Microsoft AZ-900: ID、アクセス、セキュリティ — 学習ガイド
こちらの一部です: Microsoft Azure AZ-900 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
AzureにおけるID、アクセス、セキュリティは、ID管理のためのMicrosoft Entra ID、認可のためのAzure RBACとPrivileged Identity Management、そしてシークレットを保護しワークロードを強化するプラットフォーム制御を中心に構成されています。強力な認証とリスクベースのポリシーはアカウント乗っ取りを減らし、中央集権的なシークレットストレージとネットワークエッジでの保護は一般的な攻撃経路を閉じます。そして、継続的なポスチャ管理により、設定ミスを大規模に修正します。これらの要素は、一貫した設計によって連携します。オンプレミスから同期されるかクラウドでマスター管理される権威あるID、デバイスとセッションのリスクに連動した強制力のあるアクセスポリシー、ジャストインタイム昇格を備えた最小権限ロール、アプリケーションコードから隔離されたシークレットとキー、そしてアプリケーションファイアウォール、DDoS緩和、脅威に基づいた推奨事項を含む多層防御です。その結果、ビジネスと規制のニーズに沿った、防御可能で監査可能な環境が実現します。
Microsoft Entra ID: ユーザー、グループ、ハイブリッド同期
Microsoft Entra IDは、ユーザー、デバイス、アプリケーション、サービスプリンシパルのためのクラウドIDサービスです。ユーザーはクラウド専用にすることも、オンプレミスのディレクトリから同期することもできます。グループはアクセスを整理し、セキュリティグループとMicrosoft 365グループをサポートします。動的グループメンバーシップは、ユーザーまたはデバイスの属性(例:部署 = 経理の全ユーザー)に基づいてグループを自動的に設定することで、ライフサイクルを簡素化し、手動更新なしでアプリのアクセスやポリシーのスコープを明確に設定できます。ハイブリッド組織は、Microsoft Entra Connectを使用してオンプレミスのActive Directoryを接続します。パスワードハッシュ同期は、最もシンプルで回復性の高いサインイン方法であり、オンプレミスで派生したハッシュをスケジュールに基づいて同期し、クラウド認証を提供します。パススルー認証は、規制やポリシーの制約で必要な場合に、軽量エージェントを介してパスワード検証をオンプレミスに保持し、イントラネット体験のためにシームレスSSOと組み合わせることができます。大規模または分散環境向けに、Microsoft Entra Cloud Syncは、マルチフォレストをサポートし、運用を簡素化した軽量なエージェントベースのアプローチを提供します。グループベースのライセンス、アプリの割り当て、ロールの割り当ては、これらの基本要素の上に構築されます。外部ユーザーは、クロステナントアクセス(B2Bコラボレーション)を使用して招待でき、その際に条件付きアクセス、アクセスレビュー、ライフサイクルポリシーを適用して、非アクティブなゲストからのリスクを軽減します。サインイン、監査、プロビジョニングのログはトレーサビリティを提供し、保持と分析のためにLog AnalyticsワークスペースやSIEMにエクスポート可能です。
| クラウド専用ユーザー | 同期ユーザー (PHS) | 同期ユーザー (PTA) | 動的グループ | |
|---|---|---|---|---|
| 主な用途 | グリーンフィールドのクラウドID | 最も一般的なハイブリッドサインイン | パスワードをオンプレミスに保持する必要があるハイブリッド | アクセススコープの自動化 |
| 変更が反映されるまでの待機時間 | 即時 | 数分(同期サイクル) | ほぼリアルタイム(エージェント経由) | ほぼリアルタイム(ルール評価) |
| オンプレミスがオフラインの場合の回復性 | 影響なし | サインインには影響なし | PTAエージェントの可用性に依存 | 影響なし |
| 典型的なシナリオ | スタートアップ、パイロットワークロード | 広範なハイブリッド展開 | 規制対象のワークロード、オンプレミスのパスワードポリシー | ライセンス割り当て、条件付きアクセスのターゲティング |
認証とリスク制御: MFA、条件付きアクセス、パスワードレス、SSPR、Identity Protection、アクセスレビュー
