Azure Recovery Services Vault のパブリックネットワークアクセスの確認

バックアップと復元に必要な経路を維持しながら、不要なパブリックアクセスを制限してください。

説明

Recovery Services Vault のパブリックネットワークアクセスを許可すると、パブリックネットワーク経由のサービスアクセス経路が広がる可能性があります。プライベート接続が必要な環境では、バックアップのワークロードに合ったネットワーク制限が必要です。

パブリックアクセスがバックアップデータの匿名読み取りや復元権限を与えるわけではありません。接続方式はワークロードによって異なり、Azure VM バックアップ自体がインターネット経由のデータ転送を必要とするわけでもありません。

想定される影響

  • 実際のサービスアクセス経路が、組織のプライベート接続要件を満たさない可能性があります。
  • 必要な経路を準備せずにパブリックアクセスを無効にすると、バックアップが成功しても必要な復元が失敗するおそれがあります。

対処方法

バックアップワークロードのプライベートエンドポイント対応状況と、既存のボールトの構成制約を確認してください。必要なプライベートエンドポイント、DNS、サービス接続を準備し、バックアップと復元を両方試験してから public_network_access_enabled を false に設定してください。保護対象の項目があるボールトには、新しいプライベートエンドポイント構成の制約があります。既存の復旧手段を維持しながら、必要な移行を計画してください。

例

同じボールトのパブリックアクセスを変更する抜粋です。プライベートエンドポイントと DNS は省略しているため、適用前にワークロードの対応条件と復元経路を確認してください。

変更前

hcl
resource "azurerm_recovery_services_vault" "recovery_vault" {
  name                = "app-recovery-vault"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  sku                 = "Standard"
  public_network_access_enabled = true
}

パブリックネットワークアクセスを許可します。この設定だけで、誰でもバックアップデータを読んだり復元したりできるわけではありません。

変更後

hcl
resource "azurerm_recovery_services_vault" "recovery_vault" {
  name                = "app-recovery-vault"
  location            = azurerm_resource_group.example.location
  resource_group_name = azurerm_resource_group.example.name
  sku                 = "Standard"
  public_network_access_enabled = false
}

パブリックネットワークアクセスを無効にします。バックアップの成功だけで判断せず、必要な復元や項目レベルの復旧が実際にできることを確認してください。

参考資料