過去問ドリル

AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問12

ID とガバナンスの管理/Azure RBAC(ロールベースアクセス制御)

ある企業で、特定のユーザーに「他のユーザーへのロール割り当て(アクセス権の付与)だけ」を任せたいが、リソース自体の作成・変更・削除はさせたくない。必要最小限の権限で割り当てるべき Azure の組み込みロールはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)

正解:D

解説

ユーザーアクセス管理者(User Access Administrator)は、ロールの割り当て(アクセス権の付与)を中心に、Azure Policy の割り当てやリソースロックの管理など「アクセス管理(Microsoft.Authorization 名前空間)」全般を担えるロールですが、仮想マシンやストレージなどリソースそのものを作成・変更・削除する権限は持ちません。全リソースの管理権限まで持つ所有者を割り当てると過剰になるため、リソース操作をさせずにアクセス権の付与を任せたい場合はユーザーアクセス管理者が適切です。共同作成者はリソース管理はできますが、他のユーザーへのロール割り当てはできません。閲覧者は参照のみです。

選択肢ごとの解説

  • A誤り。閲覧者はリソースの参照のみが可能で、ロールの割り当てはできません。要件を満たしません。
  • B誤り。共同作成者はリソースの作成・変更はできますが、他のユーザーへのロール割り当て(アクセス権の付与)はできません。
  • C誤り。所有者はロール割り当てに加えリソースの作成・変更・削除も行える強力なロールで、「ロール割り当てだけを任せ、リソース操作はさせない」という必要最小限の要件には過剰な権限です。
  • D正しい。ユーザーアクセス管理者はアクセス管理(ロール割り当てやポリシー割り当てなど)を担う一方、リソース自体の作成・変更・削除の権限は持たないため、選択肢の中ではリソース操作をさせずにアクセス権の付与を任せる要件に最も合います。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く