LucidのData Hubは、 Microsoft Azure からクラウドインフラデータをインポートし、そのデータからダイアグラムを Lucidchart ドキュメントとして生成することができます。
ウォッチ: クラウド アーキテクチャ Microsoft Azure インポートする
サポートされている Azure 環境、リソース、およびライン
Lucidで利用可能なサポート環境、リソース、 Microsoft Azure 線の包括的なリストについては、 サポート Microsoft Azure 環境、リソース、線 の記事をご覧ください。
Azure インフラストラクチャをインポートする
次の 2 つの方法のいずれかを使用して、Azure クラウド インフラストラクチャ データをインポートできます。
- 信頼されたアクセス: この方法では、単一のエンタープライズ アプリケーション (旧称 Azure AD) が使用されます。これは、1 つ (または複数) の Azure 管理グループ、または 1 つ (または複数) の個別の Azure サブスクリプションに割り当てられる場合があります。インポート権限は、このアプリケーションに割り当てられた読み取り専用ロールを通じて付与されます。
- ファイルのアップロード: この方法では、構成された Azure CLI ターミナルで Lucid 提供の Python スクリプトを使用して、手動でアップロードするためのインフラストラクチャ データの JSON ファイルを生成します。
各方法の詳細と、どの方法が自分のユースケースに最適かを判断するには、次の表を参照してください。
| インポートの方法 | 説明 | スコープ |
リソースサポートの種類* |
データ更新** |
| 信頼できるアクセス: 管理グループ | 1 つ以上の管理グループに対する IAM ロール割り当てを単一のエンタープライズ アプリケーションに提供します。 | 単一の資格情報を使用して、管理グループ内の複数の Azure サブスクリプションのインポートを一元管理します。 |
(1)と(2)
|
自動と手動 |
| 信頼できるアクセス: 個別のサブスクリプション | 1 つ以上のサブスクリプションに対する IAM ロール割り当てを単一のエンタープライズ アプリケーションに提供します。 | 1 つ以上の個別の Azure サブスクリプションの資格情報を登録します。 | (1)と(2) | 自動と手動 |
| ファイルアップロード | 構成された Azure CLI ターミナルで Lucid 提供の Python スクリプトを実行し、生成された JSON ファイルを Lucid にアップロードします。 | JSON ファイルごとに最大 50 件のサブスクリプション。 | (1)のみ |
手動 新しく生成された JSON ファイルをアップロードしてデータを更新します。 |
*リソースタイプ1(マッピングされたリソース):上記のサポートリソースセクションに記載されているすべてのリソース。リソースタイプ2(マッピングされていないリソース):文書に手動で配置したり、データハブのクラウドインベントリからアクセスできる多様なリソースです。
**データハブを通じて、ユーザーが毎日、週次、月次、毎年の定期スケジュールで自動データソースの更新が可能です。手動での更新はデータハブでワンクリックで行えます。
Lucidは信頼できるアクセス資格情報を保存し、データをリフレッシュしたり新しいインポートを行ったりする際に情報を再入力する必要がなくなります。 このストレージ機能により、Lucidは自動データ更新を行うことができます。 認証情報はAzureのデータハブの認証情報タブから削除できます。
非常に大規模な環境を扱う場合は、Lucidchart記事の「クラウド可視化パフォーマンス最適化」の情報を活用して、インポートするデータ量を減らしたり、LucidがMicrosoft Azureに行うAPI呼び出しの数を減らしたりしてください。各インポートが終わったら、新しいインポートをスタートできます。
信頼できるアクセス経由でインポート
この方法では、エンタープライズ アプリケーションを読み取り専用権限で登録することにより、安全で継続的なアクセスが提供されます。信頼できるアクセスにより、Lucid は資格情報を保存し、手動とスケジュールされた自動データ更新の両方を実行できるようになります。
ステップ 1: Azure でエンタープライズ アプリケーションを作成して登録する
まず、Azure ポータル内でアプリケーションを作成して登録します。このアプリケーションは、Lucid が認証に使用するサービス プリンシパルとして機能します。
- Lucid ホームページに移動します。
