過去問ドリル

AZ-104:Microsoft Azure Administrator ストレージの実装と管理 問13

ストレージの実装と管理/ストレージへのアクセス制御

あるアプリケーションのマネージド ID に、ストレージ アカウント内の 1 つのコンテナー(reports)の Blob だけを読み取り・書き込み・削除できるようにしたい。同じアカウントの他のコンテナーや、アクセス キーの取得はできないようにする。必要最小限の権限となる割り当てはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ストレージの実装と管理」に対応。実際の試験問題ではありません)

正解:D

解説

ストレージ Blob データ共同作成者(Storage Blob Data Contributor)は Blob データの読み取り・書き込み・削除を許可するデータ ロールで、スコープをコンテナーに絞って割り当てられます。コンテナー スコープにすれば、同じアカウントの他のコンテナーにはアクセスできません。共同作成者やストレージ アカウント共同作成者は管理プレーンのロールで、アクセス キーの一覧取得(listKeys)が可能なため、キーを使えばアカウント全体のデータにアクセスできてしまいます。データ ロールをサブスクリプション スコープに割り当てると、配下のすべてのストレージ アカウントのデータにアクセスできる過剰な権限になります。

選択肢ごとの解説

  • A誤り。共同作成者はアクセス キーの一覧取得ができる管理プレーンのロールです。キーを使えばアカウント内のすべてのデータにアクセスでき、要件を超える権限になります。
  • B誤り。データ ロール自体は適切ですが、サブスクリプション スコープでは配下のすべてのストレージ アカウントの Blob が対象になり、スコープが広すぎます。
  • C誤り。ストレージ アカウント共同作成者はデータ ロールではなく、Microsoft Entra 認可で Blob データを操作する権限は持ちませんが、listKeys でアクセス キーを取得すればデータにアクセスできてしまうため、キーを取得させない最小権限の要件に反します。
  • D正しい。コンテナー スコープのストレージ Blob データ共同作成者なら、その 1 つのコンテナーの Blob の読み取り・書き込み・削除だけが許可され、キーの取得もできません。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く