AI-103:Developing AI Apps and Agents on Azure Azure AI ソリューションの計画と管理 問9
Azure AI ソリューションの計画と管理/Foundry での AI ソリューション構成ある金融機関が、Microsoft Foundry のモデルを呼び出す社内アプリを仮想ネットワーク内の Azure Container Apps で運用します。セキュリティ部門の要件は、Foundry のリソースへのアクセスをインターネット経由では一切受け付けず、仮想ネットワークからのプライベートな IP アドレスの経路だけに限定することです。構成として適切なものはどれですか。
当サイトのオリジナル問題(AI-103:Developing AI Apps and Agents on Azureの出題範囲「Azure AI ソリューションの計画と管理」に対応。実際の試験問題ではありません)
- AFoundry のリソースのファイアウォールで、アプリの送信元のパブリック IP アドレスだけを許可し、他の IP アドレスからの要求を拒否する
- B仮想ネットワークのサブネットで Microsoft.CognitiveServices のサービスエンドポイントを有効にし、そのサブネットからのアクセスを許可する
- Cアプリのサブネットに NSG を関連付け、Foundry の宛先へのインターネット向け送信を許可するルールを、必要な範囲に絞って構成する
- DFoundry のリソースにプライベートエンドポイントを作成して仮想ネットワークから接続し、パブリックネットワークアクセスを無効にする
正解:D
解説
Foundry のリソースへの通信を仮想ネットワーク内のプライベートな経路に限定するには、プライベートエンドポイントを作成し、あわせてパブリックネットワークアクセスを無効にします。プライベートエンドポイントは仮想ネットワーク内のプライベート IP アドレスをリソースに割り当て、名前解決にはプライベート DNS ゾーンを構成します。IP の許可リストやサービスエンドポイントはアクセス元を絞る手段ですが、リソースの公開エンドポイント自体は残ります。
選択肢ごとの解説
- A誤り。IP ファイアウォールはアクセス元を絞りますが、通信は公開エンドポイントへのインターネット経由のままです。インターネット経由を一切受け付けない要件を満たしません。
- B誤り。サービスエンドポイントはサブネットからの接続を許可する手段ですが、リソースの公開エンドポイントに到達する経路で、プライベート IP アドレスは割り当てられません。要件を満たしません。
- C誤り。NSG は仮想ネットワーク側の通信を制御するもので、Foundry のリソースを非公開にするものではありません。インターネット向けの送信を許可する構成は要件に反します。
- D正しい。プライベートエンドポイントでプライベート IP アドレスの経路を用意し、パブリックネットワークアクセスを無効にすれば、インターネット経由の受け付けを止められます。