過去問ドリル

AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問1

ID・ガバナンス・監視ソリューションの設計/ログと監視ソリューションの設計

ある企業は、東日本リージョンのみで運用する 40 個のサブスクリプションを持ち、リソースの診断ログを収集しようとしています。セキュリティ運用チームは全サブスクリプションのログを横断して相関分析と Microsoft Sentinel による脅威検出を行う必要があります。一方、各アプリケーションチームには自分たちが所有するリソースのログだけを参照させ、他チームのログは見せたくありません。データ所在地や保持期間の要件は全社で共通です。Log Analytics ワークスペースの設計として最適なものはどれですか。

当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)

正解:A

解説

単一リージョン・共通のデータ要件・横断的な脅威検出という条件では、ワークスペースを分けるメリット(データ主権、保持期間や課金の分離、リージョン別の分離)がなく、中央の単一ワークスペースが推奨される設計です。チームごとの可視範囲はワークスペースを分割するのではなく、アクセス制御モードを「リソースまたはワークスペースのアクセス許可を使用」にしたうえで、リソースに対する Azure RBAC(リソースコンテキスト)で制御できます。これにより、セキュリティチームはワークスペース全体、アプリケーションチームは自分のリソースのログだけを参照できます。ワークスペースを増やすと、クエリ・Sentinel の分析ルール・運用の複雑さとコストが増える点がトレードオフです。

選択肢ごとの解説

  • A正しい。単一リージョン・共通要件なら中央ワークスペースが基本で、リソースコンテキストの RBAC により、チームごとにリソース単位で可視範囲を絞れます。
  • B誤り。ワークスペース間クエリは可能ですが、Sentinel での検出・相関分析が複雑になり、運用負荷も増えます。データ所在地などの分離要件がない状況では不要な分割です。
  • C誤り。月次のエクスポート配布ではアプリケーションチームがセルフサービスでログを参照できず、権限を絞った参照という要件を適切に実現できません。運用も手作業で非効率です。
  • D誤り。ログを二重に送信するとデータ取り込みコストが倍増し、診断設定の管理も複雑になります。リソースコンテキストの RBAC で足りる要件に対して過剰な設計です。
AZ-305:Designing Microsoft Azure Infrastructure Solutionsの問題を演習モードで解く