セキュリティと権限に関するFAQ

インストール権限

インストールにはグローバル管理者およびサブスクリプションオーナーの役割が必要ですか?なぜですか?

はいこれらの特権役割は、インストール時のみ以下の理由で必要です:

  • グローバル管理者は、テナントレベルでNerdio Enterprise Appの必要な権限に同意するために、インストールプロセスの最後に一度必要です。このステップの後、 は独自のマネージド ID で実行され、グローバル管理者のアクセスはこれ以上必要ありません。

  • サブスクリプションオーナーは、Azureリソース(例えば、App Service、SQL、Key Vault)を展開および構成し、 Nerdio Manager

インストール後、これらの役割は継続的な使用にはもはや必要ありません。

参照詳細については、Azureの権限とNerdio Managerを参照してください。

なぜAzureサブスクリプションに所有者ロールが必要ですか?

所有者ロールは以下のために必要です:

  • App Service、Key Vault、ストレージアカウント、SQL DBなどのリソースを作成および構成すること。

  • ライセンスのためにSaaS請求オブジェクトを登録すること。

展開後、権限は共同作成者またはユーザーアクセス管理者に減らすことができ、最小特権モデルに沿うことができます。

詳細については、実装ガイドおよびAzureの組み込み役割を参照してください。

ユーザーはインストール後にグローバル管理者またはサブスクリプションオーナーの役割を維持する必要がありますか?

これらの権限はインストール後には必要ありません。

管理は以下を通じて行われます:

  • Nerdio Manager

  • 適用可能な場合、Azure RBAC。

インストールプロセスは自動化されていますか、それとも手動で行い、各ステップを異なる人に割り当てることができますか?

インストールは主にAzure Marketplaceを通じた展開により自動化されています。

管理者は、Advanced Installation Guideを使用し、事前にEntra IDアプリケーションを作成して同意することで、プロセスの一部を手動で実施することも可能です。

残りのリソース(App Service、Key Vault、Storage、SQLなど)は、Marketplace ARMテンプレートを通じて自動的にデプロイされます。

  • 標準インストール:Azure Marketplaceを通じて完全に自動化されています(約15〜20分)。

  • 高度なインストール:以下の間で分割:

    • Entra ID管理者(アプリ登録を作成し、同意を付与します)。

    • Azureサブスクリプションの所有者(インフラストラクチャを展開します)。

高度なインストール:を参照してください。詳細については、Entra IDアプリケーションの作成およびMicrosoft Learn – ARMテンプレートを参照してください。

APIの権限

どのAPIの権限が必要ですか?どれがオプションまたは交渉可能ですか?

ほとんどの権限は、完全な Nerdio Manager

  • オプション/持っていると良い

    • Application.ReadWrite.All (委任)アプリ登録のライフサイクル管理を有効にします。

    • AppRoleAssignment.ReadWrite.All (delegated):自動化された役割の割り当てをサポートします。

  • 除外された場合

    • 自動ユーザーアサインのためのREST APIは機能しません。

    • インストールされたアプリのルールセットは、手動での更新が必要な場合があります。

Nerdio Manager

ネットワークと接続性

プライベートエンドポイントを使用する場合、

仮想ネットワーク(VNet)ピアリングの必要性は、 Nerdio Manager

  • ピアリングが必要ない場合

    • Nerdio Managerに展開できます

    • また、同じVNet内の異なるサブネットに配置することも可能です。この場合、ピアリングは必要ありません。

  • ピアリングが必要な場合

    • Nerdio Manager

      • プライベートエンドポイントとWebアプリが存在する Nerdio Manager

      • AVDセッションホストやストレージリソース(例:FSLogix、MSIX、またはプロファイルコンテナー)をホストしている既存のVNet。

  • 大規模環境向けの推奨プラクティス

    • Nerdio Manager管理用VNetおよびサブネット に配置します。

    • AVDセッションホストおよび関連リソース(例:ストレージ)を別のVNetに展開します。

    • これらのVNetを Nerdio Manager

注記

注意:このモデルは、多くのセッションホストや厳しいネットワークセグメンテーション要件を持つ環境に対応します。

セキュリティ保護された展開であっても、インストール中に一時的にパブリックエンドポイントが必要ですか?

