本記事では、インフラストラクチャレジリエンシーマネージャー(プレビュー)における目標および推奨事項として、サポートシナリオ、制限、およびAzureロールベースアクセス制御(RBAC)の役割をまとめます。
サポートリソースタイプと検出されたソリューション
以下の表は、サービスが認識した各リソースタイプに対するAzure対応ソリューションを示しています。
| リソースの種類 | 検出されたゾーンレジリエンシーソリューション |
|---|---|
| AZURE VM | - ゾーン災害復旧機能を備えたAzure Site Recovery - ゾーン冗長ストレージ(ZRS)ディスクに接続されたゾーンピン接続されたVM - マルチゾーンのVirtual Machine Scale Setsに割り当てられたゾーンピン接続VM - 手作業による証明 |
| Azure SQL Database | Azure SQL Database zone-redundant deployment |
| Azure SQL Managed Instance | Azure SQL Managed Instance zone-redundant deployment |
| Azure Cosmos DB | Azure Cosmos DB zone-redundant account configuration |
| Azure Database for PostgreSQL – フレキシブル サーバー | Azure Database for PostgreSQL high availability with zone redundancy |
| Azure Storage アカウント | ZRS / ジオゾーン冗長ストレージ(GZRS)/ RA-GZRS |
| Azure Disk | ゾーン冗長管理ディスク |
| Azure Service Bus | プレミアムティアゾーン冗長ネームスペース |
| Azure Kubernetes Service (AKS) | ゾーン冗長ノードプール |
| Azure Container Registry | ゾーン冗長複製 |
| Azure Load Balancer | 標準SKUゾーン冗長フロントエンド |
| Azure Application Gateway | ゾーン冗長デプロイ |
| Azure Firewall | ゾーン冗長デプロイ |
| Azure パブリック IP アドレス | 標準SKUゾーン冗長 |
| Azure Database for MySQL – Flexible Server | ゾーン冗長性を持つHA |
| Azure Cache for Redis | ゾーン冗長デプロイ |
| ExpressRoute ゲートウェイ | ErGw1AZ / ErGw2AZ / ErGw3AZ |
| Azure Virtual Machine Scale Sets(Azure 仮想マシン スケール セット) | マルチゾーン展開 |
| Azure App Service プラン | ゾーン冗長 |
| Azure App Service Environment | ゾーン冗長 |
サービスグループ限度
1つのサービスグループには最大 500のリソースが含まれます。
除外された資源の種類
特定のリソースタイプはレジリエンシーサービスの発見から除外されています。 サブスクリプションやリソースグループメンバーシップを通じてサービスグループに追加される際、以下のリソースタイプカテゴリは自動的に除外されます。
ネットワークプリミティブ - 例えば:
- ネットワークインターフェース(microsoft.network/networkinterfaces)
- ネットワークセキュリティグループ(microsoft.network/networksecuritygroups)
- ルートテーブル(microsoft.network/routetables)
- プライベートエンドポイント(microsoft.network/privateendpoints)
- プライベート DNSゾーン(microsoft.network/privatednszones)
アイデンティティとアクセス - 例えば管理されるアイデンティティ(microsoft.managedidentity/userassignedidentities)。
監視および診断 - 例えば:
- Log Analytics workspaces (microsoft.operationalinsights/workspaces)
- Action groups (microsoft.insights/actiongroups)
- メトリックアラート (microsoft.insights/metricalerts)
- アクティビティ ログ アラート
自動化と管理 - 例えば:
- 自動化アカウント(microsoft.automation/automationaccounts)
- メンテナンス構成(microsoft.maintenance/maintenanceconfigurations)
- ソリューション(microsoft.operationsmanagement/solutions)
セキュリティ - 例えば:
- セキュリティ評価(microsoft.security/assessments)
- Policies
- Microsoft Defenderの計画
政策とガバナンス - 例えば:
- リソースグループレベルのポリシー割り当て
- Remediations
ストレージサブリソース - 例えば:
- ブロブサービス
- ファイルサービス
- キューサービス
- ストレージアカウント下のテーブルサービス
重複カウントを避けるために、最上位リソース(例えばストレージアカウント)のみが考慮されます。
計算するサブリソース - 例えば:
- VM 拡張機能
- ディスクアクセス権限
- ディスク暗号化セット
重複カウントを避けるためには、最上位リソース(例えばVM)のみが考慮されます。
データベースのサブリソース - 例えば:
- SQLファイアウォールルール
- フェールオーバー グループ
- 透過的なデータ暗号化設定
- Cosmos DBサブリソース(SQLデータベース、テーブル、Cassandraキースペース)
重複カウントを避けるために、最上位のリソースのみが考慮されます。
その他のインフラリソース — 例えば:
- キーヴォールト(別途評価)
- 仮想ネットワーク ゲートウェイ
- 可用性セット
- SSH公開鍵
- 近接配置グループ
- キャパシティ予約グループ
RBACの目標と勧告に関する要件
| Scenario | 必要なロール |
|---|---|
| サービスグループに目標を割り当てる | Service Group Contributor + Microsoft.Relationship/ServiceGroupMember/関連リソース |
| レジリエント/非レジリエント/未評価資源のカウントを見る | サービス グループの閲覧者 |
| ゾーンのレジリエンス状況でリソースリストを見る | サービスグループリーダー+リソースリーダー |
| リソースを含める/除外する/証言する | サービス グループ寄稿者 |
| リソースを再発見 | Service Group Contributor + Microsoft.Relationship/ServiceGroupMember/関連リソース |
| サービスグループレベルの推奨事項を見る | サービス グループの閲覧者 |
| リソースレベルの推奨事項を見る | サービスグループリーダー+リソースリーダー |
| 延期/却下の推奨事項 | ターゲットリソースへの貢献者 |
サービスグループ管理のためのRBAC要件
| Scenario | 必要なロール |
|---|---|
| サービスグループの作成とメンバーの追加・削除 | Microsoft。関係/ServiceGroupメンバー/リソースに書き込み+サービスグループ貢献者 |