AZ-305:Designing Microsoft Azure Infrastructure Solutions ビジネス継続性ソリューションの設計 問5
ビジネス継続性ソリューションの設計/バックアップとディザスターリカバリーの設計ある企業では、Recovery Services コンテナーで Azure VM と SQL Server on Azure VM のバックアップを管理しています。ランサムウェア対策の見直しで、Backup 管理者のアカウントが侵害された場合でも、復旧ポイントの削除、バックアップ ポリシーの保持期間の短縮、ソフト削除の無効化を攻撃者に実行させないことが求められています。また、これらの重要操作は Backup 管理者単独では行えず、セキュリティ部門の承認を必須にする必要があります。この要件を満たす設計として最も適切なものはどれか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ビジネス継続性ソリューションの設計」に対応。実際の試験問題ではありません)
- Aコンテナーでソフト削除を既定の保持期間で有効にし、Backup 管理者には Backup 共同作成者ロールを付与したまま、ポリシー変更を Azure Policy の監査で検知する。
- Bコンテナーと同じサブスクリプションに Resource Guard を作成してマルチユーザー承認(MUA)を有効にし、Backup 管理者には Resource Guard の共同作成者ロールを付与したままにする。
- Cコンテナーのストレージ冗長性を GRS にしてクロスリージョン リストアを有効にし、バックアップ データを別リージョンにも保持して、削除されても復元できるようにする。
- Dコンテナーの不変性を有効にしてロックし、別のサブスクリプションにセキュリティ管理者が管理する Resource Guard を作成して MUA を有効にし、Backup 管理者には Resource Guard の閲覧者ロールのみを付与する。
正解:D
解説
Recovery Services コンテナーの不変性(イミュータブル コンテナー)を有効にすると、復旧ポイントの期限前の削除を伴う保護の停止や、ポリシーの保持期間を短縮する変更がブロックされます。ただし有効化のみでは後から無効化できるため、設定をロックして元に戻せないようにします。さらにマルチユーザー承認(MUA)では、ソフト削除の無効化や不変性の無効化などの重要操作に、Resource Guard 上の Backup MUA Operator ロールが必要になります。Resource Guard はコンテナーと同じリージョンに作成し、別のサブスクリプションまたはテナントに置いて、Backup 管理者に共同作成者や MUA 関連のロールを与えないことが前提です(MUA を有効にするために必要なのは閲覧者ロールです)。
選択肢ごとの解説
- A誤り。ソフト削除は誤削除時に復旧できる期間を設ける機能ですが、侵害された管理者がポリシーの保持期間を短縮したり保護を停止したりする操作を承認制にはできません。Azure Policy の監査は事後検知であり、操作の防止にはなりません。
- B誤り。Resource Guard を同じサブスクリプションに置き、Backup 管理者に共同作成者ロールを残すと、管理者自身が承認側の権限を得られてしまい、MUA の分離が成立しません。Backup 管理者には Resource Guard 上で共同作成者、Backup MUA Admin、Backup MUA Operator の権限を与えてはならないとされています。また不変性もないため、保持期間の短縮はブロックされません。
- C誤り。GRS とクロスリージョン リストアはリージョン障害への備えであり、悪意ある削除や保持期間の短縮を防ぐ機能ではありません。コンテナー自体の保護操作は管理者の権限で実行できてしまいます。
- D正しい。不変性をロックして保持期間短縮や期限前の削除を防ぎ、別サブスクリプションの Resource Guard による MUA で重要操作をセキュリティ管理者の承認制にできます。Backup 管理者に付与するのは MUA 有効化に必要な閲覧者ロールのみで、分離も保たれます。