0Pricing
Azure Fundamentals · レッスン

ディスク ストレージとストレージ セキュリティ

マネージド ディスクを VM に接続し、適切なディスクの種類(HDD、SSD、Ultra)を選択して、Shared Access Signature とプライベート エンドポイントでストレージ アカウントを保護します。

「ディスク ストレージとストレージ セキュリティ」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。

Azure Managed Disks とは

Azure Managed Disks は、Azure VM に接続するブロックレベルのストレージ ボリュームです。サーバーの物理ハード ドライブや SSD に相当するクラウド上のストレージです。Azure がディスクを管理し、ストレージ アカウントへの配置、冗長性、ライフサイクルを自動的に処理します。Managed Disks が登場する前は、利用者がストレージ アカウントや VHD ファイルを自分で管理する必要があり、エラーが発生しやすい状態でした。現在、Managed Disks はVM に永続的な OS ストレージとデータ ストレージを提供する標準的な方法であり、管理を簡素化するとともに、可用性セットやゾーンへのデプロイをネイティブにサポートします。

ディスクの種類:HDD と SSD

Azure では、4 種類のマネージド ディスクが提供されています。Standard HDD — 最も低コストで、ディスクあたり最大 500 IOPS。開発・テスト用 VM や重要度の低いワークロード向けです。Standard SSD — HDD より安定したパフォーマンスで、最大 6,000 IOPS。負荷の低い Web サーバーや CI/CD ビルド エージェント向けです。Premium SSD — 高いパフォーマンスを備え、最大 20,000 IOPS。運用環境のデータベース、エンタープライズ アプリケーション、I/O の影響を受けやすいワークロード向けです。Ultra Disk — 最高のパフォーマンスを備え、サブミリ秒のレイテンシで最大 160,000 IOPS。SAP HANA や最上位クラスの SQL Server など、特に負荷の高いワークロード向けです。Ultra Disks には、特定の VM ファミリと構成が必要です。

ディスクの役割:OS、データ、テンポラリ

Azure VM には、最大 3 つのディスクの役割があります。OS ディスク — オペレーティング システム(Windows または Linux)を格納します。最大サイズは 4 TB で、安定したパフォーマンスを得るには Premium SSD または Standard SSD である必要があります。データ ディスク — アプリケーション データ、データベース、ログ ファイル用の追加のマネージド ディスクです。複数のデータ ディスクを接続できます(大きい VM サイズでは最大 32 個)。一時ディスク — ホスト サーバー上のローカル SSD で、非常に高速(数十万 IOPS)ですが、永続的ではありません。VM の割り当て解除や再デプロイ時にデータが失われます。一時ディスクには重要なデータを決して保存しないでください。

# Create and attach a new Premium SSD data disk
az disk create \
  --resource-group myRG \
  --name myDataDisk \
  --size-gb 256 \
  --sku Premium_LRS

az vm disk attach \
  --resource-group myRG \
  --vm-name myVM \
  --name myDataDisk

ディスクのスナップショットとバックアップ

Azure Managed Disks はディスク スナップショットをサポートしています。これは、特定の時点におけるディスクの読み取り専用コピーです。スナップショットは Azure Storage に保存され、割り当て済みディスク全体のサイズではなく、使用データの GB 単位で課金されます。スナップショットから新しいディスクを作成して VM を以前の状態に復元したり、テスト用にディスクを複製したりできます。運用環境のバックアップには、Azure Backup を使用すると、スナップショットのスケジュール設定、保持期間、リージョン間バックアップを自動化できます。また、単なるディスク スナップショットではなく、アプリケーション整合性を考慮したバックアップを実行できます。

# Create a snapshot of a managed disk
az snapshot create \
  --resource-group myRG \
  --source myDataDisk \
  --name myDiskSnapshot

クラスター化された VM 用の共有ディスク

Azure Shared Disks を使用すると、1 つのマネージド ディスクを複数の VM に同時に接続できます。これにより、SQL Server Failover Cluster Instances やSAP ASCS clusters など、クラスター化されたアプリケーションのシナリオを実現できます。共有ディスクは Premium SSD および Ultra Disk の各レベルで利用でき、同時にディスクをマウントできる VM 数を制限する特定の maxShares 設定があります。同時書き込みによるデータ破損を防ぐため、アプリケーションはクラスター ソフトウェア(Windows Server Failover Clustering または Linux の同等機能)を使用してアクセスを調整する必要があります。

ディスクの保存時の暗号化

Azure Managed Disks は、既定でServer-Side Encryption (SSE) を使用し、AES-256 ビットのキーですべての保存データを暗号化します。既定では、Microsoft が暗号化キー(Platform-Managed Keys)を管理します。暗号化キーを自分で管理する必要がある組織では、Azure Key Vault に保存したCustomer-Managed Keys (CMK)を代わりに使用できます。3 つ目の選択肢であるAzure Disk Encryption (ADE) は、BitLocker(Windows)または DM-Crypt(Linux)を使用して OS ディスクとデータ ディスクを暗号化します。これにより、プラットフォーム レベルに加えて OS レベルでもディスクが暗号化され、多層防御を実現できます。

Shared Access Signatures (SAS)

