Azure Network Watcherのフローログが無効

Azure Network Watcherのフローログで、必要なネットワーク通信記録を収集してください。

説明

フローログは通信元、宛先、許可・拒否の判定などを記録し、異常な通信やポリシーの問題の調査に役立ちます。必要なフローログが無効だと、その収集経路では新しい記録を取得できません。フローログはパケットキャプチャやアプリケーションログの代わりにはなりません。

NSGフローログは2025年6月30日から新規作成できなくなり、2027年9月30日に廃止されます。既存の構成を確認し、Virtual Networkフローログへの移行を準備してください。

想定される影響

  • 異常な通信や侵害の兆候の発見が遅れるおそれがあります。
  • セキュリティルールの問題や、インシデント発生時の通信を調べる資料が不足する場合があります。

対処方法

  • 必要なネットワーク範囲に対応するフローログを構成し、enabledを有効にしてください。既存のNSGフローログは廃止までに移行してください。
  • ストレージアカウント、収集権限、保持ポリシーを確認し、実際の通信記録が届くことをテストしてください。
  • ログを監視とアラートに連携し、アクセス権限とコストを管理してください。

例

以下は、旧AzureRM形式で既存のNSGフローログの設定を比較する抜粋です。名前や参照先のリソースなどは省略しています。現在、新しいNSGフローログを作成する例として使用しないでください。

変更前

hcl
resource "azurerm_network_watcher_flow_log" "example" {
  network_watcher_name = azurerm_network_watcher.test.name
  resource_group_name  = azurerm_resource_group.test.name

  network_security_group_id = azurerm_network_security_group.test.id
  storage_account_id        = azurerm_storage_account.test.id
  enabled                   = false

  retention_policy {
    enabled = true
    days    = 7
  }
}

このフローログによる収集は無効です。別の収集経路で必要な通信が記録されているかも確認してください。

変更後

hcl
resource "azurerm_network_watcher_flow_log" "example" {
  network_watcher_name = azurerm_network_watcher.test.name
  resource_group_name  = azurerm_resource_group.test.name

  network_security_group_id = azurerm_network_security_group.test.id
  storage_account_id        = azurerm_storage_account.test.id
  enabled                   = true

  retention_policy {
    enabled = true
    days    = 7
  }
}

既存のフローログの収集を有効にします。7日間の保持は例であり、調査に必要な期間とストレージのポリシーは別途確認してください。

参考資料