はい一時的なパブリックアクセスが必要なもの:

  • インストール時、Key Vault にシークレットが安全に書き込まれます。

  • 初期ARMテンプレート実行中に使用される他のサービス。

インストール後、これらのコンポーネントは設定されている場合、プライベートエンドポイントを使用するように変換されます。

プライベートエンドポイントオプション

以下は、 Nerdio Manager

  • セキュアデプロイメント(お勧め)

    • Nerdio Manager

    • これは、最も効率的で完全にサポートされた方法です。

  • デプロイ後のスクリプトによるハードニング

    • デプロイ後にプライベートエンドポイントを適用するために、 Nerdio Manager

    • これは、最初にプライベートエンドポイントなしでデプロイするが、後でデプロイを保護したいお客様に最適です。

  • 完全手動によるハードニング

    • 非常に特定のセキュリティまたはDNS要件を持つ環境(例えば、Azure DNSを使用しない場合)向けです。

    • プライベートエンドポイント、DNS設定、およびハードニングスクリプトが処理する以上のネットワークルートを手動で構成する必要があります。

注記

Nerdio Manager Nerdio Managerモジュールは、Hybrid Worker VMを必要とせずにプライベートエンドポイントを使用したハードニングされたデプロイメントをサポートしています(500KB未満のスクリプトの場合)。これには以下が含まれます:

  • 統合アプリケーション管理

  • Intune Insights

  • プライベートWinGet

  • Azure Runbooks / 自動化

  • Azure AI Analytics

認証と役割の委任

いいえ

  • 認証やRDPのトラフィックをプロキシしません。

  • ネイティブのAzure ADまたはEntra ID認証を変更しません。

  • AVDの制御およびデータプレーンの外で動作します。

管理者によってトークンが生成された場合、そのトークンは他のユーザーと共有されますか?

各アイデンティティ(ユーザーやサービスプリンシパル)は、それぞれ固有のトークンを持ちます。トークンは共有されず、安全で監査可能かつ分離された活動が保証されます。

詳細については、Microsoft Learn – アクセストークンおよびEntra IDの監査ログを参照してください。

データ処理とライセンス

ライセンス追跡に必要なメタデータのみが送信されます:

  • Entra IDテナントID

  • Azure サブスクリプション

  • Nerdio Manager

ユーザー、VM、またはセッションデータは共有されません。

詳細については、Nerdio Managerは顧客情報を格納しますか?を参照してください。

________________________________________

Azureで認証トークンはどのように保護されていますか?

トークンとシークレットはAzure Key Vaultに格納され、次のことを行います:

  • データを静止時および転送中に暗号化します。暗号化キー自体は同じAzure Key Vaultサービス内に格納および管理されています

  • RBACの下でマネージド ID を介してのみアクセスされます。

  • ログ、コード、または環境変数にシークレットを決して露出しません。

詳細については、Azure Key Vault SecurityおよびEncryption with Key Vaultをご覧ください。

________________________________________

  • 安全なKey Vault アクセスのために、マネージド ID を使用した Azure App Service を利用します。

  • 転送中および静止中の暗号化。

  • Azure Monitorを通じた完全な監査ログ記録。

  • アクセスを制限するためのオプションのプライベートエンドポイントサポート。

詳細については、Secure App ServiceおよびPrivate Endpointsをご覧ください。

________________________________________

マーケットプレイスのデプロイは必須ですか?事前にレビューできますか?

はい、 Nerdio Manager

ただし、次のことができます:

  • デプロイ前にReview + Createを選択して、すべてのコンポーネントを確認します。

  • 内部レビューのためにARMテンプレートを事前にダウンロードします。

  • デプロイ後、リソースグループの展開履歴で変更を確認します。

詳細については、Implementation GuideおよびReview/Export ARM Templatesをご覧ください。

アウトバウンドアクセスとファイアウォール要件

次の場所からインターネットアクセスが必要です:

  • ライセンス、Azure API、ログ記録、一般的なプラットフォーム機能のための Nerdio Manager

  • ブローカー通信、セッション管理、更新、およびAzureサービスとの統合のためのAVDセッションホスト。

その他の考慮事項:以下で使用されるMicrosoft URLへのアウトバウンドアクセスが許可されていることを確認してください:

  • Windows Update

  • Microsoft Store / MS Wingetリポジトリ

  • Azure Automation および診断エンドポイント

注記

注意: プライベートDNSやファイアウォールでインターネットアクセスをブロックしている場合は、必要なMicrosoftサービスがプライベートエンドポイントを使用するか、適切なAzureサービスタグを許可することで引き続き到達可能であることを確認してください。

詳細については、AVDセッションホストVMからの必要なアウトバウンドインターネットアクセスおよびVNet統合ファイアウォール要件を参照してください。

________________________________________

Console ConnectとAI機能

いいえ。ただし、Console Connectが有効になっている場合のみです。その場合、セキュリティ保護されたシャドウイングとリモートコントロールをサポートする軽量エージェントがヘルプデスク向けにインストールされます。

詳細については、Console ConnectのFAQを参照してください。

________________________________________

いいえ Nerdio Manager

  • テナント内に含まれる

  • 既定では展開されません。

  • 明示的に別の設定がされていない限り、内部モデルを使用します(例:Azure OpenAI)。

この記事は役に立ちましたか?

0人中0人がこの記事が役に立ったと言っています
他にご質問がございましたら、リクエストを送信してください

コメント (0件のコメント)

サインインしてコメントを残してください。