AZ-104:Microsoft Azure Administrator ストレージの実装と管理 問5
ストレージの実装と管理/ストレージへのアクセス制御ストレージアカウントへのアクセスを、特定の仮想ネットワークのサブネットと特定のパブリックIPアドレス範囲からだけに制限したい。使用する設定はどれか。
当サイトのオリジナル問題(AZ-104:Microsoft Azure Administratorの出題範囲「ストレージの実装と管理」に対応。実際の試験問題ではありません)
- Aストレージアカウントのファイアウォールと仮想ネットワーク(ネットワーク規則)
- BShared Access Signature(SAS)
- Cリソースロック
- DAzure Policy
正解:A
解説
ストレージアカウントのファイアウォールとネットワーク規則を使うと、アクセスを許可する仮想ネットワークのサブネットや、特定のパブリックIPアドレス範囲を指定して、接続元を制限できます。SASは操作や有効期限を限定したアクセス委任の仕組みで接続元ネットワークは制限しません。リソースロックは変更・削除の防止、Azure Policyは準拠性の評価・強制で、いずれも接続元ネットワークを制限するファイアウォール機能ではありません。
選択肢ごとの解説
- A正しい。ストレージアカウントのファイアウォールとネットワーク規則で、許可する仮想ネットワークのサブネットやIP範囲を限定できます。
- B誤り。SASは操作や期限を限定したアクセス委任の仕組みで、接続元ネットワークを制限するものではありません。
- C誤り。リソースロックは変更・削除を防ぐ仕組みで、ネットワークアクセスの制限は行いません。
- D誤り。Azure Policyは準拠性の評価・強制を行う仕組みで、接続元を直接制限するファイアウォール機能ではありません。