AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問10
ID とガバナンスの管理/サブスクリプションとガバナンス重要なリソースを誤って削除されないように保護したいが、そのリソースの設定変更(更新)は引き続き行えるようにしたい。適用すべきリソースロックの種類はどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)
- A読み取り専用(ReadOnly)ロック
- B削除禁止(CanNotDelete)ロック
- C所有者(Owner)ロールの割り当て
- DAzure Policy の拒否(Deny)効果
正解:B
解説
Azure のリソースロックには「ReadOnly(読み取り専用)」と「CanNotDelete(削除禁止)」の 2 種類があります。CanNotDelete ロックは削除のみを禁止し、リソースの読み取りと更新(変更)は引き続き許可します。一方、ReadOnly ロックは変更と削除の両方を禁止します(Reader 相当の操作のみ許可)。所有者ロールの割り当てはアクセス権を与えるものでロックとは逆の機能、Azure Policy の Deny 効果はリソースの作成・変更を組織標準に基づいて拒否する仕組みで、既存リソースの削除防止が主目的ではありません。
選択肢ごとの解説
- A誤り。ReadOnly ロックは変更と削除の両方を禁止します。変更を引き続き許可したい場合は CanNotDelete ロックを選びます。
- B正しい。CanNotDelete ロックは削除のみを禁止し、読み取りと更新(変更)は引き続き許可します。
- C誤り。Owner ロールの割り当ては権限を付与するもので、削除を禁止する保護の仕組みではありません。
- D誤り。Azure Policy の Deny 効果はリソースの作成・更新を組織標準に基づいて拒否する仕組みで、既存リソースを削除から守るロックとは異なります。