AZ-104:Microsoft Azure Administrator ストレージの実装と管理 問2
ストレージの実装と管理/ストレージへのアクセス制御ストレージアカウント内の特定のBlobに対して、読み取り操作のみ・有効期限付きで、外部の利用者に一時的なアクセスを委任したい。アカウントキーを渡さずに実現する仕組みとして最も適切なものはどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ストレージの実装と管理」に対応。実際の試験問題ではありません)
- AShared Access Signature(SASトークン)
- Bストレージアカウントのアクセスキー
- Cリソースロック
- D所有者(Owner)ロールの割り当て
正解:A
解説
Shared Access Signature(SAS)は、対象(特定のBlobやコンテナーなど)・許可する操作・有効期限を限定した一時的なアクセスを、アカウントキーを渡さずに委任できる仕組みです。アカウントキーを渡すとストレージアカウント全体への無制限のアクセスを与えてしまい、限定的な委任には適しません。リソースロックは誤操作を防ぐ仕組みであり、所有者ロールの付与はアカウント全体の管理権限まで与えることになり、いずれも必要最小限の委任にはなりません。
選択肢ごとの解説
- A正しい。SASは、対象・許可する操作・有効期限を限定した一時的なアクセスを、アカウントキーを渡さずに委任できます。
- B誤り。アクセスキーはストレージアカウント全体への無制限のアクセスを与えるため、限定的な委任には適しません。
- C誤り。リソースロックは誤操作を防ぐための仕組みで、外部へのアクセス委任の手段ではありません。
- D誤り。所有者ロールの付与はアカウント全体の管理権限まで与えることになり、必要以上の権限を渡すことになります。