過去問ドリル

AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問3

ID・ガバナンス・監視ソリューションの設計/認証と認可ソリューションの設計

ある企業は、社内の経費精算 Web アプリを、取引先 3 社の従業員(約 200 名)にも利用させたいと考えています。各取引先は自社の Microsoft Entra テナントを持っています。自社側は取引先ユーザーのパスワードを管理したくなく、取引先で退職者が出たときに自社側で個別の削除作業を行わなくて済むことを重視しています。認証方式の設計として最適なものはどれですか。

当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)

正解:C

解説

取引先の従業員は取引先自身の ID プロバイダー(ここでは各社の Microsoft Entra ID)で認証されるのが望ましく、Microsoft Entra B2B コラボレーションのゲストユーザーはこの目的に合致します。自社はパスワードを持たず、取引先側で退職者のアカウントが無効化されれば自社アプリにもサインインできなくなります。クロステナント アクセス設定で信頼する取引先や MFA の受け入れも制御できます。顧客向けの外部テナントは一般消費者・顧客のサインアップ体験向けで、取引先従業員の利用には不向きです。

選択肢ごとの解説

  • A誤り。メンバーユーザーを自社で作成すると、パスワード管理や退職時の削除を自社が負うことになり、取引先任せにしたいという要件に反します。
  • B誤り。顧客向け外部テナントのセルフサービス サインアップは、一般の顧客向け ID の体験です。取引先従業員は取引先の既存 ID で認証させる方が適切で、自社側でアカウント管理が増えます。
  • C正しい。ゲストとして招待し取引先自身の資格情報で認証させるため、自社にパスワード管理が生じず、取引先での退職処理が自動的に反映されます。
  • D誤り。取引先ごとに AD FS とフェデレーションを構築すると、インフラの構築・運用負荷が大きく、取引先が既に Microsoft Entra ID を使っている状況では不要に複雑です。
AZ-305:Designing Microsoft Azure Infrastructure Solutionsの問題を演習モードで解く