過去問ドリル

SC-900:Microsoft Security, Compliance, and Identity Fundamentals セキュリティ・コンプライアンス・ID の概念 問5

セキュリティ・コンプライアンス・ID の概念/ID の概念の定義

ある企業は、長年オンプレミスの環境でユーザーアカウントとコンピューターを一元管理し、サインイン時にはドメインコントローラーに対してKerberosで資格情報を検証することで、社内のファイルサーバーや業務アプリケーションへのアクセスを制御してきました。近年、クラウドサービスやモバイルデバイスへの対応を検討したところ、OAuth 2.0やOpenID Connectといった最新の認証プロトコルをこの仕組みだけではネイティブにサポートできないことが分かりました。この企業が現在運用しているディレクトリサービスはどれか。

当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「セキュリティ・コンプライアンス・ID の概念」に対応。実際の試験問題ではありません)

正解:B

解説

Active Directory Domain Services(AD DS)は、オンプレミスのドメインベースのネットワークを管理するために設計されたMicrosoftのディレクトリサービスで、実行するサーバーはドメインコントローラーと呼ばれます。AD DSはKerberosやNTLMといった確立されたプロトコルでユーザーを認証し、グループポリシーによるデバイス構成の統制なども提供しますが、OAuth 2.0やOpenID Connectといったクラウド時代の認証プロトコルにはネイティブに対応していません。クラウドやSaaSアプリケーションに対応するには、AD FSによるフェデレーションやMicrosoft Entra Connectによる同期など追加の仕組みが必要になります。Microsoft Entra IDは、こうした制約に対応するためにクラウド向けに設計されたディレクトリサービスの進化形です。

選択肢ごとの解説

  • A誤り。Microsoft Entra IDはクラウドベースのIDおよびアクセス管理サービスで、最新の標準ベースの認証をサポートしインターネット経由でアクセスできるように設計されています。問題文にあるドメインコントローラーへのKerberos認証はオンプレミスの仕組みであり、Microsoft Entra IDの説明には当たりません。
  • B正しい。Active Directory Domain Services(AD DS)は、オンプレミスのドメインベースのネットワークを管理するために設計されたディレクトリサービスで、ドメインコントローラーに対するKerberosやNTLMによる認証でユーザーやコンピューターを管理します。OAuth 2.0やOpenID Connectのような最新の認証プロトコルはネイティブにサポートしていません。
  • C誤り。Active Directory フェデレーション サービス(AD FS)は、オンプレミスのActive Directoryの認証をクラウドサービスに拡張するためのフェデレーションの仕組みであり、ドメインコントローラーに対する日常的なサインインそのものを担う仕組みではありません。
  • D誤り。Microsoft Entra Connectは、オンプレミスのAD DSとMicrosoft Entra IDの間でディレクトリ情報を同期し、ハイブリッドIDを実現するためのツールであり、ドメインコントローラーに対する認証そのものを行う仕組みではありません。
SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの問題を演習モードで解く