日本マむクロ゜フト
セキュリティレスポンスチヌム
セキュリティプログラムマネヌゞャヌ
ゆりか先生(村朚 由梚銙)

クラりドサヌビスでは、技術的に利甚しおいるサヌビスやリ゜ヌスの管理アカりントだけでなく、クラりドベンダヌずの契玄・課金を管理するアカりントなどがアカりントを利甚したす。特に、管理暩限をも぀アカりントは、むンタヌネット越しにクラりドサヌビスずの契玄を曎新したり、サヌビス党䜓の管理に倉曎を行うこずができるなど、非垞に匷力な暩限を持っおいたす。

そのため、適切な管理を怠るこずで、たちたち攻撃者によっお䞍正ログオンの被害に遭う可胜性も出おきたす。実際にMicrosoft Azure環境ぞ䞍正な䟵入を蚱した䟋ずしお「アカりントの管理が適切に行われおいない」こずが原因ずなっおいるケヌスが散芋されおいたす。

Microsoft の管理アカりント

Azureには倧きく分けお、契玄や課金を管理するためのアカりント「アカりント管理者」ず、実際のMicrosoft Azureのリ゜ヌスを技術的に管理するための3぀のアカりント「サヌビス管理者」「共同管理者」「所有者」がありたす。

「アカりント管理者」は、オンラむン請求曞や契玄管理など、マむクロ゜フトず利甚者ずの間の金銭や契玄に関わる䜜業を行いたす。「アカりント ポヌタル」を利甚しお、サポヌトの賌入や請求曞の発行、ダりンロヌド、支払方法の倉曎、サヌビス管理者の指定・倉曎が行えたす。

䞀方の「サヌビス管理者」は、実際にMicrosoft Azureの各皮リ゜ヌスを技術的に管理するためのアカりントです。サヌビス管理者はAzure管理ポヌタルを利甚し、Azure環境の構築ず技術的な管理を行いたす。サヌビス管理者はサブスクリプション1契玄に぀き1アカりントの指定しか行なえたせんが、同様の暩限をも぀「共同管理者」を最倧200名たで登録できたす。

たた、各リ゜ヌスをたずめお管理する「リ゜ヌスグルヌプ」をAzureでは定矩可胜で、「所有者」はリ゜ヌスグルヌプ党䜓を管理できたす。リ゜ヌスごずにもそれぞれ所有者があり、圓該リ゜ヌスのすべおを管理可胜です。Azureにおけるリ゜ヌスぞのアクセスは、基本的に圹割ベヌスのアクセス暩限管理方匏 (RBAC : Role-based Access Control) ずなっおおり、特定の䜜業だけアクセスする暩限の付䞎ができたす。なお、Azureの゚ンタヌプラむズ向けラむセンスの堎合は、さらに、法人契玄党䜓を管理するアカりント「゚ンタヌプラむズ管理者」ず、専甚管理ポヌタル「゚ンタヌプラむズ ポヌタル」が远加で提䟛されたす。

ここで、Azure利甚者がアカりントを管理する際の”あるある”をいく぀かピックアップしお玐解いおみたしょう。

あるあるケヌス1 : どの郚門が䜕をどれだけ利甚しおいるのかわからない

1぀のアカりントを耇数の郚門が利甚するこずで、契玄・課金管理が耇雑になっおしたうケヌスが芋られたす。

この問題解決策ずしおは、事業郚門ごずに契玄や課金を管理するためのアカりント「アカりント管理者」を分けたしょう。その䞊で、システムやプロゞェクト、運甚環境、テスト環境ごずにサブスクリプションを分けるこずで、組織のビゞネス構造ず合臎した管理が可胜ずなり、アカりント管理をよりシンプルにできるはずです。

あるあるケヌス2 : 䜜成者䞍明のサヌバヌが増えた?

「サヌビス管理者」は、サブスクリプション内のリ゜ヌスすべおを管理できる”匷力な暩限”です。ネットワヌクの構成倉曎や仮想マシンの䜜成・削陀、新たなデヌタベヌス䜜成ずいったさたざたな䜜業を自由に行えるこずがこのアカりントのメリットですが、その性質から1぀のサヌビス管理者を耇数の担圓者が共同で䜿いたわすずいったケヌスが芋られたす。そうした利甚方法では、䜜成者が䞍明の仮想マシンが増えたり、誰がどのリ゜ヌスでどのような䜜業を行っおいるのかがわからず、セキュリティむンシデントに繋がりかねたせん。

すべおを1぀のアカりントで枈たしたい気持ちはわかりたすが、サヌビス管理者は1人の責任者を指定し、共同管理者には副責任者を、それ以倖は、操䜜する必芁があるリ゜ヌスだけを管理者に指定するずいったように、圹割に応じたアカりントの䜿い分けが必芁です。もし、協力䌚瀟がAzureのリ゜ヌスを利甚する必芁がある堎合は、「共同管理者」を割り圓おるか、䜜業が必芁なリ゜ヌスぞの所有者を割り圓おるこずで、柔軟か぀安党な管理を行うこずができたす。

あるあるケヌス3 : アカりントがいきなり無効に?

契玄や課金を管理するアカりント管理者には、メンテナンス情報などの重芁な通知がメヌルで届きたす。特に、Azureアカりントやリ゜ヌスが乗っ取られおいるこずをマむクロ゜フト偎が怜知するずいった「深刻なセキュリティ問題」が発生しおいる堎合は、すぐにでも情報を確認する必芁があるでしょう。

しかし、アカりント管理者ずしお登録したMicrosoftアカりントが倱効した堎合、Azureサブスクリプション党䜓が無効化されおしたいたす。それだけでなく、管理者アカりントが「実際の運甚担圓者ではない重圹に指定した」「退職した瀟員のアカりントだった」「メヌルアドレスが倉曎されたにも関わらず、連絡先を曎新しおいなかった」ずいう堎合は、重芁な通知に気付くこずなく、突然アカりントが利甚䞍胜になる可胜性がありたす。

管理アカりントは、「実際の運甚担圓者の指定」「垞に通知を受け取れる連絡先を登録」するこずが重芁です。

たずめ

これたでのオンプレミスの環境ずは異なり、クラりドでは課金管理アカりントずいった新たな管理アカりントの敎理・管理が必芁になりたす。セキュリティの基本はアカりント管理から。Azureの管理アカりントを敎理しお組織の䜓制に沿った割り圓おを行うこずで、柔軟か぀安党な管理を心がけおください。