- ページの左側にあるナビゲーション メニューの下部にある[データ ハブ]をクリックします。
- データ ハブのプロバイダー リストから、 Azureをクリックします。
- Azure データのインポートを選択します。
-
「信頼できるアクセス」を選択します。
- 資格情報のスコープでは、「管理グループ」または「個別のサブスクリプション」のいずれかを選択します。以前に資格情報を登録している場合は、まず資格情報の選択ページに移動します。
- このページの上部にある「新しい資格情報を登録」をクリックします。
- 資格情報スコープを選択した後、 [AD アプリケーションの登録] を選択します。これにより、Azure のアプリケーション登録ページを含む新しいタブが表示されます (既に Azure にサインインしている場合)。Lucid ブラウザ タブを開いたままにしておきます。
- Azure Government の環境の場合は、代わりにそのすぐ下のリンクを選択してください。
- Azure Government の環境の場合は、代わりにそのすぐ下のリンクを選択してください。
- Azure の登録ページで、アプリケーションの名前を追加し、残りのすべてのフィールドは既定の設定のままにします。
- 「登録」をクリックして、エンタープライズ アプリケーションの登録を完了します。
- Microsoft Entra ID のアプリ登録に移動し、登録したアプリケーションを選択します。
-
[プロパティ]の下で、クリップボードにコピーアイコンをクリックして「アプリケーション (クライアント) ID」をコピーします。
- Lucid タブに戻り、この値を「アプリケーション (クライアント) ID」フィールドに貼り付けます。
- 「ディレクトリ(テナント)ID」に対してこのプロセスを繰り返します。
- Azure タブで、左側のナビゲーション メニューの[管理] を選択します。
- [証明書とシークレット]を選択します。
- + 新しいクライアントシークレットをクリックします。
- 説明を入力し、有効期限を選択して、 「追加」をクリックします。
- この値は一度だけ表示されるため、新しいシークレットの値をすぐにコピーします。Lucid タブに戻り、この値をステップ 3 の「クライアント シークレット値」フィールドに貼り付けます。
注意:Microsoft Azureクライアントの秘密情報には有効期限が必要です。クライアントのシークレットが期限切れになると、Lucidは Microsoft Azure データのインポートや更新ができません。 この有効期限は最大2年に設定されますが、 Microsoft Azure は6ヶ月を推奨しています。 有効期限切れ後にインポートを続けるには、 Microsoft Azure で新しいクライアントシークレットを生成し、その新しい値でLucid Data Hubの認証情報を更新する必要があります。
ステップ2: エンタープライズアプリケーションにロールを割り当てる
アプリケーションを作成したら、Azure 環境のメタデータを読み取るためのアクセス許可を付与する必要があります。組み込みの読み取り専用ロールを割り当てる (推奨) か、最小限必要な権限を持つカスタム ロールを作成するという 2 つのオプションがあります。これら 2 つのオプションは、ステップ 2「AD アプリケーションにロールを割り当てる」の下にリストされています。
オプション A: すべてのリソースに対して読み取り専用ロールを使用する (推奨)
Lucid では、新しい Azure リソースが自動的に追加され、Lucid のインポートに使用できるようになるため、読み取り専用アクセスには Azure の組み込みロールを使用することをお勧めします。このアプローチでは、指定されたスコープ (管理グループまたは特定のサブスクリプション) 内のすべてのリソースへの読み取り専用アクセスをアプリケーションに許可します。
- Azure ポータルで、インポートするサブスクリプションまたは管理グループに移動します。
- ナビゲーション メニューから[アクセス制御 (IAM )] を選択します。
- + 追加をクリックします。
- [ロールの割り当ての追加]を選択します。
- [ロール]タブで、組み込みのリーダーロールを検索して選択します。
- 「メンバー」タブに移動します。
- 「+ メンバーを選択」をクリックし、先ほど登録したエンタープライズ アプリケーションの名前を検索します。
- アプリケーションを選択します。
- [保存] をクリックします。
- [確認 + 作成]をクリックして、ロールの割り当てを完了します。
オプションB: カスタムロールを作成して割り当てる
