Azure ランディングゾーン
ランディングゾーンとは何かを理解し、エンタープライズ規模のランディングゾーンの概念アーキテクチャを確認して、Azure portal accelerator を使用してランディングゾーンをデプロイします。
「Azure ランディングゾーン」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
ランディングゾーンとは
Azure Landing Zoneは、組織内のすべてのワークロードが基盤として利用できる、事前構成済みのAzure環境です。Azureに到着したワークロードが着陸する「滑走路」と考えるとよいでしょう。ランディングゾーンは単一のリソースではなく、組織の標準を実装するサブスクリプション、管理グループ、ネットワーク、ID、ポリシー、監視構成の集合です。
ランディングゾーンが必要な理由
ランディングゾーンがない場合、Azureにデプロイする各チームがそれぞれ独自にネットワーク、セキュリティ制御、ガバナンスを構築するため、一貫性の欠如、セキュリティ上の抜け漏れ、管理されていないコストにつながります。ランディングゾーンでは、共有プラットフォームサービス(接続ハブ、ID、監視)を一度確立し、そのうえで、ガードレールがすでに設定された事前承認済みのコンプライアンス対応環境に、アプリケーションチームがワークロードをデプロイできるようにします。
プラットフォームランディングゾーンとアプリケーションランディングゾーン
ランディングゾーンは、次の2つのカテゴリに分けられます。
- プラットフォームランディングゾーン — すべてのアプリケーションが使用する共有サービスをホストするサブスクリプション:接続(ハブVNet、ファイアウォール、VPNゲートウェイ)、ID(Entra IDドメインコントローラー)、管理(Log Analytics workspace、Azure Monitor)
- アプリケーションランディングゾーン — 個々のワークロードをデプロイするサブスクリプション。すでにプラットフォームサービスに接続され、継承されたポリシーによってガバナンスが適用されています。
ランディングゾーンの管理グループ階層
ランディングゾーンのアーキテクチャでは、管理グループ階層を使用して、異なるスコープにポリシーとアクセス制御を適用します。一般的なエンタープライズの階層は次のようになります。
- Root Management Group — テナント全体に適用するポリシー(例:承認済みリージョン以外でのリソース作成を拒否)
- Platform — 管理、接続、IDのサブスクリプション
- Landing Zones — 運用環境と非運用環境の子管理グループ
- Sandboxes — ポリシーを緩和した実験用サブスクリプション
# Create a management group:
az account management-group create \
--name 'LandingZones' \
--display-name 'Landing Zones'
# Move a subscription into the management group:
az account management-group subscription add \
--name 'LandingZones' \
--subscription 'my-app-subscription-id'ランディングゾーンの接続
接続サブスクリプションはハブVNetをホストし、共有ネットワークサービスを提供します。これには、送信トラフィックを一元的に検査するAzure Firewall、オンプレミス接続用のVPN GatewayまたはExpressRoute、Azure DNS private zones、すべてのスポーク(アプリケーション)VNetへのピアリング接続が含まれます。アプリケーションチームは、独自のファイアウォールやVPNを管理することなく、VNet peeringを介して各自のVNetをハブに接続できます。
ランディングゾーンのID
IDサブスクリプションは、オンプレミスのActive Directoryとの統合に必要なインフラストラクチャをホストします。通常はAzure Active Directory Domain Services (AADDS)、またはActive Directoryドメインコントローラーを実行するWindows Server VMを使用します。専用サブスクリプションにIDインフラストラクチャを一元化することで、アプリケーションチームが誤って変更することを防ぎ、独立してガバナンスを適用できます。
ランディングゾーンの管理
管理サブスクリプションは、環境全体のすべてのワークロードを運用するためのツールをホストします。
- Log Analytics workspace — すべてのサブスクリプションからログを一元的に取り込むワークスペース
- Azure Monitor — 環境全体のアラートとダッシュボード
- Azure Automation — 自動化されたパッチ適用とRunbook
- Azure Backup vault — VMとデータベースのバックアップを一元管理するコンテナー
これらのツールを一元化すると、重複を減らし、運用状況を単一のビューで把握できます。
