👓

Nerdio Manager for Enterprise をセキュアに構成する

に公開

今回は Nerdio Manager for Enterprise (NME) を Azure 環境にインストールを行うと、NME の動作に必要なリソースが企業内の Azure テナントおよびサブスクリプション内に配置されます。
企業内の Azure 利用ルールやコンプライアンスにより、デフォルトの構成ではそのままインストールできない場合があるため、Nerdio では NME をよりセキュアにするための構成を用意しています。今回はそうした NME をセキュア化するための策についてご紹介します。

NME をインストールした際にデプロイされるリソースの一覧

まず最初にインストールされるリソースやオブジェクトの一覧についてご紹介します。初期設定では、これらのリソースはパブリックアクセスが許可された状態で作成されます。

リソース名 目的 備考
Resource Group NME のリソースが配置されるリソースグループ ユーザ自身で事前に作成またはインストール中に指定
Automation Account App Service へのアップデートやスクリプト化アクションの実行
App Service および App Service Plan Nerdio Manager for Enterprise アプリケーション自体の提供 App Service Plan は要件に合わせて変更可能
SQL Server および SQL Database App Service および NME 全体のデータストア
Storage Accounts ブート診断、カスタムスクリプトアクション、MSIX アプリアタッチパッケージの保持 等 FSLogix のプロファイル領域を NME によって作成する場合はそれも含みます
Application Insights および Log Analytics Workspace 分析情報の蓄積
Key Vault アプリケーション内で利用するキー、シークレット、証明書
Automation Account Scripted Action で利用
(Entra ID 上) アプリの登録 Entra ID 上のオブジェクトとして App Service の認証認可に利用されるアプリ登録

企業セキュリティポリシーに適合するための NME 設定

インストール時のプライベートエンドポイントの利用

SQL Server や Key Vault などへのアクセスを VNet 経由のアクセスのみとするために NME のインストール時にプライベートエンドポイントを前提とした構成を指定することができます。

ただし、インストール後に追加で作成されるリソースもあるため、完全に網羅するには後述の手順が必要です。後述のインストール後に実施する方法をご参照ください。

インストール後にプライベートエンドポイントを有効化する

NME ではインストール後に App Service と通信する各リソース(SQL Database、Key Vault、Automation account)が VNet 経由で通信できるようにし、パブリックアクセスをさせないようにすることができます。詳細はこちらをご確認ください。

https://nmehelp.getnerdio.com/hc/en-us/articles/26124385359757-Scripted-Actions-Azure-Runbook-Enable-Private-Endpoints

リソース別考慮事項

セキュアな App Service の設定

デフォルトでは App Service は Entra ID 認証で保護されており、認証を受けたユーザのみアクセスすることができます。App Service はデフォルトではパブリックネットワークからのアクセスが許可された状態です。
要件に応じて以下のドキュメントを参考に App Service のセキュア化をおこなってください。基本的には Azure 側で備わっている App Service をセキュア化する考え方に準じたものとなり、特に NME 固有の考慮事項はありません。
https://nmehelp.getnerdio.com/hc/en-us/articles/26124300048781-Harden-App-Service

App Service にプライベートエンドポイント経由でアクセスをさせたい場合、NME のインストール時に指定ができるほかインストール後に Scripted Actions によって変更することが可能です。詳細はこちらをご確認ください。
https://nmehelp.getnerdio.com/hc/en-us/articles/26124385359757-Scripted-Actions-Azure-Runbook-Enable-Private-Endpoints

セキュアな SQL Database の設定

デフォルトでは SQL Database は Azure 内リソースからのアクセスを許可しています。ネットワーク面でよりセキュアなアクセスを確保する必要がある場合、主に以下のような対策が考えられます。

  • SQL Database へのアクセスを App Service の Outbound IP アドレスに制限する
  • App Service からのアクセスを VNet 経由に限定する ※App Service の VNet 統合構成にする必要があります。

詳細は以下をご確認ください。
https://nmehelp.getnerdio.com/hc/en-us/articles/26124296532749-Harden-SQL

ストレージアカウントのセキュア化

ストレージアカウントへのパブリックアクセス通信を禁止し、App Service と VNet 経由で通信させることができます。前述の App Service の VNet 統合の利用が前提となります。

https://nmehelp.getnerdio.com/hc/en-us/articles/26124299985165-Harden-Azure-Storage-Account

Key Vault のセキュア化

Key Vault もパブリックアクセス通信を禁止し、App Service と VNet 経由で通信させることができます。前述の App Service の VNet 統合の利用が前提となります。
Key Vault のファイアウォール機能 およびプライベートエンドポイント両方が利用できます。
https://nmehelp.getnerdio.com/hc/en-us/articles/39637060252685-Harden-key-vault

AVD セッションホスト VM からインターネットへのアウトバウンドアクセス

企業によっては、新たに作成されたセッションホストVMがインターネット接続を制限されています。以下はセッションホスト VM からアクセスする必要のあるアクセス先の一覧です。
https://nmehelp.getnerdio.com/hc/en-us/articles/26124299857549-Required-outbound-internet-access-from-AVD-session-host-VMs


まとめ

今回は NME のセキュリティをより高める機能について紹介しました。NME の本番導入をお考えの方、検証を進められる方にはぜひご確認いただきたい箇所になります。
企業によってはさらに厳しいルールがある場合もあります。こんなことはできないの?という相談などありましたらぜひお聞かせください!

Discussion