過去問ドリル

AZ-900:Microsoft Azure Fundamentals Azure のアーキテクチャとサービス 問8

Azure のアーキテクチャとサービス/Azure の ID・アクセス・セキュリティ

ある企業では、営業部門のユーザーが社外のネットワークからサインインを試みた場合にのみ、追加の多要素認証(MFA)を要求するというサインインポリシーを設定したい。使用すべき Azure の機能はどれか。

当サイトのオリジナル問題(AZ-900:Microsoft Azure Fundamentalsの出題範囲「Azure のアーキテクチャとサービス」に対応。実際の試験問題ではありません)

正解:D

解説

条件付きアクセスは、ユーザーの所属グループやサインイン元のネットワーク、デバイスの状態などの条件に基づいて、MFAの要求やアクセスのブロックといった制御を自動的に適用できる Microsoft Entra ID の機能です。今回のように「特定部門が社外から」という条件に応じてMFAを追加要求するポリシーは条件付きアクセスで実現します。RBAC は Azure リソースに対する操作権限の割り当てを管理する仕組みであり、サインイン時の条件判定は行いません。Entra Domain Services はオンプレミスに近いドメインサービス機能を提供するもので、条件付きのサインインポリシー制御は対象外です。Defender for Cloud はクラウドリソースのセキュリティ態勢管理や脅威検出を行うサービスであり、サインインポリシーの制御機能ではありません。

選択肢ごとの解説

  • A誤り。RBAC は Azure リソースに対してどの操作を許可するかを制御する仕組みであり、サインイン時の条件に応じたMFA要求のような制御は行いません。
  • B誤り。Microsoft Entra Domain Services はオンプレミスに近いドメイン参加やグループポリシーなどの機能を提供するサービスであり、条件に応じたサインインポリシーの制御機能ではありません。
  • C誤り。Microsoft Defender for Cloud はクラウドリソースのセキュリティ態勢の評価や脅威検出を行うサービスであり、サインインポリシーの制御は対象外です。
  • D正しい。条件付きアクセスは、サインイン元のネットワークやユーザーの属性などの条件に応じて、MFAの要求などのアクセス制御を自動的に適用できる機能です。
AZ-900:Microsoft Azure Fundamentalsの問題を演習モードで解く