セキュリティ、ID、ガバナンスの復習
フラッシュカード形式の想起問題とシナリオベースの演習を通じて、Entra ID、Defender for Cloud、Key Vault、Azure Policy、コンプライアンスのトピックを繰り返し練習します。
「セキュリティ、ID、ガバナンスの復習」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
ID:Entra IDの中核概念
試験で重要なEntra IDのポイント:Entra ID(旧称 Azure AD)はMicrosoftのクラウドIDサービスです。オンプレミスのActive Directory Domain Services(AD DS)とは異なります。Entra IDのテナントは、組織のクラウドIDインスタンスを表します。1つのテナントに複数のサブスクリプションを関連付けられますが、各サブスクリプションが信頼するテナントは必ず1つです。主なオブジェクトには、Users(個々のアカウント)、Groups(ユーザーまたはデバイスの集合)、Service Principals(アプリケーションID)、Managed Identities(Azureで管理されるサービス プリンシパル)があります。
RBACとEntra IDロールの比較
AZ-900でよく混同される違い:Azure RBACはAzureリソース(VM、ストレージアカウント、リソースグループ)へのアクセスを制御し、スコープはサブスクリプション、リソースグループ、または個々のリソースです。Entra IDロールはEntra IDオブジェクト(ユーザー、グループ、アプリケーション、デバイス)へのアクセスを制御し、スコープはEntra IDテナント内です。Entra IDのGlobal Administratorが、Azureサブスクリプションに自動的にアクセスできるわけではありません。Azure RBACのContributorは、Entra IDユーザーを管理できません。この2つのロールシステムは別個のものです。
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFAと条件付きアクセス
多要素認証(MFA)では、ユーザーが2つ以上の要素を使って本人確認を行います。要素には、ユーザーが知っているもの(パスワード)、持っているもの(認証アプリ、SMS)、本人そのもの(生体認証)があります。Entra IDでは、MFAは条件付きアクセス ポリシーによって適用されます。条件付きアクセス ポリシーは、シグナル(ユーザーID、デバイスのコンプライアンス、場所、アクセス対象のアプリ)を評価し、アクセス制御(MFAを要求、アクセスをブロック、準拠デバイスを要求)を適用します。試験では、条件付きアクセスを含むEntra IDのライセンスレベルが問われます。答えはEntra ID P1以上です。
ゼロトラスト セキュリティモデル
MicrosoftのZero Trustセキュリティモデルは、次の3つの原則に基づいています。明示的に検証する — 利用可能なすべてのデータポイント(ID、場所、デバイス、サービス、データ分類)を使用して、すべての要求を認証および承認します。最小権限アクセスを使用する — Just-In-TimeおよびJust-Enough-Access、リスクベースの適応型ポリシーによって、ユーザーのアクセスを必要最小限に制限します。侵害を前提とする — ネットワークのマイクロセグメンテーション、エンドツーエンドの暗号化、可視性を高めて脅威の検出を促進する分析機能によって、被害範囲を最小化します。AZ-900では、シナリオ問題でZero Trustの原則を識別できることが求められます。
Microsoft Defender for Cloudの復習
試験に向けて押さえておきたいDefender for Cloudのポイント:環境がMicrosoftのセキュリティ推奨事項にどの程度従っているかを示す割合として、Secure Scoreを提供します。推奨事項はセキュリティ コントロール(「セキュリティ構成を修復する」、「高度なデータ セキュリティを実装する」など)に分類されます。Defender for Cloudは、Azure、オンプレミス(Azure Arc経由)、その他のクラウドで利用できます。モードは2種類あります。Free(基本的なCSPMとセキュリティ推奨事項のみ)と、Defenderプラン(有料で、VM、SQL、Storage、Containersなど、ワークロードの種類ごとに高度な脅威対策を追加)です。
Azure Key Vaultの復習
Azure Key Vaultの試験ポイント:Key Vaultには3種類のオブジェクトが保存されます。Secrets(パスワード、接続文字列)、Keys(暗号化処理に使用するRSAまたはECキー)、Certificates(ライフサイクル管理機能を備えたX.509証明書)です。Key Vaultへのアクセスは、RBAC(新しく推奨される方式)または従来のKey Vault Access Policyモデルによって制御されます。Key Vaultはmanaged identityと統合できるため、アプリケーションに認証情報を保存する必要がありません。Key Vaultには2つのレベルがあります。Standard(ソフトウェアで保護されたキー)とPremium(FIPS 140-2 Level 2 HSMで保護されたキー)です。
Azure Policyの詳しい確認
