Microsoft Defender for CloudがAzure Container Appsに対応:Serverless Containers Postureの影響と確認ポイント

Azure Container Apps を Microsoft Defender for Cloud で評価する Serverless Containers Posture は一般提供(GA)されています。利用するには、対象環境の Defender CSPM と Serverless Containers コンポーネントを確認し、全機能にアクセスするために Registry access を有効にします。

得られるのは、リソースの発見、構成・イメージ由来の推奨事項、攻撃パスによるリスク評価です。実行中の脅威検知や能動的な対応は、この機能の範囲に含まれません。既存のアプリ監視やログ、認証・権限制御と組み合わせて運用します。

目次

Serverless Containers Posture の一般提供日と対象

Defender for Cloud の公式リリースノートは、サーバーレスコンテナーの発見・態勢管理の GA を2026年7月1日の項目に掲載しています。後日掲載された紹介記事の日付を初回の一般提供日と読み替えず、現在の提供状態と要件を確認してください。一般提供の公式記録

対象確認する環境
Azure Container Apps(ACA)対象サブスクリプションにあるコンテナーアプリ
Azure Container Instances(ACI)対象サブスクリプションにあるコンテナーインスタンス
AWS ECS on FargateDefender for Cloud に接続した AWS 環境の対応ワークロード

提供範囲は商用の Azure・AWS です。ソブリン/国別クラウドへ同じ条件を当てはめることはできません。また、無料の Foundational CSPM があることと、この Serverless Containers 機能を利用できることは別です。機能の要件と提供範囲を確認します。

何を評価できるか、何が含まれないか

機能判断に使う情報
インベントリ対応リソースが環境に存在するか、評価対象として把握されているか
推奨事項制御プレーンの構成情報とイメージメタデータに基づく構成リスク・脆弱性評価結果
攻撃パス分析公開経路やリソース間の関係を踏まえ、どのリスクを先に修正するか
Cloud Security Explorer条件を指定し、複数のワークロードを横断して構成や脆弱性を調べる

ホストや実行中プロセスのテレメトリを使う仕組みではありません。推奨事項が出たことだけで侵害が発生したとは断定できず、推奨事項がないことだけで安全を保証することもできません。評価の対象範囲、情報の反映時刻、アプリ側の防御を合わせて判断します。

有効化前に対象環境と担当者を決める

対象サブスクリプションや AWS アカウント、アプリ所有者、本番・検証の区分を先に整理します。環境に接続した後で、所有者が不明なリソースの対応が滞らないようにするためです。少数の対象で見え方と対応の流れを確認してから範囲を広げます。

役割主な作業と権限の区分
閲覧担当Security Reader で検出結果と態勢を確認する
設定・免除の担当Security Admin で設定変更や免除を管理する
サブスクリプション管理者プランや必要なコンポーネントの有効化権限、契約・対象範囲を確認する
アプリ・基盤の担当実際の公開設定、認証、ID 権限、イメージを、必要なリソース権限で修正する

Security Admin の名称だけで、関連するすべてのリソース設定を変更できるとは判断しません。Defender CSPM の全機能を有効化する前提として、公式手順は Subscription Owner の関与を案内しています。閲覧権限と、対象リソースを修正する権限も分けて確認してください。

費用は有効化するプラン、対象環境、契約条件を確認します。一般提供になったことを無料化と解釈せず、Defender CSPM の有効化手順にある料金案内から契約に合う条件を確認してください。この記事では特定環境の請求額を計測していません。

Defender CSPM と必要なコンポーネントを有効にする

  1. Azure portal で[Microsoft Defender for Cloud]を開く。
  2. [Environment settings]で、評価したい Azure サブスクリプションまたは接続済み AWS アカウントを選ぶ。
  3. [Defender plans]で[Defender CSPM]を[On]にし、[Save]する。
  4. Defender CSPM の[Settings]を開き、[Serverless Containers]を有効にする。
  5. 全機能にアクセスするため、同じプラン設定で[Registry access]も有効であることを確認する。
  6. [Continue]で設定を戻し、保存が必要な場合は保存する。対象環境で設定が保持されたことを再確認する。

