SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問6
Microsoft Entra の機能/Microsoft Entra の ID 保護とガバナンス機能組織は、管理者権限を持つロールを常時有効な状態にせず、業務上必要なときだけ一定時間だけ有効化できるようにし、有効化のたびに多要素認証と昇格理由の入力を求める運用にしたいと考えています。この要件を実現する機能として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- Aアクセスレビューを定期的にスケジュールし、ロールを保持しているユーザーの要否を管理者に確認させる
- BPrivileged Identity Management(PIM)で、ロールを適格な割り当て(Eligible)とし、ジャストインタイムでのアクティブ化を構成する
- CMicrosoft Entra ID Governance のエンタイトルメント管理で、有効期限付きのアクセスパッケージを作成する
- D条件付きアクセスで、サインインリスクを条件とし、リスクが高い場合にアクセスをブロックするポリシーを構成する
正解:B
解説
Privileged Identity Management(PIM)は、特権ロールを常時アクティブな割り当てではなく「適格な割り当て(Eligible)」として付与し、必要なときだけ申請に基づいて一定時間だけロールをアクティブ化する、ジャストインタイムの特権アクセス管理を実現する機能です。ロールのアクティブ化時に多要素認証や理由の入力を要求する設定も PIM の機能として提供されています。アクセスレビューはロール保持者の要否を定期的に見直す仕組み、エンタイトルメント管理は複数リソースへのアクセスをパッケージ化して付与・失効する仕組みであり、いずれも常時有効化を避けて一時的に権限を昇格させる仕組みそのものではありません。サインインリスクに基づくアクセスのブロックは条件付きアクセスで構成でき(ID Protection がリスクのシグナルを供給)、特権ロールの時限的な昇格とは異なる目的です。
選択肢ごとの解説
- A誤り。アクセスレビューはロールやアクセス権の保持者を定期的に見直して要否を確認する機能であり、ロールを一時的にのみアクティブ化する仕組みそのものではありません。
- B正しい。PIM はロールを適格な割り当てとして付与し、必要なときだけ申請に基づいて一定時間アクティブ化するジャストインタイムの特権アクセス管理を実現します。
- C誤り。エンタイトルメント管理は複数のリソースへのアクセスをアクセスパッケージとしてまとめて付与・失効する仕組みであり、特権ロールの時限的なアクティブ化そのものを行う機能ではありません。
- D誤り。これはサインインリスクに基づいてアクセスをブロックする条件付きアクセスの構成であり、特権ロールを必要なときだけ一時的に有効化する仕組みとは異なります。