SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問2
Microsoft Entra の機能/Microsoft Entra ID の機能と ID の種類オンプレミスの Active Directory で管理しているユーザーアカウントを Microsoft Entra ID と同期し、クラウドとオンプレミスの両方で同じユーザー名とパスワードでサインインできるようにします。認証のたびにオンプレミス側のサーバーを常時可用な状態にしておく必要を最小限にしたい場合、採用する構成として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- AMicrosoft Entra Connect(Microsoft Entra Connect Sync)でパスワード ハッシュ同期を構成する
- BMicrosoft Entra Domain Services を展開し、オンプレミスの Active Directory とは独立した新しいドメインを構築する
- CAD FS(Active Directory フェデレーションサービス)を構成し、すべてのサインイン要求をオンプレミスのフェデレーションサーバーで処理する
- Dパススルー認証のみを構成し、パスワードの同期は行わずオンプレミスのエージェントでパスワード検証を常時行う
正解:A
解説
パスワード ハッシュ同期は、オンプレミスのパスワードのハッシュ値を Microsoft Entra ID に同期し、サインインの認証処理を Microsoft Entra ID 側だけで完結させる方式です。認証のたびにオンプレミス側のサーバーへ問い合わせる必要がないため、オンプレミス側の常時可用性への依存を小さくできます。一方、AD FS によるフェデレーションやパススルー認証は、サインインのたびにオンプレミス側のサーバーやエージェントが応答できる状態である必要があり、オンプレミス側の可用性への依存度が高くなります。Microsoft Entra Domain Services は既存の AD とは別のマネージド ドメインを提供する機能であり、オンプレミス AD アカウントとのハイブリッド ID 同期そのものを実現する機能ではありません。
選択肢ごとの解説
- A正しい。パスワード ハッシュ同期ではパスワードの検証を Microsoft Entra ID 側で行えるため、サインインのたびにオンプレミスサーバーの可用性に依存しません。
- B誤り。Microsoft Entra Domain Services はオンプレミス AD とは別に新しいマネージド ドメインを構築する機能であり、既存のオンプレミス AD アカウントを同期してハイブリッド ID を実現する構成とは異なります。
- C誤り。AD FS によるフェデレーションでは、サインインのたびにオンプレミスのフェデレーションサーバーで認証を処理するため、オンプレミス側の常時可用性への依存度が高くなります。
- D誤り。パススルー認証はパスワードを同期せず、サインインのたびにオンプレミスのエージェントでパスワードを検証するため、オンプレミス側の可用性への依存を小さくするという要件には適しません。