AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問8
ID とガバナンスの管理/Azure RBAC(ロールベースアクセス制御)Azure Virtual Machine 上で動作するアプリケーションが Azure Key Vault から秘密情報を取得する必要がある。コードやファイルに資格情報(パスワード・接続文字列など)を埋め込まずに、その VM を Azure サービスとして認証させる仕組みはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)
- Aストレージアカウントのアクセスキー
- Bゲストユーザーの招待(B2B コラボレーション)
- Cサービスプリンシパルのクライアントシークレットをアプリケーションの構成ファイルに保存する
- DマネージドID(Managed Identity)
正解:D
解説
マネージドID(Managed Identity)は、Azure リソース(VM、App Service、Functions など)に Azure リソースとしての ID を付与し、Microsoft Entra ID 認証によって他の Azure サービス(Key Vault、Storage など)にアクセスさせる仕組みです。アプリケーションコードや設定ファイルに資格情報を埋め込む必要がなくなります。ストレージのアクセスキーは人・アプリが資格情報として保持する方式で、コードへの埋め込みが必要です。サービスプリンシパルとクライアントシークレットの組み合わせも Microsoft Entra ID による認証手段ですが、シークレット自体をどこかに保存・管理する必要があり、資格情報を埋め込まない要件は満たせません。ゲストユーザーの招待は外部の人を自社テナントに招待する機能で、リソース本体の認証ではありません。
選択肢ごとの解説
- A誤り。アクセスキーは人またはアプリが資格情報として保持する方式です。コードや設定ファイルにキーを埋め込む必要があり、マネージドIDのように資格情報不要にはなりません。
- B誤り。ゲストユーザーの招待(B2Bコラボレーション)は外部の人を自社テナントに招待する機能で、VMが他のAzureサービスに認証する仕組みではありません。
- C誤り。サービスプリンシパルとクライアントシークレットの組み合わせも Microsoft Entra ID による認証手段ですが、クライアントシークレットをコードや構成ファイルに保存・管理する必要があり、資格情報を埋め込まずに認証させるという要件を満たしません。
- D正しい。マネージドIDを使うと、コードに資格情報を埋め込まずにVMやApp ServiceがAzureサービスに対して認証できます。