Instiq
第5章 · 運用・保守·v1.0.0·更新 2026/6/28·読了目安 約14分

変更要約: DP-420 第5章を新規作成し参考書を完結(ドメイン5: 監視(Normalized RU Consumption ホットパーティション検出/ステータスコード 429-449-503-408/サーバー側遅延/Azure Monitor アラート/リソースログ 診断設定→Log Analytics/パーティション間監視)、バックアップと復元(定期 vs 継続/PITR/復元ポイント/新アカウントへ復元)、セキュリティ・データ移動・DevOps(サービス管理 vs CMK Key Vault/Private Endpoint・IP・VNet/コントロールプレーン Azure RBAC・データプレーン Entra ID RBAC/Always Encrypted/CORS/データ移動 ADF・Spark・Kafka・Stream Analytics・IoT Hub/DevOps 宣言的 ARM・命令的 PowerShell-CLI 標準⇔オートスケール・フェイルオーバー))。

5.3セキュリティ・データ移動・DevOps

この節の要点

サービス管理 vs カスタマー管理キー(CMK)、ネットワークアクセス制御、コントロールプレーン RBAC とデータプレーン Entra ID、Key Vault、Always Encrypted、データ移動(ADF/Spark/Kafka/Stream Analytics)、ARM テンプレートと PowerShell/CLI による DevOps を理解します。

本番運用では、暗号化・ネットワーク・アクセス制御のセキュリティ、データの出し入れ、そして再現可能なデプロイ(DevOps)を設計します。

5.3.1暗号化・ネットワーク・アクセス制御

保存データは既定で サービス管理キー で暗号化されるが、鍵を自分で管理したい要件では カスタマー管理キー(CMK)Azure Key Vault で構成する。ネットワークは Private EndpointIP ファイアウォールVNet サービスエンドポイント でアクセスを限定する。アクセス制御は 2 面=コントロールプレーン(アカウント/構成の管理)は Azure RBACデータプレーン(項目の読み書き)は Microsoft Entra ID ベースの RBAC で、できればアカウントキーよりトークン認証を使う。アカウントキーは Key Vault で安全に管理し、機微な特定フィールドは Always Encrypted でクライアント側暗号化する。CORS でブラウザからのアクセス元を制御する。

5.3.2データ移動と DevOps

データ移動は用途で選ぶ=大量移行は SDK のバルク操作Azure Data Factory/Synapse パイプライン、ストリーミング取り込みは Apache Kafka コネクタAzure Stream Analytics、Spark 分析は Cosmos DB Spark コネクタ、IoT は Azure IoT Hub のカスタムエンドポイントDevOps では 宣言的(ARM テンプレート/Bicep) でリソースとインデックスポリシーを再現可能にプロビジョニング/維持し、命令的(PowerShell/Azure CLI)標準⇔オートスケールの移行リージョンフェイルオーバーの起動 など運用操作を行う。本番のインデックスポリシーは ARM テンプレートで管理しドリフトを防ぐ。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。