AZ-104:Microsoft Azure Administrator 仮想ネットワークの実装と管理 問11
仮想ネットワークの実装と管理/ネットワークのセキュリティ保護ネットワークセキュリティグループ(NSG)・アプリケーションセキュリティグループ(ASG)・サービスエンドポイント・プライベートエンドポイントに関する説明として、誤っているものはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「仮想ネットワークの実装と管理」に対応。実際の試験問題ではありません)
- Aサービスエンドポイントを有効にすると、対象のPaaSサービス(Storageアカウントなど)にプライベートIPアドレスが割り当てられ、パブリックエンドポイントが完全に無効化される。
- Bネットワークセキュリティグループ(NSG)は、サブネットまたはネットワークインターフェイスに関連付けて、送信元/宛先のIPアドレス・ポート・プロトコルに基づいた規則で通信を許可・拒否できる。
- Cアプリケーションセキュリティグループ(ASG)を使うと、VMを役割ごとにグループ化し、NSGの規則内でIPアドレスの代わりにグループ名を指定して通信制御を定義できる。
- Dプライベートエンドポイントを使うと、仮想ネットワーク内のプライベートIPアドレスがPaaSサービスに割り当てられ、そのトラフィックをパブリックインターネットを経由させずに送信できる。
正解:A
解説
サービスエンドポイントは、仮想ネットワークのアイデンティティをMicrosoftのバックボーンネットワーク経由でPaaSサービスまで拡張する仕組みですが、対象サービス自体はパブリックエンドポイントを保持したままで、プライベートIPアドレスは割り当てられません(アクセス元を特定の仮想ネットワーク/サブネットに制限できるだけです)。仮想ネットワーク内のプライベートIPアドレスをPaaSサービスに割り当て、パブリックインターネットを経由しない完全にプライベートな接続を実現するのはプライベートエンドポイントの役割です。NSGとASGに関する説明はいずれも正しいです。
選択肢ごとの解説
- A正しい。(これが設問の「誤っている記述」に該当)実際には、サービスエンドポイントを有効にしても対象のPaaSサービスにプライベートIPアドレスは割り当てられず、パブリックエンドポイントも維持されたままです。プライベートIPアドレスの割り当てとパブリックエンドポイントの無効化はプライベートエンドポイントの役割のため、この記述は誤りです。
- B誤り。(これは正しい記述なので設問の答えではない)NSGはサブネットやネットワークインターフェイスに関連付け、送信元/宛先のIPアドレス・ポート・プロトコルに基づく規則で通信を許可・拒否できるため、正しい説明です。
- C誤り。(これは正しい記述なので設問の答えではない)アプリケーションセキュリティグループ(ASG)はVMを役割ごとに論理グループ化し、NSGの規則内でIPアドレスの代わりにグループ名を指定できるようにするため、正しい説明です。
- D誤り。(これは正しい記述なので設問の答えではない)プライベートエンドポイントは仮想ネットワーク内のプライベートIPアドレスをPaaSサービスに割り当て、パブリックインターネットを経由しない通信を実現するため、正しい説明です。