Skip to content

MS_AzureApplicationGateway

nishi_74322014 edited this page Sep 1, 2026 · 1 revision

Azure Application Gateway

概要

L7 ロードバランサ

詳細

ロード バランサー

  • URL や HTTP ヘッダでの分散
  • Cookie 処理による振分
  • 自動スケーリングとゾーン冗長

補足: 「Cookie 処理による振分」は Cookie ベースのセッション アフィニティ
(いわゆるスティッキー セッション)のこと。
ApplicationGatewayAffinity という Cookie を Application Gateway 側が発行し、
同じクライアントを同じバックエンドに固定する。
ただし、これに依存するとスケールインや障害時にセッションが失われるため、
セッション状態は外部化(Redis など)するのが望ましい、
というのが現在の設計指針である。

「自動スケーリングとゾーン冗長」は v2 SKU の機能であり、
v1 SKU では利用できない(v1 は既に提供終了)。

SSL オフロード機能

...。

補足: TLS 終端をここで行い、バックエンドへは HTTP で流す構成(オフロード)と、
バックエンドへも再度 TLS を張る構成(エンドツーエンド TLS)の両方が可能。
閉域構成であってもバックエンド区間を平文にしない要件は多く、
その場合は後者を選ぶ。

Web Application Firewall (WAF)

...。

補足: WAF は WAF_v2 SKU(または WAF SKU)で利用できる機能で、
OWASP Core Rule Set (CRS) ベースのシグネチャによる検知・遮断を行う。
Azure Firewall
ネットワーク層〜FQDN の制御を担うのに対し、
Application Gateway の WAF は
**HTTP リクエストの中身(SQL インジェクション、XSS 等)**を見る。
役割が重ならないため、閉域構成では両方を配置することが多い。

検知モード(Detection)と防御モード(Prevention)があり、
誤検知(false positive)の調整期間は Detection で運用するのが定石。

その他

  • HTTP ヘッダ書き換え
  • カスタム エラー ページ

補足(Front Door との使い分け): 現在は同じ L7 の選択肢として
Azure Front Door(グローバル / エッジ)がある。

Application Gateway Front Door
スコープ リージョン内 グローバル(エッジ)
配置 VNET 内(閉域構成に組み込める) VNET 外(Private Link Origin で接続)
主用途 リージョン内の L7 分散・WAF 地理分散・CDN・グローバル冗長

「まずリージョン内で分散」なら Application Gateway、
「複数リージョンをまたぐ」なら Front Door と、
重ねて使うのが標準的な構成である。

参考

Microsoft Learn


Tags: 移行, インフラストラクチャ, クラウド, セキュリティ, 通信技術, Azure

NetDevInfraWiki

マイクロソフト系技術情報 Wiki
Open 棟梁 Wiki

(未着手)

開発基盤部会 Wiki

移行管理: DONETODO

Clone this wiki locally