Shared Access Signature (SAS) は、アカウントのマスター アクセス キーを共有せずに、Azure Storage リソース(BLOB、ファイル、キュー、テーブル)への制限付きかつ期間限定のアクセスを許可する URI です。SAS トークンでは、リソース(対象の BLOB またはコンテナー)、アクセス許可(読み取り、書き込み、削除、一覧表示)、開始時刻と有効期限、さらに必要に応じてIP 制限を指定します。SAS には、Account SAS(複数のサービス)、Service SAS(単一のサービス)、User delegation SAS(Entra ID の資格情報に基づく、最も安全な方式)の 3 種類があります。

# Generate a user delegation SAS for a blob container
az storage container generate-sas \
  --account-name mystorageacct \
  --name mycontainer \
  --permissions rl \
  --expiry 2024-12-31 \
  --auth-mode login

Storage 用の Private Endpoints

Private Endpoint は、VNet からプライベート IP アドレスを Azure Storage アカウントに割り当てます。これにより、パブリック インターネットを経由せず、Azure のプライベート バックボーンを通じて仮想ネットワーク内からアクセスできるようになります。ストレージ アカウント用のプライベート エンドポイントを作成した後、アカウントのパブリック エンドポイントを完全に無効にできます。これにより、接続された VNet 内からのみ(オンプレミスからは VPN/ExpressRoute 経由で)アクセスできるようになります。Private endpoints は、VM、Kubernetes クラスター、オンプレミス システムからストレージ アカウントにアクセスする最も安全な方法です。

ストレージ アカウントのファイアウォール規則

Private Endpoints を実装する前は、多くの組織がStorage Account Firewallを使用して、特定の IP 範囲または仮想ネットワーク サブネットにアクセスを制限していました。ファイアウォールは、Azure portal のストレージ アカウントにある「Networking」ブレードで構成します。アクセス元として、特定のパブリック IP 範囲(例:オフィスの NAT IP)、特定の VNet サブネット(サービス エンドポイントを使用)、またはAzure サービス(Azure Backup や Azure Monitor などの信頼された Microsoft サービス)を許可できます。ファイアウォール規則は、データ プレーンのアクセス制御に RBAC を使用している場合でも、重要な防御層となります。

# Restrict storage account to a specific VNet subnet
az storage account network-rule add \
  --account-name mystorageacct \
  --resource-group myRG \
  --vnet-name myVNet \
  --subnet mySubnet

Storage Defender と Advanced Threat Protection

Microsoft Defender for Storage(Defender for Cloud の一部)は、セキュリティ上の脅威を示す可能性がある異常なアクセス パターンがないかストレージ アカウントを監視します。たとえば、通常とは異なる場所からのアクセス、短時間での多数のファイルへのアクセス(ランサムウェアによる持ち出し)、既知のマルウェア ファイルのアップロードなどです。Defender for Storage のアラートはセキュリティ チームに送信され、Logic Apps や Function Apps を通じて自動応答を開始できます。機密データやビジネス クリティカルなデータを保持する運用環境のストレージ アカウントでは、Defender for Storage を有効にすることがベスト プラクティスです。

ストレージ セキュリティのベスト プラクティスのまとめ

以下のストレージ セキュリティのベスト プラクティスを適用すると、強固なセキュリティ体制を構築できます。コード内でアカウント キーを決して共有しない — マネージド ID または SAS トークンを使用します。可能な場合は、キー ベースの認証ではなくデータ プレーンのアクセスにRBAC を有効にする。機密データがパブリック インターネットに公開されないように、Private Endpoints を使用する。既知のネットワークからのアクセスに制限するため、Storage Firewall を有効にする。誤削除から復旧できるように、論理的な削除とバージョン管理を有効にする。異常を検出するため、Defender for Storage を有効にする。暗号化されていないアクセスを防ぐため、HTTPS のみを適用する。これらの制御を組み合わせることで、ストレージに関する最も一般的なセキュリティ リスクに対処できます。

クイック チェック

このレッスンで学んだ Microsoft Azure Fundamentals (AZ-900) の概念について理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、次のことを学びました。マネージド ディスクには Standard HDD、Standard SSD、Premium SSD、Ultra Disk の 4 種類があり、それぞれ異なるパフォーマンス要件とコスト要件に適しています。Shared Access Signatures は、マスター キーを共有せずに、期間とアクセス許可を限定してストレージ リソースへのアクセスを提供します。また、プライベート エンドポイントとストレージ ファイアウォールは信頼されたネットワークからのアクセスに制限し、パブリック インターネットへの公開をなくします。次は Azure Networking に入り、Virtual Networks とサブネットから始めます。

よくある質問

「ディスク ストレージとストレージ セキュリティ」レッスンは無料ですか?

はい。「ディスク ストレージとストレージ セキュリティ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。

「ディスク ストレージとストレージ セキュリティ」で何を学びますか?

マネージド ディスクを VM に接続し、適切なディスクの種類(HDD、SSD、Ultra)を選択して、Shared Access Signature とプライベート エンドポイントでストレージ アカウントを保護します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Azure Fundamentalsを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「ディスク ストレージとストレージ セキュリティ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このAzure Fundamentalsレッスンでコードを書いて実行できますか?

はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Azure Storage Accounts
  2. Blob Storage:クラウド向けオブジェクト ストレージ
  3. Azure Files と Queue Storage
  4. ディスク ストレージとストレージ セキュリティ
← Azure Fundamentalsに戻る