過去問ドリル

AZ-104:Microsoft Azure Administrator ストレージの実装と管理 問11

ストレージの実装と管理/ストレージへのアクセス制御

Azure VM 上の Web アプリが、マネージド ID を使って、Blob への有効期限付きの読み取り専用ダウンロード リンクを顧客ごとに発行している。アプリやその構成にストレージ アカウントのアクセス キーを一切保持させず、キーをローテーションしても発行済みのリンクが無効にならない構成にしたい。アプリが発行するべきものはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ストレージの実装と管理」に対応。実際の試験問題ではありません)

正解:B

解説

ユーザー委任 SAS は、アクセス キーではなく Microsoft Entra の資格情報(ユーザー委任キー)で署名する SAS で、Blob Storage で利用できます。呼び出し元の ID には、ユーザー委任キーを取得するための権限(Storage Blob Delegator など、またはそれを含むロール)と、対象データへのアクセス権が必要です。アカウント SAS とサービス SAS は共有キー(アクセス キー)で署名されるため、アプリがキーを扱う必要があり、署名に使ったキーを再生成すると発行済みの SAS も無効になります。ストアド アクセス ポリシーはサービス SAS の失効管理を容易にしますが、署名がアクセス キーである点は変わりません。Microsoft は、可能であればキー署名の SAS よりユーザー委任 SAS を推奨しています。なお、ユーザー委任 SAS はユーザー委任キーの失効(取り消し)や RBAC ロール割り当ての変更で無効化できます。

選択肢ごとの解説

  • A誤り。アカウント SAS はアクセス キーで署名するため、アプリにキーを持たせる必要があり、キーを再生成すると発行済みの SAS も無効になります。
  • B正しい。ユーザー委任 SAS は Microsoft Entra の資格情報で署名し、アクセス キーを使いません。キーのローテーションの影響も受けません。
  • C誤り。ストアド アクセス ポリシーを使っても署名はアクセス キーで行われ、アプリにキーが必要です。キーを再生成すれば関連付けた SAS も無効になります。
  • D誤り。サービス SAS は対象を Blob に絞れますが、署名はアクセス キーで行うため、キーを保持しない・ローテーションの影響を受けないという要件を満たしません。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く