過去問ドリル

AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問10

ID とガバナンスの管理/サブスクリプションとガバナンス

重要なリソースを誤って削除されないように保護したいが、そのリソースの設定変更(更新)は引き続き行えるようにしたい。適用すべきリソースロックの種類はどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)

正解:B

解説

Azure のリソースロックには「ReadOnly(読み取り専用)」と「CanNotDelete(削除禁止)」の 2 種類があります。CanNotDelete ロックは削除のみを禁止し、リソースの読み取りと更新(変更)は引き続き許可します。一方、ReadOnly ロックは変更と削除の両方を禁止します(Reader 相当の操作のみ許可)。所有者ロールの割り当てはアクセス権を与えるものでロックとは逆の機能、Azure Policy の Deny 効果はリソースの作成・変更を組織標準に基づいて拒否する仕組みで、既存リソースの削除防止が主目的ではありません。

選択肢ごとの解説

  • A誤り。ReadOnly ロックは変更と削除の両方を禁止します。変更を引き続き許可したい場合は CanNotDelete ロックを選びます。
  • B正しい。CanNotDelete ロックは削除のみを禁止し、読み取りと更新(変更)は引き続き許可します。
  • C誤り。Owner ロールの割り当ては権限を付与するもので、削除を禁止する保護の仕組みではありません。
  • D誤り。Azure Policy の Deny 効果はリソースの作成・更新を組織標準に基づいて拒否する仕組みで、既存リソースを削除から守るロックとは異なります。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く