Azure Storageの信頼されたサービスの例外設定の確認

必要なAzureサービスにだけ、Storageファイアウォールの例外を許可してください。

説明

AzureServicesの例外は、指定された信頼済みサービスの対応する操作を許可します。必要なデータ権限は別途付与する必要があり、すべてのAzureサービスを無条件に許可する設定ではありません。

想定される影響

必要な例外がないと、バックアップや診断ログの転送などの連携が失敗する場合があります。一方、不要な例外はネットワークのアクセス範囲を広げます。

対処方法

連携で必要な場合だけbypassにAzureServicesを追加し、必要な権限を付与してください。不要な環境では例外を無効のままにしてください。

例

以下は既定の拒否を維持しながら、信頼されたサービスの例外を追加する例です。

変更前

hcl
resource "azurerm_storage_account" "example" {
  name                = "storageaccountname"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  account_tier        = "Standard"
  account_replication_type = "LRS"

  network_rules {
    default_action             = "Deny"
    bypass                     = ["None"]
    ip_rules                   = ["100.0.0.1"]
    virtual_network_subnet_ids = [azurerm_subnet.example.id]
  }
}

変更後

hcl
resource "azurerm_storage_account" "example" {
  name                = "storageaccountname"
  resource_group_name = azurerm_resource_group.example.name
  location            = azurerm_resource_group.example.location
  account_tier        = "Standard"
  account_replication_type = "LRS"

  network_rules {
    default_action             = "Deny"
    bypass                     = ["AzureServices"]
    ip_rules                   = ["100.0.0.1"]
    virtual_network_subnet_ids = [azurerm_subnet.example.id]
  }
}

参考資料