SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問10
Microsoft Entra の機能/Microsoft Entra ID のアクセス管理機能ある管理者に、特定のリソースグループ内にある仮想マシンの起動・停止・再構成の操作のみを任せたいと考えています。この管理者には、そのリソースグループ以外のリソースや、ディレクトリ全体に関わる操作はさせたくありません。必要最小限の権限で、かつそのリソースグループに限定してこの要件を満たすロールの割り当て方法として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- AMicrosoft Entra ID の組み込みロール「ユーザー管理者」を該当の管理者に割り当てる
- BAzure RBAC で「所有者」ロールをサブスクリプション全体のスコープで割り当てる
- CAzure RBAC で「仮想マシン共同作成者」ロールを該当のリソースグループのスコープで割り当てる
- DMicrosoft Entra ID の組み込みロール「グローバル管理者」を該当の管理者に割り当てる
正解:C
解説
Azure RBAC のロールは、管理グループ・サブスクリプション・リソースグループ・リソースといった単位でスコープを指定して割り当てられ、Azure リソースに対する操作権限を制御します。「仮想マシン共同作成者」をリソースグループのスコープで割り当てれば、そのリソースグループ内の仮想マシンの操作だけを任せられ、他のリソースグループやディレクトリ全体には影響しません。一方、Microsoft Entra ID の組み込みロール(ユーザー管理者やグローバル管理者など)はディレクトリ全体に適用される管理者ロールであり、ユーザーやグループなどのディレクトリオブジェクトを管理するためのもので、特定のリソースグループに限定して仮想マシンの操作権限を与える仕組みではありません。「所有者」ロールをサブスクリプション全体に割り当てる方法は、対象の範囲も権限の内容も要件を大きく超えており、必要最小限の権限とはいえません。
選択肢ごとの解説
- A誤り。「ユーザー管理者」は Microsoft Entra ID のディレクトリオブジェクト(ユーザーやグループなど)を管理するための組み込みロールであり、特定のリソースグループ内の仮想マシンを操作する権限を与えるものではありません。
- B誤り。「所有者」ロールはリソースに対するほぼすべての操作を許可する強い権限であり、これをサブスクリプション全体のスコープで割り当てると、対象範囲も権限も要件を超えてしまい最小限の権限になりません。
- C正しい。「仮想マシン共同作成者」ロールを該当のリソースグループのスコープで割り当てれば、そのリソースグループ内の仮想マシンの操作のみを許可し、他のリソースグループやディレクトリ全体には影響を与えません。
- D誤り。「グローバル管理者」は Microsoft Entra ID のディレクトリ全体に対して最も強い権限を持つ組み込みロールであり、特定のリソースグループに限定した仮想マシンの操作権限を与える用途には適しません。