Microsoft AZ-305: アイデンティティ、ガバナンス、コンプライアンス — 学習ガイド
こちらの一部です: Microsoft Azure Solutions Architect Expert AZ-305 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
概要
AzureにおけるID、ガバナンス、コンプライアンスは、Microsoft Entra ID(旧Azure AD)、ポリシーベースのガードレール、そしてユーザーとワークロードの両レイヤーにおける最小権限アクセスにまたがる一貫した設計が要となります。適切に設計されたソリューションは、管理者向けのジャストインタイムでの権限昇格、ユーザー向けのリスクベースの適応型制御、大規模環境における標準化されたリソースガバナンス、そしてパートナーやコンシューマー向けの円滑な外部アクセスを、運用の俊敏性を損なうことなく両立させます。
特権アクセスと適応型リスク制御
Privileged Identity Management (PIM) は、常時有効な管理者アクセスを、期限付きで監査可能なエンタイトルメントに変換します。露出を最小限に抑えるため、特権ロールをアクティブではなく、割り当て可能として割り当てます。ユーザーは割り当て可能なロールをアクティブ化する必要があり、その際には通常、多要素認証、チケット/正当性理由の入力、オプションの承認ワークフロー、および限定されたアクティブ化期間がトリガーされます。ロール設定では、承認者、MFA、通知、およびインシデントチケットの要件を定義します。これを特権アクセスグループと組み合わせることで、Azure ADロールとAzureリソースロールを、PIMのアクティブ化を条件とするグループメンバーシップを通じて管理でき、包括的な監査機能を備えた単一のコントロールプレーンが実現します。PIM内のアクセスレビューを使用して、誰がロール、グループ、エンタープライズアプリケーションの割り当て可能またはアクティブな割り当てを保持しているかを継続的に検証します。レビューは結果を自動的に適用し、応答のないユーザーのアクセスを削除できるため、手作業なしでの定期的な構成証明が可能になります。
Identity Protectionは、機械学習ベースのリスク検出をユーザーとサインインに適用します。ユーザーリスクポリシーは、侵害された資格情報の可能性を評価し、安全なパスワード変更を要求するか、修復されるまでアクセスをブロックすることができます。サインインリスクポリシーは、現在のセッションコンテキスト(あり得ない移動、通常とは異なるサインインプロパティ、マルウェアに関連するIP)を分析し、MFAを要求したり、リスクの高い試行をブロックしたりできます。中および高リスクの場合はMFAまたはパスワードリセットをトリガーし、低リスクの場合は監視のみを行うように修復を構成します。ユーザーごとのMFAではなく、Conditional Accessにシグナルをフィードします。これにより、強制の一元化、例外(緊急アクセス用アカウント)のサポート、管理上の構成ドリフトの削減が可能になります。
Conditional Accessは、コンテキストを認識した意思決定を統合します。名前付きの場所を使用すると、IP範囲を信頼できる企業ネットワークや、ブロックまたは追加の制御を要求する地理的な場所として分類できます。検証済みの信頼できるIPや国ベースのルールを活用して、リスクの高い地域からの脅威を軽減します。デバイスのコンプライアンスはMicrosoft Intuneと統合されており、機密性の高いアプリへのアクセスを許可する前に、準拠したデバイスまたはハイブリッドAzure AD参加状態を要求でき、オプションでDefender for Endpointのリスクを組み込むこともできます。アプリによって適用される制限は、管理されていないデバイスからのダウンロードや同期を無効にする、SharePoint OnlineおよびExchange Onlineでの制限付きWebエクスペリエンスを返すことで、データ漏洩のリスクを低減します。セッション制御は、セッションの持続時間や再認証の頻度を調整します。規制対象のワークロードに対するサインイン頻度を設定し、共有キオスク端末での永続的なブラウザセッションを無効にし、Conditional Access App Control(Defender for Cloud Apps経由)を使用して、機密ファイルのダウンロードをブロックしつつブラウザ内での表示は許可するなど、セッション内のアクティビティを監視および制御します。リスクベースのポリシーと組み合わせることで、これらの制御は必要な場合にのみ段階的な認証チャレンジを要求し、ユーザーの生産性を維持します。
外部IDとコンシューマーID
Azure AD B2Cは、顧客向けIAMを従業員向けIAMから分離し、コンシューマー向けアプリにスケーラブルなサインインを提供します。組み込みのユーザーフローは、最小限の構成でサインアップ/サインイン、プロファイル編集、パスワードリセットをカバーします。複雑なオーケストレーション(カスタムクレーム、条件付きジャーニー、本人確認、またはREST APIベースのクレームエンリッチメントなど)が必要な場合は、カスタムポリシー(Identity Experience Framework)を使用します。B2Cは多くのIDプロバイダーをサポートしています:ローカルアカウント(メールまたは電話)、OpenID ConnectおよびOAuth 2.0プロバイダー(Microsoft、Google、Apple)、SAML 2.0 IDプロバイダー、およびエンタープライズフェデレーション。トークンのカスタマイズには、カスタム属性、オプションのクレーム、ダウンストリームアプリへのクレーム変換の発行、トークンの有効期間の制御、および重要な決定ポイントでユーザーデータを検証またはエンリッチするためのAPIコネクタの追加が含まれます。
B2Bコラボレーションでは、エンタイトルメント管理が外部ユーザーのオンボーディングを標準化し、スプロール(無秩序な拡大)を最小限に抑えます。アクセパッケージは、誰がアクセス権(グループ、アプリ、SharePointサイト)を取得するか、誰がそれを要求できるか、そしてそれがどのように承認されるかをカプセル化します。接続された組織は、パートナーテナントとの信頼関係を正式なものにし、そのユーザーがゲストアカウントを事前に作成することなくパッケージを要求できるようにします。ライフサイクルポリシーにより、アクセス権が不要に残存しないようにします。有効期限の設定、定期的なアクセスレビューの要求、有効期限切れまたはレビュー失敗時の割り当ての自動削除、およびユーザーがすべての割り当てを失った場合の残存ゲストアクセスの取り消しを行います。このモデルは、最小権限の原則に沿っており、手動でのゲストライフサイクル管理を削減します。
内部Webアプリを外部に公開する問題は、Azure AD Application Proxyで解決するのが最適です。オンプレミスにインストールされた軽量のコネクタは、Azureへのアウトバウンド接続のみを開くため、インバウンドのファイアウォールの穴が不要になります。スケールとアフィニティのためにコネクタをグループ化します。トラフィックがネットワークに到達する前にConditional Accessを適用するために、Azure ADの事前認証を選択します。ニッチなシナリオでのみパススルーにフォールバックします。統合Windows認証を使用するレガシーアプリの場合、Kerberos制約付き委任を構成して、コネクタがユーザーに代わってバックエンドへのKerberosチケットを取得できるようにし、クラウドからオンプレミスへのシームレスなSSOを可能にします。
大規模なガバナンス: Policy、Blueprints、管理グループ
Azure Policy はガードレールをコード化します。ポリシー定義では、条件と効果をパラメーターと共に使用することで、同じルールを環境間で再利用できます。関連する定義をイニシアチブにまとめることで、割り当てとレポート作成を簡素化します。ポリシーは適切なスコープで割り当てます。広範なガバナンスには管理グループ、プラットフォームの整合性にはサブスクリプション、ローカルでの上書きにはリソースグループを使用し、継承によって制御を下位に適用します。主な効果は次のとおりです:
- Deny: 非準拠のデプロイをブロックします
- Audit: コンプライアンスレポート用にリソースをマークします
- Append: 必須タグなどのプロパティを追加します
- Modify: 作成/更新時にリソースのプロパティを変更します
- DeployIfNotExists: 依存関係を自動デプロイまたは構成します
- AuditIfNotExists と Disabled: 特殊なニーズに対応します DeployIfNotExists と Modify は修復タスクと組み合わせて使用します。割り当て時にマネージドIDを割り当て、修復の実行に必要な最小限のロールを付与します。修復ジョブをトリガーして、ドリフトを遡及的に修正します。文書化された正当な理由とともに除外を使用して、ガバナンスを無効にすることなく例外を処理します。
Azure Blueprints は、デプロイ可能でバージョン管理されたランディングゾーンをパッケージ化します。アーティファクトには、ポリシーの割り当て、ロールの割り当て、ARM/Bicep テンプレート、リソースグループのスキャフォールディングが含まれます。割り当て時に、入力パラメーターによってバージョン管理されたブループリントが環境にバインドされます。リソースロックモード (DoNotDelete または ReadOnly) は、基盤となるリソースを偶発的な変更から保護し、プラットフォームとワークロードの責任の分離を強制します。
管理グループは、エンタープライズ規模のガバナンスのバックボーンとなる階層を提供します。ポリシーとRBACの継承が運用上の境界を反映するように、明確なツリー構造(通常はプラットフォーム、事業部門またはリージョン別のランディングゾーン、サンドボックス)を設計します。管理グループで割り当てられたRBACは、すべての子サブスクリプションとリソースグループに継承されるため、繰り返し発生するロールの割り当てを最小限に抑えられます。競合は評価順序と効果のセマンティクスによって解決されます。ポリシーによる拒否は、RBACで上書きすることはできません。この構造を使用して、上位レベルでグローバルな標準(セキュリティベースライン、タグ付け)を適用し、下位層ではパラメーター化されたイニシアチブで調整します。
すべてのドメイン · データストレージとデータベースソリューション →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →