Instiq
第2章 · ストレージ・データベース・ネットワークの保護·v1.1.0·更新 2026/6/28·読了目安 約14分

変更要約: 各節に図(figure)を追加=cert-figure-retrofit。SC-500 第2章を新規作成(ドメイン2「ストレージ・DB・NW の保護」: ストレージ=ファイアウォール/プライベートエンドポイント/Entra 認可・SAS/Defender for Storage、Azure SQL=Entra 認証/監査/TDE・Always Encrypted/Defender for Databases、ネットワーク=NSG・ASG/Virtual Network Manager/Virtual WAN・VPN/Entra Private Access/プライベートエンドポイント・Private Link、Azure Firewall=アプリ/ネットワーク/DNAT 規則・脅威 Intel/IDPS・Firewall ポリシー/Network Watcher 診断)

2.3Azure Firewall と有効なセキュリティ規則の評価

この節の要点

Azure Firewall による集中的なトラフィック検査・保護(アプリケーション/ネットワーク規則、脅威インテリジェンス、DNAT、Firewall ポリシー)と、Azure Network Watcher 診断を使った有効なセキュリティ規則の評価・トラブルシュートを学びます。

NSG が「サブネット/NIC の単純な許可・拒否」を担うのに対し、Azure Firewall は VNet の境界に置くステートフルなマネージドファイアウォールで、より高度な集中検査(FQDN/アプリケーション規則、脅威インテリジェンスによる遮断、受信の DNAT)を提供します。設定が複雑化するため、規則は Azure Firewall ポリシー に集約し、複数ファイアウォールで共有・階層化します。トラブル時は Azure Network Watcher の診断で「実際に効いている規則」を確認します。

2.3.1Azure Firewall の規則と機能

  • アプリケーション規則:FQDN(例 *.windowsupdate.com)で送信 HTTP/S を制御。
  • ネットワーク規則:IP/ポート/プロトコルで制御(NSG より高度・集中)。
  • DNAT 規則:受信トラフィックを内部リソースへ変換・転送(公開エンドポイント保護)。
  • 脅威インテリジェンス:既知の悪性 IP/ドメインへの通信を警告/拒否。IDPS(Premium)で侵入検知・防止。
  • Firewall ポリシー:規則を集中管理し、親子で継承(組織標準+部門固有)。

2.3.2Network Watcher による有効な規則の評価

「規則を書いたのに通信できない/通ってしまう」という問題は、複数レイヤー(AVNM セキュリティ管理者規則 → NSG → Azure Firewall)の重なりで起きます。Azure Network Watcher は、有効なセキュリティ規則(effective security rules) で「ある NIC に実際に適用されている NSG 規則の合算」を表示し、接続トラブルシュート/IP フロー検証 で特定の通信が許可/拒否される理由を示します。VNet フローログ(NSG フローログは廃止予定のため後継の VNet フローログへ移行)は通信の記録を提供し、調査や Sentinel への取り込みに使います。

観点NSGAzure Firewall
位置サブネット/NICVNet 境界(中央集中)
制御IP/ポート(ステートフル)FQDN/アプリ・IP/ポート・DNAT・脅威 Intel/IDPS
管理リソース個別Firewall ポリシーで集中・継承
評価/診断Network Watcher 有効な規則/IP フロー検証Firewall ログ+Network Watcher 接続トラブルシュート
注意

混同に注意:
NSG(サブネット/NIC の基本許可拒否)Azure Firewall(FQDN/脅威 Intel/DNAT/IDPS を備える集中検査)は役割が異なる——併用する。
②規則が効かない時は Network Watcher の「有効なセキュリティ規則」「IP フロー検証」 で実効規則を確認(AVNM→NSG→Firewall の重なりを切り分け)。
フローログ(記録)規則評価(原因究明)は別。

試験ポイント

要件 → 機能」:例「送信を許可ドメイン(FQDN)に限定」=Azure Firewall アプリケーション規則、「既知の悪性 IP への通信を遮断」=脅威インテリジェンス/IDPS、「規則を複数 FW で集中管理・継承」=Firewall ポリシー、「ある NIC に実際に効いている規則を確認」=Network Watcher の有効なセキュリティ規則。

Azure Firewall の規則/機能による集中フィルタリングと、Network Watcher による有効なセキュリティ規則の評価を表した図。
Firewall と有効規則の評価

2.3.3この節のまとめ

  • Azure Firewall=VNet 境界の集中検査(アプリ/ネットワーク/DNAT 規則・脅威 Intel/IDPS)。Firewall ポリシーで集中管理・継承
  • NSG と Firewall は役割が違い併用する。実効規則は Network Watcher で確認
  • Network Watcher=有効なセキュリティ規則・IP フロー検証・接続トラブルシュート・フローログ

進捗の記録にはログインが必要です。

理解度チェック

(軽い確認用)

Q1. 送信トラフィックを許可された FQDN(例:*.windowsupdate.com)に限定したい場合、Azure Firewall のどの規則を使いますか?

Q2. 既知の悪性 IP やドメインへの通信を警告・拒否する Azure Firewall の機能はどれですか?

Q3. 複数の Azure Firewall に共通の規則を集中管理し、親子で継承させたい場合に使うのはどれですか?

Q4. ある NIC に実際に適用されている NSG 規則の合算を確認し、通信が許可/拒否される理由を診断するのはどれですか?

Q5. NSG と Azure Firewall の関係として正しいものはどれですか?

Q6. 受信トラフィックを内部リソースへ変換・転送して公開エンドポイントを保護する Azure Firewall の規則はどれですか?

理解度を確認第2章「ストレージ・データベース・ネットワークの保護」の問題を解く