強力な認証は、多要素認証 (MFA) から始まり、フィッシング耐性のあるパスワードレス方式へと進化します。Microsoft Authenticator、SMS/音声、FIDO2 セキュリティキー、Windows Hello for Business、証明書ベースの認証は、保証レベルとユーザビリティの広範なスペクトラムをカバーします。条件付きアクセスは、ユーザー、デバイス、アプリ、場所、セッションのリスクを、許可、チャレンジ、またはブロックの決定に結びつけるポリシーエンジンです。中心的なパターンには、すべての対話型ユーザーに MFA を要求すること、レガシープロトコルをブロックすること、価値の高いアプリに対して準拠済みまたはハイブリッド参加済みのデバイスを強制すること、サインインリスクを使用してステップアップ認証をトリガーすることが含まれます。セルフサービスパスワードリセット (SSPR) は、ユーザーが設定された認証方法でパスワードをリセットまたは変更できるようにすることで、ヘルプデスクの負荷を軽減します。ハイブリッド構成では、パスワードライトバックによってオンプレミスの AD が安全に更新されます。SSPR と MFA を組み合わせることで、統一されたポータルと統合された登録が提供され、ユーザーのオンボーディングと回復が効率化されます。ポリシーでは、安全な方法、方法の最小数、および登録期限を指定する必要があります。Microsoft Entra ID Protection は、リスクのあるユーザーとリスクのあるサインインを機械駆動で検出する機能を追加します。リスクポリシーは、ユーザーリスクが高い場合にパスワードの変更を自動的に要求したり、中程度以上のサインインリスクに対して MFA を強制したりすることで、侵害されたアカウントの滞留時間を短縮できます。管理者はリスク検出をトリアージし、イベントを確認、無視、または修復します。一方、条件付きアクセスとの統合により、リスクは第一級の制御となります。アクセスレビューは、ユーザー、グループ、アプリ、特権ロールのアクセス権を定期的かつ自動的に再認証する機能を提供します。これはゲストアカウントや高リスクグループにとって重要であり、レビュー担当者が応答しない場合には結果を自動的に適用できます。
- パスワードのみ
- 要素タイプ: 知識
- フィッシング耐性: なし
- オフラインサポート: あり (キャッシュされたドメイン資格情報)
- 一般的な用途: レガシー/重要でないアプリ
- ライセンスに関する注意: 含まれる。単独での使用は非推奨
- MFA SMS/音声 OTP
- 要素タイプ: 所有 (電話)
- フィッシング耐性: なし
- オフラインサポート: 限定的 (電話の通信範囲)
- 一般的な用途: ベースラインの MFA、広範なリーチ
- ライセンスに関する注意: CA での適用には Entra ID P1 が必要
- Authenticator アプリ (プッシュ/コード)
- 要素タイプ: 所有
- フィッシング耐性: 部分的 (番号一致で緩和)
- オフラインサポート: 限定的
- 一般的な用途: 主流の MFA
- ライセンスに関する注意: CA には P1。番号一致などの機能が推奨される
- Windows Hello for Business
- 要素タイプ: 生体認証/PIN + デバイスにバインドされたキー
- フィッシング耐性: あり
- オフラインサポート: あり (ドメイン参加/キャッシュ)
- 一般的な用途: ワークステーション、ハイブリッド参加
- ライセンスに関する注意: Windows/Entra に含まれる。CA ポリシーには P1 が必要
- FIDO2 セキュリティキー
- 要素タイプ: ハードウェアにバインドされたキー
- フィッシング耐性: あり
- オフラインサポート: あり
- 一般的な用途: 共有キオスク、管理者、高保証
- ライセンスに関する注意: Entra ID のサポートは含まれる。CA には P1 が必要
- 証明書ベースの認証 (CBA)
- 要素タイプ: 証明書
- フィッシング耐性: あり
- オフラインサポート: あり
- 一般的な用途: 規制の厳しい環境、スマートカード
- ライセンスに関する注意: Entra の CBA。ポリシー適用には P1/P2
Azure RBAC と Privileged Identity Management (PIM) による認可
Azure ロールベースのアクセス制御 (RBAC) は、管理プレーン全体で、誰がどのリソースに対してどのようなアクションを実行できるかを管理します。割り当ては、管理グループ、サブスクリプション、リソースグループ、またはリソースといったスコープで行われ、下位に継承されます。所有者、共同作成者、閲覧者などの組み込みロールや、仮想マシン共同作成者、Key Vault 管理者、ストレージ BLOB データ閲覧者などのより詳細なロールは、最小権限の選択肢を提供します。カスタムロールは、組み込みロールが大まかすぎる場合に、特定の Azure Resource Manager アクションを使用してアクセス許可をさらに詳細に定義します。効果的な認可設計では、ワークロードをアプリケーションの境界に合わせてリソースグループに分割し、デフォルトで閲覧者を割り当て、必要な場合にのみ共同作成者の権限を昇格させます。グループベースのロール割り当てはライフサイクル管理を簡素化し、アクティビティログと Azure Monitor アラートを組み合わせることで、ロール割り当ての変更に対する監視が可能になります。データプレーンのシナリオ (例: Storage BLOB データや Key Vault のシークレット) では、大まかな管理ロールではなく、対応するデータアクセスロールを使用します。Privileged Identity Management (PIM) は、Azure RBAC ロールと Microsoft Entra ディレクトリロールの両方に対して、ジャストインタイムで時間制限のある権限昇格を追加します。ユーザーはロールに対して「資格のある (Eligible)」状態となり、特権タスクを実行する前に、MFA、承認、チケット番号、および正当な理由を提示してロールをアクティブ化する必要があります。PIM は、割り当ての開始/終了を強制し、常設アクセスを制限し、アクティベーション履歴を記録します。PIM 内のアクセスレビューは、資格のある割り当てや永続的な割り当てが放置されないようにし、アラートはサブスクリリプションに対する永続的な全体管理者や所有者などの危険な構成にフラグを立てます。
