Azure インフラストラクチャの整合性

ソフトウェア インストール

Microsoftは、Microsoft セキュリティ開発ライフサイクル(SDL)プロセスに従い、Azure環境にインストールされたソフトウェアスタックのすべてのコンポーネントをカスタムビルドします。 Microsoftは、オペレーティングシステム(OS)イメージやSQLデータベースを含むすべてのソフトウェアコンポーネントを、変更管理およびリリース管理プロセスの一環として展開しています。 すべてのノードで動作するOSはカスタマイズされたバージョンです。 ファブリックコントローラ(FC)は、OSが果たすべき役割に応じて正確なバージョンを選択します。 さらに、ホストOSは不正なソフトウェアコンポーネントのインストールを許可していません。

Azure は、ゲスト OS 上で実行されるゲスト VM 上に、一部の Azure コンポーネントを顧客ワークロードとしてデプロイします。

ビルド上のウイルススキャン

Azureソフトウェアコンポーネントのビルド、オペレーティングシステムのビルドは、エンドポイント保護アンチウイルスツールを用いたウイルススキャンを受けなければなりません。 各ウイルススキャンは関連するビルドディレクトリ内にログを作成し、スキャンされた内容と結果を詳細に記録します。 ウイルススキャンはAzure内のすべてのコンポーネントのビルドソースコードの一部です。 Azureはクリーンで成功したウイルススキャンなしにコードを本番環境に移しません。 スキャンで問題が検出されると、Azureはビルドをフリーズします。 ビルドはMicrosoft Security内のセキュリティチームに送られ、不正コードがビルドに侵入した場所を特定します。

閉鎖・施錠環境

デフォルトでは、AzureはAzureインフラのノードやゲストVMでユーザーアカウントを作成しません。 さらに、デフォルトのWindows管理者アカウントも無効化されています。 Azure Liveサポートの管理者は、適切な認証を行えばこれらのマシンにサインインし、緊急修理のためにAzure本番ネットワークを管理できます。

Azure SQL Database 認証

SQL Serverの実装に共通するように、ユーザーアカウント管理を厳密に管理してください。 Azure SQL DatabaseはSQL認証とMicrosoft Entra認証をサポートしています。 顧客のデータセキュリティモデルを支援するために、強力なパスワードと特定の権限を持つユーザーアカウントを使用しましょう。

Microsoftの企業ネットワークとAzureクラスタ間のACLおよびファイアウォール

サービスプラットフォームとMicrosoftの企業ネットワーク間のアクセス制御リスト(ACL)やファイアウォールは、SQLデータベースインスタンスを不正な内部アクセスから守ります。 また、Microsoft企業ネットワークの範囲内のIPアドレスのユーザーのみがWindows Fabricプラットフォーム管理エンドポイントにアクセスできます。

SQLデータベースクラスタ内のノード間のACLとファイアウォール

防御深層戦略の一環として、MicrosoftはSQLデータベースクラスター内のノード間でACLとファイアウォールを実装しています。 Windows Fabricプラットフォームクラスター内のすべての通信と実行中のコードは信頼されています。

カスタム監視エージェント

SQLデータベースは、SQLデータベースクラスターの健全性を監視するために、カスタム監視エージェント(MA)、別名ウォッチドッグを使用します。

ウェブプロトコル

ロールインスタンスの監視と再起動

Azureは、すべての展開・実行ロール(インターネット対応のウェブやバックエンドの処理ワーカー)が継続的な健康監視を受けることを保証します。 健康モニタリングは、彼らが提供されるサービスを効果的かつ効率的に提供することを保証します。 ホストされたアプリケーションの重大な故障や、その役割インスタンス自体の根本的な設定問題によって役割が不健康になる場合、FCはその役割インスタンス内で問題を検出し、是正状態を開始します。

コンピューティング接続

Azureは、展開されたアプリケーションやサービスが標準的なウェブベースのプロトコルを通じてアクセス可能であることを保証します。 インターネットに面するウェブロールの仮想インスタンスは外部インターネット接続を持ち、ウェブユーザーが直接アクセス可能です。 ワーカーロールが公開アクセス可能なウェブロール仮想インスタンスのために行う操作の感度と整合性を保護するため、バックエンド処理ワーカーロールの仮想インスタンスは外部インターネット接続を持ちますが、外部ウェブユーザーは直接アクセスできません。

次のステップ

MicrosoftがAzureインフラをどのように保護しているかについて詳しく知りたい方は、以下をご覧ください: