Azure Synapse Analytics で managed identity を使用した監査

Tip

Microsoft Fabric Data Warehouse は、将来のアーキテクチャ、組み込みの AI、および新機能を備えた、Data Lake 基盤上のエンタープライズ 規模のリレーショナル ウェアハウスです。 データ ウェアハウスを初めて使用する場合は、Fabric Data Warehouseから始めます。 既存の dedicated SQL プール ワークロードは、Fabric にアップグレードして、データ サイエンス、リアルタイム分析、レポートの新機能にアクセスできます。

2 つの認証方法で ストレージ アカウント を使用するように監査を設定してください:

  • マネージド ID
  • ストレージ アクセス キー

マネージド ID は、システム割り当てマネージド ID (SMI) またはユーザー割り当てマネージド ID (UMI) にすることができます。

ストレージアカウントに監査ログを書き込む設定をするには、Azureポータルにアクセスし、サーバーを選択してください。 [監査] メニューで [ストレージ] を選択します。 ログが保存されているAzureストレージアカウントを選択してください。

既定では、使用される ID はサーバーに割り当てられているプライマリ ユーザー ID となります。 ユーザー ID がない場合は、サーバーによってシステム割り当てマネージド ID が作成され、認証に使用されます。

[詳細プロパティ] を開いて保持期間を選択します。 その後、 [保存] を選びます。 保持期間よりも古いログは削除されます。

Note

Azure Synapse Analytics に対してマネージド ID ベースの監査を設定するには、この記事で後述する「Azure Synapse Analytics の監査用にシステム割り当てマネージド ID を構成する」セクションを参照してください。

ユーザー指定のマネージド ID

UMIは、特定のテナントに対して自分でUMIを作成・維持する柔軟性を提供します。 UMI を管理します。これは、サーバーごとに一意に定義され、システムによって割り当てられる、システム割り当てマネージド ID とは異なります。

監査のためにユーザー割り当てマネージド ID を設定する

ログをストレージアカウントに送信するための監査を設定する前に、サーバーに割り当てられた管理IDには Storage Blob Data Contributor の役割割り当てが必要です。 この割り当ては、PowerShell、Azure CLI、REST API、またはARMテンプレートを使って監査を設定する場合に必須です。 Azureポータルは監査を設定する際に自動的に役割を割り当てるため、ポータルを使っている場合はこれらの手順に従う必要はありません。

  1. Azure ポータル に移動します。
  2. まだお持ちでない場合は、ユーザー割り当てのマネージド ID を作成しましょう。 詳細については、「 ユーザー割り当てのアイデンティティ作成」をご覧ください。
  3. 監査用に構成するストレージ アカウントを開きます。
  4. [アクセス制御 (IAM)] メニューを選びます。
  5. [追加]>[役割の割り当ての追加] を選択します。
  6. Roleタブで「Storage Blob Data Contributor」を検索して選択します。 次へ を選択します。
  7. [メンバー] タブの [アクセスの割り当て先] セクションで [マネージド ID] を選択してから、[メンバーの選択] を選びます。 サーバー用に作成したマネージド IDを選択できます。
  8. 確認 + 割り当て を選択します。

詳細については、ポータルを使用する Azure ロールの割り当てに関するページを参照してください。

以下の手順を使って、ユーザー割り当てのマネージド ID を使って監査を設定してください。

  1. サーバーの Identity メニューに移動します。 [ユーザー割り当てマネージド ID] セクションで、マネージド ID を追加します。
  2. サーバーの プライマリID として追加された管理IDを選択してください。
  3. サーバーの [監査] メニューに移動してください。 サーバー用にストレージを構成するときに、ストレージ認証の種類として [マネージド ID] を選択します。

Note

管理型 ID を使って監査を設定する場合、データベースを新しいサーバーにコピーしたり、geo レプリカを作成したりすると、監査ログ記録が中断される可能性があります。 この状態は、新しいサーバーが異なる管理IDを持っており、監査ストレージアカウントにアクセスできない可能性があるために起こる。 新しいサーバーのアイデンティティに監査の継続性を維持するために適切な権限があることを確認しましょう。

Azure Synapse Analytics の監査用にシステム割り当てマネージド ID を構成する

監査のためにストレージ アカウントに対して UMI ベースの認証を使用することはできません。 Azure Synapse Analytics に使用できるのは、システム割り当てマネージド ID (SMI) のみです。 SMI認証が機能するためには、管理されたIDにストレージアカウントのAccess Control設定でStorage Blob Data Contributorの役割が割り当てられている必要があります。 この役割は、Azureポータルで監査を設定すると自動的に追加されます。

Azure Synapse AnalyticsのAzureポータルでは、SASキーやSMI認証を明示的に選択するオプションはありません。

  • ストレージアカウントがVNetやファイアウォールの背後にある場合、システムはSMI認証を使って自動的に監査を設定します。

  • ストレージアカウントがVNetやファイアウォールの背後にない場合、システムはSASキーベースの認証を使って自動的に監査を設定します。 ただし、ストレージアカウントがVNetやファイアウォールの背後にない場合はマネージド ID は使えません。

ストレージ アカウントが VNet またはファイアウォールの背後にあるかどうかにかかわらず、SMI 認証を強制的に使うには、次のように REST API または PowerShell を使用します。