
トピック 1、Litware, inc.
既存の環境
Litware には、Utvvare.com という名前の Active Directory ドメイン サービス (AD D%) フォレストと同期する Azure Active Directory (Azure AD) テナントがあり、20 の Azure サブスクリプションにリンクされています。Azure AD Connect は、パススルー認証の実装に使用されます。パスワード ハッシュ同期が無効になり、パスワード ライトバックが有効になります。すべての Litware ユーザーは Microsoft 365 E5 ライセンスを持っています。
この環境には、いくつかの AD DS フォレスト、Azure AD テナント、および Litware の子会社に属する数百の Azure サブスクリプションも含まれています。
変更予定
Litware は、次の変更を実装する予定です。
* Azure AD テナントごとに管理グループ階層を作成します。
* Litware の既存の Azure 環境をリファクタリングし、将来のすべての Azure ワークロードをデプロイするためのランディング ゾーン戦略を設計します。
* Azure AD アプリケーション プロキシを実装して、現在 VPN を使用してアクセスされている内部アプリケーションへの安全なアクセスを提供します。
ビジネス要件
Litware は、次のビジネス要件を識別します。
* 追加のオンプレミス インフラストラクチャを最小限に抑えます。
* 管理オーバーヘッドに関連する運用コストを最小限に抑えます。
ハイブリッド要件
Litware は、次のハイブリッド クラウド要件を識別します。
* 以下を含む Azure からのオンプレミス リソースの管理を有効にします。
* 施行とコンプライアンスの評価には Azure Policy を使用します。
* 変更追跡と資産インベントリを提供します。
* パッチ管理を実装します。
* ゲスト アカウントを維持するオーバーヘッドなしで、一元化されたクロステナント サブスクリプション管理を提供します。
Microsoft Sentinel の要件
Litware は、Microsoft Sentinel のセキュリティ情報およびイベント管理 (SIEM) とセキュリティ オーケストレーション自動応答 (SOAK) 機能を活用する予定です。同社は、Microsoft Sentinel.
ID 要件
Litware は、次の ID 要件を識別します。
* AD DS ユーザー アカウントを直接標的とするブルート フォース攻撃を検出します。
* Litware の Azure AD テナントに漏洩した資格情報の検出を実装します。
* Azure AD ユーザー アカウントを標的とするブルート フォース攻撃によって AD DS ユーザー アカウントがロックアウトされるのを防ぎます。
* のサポートを含む、Litware の Azure AD テナントでのユーザーとグループの委任管理を実装します。
* グループのプロパティ、メンバーシップ、およびライセンスの管理
* ユーザー プロパティ、パスワード、およびライセンスの管理
* ビジネス ユニットに基づくユーザー管理の委任。
規制順守要件
Litware は、次の規制順守要件を識別します。
* 米国およびフランスに拠点を置く各子会社が所有するログ、テレメトリ、およびデータを収集する際に、データ所在地のコンプライアンスを保証します。
* 組み込みの Azure Policy 定義を活用して、管理された環境全体で規制コンプライアンスを評価します。
* 最小権限の原則を使用します。
Azure ランディング ゾーンの要件
Litware は、次のランディング ゾーン要件を識別します。
* 専用の Azure サブスクリプションで、ランディング ゾーンからのすべてのインターネット バウンド トラフィックを Azure Firewall 経由でルーティングします。
* ランディング ゾーンを対象とした安全なスコアを提供します。
* 各ランディング ゾーンの Azure 仮想マシンが、パブリック エンドポイントではなく、Microsoft バックボーン ネットワークを介して同じゾーン内の Azure App Service Web アプリと通信するようにします。
* データ流出の可能性を最小限に抑えます。
* ネットワーク帯域幅を最大化します。
ランディング ゾーン アーキテクチャには、インターネットとハイブリッド接続のハブとして機能する専用サブスクリプションが含まれます。各ランディング ゾーンには次の特徴があります。
* 専用のサブスクリプションで作成されます。
* litware.com の DNS 名前空間を使用します。
アプリケーションのセキュリティ要件
Litware は、次のアプリケーション セキュリティ要件を識別します。
* Azure AD アプリケーション プロキシを使用して、シングル サインオン (SSO) をサポートする内部アプリケーションを特定します。
* Microsoft SharePoint Online および Exchange Online データへのアクセスをリアルタイムで監視および制御します。