Microsoft AZ-104: Azure Active Directory と ID 管理 — 学習ガイド
こちらの一部です: Microsoft Azure Administrator Associate AZ-104 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
アクセス決定: Conditional Access、MFA、SSPR、およびIdentity Protection
Conditional Access (Azure AD Premium P1/P2) は、サインイン時とトークン発行時にシグナルを評価し、リアルタイムの制御を適用します。ポリシーは、ユーザー、グループ、またはディレクトリロール、クラウドアプリまたはユーザーアクション、およびサインインリスク、デバイスプラットフォーム、クライアントアプリ(レガシー対モダン)、場所などの条件を対象とします。名前付きの場所は、信頼できるIP範囲または国/地域をタグ付けし、明示的な包含/除外ロジックを可能にします。許可コントロールは、次のような要件を適用します。
- 多要素認証を要求する
- デバイスが準拠済みとしてマークされていることを要求する (Intune)
- Hybrid Azure AD参加済みデバイスを要求する
- アプリ保護ポリシー、承認済みクライアントアプリ、または利用規約を要求する セッションコントロールは、サインインの頻度、永続的なブラウザーセッション、またはアプリによって適用される制限を管理します。「Global Administratorは信頼されていない場所からMFAと信頼できるデバイスを使用しなければならない」という要件がある場合、Global Administratorディレクトリロールを対象とし、名前付きの信頼できるネットワークを除外する場所の条件を使用し、MFAに加えて準拠済みデバイスまたはHybrid Azure AD参加済みデバイスのいずれかを要求するように許可コントロールを構成します。これは、ユーザーごとのMFAを切り替えたり、セッションコントロールのみを変更したりするだけでは解決されません。
多要素認証は、次の方法で適用できます。
- ユーザーごとのMFA: ユーザーオブジェクトレベルでのレガシーで粗粒度の有効/無効状態。コンテキスト要因を欠き、一般的にConditional Accessの要件に取って代わられています。
- Conditional Access MFA: モダンで推奨されるアプローチ。指定された条件下(例:高リスクのサインイン、信頼されていないネットワーク、特権ロール)でのみMFAを要求します。
- セルフサービスパスワードリセット (SSPR): 構成可能な認証方法と登録、オンプレミスへのオプションのパスワードライトバック機能付き。統合された登録により、MFAとSSPRのセットアップが統一されます。登録ポリシー、許可されるメソッド(例:Microsoft Authenticator、FIDO2、SMS/音声)、およびロックアウト/通知設定を定義します。 レガシーなAzure MFAの課金モデル(クラシックなMFAプロバイダーを使用する認証ごと vs 有効なユーザーごと)は、その場で切り替えることはできません。新しいプロバイダーをデプロイして再割り当てする必要があり、ポータルやCLIを介して単に「モデルを変更する」ことはサポートされていません。
Azure AD Identity Protection (Azure AD Premium P2) は、漏洩した資格情報、異常な移動、マルウェアに関連するIP、および見慣れないサインインプロパティなどのテレメトリを使用してリスクを検出し、対応します。
- ユーザーリスクは、IDが時間の経過とともに侵害される可能性を推定し、「中以上のリスクでパスワード変更を要求する」などのポリシーをトリガーします。
- サインインリスクは、特定のサインインが悪意のあるものである可能性を推定し、「中以上のリスクでMFAを要求する」などの制御を有効にします。 リスクポリシーは、自動修復またはブロックが可能です。リスクを条件として活用し、回復力のあるMFAメソッドを優先することで、Conditional Accessと統合します。
管理ロールとB2Bガバナンス
管理ロールはAzure AD内の制御範囲をスコープし、最小権限の原則に従うべきです。
- Global Administratorは、ID、セキュリティ、ライセンスに対する完全な権限を持ちます。使用は控えめにし、Conditional AccessとMFAで保護し、ジャストインタイムでの権限昇格とアクセスレビューのためにPrivileged Identity Management (PIM) の利用を検討します。
- User Administratorは、ユーザーとグループの作成・管理、非管理者パスワードのリセット、一部のディレクトリ属性の管理ができます。管理単位を使用してスコープをさらに限定し、影響範囲を特定の部署や地域に制限します。
- カスタムロール(Azure AD Premium)により、ディレクトリオブジェクト全体にわたるきめ細かな権限セットが可能になります。ユーザーまたはグループに割り当て、オプションで管理単位にスコープを限定できます。
B2Bコラボレーションにより、外部ユーザーはIDを複製することなくアプリやリソースにアクセスできます。そのプロセスは以下の通りです。
- 招待:内部ユーザーまたは自動化プロセスが、メールまたは直接引き換えURLで招待します。オプションで利用規約への同意を要求できます。
- 引き換え:ゲストは自身のホームIDで認証します。利用できない場合は、ワンタイムパスコードを使用できます。引き換えが成功すると、リソーステナントにゲストオブジェクトが作成または確認されます。
- 認可:Azure ADグループ、アプリの割り当て、またはサブスクリプション/リソースグループに対するAzure RBACを通じてアクセスを許可します。ゲストがライセンスを必要とするサービスを利用する場合は、グループベースのライセンスを使用します。
- ガバナンス:Access Reviews (Azure AD Premium P2) を使用して、ゲストアクセスの継続的な必要性を定期的に証明し、古いゲストを自動的に削除し、決定を監査します。外部コラボレーション設定とクロステナントアクセスポリシーを構成し、コラボレーションとリスクのバランスを取ります。ゲストにConditional Accessを適用し、外部リスクに適した名前付きの場所とMFA要件を使用します。
実践的な問題シナリオ
Contoso Ltd.はハイブリッドID展開を行っており、パートナーのユーザーを特定のアプリケーションにオンボーディングする一方で、特権アクセスのリスクを低減する必要があります。Azure管理者は、信頼されていないネットワークからのGlobal Administratorに対してMFAとデバイスの信頼性を強制し、合併時におけるオンプレミスからクラウドへのユーザー同期を加速させ、SharePoint Onlineサイトと社内基幹業務アプリへのパートナーゲストアクセスを統制する任務を負っています。
ステップバイステップのアプローチ:
- IDと信頼関係のモデル化
- すべてのAzureサブスクリプションをContosoテナントに関連付け、IDガバナンスを集中管理します。アプリアクセス用に専用のリソースグループとAzure ADセキュリティグループを作成します。これにより、単一のポリシープレーンが確保され、Conditional Accessのターゲティングが簡素化されます。
- ハイブリッドサインインと同期の最適化
- シンプルさと回復力のために、Azure AD Connectをパスワードハッシュ同期(Password Hash Synchronization)とシームレスSSOで構成します。規制要件でオンプレミスでのパスワード検証が求められる場合にのみ、PTAエージェントを展開します。OUフィルタリングを使用して、合併対象のユーザーコンテナーをスコープします。緊急のユーザー可用性のためには、
undefined
を実行します。PHSはMicrosoftが運用する可用性を提供し、オンプレミスへの依存を減らします。差分サイクルは、負荷の高いフル同期なしでタイムリーなエクスポートを保証します。
- 特権アクセス制御の強制
- Global Administratorロールを対象とするConditional Accessポリシーを作成します。条件:すべての場所を含め、名前付きの信頼できる企業のIP範囲を除外します。許可コントロール:多要素認証を要求し、デバイスが準拠済みとしてマークされていることを要求(またはハイブリッドAzure AD参加を要求)します。これにより、「信頼されていない場所からのMFA + 信頼できるデバイス」という要件をサインイン時に正確に満たします。PIMを使用してGlobal Administratorの割り当てをジャストインタイムにし、承認とMFAを要求することで、恒久的な特権を削減します。
- MFAとSSPRの標準化
- レガシーなユーザーごとのMFA状態を無効にし、Conditional Accessに依存してコンテキストに応じてMFAを強制します。統合された登録とパスワードライトバック付きのSSPRを有効にし、同期されたユーザーがクラウドとオンプレミスの両方のパスワードをリセットできるようにします。これにより、ユーザーエクスペリエンスが向上し、コンプライアンスが確保されます。レガシーなMFA利用モデルをそのまま切り替えようとしないでください。サポートされていません。
- B2Bでパートナーユーザーをオンボードし、アクセスを統制する
- パートナーIDをゲストとしてContosoテナントに招待し、SharePointサイトとアプリにマッピングされたセキュリティグループに割り当てます。ゲストグループに90日の繰り返しと無応答者の自動削除を設定したAccess Reviewを適用します。名前付きのパートナーIP範囲外のゲストにMFAを要求するConditional Accessポリシーを適用します。B2Bはアカウントの重複を避け、パートナーの認証を活用し、Access Reviewsは監査可能な結果を伴うライフサイクルガバナンスを提供します。
なぜこれらのサービスなのか:
- PHSを使用したAzure AD Connectは、強力なセキュリティを備えつつ運用負荷が最も低く、差分同期によって迅速なプロビジョニングが保証されます。
- Conditional Accessの許可コントロールはMFAとデバイスの信頼性を直接強制しますが、これはセッション制御やユーザーごとのMFAでは保証できません。
- ライトバック付きのSSPRは、同期されたIDのループを閉じ、ヘルプデスクの負荷を軽減し、コンプライアンスに準拠させます。
- B2BコラボレーションとAccess Reviewsを組み合わせることで、外部との協業と最小権限および定期的証明のバランスを取り、俊敏性を維持しながらリスクを最小限に抑えます。
すべてのドメイン · Azure サブスクリプション、ガバナンス、コスト管理 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →