過去問ドリル

AZ-305:Designing Microsoft Azure Infrastructure Solutions インフラストラクチャソリューションの設計 問15

インフラストラクチャソリューションの設計/ネットワークソリューションの設計

ある企業は、顧客データを保管するストレージ アカウントを、Azure の仮想ネットワーク内のアプリと、ExpressRoute で接続したオンプレミスのシステムからのみ利用できるようにします。ストレージ アカウントのパブリック エンドポイントへの通信は一切許可せず、侵害されたアプリが別のストレージ アカウントへデータを持ち出すリスクも抑えたいと考えています。ネットワーク設計として最も適切なものはどれですか。

当サイトのオリジナル問題(AZ-305:Designing Microsoft Azure Infrastructure Solutionsの出題範囲「インフラストラクチャソリューションの設計」に対応。実際の試験問題ではありません)

正解:D

解説

プライベート エンドポイントは、仮想ネットワーク内のプライベート IP アドレスをストレージ アカウントの特定のインスタンスに割り当てます。ExpressRoute のプライベート ピアリングや VPN 経由のオンプレミスからも、そのプライベート IP で到達でき、パブリック ネットワーク アクセスを無効にできます。通信先がそのアカウントのインスタンスに限定されるため、別のアカウントへのデータ持ち出しも抑えられます。サービス エンドポイントはパブリック エンドポイントを使い続けたままサブネットの ID で許可する仕組みで、オンプレミスからの通信には使えません。Microsoft もサービス エンドポイントよりプライベート エンドポイントの利用を推奨しています。

選択肢ごとの解説

  • A誤り。ストレージ アカウントのパブリック エンドポイントを経由する通信を許可する設計で、パブリックへの通信を許可しない要件に反します。
  • B誤り。サービス エンドポイントはパブリック エンドポイントを使用し、オンプレミスからの通信には対応しないため、要件を満たせません。
  • C誤り。サービス タグ宛ての許可はストレージ サービス全体への通信を許可することになり、特定のアカウントに限定できません。パブリック エンドポイントも閉じられず、オンプレミスからの経路も用意できません。
  • D正しい。プライベート IP で特定のアカウントへ到達でき、オンプレミスからも ExpressRoute 経由で利用でき、パブリック アクセスを無効にできます。
AZ-305:Designing Microsoft Azure Infrastructure Solutionsの問題を演習モードで解く