この方法では、インポートに必要な最小限の権限を持つロールを作成します。
- Lucid タブで手順 2 に進み、「カスタム ロール」オプションを選択します。
- 「JSONファイルのダウンロード」をクリックして、ロール ベースライン権限ファイルを保存します。
- Azure ポータルで、インポートするサブスクリプションまたは管理グループに移動します。
- 「アクセス制御 (IAM)」に移動します。
- + 追加>カスタム ロールの追加を選択します。
- ベースライン権限の横。
- JSONからスタートを選択し、Lucidからダウンロードしたファイルをアップロードします。
- ロールに 、Lucid Minimum Read Access などのわかりやすい カスタム ロール名を 付けます。
-
[割り当て可能なスコープ]タブで、対象のサブスクリプションまたは管理グループがリストされていることを確認します。そうでない場合は、 「+ 割り当て可能なスコープの追加」を選択します。
- 管理グループレベルのインポートでは、「管理グループ」にタイプを設定し、インポートしたいグループを選択します。
- 個人 サブスクリプション レベル インポートでは、タイプを「サブスクリプション」に設定し、インポートしたい各サブスクリプションを選択します。
- [レビュー + 作成]をクリックします。
- [作成]を選択して、カスタム ロールを確定します。
- サブスクリプションまたは管理グループのアクセス制御 (IAM)設定で。
- + 追加をクリックします。
-
[ロールの割り当ての追加]を選択します。
- ロールについては、先ほど作成したカスタム ロールを検索して選択します。
- [アクセスの割り当て先]は、既定値 (ユーザー、グループ、またはサービス プリンシパル) のままにします。
- [選択]で、登録したエンタープライズ アプリケーションを見つけて選択します。
- ロールの割り当てを適用するには、 [保存]をクリックします。
ステップ3: データハブへの認証情報の追加とサブスクリプションのインポート
最後に、接続を検証するために、Lucid にアプリケーション資格情報を提供します。
- 先ほど開いたままにした Lucid タブに戻ります。
- アプリケーションが Azure Government で作成された場合は、「AD アプリケーション タイプ」を「Azure Government アプリケーション」に更新します。
- 後で識別できるように、資格情報の表示名を入力します。これは「AD アプリケーションの表示名」フィールドに入力されます。
- [次へ] をクリックします。
- インポートしたいサブスクリプションのボックスにチェックを入れます。
-
次へクリック。
- インポートするリソースの種類を選択します。
- Lucid Data Hubへのサブスクリプションをインポートする際、選択したリソースタイプやメタデータをインポートから省略するオプションがあります。これにより、関心のあるリソースの種類のみを視覚化できるようになり、場合によってはインポート速度を向上させることができます。選択解除されたリソースタイプやメタデータはダイアグラム内でインポートまたは可視化されません。
- リソースが多数あるサブスクリプションの場合は、 「Lucidscale のパフォーマンスを最適化して製品エクスペリエンスを向上させる」を参照してください。
- 1 つ以上のサブスクリプションを持つ認証情報の場合、省略されたメタデータとリソース タイプの構成は、「インポートの概要」セクションにリストされているすべてのサブスクリプションに適用されます。
- (オプション) 各 Azure サブスクリプションの名前をカスタマイズします。さらに、リストされているすべてのサブスクリプションにプレフィックス テキストを追加することもできます。
- 「Import Azure subscription.」をクリックします。
ファイルアップロード
JSON ファイルのアップロードを介して Azure インフラストラクチャをインポートするには、次の手順に従います。
- Lucid ホームページで、左側のナビゲーション メニューの[データ ハブ]をクリックします。
- Azure データのインポートを選択します。
- ファイルのアップロードを選択します。
- Azure インスタンスが存在する場所に応じて、グローバル Azure アプリケーションまたはAzure Government アプリケーションを選択します。後で戻れるようにこのタブを開いたままにしておきます。
- [requirements.txt のダウンロード]と[スクリプトのダウンロード] をクリックします。
-
