複合シナリオ定義問題

ある企業が新しいAzureサブスクリプションを立ち上げた。「すべてのリソースに必ず『プロジェクト』タグを付けることを強制し、さらに特定のVMサイズ(高コストなもの)は使用できないよう制限したい」という2つのガバナンス要件に対応する最適なアプローチはどれか。

A.RBACでOwnerロールを付与して管理者が手動確認
✗ RBACはアクセス権限の管理。タグの強制やVMサイズ制限のルール強制はPolicyの役割。
B.2つのAzure Policyをサブスクリプションに割り当てる← 正解
✓ 正解。タグの強制には「タグが必須」ポリシー、VMサイズ制限には「許可されたVMSKU」ポリシーを個別に作成・割り当てることで2つの要件を実現できる。Azure Policyは複数のポリシーをイニシアティブにまとめて管理することも可能。
C.管理グループを作成してメンバーを制限する
✗ 管理グループはサブスクリプションの階層整理に使う。タグ強制・VMサイズ制限の設定はPolicyで行う。
D.Resource LockをすべてのリソースにReadOnlyで設定する
✗ Resource LockはリソースをReadOnlyにする保護機能。タグ強制・VMサイズ制限とは無関係。

AZ-900:Microsoft Azure Fundamentals の問題一覧