過去問ドリル

AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問6

ID・ガバナンス・監視ソリューションの設計/ガバナンスの設計

ある企業は、現在 60 個のサブスクリプションを持ち、今後さらに増える見込みです。全社共通で「承認リージョン以外へのリソース作成の禁止」を適用し、さらに社内ネットワーク接続専用(インターネットからの直接受信を許可しない)ワークロードのサブスクリプションにだけ「パブリック IP の作成の禁止」を追加で適用したいと考えています。インターネット公開ワークロードには適用しません。サブスクリプションは事業部門ごとに異なる担当者が管理しますが、ポリシーの適用は中央のガバナンスチームが一元管理したいと考えています。管理グループとポリシー割り当ての設計として最適なものはどれか。

当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)

正解:B

解説

ポリシーは管理グループに割り当てると配下のすべてのサブスクリプションに継承されます。Cloud Adoption Framework では、テナント ルートに直接ポリシーを多数割り当てず、その直下に中間ルート管理グループを置いて全社共通ポリシーを割り当てること、管理グループは組織図の複製ではなくセキュリティ・コンプライアンス・接続性の要件が共通するワークロードの種別(corp/online/local など)で分けること、階層は 3〜4 階層程度に浅く保つことが推奨されています。本番・テスト・開発などの環境ごとに管理グループを作ることは推奨されず、必要なら同一管理グループ内の別サブスクリプションで分けます。したがって、共通ポリシーを中間ルートに、接続性の要件に応じたポリシーをワークロード種別の管理グループに割り当てる設計が適切です。事業部門ごとの管理は Azure RBAC の割り当てで行えます。

選択肢ごとの解説

  • A誤り。組織図(事業部門)をそのまま管理グループへ複製する構成は CAF が避けるよう勧める設計で、ワークロード種別ごとのポリシーを除外や個別割り当てで運用すると、サブスクリプションの増加に伴い適用漏れが起きやすくなります。
  • B正しい。CAF は、テナント ルート直下に中間ルート管理グループを置いて全社共通ポリシーを割り当て、その配下にワークロードの種別(corp/online など)ごとの管理グループを作って同じセキュリティ・接続要件のサブスクリプションをまとめ、種別固有のポリシーをその管理グループへ割り当てる設計を推奨します。
  • C誤り。管理グループを使わずサブスクリプションごとに個別割り当てすると、継承による一元管理ができず、サブスクリプションが増えるほど設定漏れと管理負荷が増えます。
  • D誤り。事業部門・地域・環境などで組織図どおりの深い階層を作るのは CAF が避けるよう勧める設計です。階層は 3〜4 階層程度に浅く保ち、環境(本番/テスト/開発)ごとの管理グループは作らず同一管理グループ内の別サブスクリプションで分けます。
AZ-305:Designing Microsoft Azure Infrastructure Solutionsの問題を演習モードで解く