AZ-900:Microsoft Azure Fundamentals Azure のアーキテクチャとサービス 問8
Azure のアーキテクチャとサービス/Azure の ID・アクセス・セキュリティある企業では、営業部門のユーザーが社外のネットワークからサインインを試みた場合にのみ、追加の多要素認証(MFA)を要求するというサインインポリシーを設定したい。使用すべき Azure の機能はどれか。
当サイトのオリジナル問題(AZ-900:Microsoft Azure Fundamentalsの出題範囲「Azure のアーキテクチャとサービス」に対応。実際の試験問題ではありません)
- Aロールベースアクセス制御(RBAC)
- BMicrosoft Entra Domain Services
- CMicrosoft Defender for Cloud
- D条件付きアクセス
正解:D
解説
条件付きアクセスは、ユーザーの所属グループやサインイン元のネットワーク、デバイスの状態などの条件に基づいて、MFAの要求やアクセスのブロックといった制御を自動的に適用できる Microsoft Entra ID の機能です。今回のように「特定部門が社外から」という条件に応じてMFAを追加要求するポリシーは条件付きアクセスで実現します。RBAC は Azure リソースに対する操作権限の割り当てを管理する仕組みであり、サインイン時の条件判定は行いません。Entra Domain Services はオンプレミスに近いドメインサービス機能を提供するもので、条件付きのサインインポリシー制御は対象外です。Defender for Cloud はクラウドリソースのセキュリティ態勢管理や脅威検出を行うサービスであり、サインインポリシーの制御機能ではありません。
選択肢ごとの解説
- A誤り。RBAC は Azure リソースに対してどの操作を許可するかを制御する仕組みであり、サインイン時の条件に応じたMFA要求のような制御は行いません。
- B誤り。Microsoft Entra Domain Services はオンプレミスに近いドメイン参加やグループポリシーなどの機能を提供するサービスであり、条件に応じたサインインポリシーの制御機能ではありません。
- C誤り。Microsoft Defender for Cloud はクラウドリソースのセキュリティ態勢の評価や脅威検出を行うサービスであり、サインインポリシーの制御は対象外です。
- D正しい。条件付きアクセスは、サインイン元のネットワークやユーザーの属性などの条件に応じて、MFAの要求などのアクセス制御を自動的に適用できる機能です。