Microsoftは、Azure Virtual DesktopのホストプールにおけるマネージドIDサポートを**一般提供(GA)**としたことを「Azure Virtual Desktopの新機能」ページで発表しました。この提供開始は単なるチェックボックスのGAではなく、ホストプール管理の今後の方向性を示しており、すべてのAVD運用担当者にとって重要なアクションアイテムを含んでいます。
ITリーダーにとっての要点は2つです。AVDの自動化がキー不要で実現できるようになり、このモデルを採用するための猶予期間が限られているということです。
1. 今回一般提供となった内容
AVDホストプールにおけるマネージドIDサポートは、日常の運用で重要なシナリオ全体に対してGAとなりました。
- セッションホスト構成 — 資格情報を埋め込まずにセッションホストをプロビジョニングおよび構成。
- オートスケール — 管理対象のIDを使用してホストプールに対するスケーリングプランを実行。
- 接続時にVMを開始 — 保存されたシークレットなしで、ユーザーの接続時にセッションホストを起動。
- Azureローカル向けAzure Virtual Desktop — ハイブリッド環境も同じモデルが適用。
重要性: これらは運用担当者がこれまで、クライアントシークレットを含むサービスプリンシパルを自動化で使用することを迫られてきたシナリオです。これらのシークレットはすべて、ローテーションの手間や漏洩リスクを伴うものでした。
2. マネージドIDが適切なデフォルトである理由
マネージドIDはAzureネイティブの資格情報であり、保存すべきシークレットやローテーション、およびリポジトリへの誤ったコミットを回避できます。AVDにおいては、セッションホストのプロビジョニング、スケーリング、電源オンの自動化がキー不要で認証され、権限の割り当てによってアクセスが管理されます。
重要性: 資格情報の衛生管理は、コンプライアンスの衛生管理でもあります。ホストプールの自動化から静的シークレットを取り除くことで、監査体制が強化され、「シークレットの有効期限切れでオートスケールが停止」といった問題——これらは通常月曜朝8時に突然顕在化します——を完全に防ぐことができます。
3. 今後の要件 — 今すぐ移行計画を立てるべき理由
同じ発表の中に、カレンダーへのエントリが必要な部分が隠されています。将来のサービスアップデートでは、セッションホスト構成が設定されているホストプールに対し、セッションホストを追加する際にはマネージドIDが必須となります。
つまり、現在はオプションであるものが、将来的には強制されます。そしてこの強制が発効するのは、ちょうどスケールアウトやセッションホストの置き換えが必要なタイミングであり、そこで初めて問題が発覚するのは最悪のシナリオです。
今やるべきこと:
- インベントリを作成し、セッションホスト構成を使用しているホストプールを把握する。
- マネージドIDを有効化し、新しいモデルでセッションホストが追加可能であることを検証する。
- プロビジョニング作業手順書とIaCを更新し、新しいホストプールが最初からマネージドIDを使用するようにする。
まとめ
マネージドIDサポートの一般提供開始により、資格情報ベースのAVD自動化に関する言い訳はなくなりました。そして、このたび発表された今後の要件の実装により、「すべきこと」から「必須事項」へと移行します。今すぐ対応すれば静かで問題のない移行が実現しますが、それを怠る場合、都合の悪い時間帯でのスケールアウト失敗を経験することになるでしょう。
将来的な要件に備えAzure Virtual Desktopの運用をモダン化するサポートが必要ですか?Big Hat Groupのアドバイザリーチームにご相談ください。