過去問ドリル

AZ-104:Microsoft Azure Administrator 仮想ネットワークの実装と管理 問8

仮想ネットワークの実装と管理/ネットワークのセキュリティ保護

複数の仮想マシンを「Web 層」「アプリ層」「データベース層」といった役割でグループ化し、NSG ルールの中で IP アドレスではなくグループ名を使って通信制御を定義したい。使用すべき機能はどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「仮想ネットワークの実装と管理」に対応。実際の試験問題ではありません)

正解:C

解説

アプリケーションセキュリティグループ(ASG)は、仮想マシンを論理的なグループ(例: WebServers、AppServers、DbServers)に分類し、NSG ルール内でそのグループ名をソースまたは宛先として指定できる機能です。IP アドレスやサブネット範囲の代わりにグループ名で通信制御を記述できるため、規則の管理が簡素化されます。VNet ピアリングは VNet 間接続、UDR は経路変更、プライベートエンドポイントは PaaS サービスへのプライベートアクセスで、いずれもグループ名による通信制御には使いません。

選択肢ごとの解説

  • A誤り。仮想ネットワークピアリングは VNet 間をバックボーンで接続する機能で、VM のグループ化や通信制御ルールの記述とは無関係です。
  • B誤り。UDR(ユーザー定義ルート)は特定の宛先トラフィックを任意の次ホップへ転送するルーティング設定で、VM のグループ化による NSG ルール記述とは異なります。
  • C正しい。ASG を使うと VM を役割別にグループ化し、NSG ルールの送信元・宛先にグループ名を使用できるため、IP アドレス管理が不要になります。
  • D誤り。プライベートエンドポイントは PaaS サービスに仮想ネットワーク内のプライベート IP を割り当てる機能で、VM のグループ化や NSG ルールの簡素化とは無関係です。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く