Defender CSPM の一覧には、Azure Functions などを対象とする Serverless protection もあります。コンテナーを評価する今回の Serverless Containers と項目を取り違えないようにしてください。プランのコンポーネント一覧と手順

初期評価を待ってインベントリ・推奨事項を確認する

初期の評価結果がそろうまで、最大24時間かかる場合があります。有効化直後にアプリが見えなくても、対象外や問題なしと即断せず、まず設定と対象環境を確認します。

  1. インベントリで対象環境とリソース種別を絞り、台帳にある ACA・ACI・Fargate の対象と照合する。
  2. リソースを選び、表示される推奨事項、重大度、対象となった設定を読む。
  3. イメージに関する情報が不足している場合は、Registry access と対象環境の接続・評価範囲を確認する。
  4. 攻撃パスを確認し、インターネット公開、本番データへの到達、ID の権限を組み合わせて対応順を決める。
  5. 設定変更後は再評価された結果と実際のアプリ動作を確認し、対応を記録する。

想定時間を過ぎても結果が見えない場合は、対象環境、コンポーネント、権限、対象ワークロードの存在を順に確認します。表示がないことだけを根拠に、プランのオン・オフやリソースの再作成を繰り返す必要はありません。

Container Apps で優先して読む3つの推奨事項

現在の公式一覧には、外部公開、プラットフォーム認証、マネージド ID の最小権限に関する ACA の推奨事項があり、いずれも重大度 High と記載されています。ただし、実際に表示される項目は、保護するリソースと構成によって異なります。Serverless Containers の推奨事項一覧

外部 ingress が必要か

公開 Web アプリや Webhook のように、外部公開が必要な用途もあります。推奨事項を消す目的だけで一律に閉じず、誰からの通信を受けるのか、直接アクセスを許可するのか、公開期限や認証・制限が要件に合うかをアプリ所有者と確認します。

認証と認可をどこで行っているか

公式の認証推奨事項は、ingress が有効で、プラットフォーム管理の認証が設定されていない構成を対象とします。アプリや前段の API 管理で認証している場合も、どこが認証・認可を担当し、迂回経路がないかを確認します。WAF やアクセス制限の存在だけで、認証が実装されていると見なさないでください。

マネージド ID のロールとスコープが広すぎないか

サブスクリプション全体の強いロールを必要なく与えていないか、複数アプリで共有する ID の権限が用途を超えていないかを見ます。利用先ごとに必要な操作とスコープを確認し、権限を減らした後の Key Vault・Storage・ACR などへのアクセスも検証します。

マネージド ID は資格情報をコードへ保存する必要を減らしますが、付与済みの権限まで自動的に最小化するわけではありません。アプリ側の設計は、Azure Container Apps のセキュリティ概要も参照してください。

推奨事項を担当者と修正計画につなげる

記録する項目残す内容
対象リソースID、環境、アプリ所有者、確認日時
検出内容推奨事項、重大度、公開経路、関連する ID・データ
対応方針修正する設定、担当者、期限、変更後に確認する機能
免除する場合業務上の理由、代替策、承認者、有効期限、再確認条件
結果再評価の状態、アプリ動作、IaC・CI/CD へ反映した再発防止

優先順位は重大度だけでなく、外部からの到達性、本番データ、広い権限が重なるかで判断します。変更手順は対象の推奨事項を開き、公式の推奨事項対応手順に沿って確認します。修正や免除を決めた後も、構成が変わった時点で再確認できる担当を残します。

よくある質問

Defender CSPM をオンにすれば設定は終わりですか?

Serverless Containers コンポーネントと、全機能へのアクセスに必要な Registry access まで確認します。対象ワークロードが接続環境に存在すること、結果を閲覧できる権限も必要です。

一般提供になったのでランタイムの攻撃も検知できますか?

この機能は態勢管理が中心で、ランタイム脅威検知や能動対応は含まれません。制御プレーンとイメージからの評価を、ログ監視やアプリの防御と組み合わせます。

推奨事項が出ないアプリは安全ですか?

未評価、対象範囲、設定や権限、反映待ちを区別する必要があります。初期評価の時間を見込み、台帳とインベントリを照合したうえで、表示される評価の範囲を確認してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次