AD on Azure IaaS 構築時の注意点

AD on Azure IaaS
構築時の注意点
小鮒 通成
今日のアジェンダ






Windows Active Directory Azure on IaaSとは?
Azure on IaaSのシナリオ
Azure on IaaSの構成要素
オンプレミスとは異なる注意点(1)~(8)
小ねたデモ
まとめ
私について
 都内Sierで、システム設計・構築・コンサルタントをして
います。
 Fj.* NewsGroup→MS NewsGroup→答えてねっと
→Technetフォーラムで答えてきました。
 MSMVP 11年生です。
 秋葉原好きです。
AD Azure On IaaS とは?
 物理環境(ネットワークやサーバ)を
そっくり仮想化
 インターネット環境があればどこから
でもアクセス可能
 サーバーのサービス化ではありませ
ん
Azure ADとは?(参考)
 Active Directory認証部分だけを
サービス化したPaaS
 多機能・高い柔軟性・サービス管理
のコストなし
 Webサービスのみ(Windows認証は
できません)
Azure on IaaSのシナリオ
 仮想ブランチオフィスとして、社外か
ら利用する
 バックアップセンターとして、社内シ
ステムのコピーを配置する
 ラボ・開発環境として、社内で利用
する
Azure on IaaSの構成要素








クラウドサービス
負荷分散セット
可用性セット
仮想マシン
ストレージ(ディスク)
仮想ネットワーク
アフィニティ
ACL
絵にすると…
仮想ネットワーク(VIP)
クラウドサービス
クラウドサービス
負荷分散セット
負荷分散セット
可用性セット
可用性セット
仮想マ
シン
仮想マ
シン
ディスク ディスク
仮想マ
シン
仮想マ
シン
ディスク ディスク
仮想ネットワーク(DIP)
可用性を確保せよ!
 クラウドサービスは2台以上の仮想マ
シンで構成する
 負荷分散セットがクラウドサービスの
可用性を生かす
 可用性セットで物理的耐障害性を確
保する
Demo
 クラウドサービスの可用性を確認す
る
ディスクデータを保全せよ!
 重要データは「キャッシュなし」ディス
クに保存する
 OSディスクにデータを保存したい場
合はPowerShellでキャッシュを無効
化
パフォーマンス低下を阻止せよ!
 仮想マシン作成時は「ディスクのリー
ジョン」に注意する
 OSディスクとデータディスクは分離す
る
 アフィニティを意識して構築する
ネットワークの流れをつかめ!
 VIP=DIP間は原則的にポートフォワー
ディング
 負荷分散セットは同一ローカルポート
をラウンドロビン
ccc.yyy.net:3389
仮想ネットワーク(DIP)
仮想マ
シン
bbb.yyy.net:3389
仮想マ
シン
aaa.xxx.net:50001
クラウドサービス
aaa.xxx.net:50000
仮想ネットワーク(VIP)
絵にすると…
ccc.yyy.net:443
仮想ネットワーク(DIP)
仮想マ
シン
bbb.yyy.net:443
仮想マ
シン
負荷分散セット
aaa.xxx.net:443
クラウドサービス
aaa.xxx.net:443
仮想ネットワーク(VIP)
絵にすると…
名前解決は慎重に!
 VIP側はAzure DNSサーバが名前解
決を行う
 DIP側は仮想ネットワーク内に「DNS
サーバー」(のポイント)を置きポイント
先サーバで実装すれば名前解決先
を変更できる
IPアドレスは動的だが…
 VIP側はクラウドサービス内の全ノード割り
当て解除で解放されるが、負荷分散セッ
トを構成した場合、割り当て解除でも解放
されない
 DIP側は削除するまで解放されないが、
Set-AzureStaticVNetIPコマンドレットで固
定割りあてが可能。
Demo
 仮想マシンにIPアドレスを再割り当て
する
Azureのファイアウォールは?
 パブリックポート側は事実上無防備なの
で、管理系ポートは「自動」に設定する
 サービス提供ポート(HTTPS)は「ACL設定」
で公開ポート単位のアクセス許可を設定
 ADFSはフェデレーション界のドメインコント
ローラと思うこと
課金に気をつけろ!
 必要時にオンデマンドで利用し、不
要時には非課金の状況を作り出す
 Azure VPNと併用する際、課金トラ
フィックが発生しにくい設計
 「特殊なブランチオフィス」と考えると
うまくいく
まとめ
 Azure On IaaSは、クラウド過渡期のソリューションとして、
利用度は高いです。
 いくつかのリクツを押さえれば、IaaSのシキイは高くない
はずです。
ともにがんばりましょう!
参考
 Windows Azure 自習書シリーズ - 仮想マシン (IaaS) 編
http://msdn.microsoft.com/ja-jp/windowsazure/dn194020.aspx
 Active Directory クラウド武装化計画 Ad on IaaS 構築手順書
http://msdn.microsoft.com/ja-jp/windowsserver/jj649374
 Using Static IP Addresses in Windows Azure
http://www.youtube.com/watch?v=E_1Ruy6xFQw&feature=you
tu.be
 Windows Azure Virtual Machinesで、死活監視(ヘルスチェック)
しながらロードバランシングする手順
http://sqlazure.jp/b/windows-azure/1157/
おしまい