過去問ドリル

SC-900:Microsoft Security, Compliance, and Identity Fundamentals Microsoft セキュリティ ソリューションの機能 問10

Microsoft セキュリティ ソリューションの機能/Azure の中核的なインフラストラクチャ セキュリティ サービス

運用担当者が、仮想ネットワーク内の複数の仮想マシンに対してWindowsのリモートデスクトップ(RDP)やLinuxのSSHで接続して管理作業を行う。セキュリティ要件として、各仮想マシンにパブリックIPアドレスを割り当てず、踏み台サーバーも用意せずに、ブラウザからAzure portal経由でTLSによる安全な接続を提供したい。追加すべきサービスはどれか。

当サイトのオリジナル問題(SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの出題範囲「Microsoft セキュリティ ソリューションの機能」に対応。実際の試験問題ではありません)

正解:A

解説

Azure Bastion は仮想ネットワークにデプロイするフルマネージドの PaaS サービスで、Azure portal 経由のブラウザ、またはネイティブの SSH/RDP クライアントから、TLS(443番ポート)でトンネリングした RDP/SSH 接続を提供します。接続先の仮想マシンにパブリックIPアドレスを割り当てる必要がなく、ポートスキャンなどの外部からの脅威にさらされません。これに対しNSGやAzure Firewallはトラフィックのフィルタリングを行う機能であり、VPN Gatewayは拠点間やクライアントとの暗号化接続を確立する機能であって、いずれもブラウザ経由のRDP/SSH接続そのものは提供しません。

選択肢ごとの解説

  • A正しい。Azure Bastion は仮想ネットワークにデプロイするフルマネージドのPaaSサービスで、Azure portal経由のブラウザ、またはネイティブクライアントからRDP/SSHをTLS上(443番ポート)でトンネリングして接続できます。接続先の仮想マシンにパブリックIPアドレスを割り当てる必要がなく、ポートスキャンなどの外部脅威からも保護されます。
  • B誤り。ネットワーク セキュリティ グループ(NSG)はサブネットやネットワーク インターフェイス単位の許可/拒否ルールで通信をフィルタリングする機能であり、それ自体がブラウザ経由のRDP/SSH接続機能を提供するものではありません。
  • C誤り。Azure Firewallは仮想ネットワーク間やインターネットとのトラフィックを一元的に制御するネットワーク ファイアウォールであり、仮想マシンへのブラウザベースのRDP/SSH接続機能は提供しません。
  • D誤り。Azure VPN Gatewayはオンプレミスと仮想ネットワークの間、または拠点間で暗号化されたトンネル接続を確立するサービスであり、個々の仮想マシンへのブラウザ経由のRDP/SSH接続を目的とした機能ではありません。
SC-900:Microsoft Security, Compliance, and Identity Fundamentalsの問題を演習モードで解く