🍙

Global Secure Access - Remote Network 接続を試してみた

2024/03/31に公開

Global Secure Access のプレビューが 2023 年 7 月から開始され様々な機能が Preview になりました。その中で Remote Network 接続について Azure でシミュレートする方法が公開されたので試してみました。

Remote Network 接続とは?

Remote Network 接続とは IPSec トンネルを設定し Global Secure Access にアクセスする方法です。
Global Secure Access の利用においてクライアント端末へ GSA エージェントをインストールすることが推奨構成となりますがこの方法を用いることで、
・GSA クライアントの導入が難しいケース
・ゲストデバイスでの利用
といったシナリオに対応することができます。
IPSec トンネルを介して拠点のルーターと最も近い Global Secure Access にアクセスします。

https://learn.microsoft.com/ja-jp/entra/global-secure-access/concept-remote-network-connectivity
https://learn.microsoft.com/ja-jp/entra/global-secure-access/how-to-simulate-remote-network

Azure で Remote Network 接続をシミュレートする

環境の構成は以下となります

https://learn.microsoft.com/ja-jp/entra/global-secure-access/how-to-create-remote-networks?tabs=microsoft-entra-admin-center#known-limitations

Remote Network 接続を構築する

Learn では冗長構成になっていますが、シングルで構築してみました。

  1. リソースグループの作成
  2. 仮想ネットワークを作成
  3. 仮想ネットワークゲートウェイを作成
  4. Remote Network を作成
  1. ローカルネットワークゲートウェイを作成する
  2. Site 2 Site 接続を構成する

設定する IP アドレス、BGP IP アドレス、ASN などの相関関係は以下のようになっています

構成が完了し設定に問題が無い場合は以下のように確認ができます
■Azure Portal:仮想ネットワークゲートウェイ>接続
IPSec 設定が正しくできているか

■Entra 管理センター:グローバルセキュアアクセス>モニター>リモートネットワークの正常性ログ
※アダプティブアクセス(送信元 IP の利用可否)の設定を ON/Off にしてもログの出力に差異がありませんでした。。

実際に M365 へのアクセスを行うと仮想ネットワークゲートウェイのメトリックで IPSec の MMSA や QMSA がカウントされていることも確認が可能です

また、アダプティブアクセス(送信元 IP の利用可否)の設定を ON/Off で通信できるかやサインインログの変化があるか試してみましたがこちらに差異はありませんでした。また、トラフィックログには残念ながらログが上がりませんでした。
今後 Global Secure Access 向けの監査ログやデプロイログの機能が提供される予定なので GA までにこの辺りはもう少し情報が出てくると本番利用での選択がしやすいと思いました。

さいごに

現状、条件付きアクセスや Entra Private Access での利用ができませんが今後の拡張に期待です!

Microsoft (有志)

Discussion