SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問11
Microsoft Entra の機能/Microsoft Entra ID のアクセス管理機能組織は、攻撃者が POP や IMAP などレガシープロトコルを使い、多要素認証を回避してメールボックスへのサインインを試みる被害を確認しました。モダン認証に対応していないレガシー認証プロトコルを使ったサインイン要求そのものを一律に遮断したいと考えています。この要件を実現する条件付きアクセスの構成として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- Aサインイン リスクを条件とし、リスクが中以上と判定された場合にアクセスをブロックするポリシーを構成する
- Bデバイスのコンプライアンス準拠を条件とし、準拠していないデバイスからのアクセスをブロックするポリシーを構成する
- Cサインインの頻度を短く設定し、一定時間ごとに再認証を要求するセッション制御を構成する
- Dクライアント アプリの条件で「Exchange ActiveSync クライアント」と「その他のクライアント」を対象に選択し、アクセスをブロックするポリシーを構成する
正解:D
解説
条件付きアクセスでは、クライアント アプリの条件として「Exchange ActiveSync クライアント」と「その他のクライアント」を選択すると、モダン認証に対応していないレガシー認証プロトコルを使ったサインイン要求を対象にできます。これにグラント制御の「アクセスのブロック」を組み合わせることで、レガシー認証によるサインインを一律に遮断できます。サインインリスクを条件とした制御はユーザーの行動から検出された異常なサインインへの対処であり、デバイスのコンプライアンス準拠やセッション制御(サインイン頻度)もそれぞれ別のシグナル・別の目的の制御であって、レガシー認証プロトコル自体を狙い撃ちしてブロックするものではありません。
選択肢ごとの解説
- A誤り。サインインリスクを条件とした制御は、漏えいした資格情報の使用など異常なサインインの兆候を検出した場合の対処であり、レガシー認証プロトコルの使用そのものを一律に遮断する条件ではありません。
- B誤り。デバイスのコンプライアンス準拠は、デバイスが組織のポリシーに適合しているかどうかを条件とする制御であり、レガシー認証プロトコルを使ったサインインを狙い撃ちしてブロックするものではありません。
- C誤り。サインインの頻度に関するセッション制御は、一定時間ごとに再認証を要求する仕組みであり、レガシー認証プロトコルを使ったサインイン要求自体を遮断するものではありません。
- D正しい。クライアント アプリの条件で「Exchange ActiveSync クライアント」と「その他のクライアント」を対象に選び、グラント制御でアクセスをブロックすると、モダン認証に対応しないレガシー認証プロトコルによるサインインを一律に遮断できます。