この記事でわかること
Claudeに先生役をやってもらって、Azureの実務経験を積む「Claude先生と、Azureのお気楽実践」の2本目。前回はWindows Server 2025を建ててIISを動かすところまでやった。今回はそのサーバーに「守る・見張る・戻す」を付けた。
結論から言うと、**いちばん実務っぽかったのは「戻す」**だった。バックアップを取って、ファイルを消して、復旧ポイントから戻す。これを2通り(VMを丸ごと新しく作る/1ファイルだけ元のVMに戻す)やって、消したファイルが中身ごと戻ってくるのを確かめた。3回に分けてやって、費用は合計で約220円。クレジットに充当されて請求は0円だった。
記事概要図
1回目で「見張る」仕組みを付け、2回目と3回目で「戻す」を2通り試した。費用のほとんどはVMとBastionを動かした時間ぶんで、バックアップ自体の費用は1円に届かなかった。
今回のやり方:Claude先生が手順書を用意し、自分は実行して観察する
前回の途中から、進め方を「Claude先生が手順書(コマンド+意味+見るポイント)を用意し、自分は実行して結果を観察する」形に変えている。今回もこのやり方で進めた。
手順書には、実行する前に「どうなると思うか」を書く予想欄がある。答え合わせは実機の画面で行い、最後に口頭試問で理解を確かめる。週末の短い日は、課金が始まる前の無料のステップ(プロバイダーの登録やVNetの作成)だけで区切った。VMを作ってから消すまでを1日で終わらせれば、課金はその数時間だけで済む。
1回目:守る・見張る
ウイルス対策は、新品のVMでも最初から動いていた
まず、OSの中に入っているMicrosoft Defenderウイルス対策が本当に動いているかを確かめた。状態を確認すると「有効」と出る。ただ、表示が「有効」でも、実際に止めるかどうかは別の話だ。
そこで、ウイルス対策ソフトの動作確認用に作られた無害なテスト文字列(EICAR)をファイルに保存した。保存した瞬間に検知されて、隔離された。「有効」の表示と、実際に止めた証拠は分けて取る。これが1回目の最初の学びだった。
なお、名前が似ている「Microsoft Defender for Cloud」は別物で、サブスクリプション単位で有料プランを付ける仕組みだ。有料プランを有効にすると対象の全VMに課金されるので、今回はFree(無料)のままにした。
監視エージェントは「3点セット」で初めてデータが届く
次に、VMの中の状態(CPU・メモリ・イベントログなど)をAzure側に集めるため、Azure Monitor エージェント(AMA)を入れた。
ここで分かったのは、エージェントを入れただけでは何も集まらないということだ。データが届くには3つがそろう必要がある。
| 要るもの | 役割 |
|---|---|
| Log Analytics ワークスペース | データの送り先(今回は取り込み上限を0.1GB/日にした) |
| データ収集ルール(DCR) | 何を集めるかの指示書 |
| 関連付け | このVMにこのルールを使う、という結び付け |
実際、手順の途中で関連付けの1ステップを飛ばしていて、エージェントは「Succeeded」と表示されているのにデータが1件も届かない状態になった。CLIで関連付けの一覧を見たら空で、原因はすぐ分かった。関連付けを作ってから約8分で最初のデータ(Heartbeat)が届いた。
エラーが出ないのに何も届かない、という状態は実務でもいちばん気づきにくい。今回は自分で通ったので、次は一覧を見に行けば分かる。
CPUアラートは「負荷が本当にかかったか」を先に見る
最後に、CPU使用率が5分平均で70%を超えたらメールが来るアラートを作り、VMに8分間負荷をかけた。負荷をかけ始めてから約6分でアラートが発生した。
ここでClaude先生に教わったのは、CPUの数字には2種類あるということ。
| Azureの基盤メトリック | エージェントが集める値 | |
|---|---|---|
| 誰が測るか | Azureが外から | OSの中から |
| CPU | 見える | 見える |
| 空きメモリ・ディスク | 見えない | 見える |
CPUだけならエージェントがなくても見える。逆に、VMが止まるとCPUの値自体が出なくなるので、このアラートでは「VMが止まった」ことは検知できない。止まったことを知りたいなら、別の仕組みを作る必要がある。
2回目:バックアップからVMを丸ごと戻す
証拠ファイルを置いてから、バックアップを取る
2回目の合格条件は「復元できた証拠を見せる」。そこで、VMの C:\proof に、作成した時刻を書いたテキストファイルを置いてから、Azure Backupでバックアップを取った。
バックアップの1回は3つの段階に分かれていて、それぞれ時間を計った。