ランディングゾーンでのAzure Policy
Azure Policyは、ランディングゾーンの適用レイヤーです。ルートまたはLanding Zonesの管理グループに割り当てたポリシーは、その配下にあるすべてのサブスクリプションに自動的に適用されます。ランディングゾーンでよく使用されるポリシーには、すべてのリソースグループへのタグ付けの要求、VMへのパブリックIPの割り当ての拒否、診断設定の有効化の要求、承認済みリージョン以外でのリソース作成の拒否、ストレージアカウントでのHTTPSの強制などがあります。
# Assign a policy to a management group:
az policy assignment create \
--name 'RequireTags' \
--scope '/providers/Microsoft.Management/managementGroups/LandingZones' \
--policy 'RequireTagOnResourceGroups' \
--params '{"tagName":{"value":"CostCenter"}}'Landing Zone Accelerator
Microsoft は、Azure Landing Zone Accelerator を提供しています。これは、概念的なランディング ゾーン アーキテクチャ全体を自動的にデプロイする Bicep または Terraform のテンプレート セットです。アクセラレーターは、管理グループ階層、プラットフォーム サブスクリプション、ネットワーク インフラストラクチャ、ポリシー割り当て、診断設定を 1 回のデプロイで作成します。実稼働環境に対応したランディング ゾーンの基盤を整える最も速い方法です。
# Deploy the CAF Landing Zone using Bicep templates:
# 1. Clone https://github.com/Azure/ALZ-Bicep
# 2. Run the deploy.sh script with your tenant and subscription details:
# ./scripts/deploy.sh --parTenantId <id> --parSubscriptionId <id>
# This creates management groups, policies, and platform subscriptionsランディング ゾーンのスケーリング
ランディング ゾーンは、組織がアプリケーションを追加しても拡張できるように設計されています。新しいアプリケーションを追加するには、新しいアプリケーション ランディング ゾーン サブスクリプションを作成し、その VNet をハブにピアリングして、適切なチームの RBAC ロールを割り当てます。ガバナンス ポリシーは管理グループ階層から継承されるため、アプリケーション チームが手動でポリシーを設定しなくても、新しいサブスクリプションはすぐにコンプライアンスに準拠します。
ランディング ゾーンと CAF
Azure ランディング ゾーンは、Cloud Adoption Framework の準備ステージで作成する成果物です。Azure を採用するという戦略的な決定と、実際のワークロードのデプロイとの間にある隔たりを埋めます。適切に設計されたランディング ゾーンを用意すると、その後の移行やイノベーションの段階を加速できます。アプリケーション チームは基盤インフラストラクチャに費やす時間を減らし、ビジネス価値の提供により多くの時間を使えるためです。
簡単な確認
このレッスンで学んだ Microsoft Azure Fundamentals (AZ-900) の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、ランディング ゾーンとは、共有プラットフォーム サービス、ガバナンス、ネットワークの基盤をあらかじめ構成した環境であること、また、プラットフォーム ランディング ゾーン(接続、ID、管理)とアプリケーション ランディング ゾーンに分けられることを学びました。さらに、Landing Zone Acceleratorによって、Bicep/Terraform テンプレートを使用してアーキテクチャ全体を迅速にデプロイできることも学びました。次は、ハブ アンド スポークのネットワーク トポロジについて詳しく説明します。
よくある質問
「Azure ランディングゾーン」レッスンは無料ですか?
はい。「Azure ランディングゾーン」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「Azure ランディングゾーン」で何を学びますか?
ランディングゾーンとは何かを理解し、エンタープライズ規模のランディングゾーンの概念アーキテクチャを確認して、Azure portal accelerator を使用してランディングゾーンをデプロイします。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「Azure ランディングゾーン」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。