過去問ドリル

AI-103:Developing AI Apps and Agents on Azure Azure AI ソリューションの計画と管理 問5

Azure AI ソリューションの計画と管理/AI システムの管理・監視・セキュリティ

ある企業が、Azure Container Apps で動作する社内アプリから、Microsoft Foundry にデプロイしたモデルを呼び出します。セキュリティ方針で「アプリのコード、構成、パイプラインにシークレットや API キーを一切保持しない」ことが求められています。認証と認可の構成として適切なものはどれですか。

当サイトのオリジナル問題(AI-103:Developing AI Apps and Agents on Azureの出題範囲「Azure AI ソリューションの計画と管理」に対応。実際の試験問題ではありません)

正解:A

解説

シークレットやキーを持たない構成では、アプリの実行環境にマネージド ID を付与し、リソースに対する Azure RBAC のロールを割り当てて Microsoft Entra ID 認証(キーレス認証)でモデルを呼び出します。資格情報の保管やローテーションの運用が不要になり、ロールの範囲で最小権限も実現できます。Key Vault は保管を安全にしますが、キーそのものは依然として存在します。

選択肢ごとの解説

  • A正しい。マネージド ID と Azure RBAC による Entra ID 認証は、コードや構成にシークレットを持たず、最小権限で呼び出せるキーレスの構成です。
  • B誤り。Key Vault に格納しても、API キー自体を取得して使うことに変わりはありません。キーを保持しない方針を満たしません。
  • C誤り。クライアントシークレットもシークレットの一種であり、環境変数に設定することは方針に反します。有効期限の管理も必要になります。
  • D誤り。キーを再生成しても、キーをパイプライン変数に持つことに変わりはなく、シークレットを一切保持しない方針を満たしません。
AI-103:Developing AI Apps and Agents on Azureの問題を演習モードで解く