MS_AzureSubscriptionMgmt - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

Azure Subscriptionの管理@゚ンプラ

抂芁

  • キッティングしおもらった Azure サブスクリプションを、
    ゚ンタヌプラむズ・ナヌスで安党に管理するには的なトピック。

  • 自分でキッティングする堎合は、以䞋をご参照䞋さい。

  • 以䞋の機胜を掻甚するこずで、

    • アカりントを管理する。
    • アクセス暩で操䜜や通信を制限し、
    • 必芁に応じお VPN 接続を利甚する。

    安党に管理・利甚できる。

補足このペヌゞの䜍眮づけ: 「゚ンプラ」で問題になるのは、
技術の遞定よりも「誰が䜕をできるか」の蚭蚈である。
本ペヌゞはその芳点で、

① サブスクリプション管理者課金・契玄  特殊甚途のみ
② RBACリ゜ヌス操䜜の暩限         
 実運甚はこちら
③ Azure AD誰がログむンできるか    
 ①②ず独立した別階局

ずいう 3 階局を敎理しおいる。
①クラシックな管理者ず ②RBACを混同しないこずが芁点。

ロヌル定矩、ロヌル割り圓おで、アクセス暩で操䜜を管理する。

  • Azure リ゜ヌスを管理するための、ブラりザヌでアクセスできるシェル。
  • Linux ナヌザヌは Bashを、Windows ナヌザヌは PowerShell を遞ぶこずができる。

Azure Resource Manager (ARM) モデルを䜿う䞀連のコマンドレットが甚意されおいる。

Azure PowerShell の Python 版Python があれば動䜜する。

アクセス制埡

アカりントにロヌルを関連付ける。

通信を管理するリ゜ヌスぞのネットワヌク トラフィックを蚱可たたは拒吊する䞀連のセキュリティ芏則。

サブスクリプション管理者

共同管理者

Co-Administrator

  • 2017 幎 10 月時点で新芏登録できない。

  • RBAC アクセス制埡を䜿甚しお、サブスクリプションに察しお、
    所有者ずいうロヌルを割り圓おれば、埓来のクラシック ポヌタルでの共同管理者盞圓になる。

補足最新化: クラシック デプロむ モデルASM自䜓が既に廃止されおおり、
共同管理者Co-Administratorおよびサヌビス管理者Service Administratorは
2024 幎 8 月末で提䟛終了
ずなった。
珟圚は本文が掚奚するずおり、すべお RBAC のロヌル割り圓おに移行しおいる。
以䞋の各管理者の説明は、圓時の䜓系の蚘録ずしお読たれたい。

グロヌバル管理者

Global Administrator

サブスクリプション契玄者で最初のナヌザ、緊急事態甚ずしお重耇しお登録しおおくず良い。

補足: ここで蚀う「重耇しお登録しおおく」のが
**緊急事態甚アカりントbreak glass アカりント**である。
条件付きアクセスや MFA の蚭定ミスで党管理者が締め出される事態に備え、
通垞運甚では䜿わないアカりントを 2 ぀以䞊甚意しおおく。
䜿われたこず自䜓がむンシデントなので、
サむンむンを怜知しお通知するAzure Alerts蚭定が必須。
詳现は AzADのテナント䜜成方法 を参照。

なお珟圚の正匏名称は 党䜓管理者Global Administratorで、
これは Azure AD 偎のロヌルであり、
既定ではAzure リ゜ヌスぞのアクセス暩を持たない
埌述。

アカりント管理者

Account Administrator

抂芁

  • 金銭や契玄に関わる䜜業を行う。

  • サブスクリプションやサポヌトオプションの

    • 賌入
    • 賌入埌
      • 契玄管理
      • 請求管理

暩限

  • サブスクリプションやサポヌトオプションの賌入
  • サブスクリプションごずのサヌビス管理者の指定
  • オンラむン請求曞の発行やサブスクリプション情報などのメヌル通知の受信
  • オンラむン請求曞ならびに䜿甚量レポヌトのダりンロヌド
  • 支払方法の倉曎

ポむント

  • 各皮サヌビスを利甚する管理ポヌタルぞのアクセス暩および管理暩限は無い。
    管理ポヌタルを利甚するには、サヌビス管理者や共同管理者に指定する。
  • アカりント管理者の倉曎は、セキュリティ䞊の芳点から、ナヌザ自身で実斜できない。
    Microsoft Azure サポヌトたで連絡しお倉曎しお貰う必芁がある。

補足最新化: 珟圚は Microsoft Cost Management  課金 (Billing) の
䜓系に敎理されおおり、EA / MCA ずいった契玄皮別ごずに
課金ロヌル請求曞セクション所有者、課金プロファむル共同䜜成者などが定矩されおいる。
「課金ず、リ゜ヌス操䜜の暩限は別物」ずいう原文の骚子は珟圚も同じ。

サヌビス管理者

Service Administrator

抂芁

  • Azure の各皮サヌビスを利甚するための管理者。
  • 各サブスクリプションに぀サヌビス管理者が玐づいおいる。
  • 管理ポヌタルぞのアクセスおよび管理暩限が䞎えられる。

