SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問5
Microsoft Entra の機能/Microsoft Entra ID のアクセス管理機能組織は、ユーザーが会社の管理が及ばない外部のネットワークからサインインを試みた場合に限り、追加で多要素認証(MFA)を要求するポリシーを設定したいと考えています。この要件を実現する機能として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- A条件付きアクセスで、ユーザーリスクを条件とし、リスクが高い場合にパスワードの変更を要求するポリシーを構成する
- BPrivileged Identity Management(PIM)で、特権ロールを有効化する際に承認者の承認を必須にする
- CAzure RBAC で、特定のネットワークからのみリソースの操作を許可するロールの割り当てを構成する
- D条件付きアクセスで、ネットワークの場所をシグナルとし、多要素認証を要求する制御を構成する
正解:D
解説
条件付きアクセスは、ユーザー・場所・デバイス・アプリケーションなどのシグナルを条件として評価し、その条件に応じてアクセスの許可・ブロックや多要素認証の要求といった制御を適用する機能です。ネットワークの場所(信頼された場所かどうか)を条件に、該当しない場合にのみ MFA を要求するポリシーは、条件付きアクセスの典型的な構成です。ID Protection はサインインやユーザーのリスクを検出・判定する機能であり、場所を条件とした MFA 要求そのものを構成する機能ではありません。PIM は特権ロールの昇格管理、Azure RBAC はリソースに対する操作権限の割り当てを担う機能であり、いずれもサインイン時のネットワークの場所に応じた認証要求を実現するものではありません。
選択肢ごとの解説
- A誤り。これは条件付きアクセスをユーザーリスク条件で構成しパスワードの変更を要求する例であり、本問が求める『ネットワークの場所を条件とした多要素認証の要求』とは条件も制御も異なります。
- B誤り。PIM は特権ロールを有効化する際の承認フローなどを管理する機能であり、サインイン時のネットワークの場所に応じた認証要求とは別の仕組みです。
- C誤り。Azure RBAC はリソースに対して許可する操作を定義する権限管理の仕組みであり、サインイン時の認証要件を場所に応じて変える機能ではありません。
- D正しい。条件付きアクセスはネットワークの場所などのシグナルを条件に、多要素認証の要求を含むアクセス制御を適用できる機能です。