クラウド移行でセキュリティ層を作り直す必要はありません

クラウド移行は、多くの組織で同じ問いに突き当たります:「データセンターで何年もかけて成熟させてきたセキュリティとデリバリーの層を、Azureでゼロから作り直すのか?」クラウドのネイティブサービスだけで進めるなら、答えはたいてい「イエス」です — ルールセットは書き直され、チームは新しいツールを学び、例外リストはゼロから作られ、2つの環境の間のポリシードリフトは初日から始まります。

TR7がAzure Marketplaceで公開されたことで、この方程式が変わります。データセンターのTR7ハードウェアまたは仮想アプライアンスで動いているのと同じソフトウェアが、Azureサブスクリプション内で数分で立ち上がります:同じWAFエンジン、同じポリシー言語、同じ管理インターフェース。ロードバランシングアルゴリズム、SSL/TLSプロファイル、カスタムWAFルール、アクセスポリシーは、ルール変換なしでAzureへ移行されます。

この記事は3つのことを扱います:Marketplace展開が実務で何をもたらすか、TR7がAzureアーキテクチャのどこに位置するか、そしてどのライセンスモデルがどのシナリオに適しているか。

なぜAzureに自前のADCとWAFを持ち込むのか?

Azureは、基本的なロードバランシングとシグネチャベースのWeb保護のためのネイティブサービスを提供しています。それでも、なぜ企業は自らのアプリケーションデリバリープラットフォームをクラウドに持ち込むのでしょうか?4つの理由が挙げられます:

ポリシーの一貫性

データセンターでテストされ成熟したWAFルールが、Azureでも一行単位で同じように動作します。ルール変換なし、挙動の差異なし、2つの例外リストなし。監査では単一のエビデンスセットを提示できます。

ネイティブサービスを超える深さ

高度なボット管理、行動ベースのDDoS学習、機密データのマスキング、仮想パッチ、フォレンジック記録といった能力には、エンタープライズクラスのプラットフォームが必要です。基本サービスが残す空白こそ、まさに攻撃者が活動する領域です。

ポータビリティ

TR7のライセンスはプラットフォームではなく組織に紐づきます。Azure、GCP、VMware、またはサポートされる任意のハイパーバイザーの間でワークロードとともに移動でき、クラウドロックインは生じません。

単一の管理プレーン

オンプレミスとAzureのすべてのTR7インスタンスを単一のパネルから管理し、ログ、メトリクス、イベント記録を一箇所に集約します。クラウド側のために別の監視・レポーティング体制を構築する必要はありません。

展開モデルとライセンスモデル

Azure MarketplaceのTR7イメージは2つのライセンスモデルで利用できます。既存のハードウェアをお使いのお客様には、3つ目のハイブリッドの道もあります:

モデル最適なシナリオ支払い
PAYG(Azure請求書経由)迅速なスタート、変動するワークロード、PoC、短期プロジェクト時間単位、事前コミットメントなし
Fixed-Term BYOL計画された本番ワークロード、予測可能なキャパシティ期間ライセンス。Azureにも他のプラットフォームにも移動可能
ハイブリッド(ハードウェア + Azure)段階的なクラウド拡張、ディザスタリカバリ、バーストキャパシティ既存のハードウェアライセンス + クラウドインスタンス

AzureアーキテクチャのどこにTR7を置くか?

最も一般的な配置は、ハブ&スポークトポロジーにおけるハブVNetのエッジです。TR7はすべての受信トラフィックの単一のエントリポイントとして位置づけられ、SSL/TLS終端、WAF検査、ボット管理、ロードバランシングがワンパスで適用されます。クリーンになったトラフィックは、スポークVNet内のワークロードへ分配されます。AKSクラスター、App Serviceアプリケーション、VMスケールセットはバックエンドプールとして定義され、TR7のレイヤー7ルーティング、セッションアフィニティ、ヘルスモニタリングの各機能は、これらのサービスの前段でそのまま動作します。

高可用性のために、TR7インスタンスは可用性ゾーン(availability zones)をまたいでアクティブ/アクティブでクラスタリングされます。ゾーン障害時には、トラフィックは正常なゾーンのインスタンスへ中断なく引き継がれ、設定とセッション状態はクラスター内で同期されます。

ハイブリッドシナリオでは、データセンターとAzureの間のExpressRouteまたはVPN接続の上でTR7 GTMが機能します:ユーザートラフィックは、地理的位置、レイテンシ、またはデータセンターの正常性に基づいて、オンプレミスとAzureのレッグの間でルーティングされます。これは段階的な移行の背骨でもあります — まずパッシブ/DRレッグとしてのAzure、次にアクティブ/アクティブ展開、そして最終的には、望むならフルクラウドへ。

5つのステップで本番稼働

1

Marketplaceでプランを選択

Azure MarketplaceでTR7を検索し、PAYGまたはBYOLプランを選択してサブスクリプションに展開します。

2

ネットワークとサイズを決定

VNet、サブネット、パブリックIPの構成を選択し、想定されるトラフィックプロファイルに適したインスタンスサイズを決定します。

3

ライセンスを有効化

初回起動ウィザードで、PAYGでは自動的に、BYOLではライセンスキーを使って有効化を行います。

4

ポリシーをインポート

既存のTR7設定、WAFルール、証明書をインポートし、バックエンドプールを定義します。

5

トラフィックを段階的にルーティング

DNSまたはGTMでトラフィックの一部をAzureレッグへ振り向け、検証後に比率を引き上げます。

ライセンスのポータビリティ

既存のTR7仮想プラットフォームライセンスは、追加コストなしでAzureへ移動できます。PAYGで始めて検証後にBYOLへ切り替えることが可能で、ライセンスはAzureと他のサポート対象プラットフォームの間でワークロードに追随します。キャパシティプランニングでは、ハードウェアとクラウドインスタンスを単一のインベントリとして管理できます。

TR7をAzureで試す

データセンターの保護・デリバリーポリシーを、同じエンジンのままAzureへ移行しましょう。TR7仮想プラットフォームの機能をご覧いただくか、Azure展開に合わせた個別デモを私たちのチームにご依頼ください。

TR7仮想プラットフォームを見る