シナリオ: Network Contributor の組み込み RBAC ロールを使用して、すべての Azure サブスクリプション内のすべての仮想ネットワークに対するアクセス許可をネットワーク管理者に付与する必要があります。
RBAC の役割は、可能な限り高いレベルで適用する必要があります。
概要:
トピック 1、Litware, Inc
概要。総括
Litware, Inc. は中規模の金融会社です。
概要。物理的な場所
Litware はボストンに本社があります。
既存の環境
アイデンティティ環境
ネットワークには、Litware.com という名前の Azure Active Directory (Azure AD) テナントにリンクされている Litware.com という名前の Active Directory フォレストが含まれています。すべてのユーザーが Azure Active Directory Premium P2 ライセンスを持っています。
Litware には、開発環境として使用される dev.Litware.com という名前の 2 番目の Azure AD テナントがあります。
Litware.com テナントには、capolicy1 という名前の条件付きアクセス ポリシーがあります。Capolicy1 では、ユーザーが Azure portal を使用して運用環境の Azure サブスクリプションを管理するときに、ハイブリッド Azure AD に参加しているデバイスから接続する必要があります。
既存の環境。Azure 環境
Litware には、Litware.com テナントにリンクされた 10 個の Azure サブスクリプションと、dev.Litware.com テナントにリンクされた 5 つの Azure サブスクリプションがあります。すべてのサブスクリプションは、Enterprise Agreement (EA) に含まれています。
Litware.com テナントには、Role1 という名前のカスタム Azure ロールベースのアクセス制御 (Azure RBAC) ロールが含まれており、Azure Storage 内の BLOB とファイルに対する DataActions 読み取りアクセス許可を付与します。
既存の環境。オンプレミス環境
Litware のオンプレミス ネットワークには、次の表に示すリソースが含まれています。

既存の環境。ネットワーク環境
Litware には Azure への ExpressRoute 接続があります。
計画された変更と要件。変更予定
Litware は、次の変更を実装する予定です。
DB1 と DB2 を Azure に移行します。
App1 を Azure 仮想マシンに移行します。
App1 をホストする Azure 仮想マシンを Azure 専用ホストにデプロイします。
計画された変更と要件。認証と承認の要件 Litware は、次の認証と承認の要件を識別します。
Azure portal を使用して運用環境を管理するユーザーは、ハイブリッド Azure AD に参加しているデバイスから接続し、Azure Multi-Factor Authentication (MFA) を使用して認証する必要があります。
Network Contributor の組み込み RBAC ロールを使用して、すべての Azure サブスクリプション内のすべての仮想ネットワークにアクセス許可を付与する必要があります。
Azure のリソースにアクセスするには、App1 はアプリをホストする仮想マシンのマネージド ID を使用する必要があります。
Role1 を使用して、すべての Azure サブスクリプションのストレージ アカウントにアクセス許可を割り当てる必要があります。
RBAC の役割は、可能な限り高いレベルで適用する必要があります。
計画された変更と要件。回復力の要件
Litware は、次の回復力要件を識別します。
Azure に移行したら、DB1 と DB2 は次の要件を満たす必要があります。
- ローカル Azure リージョンの 2 つの可用性ゾーンで障害が発生した場合でも、可用性を維持します。
- 自動的にフェイルオーバーします。
- I/O レイテンシを最小限に抑えます。
App1 は次の要件を満たす必要があります。
- アベイラビリティ ゾーンをサポートする Azure リージョンでホストされていること。
- 自動スケーリングをサポートする Azure 仮想マシンでホストされている。
- ローカル Azure リージョンの 2 つの可用性ゾーンで障害が発生した場合でも、可用性を維持します。
計画された変更と要件。セキュリティとコンプライアンスの要件
Litware は、次のセキュリティおよびコンプライアンス要件を識別します。
App1 が Azure に移行されたら、新しいデータをアプリに書き込むことができることを確認する必要があります。また、新規および既存のデータの変更は 3 年間防止されます。
オンプレミスのユーザーとサービスは、App1 のデータをホストする Azure ストレージ アカウントにアクセスできる必要があります。
App1 データをホストする Azure ストレージ アカウントのパブリック エンドポイントへのアクセスを防止する必要があります。
運用環境のすべての Azure SQL データベースでは、Transparent Data Encryption (TDE) が有効になっている必要があります。
App1 は、物理ハードウェアを他のワークロードと共有してはなりません。
計画された変更と要件。ビジネス要件
Litware は、次のビジネス要件を識別します。
管理作業を最小限に抑えます。
コストを最小限に抑えます。