- 主な機能
- Azure RBAC: Azure リソースに対するアクションを認可する
- PIM for Azure RBAC: リソースロールに対するジャストインタイムの権限昇格
- PIM for Entra roles: テナント/ディレクトリロールに対するジャストインタイムの権限昇格
- スコープ
- Azure RBAC: 管理グループ → リソース
- PIM for Azure RBAC: RBAC のターゲットスコープと同じ
- PIM for Entra roles: テナント全体 (ディレクトリロール)
- アクセスモデル
- Azure RBAC: 常設の割り当て
- PIM for Azure RBAC: 資格あり → 制御付きでアクティブ化
- PIM for Entra roles: 資格あり → 制御付きでアクティブ化
- 一般的な制御
- Azure RBAC: ロールの定義 + スコープ
- PIM for Azure RBAC: MFA、承認、時間制限、理由、チケット
- PIM for Entra roles: MFA、承認、時間制限、理由、アクセスレビュー
- ライセンス
- Azure RBAC: 含まれる
- PIM for Azure RBAC: Entra ID P2
- PIM for Entra roles: Entra ID P2
Azure Key Vaultによるシークレット、キー、証明書の管理
Azure Key Vaultは、アプリケーションのシークレット、証明書、暗号化キーのストレージを一元化し、コードやテンプレートから資格情報を排除します。接続文字列やAPIキーなどのシークレットは、Azure SDKやRESTを使用してTLS経由で取得されます。一方、証明書は、統合された証明機関を介したインポート、生成、自動更新をサポートします。キーは、保存時の暗号化と暗号化操作を可能にし、これにはアプリケーションデータのためのエンベロープ暗号化や、Azure Storage、SQL Database、Disk Encryption Setsなどのサービス向けのカスタマーマネージドキーが含まれます。Key Vaultへのアクセスは2つのプレーンで強制されます。管理プレーンではAzure RBACを使用して、誰がコンテナーを構成できるかを制御します。データプレーンでは、Key Vault用の最新のAzure RBACまたは従来のアクセスポリシーを使用できます。新規デプロイでは、一貫性と監査のためにAzure RBACを選択することが推奨されます。誤った、あるいは悪意のある損失を防ぐため、論理的な削除と消去保護がデフォルトで有効になっており、ファイアウォールルールを持つプライベートエンドポイントがネットワークアクセスを制限します。AzureリソースのマネージドIDは、ワークロードにIDベースのシークレットへのアクセスを許可することで、埋め込まれた資格情報を排除します。より高い保証が必要な場合、Azure Key Vault Managed HSMは、専用のキャパシティと厳格なロール分離を備え、キー操作のためにシングルテナントでFIPS 140-2レベル3に準拠したHSMを提供します。運用上の衛生管理には、バージョン管理されたシークレット、ローテーションポリシー、証明書の自動ローテーション、診断ログのSIEMへのエクスポートが含まれます。影響範囲を最小限に抑えるため、Key Vault Secrets UserやKey Vault Crypto Officerなど、限定的なデータプレーンのロールを割り当てます。
- 主な用途
- Key Vault (マルチテナント): ほとんどのアプリ向けのシークレット、証明書、キー
- Managed HSM: 高保証のキー操作のみ
- 分離レベル
- Key Vault (マルチテナント): マルチテナントサービス
- Managed HSM: シングルテナント、専用HSM
- FIPSレベル
- Key Vault (マルチテナント): 140-2 レベル2 (サービス境界)
- Managed HSM: 140-2 レベル3
- データプレーンモデル
- Key Vault (マルチテナント): Azure RBACまたはアクセスポリシー
- Managed HSM: HSM固有のRBACライクなロールモデル
- 一般的な統合先
- Key Vault (マルチテナント): App Service, AKS, Storage CMK, SQL TDE, Disk Encryption Sets
- Managed HSM: 決済、規制対象の暗号化、厳格な管理下での署名
セキュリティポスチャ、Defender for Cloud、セキュアスコア、WAF、DDoS保護
Microsoft Defender for Cloudは、Azure、マルチクラウド、ハイブリッド環境にわたって、クラウドセキュリティポスチャ管理 (CSPM) とワークロード保護を提供します。セキュリティ標準に照らしてリソースを継続的に評価し、優先順位付けされた推奨事項を含むセキュアスコアを推進し、大規模なガバナンスのためにAzure Policyを使用します。Defenderプランを有効にすると、サーバー、コンテナ、データベース、ストレージ、Key Vault、PaaSサービスに対する脅威検出と保護が追加されます。これには、サーバー上のエージェントベースのEDRやKubernetesの脅威検出が含まれます。規制コンプライアンスダッシュボードは、統制項目をISO 27001、NIST、CISなどのフレームワークにマッピングし、監査を迅速化します。ネットワークとアプリケーションのエッジでは、AzureはネイティブのDDoS緩和とWebアプリケーションファイアウォール (WAF) を提供します。DDoS Protectionは仮想ネットワークごとに有効化され、通常のトラフィックを自動的にプロファイリングし、パブリックIPに対するボリューム攻撃やプロトコル攻撃を緩和します。IP Protection SKUは、少数のパブリックエンドポイントを持つ小規模な環境でコスト効率が高く、一方、Network Protection (Standard) は保護対象のVNet内のすべてのパブリックIPをカバーし、コスト保護とRapid Responseサポートが含まれます。WAFは、Azure Application Gateway (リージョン) またはAzure Front Door (グローバル) 上でレイヤー7で動作し、マネージドルールセット、異常スコアリング、ボット保護、カスタムルールを備えています。WAFを防止モードで実行して能動的にブロックし、プライベートなオリジンとゼロトラストアクセスと組み合わせて多層防御を実現します。これらのサービスを組み合わせて階層的な防御を構築します。DDoSでフラッド攻撃を吸収し、WAFでOWASP Top 10や不正利用パターンを阻止し、NSGとAzure Firewallで東西および南北のフローを制限し、Defender for Cloudで構成の不備を修正し脅威を検出します。WAF、DDoS、リソースログからの診断データをLog AnalyticsまたはMicrosoft Sentinelに取り込み、相関分析と対応に活用します。
- DDoS Basic (プラットフォーム)
- スコープ: グローバルプラットフォーム
- 主な機能: ベースラインのマルチテナント緩和
- 最適な用途: すべてのパブリックサービス
- 主な特徴: 常時有効のベースライン、設定不要
- DDoS IP Protection
- スコープ: パブリックIPごと
- 主な機能: 特定のエンドポイントに対するDDoS緩和
- 最適な用途: 小規模環境、開発/テスト、単一IPのアプリ
- 主な特徴: 適応型チューニング、攻撃分析
- DDoS Network Protection
- スコープ: VNetごと (すべてのパブリックIP)
- 主な機能: サポート付きの包括的なDDoS
- 最適な用途: 多くのエンドポイントを持つ本番VNet
- 主な特徴: コスト保護、Rapid Response、緩和レポート
- WAF on Application Gateway v2
- スコープ: リージョンL7
- 主な機能: ゲートウェイでのアプリ層の脅威緩和
- 最適な用途: リージョンアプリ、プライベートバックエンド
- 主な特徴: OWASP CRS、カスタムルール、ボット緩和
- WAF on Azure Front Door
- スコープ: グローバルL7 CDN/アクセラレーター
- 主な機能: グローバルエッジでの保護と高速化
- 最適な用途: インターネット向けグローバルアプリ/API
- 主な特徴: WAFポリシー、地域フィルタリング、レート制限
実践問題:Contoso Retail社における、リスクベースのアクセスと多層防御を用いたセキュアなハイブリッド展開
シナリオ: Contoso Retail社は、オンプレミスのADフォレストを持つ120の店舗を運営しており、新たにAzureベースのeコマースプラットフォームを立ち上げようとしています。従業員は会社のデバイスから内部の管理者ポータルにアクセスし、ベンダーやマーケティング代理店はゲストアクセスを必要とします。同社は、パスワード関連のヘルプデスクへの問い合わせを削減し、管理者にはフィッシング耐性のあるサインインを強制し、アプリケーションのシークレットを保護し、季節的なトラフィックの急増や攻撃キャンペーンに耐え、そのすべてにおいてPCI DSS統制のための監査証跡を維持する必要があります。
