3分でわかるazureでのservice principal

14

Upload: toru-makabe

Post on 08-Jan-2017

172 views

Category:

Technology


0 download

TRANSCRIPT

Page 1: 3分でわかるAzureでのService Principal
Page 2: 3分でわかるAzureでのService Principal

1. よく理解している。それをネタに3杯呑める。

2. よく分からないけど、自動化ツールを動かすとき

に作った。やらされた感ある。

3. 何それ。食べられるの?

Page 3: 3分でわかるAzureでのService Principal

1

2

3

玄人

経験者

でもモヤモヤ

これからの人

Page 4: 3分でわかるAzureでのService Principal

Service Principal

○サービスプリンシパル

✖サービスプリンシプル

Page 5: 3分でわかるAzureでのService Principal

• リソースへのアクセスを必要とするアプリケーションやスクリプトがあるとき、そのプロセスを特定のユーザーの資格情報で実行すると高い確率で不都合が生じます。

• ユーザーの権限がプロセスに割り当てるべき権限と異なっていたり、ユーザーの職責が変わったりする可能性があります。

• そのような場合は、認証の資格情報とロールの割り当てを含んだアプリケーションの ID を作成します。

• アプリケーションは、その実行時に都度、この ID でログインすることになります。

リソースにアクセスするためのサービス プリンシパルを Azure CLI で作成する

Page 6: 3分でわかるAzureでのService Principal
Page 7: 3分でわかるAzureでのService Principal
Page 8: 3分でわかるAzureでのService Principal

API

Endpoint

MARS

Page 9: 3分でわかるAzureでのService Principal

API

Endpoint

JUPITER

MARS

Page 10: 3分でわかるAzureでのService Principal

API

Endpoint

JUPITER

MARS

Page 11: 3分でわかるAzureでのService Principal
Page 12: 3分でわかるAzureでのService Principal

• サービスプリンシパル作成時、パスワードと証明書、どちらかの認証方式を選びます

• どちらかひとつです

• サービスプリンシパルを割り当てるアプリケーションによって判断します• Azure Automation + PowerShell -> 証明書

• Terraform -> パスワード

• 多くの場合はパスワード認証(参考 https://azure.microsoft.com/ja-jp/documentation/articles/resource-group-authenticate-service-principal-cli/#-2 )

• サービスプリンシパルに対するロール、権限付与は慎重に• 「なんとなくOwner」とかしない

• 最小権限の原則

• クラウド時代、セキュリティの最優先事項はネットワークでなくID管理になりつつあります

Page 13: 3分でわかるAzureでのService Principal

https://azure.microsoft.com/ja-jp/documentation/articles/resource-group-

authenticate-service-principal/

Page 14: 3分でわかるAzureでのService Principal