SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問12
Microsoft Entra の機能/Microsoft Entra の ID 保護とガバナンス機能組織では、過去にプロジェクトのために外部パートナーへ招待したゲストユーザーが多数在籍しており、現在もアクセスが必要かどうかを定期的かつ自動的に確認したいと考えています。確認の結果、レビュー担当者が「アクセス不要」と判断したゲストユーザーについては、手動の操作を挟まずにアクセス権を自動的に失効させたいと考えています。この要件を実現する機能として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- APrivileged Identity Management(PIM)で、特権ロールの割り当てに有効期限を設定し、期限到来時に自動的にロールを失効させる
- BMicrosoft Entra ID Governance のエンタイトルメント管理で、有効期限付きのアクセスパッケージを作成し、ゲストユーザーに申請してもらう
- C条件付きアクセスで、ゲストユーザーに対してのみ毎回多要素認証を要求するポリシーを構成する
- Dアクセスレビューを定期的なスケジュールで構成し、「リソースに結果を自動適用する」設定を有効にして、レビュー担当者が拒否したユーザーのアクセス権を自動的に失効させる
正解:D
解説
アクセスレビューは、グループやアプリケーションへのアクセス権を保持しているユーザーについて、継続して必要かどうかをレビュー担当者に定期的に確認させる機能です。レビューの作成時に「リソースに結果を自動適用する」を有効にしておくと、レビュー期間の終了時にレビュー担当者が拒否したユーザーのアクセス権を、管理者の手動操作なしに自動的に失効させられます。PIM の有効期限設定は特権ロールの時限的な割り当てを管理する仕組み、エンタイトルメント管理のアクセスパッケージは新規のアクセス申請・付与の仕組みであり、いずれも既存のゲストアクセスを定期的に再確認して自動的に失効させる運用そのものではありません。条件付きアクセスでゲストに毎回 MFA を要求する構成も、認証を強化する制御であって、アクセスの要否を見直して失効させる仕組みではありません。
選択肢ごとの解説
- A誤り。PIM の有効期限設定は特権ロールの割り当てを時限的に管理する仕組みであり、ゲストユーザーの既存のリソースアクセス権を定期的に見直して自動的に失効させる機能ではありません。
- B誤り。エンタイトルメント管理のアクセスパッケージは、ゲストユーザーが新たにアクセスを申請・取得するための仕組みであり、既に付与済みのアクセスを定期的に見直して自動的に失効させる機能ではありません。
- C誤り。条件付きアクセスでゲストユーザーに毎回 MFA を要求する構成は認証を強化する制御であり、アクセスの要否を定期的にレビューしてアクセス権を失効させる仕組みではありません。
- D正しい。アクセスレビューを定期的なスケジュールで構成し「リソースに結果を自動適用する」を有効にすると、レビュー担当者が拒否したゲストユーザーのアクセス権を、手動操作なしに自動的に失効させられます。