AI CLOUD CONTROL CENTER / RESILIENCE PLANE
CP-02 — IDENTITY & RECOVERY CONTROL
IDから復旧までを、
一つの管制経路へ。
人、管理者、アプリ、ワークロードのIDを起点に、権限、外部共有、ログ欠損、異常検知、バックアップ、復元、業務再開を接続。平時と有事を同じ信号と証跡で管制します。
MISSION CONTROL SURFACEONLINE
DESIGNENFORCERECOVERPROVE LATEST CONTROL INTELLIGENCE
期限情報を、
設計変更へ変換する。
PRIMARY SOURCES CHECKED2026.08.29 公式情報で確認できた事実と、当事務所が実務上確認する統制項目を分けて掲載しています。適用範囲は個別の構成、契約、利用地域、役割によって異なります。
OBS-MSI-0831ACTION
AZURE MONITOR / IDENTITY
連携ストレージの追加・更新にワークスペースIDが必要
- 確認済みの事実
- Microsoftは、2026年8月31日から、Log Analyticsワークスペースで保存済みクエリまたは保存済みログアラート用の連携ストレージを追加・更新する際、ワークスペースへのマネージドID割当てが必要になると案内しています。
- 実務上の確認点
- 連携ストレージ、保存済みクエリ、ログアラート、ワークスペースID、ストレージ側RBACを対応付けます。変更前後で保存・読出し・アラート実行を試験し、実行主体と権限付与記録を証跡化します。
公式情報:Microsoft Learn OBS-0914ACTION
AZURE MONITOR
HTTP Data Collector APIのサポート終了
- 確認済みの事実
- Microsoftは、従来APIのサポートを2026年9月14日に終了すると案内しています。TLS 1.2以降に準拠する既存クライアントの取り込みは継続すると明記されており、同日を一律の停止日として扱う情報ではありません。
- 実務上の確認点
- Classicテーブル、SourceSystem=RestAPI、送信アプリ、依存するKQL・アラートを棚卸しし、DCRとLogs Ingestion APIへの並行移行、件数・遅延・欠損・スキーマ差分の比較試験を行います。
公式情報:Microsoft Learn AKS-0930ACTION
AKS / CONTAINER INSIGHTS
従来ContainerLogテーブルへの取り込み停止
- 確認済みの事実
- Microsoftは、ContainerLogのサポートを2026年9月30日に終了し、同日後は従来テーブルがデータを受信しなくなると明記しています。
- 実務上の確認点
- ContainerLogV2を有効化する前に、ContainerLogを参照するアラート、ワークブック、KQL、保持・課金設計を抽出し、移行前後の検知結果とログ欠損を照合します。
公式情報:Microsoft Learn IAM-2026-09ACTION
MICROSOFT ENTRA
Conditional Accessカスタムコントロールの変更制限
- 確認済みの事実
- Microsoftは、Microsoft Entra Conditional Accessのカスタムコントロールについて、2026年9月から新規追加と既存設定の編集を不可とし、2027年初頭に完全廃止する予定と案内しています。
- 実務上の確認点
- 対象ポリシー、外部MFA事業者、適用ユーザー、緊急用アカウント、失敗時のサインイン経路を特定し、External MFA等への移行と並行テストを変更不能になる前に完了させます。
公式情報:Microsoft Learn SCS-0828REVIEW
IPA / SCS
SCS評価制度の基本規程等を公開
- 確認済みの事実
- IPAは2026年8月28日、サプライチェーン強化に向けたセキュリティ対策評価制度の基本規程等を公開しました。SCS-100基本規程は同日施行と明記されています。
- 実務上の確認点
- ID・権限、脆弱性、ログ、委託先、事故対応、教育、改善記録を要求事項へ対応付けます。規程の有無だけでなく、運用責任者、証跡の所在、対象期間、未達項目の改善期限まで管理します。
公式情報:IPA CONTROL TO RECOVERY
予防、検知、対応、復旧を
分断しない。
設定が存在することだけではなく、誰が承認し、どのログで確認し、異常時に誰が判断し、どの手順で戻すかまでを設計します。IDを起点にクラウド基盤と業務継続をつなぎます。
IDから復元までの管理点を棚卸しし、設定、運用、記録、確認周期を対応付けます。
認証・条件付きアクセス
利用者、端末、場所、リスクに応じた認証条件と例外の扱いを整理します。
- MFA・認証強度
- 条件付きアクセス
- 緊急用・例外アカウント
管理者権限・RBAC
管理者ロール、クラウド権限、特権操作を棚卸しし、最小権限と期限管理へ整えます。
- ロール・権限一覧
- 申請・承認・期限
- 定期レビュー・証跡
ゲスト・アプリ・ID管理
外部ユーザー、サービスID、アプリ権限の開始から終了までを管理します。
- ゲスト・外部共有
- アプリ同意・資格情報
- 入社・異動・退職連携
ログ・監視・移行
認証、操作、構成変更、データアクセスのログを、移行期限、費用、欠損検知、対応手順まで結び付けます。
- DCR・Logs Ingestion API
- ワークスペースID・連携ストレージ
- ContainerLogV2・移行前後照合
バックアップ・保護
保護対象、世代、保存先、暗号化、削除耐性、確認方法を業務影響から設計します。
- 保護対象・優先順位
- 世代・保持・隔離
- 失敗監視・定期確認
BCP・DR・復元試験
RTO・RPO、依存関係、切替、復元、業務再開を、試験で確認できる計画へ整えます。
- RTO・RPO・依存関係
- 切替・復元手順
- 試験結果・改善管理
CONTROL MATRIX
設計、制御、観測、証跡の対応表
製品名の羅列ではなく、管制対象、適用する制御、異常を捉える信号、判断根拠として残す証跡を一行で接続します。
| PLANE | 管制対象 | 制御 | 観測信号 | 証跡 |
|---|
| IDENTITY | 利用者・管理者ID | MFA、認証強度、条件、特権期限、緊急用ID | サインインリスク、失敗、特権有効化、例外利用 | 認証ログ、承認履歴、定期レビュー |
|---|
| WORKLOAD | アプリ・サービスID | マネージドID、資格情報期限、最小権限、同意 | 資格情報利用、権限変更、未使用ID、失敗 | ID台帳、RBAC一覧、変更履歴 |
|---|
| OBSERVABILITY | ログ・アラート経路 | DCR、送信主体、ワークスペースID、送信先、保持、欠損検知 | 到着遅延、件数差、スキーマ差、異常操作、未対応アラート | ログ経路台帳、移行比較試験、RBAC、検知・対応記録 |
|---|
| PROTECTION | データ・構成・秘密情報 | 暗号化、隔離、世代、削除耐性、変更保護 | バックアップ失敗、削除、改変、容量不足 | 保護台帳、ジョブログ、設定証跡 |
|---|
| RECOVERY | サービス・業務再開 | RTO・RPO、依存順、切替、復元、連絡・承認 | 停止時間、復元点、復元時間、再開判定 | 復元試験、判断記録、改善台帳 |
|---|
FAILURE CONTROL
異常時に、何を見てどう戻すか。
異常の検知だけで終わらせず、封じ込め、復旧、再発防止の起点までを平時に定義します。
01特権IDの不正・誤操作
- DETECT
- 特権有効化、通常外の場所・端末、重要設定変更
- CONTAIN
- セッション、ロール、資格情報を停止し、影響IDを隔離
- RECOVER
- 正規管理経路を再確立し、変更差分を戻して再認証
02ログ経路の欠損
- DETECT
- 期待件数、最終到着、送信元・送信先の差分
- CONTAIN
- 監視上の空白期間を明示し、代替ログを保全
- RECOVER
- 送信設定と権限を修復し、欠損範囲と影響を報告
03バックアップ破損・削除
- DETECT
- ジョブ失敗、改変、世代不足、復元点の不整合
- CONTAIN
- 保護先と削除権限を隔離し、残存世代を確保
- RECOVER
- 検証済み世代から優先順位順に復元し、業務再開を判定
04リージョン・基盤障害
- DETECT
- 複数監視点の停止、依存先障害、通信不可
- CONTAIN
- 変更を凍結し、代替経路または縮退運転へ移行
- RECOVER
- 依存関係順に切替・復元し、データ整合性を確認
設計、担当、確認結果を、運用・監査・経営説明へ再利用できる形で残します。
01ID・権限マトリクス02管理者・例外アカウント台帳03外部共有・アプリ権限一覧04ログ・監視設計表05インシデント連絡・判断表06バックアップ設計書07BCP・DR整理表08復元試験計画・結果報告 WORKFLOW
相談から実行までの支援工程
構成図や要件書が未完成でも、目的、期限、現在ある資料から確認を始めます。
01対象と影響を棚卸し
ID、データ、システム、管理者、委託先、停止影響を把握します。
02統制と検知を設計
認証、権限、ログ、例外、アラート、承認の基準を決めます。
03保護と復元を実装
バックアップ、切替、復元の構成と手順を整え、試験します。
04レビューを運用化
確認周期、責任者、証跡、改善期限を定め、形骸化を防ぎます。
RESPONSIBILITYBOUNDARY
ROLE & BOUNDARY
セキュリティ設定と、組織のリスク判断を分けます。
技術的に確認できる設定・ログ、運用として実行する対応、組織が決定すべき例外・リスク受容を区別します。サービス事業者、自社、運用委託先の役割を平時・変更時・障害時に分け、担当と証跡を明確にします。