AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問3
ID・ガバナンス・監視ソリューションの設計/認証と認可ソリューションの設計ある企業は、社内の経費精算 Web アプリを、取引先 3 社の従業員(約 200 名)にも利用させたいと考えています。各取引先は自社の Microsoft Entra テナントを持っています。自社側は取引先ユーザーのパスワードを管理したくなく、取引先で退職者が出たときに自社側で個別の削除作業を行わなくて済むことを重視しています。認証方式の設計として最適なものはどれですか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)
- A自社の Microsoft Entra テナントに取引先従業員のメンバーユーザーを作成し、初期パスワードを配布して自社側で資格情報のライフサイクルを管理する
- B顧客向けの外部テナントを構成し、取引先従業員にはセルフサービス サインアップで自社専用のローカルアカウントを作成させてアプリにサインインさせる
- CMicrosoft Entra B2B コラボレーションで取引先従業員をゲストとして招待し、各取引先自身の Microsoft Entra ID の資格情報でサインインさせる
- D取引先ごとに AD FS を構築してフェデレーション信頼を結び、オンプレミスの AD FS サーバーでトークンを発行してアプリに認証させる
正解:C
解説
取引先の従業員は取引先自身の ID プロバイダー(ここでは各社の Microsoft Entra ID)で認証されるのが望ましく、Microsoft Entra B2B コラボレーションのゲストユーザーはこの目的に合致します。自社はパスワードを持たず、取引先側で退職者のアカウントが無効化されれば自社アプリにもサインインできなくなります。クロステナント アクセス設定で信頼する取引先や MFA の受け入れも制御できます。顧客向けの外部テナントは一般消費者・顧客のサインアップ体験向けで、取引先従業員の利用には不向きです。
選択肢ごとの解説
- A誤り。メンバーユーザーを自社で作成すると、パスワード管理や退職時の削除を自社が負うことになり、取引先任せにしたいという要件に反します。
- B誤り。顧客向け外部テナントのセルフサービス サインアップは、一般の顧客向け ID の体験です。取引先従業員は取引先の既存 ID で認証させる方が適切で、自社側でアカウント管理が増えます。
- C正しい。ゲストとして招待し取引先自身の資格情報で認証させるため、自社にパスワード管理が生じず、取引先での退職処理が自動的に反映されます。
- D誤り。取引先ごとに AD FS とフェデレーションを構築すると、インフラの構築・運用負荷が大きく、取引先が既に Microsoft Entra ID を使っている状況では不要に複雑です。