過去問ドリル

AZ-104:Microsoft Azure Administrator 仮想ネットワークの実装と管理 問11

仮想ネットワークの実装と管理/ネットワークのセキュリティ保護

ネットワークセキュリティグループ(NSG)・アプリケーションセキュリティグループ(ASG)・サービスエンドポイント・プライベートエンドポイントに関する説明として、誤っているものはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「仮想ネットワークの実装と管理」に対応。実際の試験問題ではありません)

正解:A

解説

サービスエンドポイントは、仮想ネットワークのアイデンティティをMicrosoftのバックボーンネットワーク経由でPaaSサービスまで拡張する仕組みですが、対象サービス自体はパブリックエンドポイントを保持したままで、プライベートIPアドレスは割り当てられません(アクセス元を特定の仮想ネットワーク/サブネットに制限できるだけです)。仮想ネットワーク内のプライベートIPアドレスをPaaSサービスに割り当て、パブリックインターネットを経由しない完全にプライベートな接続を実現するのはプライベートエンドポイントの役割です。NSGとASGに関する説明はいずれも正しいです。

選択肢ごとの解説

  • A正しい。(これが設問の「誤っている記述」に該当)実際には、サービスエンドポイントを有効にしても対象のPaaSサービスにプライベートIPアドレスは割り当てられず、パブリックエンドポイントも維持されたままです。プライベートIPアドレスの割り当てとパブリックエンドポイントの無効化はプライベートエンドポイントの役割のため、この記述は誤りです。
  • B誤り。(これは正しい記述なので設問の答えではない)NSGはサブネットやネットワークインターフェイスに関連付け、送信元/宛先のIPアドレス・ポート・プロトコルに基づく規則で通信を許可・拒否できるため、正しい説明です。
  • C誤り。(これは正しい記述なので設問の答えではない)アプリケーションセキュリティグループ(ASG)はVMを役割ごとに論理グループ化し、NSGの規則内でIPアドレスの代わりにグループ名を指定できるようにするため、正しい説明です。
  • D誤り。(これは正しい記述なので設問の答えではない)プライベートエンドポイントは仮想ネットワーク内のプライベートIPアドレスをPaaSサービスに割り当て、パブリックインターネットを経由しない通信を実現するため、正しい説明です。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く