この記事でわかること

Claudeに先生役をやってもらって、Azureの実務経験を積む「Claude先生と、Azureのお気楽実践」の2本目。前回はWindows Server 2025を建ててIISを動かすところまでやった。今回はそのサーバーに「守る・見張る・戻す」を付けた。

結論から言うと、**いちばん実務っぽかったのは「戻す」**だった。バックアップを取って、ファイルを消して、復旧ポイントから戻す。これを2通り(VMを丸ごと新しく作る/1ファイルだけ元のVMに戻す)やって、消したファイルが中身ごと戻ってくるのを確かめた。3回に分けてやって、費用は合計で約220円。クレジットに充当されて請求は0円だった。

記事概要図

1回目 守る・見張る ・ウイルス対策が動くか確認 ・監視エージェント(AMA) ・ログをKQLで見る ・CPU 70%超でアラート VMを動かした時間 1時間48分 約62円 2回目 戻す(丸ごと) ・証拠ファイルを置く ・バックアップ(42分) ・ファイルを消す ・復旧ポイントから新しいVM (2分12秒) 消したファイルが中身ごと戻った 約91円 3回目 1ファイルだけ戻す ・バックアップ(27分) ・ファイルを消す ・ファイルの回復で 復旧ポイントをE:として接続 ・1ファイルだけ元の場所へ 元のVMはそのまま 約71円 毎回、最後にリソースグループごと削除。費用はCost Managementの表示(2・3回目は反映途中の暫定値)。すべてクレジット充当で請求0円

1回目で「見張る」仕組みを付け、2回目と3回目で「戻す」を2通り試した。費用のほとんどはVMとBastionを動かした時間ぶんで、バックアップ自体の費用は1円に届かなかった。

今回のやり方:Claude先生が手順書を用意し、自分は実行して観察する

前回の途中から、進め方を「Claude先生が手順書(コマンド+意味+見るポイント)を用意し、自分は実行して結果を観察する」形に変えている。今回もこのやり方で進めた。

手順書には、実行する前に「どうなると思うか」を書く予想欄がある。答え合わせは実機の画面で行い、最後に口頭試問で理解を確かめる。週末の短い日は、課金が始まる前の無料のステップ(プロバイダーの登録やVNetの作成)だけで区切った。VMを作ってから消すまでを1日で終わらせれば、課金はその数時間だけで済む。

1回目:守る・見張る

ウイルス対策は、新品のVMでも最初から動いていた

まず、OSの中に入っているMicrosoft Defenderウイルス対策が本当に動いているかを確かめた。状態を確認すると「有効」と出る。ただ、表示が「有効」でも、実際に止めるかどうかは別の話だ。

そこで、ウイルス対策ソフトの動作確認用に作られた無害なテスト文字列(EICAR)をファイルに保存した。保存した瞬間に検知されて、隔離された。「有効」の表示と、実際に止めた証拠は分けて取る。これが1回目の最初の学びだった。

なお、名前が似ている「Microsoft Defender for Cloud」は別物で、サブスクリプション単位で有料プランを付ける仕組みだ。有料プランを有効にすると対象の全VMに課金されるので、今回はFree(無料)のままにした。

監視エージェントは「3点セット」で初めてデータが届く

次に、VMの中の状態(CPU・メモリ・イベントログなど)をAzure側に集めるため、Azure Monitor エージェント(AMA)を入れた。

ここで分かったのは、エージェントを入れただけでは何も集まらないということだ。データが届くには3つがそろう必要がある。

要るもの役割
Log Analytics ワークスペースデータの送り先(今回は取り込み上限を0.1GB/日にした)
データ収集ルール(DCR)何を集めるかの指示書
関連付けこのVMにこのルールを使う、という結び付け

実際、手順の途中で関連付けの1ステップを飛ばしていて、エージェントは「Succeeded」と表示されているのにデータが1件も届かない状態になった。CLIで関連付けの一覧を見たら空で、原因はすぐ分かった。関連付けを作ってから約8分で最初のデータ(Heartbeat)が届いた。

エラーが出ないのに何も届かない、という状態は実務でもいちばん気づきにくい。今回は自分で通ったので、次は一覧を見に行けば分かる。

CPUアラートは「負荷が本当にかかったか」を先に見る

最後に、CPU使用率が5分平均で70%を超えたらメールが来るアラートを作り、VMに8分間負荷をかけた。負荷をかけ始めてから約6分でアラートが発生した。

ここでClaude先生に教わったのは、CPUの数字には2種類あるということ。

Azureの基盤メトリックエージェントが集める値
誰が測るかAzureが外からOSの中から
CPU見える見える
空きメモリ・ディスク見えない見える

CPUだけならエージェントがなくても見える。逆に、VMが止まるとCPUの値自体が出なくなるので、このアラートでは「VMが止まった」ことは検知できない。止まったことを知りたいなら、別の仕組みを作る必要がある。

