複合シナリオ定義問題

ある企業がAzureのVNet内で「内部のVM同士の東西通信(East-West)でも、特定ポートのみ許可し不要なポートを遮断したい。VNet外部に対してもNATやルーティングを制御したい」という要件を持つ。この要件を満たす最適な組み合わせはどれか。

A.NSGのみで制御する
✗ NSGのみでもL4のポートフィルタリングは可能だが、完全修飾ドメイン名(FQDN)フィルタリング・IDS/IPS・アプリケーション規則などの高度な機能はAzure Firewallが必要。
B.NSGとAzure Firewallで多層ネットワーク防御を実現← 正解
✓ 正解。NSGはL4でのサブネット・NIC間の基本的なトラフィックフィルタリングを担い、Azure FirewallはHub-Spoke構成でのルーティング制御・L7のFQDNフィルタリング・脅威インテリジェンスなどの高度な検査を提供する。両方を組み合わせた多層防御が推奨アーキテクチャ。
C.Azure Firewallのみで制御する
✗ Azure Firewallのみでも制御可能だが、VMごとのきめ細かいL4制御(サブネット・NICレベル)はNSGが得意。コスト効率の面でも両方の組み合わせが推奨。
D.DDoS Protectionで制御する
✗ DDoS ProtectionはDDoS攻撃の緩和サービス。東西通信のポート制御・NATには使用しない。

AZ-900:Microsoft Azure Fundamentals の問題一覧