
参照:
https://docs.microsoft.com/en-us/azure/azure-resource-manager/resource-group-lock-resources
トピック 3、Fabrikam inc
概要
Fabrikam, Inc. は、モントリオールに本社を置き、シアトルとニューヨークに支社を持つコンサルティング会社です。Fabrikam には、IT、人事 (HR)、財務の各部門があります。
既存の環境
ネットワーク環境
Fabrikam には、Microsoft 365 サブスクリプションと subscription1 という名前の Azure サブスクリプションがあります。
ネットワークには、Fabrikam.com という名前のオンプレミスの Active Directory ドメインが含まれています。ドメインには、OU1 と OU2 という名前の 2 つの組織単位 (OU) が含まれています。Azure AD Connect クラウド同期は、OU1 のみを同期します。
Azure リソース階層を次の図に示します。

Azure Active Directory (Azure AD) テナントには、次の表に示すユーザーが含まれます。

Azure AD には、次の表に示すリソースが含まれています。

サブスクリプション1 リソース
Subscription1 には、次の表に示す仮想ネットワークが含まれています。

Subscription1 には、次の表に示すネットワーク セキュリティ グループ (NSG) が含まれています。

Subscription1 には、次の表に示す仮想マシンが含まれています。

Subscription1 には、次の表に示す Azure キー コンテナーが含まれています。

Subscription1 には、米国西部 Azure リージョンの storage1 という名前のストレージ アカウントが含まれています。
計画されている変更と要件
計画された変更
Fabrikam は以下の変更を実施する予定です。
次の表に示すように、2 つのアプリケーション セキュリティ グループを作成します。

VM1 のネットワーク インターフェイスを ASG1 に関連付けます。
Azure Security Center を使用して SecPol1 をデプロイします。
App1 という名前のサードパーティ アプリを展開します。App1 のバージョンは、使用可能なすべてのオペレーティング システムに存在します。
RG2 という名前のリソース グループを作成します。
OU2 を Azure AD に同期します。
User1 を Group1 に追加します。
技術要件
Fabrikam では、次の技術要件を特定しています。
財務部門のユーザーは、SharePoint Online にアクセスするときに 3 時間後に再認証する必要があります。
ストレージ 1 は、顧客管理キーと自動キー ローテーションを使用して暗号化する必要があります。
Sentinel1 から、次のノートブックを起動できることを確認する必要があります。
エンティティ エクスプローラー - アカウント
エンティティ エクスプローラー - Windows ホスト
ガイド付き調査プロセスアラート
VM1、VM2、VM3 は、Azure Disk Encryption を使用して暗号化する必要があります。
VM1、VM2、VM3 のジャストインタイム (JIT) VM アクセスを有効にする必要があります。
App1 は KeyVault1 に保存されている安全な接続文字列を使用する必要があります。
KeyVault1 トラフィックはインターネット経由で送信してはなりません。