Azure Synapse Analyticsで仮想ネットワークとファイアウォールの背後にあるストレージアカウントに監査ログを書き込む

Tip

Microsoft Fabric Data Warehouse は、将来のアーキテクチャ、組み込みの AI、および新機能を備えた、Data Lake 基盤上のエンタープライズ 規模のリレーショナル ウェアハウスです。 データ ウェアハウスを初めて使用する場合は、Fabric Data Warehouseから始めます。 既存の dedicated SQL プール ワークロードは、Fabric にアップグレードして、データ サイエンス、リアルタイム分析、レポートの新機能にアクセスできます。

Azure Synapse Analyticsの監査は、仮想ネットワークやファイアウォールの背後にあるAzure Storageアカウントにデータベースイベントを書き込むことをサポートしています。

Important

ストレージ アカウントが仮想ネットワークまたはファイアウォールの背後にある場合は、ストレージ アクセス キーではなく 、マネージド ID 認証 (ストレージ BLOB データ共同作成者ロール) を使用する必要があります。 監査設定を保存すると、Azureポータルが自動的にこの認証を設定してくれます。 REST APIやPowerShellで監査を設定する場合は、 storageAccountAccessKeyを指定しないでください。 サーバーの管理対象 ID は代わりにストレージ アカウントに対して認証を行います。

経歴

Azure Virtual Network (VNet) は、Azureのプライベート ネットワークの基本的な構成要素です。 VNet により、Azure 仮想マシン (VM) などのさまざまな種類の Azure リソースが、他の Azure リソース、インターネット、およびオンプレミスのネットワークと安全に通信することができます。 VNetは自社のデータセンター内の従来のネットワークに似ていますが、Azureインフラのスケール、可用性、隔離性といった追加の利点も持ち合わせています。

VNetの概念やベストプラクティスなどについて詳しく知りたい方は、「Azure Virtual Networkとは何か」をご覧ください。

仮想ネットワークの作成方法の詳細については、「クイック スタート:Azure portal を使用した仮想ネットワークの作成」を参照してください。

Prerequisites

  • 汎用v2ストレージアカウントかプレミアムのBlockBlobStorageアカウントを使いましょう。 古いアカウントを更新するには、「 汎用v2ストレージアカウントへのアップグレード」をご覧ください。
  • BlockBlobStorageを用いたプレミアムストレージもサポートしています。
  • ストレージアカウントをSynapse SQLサーバーと同じテナントとリージョンに配置してください。
  • ストレージ アカウントのネットワーク ページで、信頼されたサービスの一覧にある Azure サービスによるこのストレージ アカウントへのアクセスを許可する を有効にしてください。
  • サーバーのシステム割り当て管理IDにストレージアカウントの Storage Blob Data Contributor 役割を付与します。 役割の割り当てを作成するには、Microsoft.Authorization/roleAssignments/write アクセス許可が必要です。

もしストレージアカウントがファイアウォールの背後にあった前に監査を有効にしていた場合は、監査設定を再度保存して、監査ログがアカウントに書き込まれるようにしてください。

Azure ポータルで監査を構成する

  1. AzureポータルでSynapse SQL ServerまたはSQLプールリソースを開きます。

  2. Security で Auditing を選択し、その後、監査を有効にしてください。

  3. Storage を選択し、前提条件を満たすストレージ アカウントを選択してください。

  4. ストレージの詳細を開き、ポータルがマネージド ID 認証が使用されていることを示しているか確認してください。

    Note

    選択したストレージアカウントが仮想ネットワークの背後にある場合、以下のメッセージが表示されます。

    You selected a storage account that's behind a firewall or in a virtual network. Using this storage requires to enable 'Allow trusted Microsoft services to access this storage account' on the storage account and creates a server managed identity with 'storage blob data contributor' RBAC.

    このメッセージが表示されない場合は、ストレージアカウントが仮想ネットワークの背後にはありません。

  5. 保持期間を選択し、監査設定を保存してください。

設定を保存すると、ロール割り当てを作成する権限があれば、システムに割り当てられたアイデンティティに必要なストレージロールがポータルで付与されます。

監査をプログラムで設定する

PowerShellやREST APIで監査を設定する際は、ストレージアカウントのアクセスキーは提供しないでください。 キーを省略すると、監査ポリシーはサーバーのシステム割り当てマネージド ID を使用します。

アイデンティティの挙動の詳細については、Azure Synapse Analyticsの管理型アイデンティティを使った監査を参照してください。