AZ-305:Designing Microsoft Azure Infrastructure Solutions ID・ガバナンス・監視ソリューションの設計 問7
ID・ガバナンス・監視ソリューションの設計/ガバナンスの設計ある企業では、外部の協力会社メンバーが多数、ゲストユーザーとして Microsoft Entra ID に登録され、複数のプロジェクトのグループとアプリケーションにアクセスしています。プロジェクト終了後もアクセスが残り続けているという監査指摘を受けました。要件は、グループの所有者が定期的に継続の要否を確認し、確認されなかったゲストのアクセスを手動作業なしで自動的に取り消すことです。ID ガバナンスの設計として最適なものはどれですか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「ID・ガバナンス・監視ソリューションの設計」に対応。実際の試験問題ではありません)
- Aゲストユーザーに対する条件付きアクセスで、サインイン頻度を短く設定して、継続的に再認証を求める
- Bゲストを Azure ロールの対象(eligible)として Privileged Identity Management に登録し、必要時だけ有効化させる
- Cグループとアプリケーションに対する定期的なアクセスレビューを作成し、所有者をレビュー担当者にして、未回答のユーザーを自動で削除する結果の自動適用を有効にする
- D動的メンバーシップ グループにゲストをまとめ、メンバーシップ ルールで一定期間後にゲストが自動的に外れるように構成する
正解:C
解説
アクセスが必要かどうかを定期的に人が確認し、確認されなければ取り消すという要件は、Microsoft Entra ID Governance のアクセスレビューで実現します。グループとアプリケーションのメンバーシップを対象に、グループ所有者などをレビュー担当者に指定し、期間経過後に未回答のユーザーを削除する結果の自動適用を構成できます。条件付きアクセスはサインイン時の制御で、不要なアクセスの棚卸しにはなりません。PIM は主にロールの特権アクセス管理が対象で、グループとアプリへの継続的な所属の棚卸しとは目的が異なります。アクセスレビューの利用には Microsoft Entra ID P2 または Microsoft Entra ID Governance のライセンスが必要です。
選択肢ごとの解説
- A誤り。サインイン頻度は再認証の間隔を制御するだけで、アクセス自体は残ったままです。不要なアクセスを棚卸しして取り消すことにはなりません。
- B誤り。PIM はロールの特権アクセスをジャストインタイムにする機能で、グループやアプリへの継続的な所属を所有者が棚卸しする要件とは目的が異なります。
- C正しい。アクセスレビューは所有者による定期確認と、未回答時の自動削除という要件を直接満たすガバナンス機能です。
- D誤り。動的メンバーシップのルールは属性に基づく所属の自動化で、所有者による継続の要否の確認という工程が含まれません。プロジェクト終了を属性だけで表現するのは困難で、棚卸しにはなりません。