過去問ドリル

AZ-104:Microsoft Azure Administrator 仮想ネットワークの実装と管理 問9

仮想ネットワークの実装と管理/ネットワークのセキュリティ保護

仮想ネットワーク内の VM から Azure Storage へのトラフィックを、インターネットを経由させずに Microsoft のバックボーンネットワーク上で直接ルーティングしたい。Storage のパブリックエンドポイントは維持したまま通信経路を最適化・保護する機能はどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「仮想ネットワークの実装と管理」に対応。実際の試験問題ではありません)

正解:D

解説

仮想ネットワークサービスエンドポイントを有効にすると、対象の Azure PaaS サービス(Storage、SQL など)へのトラフィックが Azure バックボーンネットワーク上を経由するようになり、インターネットを通らずに通信できます。Storage 側のファイアウォール規則で「このVNetのサブネットからのみ許可」を設定できます。パブリックエンドポイントは維持されます。プライベートエンドポイントはパブリックエンドポイントを廃止してプライベート IP を割り当てる仕組みで、異なるアプローチです。NSG はネットワークの許可・拒否制御、Bastion は管理接続サービスです。

選択肢ごとの解説

  • A誤り。プライベートエンドポイントは PaaS サービスに仮想ネットワーク内のプライベート IP を割り当て、パブリックエンドポイントを閉じることができる仕組みです。本問ではパブリックエンドポイントを維持したまま通信経路を最適化したいため、サービスエンドポイントが適切です。
  • B誤り。NSG は IP アドレスやポートに基づいてトラフィックを許可・拒否するセキュリティ規則で、バックボーン経由への経路変更は行いません。
  • C誤り。Azure Bastion は VM へのセキュアな管理接続(RDP/SSH)を提供するサービスで、ストレージへの通信経路の最適化とは無関係です。
  • D正しい。仮想ネットワークサービスエンドポイントを有効にすると、VNet から Azure PaaS サービスへのトラフィックが Azure バックボーンを経由し、インターネットを通らなくなります。パブリックエンドポイントは維持されます。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く