
トピック2、Litware社
既存の環境
Litwareは、Utvvare.comという名前のActive Directoryドメインサービス(AD D%)フォレストと同期するAzure Active Directory(Azure AD)テナントを所有しており、20個のAzureサブスクリプションにリンクされています。パススルー認証の実装にはAzure AD Connectが使用されています。パスワードハッシュ同期は無効になっており、パスワードライトバックは有効になっています。Litwareの全ユーザーはMicrosoft 365 E5ライセンスを所有しています。
この環境には、Litwareの子会社が所有する複数のAD DSフォレスト、Azure ADテナント、および数百のAzureサブスクリプションも含まれています。
計画されている変更
Litwareは以下の変更を実施する予定です。
* 各 Azure AD テナントごとに管理グループ階層を作成します。
* Litwareの既存のAzure環境をリファクタリングし、将来のすべてのAzureワークロードをデプロイするためのランディングゾーン戦略を設計する。
* 現在 VPN を使用してアクセスしている内部アプリケーションへの安全なアクセスを提供するために、Azure AD アプリケーションプロキシを実装します。
ビジネス要件
Litwareは、以下のビジネス要件を特定しました。
* 追加のオンプレミスインフラストラクチャを最小限に抑える。
・管理上の間接費に伴う運営コストを最小限に抑える。
ハイブリッド要件
Litwareは、ハイブリッドクラウドに関する以下の要件を特定しました。
* Azure からオンプレミス リソースの管理を有効にします。これには以下が含まれます。
* 適用とコンプライアンス評価にはAzure Policyを使用します。
変更履歴の追跡と資産目録の作成を行う。
パッチ管理を導入する。
ゲストアカウントの管理といった煩雑な作業なしに、テナントを横断した集中型のサブスクリプション管理を提供します。
Microsoft Sentinel の要件
Litwareは、Microsoft Sentinelのセキュリティ情報およびイベント管理(SIEM)機能とセキュリティオーケストレーション自動応答(SOAK)機能を活用する予定です。同社は、Microsoft Sentinelを使用してセキュリティオペレーションセンター(SOQ)を一元化したいと考えています。
本人確認要件
Litwareは、以下の本人確認要件を定めています。
* AD DSユーザーアカウントを直接標的とするブルートフォース攻撃を検出します。
* LitwareのAzure ADテナントに、漏洩した認証情報の検出機能を実装する。
* Azure AD ユーザーアカウントを標的としたブルートフォース攻撃によって、AD DS ユーザーアカウントがロックアウトされるのを防ぎます。
* Litware の Azure AD テナントにおけるユーザーおよびグループの委任管理を実装します。これには、以下のサポートが含まれます。
* グループ所有の不動産、会員資格、およびライセンスの管理
* ユーザープロパティ、パスワード、ライセンスの管理
* 事業部門に基づいたユーザー管理の委任。
規制遵守要件
Litwareは、以下の規制遵守要件を特定しています。
* 米国およびフランスに拠点を置く各子会社が所有するログ、テレメトリ、およびデータを収集する際に、データ所在地のコンプライアンスを確保する。
* Azure Policy に組み込まれている定義を活用して、管理対象環境全体における規制遵守状況を評価します。
最小権限の原則を適用する。
Azureランディングゾーンの要件
Litwareは、着陸ゾーンに関する以下の要件を特定しています。
* ランディングゾーンからインターネット宛てのすべてのトラフィックを、専用の Azure サブスクリプション内の Azure Firewall 経由でルーティングします。
着陸地点に絞った安全なスコアを提供する。
* 各ランディングゾーン内の Azure 仮想マシンが、パブリックエンドポイントではなく、Microsoft バックボーンネットワークを介して同じゾーン内の Azure App Service Web アプリと通信するようにしてください。
* データ漏洩の可能性を最小限に抑える。
ネットワーク帯域幅を最大化する。
ランディングゾーンのアーキテクチャには、インターネットとハイブリッド接続のハブとして機能する専用サブスクリプションが含まれます。各ランディングゾーンは、以下の特徴を備えています。
* 専用のサブスクリプションで作成する必要があります。
* litware.com の DNS 名前空間を使用してください。
アプリケーションセキュリティ要件
Litwareは、以下のアプリケーションセキュリティ要件を特定しています。
* Azure ADアプリケーションプロキシを使用して、シングルサインオン(SSO)をサポートする内部アプリケーションを特定します。
* Microsoft SharePoint OnlineおよびExchange Onlineデータへのアクセスをリアルタイムで監視および制御します。