requirements.txtファイルとazurecliscript.pyファイルの先頭に記載されている手順を使用して、Azure CLI を構成します。
- 詳細な構成手順については、以下の「Azure ファイルアップロード スクリプトの説明」セクションを参照してください。
- Azure CLI で Python スクリプトを実行します。azure.jsonファイルが生成されます。
- Lucid Data Hubタブで「 ファイル選択 」を選択し、 Microsoft Azure.json ファイルをアップロードします。
- [次へ] をクリックします。
- インポートするサブスクリプションごとにエイリアス名を指定します。
- Azure サブスクリプションのインポートを選択します。
Azure ファイルアップロード スクリプトの説明
Lucidが提供するインポートスクリプト、azurecliscript.py、Azure CLIとPython for PythonのAzure SDKを活用してAzureリソース構成を収集します。適切な認証と特定のサブスクリプション選択が必要です。
このスクリプトは、 az loginで確立されたアクティブな Azure CLI セッションに依存して、認証にAzureCliCredentialを使用します。az loginからの資格情報により、Microsoft Entra ID (Active Directory) テナントへのアクセスが許可されます。
- Azure Government Cloud からデータを取得する場合は、まずクラウド環境を設定します: az cloud set --name AzureUSGovernment。
- それ以外の場合、グローバル Azure の場合は、クラウド環境が AzureCloud に設定されていることを確認します(az cloud set --name AzureCloud)。
Azure サブスクリプションの管理と Azure CLI を使用した認証の詳細については、Azure のドキュメント「Azure CLI を使用した Azure サブスクリプションの管理」および「Azure CLI を使用したサインイン」を参照してください。
要件:
- Python:バージョン 3.0 ~ 3.9。インストール中に「Python を PATH に追加」が選択されていることを確認してください。
- Azure CLI:インストールおよび構成済み。
- Azure SDK パッケージ:スクリプトには特定の Azure SDK パッケージ (例: azure.mgmt.compute、azure.mgmt.network 、等。)。これらは、データ ハブからrequirements.txtをダウンロードした後、 pip3 install -r requirements.txt を実行することでインストールされます。
パラメータ:
-
-s、サブスクリプション [必須]
- リソースをインポートする 1 つ以上の Azure サブスクリプション ID を指定します。このオプションを繰り返して、認証された Azure CLI セッション内の複数のサブスクリプションからインポートできます。
-
-o, --出力
- 生成された出力 JSON のファイル名を指定します。指定しない場合は、デフォルトのファイル名azure.jsonが使用されます。
-
-c, --count
- リソースの数を含むcount.jsonという名前の JSON ファイルを出力します。このフラグを使用すると、生成された JSON ファイルは Lucid インポートに適さなくなります。
例 :
上記のコマンドはスクリプトを実行し、指定された Azure サブスクリプションに存在するリソースのmy_azure_data.jsonという名前の JSON ファイルを生成します。
データハブを使ってAzureのインフラデータと認証情報を管理しましょう
インポート済みのサブスクリプション
Azure サブスクリプションのデータをインポートすると、データハブの「Azure: Imported Subscription」セクションで指定したサブスクリプション名でデータソースとして表示されます。このセクションからは「+ New subscription」をクリックして、新しいサブスクリプションをdataハブにインポートすることもできます。
このセクションに記載されているサブスクリプションは、新しい Lucidchart ドキュメントを作成するために使用できるデータソースです。 データソース(「サブスクリプション」)は、Lucidchartドキュメント作成に使用されるMicrosoft Azureサブスクリプションメタデータを含みます。「最終更新」欄は、接続された Microsoft Azure サブスクリプションの更新を考慮して、データソースが最後に更新された時期を示しています。
