過去問ドリル

AZ-104:Microsoft Azure Administrator ストレージの実装と管理 問2

ストレージの実装と管理/ストレージへのアクセス制御

ストレージアカウント内の特定のBlobに対して、読み取り操作のみ・有効期限付きで、外部の利用者に一時的なアクセスを委任したい。アカウントキーを渡さずに実現する仕組みとして最も適切なものはどれか。

当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ストレージの実装と管理」に対応。実際の試験問題ではありません)

正解:A

解説

Shared Access Signature(SAS)は、対象(特定のBlobやコンテナーなど)・許可する操作・有効期限を限定した一時的なアクセスを、アカウントキーを渡さずに委任できる仕組みです。アカウントキーを渡すとストレージアカウント全体への無制限のアクセスを与えてしまい、限定的な委任には適しません。リソースロックは誤操作を防ぐ仕組みであり、所有者ロールの付与はアカウント全体の管理権限まで与えることになり、いずれも必要最小限の委任にはなりません。

選択肢ごとの解説

  • A正しい。SASは、対象・許可する操作・有効期限を限定した一時的なアクセスを、アカウントキーを渡さずに委任できます。
  • B誤り。アクセスキーはストレージアカウント全体への無制限のアクセスを与えるため、限定的な委任には適しません。
  • C誤り。リソースロックは誤操作を防ぐための仕組みで、外部へのアクセス委任の手段ではありません。
  • D誤り。所有者ロールの付与はアカウント全体の管理権限まで与えることになり、必要以上の権限を渡すことになります。
AZ-104:Microsoft Azure Administratorの問題を演習モードで解く