正解: 選択肢4(Azure Key Vault)。CAF のエンタープライズスケールでは、各アプリケーションランディングゾーンに専用の Key Vault を配置するのがベストプラクティスです。
解説CAF のランディングゾーン設計では、共有サービス(接続、ID、管理など)はプラットフォームランディングゾーン(ハブ)に中央集約し、アプリケーション固有のリソースは各アプリケーションランディングゾーンに配置します。シークレット・キー・証明書を扱う Azure Key Vault は、責任分界・最小権限・独立したライフサイクル管理の観点から、アプリケーションごとに専用のものを各アプリケーションランディングゾーンに配置することが推奨されます。これにより1つのアプリ侵害時の影響範囲を限定でき、各チームが独立してローテーションできます。
各選択肢の検討- 選択肢1: Azure Firewall は通常、共有サービス(ハブ)ランディングゾーンに中央集約してデプロイされ、各アプリケーションランディングゾーンに個別配置するものではありません。
- 選択肢2: Virtual Network Gateway(VPN/ExpressRoute)はハイブリッド接続用で、通常は接続/プラットフォームランディングゾーンに集約配置されます。
- 選択肢3: Private DNS ゾーンはプライベートエンドポイントの名前解決用で、通常は接続サブスクリプションで一元管理され各VNetにリンクされます。各アプリ固有の必須コンポーネントではありません。
- 選択肢4(正解): Key Vault はアプリケーション固有のシークレット管理に必要で、各アプリケーションランディングゾーンに専用配置するのが CAF のベストプラクティスです。
参考: Microsoft LearnAzure ランディング ゾーンとは(プラットフォーム/アプリケーションランディングゾーン)