
トピック 2、Litware 社
既存の環境
Litware には、サブスクリプション ID が 43894a43-17c2-4a39-8cfc-3540c2653ef4 である Sub1 という名前の Azure サブスクリプションがあります。
Sub1 は、litwareinc.com という名前の Azure Active Directory (Azure AD) テナントに関連付けられています。テナントには、すべての Litware 従業員とそのデバイスのユーザー オブジェクトとデバイス オブジェクトが含まれています。各ユーザーには、Azure AD Premium P2 ライセンスが割り当てられています。Azure AD Privileged Identity Management (PIM) がアクティブ化されています。
テナントには、次の表に示すグループが含まれます。

Azure サブスクリプションには、次の表に示すオブジェクトが含まれています。

Azure Security Center は Free レベルに設定されています。
計画されている変更
Litware は、次の表に示す Azure リソースを展開する予定です。

Litware では、次の ID およびアクセス要件が特定されています。
すべてのサンフランシスコ ユーザーとそのデバイスは、Group1 のメンバーである必要があります。
Group2 のメンバーには、永続的な適格割り当てを使用して、リソース Group2 への Contributor ロールを割り当てる必要があります。
ユーザーが Azure AD にアプリケーションを登録したり、ユーザーに代わって会社の情報にアクセスするアプリケーションに同意したりすることを禁止する必要があります。
プラットフォーム保護要件
Litware では、次のプラットフォーム保護要件を特定しています。
リソース グループ 1 の仮想マシンに Microsoft Antimalware をインストールする必要があります。
Group2 のメンバーには、Azure Kubernetes Service クラスター管理者ロールを割り当てる必要があります。
Azure AD ユーザーは、Azure AD 資格情報を使用して AKS1 に対して認証する必要があります。
計画された変更の実装後、IT チームは JIT VM アクセスを使用して VM0 に接続できる必要があります。
Resource Group1 内の管理対象ディスクの管理を委任するには、Role1 という名前の新しいカスタム RBAC ロールを使用する必要があります。Role1 は、Resource Group1 に対してのみ使用可能である必要があります。
セキュリティ運用要件
Litware は、Azure Security Center でオペレーティング システムのセキュリティ構成をカスタマイズできる必要があります。