AZ-900:Microsoft Azure Fundamentals Azure のアーキテクチャとサービス 問14
Azure のアーキテクチャとサービス/Azure のコンピューティングとネットワーク社内の開発者が、Azure SQL Database に対して、仮想ネットワーク内のプライベートIPアドレスを使った閉じた経路だけで接続できるようにし、インターネット経由や他のAzureサブスクリプションの利用者からの到達性は持たせたくないという要件がある。この要件を満たす接続方法はどれか。
当サイトのオリジナル問題(AZ-900:Microsoft Azure Fundamentalsの出題範囲「Azure のアーキテクチャとサービス」に対応。実際の試験問題ではありません)
- Aパブリックエンドポイントを有効にし、ファイアウォールのIP許可規則で接続元を制限する。
- BVNet 統合(App Service などのリソースからのアウトバウンド通信を仮想ネットワークに送る機能)を設定する。
- Cサービスエンドポイントを設定し、仮想ネットワークからの通信をAzureのバックボーンネットワーク経由にする。
- Dプライベートエンドポイントを作成する。
正解:D
解説
プライベートエンドポイントは、仮想ネットワーク内にプライベートIPアドレスを持つネットワークインターフェースを作成し、そのIPアドレスを経由して特定のPaaSリソース(Azure SQL Database など)へ閉じた経路で接続する機能です。インターネットや他のサブスクリプションからの到達性を持たせず、仮想ネットワーク内からのみアクセスさせたい今回の要件に合致します。パブリックエンドポイントはIP許可規則で接続元を制限しても、エンドポイント自体はインターネット上に公開されたままであり、今回の「到達性を持たせない」という要件を満たしません。VNet 統合は App Service や Functions などのリソースからのアウトバウンド通信を仮想ネットワークへ送るための機能であり、SQL Database側への接続経路をプライベートにするものではありません。サービスエンドポイントは仮想ネットワークからの通信経路をAzureのバックボーン経由に最適化し、アクセス元を仮想ネットワークに限定できますが、サービス側のエンドポイントは依然としてパブリックIPアドレスを使用しており、プライベートIPアドレスでの接続にはなりません。
選択肢ごとの解説
- A誤り。パブリックエンドポイントはIP許可規則で接続元を制限しても、エンドポイント自体はインターネット上に公開されたままであり、到達性を持たせないという要件を満たしません。
- B誤り。VNet 統合は App Service や Functions などのリソースからのアウトバウンド通信を仮想ネットワークへ送るための機能であり、SQL Database側への接続経路をプライベートにするものではありません。
- C誤り。サービスエンドポイントは通信経路をAzureのバックボーン経由に最適化しアクセス元を限定できますが、サービス側のエンドポイントは依然としてパブリックIPアドレスを使用しており、プライベートIPアドレスでの接続にはなりません。
- D正しい。プライベートエンドポイントは仮想ネットワーク内のプライベートIPアドレスを使って特定のPaaSリソースへ閉じた経路で接続する機能であり、インターネットや他のサブスクリプションからの到達性を持たせない今回の要件に合致します。