各サブスクリプションのクラウドインベントリは、リストからサブスクリプションを選択すると右側に表示されます。このインベントリは、文書を作成する前にインポートされた各資源の全カウントを確認できます。また、認証済みインポート用のCSVファイルもダウンロードできます。このファイルにはリソースのリストが含まれており、データハブから「 CSVをダウンロード」をクリックして直接カウントできます。
インベントリには、AD アプリケーションに割り当てられたロール権限でアクセスできるすべてのリソースがリストされます。 「すべてのリソースに読み取り専用ロールを使用する」を選択した場合、 Microsoft Azureの「読み取り」ロールによってアクセスできるサブスクリプション内のすべてのリソースがインベントリに表示されます。 カスタム ロールを作成すると、割り当てられたロール権限で指定されたリソース タイプのみがインベントリに表示されます。
サブスクリプションにレンダリングされる 3 ドットのメニューをクリックして、次のオプションにアクセスします 。
- Create new 文書は、新しい文書のワークスペース内で、サブスクリプションに関連付けられたAzureインフラストラクチャをダイアグラムとしてレンダリングし始めます。Lucid ホームページのバックグラウンドで文書が生成され、ページ右下に表示されるステータスモーダルを通じて表示されたら通知いたします。
- Microsoft Azureからサブスクリプションを更新 し、スケジュール更新をすることで、データハブにインポートしたMicrosoft Azureサブスクリプションデータを手動または自動的に更新し、接続されたMicrosoft Azureのサブスクリプションの変更を反映できます。アップデート後にサブスクリプションから作成された新しいドキュメントは、接続されたMicrosoft Azureサブスクリプションの変更を反映します。
詳細はこちら:インポートされたクラウドデータソースでは、スケジュールされた更新が自動的に有効になります。これはデータハブからいつでも調整できます。詳細については、 「Lucid でクラウド データを更新および同期する」の 記事 を参照してください 。
-
編集リソースは、各データセットに含まれるリソースを編集することができます。このオプションを選択すると、既存のデータセットからリソースを追加または削除できるモーダルが開きます。選択が終わったら、「サブスクリプションの保存と更新」をクリックしてください。これにより、データセットの更新や参照する文書が最新の情報に更新されます。
- [サブスクリプションの名前の変更 ] では、選択したデータセットの名前を変更できます。
- Delete subscriptionはインポートしたサブスクリプションをLucid Data Hubから削除します。そのサブスクリプションから作成されたドキュメントは、Microsoft Azureからデータを更新する機能を失います。同じMicrosoft Azureサブスクリプションを複数インポートできます — それぞれが独立したデータソースを作成します。既存のサブスクリプションを削除してから再インポートする必要はありません。
注: 上記のオプションは、サブスクリプションに使用したインポート方法によって異なります。 更新 オプションは、AD アプリケーションのインポートでのみ使用できます。CLI インポートでは、このオプションはサポートされません。
保存された認証情報
データハブの 保存された認証情報 ページ には 、Microsoft Azure サブスクリプションをデータハブにインポートするためのすべてのAD アプリケーションが見つかります。このページから + New AD アプリケーション をクリックすると、Microsoft Azure サブスクリプションのインポートに使える新しい認証情報セットを追加できます。
作成したADアプリケーションを他のユーザーと共有するには、ADアプリケーションにレンダリングされている3ドットのメニューをクリックします。
ここから、次の 2 つの潜在的なオプションがあります。
- 共有資格 は、 他のユーザーと作成したADアプリケーションをLucidアカウントで共有できるモーダルを開きます。メールアドレスを指定することで、ADアプリケーションへのアクセスを許可することで、関連するMicrosoft Azure サブスクリプションをデータハブにインポート し、Lucidchart ドキュメントを作成できます 。認証情報が他のユーザーと共有された後、 同じモーダルでそのユーザーのメールアドレスの横にある X ボタンをクリックすることで、そのユーザーへのアクセスを取り消すことができます。
