AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問1
ID・ガバナンス・監視ソリューションの設計/ログと監視ソリューションの設計ある企業は、東日本リージョンのみで運用する 40 個のサブスクリプションを持ち、リソースの診断ログを収集しようとしています。セキュリティ運用チームは全サブスクリプションのログを横断して相関分析と Microsoft Sentinel による脅威検出を行う必要があります。一方、各アプリケーションチームには自分たちが所有するリソースのログだけを参照させ、他チームのログは見せたくありません。データ所在地や保持期間の要件は全社で共通です。Log Analytics ワークスペースの設計として最適なものはどれですか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)
- A1 つの中央ワークスペースにログを集約し、アクセス制御モードをリソースまたはワークスペースのアクセス許可に設定して、各チームには自分のリソースに対する Azure RBAC の読み取り権限を付与する
- Bサブスクリプションごとにワークスペースを作成し、セキュリティチームがワークスペース間クエリで横断的に検索し、各アプリケーションチームには自サブスクリプションのワークスペースだけを参照させる
- C1 つの中央ワークスペースにログを集約し、アプリケーションチームにはワークスペースの閲覧権限を付与せず、必要なログをセキュリティチームが月次でエクスポートして配布する
- Dアプリケーションチームごとにワークスペースを作成し、セキュリティチーム用に別の集約ワークスペースを用意して、全ログを二重に送信する診断設定を各リソースに構成する
正解:A
解説
単一リージョン・共通のデータ要件・横断的な脅威検出という条件では、ワークスペースを分けるメリット(データ主権、保持期間や課金の分離、リージョン別の分離)がなく、中央の単一ワークスペースが推奨される設計です。チームごとの可視範囲はワークスペースを分割するのではなく、アクセス制御モードを「リソースまたはワークスペースのアクセス許可を使用」にしたうえで、リソースに対する Azure RBAC(リソースコンテキスト)で制御できます。これにより、セキュリティチームはワークスペース全体、アプリケーションチームは自分のリソースのログだけを参照できます。ワークスペースを増やすと、クエリ・Sentinel の分析ルール・運用の複雑さとコストが増える点がトレードオフです。
選択肢ごとの解説
- A正しい。単一リージョン・共通要件なら中央ワークスペースが基本で、リソースコンテキストの RBAC により、チームごとにリソース単位で可視範囲を絞れます。
- B誤り。ワークスペース間クエリは可能ですが、Sentinel での検出・相関分析が複雑になり、運用負荷も増えます。データ所在地などの分離要件がない状況では不要な分割です。
- C誤り。月次のエクスポート配布ではアプリケーションチームがセルフサービスでログを参照できず、権限を絞った参照という要件を適切に実現できません。運用も手作業で非効率です。
- D誤り。ログを二重に送信するとデータ取り込みコストが倍増し、診断設定の管理も複雑になります。リソースコンテキストの RBAC で足りる要件に対して過剰な設計です。