AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問4
ID・ガバナンス・監視ソリューションの設計/認証と認可ソリューションの設計ある企業では、運用管理者 12 名が本番サブスクリプションに対して、障害対応のときだけ共同作成者(Contributor)ロールの操作を行います。セキュリティ要件は、常時の特権を持たせないこと、権限の利用時に MFA を要求すること、利用理由の入力と承認者による承認を必須にすること、権限は最大 4 時間で自動失効することです。Azure リソースへの認可の設計として最適なものはどれですか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)
- A管理者を 1 つのセキュリティグループに入れ、本番サブスクリプションの共同作成者ロールを恒久的に割り当てたうえで、四半期ごとにアクセスレビューを実施する
- B本番サブスクリプションで許可する操作だけを含むカスタムロールを作成し、管理者に恒久的に割り当てて、条件付きアクセスでサインイン時に MFA を要求する
- C管理者に閲覧者(Reader)ロールを恒久的に割り当て、障害時にはサブスクリプション所有者へチケットで依頼して、手動で共同作成者ロールを一時付与してもらう
- DMicrosoft Entra Privileged Identity Management で共同作成者ロールを対象(eligible)として割り当て、最大有効化時間 4 時間・MFA・理由入力・承認を必須にする
正解:D
解説
常時の特権をなくし、必要なときだけ時間制限付きで有効化するジャストインタイム アクセスは、Microsoft Entra Privileged Identity Management(PIM)の対象(eligible)割り当てで実現します。ロール設定で最大有効化期間、有効化時の MFA、理由入力、承認者を構成でき、有効化の履歴は監査ログに残ります。恒久割り当てにアクセスレビューを組み合わせても、常時特権が存在する状態は変わりません。PIM の利用には Microsoft Entra ID P2 または Microsoft Entra ID Governance のライセンスが必要です。
選択肢ごとの解説
- A誤り。恒久割り当てでは常時特権を持つ状態が続きます。アクセスレビューは事後の棚卸しであり、利用時の承認や自動失効を実現しません。
- B誤り。権限を絞ったカスタムロールでも恒久割り当てなので、常時特権が残ります。サインイン時の MFA は権限の利用時の承認や時間制限を提供しません。
- C誤り。手動での一時付与は運用負荷が高く、4 時間での自動失効や承認・監査の一貫した管理が保証されません。付与者の作業に依存し、迅速な障害対応にも不向きです。
- D正しい。PIM の対象割り当てにより、必要時のみ有効化(時間制限・MFA・理由・承認)でき、常時特権を持たせない設計になります。