AZ-104:Microsoft Azure Administrator ストレージの実装と管理 問12
ストレージの実装と管理/ストレージへのアクセス制御コンテナーに対する読み取り用のサービス SAS を、有効期限を 1 年後に設定して外部の委託先へ発行した。契約が早期終了したため、この SAS だけを直ちに使えなくしたい。同じストレージ アカウントの他の SAS や、アクセス キーを使っている他のアプリには影響を与えたくない。SAS の発行時に準備しておくべきだった構成として適切なものはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ストレージの実装と管理」に対応。実際の試験問題ではありません)
- ASAS の署名に使うアクセス キーを再生成する運用にしておく
- B発行済みの SAS の有効期限を、後から SAS トークン自体を編集して短縮できるようにしておく
- CSAS をコンテナーのストアド アクセス ポリシーに関連付けて発行し、必要時にそのポリシーを削除または変更する
- Dストレージ アカウントの共有キーによる承認を無効にしておく
正解:C
解説
サービス SAS をコンテナーのストアド アクセス ポリシーに関連付けて発行すると、アクセス許可や有効期限をポリシー側で管理できます。ポリシーを削除または変更すれば、それに関連付けた SAS を、トークンを再発行せずに失効させたり変更したりできます。アドホック SAS(ポリシーなし)は、有効期限が切れるまで、またはキーを再生成するまで有効なままです。アクセス キーの再生成は、そのキーで署名した他の SAS やキーを使うアプリにも影響します。共有キーによる承認を無効にすると、キーで署名した SAS を含むすべての共有キー承認の要求が拒否されます。
選択肢ごとの解説
- A誤り。キーを再生成するとそのキーで署名したすべての SAS が無効になり、キーを使う他のアプリにも影響します。この SAS だけを失効させる要件に合いません。
- B誤り。発行済みの SAS トークンは署名で保護されており、後から有効期限を編集して短縮することはできません。
- C正しい。ストアド アクセス ポリシーに関連付けた SAS は、ポリシーを削除または変更するだけで、他の SAS やキーを使うアプリに影響せずに失効・変更できます。
- D誤り。共有キーによる承認を無効にすると、キーで署名したすべての SAS やキーを使うアプリのアクセスも拒否されます。特定の SAS だけを止める手段ではありません。