SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft Entra の機能 問7
Microsoft Entra の機能/Microsoft Entra の ID 保護とガバナンス機能組織は、漏えいした資格情報の使用など、ユーザーのサインインや行動から検出されたリスクのレベルが高いと判定された場合に、該当ユーザーへ自動的にパスワードの変更を要求したいと考えています。この要件を実現する機能として適切なものはどれか。
当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft Entra の機能」に対応。実際の試験問題ではありません)
- A条件付きアクセスで、Microsoft Entra ID Protection のユーザーリスクを条件としたポリシーを構成し、リスクが高い場合に自動的にパスワードの変更(リスクの修復)を要求する
- Bアクセスレビューで、ゲストユーザーのアクセス権を定期的に見直す
- CPrivileged Identity Management(PIM)で、特権ロールの割り当てに有効期限を設定する
- Dセルフサービス パスワード リセット(SSPR)を有効化し、ユーザー自身の任意のタイミングでのパスワード変更を許可する
正解:A
解説
Microsoft Entra ID Protection は、漏えいした資格情報の検出や通常と異なる場所からのサインインなど、さまざまなシグナルからユーザーリスクやサインインリスクを評価する機能です。これらのリスクを条件とした制御は条件付きアクセスで構成し、ユーザーリスクを条件としたポリシーを設定しておくと、リスクが高いと判定されたユーザーに対して自動的にパスワードの変更(リスクの修復)を要求できます。このとき ID Protection はリスクのシグナルを供給し、是正フローを管理します。アクセスレビューはアクセス権の要否を定期的に見直す仕組み、PIM は特権ロールの時限的な付与を管理する仕組みであり、いずれもリスク検出に基づく自動的な是正とは目的が異なります。SSPR はユーザー自身が任意のタイミングでパスワードを変更・リセットする手段を提供する機能であり、リスク検出に応じて変更を自動的に要求する仕組みそのものではありません。
選択肢ごとの解説
- A正しい。条件付きアクセスでユーザーリスクを条件としたポリシーを構成すると、ID Protection が供給するリスク評価に基づき、リスクが高い場合に自動的にパスワードの変更(リスクの修復)を要求できます。
- B誤り。アクセスレビューはゲストユーザーを含むアクセス権の保持者を定期的に見直す機能であり、リスク検出に基づく自動的なパスワード変更の要求とは異なります。
- C誤り。PIM は特権ロールの割り当てに有効期限を設けるなど時限的な権限管理を行う機能であり、リスク検出に応じた自動的な是正アクションとは異なります。
- D誤り。SSPR はユーザー自身が任意のタイミングでパスワードを変更・リセットする手段を提供する機能であり、リスク検出に基づいて変更を自動的に要求する仕組みではありません。