@ 様@Ogawa Harumichi/小川 晴道(MESW/電シ統/四技先)
Microsoft Q&Aにお問い合わせいただき、誠にありがとうございます。
従来の形式のPowerShell Desired State Configuration(PSDSC)には、最新かつ異種混在のAzure環境に適用する際、いくつかの制約があります。具体的には、レガシーなLinux DSC拡張機能や、Azure Automation DSCにおけるLinuxサポートが既に廃止されているため、PSDSC単独では、プラットフォームを横断した一貫性のある構成の検出、監査、および修復(是正)を行うことが困難になっています。PSDSCはWindows環境においては十分に機能しますが、Azure上のLinux VMに対しては、特に「継続的な構成ドリフト(乖離)の検出」、「監査専用モード」、あるいは「大規模な自動修復」といったシナリオにおいて、公式にサポートされたエンドツーエンドのソリューションを提供していません。こうした背景から、プラットフォーム間のギャップを解消し、構成管理のアプローチを現代化することを目的として、DSC v3の導入が検討されています。
本件を解決するため、あるいは回避策として、以下の点をご参照ください。
構成エンジンとしてDSC v3を使用する(Windows + Linux)
DSC v3は、クロスプラットフォームかつスタンドアロンで動作するように設計されており、WindowsおよびLinuxの両システムにおいて、構成ドリフトの検出や「望ましい状態(Desired State)」の強制適用を可能にします。
監査および修復機能については、DSC v3とAzureコントロールプレーンを連携させる
DSC v3は構成の評価および修正(是正)を担当しますが、監査、コンプライアンスレポート、および大規模なガバナンス機能については、Azure Machine Configuration(ゲスト構成)やAzure MonitorといったAzureのサービスレイヤーによって提供される必要があります。
「監視専用(Monitor-Only)」モードと「自動修復(Auto-Restore)」モードの切り替えは、DSC単独ではなくオーケストレーションを通じて制御する
「監視専用(監査)」モードと「自動修復」モードの切り替えは、DSC v3単独の設定によるものではなく、DSCの実行がどのような方法(ポリシー割り当て、スケジュール、自動化ツールなど)でトリガーされ、適用されるかによって制御されます。
非推奨となったLinux DSC関連の機能は使用しない
廃止済みのLinux DSC VM拡張機能や、Linux向けAzure Automation DSCには依存しないでください。Linux VMに関しては、Azure Machine Configurationと統合されたDSC v3、あるいは独自のオーケストレーションモデルを採用することが、公式にサポートされた今後の標準的なアプローチとなります。
このアプローチを採用することで、(1) 構成ミスの検出、(2) 構成ドリフトの監査、(3) 事前定義された状態への修復、(4) 「監視専用」または「自動修復」モードへの対応、といった要件をすべて実現することが可能になります。具体的には、DSC v3を構成エンジンとして活用しつつ、Azureの各種サービスによってガバナンスおよび可視化の機能を提供します。