過去問ドリル

AI-103:Developing AI Apps and Agents on Azure Azure AI ソリューションの計画と管理 問9

Azure AI ソリューションの計画と管理/Foundry での AI ソリューション構成

ある金融機関が、Microsoft Foundry のモデルを呼び出す社内アプリを仮想ネットワーク内の Azure Container Apps で運用します。セキュリティ部門の要件は、Foundry のリソースへのアクセスをインターネット経由では一切受け付けず、仮想ネットワークからのプライベートな IP アドレスの経路だけに限定することです。構成として適切なものはどれですか。

当サイトのオリジナル問題(AI-103:Developing AI Apps and Agents on Azureの出題範囲「Azure AI ソリューションの計画と管理」に対応。実際の試験問題ではありません)

正解:D

解説

Foundry のリソースへの通信を仮想ネットワーク内のプライベートな経路に限定するには、プライベートエンドポイントを作成し、あわせてパブリックネットワークアクセスを無効にします。プライベートエンドポイントは仮想ネットワーク内のプライベート IP アドレスをリソースに割り当て、名前解決にはプライベート DNS ゾーンを構成します。IP の許可リストやサービスエンドポイントはアクセス元を絞る手段ですが、リソースの公開エンドポイント自体は残ります。

選択肢ごとの解説

  • A誤り。IP ファイアウォールはアクセス元を絞りますが、通信は公開エンドポイントへのインターネット経由のままです。インターネット経由を一切受け付けない要件を満たしません。
  • B誤り。サービスエンドポイントはサブネットからの接続を許可する手段ですが、リソースの公開エンドポイントに到達する経路で、プライベート IP アドレスは割り当てられません。要件を満たしません。
  • C誤り。NSG は仮想ネットワーク側の通信を制御するもので、Foundry のリソースを非公開にするものではありません。インターネット向けの送信を許可する構成は要件に反します。
  • D正しい。プライベートエンドポイントでプライベート IP アドレスの経路を用意し、パブリックネットワークアクセスを無効にすれば、インターネット経由の受け付けを止められます。
AI-103:Developing AI Apps and Agents on Azureの問題を演習モードで解く