ID・アクセス応用
あるシステム管理者がRBACを使い、ユーザーAに『仮想マシン管理者』ロールをリソースグループレベルで割り当てました。その後、同じリソースグループ内に新しいストレージアカウントが作成されました。ユーザーAはこのストレージアカウントに対してどのような権限を持ちますか。
A.ストレージアカウント用に別途『ストレージアカウント管理者』ロールを割り当てられるまで、アクセス権はない
✗ ロール割り当ては子リソースに継承されますが、『仮想マシン管理者』ロールの権限範囲に含まれないストレージ操作は実行できません。権限がゼロではなく、スコープ外の操作が制限される状態です。
B.リソースグループレベルのロール割り当てが継承され、同じ権限スコープ内でのみ仮想マシン関連の操作が可能だが、ストレージ操作には別のロールが必要← 正解
✓ 正解です。RBACではロール割り当てが継承されますが、ロールの権限範囲は限定的です。仮想マシン管理者はVM操作に限定され、ストレージ管理には別途ロールが必要です。
C.仮想マシン管理者ロールにはストレージアカウント管理も含まれるため、フルコントロールが付与される
✗ 仮想マシン管理者ロールはVMに特化したロールです。ストレージアカウント管理権限は含まれません。
D.ロール割り当てから24時間以内に限定的なストレージアクセスが自動的に有効になる
✗ RBACの権限適用に時間差はありません。割り当て直後から有効です。
この問題のポイント
RBACではロール割り当てが継承されますが、ロールの権限範囲は限定的です。仮想マシン管理者はVM操作に限定され、ストレージ管理には別途ロールが必要です。
「ID・アクセス」の他の問題
ある企業がMicrosoft Entra IDを導入した。「社員が一度サインインするだけで、Microsoft 365・…ある金融機関のセキュリティ担当者が、社員がAzureポータルにサインインする際に「パスワードだけでなく、スマートフォンへ…ある企業が「社外のネットワーク(自宅・カフェなど)からAzureにアクセスする場合はMFAを強制し、社内ネットワークから…ある企業でAzureを管理するIT部門が、開発チームに「特定のリソースグループ内でVMを作成・管理できるが、他のユーザー…あるシステム管理者がAzureのRBACについて説明している。「あるユーザーにサブスクリプションレベルでReaderロー…ある企業がオンプレミスのActive Directory(AD)ドメインと、Azureのクラウドリソース(Microso…
IT・クラウド の関連資格
AWS Certified Cloud Practitioner(CLF-C02)
AWSクラウドの入門資格。クラウドの概念・AWSのコアサービス・セキュリティ・料金モデルを問う。
AWS Certified Solutions Architect - Associate(SAA-C03)
AWSでのシステム設計能力を問うアソシエイト資格。高可用性・セキュリティ・コスト最適化の設計が中心。
DP-900:Microsoft Azure Data Fundamentals
Azureのデータサービスの基礎を問うMicrosoft認定資格。リレーショナル/非リレーショナルデータ、分析ワークロード、コアのデータ概念を扱う。