Azure Policyの試験ポイント:Policy Definitionは、評価対象と実行するアクション(Audit、Deny、DeployIfNotExists、Modify)を指定します。Policy Assignmentは、定義をスコープ(管理グループ、サブスクリプション、リソースグループ)に適用します。Policy Initiative(policy setとも呼ばれます)は、複数の定義をまとめたものです。DeployIfNotExists効果には特別な動作があります。条件を満たした場合に、修復用リソースを自動的にデプロイします(例:Log AnalyticsエージェントがないVMにエージェントをデプロイする)。コンプライアンスの結果は、Complianceダッシュボードに割合で表示されます。
管理グループとサブスクリプション設計
管理グループに関するポイント:ルートより下に、管理グループを最大6レベルまで入れ子にできます。Tenant Root Groupは最上位の管理グループで、自動的に作成されます。管理グループレベルで設定したポリシーとRBACの割り当ては、配下のすべての子管理グループとサブスクリプションに継承されます。一般的なエンタープライズ設計は、root → Platform(接続、ID、管理用のサブスクリプション)→ Landing Zones(本番、非本番)→ 製品固有のサブスクリプションという構成です。この階層によって、大規模な環境での一元的なガバナンスが可能になります。
リソースロックとタグの復習
リソースロックに関するポイント:CanNotDeleteロックでは、読み取りと変更は許可されますが、削除は防止されます。ReadOnlyロックでは、読み取り操作のみが許可され、変更や削除はできません。ロックはサブスクリプション、リソースグループ、リソースのレベルで適用でき、子リソースに継承されます。ロックを作成または削除できるのは、OwnerロールとUser Access Administratorロールだけです。リソースタグはキーと値のメタデータペアです。ロックやポリシーとは異なり、継承されません。リソースごとに最大50個のタグを設定でき、タグ名は最大512文字、値は最大256文字です。
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteDDoS ProtectionとAzure Firewall
AZ-900で扱われるネットワーク セキュリティサービス:Azure DDoS Protection Basicは無料で、一般的なLayer 3およびLayer 4のDDoS攻撃からすべてのAzureリソースを自動的に保護します。Azure DDoS Protection Standardは有料(保護対象のVNet 1つあたり月額約2,944ドル)で、適応型チューニング、リアルタイムの攻撃メトリック、攻撃後の分析機能が追加されます。Azure Firewallは、高可用性と自動スケーリングを組み込んだマネージド ステートフル ファイアウォールです。NSGではありません。Azure FirewallはLayer 7(FQDNフィルタリングを使用したアプリケーション ルール)で動作し、NSGはLayer 4(ポート/IPルール)で動作します。
頻出セキュリティ問題
AZ-900でよく出るセキュリティ シナリオのパターン:
- VMの誤削除を防止する → Resource Lock(CanNotDelete)
- すべてのリソースにCostCentreタグを付けることを強制する → Azure Policy(Deny効果)
- ユーザーが通常とは異なる場所からサインインしたときに警告する → Entra ID Identity Protection / Conditional Access
- アプリケーションのデータベース パスワードを安全に保存する → Azure Key Vault Secret
- セキュリティ推奨事項とコンプライアンス スコアを確認する → Microsoft Defender for Cloud Secure Score
- サブスクリプションの監査ログ全体で脅威を検出する → Microsoft Sentinel
クイックチェック
このレッスンで学んだ Microsoft Azure Fundamentals(AZ-900)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、Entra IDとAzure RBACの違い(クラウドIDとAzureリソースに対する、別個の2つのアクセス制御システム)、Defender for Cloud Secure Score(セキュリティ態勢を測定し、推奨事項を提示する機能)、およびReadOnlyロックがRBACより優先されること(Ownerであっても、ReadOnlyロックされたリソースには書き込めないこと)を復習しました。次は、AZ-900の試験対策と時間管理について学びます。
よくある質問
「セキュリティ、ID、ガバナンスの復習」レッスンは無料ですか?
はい。「セキュリティ、ID、ガバナンスの復習」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「セキュリティ、ID、ガバナンスの復習」で何を学びますか?
フラッシュカード形式の想起問題とシナリオベースの演習を通じて、Entra ID、Defender for Cloud、Key Vault、Azure Policy、コンプライアンスのトピックを繰り返し練習します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「セキュリティ、ID、ガバナンスの復習」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- クラウドの概念と Azure アーキテクチャの復習
- コア サービス クイック リファレンス
- セキュリティ、ID、ガバナンスの復習
- 試験戦略と時間管理