運用の落とし穴と改善策をMVPが解説
なぜAzureの請求額は下がらないのか? 情シスが直すべき「10の設計ミス」
Azure導入企業の多くが「PoC(概念実証)設定」のまま本番運用へ突入し、高額請求や管理不全に悲鳴を上げている――。Microsoft MVPが明かす「10の失敗パターン」と改善策を紹介する。
多くのMicrosoft Azure(以下、Azure)環境は、PoC(概念実証)の延長で作られたまま整理されずに運用されている。その結果、「コストが高い」「遅い」「保守しにくい」状態に陥りやすい――。
ソフトウェアコンサルティング会社Lean TECHniquesは、Azure環境の監査サービスを提供している。同社のMicrosoft MVP(注)でエンジニアリングディレクターのスコット・サウバー氏は、Azure環境の監査の中で見えてきた「よくある問題」をまとめ、環境をより保守しやすくするためのポイントを講演で紹介した。
※注:MVPはMost Valuable Professionalの略。Microsoft製品や関連技術に関する高度な専門知識を持ち、その知識をコミュニティ活動などを通じて継続的に共有している個人にMicrosoftが表彰し付与する称号を指す。
同講演は、2025年9月、デンマークで開催されたソフトウェア開発者向けのカンファレンスNDC Copenhagenで共有されたものだ。
Azure環境のあるある問題10選
1.アカウントやサブスクリプションの構成が整理されていない
サウバー氏は、サブスクリプションが整理されておらず、リソースグループにも明確な構造がないAzure環境を見ることがあるという。1つのサブスクリプションにさまざまなWebアプリケーションがまとめてひも付いている「全部入りサブスクリプション」も見かけるという。
全部入りサブスクリプションについてサウバー氏は、「最低限、開発環境と本番環境単位でサブスクリプションを分けるべきだ」と提言する。さらに、大企業であれば「チームと環境」単位で、リソースグループは必ず「アプリケーションと環境単位で作成すべきだ」と薦めている。
具体的には、あるアプリケーションに必要なデータベース、Webサーバなどのリソースは、必ず同一のリソースグループにまとめるとよい。同氏によると、Microsoftは2025年「Service Groups」を公開した。これはタグを進化させたようなもので、「本番アプリ群」や「GDPR対象アプリ群」などを論理的にまとめることができる。
2.リソースの命名規則がバラバラ
2つ目は命名規則だ。サウバー氏は、「Azureのリソースの名前付けに自信がある人は、実はあまり多くない。多くの環境では、リソース名がバラバラだ」と指摘する。
対策は極めてシンプルで、命名規則を決めることに尽きる。Microsoftは推奨される命名規則を公開しており、リソース種別の略称、アプリケーション名、環境名、インスタンス番号を組み合わせる形が基本だ。Azureには「Azure Naming Tool」という専用ツールもある。重要なのは、どのルールを選ぶかではなく、「全チームが一貫したルールを使うこと」だ。この点もAzure Policyを使えば、技術的に強制できる。
3.タグの設計が不十分
タグはリソースのメタデータであり、「本番環境の月額コストはいくらか」「このリソースの責任者は誰か」といった問いに答えるための重要な手掛かりとなる。しかし、タグが統一されていない企業は少なくないとサウバー氏は指摘する。
そこで、環境名、オーナー、事業部など、必要なタグを標準化することが重要だ。タグの内容自体は組織ごとに自由に決めてよいが、「付けるかどうか」を人に委ねてはいけない。
4.Azure Policyを使っていない
「命名規則やタグのルール、暗号化プロトコル「TLS」(Transport Layer Security)の要件などをドキュメントにまとめても、それが守られるかどうかは別問題だ」とサウバー氏は指摘する。そこでサウバー氏は、リソースを組織のポリシーに沿って管理するための仕組みであるAzure Policyの利用を薦める。Azure Policyを使えば、リソース作成の拒否、監査、設定の強制といった制御が可能になる。ただし、Infrastructure as Code(IaC)を採用している場合、自動修正(Modify)はコードとの差分を生む可能性があるため注意が必要だ。
5.認証プロセスに課題がある
サウバー氏によると、ユーザー名、パスワード、クライアントシークレット(アプリケーションがMicrosoft Entra IDにアクセスするための認証情報)を使ってリソースにアクセスしている企業が見受けられる。これは、情報漏えいや管理コストの温床になりやすい。
AzureのManaged Identity(Managed ID)を使えば、クライアントシークレットを使わない認証が可能になり、IDの管理はAzure側に委ねられる。パスワードもクライアントシークレットも不要になり、接続文字列にはURLだけが残る。結果として、認証は完全にパスワードレスになる。
6.DefaultAzureCredentialを理解せずに使っている
一方で注意が必要なのが、DefaultAzureCredential(Azure SDKを使用してアプリケーションを開発する際に、環境に合わせて自動で認証方法を切り替えるライブラリ)の使い方だ。DefaultAzureCredentialは便利な仕組みだが、内部で複数の認証方式を順番に試すため、状況によっては接続に数秒かかることがある。本番環境では、明示的に認証方式を指定する設計が望ましい。
7.TLS 1.2以上を必須にしていない
Azureの各種サービスは、セキュリティ強化のためTLS 1.2以上を使用することを要件としている。可能であればTLS 1.3の採用も検討すべきだとサウバー氏は指摘する。
8.CI/CDでクライアントシークレットを使った認証を続けている
CI/CD(継続的インテグレーション/継続的デリバリー)では、クライアントシークレットに依存しないフェデレーションIDの活用が推奨される。有効期限を数分~1時間程度と短く設定された短命トークンによる認証が可能となり、GitHub Actionsなどと組み合わせることで、より安全なデプロイパイプラインを構築できる。
9.コストアラートを設定していない
サウバー氏によると、Azureにはデフォルトで「使い過ぎを止める仕組み」は存在しない。そのため「Azure Budgets」や「Cost Alerts」などの機能を使い、閾値アラートや異常検知を設定することが重要だ。ただし、あくまで「監視」を目的としており、リソースを自動停止するものではない点には注意したい。
10.オンデマンド課金のまま長期利用している
長期間稼働が前提のリソースをオンデマンド課金で使い続けるのは、意図せず高いコストを払い続ける行為に等しい。サウバー氏は、「本来削減できる20~70%のコストを取り逃している」と指摘する。年単位のリソースの利用を約束することで利用料金の割引を受けるAzure ReservationsやAzureの節約プランを利用できるAzure Savings Plan for Computeを活用すれば、20~70%程度のコスト削減が見込めるという。サウバー氏は、「特にAzure Savings Plan for Computeは柔軟性が高く、多くの組織で検討に値する」と強調する。
おわりに
これら10の失敗は、Azureの機能不足が原因ではない。多くは、初期設計の曖昧さと、標準を強制する仕組みの欠如から生まれている。1つでも思い当たる点があれば、そこが改善の出発点になる。Azure環境は、放置すれば自然に複雑化する。だからこそ、意識的に「失敗を避ける設計」を取り入れることが、長期的な安定運用への近道となる。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー