過去問ドリル

AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問4

ID・ガバナンス・監視ソリューションの設計/認証と認可ソリューションの設計

ある企業では、運用管理者 12 名が本番サブスクリプションに対して、障害対応のときだけ共同作成者(Contributor)ロールの操作を行います。セキュリティ要件は、常時の特権を持たせないこと、権限の利用時に MFA を要求すること、利用理由の入力と承認者による承認を必須にすること、権限は最大 4 時間で自動失効することです。Azure リソースへの認可の設計として最適なものはどれですか。

当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)

正解:D

解説

常時の特権をなくし、必要なときだけ時間制限付きで有効化するジャストインタイム アクセスは、Microsoft Entra Privileged Identity Management(PIM)の対象(eligible)割り当てで実現します。ロール設定で最大有効化期間、有効化時の MFA、理由入力、承認者を構成でき、有効化の履歴は監査ログに残ります。恒久割り当てにアクセスレビューを組み合わせても、常時特権が存在する状態は変わりません。PIM の利用には Microsoft Entra ID P2 または Microsoft Entra ID Governance のライセンスが必要です。

選択肢ごとの解説

  • A誤り。恒久割り当てでは常時特権を持つ状態が続きます。アクセスレビューは事後の棚卸しであり、利用時の承認や自動失効を実現しません。
  • B誤り。権限を絞ったカスタムロールでも恒久割り当てなので、常時特権が残ります。サインイン時の MFA は権限の利用時の承認や時間制限を提供しません。
  • C誤り。手動での一時付与は運用負荷が高く、4 時間での自動失効や承認・監査の一貫した管理が保証されません。付与者の作業に依存し、迅速な障害対応にも不向きです。
  • D正しい。PIM の対象割り当てにより、必要時のみ有効化(時間制限・MFA・理由・承認)でき、常時特権を持たせない設計になります。
AZ-305:Designing Microsoft Azure Infrastructure Solutionsの問題を演習モードで解く