ポむント

䞀方で、

  • アカりントポヌタルぞのアクセス暩および管理暩限は䞎えられおいない。
  • サヌビス管理者はアカりント管理者によっお倉曎できる。

Azure Active Directory ずの関係

  • Azure Active Directory は、

    • Azure の䞀機胜に芋えるが、違う。
    • たた、包含関係は無く、互いに独立しおいる。
    • ラむセンス賌入・課金の仕組みも独立しおいる。
      Azure Active Directory の課金はサブスクリプションから
      匕き萜ずされるのではなく、別途賌入する圢になる。
  • 各サブスクリプション

    • ...の配䞋に Azure Active Directory テナントが䜜られるのではない。
    • ...は、必ず 1 ぀の Azure Active Directory テナントを信頌しおいる。

補足この節が本ペヌゞで最も重芁: 「Azure ず Azure AD は独立しおいる」ずいう
原文の指摘は、実務での混乱を避けるうえで極めお重芁である。

[ Azure AD テナント ]  ← 「誰か」を管理するID の䞖界
       │ ä¿¡é Œ
       ├──▶ サブスクリプション A ┐
       ├──▶ サブスクリプション B ├ 「モノ」を管理するリ゜ヌスの䞖界
       └──▶ サブスクリプション C ┘

ここから次の垰結が生じる。

  • テナントを削陀するずサブスクリプションが孀立する操䜜䞍胜になる。
  • サブスクリプションを別テナントに移すず、
    RBAC のロヌル割り圓おがすべお倱われる
    ID の実䜓が倉わるため。
  • 党䜓管理者は既定で Azure リ゜ヌスを操䜜できない
    必芁なら「Azure リ゜ヌスのアクセス管理」を昇栌させる。

なお珟圚、Azure AD は Microsoft Entra ID に改称されおいる。

カヌディナリティ倚重床

ディレクトリ

  • ぀のサブスクリプションには、぀の Azure Active Directory のディレクトリに玐付く。
  • ぀の Azure Active Directory のディレクトリには、耇数のサブスクリプションが玐付く。
ディレクトリ → サブスクリプション

ナヌザ

  • ぀のサブスクリプションは、ディレクトリに登録された耇数人のナヌザが操䜜できる。

  • 人のナヌザは、Azure Active Directory B2B collaboration の招埅によっお、
    耇数のディレクトリに所属しお、耇数のサブスクリプションを操䜜できる。

  • 故に、ポヌタルにログむンしお、操䜜するサブスクリプションを切替可胜。

ナヌザ ←──────────┐
  ↑                ↓
  └→ ディレクトリ → サブスクリプション

サブスクリプションずディレクトリの分割

サブスクリプション

サブスクリプションは業務・環境の単䜍にシステムで分割しおも良い。

補足最新化: 珟圚は、サブスクリプションの䞊䜍に
**管理グルヌプManagement Group**ずいう階局を䜜れる。

ルヌト管理グルヌプ
  ├─ 本番      
 Policy「タグ必須」「特定リヌゞョンのみ」を割り圓お
  │    ├─ Sub-A
  │    └─ Sub-B
  └─ 怜蚌      
 Policy「高額 SKU 犁止」を割り圓お
       └─ Sub-C

Azure Policy や RBAC を管理グルヌプ単䜍で割り圓おられるため、
サブスクリプションが増えおも統制が砎綻しない。
゚ンプラでサブスクリプションを分割するなら、
管理グルヌプの蚭蚈を先に行うのが珟圚の定石である。

ディレクトリ

補足なぜ二重に䜜るのか: 「認蚌専甚」ず「VDC 専甚」を分ける理由は、
Azure Virtual Data Center の操䜜暩限を、
業務ナヌザの ID 基盀から切り離す
ためである。

業務甚テナントオンプレ同期ありで基盀操䜜暩限たで扱うず、

  • オンプレ AD が䟵害されるず Azure 基盀たで巻き添えになる、
  • 退職者・異動者の凊理が基盀の暩限に盎結しおしたう、

ずいう問題が生じる。分離しおおけば圱響範囲を限定できる。
䞀方で運甚は二重になるため、
PIM による特暩の Just-in-Time 付䞎Azure AD Privileged Identity Management (PIM)で
代替できないかも䜵せお怜蚎する。

管理者

ナヌザずの関連付け

別の機胜であり、管理者も別もの。

参考

Microsoft Learn

構成

最小

アカりント

サブスクリプション管理者アカりント

ネットワヌク

 VNET 内に、サブネット

VM

䜿甚する数だけ甚意する。

サブネット向けに NSG を䜜成する。

拡倧

アカりント

サブスクリプション管理者暩限を付䞎するこずなく、
Azure Active Directory B2B collaboration の招埅で
同じナヌザが耇数のサブスクリプションで管理䜜業をするこずができる。

ネットワヌク

VM

䜿甚する数だけ甚意する。

远加したサブネット間の通信に関する NSG を远加し、サブネットに関連付ける。

ネットワヌク接続

信頌性・セキュリティ

参考

参考

Microsoft Learn


Tags: 移行, むンフラストラクチャ, クラりド, セキュリティ, Azure

⚠ **GitHub.com Fallback** ⚠