| 段階 | かかった時間 | 意味 |
|---|---|---|
| スナップショット | 8分13秒 | これが終わった時点で、戻せる復旧ポイントができる |
| コンテナーへのデータ転送 | 18分02秒 | 長期保持用のコピーをRecovery Services コンテナーへ |
| バックアップの検証 | 15分31秒 | 転送したデータの整合性の確認 |
合計42分20秒。ただ、戻すだけなら最初のスナップショットが終われば足りる。後ろの2段階を待つ必要はなかった。
ファイルを消して、新しいVMとして復元
証拠ファイルを消してから、復旧ポイントを使って新しいVMを作った。復元にかかった時間は2分12秒。新しいVMにBastionで入ると、消したはずの proof.txt がそこにあって、中身の作成時刻もバックアップ前に書いたものと一致した。
| 元のVM | 復元したVM | |
|---|---|---|
| proof.txt | なし(削除したまま) | あり |
| 中身 | — | バックアップ前に書いた時刻と一致 |
| 起動時刻 | 最初に作った時刻 | 復元で新しく作られた時刻 |
片付けでも、バックアップは簡単には消えない
片付けで分かったのは、Recovery Services コンテナーのバックアップデータは削除しても14日間は取り消せる状態(論理的な削除)で残るということ。この機能は既定で有効で、追加の費用はかからない。攻撃者に全部消されても、14日間は戻せる仕組みだ。
一方で、バックアップ時に別のリソースグループ(AzureBackupRG_japaneast_1)へ自動で作られるスナップショットは、こちらで消す必要がある。残しておくと少額ながら課金が続く。消すものを数えてから消す、は前回と同じだった。
もう1つ、CLIでBastionを作るときに種類を指定しないと、Developer(無料)ではなく有料の種類になる。1時間数十円かかるので、--sku Developer を必ず付けた。
3回目:消えた1ファイルだけを元のVMに戻す
2回目の口頭試問で「消えた1ファイルだけ元のサーバーに戻すには?」と聞かれた。VMを丸ごと作り直すのは大げさすぎる。答えは「ファイルの回復」で、3回目はこれを実際にやった。
ファイルの回復は、復旧ポイントのディスクをiSCSI(ディスクをネットワーク越しにつなぐ方式)でVMに一時的につなぎ、普通のドライブとして見せる仕組みだ。流れはこうなった。
- ポータルの[ファイルの回復]で、復旧ポイントを選んで実行用のファイルを受け取る
- そのファイルをVMへ運ぶ(Bastion Developerはファイルを渡せないので、ストレージ アカウントを経由してVMに取りに行かせた)
- VMで管理者として実行すると、復旧ポイント時点のCドライブがE:として読み取り専用でつながる
E:\proof\proof.txtを元のC:\proofへコピー- ポータルで[ディスクのマウント解除]をして接続を切る
コピーしたファイルは、中身も更新日時もバックアップ前のままだった。元のVMは止めずに、1ファイルだけ戻せた。VMからは外向きの通信(443番と3260番)だけで成り立つので、受信のポートを開ける必要もない。
費用と時間
| 回 | やったこと | 費用 |
|---|---|---|
| 1回目 | 守る・見張る(VMを動かした時間は1時間48分) | 約62円 |
| 2回目 | バックアップ→VMを丸ごと復元 | 約91円 |
| 3回目 | バックアップ→ファイルの回復 | 約71円 |
| バックアップの自動作成分 | スナップショット等 | 1円未満 |
合計で約220円。2回目と3回目はCost Managementの反映途中の値なので、少し動く可能性がある。すべてクレジットに充当されて、請求は0円だった。予算アラート(月300円で注意・500円で警告)も一度も鳴っていない。
やってみて分かった3つのこと
- 「有効」と「効いた」は別に確かめる。 ウイルス対策も監視エージェントも、表示上は正常なのに働いていない状態があり得る。証拠を1つ取るまでは信用しない。
- バックアップは、戻してみて初めて価値が分かる。 取るのに42分、戻すのは2分。消したファイルが本当に戻るのを一度見ておくと、障害のときに慌てない。
- 戻し方は1つではない。 VMを丸ごと作るか、1ファイルだけ戻すか。消えたものの大きさで選ぶ。
次回はディスクの拡張と更新プログラムの管理をやって、Stage2を締める予定。
資格の範囲で言うと、今回の内容はAZ-104の「監視とバックアップ」の分野に当たる。資格の取る順番はAzure資格ロードマップにまとめてある。ハンズオンを講座で体系立ててやりたいなら、UdemyにはAZ-104向けの講座も多い。