過去問ドリル

AZ-104:Microsoft Azure Administrator ID とガバナンスの管理 問8

ID とガバナンスの管理/Azure RBAC(ロールベースアクセス制御)

Azure Virtual Machine 上で動作するアプリケーションが Azure Key Vault から秘密情報を取得する必要がある。コードやファイルに資格情報(パスワード・接続文字列など)を埋め込まずに、その VM を Azure サービスとして認証させる仕組みはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ID とガバナンスの管理」に対応。実際の試験問題ではありません)

正解:D

解説

マネージドID(Managed Identity)は、Azure リソース(VM、App Service、Functions など)に Azure リソースとしての ID を付与し、Microsoft Entra ID 認証によって他の Azure サービス(Key Vault、Storage など)にアクセスさせる仕組みです。アプリケーションコードや設定ファイルに資格情報を埋め込む必要がなくなります。ストレージのアクセスキーは人・アプリが資格情報として保持する方式で、コードへの埋め込みが必要です。サービスプリンシパルとクライアントシークレットの組み合わせも Microsoft Entra ID による認証手段ですが、シークレット自体をどこかに保存・管理する必要があり、資格情報を埋め込まない要件は満たせません。ゲストユーザーの招待は外部の人を自社テナントに招待する機能で、リソース本体の認証ではありません。

選択肢ごとの解説

  • A誤り。アクセスキーは人またはアプリが資格情報として保持する方式です。コードや設定ファイルにキーを埋め込む必要があり、マネージドIDのように資格情報不要にはなりません。
  • B誤り。ゲストユーザーの招待(B2Bコラボレーション)は外部の人を自社テナントに招待する機能で、VMが他のAzureサービスに認証する仕組みではありません。
  • C誤り。サービスプリンシパルとクライアントシークレットの組み合わせも Microsoft Entra ID による認証手段ですが、クライアントシークレットをコードや構成ファイルに保存・管理する必要があり、資格情報を埋め込まずに認証させるという要件を満たしません。
  • D正しい。マネージドIDを使うと、コードに資格情報を埋め込まずにVMやApp ServiceがAzureサービスに対して認証できます。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く