01
Application Gateway(WAF)で入口を守る
AP サーバー 2 台の上位に Application Gateway v2 を配置し、負荷分散と WAF による Web 攻撃対策(XSS、SQL インジェクション等)を実装。WAF チューニング方針を運用資料として提供しました。
業務アプリケーション基盤の Azure 構築(WAF・ゾーン冗長・SQL Always On)
SIer 経由で、業務アプリケーションを載せる Azure 基盤の構築を支援。お客様の「クラウドサービスに対する要求事項」44 項目を一つずつ構成に対応づけ、Application Gateway(WAF)と AP・DB のゾーン冗長、SQL Server Always On、Entra ID による SSO を備えた基盤を、検証環境とあわせて構築しました。
01OVERVIEW
| お客様 | 製造業の企業(SIer 経由)(製造業) |
|---|---|
| 事業領域 | Cloud Integration |
| 規模 | 本番(AP サーバー 2 台・DB サーバー 2 台、ゾーン冗長)+ 検証環境。オンプレミスとは VPN で閉域接続 |
| 期間 | 要件整理 → 環境設計 → 環境構築/試験 → 運用支援(引き渡し後 1 か月のアプリ設定期間をサポート) |
| 支援範囲 |
|
| 技術 | |
| 使用サービス・製品 | Microsoft Azure/Application Gateway v2(WAF)/Azure Virtual Machines(ゾーン冗長)/SQL Server Always On 可用性グループ(WSFC/Cloud Witness/DNN リスナー)/Microsoft Entra ID(SAML SSO・MFA・条件付きアクセス)/Azure VPN Gateway/Azure Monitor / Log Analytics/Azure Backup / Recovery Services |
02CHALLENGE
アプリケーションベンダーが開発する業務 Web アプリケーションを、お客様自身の Azure テナント上に構築する案件で、お客様からは認証連携、フェールオーバー(5 分以内)、AP・DB・ネットワーク各層の冗長化、バックアップ、監査ログ、WAF、多要素認証など 44 項目の要求事項が提示されていました。
要求事項には Azure 基盤で満たせるもの、アプリケーション側で実装すべきもの、追加設計や別契約が必要なものが混在しており、どこまでを基盤で担保し、どこからをアプリ側・運用側に委ねるのかを明確にしたうえで、コストとの釣り合いが取れた構成を選ぶ必要がありました。
03APPROACH
最小構成案(AP・DB 各 1 台)、要求事項に対応した要件対応構成案(AP 2 台+DB 2 台のゾーン冗長、WAF、Always On)、コストを抑えた最適化案(DB は Active–Standby で Azure Site Recovery によるゾーン間複製)の 3 案を、構成図と要求事項への対応表(〇/△/×と理由)で提示しました。
要求事項 44 項目それぞれについて「基盤で対応」「アプリ側で実装」「追加設計・別契約」を明記。たとえば 5 分以内の自動フェールオーバーは Always On 可用性グループで対応、DLP はオプション、英語電話サポートは非対応、と率直に線を引きました。
要件対応構成案を軸に、要件整理 → 環境設計(パラメータシート・移行計画)→ 環境構築/試験 → 運用支援の 4 フェーズで進行。責任分界を「Azure 基盤の設計・構築・動作確認は当社、アプリケーション設定・総合試験・業務テスト・受入はお客様と SIer」と定め、引き渡し後 1 か月のアプリ設定期間と負荷試験を含む総合試験を基盤側からサポートしました。
04SOLUTION
01
AP サーバー 2 台の上位に Application Gateway v2 を配置し、負荷分散と WAF による Web 攻撃対策(XSS、SQL インジェクション等)を実装。WAF チューニング方針を運用資料として提供しました。
02
AP サーバー、DB サーバーをそれぞれ別の可用性ゾーンに配置。単一リージョン内でゾーン障害に耐える構成にしました。
03
DB 2 台を WSFC(AD 非依存のワークグループクラスター)で構成し、Cloud Witness(ZRS ストレージ)でクォーラムを確保。5 分以内の復旧要件に合わせて DNN リスナーを採用しました。
04
Web アプリケーションを Entra ID と SAML 連携し、多要素認証と条件付きアクセスを適用できる状態に。認証周りのセキュリティ要件を Entra ID 側で担保します。
05
オンプレミスとは VPN Gateway で閉域接続。監視は Azure Monitor/Log Analytics、バックアップは Azure Backup と SQL のフル・差分・ログバックアップで構成し、検証環境へのリストアで定期復元テストができる形にしました。
05RESULTS
06DELIVERY
07OTHER CASES
Azure / PaaS / App Service / SQL Database / IaC
次期 EDI 環境を Azure PaaS 中心のゾーン冗長構成で設計。Azure CLI 一式とパラメータシートで、お客様自身が再現できる形で引き渡し。
詳しく見る →AVD / Entra ID / FSLogix / Azure Files
学生用・教職員用の2テナントにまたがるAVD環境を、PoCから本番展開まで支援。
詳しく見る →Azure OpenAI / AI Search / App Service / Teams / Power BI
社内向けチャットと生成AIドキュメント検索の2つのPoC環境をお客様のAzure上に構築し、Teams連携とPower BIダッシュボードまで提供。
詳しく見る →要件が固まる前の段階でも、現状と目的の整理からご相談いただけます。