過去問ドリル

AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問14

ID とガバナンスの管理/Microsoft Entra のユーザーとグループ

大阪支社のヘルプデスク担当者に、大阪支社に所属するユーザーのパスワードのリセットだけを任せたい。他の拠点のユーザーには一切操作させず、必要最小限の権限にとどめる。Microsoft Entra ID での設定として適切なものはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)

正解:A

解説

管理単位(Administrative Unit)は、Microsoft Entra テナント内のユーザー、グループ、デバイスの一部をまとめ、Microsoft Entra ロールの割り当て範囲をその単位に限定するための仕組みです。管理単位をスコープとしてヘルプデスク管理者ロールを割り当てれば、その単位のメンバーに対してだけパスワードのリセットを実行できます。テナント全体のスコープでロールを割り当てると、他拠点のユーザーにも操作が及び、最小権限になりません。Azure RBAC のロールは Azure リソースの管理権限であり、Microsoft Entra のユーザーのパスワード リセットとは別の権限体系です。なお、管理単位スコープのパスワード リセットは管理者ロールを持たないユーザーが対象で、管理単位の管理には Microsoft Entra ID P1 以上が必要です。

選択肢ごとの解説

  • A正しい。管理単位をスコープにしたロール割り当てにより、大阪支社のユーザーだけを対象に、パスワードのリセットに必要な権限を委任できます。
  • B誤り。テナント全体のスコープでは他拠点のユーザーのパスワードもリセットできてしまいます。運用ルールは権限の技術的な制限にならず、最小権限の要件を満たしません。
  • C誤り。Azure RBAC のサブスクリプションの共同作成者ロールは Azure リソースの管理権限であり、Microsoft Entra ユーザーのパスワードのリセット権限は含みません。対象を大阪支社に限定するには管理単位を使います。
  • D誤り。ロール割り当て可能なグループを使っても、ロールがテナント全体のスコープで割り当たる点は変わらず、対象を大阪支社に限定できません。スコープの限定には管理単位を使います。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く