MS_OALANAndAzureVNet - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki
- 戻る
-
大手などの OA-LAN はセキュリティ・レベルの異なる
ネットワークの接続を IT 部門が許さないケースが多い。 -
このため、「オンプレ延伸」なる環境をクラウドに作るというのも、
単純に、「OA-LAN」と「AzureのVNET」を VPN 接続すれば
いいという話にはならない。
補足(なぜ単純につなげないのか): VPN で直結すると、
OA-LAN と Azure VNET が同一のセキュリティ境界になってしまう。
つまり OA 端末が 1 台マルウェアに感染しただけで、
クラウド上の業務システムまで到達可能になる
(FgCF の言うラテラル・ムーブメント)。【単純な VPN 接続】 OA 端末 ─── VPN ─── Azure VNET … 感染が横に広がる 【本ページの方式】 OA 端末 ─▶ RDS-GW(画面転送で分断)─▶ Azure VNET ↑ ファイル・クリップボードを遮断できる要点は「経路をつなぐ」のではなく「画面だけ渡して分断する」こと。
-
RDS の GW には、
クライアント リソースのリダイレクトを止める機能を持つモノがある。 -
この様な、RDS-GW を用いると、ファイルの持ち出しなどの防止が可能になる。
-
例:
補足(何を止められるか): RDP のリダイレクトは
グループ ポリシーや RD ゲートウェイ の
**RD CAP(接続承認ポリシー)**で個別に無効化できる。
リダイレクト対象 止めると ドライブ ローカル PC へのファイル持ち出しを遮断 クリップボード コピー&ペーストによる持ち出しを遮断 プリンター 印刷による持ち出しを遮断 USB / ポート デバイス経由の持ち出しを遮断 ただし画面キャプチャは防げないため、
「完全な持ち出し防止」ではなく「経路の限定と抑止」と理解すべきである。
厳格な要件では、FgCF が挙げる
「DaaS 録画型の行動ログ取得」と組み合わせる。
自社で運用するシン・クライアントを VDI と呼ぶ。
サービス事業者が提供するシン・クライアントを DaaS と呼ぶ。
-
- スケーラビリティがある。
- コストは利用頻度に依存する。
-
マイクロソフトは、元来、
-
ファット・クライアント(≒ Windows)推し。
-
しかし、インターネットからの接続のための
シン・クライアントの DaaS をリリースしている。
-
移行メモ(補足): Azure Bastion は
厳密には DaaS(デスクトップ配信サービス)ではなく、
ブラウザから VM へ RDP/SSH するための踏み台サービスである。
デスクトップ環境そのものを提供するわけではない。
Azure Bastion AVD 提供物 既存 VM への接続経路 デスクトップ / アプリそのもの 主な用途 管理・保守作業 エンドユーザの業務端末 ライセンス 不要 Windows / M365 のライセンスが必要 原文が「管理端末、保守端末向き(他の DaaS はリモワなどの業務用)」と
述べているとおり、用途で使い分けるのが正しい。
- VDI(デスクトップ仮想化)と DaaS の違いとは | NE + Azure
https://cloud.nissho-ele.co.jp/vdiblog/vdi_daas/
Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, 通信技術, Azure