AZ-305:Designing Microsoft Azure Infrastructure Solutions インフラストラクチャソリューションの設計 問15
インフラストラクチャソリューションの設計/ネットワークソリューションの設計ある企業は、顧客データを保管するストレージ アカウントを、Azure の仮想ネットワーク内のアプリと、ExpressRoute で接続したオンプレミスのシステムからのみ利用できるようにします。ストレージ アカウントのパブリック エンドポイントへの通信は一切許可せず、侵害されたアプリが別のストレージ アカウントへデータを持ち出すリスクも抑えたいと考えています。ネットワーク設計として最も適切なものはどれですか。
当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「インフラストラクチャソリューションの設計」に対応。実際の試験問題ではありません)
- Aストレージ アカウントのファイアウォールで、オンプレミスのパブリック IP アドレスと仮想ネットワークのサブネットを許可する
- Bサブネットに Microsoft.Storage のサービス エンドポイントを有効化し、ストレージ アカウントのファイアウォールでそのサブネットを許可する
- Cネットワーク セキュリティ グループで、サブネットからのストレージ サービス タグ宛ての送信通信のみを許可する
- Dストレージ アカウントにプライベート エンドポイントを作成し、パブリック ネットワーク アクセスを無効にする
正解:D
解説
プライベート エンドポイントは、仮想ネットワーク内のプライベート IP アドレスをストレージ アカウントの特定のインスタンスに割り当てます。ExpressRoute のプライベート ピアリングや VPN 経由のオンプレミスからも、そのプライベート IP で到達でき、パブリック ネットワーク アクセスを無効にできます。通信先がそのアカウントのインスタンスに限定されるため、別のアカウントへのデータ持ち出しも抑えられます。サービス エンドポイントはパブリック エンドポイントを使い続けたままサブネットの ID で許可する仕組みで、オンプレミスからの通信には使えません。Microsoft もサービス エンドポイントよりプライベート エンドポイントの利用を推奨しています。
選択肢ごとの解説
- A誤り。ストレージ アカウントのパブリック エンドポイントを経由する通信を許可する設計で、パブリックへの通信を許可しない要件に反します。
- B誤り。サービス エンドポイントはパブリック エンドポイントを使用し、オンプレミスからの通信には対応しないため、要件を満たせません。
- C誤り。サービス タグ宛ての許可はストレージ サービス全体への通信を許可することになり、特定のアカウントに限定できません。パブリック エンドポイントも閉じられず、オンプレミスからの経路も用意できません。
- D正しい。プライベート IP で特定のアカウントへ到達でき、オンプレミスからも ExpressRoute 経由で利用でき、パブリック アクセスを無効にできます。