Azure Virtual Network Manager のネットワーク グループとは

この記事では、"ネットワーク グループ" と、管理が容易になるよう仮想ネットワークをグループ化するのにそれがどのように役立つかについて説明します。 "静的グループ メンバーシップ" と "動的グループ メンバーシップ"、およびそれぞれの種類のメンバーシップの使用方法についても説明します。

ネットワーク グループ

"ネットワーク グループ" は、任意のリージョンからの一連の仮想ネットワーク リソースを含むグローバル コンテナーです。 次に、ネットワーク グループをターゲットに構成を適用します。これにより、グループのすべてのメンバーに構成が適用されます。

グループのメンバーシップ

グループ メンバーシップは、1 つのグループが多数の仮想ネットワークを保持し、特定の仮想ネットワークが複数のネットワーク グループに参加できるような、多対多のリレーションシップです。 ネットワーク グループの一部として、仮想ネットワークは、グループに適用されて仮想ネットワーク リージョンにデプロイされるすべての構成を受け取ります。

複数の方法でネットワーク グループに参加するように仮想ネットワークを設定できます。 グループ メンバーシップの 2 種類は、 静的 メンバーシップと 動的 メンバーシップです。

以下の表は、2つの会員タイプを比較しています。

静的メンバーシップ 動的メンバーシップ
メンバーの選出方法 ネットワークマネージャーのスコープから個別の仮想ネットワークを手動で選択します。 Azure Policyはあなたが定義した条件を評価し、それを満たす仮想ネットワークがグループに参加します。
典型的なスケール いくつか明確に名前を挙げたい仮想ネットワークを挙げましょう。 多数の仮想ネットワーク、または仮想ネットワークが作成・更新されるにつれてメンバーシップが変化することを意味します。
Azure Policy が必要です No. Yes. 会員資格は方針の定義と割り当てによって規定されます。
必要なアクセス許可 ネットワークグループに参加するためのロールベースのアクセス制御権限。 ネットワークグループに参加するためのロールベースのアクセス制御権限と、基盤となるポリシーの読み書き権限。 必要な許可欄を参照してください。
最適フィット 小さく安定した仮想ネットワークの集合、または1つの仮想ネットワークを追加・削除してグループをパッチ適用する方法。 メンバーシップは、明示的なリストではなく、タグや命名規則などの条件によって決まります。

静的メンバーシップ

静的メンバーシップを使用すると、個々の仮想ネットワークを手動で選択することで、仮想ネットワークをグループに明示的に追加できます。 仮想ネットワークの一覧は、Azure Virtual Network Managerのデプロイ時に定義されたスコープ (管理グループまたはサブスクリプション) によって異なります。 この方法は、ネットワーク グループに追加する仮想ネットワークがいくつかある場合に便利です。 静的メンバーシップを使用すると、グループに仮想ネットワークを追加または削除することで、ネットワーク グループの内容を "修正する" こともできます。

動的メンバーシップ

動的メンバーシップを使う、ユーザーが Azure Policy で定義した条件付きステートメントを仮想ネットワークが満たす場合は、大規模に複数の仮想ネットワークを柔軟に選択できます。 このメンバーシップの種類は、多数の仮想ネットワークがあるシナリオや、メンバーシップが明示的なリストではなく条件によって決定される場合に便利です。 ネットワーク グループで Azure Policy が機能するしくみについて学習してください。

メンバーシップの可視性

すべてのグループ メンバーシップは Azure Resource Graph に記録され、ユーザーの用途に使用できます。 各仮想ネットワークは、グラフ内の 1 つのエントリを受け取ります。 このエントリは、仮想ネットワークがメンバーであるすべてのグループと、静的メンバーやさまざまなポリシー リソースなど、そのメンバーシップの要因となるソースを指定します。 適用された構成を表示する方法について学習してください。

ネットワーク グループと Azure Policy

ネットワーク グループを作成するときに、仮想ネットワーク メンバーシップの変更についてAzure Virtual Network Managerに通知するAzure Policyも作成します。

Azure Virtual Network Manager 動的グループ ポリシーを作成、編集、または削除するには、次のものが必要です。

  • 基盤となるポリシーに対する、ロールベースのアクセス許可 (RBAC) の読み取りと書き込み許可を設定します。
  • ネットワーク グループに参加するためのロールベースのアクセス制御のアクセス許可 (従来の管理者認可はサポートされていません)。

Azure Virtual Network Manager動的グループ ポリシーに必要なアクセス許可の詳細については、「必要なアクセス許可」を参照してください。

次のステップ