課題: 既存のIDを維持し、適応型アクセスを強制し、コードからシークレットを排除し、常時存在する特権を最小限に抑え、グローバルに到達可能なWebフロントエンドのためのネットワークエッジ保護を実装する、IDファーストのセキュリティアーキテクチャを設計すること。
推奨アプローチ:
Microsoft Entra Connectをパスワードハッシュ同期とシームレスSSOでデプロイします。ロールバック用にステージングサーバーを構成し、選択したOUのみを同期してスコープを限定します。- オンプレミスの属性に基づいて、財務、店舗運営、管理者向けの動的セキュリティグループを作成します。グループベースのアプリ割り当てとライセンス付与を使用します。
Conditional Accessを有効化します:すべてのユーザーにMFAを要求し、レガシー認証をブロックします。管理者ポータルには準拠済みまたはハイブリッド参加済みのデバイスを要求します。サインインリスクに基づいたMFAチャレンジを強制し、Contoso社が事業展開していない国からのアクセスをブロックします。FIDO2セキュリティキーとWindows Hello for Businessを使用して、特権ユーザー向けにパスワードレスを展開します。完全にパスワードレスになるまで、Authenticatorのプッシュ通知には数値の一致を義務付けます。- パスワードライトバック付きの
SSPRを有効にし、リセットには2つの安全な方法を要求します。ユーザーの負担を軽減するため、登録をMFAと統合します。 Microsoft Entra ID Protectionのユーザーリスクポリシーとサインインリスクポリシーを有効化し、ユーザーリスクが高い場合にパスワード変更を自動的に要求し、中程度以上の危険なサインインにはチャレンジを要求します。- パートナー向けグループ内のゲストユーザーと、すべての
PIM対象ロールに対してアクセスレビューを立ち上げ、無応答の場合は削除決定を自動適用します。 - アプリケーションごとにリソースグループレベルで最小権限の原則に基づき
Azure RBACを実装し、グループ経由で割り当てます。ロール割り当ての変更にはアクティビティログアラートを使用します。 - サブスクリプションを
PIMにオンボードします。OwnerとContributorの割り当てを、承認、MFA、および4時間のアクティベーション期間を伴う「Eligible(対象)」にします。チケット番号と正当な理由を要求します。 - プライベートエンドポイントとデータプレーンアクセス用の
Azure RBACを備えたAzure Key Vaultをプロビジョニングします。アプリのシークレットと証明書を保存し、ローテーションポリシーを有効にします。Webアプリのシステム割り当てマネージドIDに必要なシークレットへの読み取りアクセスを許可します。 - eコマースサイトのフロントに、防止モードの
WAFを備えたAzure Front Door Standardと、最新のマネージドルールセットおよび地理的フィルタリングを使用するWAFポリシーを配置します。プライベートエンドポイントまたは厳しく制限されたパブリックIPを介してオリジンへのアクセスを制限します。 - APIとゲートウェイのパブリックIPをホストする本番環境の
VNetでDDoS Network Protectionを有効にし、診断とアラートを構成します。 Servers、Containers、App Service、SQL、Key Vault向けのMicrosoft Defender for Cloudプランを有効にします。セキュアスコアの改善アクションを使用して、サブスクリプションでのMFAの欠落、パブリックストレージアクセス、App Gatewayでの脆弱なTLSを修正します。Entraのサインイン、監査、WAF、DDoS、DefenderのアラートをLog AnalyticsワークスペースとMicrosoft Sentinelにストリーミングし、検出と対応を行います。アカウントの侵害が確認された場合にトークンを無効にし、パスワードリセットを強制するプレイブックを作成します。
Azureの論理的根拠: この設計は、オンプレミスにIDの権限を維持しつつ、パスワードハッシュ同期によって回復力のあるクラウドサインインを可能にします。Conditional AccessとIdentity Protectionは、静的なMFAを適応的でリスク駆動型の強制に転換し、一方、パスワードレスは特権パスからパスワードフィッシングを排除します。グループ割り当てとPIMを伴うRBACは、常時存在する管理者権限を排除し、完全な監査可能性を提供します。Key VaultとマネージドIDは、コードとパイプラインからシークレットを切り離します。Azure Front Door WAFとDDoS Protectionは、グローバルなフットプリントに対して多層的なエッジ防御を確立し、セキュアスコアを備えたDefender for Cloudは、コンピューティングおよびデータサービス全体にわたる継続的な強化と脅威検出を推進します。
← ストレージとデータベース · すべてのドメイン · コスト管理とサービスの経済性 →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →