Microsoft Entra Private Accessでスイス限定ルーティングは可能?PoPと条件付きアクセスの現実解

Microsoft Entra Private Access(Global Secure Access の Private Access)は、オンプレミスやプライベートネットワーク上のサーバーへ「VPNなし」で安全に接続できる一方、コンプライアンス要件として「通信をスイス国内だけに閉じたい」と求められることがあります。本記事では、PoPとコネクタの役割を分解し、できる制御/できない制御、そして現実的な落としどころまで具体的に整理します。

目次

結論:スイスのPoPは存在するが「スイス限定ルーティング」は固定できない

Global Secure Access(GSA)はスイス(チューリッヒ)を含むPoP(Point of Presence)に展開されています。PoP一覧には Switzerland North(Zurich)が明記されており、ロケーション自体は存在します。

なお、PoPはMicrosoftのデータセンターで構成され、新しいロケーションが定期的に追加されます。つまり「スイスPoPがある/ない」は将来更新され得る一方、ルーティングの基本思想(近接ロケーションへ自動最適化)は変わりにくい前提として捉えるのが安全です。

しかし、テナントやコネクタの設定で「必ずスイスのPoPだけを通す」「スイス国内インフラだけを通る」といった経路固定は、現状の仕様では提供されていません。コネクタ作成時に選べるルーティングは「Europe」のような広い単位で、国単体(スイスのみ)を指定するUIは提供されていない、という整理になります。

  • できる:条件付きアクセス(Conditional Access)と名前付きの場所(Named Locations)で「スイスからのアクセスだけ許可する」など、利用者側のアクセス条件を制御する。
  • できる:Multi-Geo(プレビュー)を使って、コネクタグループが接続するSSEバックエンド(サービス側)を地理的に最適化し、レイテンシを改善する。
  • できない:入口PoPを国単位で「スイス固定」にする、あるいは「トラフィックがスイス国外を一切通らない」ことを保証する。
やりたいこと実現可否実務での代替案注意点
ユーザーがスイスからアクセスすることだけを許可可能Named Locations(国/地域 or IPレンジ)+条件付きアクセスで制御IPジオロケーションの誤判定や、スイス出口のVPN利用による“すり抜け”に注意
GSAの入口(PoP)をスイスだけに固定不可要件を「アクセス元制御」へ置き換える、または他方式(専用線/VPN/別SSE)を検討PoPは近接ロケーションへ自動ルーティングされる設計
コネクタグループの接続先バックエンドを地域最適化条件付きで可能Multi-Geo(プレビュー)でコネクタグループの最適化先を選ぶQuick Accessで使えない等の制限がある

まず整理:「スイス限定」が指しているポイントは3つある

「スイスに限定したい」という要件は、同じ言葉でも指している“制御点”が違います。ここを混同すると、製品選定や設計レビューで話が噛み合いません。

要件の種類意味Entra Private Accessでの扱い実務での確認先
アクセス元の限定「スイスからのサインイン/利用だけ許可」条件付きアクセスで実現可能セキュリティポリシー、監査要件(不正アクセス対策)
入口PoPの限定「GSAに入るPoPをスイスだけにする」設定で固定できない(自動最適化)ネットワーク要件(遅延、国境越え制限)
データ処理・滞留の限定「データがスイス国外で処理/保存されない」“経路”だけでは判断できず、契約/ドキュメント確認が必須DPA、規制(金融/医療等)、データ分類

この記事が扱う中心は2つ目の「入口PoPの限定」です。結論としては、PoPがスイスに存在しても、経路を国単位で固定する機能は現状ありません。

PoPと「コネクタのリージョン」は別物:混同が一番危険

質問でよくある混乱が、PoP(入口)と、コネクタ/コネクタグループが接続するバックエンドを同じものとして扱ってしまうことです。

  • PoP:ユーザー端末(Global Secure Access クライアント)が最初に到達する“入口”。PoP一覧にはスイス(Zurich)が含まれます。
  • コネクタのバックエンド接続先:Private Network Connector が「どのSSEバックエンドへ接続するか」。テナント既定のGeoに依存するのが基本で、Multi-Geo(プレビュー)で柔軟性が増えます。

PoPがスイスにあることは「サービスの拠点がある」ことを示しますが、それは「経路をスイスに固定できる」ことを意味しません。

Entra Private Accessの通信経路を“部品”で理解する

Entra Private Access(Private Access)は、Global Secure Access というSSE(Security Service Edge)基盤の上で提供されます。Microsoftのドキュメントでも、Global Secure Access は Entra Internet Access と Entra Private Access を統合して扱う位置づけです。

概念的な通信経路は次のイメージです。

ユーザーデバイス
  └ Global Secure Access クライアント
      └(Anycast等で)最寄り/最適なPoPへ接続
          └ MicrosoftのSSEバックエンド(ポリシー評価・認可)
              └ Private Network Connector(コネクタ)へブローカー接続
                  └ 社内/オンプレのサーバー(RDP/SMB/HTTP等)
要素役割ここでできる主な制御「スイス限定」との関係
PoP(Point of Presence)クライアントが最初に入る“入口”基本は自動(近接/健全性/負荷等)国固定はできない
SSEバックエンド認可・ポリシー・接続ブローカーアプリ割り当て、条件付きアクセス等Multi-Geoで地理最適化できる場合がある
Private Network Connector社内側から外向きに接続し、内部リソースへ中継配置場所、HA構成、コネクタグループ分離コネクタをスイス側に置けば“社内側”はスイスに寄せられる
内部サーバー/アプリ最終到達点NW/AD/アプリ側の認可、監査ログ「データが国外に出ない」要件はここも含めて全体で判断

なぜ「スイスPoPがあるのに固定できない」のか

PoP一覧の説明には、GSAは特定のPoPに“固定”されるのではなく、近くのロケーションのいずれかを通してルーティングされるという前提が書かれています。PoPは「国固定」よりも「近接・最適化」が優先される設計です。

またGlobal Secure Access自体が、Microsoftの広域ネットワーク(WAN)上で提供され、多数のエッジ拠点から配信されることが示されています。ここでも「どこを通るか」はサービス側が最適化する前提です。

  • 可用性:1拠点障害時に別拠点へ退避できる設計が取りやすい(固定すると難しくなる)
  • 性能:ユーザーの実際の場所・ISP事情・混雑状況によって最適な入口が変わる
  • 運用:PoP増設やメンテナンス時に、管理者が都度経路変更をしなくてよい

できること:条件付きアクセスとNamed Locationsで「スイスからのアクセスのみ許可」

“経路”は固定できなくても、誰が・どこから・どのPrivate AccessアプリへアクセスできるかはMicrosoft Entra IDの条件付きアクセスで制御できます。Named Locations は「国/地域」または「IPレンジ」で場所を定義し、ポリシーに組み込めます。

手順イメージ:Named Location(スイス)を作る

  1. Microsoft Entra 管理センターで「条件付きアクセス」→「名前付きの場所」を開く
  2. 種類を選ぶ(国/地域 か IPレンジ)
  3. 国/地域の場合は「Switzerland」を選択、IPレンジの場合はスイス拠点のグローバルIPを登録
  4. 必要に応じて信頼済み場所(Trusted)としてマークする(運用ポリシーに合わせる)

手順イメージ:Private Accessアプリに条件付きアクセスを適用する

Private Access は「Quick Access」や「Global Secure Access アプリ(Per-app access)」として、Entra上ではエンタープライズアプリとして扱われます。対象アプリから条件付きアクセスを作成すると、ターゲットリソースの指定ミスを減らせます。

  1. 「Global Secure Access」→「Applications」→「Enterprise applications」から対象アプリを選ぶ
  2. アプリのメニューで「Conditional Access」から新規ポリシーを作成(対象アプリが自動でターゲットになる)
  3. 条件(Locations)に、先ほど作成したNamed Location(スイス)を許可側(Include)として指定
  4. それ以外の場所はブロック、または許可対象から除外(設計方針に合わせる)
  5. 追加で、MFA必須・準拠デバイス必須・サインインリスクなどを組み合わせる

“スイス限定”を条件付きアクセスで実装するときの落とし穴

  • 国判定はIPジオロケーション依存:携帯回線や一部ISPでは国判定が揺れることがあります。厳密さが必要なら、国/地域ではなくIPレンジで定義するほうが安定します。
  • スイス出口のVPNを使われると「スイスから」に見える:物理的にスイスにいることまで保証したい場合、IPベースだけでは不十分です(別の統制が必要)。
  • ブレークグラス(緊急用)アカウント設計:スイス以外からの管理作業が完全に詰むと復旧できません。例外設計は必須です。
Named Locationの作り方精度運用コスト向いているケース
国/地域(Switzerland)中低まずは大枠で海外アクセスを遮断したい
IPレンジ(拠点の固定グローバルIP)高中監査で“許可IPの明示”が求められる、誤判定を減らしたい

できること:Multi-Geo(プレビュー)でコネクタグループの接続先を最適化する

「スイスPoPだけ」は無理でも、コネクタ側の“接続先バックエンド”については状況が変わりつつあります。Microsoft Entra Private Access は、テナントの既定のGeoに基づいてコネクタグループのバックエンド接続先が決まる設計が基本です。

一方、Multi-Geo(プレビュー)では、コネクタグループを“希望するGeo”に割り当てられるようにし、コネクタグループ作成時に「最適化する国/地域」を選択することでバックエンド接続先を決められる、と説明されています。

観点Multi-Geoで改善できる可能性Multi-Geoでも解決しないこと
レイテンシ/経路の最適化コネクタグループ→SSEバックエンドの距離を縮められるユーザー→PoP の入口を国固定することはできない
運用の分離地域別にコネクタグループを分け、アプリ割り当てを明確にできる「スイス国外を通らない」という法令要件の保証にはならない
適用範囲Private enterprise apps(アプリ単位のPrivate Access)Quick Accessでは利用できない等の制限がある

スイス要件に“寄せる”ための実務的な構成例

「スイス国内に置いたサーバーへアクセスさせたい」「欧州側に経路を寄せたい」という要求が中心なら、次のような構成が現実的です。

  1. コネクタ(Private Network Connector)はスイス側のネットワーク(スイスDC/スイス拠点)に配置し、ターゲットサーバーへの到達性を確保する。
  2. スイス向けのアプリ(アプリセグメント)をまとめた専用のコネクタグループを作る。
  3. (可能なら)Multi-Geoでそのコネクタグループの最適化先を選び、バックエンド接続を短くする。
  4. 利用者制御は、条件付きアクセスで「スイスからのみ許可」+「準拠デバイス必須」などを組み合わせ、運用上の抜け道を減らす。

ここで重要なのは、これはあくまで“近づける”ための最適化であり、“スイスだけを通る”ことの保証ではない点です。

できないこと:テナント単位でトラフィック経路を「スイス固定」する

MicrosoftのQ&Aでも、コネクタ設定で国単位(スイスのみ)を選べず、テナント単位で「スイスにのみ通す」ことはできない旨が回答されています。スイスがPoPとして存在しても、UI上で国単位の固定は提供されていない、という整理です。

このため、要件が「ユーザーのアクセス場所」なのか「ネットワーク経路」なのか「データ処理/保存」なのかを切り分け、製品機能で満たせる部分と、アーキテクチャ/契約で担保すべき部分を分担するのが現実解になります。

コンプライアンス要件が厳しい場合の代替アーキテクチャ

「データがスイス国外を通過する可能性」自体がNGな場合、Entra Private Access 単体で完璧に満たすのは難しい可能性があります。ここでは“よくある落としどころ”を選択肢として整理します。

選択肢狙いメリットデメリット/注意点
要件を「アクセス元スイス限定」に再定義(CAで制御)監査上の主要リスク(国外からの不正アクセス)を抑える追加コストが小さく、運用に乗せやすい経路や物理所在の保証にはならない
スイス拠点へVPN集約(出口をスイスに固定)“出口IP”や通信の見え方をスイスに寄せる既存VPN運用を活かせるVPNの運用負荷・全社展開のUX、ゼロトラストの粒度は落ちやすい
スイス国内のハブへ専用線/閉域接続(例:Azure ExpressRouteやS2S VPN)スイス側にネットワークの中継点を置き、設計上の“国内寄せ”を作る経路設計の自由度が高く、既存NW資産と統合しやすい構成が複雑になりやすい。ユーザー体験と運用負荷のバランス設計が必要
スイス国内データセンター/クラウドへアプリを寄せる守るべきデータ/処理をスイス内に置く要件の根本(データ所在)に近い解決移行コストが大きい。ネットワーク“通過”までゼロにはできない場合も
国固定・データレジデンシーを前提にした別SSE/ZTNAを採用「国単位のPoP選択」「専用IP」などを要件に合わせる要件を満たしやすいEntra連携・運用統合の設計が必要(多重トンネル等)

判断を誤りやすいポイント(チェックリスト)

  • “経路”と“保存場所”を混同していないか:通信がどこを通るかと、ログ/データがどこに保存・処理されるかは別の論点です。
  • 監査で問われるのは何か:多くのケースでは「国外からアクセスできないこと」「誰がいつアクセスしたかの証跡」が主戦場で、経路固定は必須でないこともあります。
  • 例外運用の設計:障害対応・緊急メンテナンス時に、スイス国外からの作業を完全禁止すると復旧不能になり得ます(段階的な例外を用意)。

よくある質問

コネクタ作成時に「Europe」しか選べません。スイスPoPがあるのに不親切では?

“入口PoPがスイスにある”ことと、“コネクタの設定で国を指定できる”ことは別の話です。PoPはサービスが最適化して選ぶ入口で、コネクタUIが提供する選択肢(地域/Geo)はバックエンド接続や運用単位の都合で設計されています。結果として、UIにスイス単体の選択肢が露出しないケースがあります。

Named Locationsで「スイスのみ許可」にすれば、経路もスイスだけになりますか?

なりません。Named Locations は「誰を許可するか」を決めるための条件で、ネットワーク経路(どのPoPを通るか)を固定する機能ではありません。

Multi-Geoを使えば、経路をスイス固定にできますか?

Multi-Geoは、コネクタグループが接続するSSEバックエンドを選べるようにして“トラフィックフローを最適化する”機能であり、ユーザーが入るPoPを国単位で固定する機能ではありません。

機能要望の出し方(PoPの国固定が必要な場合)

要件として「国単位でPoPを選べること」がどうしても必要なら、Microsoftのフィードバックポータルへの投稿が推奨されています。プロダクトチームが継続的にモニタリングし、改善検討の材料にする、という位置づけです。

  • 「なぜスイス固定が必要か」(規制名、監査観点、リスク)
  • 「固定したい範囲」(ユーザー→PoP、PoP→バックエンド、ログ、サポート運用)
  • 「許容できる例外」(障害時フェイルオーバーの扱い、保守時の許容範囲)
  • 「ビジネスインパクト」(導入可否、代替コスト、ユーザー規模)

まとめ

Entra Private Access でオンプレミスへ安全に接続する際、「スイスのPoPがあるなら、経路もスイスだけにできるのでは?」と考えがちです。しかしPoPは“存在”しても、サービスは近接ロケーションへ自動ルーティングされる設計で、国単位の経路固定はできません。代わりに、条件付きアクセス(Named Locations)でアクセス元をスイスに限定し、必要に応じてMulti-Geoでコネクタ側のバックエンド最適化を行う――この二段構えが、現時点での最も現実的なアプローチです。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次