Nerdio Manager for Enterprise をセキュアに構成する
今回は Nerdio Manager for Enterprise (NME) を Azure 環境にインストールを行うと、NME の動作に必要なリソースが企業内の Azure テナントおよびサブスクリプション内に配置されます。
企業内の Azure 利用ルールやコンプライアンスにより、デフォルトの構成ではそのままインストールできない場合があるため、Nerdio では NME をよりセキュアにするための構成を用意しています。今回はそうした NME をセキュア化するための策についてご紹介します。
NME をインストールした際にデプロイされるリソースの一覧
まず最初にインストールされるリソースやオブジェクトの一覧についてご紹介します。初期設定では、これらのリソースはパブリックアクセスが許可された状態で作成されます。
| リソース名 | 目的 | 備考 |
|---|---|---|
| Resource Group | NME のリソースが配置されるリソースグループ | ユーザ自身で事前に作成またはインストール中に指定 |
| Automation Account | App Service へのアップデートやスクリプト化アクションの実行 | |
| App Service および App Service Plan | Nerdio Manager for Enterprise アプリケーション自体の提供 | App Service Plan は要件に合わせて変更可能 |
| SQL Server および SQL Database | App Service および NME 全体のデータストア | |
| Storage Accounts | ブート診断、カスタムスクリプトアクション、MSIX アプリアタッチパッケージの保持 等 | FSLogix のプロファイル領域を NME によって作成する場合はそれも含みます |
| Application Insights および Log Analytics Workspace | 分析情報の蓄積 | |
| Key Vault | アプリケーション内で利用するキー、シークレット、証明書 | |
| Automation Account | Scripted Action で利用 | |
| (Entra ID 上) アプリの登録 | Entra ID 上のオブジェクトとして App Service の認証認可に利用されるアプリ登録 |
企業セキュリティポリシーに適合するための NME 設定
インストール時のプライベートエンドポイントの利用
SQL Server や Key Vault などへのアクセスを VNet 経由のアクセスのみとするために NME のインストール時にプライベートエンドポイントを前提とした構成を指定することができます。

ただし、インストール後に追加で作成されるリソースもあるため、完全に網羅するには後述の手順が必要です。後述のインストール後に実施する方法をご参照ください。
インストール後にプライベートエンドポイントを有効化する
NME ではインストール後に App Service と通信する各リソース(SQL Database、Key Vault、Automation account)が VNet 経由で通信できるようにし、パブリックアクセスをさせないようにすることができます。詳細はこちらをご確認ください。
リソース別考慮事項
セキュアな App Service の設定
デフォルトでは App Service は Entra ID 認証で保護されており、認証を受けたユーザのみアクセスすることができます。App Service はデフォルトではパブリックネットワークからのアクセスが許可された状態です。
要件に応じて以下のドキュメントを参考に App Service のセキュア化をおこなってください。基本的には Azure 側で備わっている App Service をセキュア化する考え方に準じたものとなり、特に NME 固有の考慮事項はありません。
App Service にプライベートエンドポイント経由でアクセスをさせたい場合、NME のインストール時に指定ができるほかインストール後に Scripted Actions によって変更することが可能です。詳細はこちらをご確認ください。
セキュアな SQL Database の設定
デフォルトでは SQL Database は Azure 内リソースからのアクセスを許可しています。ネットワーク面でよりセキュアなアクセスを確保する必要がある場合、主に以下のような対策が考えられます。
- SQL Database へのアクセスを App Service の Outbound IP アドレスに制限する
- App Service からのアクセスを VNet 経由に限定する ※App Service の VNet 統合構成にする必要があります。
詳細は以下をご確認ください。
ストレージアカウントのセキュア化
ストレージアカウントへのパブリックアクセス通信を禁止し、App Service と VNet 経由で通信させることができます。前述の App Service の VNet 統合の利用が前提となります。
Key Vault のセキュア化
Key Vault もパブリックアクセス通信を禁止し、App Service と VNet 経由で通信させることができます。前述の App Service の VNet 統合の利用が前提となります。
Key Vault のファイアウォール機能 およびプライベートエンドポイント両方が利用できます。
AVD セッションホスト VM からインターネットへのアウトバウンドアクセス
企業によっては、新たに作成されたセッションホストVMがインターネット接続を制限されています。以下はセッションホスト VM からアクセスする必要のあるアクセス先の一覧です。
まとめ
今回は NME のセキュリティをより高める機能について紹介しました。NME の本番導入をお考えの方、検証を進められる方にはぜひご確認いただきたい箇所になります。
企業によってはさらに厳しいルールがある場合もあります。こんなことはできないの?という相談などありましたらぜひお聞かせください!
Discussion