AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問12
ID とガバナンスの管理/Azure RBAC(ロールベースアクセス制御)ある企業で、特定のユーザーに「他のユーザーへのロール割り当て(アクセス権の付与)だけ」を任せたいが、リソース自体の作成・変更・削除はさせたくない。必要最小限の権限で割り当てるべき Azure の組み込みロールはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)
- A閲覧者(Reader)
- B共同作成者(Contributor)
- C所有者(Owner)
- Dユーザーアクセス管理者(User Access Administrator)
正解:D
解説
ユーザーアクセス管理者(User Access Administrator)は、ロールの割り当て(アクセス権の付与)を中心に、Azure Policy の割り当てやリソースロックの管理など「アクセス管理(Microsoft.Authorization 名前空間)」全般を担えるロールですが、仮想マシンやストレージなどリソースそのものを作成・変更・削除する権限は持ちません。全リソースの管理権限まで持つ所有者を割り当てると過剰になるため、リソース操作をさせずにアクセス権の付与を任せたい場合はユーザーアクセス管理者が適切です。共同作成者はリソース管理はできますが、他のユーザーへのロール割り当てはできません。閲覧者は参照のみです。
選択肢ごとの解説
- A誤り。閲覧者はリソースの参照のみが可能で、ロールの割り当てはできません。要件を満たしません。
- B誤り。共同作成者はリソースの作成・変更はできますが、他のユーザーへのロール割り当て(アクセス権の付与)はできません。
- C誤り。所有者はロール割り当てに加えリソースの作成・変更・削除も行える強力なロールで、「ロール割り当てだけを任せ、リソース操作はさせない」という必要最小限の要件には過剰な権限です。
- D正しい。ユーザーアクセス管理者はアクセス管理(ロール割り当てやポリシー割り当てなど)を担う一方、リソース自体の作成・変更・削除の権限は持たないため、選択肢の中ではリソース操作をさせずにアクセス権の付与を任せる要件に最も合います。