AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問14
ID とガバナンスの管理/Microsoft Entra のユーザーとグループ大阪支社のヘルプデスク担当者に、大阪支社に所属するユーザーのパスワードのリセットだけを任せたい。他の拠点のユーザーには一切操作させず、必要最小限の権限にとどめる。Microsoft Entra ID での設定として適切なものはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)
- A大阪支社のユーザーを管理単位(Administrative Unit)に追加し、その管理単位をスコープとして担当者にヘルプデスク管理者ロールを割り当てる
- B担当者にテナント全体をスコープとしてヘルプデスク管理者ロールを割り当て、運用ルールで大阪支社以外は操作しないよう取り決める
- C大阪支社のユーザーを動的グループにまとめ、そのグループを管理するサブスクリプションの共同作成者ロールを担当者に割り当てる
- Dロール割り当て可能なグループを作成して担当者を追加し、そのグループにテナント全体をスコープとしてパスワード管理者ロールを割り当てる
正解:A
解説
管理単位(Administrative Unit)は、Microsoft Entra テナント内のユーザー、グループ、デバイスの一部をまとめ、Microsoft Entra ロールの割り当て範囲をその単位に限定するための仕組みです。管理単位をスコープとしてヘルプデスク管理者ロールを割り当てれば、その単位のメンバーに対してだけパスワードのリセットを実行できます。テナント全体のスコープでロールを割り当てると、他拠点のユーザーにも操作が及び、最小権限になりません。Azure RBAC のロールは Azure リソースの管理権限であり、Microsoft Entra のユーザーのパスワード リセットとは別の権限体系です。なお、管理単位スコープのパスワード リセットは管理者ロールを持たないユーザーが対象で、管理単位の管理には Microsoft Entra ID P1 以上が必要です。
選択肢ごとの解説
- A正しい。管理単位をスコープにしたロール割り当てにより、大阪支社のユーザーだけを対象に、パスワードのリセットに必要な権限を委任できます。
- B誤り。テナント全体のスコープでは他拠点のユーザーのパスワードもリセットできてしまいます。運用ルールは権限の技術的な制限にならず、最小権限の要件を満たしません。
- C誤り。Azure RBAC のサブスクリプションの共同作成者ロールは Azure リソースの管理権限であり、Microsoft Entra ユーザーのパスワードのリセット権限は含みません。対象を大阪支社に限定するには管理単位を使います。
- D誤り。ロール割り当て可能なグループを使っても、ロールがテナント全体のスコープで割り当たる点は変わらず、対象を大阪支社に限定できません。スコープの限定には管理単位を使います。