- 認証情報を削除すると、AD アプリケーションがデータハブから削除されます。認証情報を削除すると、その認証情報で以前にインポートされたすべてのサブスクリプションと、それらのサブスクリプションから作成されたドキュメントは、Microsoft Azureからデータを更新する能力を失います。
詳しくはこちら:クラウドアクセルアカウントを持つライセンスを持つLucidユーザーのみがサブスクリプションを取り込み、クラウドドキュメントを作成できます。詳細については、当社の「資格情報とデータソースの管理」記事をご覧ください。
セキュリティに関する情報
Azure AD アプリケーション
Entra ID (以前の Azure AD) アプリケーションは、外部アプリケーションとオンプレミス アプリケーションの両方のデジタル ID を管理するために Azure から推奨される方法です。
この方法により、Lucidは安全に認証情報を保存し、簡単にダイアグラムのインポートや更新ができます。
詳細については、次のリソースを参照してください。
安全で制限されたアクセス
Lucidは作成したMicrosoft Azure AD アプリケーションに対して限定的な読み取り専用権限を要求します。権限はアプリケーションに紐づくカスタムロール内で定義されます。これらの権限で作成したカスタムロールは、Microsoft Azureアーキテクチャの設定を変更したり、データベース内のデータを読み取ったりすることはできません。LucidはMicrosoft Azureインフラの構造メタデータを読み取るためにADアプリケーションのみを使用します。Lucidは、あなたがアクセスを許可したサブスクリプションからのみ読み込みます。これは、Lucidに割り当てられたAD アプリケーションに付随するカスタムロールの範囲を制限することで制御できます。
代替手段としての CLI スクリプト
Microsoft Azureインフラスキャン中にLucidが取る動作を確認・制御するには、Microsoft Azure AD アプリケーションを作成する代わりに、提供されたPythonスクリプトをダウンロードして使用できます。この場合、認証情報はLucidに渡されることはなく、環境で動作するコードとメタデータの両方を確認してから、メタデータをLucidにアップロードできます。インポートしたJSONはLucid Data Hubでアクセス可能で、文書作成Lucidchart 利用できます。
文書の安全な保管(文書)
Lucidは、業界標準の機密データ保護を用いてインポートされたメタデータや生成されたドキュメントを保存Microsoft Azureします。インポートされたMicrosoft AzureデータはLucidchartドキュメントの一部として埋め込まれ ているため、Lucidの標準的な共有権限を使ってデータへのアクセスを制御できます。Lucidがどのようにあなたのドキュメントを保護しているかについての詳細は、当社のコンテンツセキュリティページをご参照いただくか、営業チームまでお問い合わせください。
よくある質問 (FAQ)
Lucidはどのようにして私たちの Microsoft Azure 環境にアクセスするのでしょうか? Lucidはどのレベルのアクセス権を持っているのでしょうか?
Lucid andMicrosoft Azure Microsoft Azureが推奨する方法 は ADアプリケーションを通じるものです。私たちは「環境を説明・リスト化」できるポリシーを提供し、リソースのインベントリを取得します。
また、Command 線インターフェース(CLI)を通じてPythonスクリプトを実行してJSONファイルを生成する方法もあります。ユーザーはこのJSONファイルをLucidにアップロード し、認証情報はLucidに入力しません。
LucidはどのようなAPIにアクセスしますか?
主に説明とリストAPIエンドポイントを使用します。
インポートするメタデータ ([データ] パネルに表示されるフィールドと値) を選択できますか? そうでない場合、どのメタデータがインポートされますか?
いいえ、現在、インポートするメタデータを選択することはできません。 ただし、将来的にはそれを行うための機能を作成しようとしています。 記述 API 呼び出しからのすべてのメタデータがインポートされます。
この記事へのフィードバックをお寄せください
この記事に関するフィードバックはありますか?体験の内容についてこちらから教えてください。