過去問ドリル

SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問2

Microsoft Entra の機能/Microsoft Entra ID の機能と ID の種類

オンプレミスの Active Directory で管理しているユーザーアカウントを Microsoft Entra ID と同期し、クラウドとオンプレミスの両方で同じユーザー名とパスワードでサインインできるようにします。認証のたびにオンプレミス側のサーバーを常時可用な状態にしておく必要を最小限にしたい場合、採用する構成として適切なものはどれか。

当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)

正解:A

解説

パスワード ハッシュ同期は、オンプレミスのパスワードのハッシュ値を Microsoft Entra ID に同期し、サインインの認証処理を Microsoft Entra ID 側だけで完結させる方式です。認証のたびにオンプレミス側のサーバーへ問い合わせる必要がないため、オンプレミス側の常時可用性への依存を小さくできます。一方、AD FS によるフェデレーションやパススルー認証は、サインインのたびにオンプレミス側のサーバーやエージェントが応答できる状態である必要があり、オンプレミス側の可用性への依存度が高くなります。Microsoft Entra Domain Services は既存の AD とは別のマネージド ドメインを提供する機能であり、オンプレミス AD アカウントとのハイブリッド ID 同期そのものを実現する機能ではありません。

選択肢ごとの解説

  • A正しい。パスワード ハッシュ同期ではパスワードの検証を Microsoft Entra ID 側で行えるため、サインインのたびにオンプレミスサーバーの可用性に依存しません。
  • B誤り。Microsoft Entra Domain Services はオンプレミス AD とは別に新しいマネージド ドメインを構築する機能であり、既存のオンプレミス AD アカウントを同期してハイブリッド ID を実現する構成とは異なります。
  • C誤り。AD FS によるフェデレーションでは、サインインのたびにオンプレミスのフェデレーションサーバーで認証を処理するため、オンプレミス側の常時可用性への依存度が高くなります。
  • D誤り。パススルー認証はパスワードを同期せず、サインインのたびにオンプレミスのエージェントでパスワードを検証するため、オンプレミス側の可用性への依存を小さくするという要件には適しません。
SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの問題を演習モードで解く