2回目:バックアップからVMを丸ごと戻す

証拠ファイルを置いてから、バックアップを取る

2回目の合格条件は「復元できた証拠を見せる」。そこで、VMの C:\proof に、作成した時刻を書いたテキストファイルを置いてから、Azure Backupでバックアップを取った。

バックアップの1回は3つの段階に分かれていて、それぞれ時間を計った。

段階かかった時間意味
スナップショット8分13秒これが終わった時点で、戻せる復旧ポイントができる
コンテナーへのデータ転送18分02秒長期保持用のコピーをRecovery Services コンテナーへ
バックアップの検証15分31秒転送したデータの整合性の確認

合計42分20秒。ただ、戻すだけなら最初のスナップショットが終われば足りる。後ろの2段階を待つ必要はなかった。

ファイルを消して、新しいVMとして復元

証拠ファイルを消してから、復旧ポイントを使って新しいVMを作った。復元にかかった時間は2分12秒。新しいVMにBastionで入ると、消したはずの proof.txt がそこにあって、中身の作成時刻もバックアップ前に書いたものと一致した。

元のVM復元したVM
proof.txtなし(削除したまま)あり
中身—バックアップ前に書いた時刻と一致
起動時刻最初に作った時刻復元で新しく作られた時刻

片付けでも、バックアップは簡単には消えない

片付けで分かったのは、Recovery Services コンテナーのバックアップデータは削除しても14日間は取り消せる状態(論理的な削除)で残るということ。この機能は既定で有効で、追加の費用はかからない。攻撃者に全部消されても、14日間は戻せる仕組みだ。

一方で、バックアップ時に別のリソースグループ(AzureBackupRG_japaneast_1)へ自動で作られるスナップショットは、こちらで消す必要がある。残しておくと少額ながら課金が続く。消すものを数えてから消す、は前回と同じだった。

もう1つ、CLIでBastionを作るときに種類を指定しないと、Developer(無料)ではなく有料の種類になる。1時間数十円かかるので、--sku Developer を必ず付けた。

3回目:消えた1ファイルだけを元のVMに戻す

2回目の口頭試問で「消えた1ファイルだけ元のサーバーに戻すには?」と聞かれた。VMを丸ごと作り直すのは大げさすぎる。答えは「ファイルの回復」で、3回目はこれを実際にやった。

ファイルの回復は、復旧ポイントのディスクをiSCSI(ディスクをネットワーク越しにつなぐ方式)でVMに一時的につなぎ、普通のドライブとして見せる仕組みだ。流れはこうなった。

  1. ポータルの[ファイルの回復]で、復旧ポイントを選んで実行用のファイルを受け取る
  2. そのファイルをVMへ運ぶ(Bastion Developerはファイルを渡せないので、ストレージ アカウントを経由してVMに取りに行かせた)
  3. VMで管理者として実行すると、復旧ポイント時点のCドライブがE:として読み取り専用でつながる
  4. E:\proof\proof.txt を元の C:\proof へコピー
  5. ポータルで[ディスクのマウント解除]をして接続を切る

コピーしたファイルは、中身も更新日時もバックアップ前のままだった。元のVMは止めずに、1ファイルだけ戻せた。VMからは外向きの通信(443番と3260番)だけで成り立つので、受信のポートを開ける必要もない。

費用と時間

回やったこと費用
1回目守る・見張る(VMを動かした時間は1時間48分)約62円
2回目バックアップ→VMを丸ごと復元約91円
3回目バックアップ→ファイルの回復約71円
バックアップの自動作成分スナップショット等1円未満

合計で約220円。2回目と3回目はCost Managementの反映途中の値なので、少し動く可能性がある。すべてクレジットに充当されて、請求は0円だった。予算アラート(月300円で注意・500円で警告)も一度も鳴っていない。

やってみて分かった3つのこと

  1. 「有効」と「効いた」は別に確かめる。 ウイルス対策も監視エージェントも、表示上は正常なのに働いていない状態があり得る。証拠を1つ取るまでは信用しない。
  2. バックアップは、戻してみて初めて価値が分かる。 取るのに42分、戻すのは2分。消したファイルが本当に戻るのを一度見ておくと、障害のときに慌てない。
  3. 戻し方は1つではない。 VMを丸ごと作るか、1ファイルだけ戻すか。消えたものの大きさで選ぶ。

次回はディスクの拡張と更新プログラムの管理をやって、Stage2を締める予定。

資格の範囲で言うと、今回の内容はAZ-104の「監視とバックアップ」の分野に当たる。資格の取る順番はAzure資格ロードマップにまとめてある。ハンズオンを講座で体系立ててやりたいなら、UdemyにはAZ-104向けの講座も多い。

Udemyで講座を探す(セール時が狙い目)