資格道場
記事法人
MicrosoftLevel 1

難易度は Level 1(やさしめ)〜Level 5(難関) の5段階です。

SC-900のサンプル問題(本番形式・解説付き)

SC-900(Microsoft・Security, Compliance, and Identity Fundamentals)の出題形式を、実際の問題で確かめられます。ここに掲載する5問は、無料の会員登録で解ける模試 第1回(50問)の冒頭から抜粋したオリジナル問題です。当サイトは全750問を本番CBT準拠の形式で収録しており、この5問はそのごく一部にあたります。

設問1

ある開発チームが、アプリのコードにそのまま書いていたデータベースのパスワードを、コードの外で管理したいと考えています。Azure Key Vault が解決する課題として正しいものはどれですか。

  • 複数の仮想ネットワークに出入りするトラフィックを、FQDN や IP アドレスの規則で一元的にフィルタリングする。
  • シークレット(パスワード・接続文字列・API キーなど)、暗号化キー、TLS/SSL 証明書を一元的に安全に保管し、アクセスを厳密に制御する。(正解)
  • 利用者のサインイン時に、場所や端末の状態に応じて多要素認証(MFA)を要求し、条件付きアクセスを適用する。
  • 仮想マシンのオペレーティングシステムとソフトウェアの脆弱性を継続的にスキャンし、修復の手順を提案する。

解説

Azure Key Vault はシークレット管理・キー管理・証明書管理という 3 つの課題を解決します。接続文字列などをアプリケーションのコードに埋め込まず、URI 経由で安全に取得できる点が大きな利点です。ネットワークトラフィックの一元的なフィルタリングは Azure Firewall や NSG の役割です。Key Vault は機密情報の保管庫です。MFA や条件付きアクセスは Microsoft Entra ID の機能です。Key Vault へのアクセスも Entra ID で認証しますが、MFA を構成する場所は Key Vault ではありません。脆弱性スキャンと修復提案は Microsoft Defender 脆弱性の管理や Defender for Cloud の役割です。

他の選択肢が誤りである理由

  • 「複数の仮想ネットワークに出入りするトラフィックを、FQDN や IP アドレスの規則で一元的にフィルタリングする。」誤り。ネットワークトラフィックの一元的なフィルタリングは Azure Firewall や NSG の役割です。Key Vault は機密情報の保管庫です。
  • 「利用者のサインイン時に、場所や端末の状態に応じて多要素認証(MFA)を要求し、条件付きアクセスを適用する。」誤り。MFA や条件付きアクセスは Microsoft Entra ID の機能です。Key Vault へのアクセスも Entra ID で認証しますが、MFA を構成する場所は Key Vault ではありません。
  • 「仮想マシンのオペレーティングシステムとソフトウェアの脆弱性を継続的にスキャンし、修復の手順を提案する。」誤り。脆弱性スキャンと修復提案は Microsoft Defender 脆弱性の管理や Defender for Cloud の役割です。

設問2

Microsoft Purview のデータ損失防止 (DLP) が担う役割として正しいものはどれか。

  • 機密情報を含むコンテンツを、保持の期間が満了した時点で自動的に削除して整理する
  • 機密情報を含むコンテンツを、暗号化してアクセスできる相手を特定の利用者に限定する
  • 機密情報を含むコンテンツを、第三者の監査のレポートとして書き出す
  • 機密情報を含むコンテンツを、共有や送信の時点で検出し、警告やブロックで制御する(正解)

解説

DLP は、機密情報を含むコンテンツの共有・送信・コピーなどの操作を検出し、警告やブロックによって制御するポリシーです。保持の期間の満了に応じた削除は保持ポリシーや保持ラベルの役割です。暗号化によるアクセスの制限は秘密度ラベルで構成する保護です。第三者の監査のレポートは Service Trust Portal で提供されるもので、DLP の出力ではありません。

他の選択肢が誤りである理由

  • 「機密情報を含むコンテンツを、保持の期間が満了した時点で自動的に削除して整理する」保持の期間の満了に応じた削除は保持ポリシーや保持ラベルの役割である。
  • 「機密情報を含むコンテンツを、暗号化してアクセスできる相手を特定の利用者に限定する」暗号化によるアクセスの制限は秘密度ラベルで構成する保護である。
  • 「機密情報を含むコンテンツを、第三者の監査のレポートとして書き出す」第三者の監査のレポートは Service Trust Portal で提供されるもので、DLP の出力ではない。

設問3

ある会社は、退職や異動のあとも残っているグループやアプリの権限を、四半期ごとに上長に確認させたいと考えています。Microsoft Entra のアクセス レビューの説明として正しいものはどれか。

  • レビューの担当者はレビュー期間中に対象者のアクセスを停止し、承認後に復旧させる
  • 実行の頻度は毎月や四半期ごとから選べ、結果は次回の開始時にまとめて適用される
  • グループのメンバーシップやアプリ、ロールへの割り当てを定期的に見直せる(正解)
  • 対象はゲスト ユーザーだけで、社内の従業員の割り当ては対象に含められない

解説

アクセス レビューはグループのメンバーシップ、エンタープライズ アプリケーションへの割り当て、ロールの割り当てを定期的に確認し、不要なアクセスを外すための機能です。レビューの期間中も対象者のアクセスは変更されず、権限が変わるのは結果を適用した後です。結果はレビューの完了時点で適用され、次回の実行を待って反映される仕組みではありません。アクセス レビューはゲストだけでなく、社内の従業員のグループ メンバーシップやロールの割り当ても対象にできます。

他の選択肢が誤りである理由

  • 「レビューの担当者はレビュー期間中に対象者のアクセスを停止し、承認後に復旧させる」レビューの期間中も対象者のアクセスは変更されず、権限が変わるのは結果を適用した後である。
  • 「実行の頻度は毎月や四半期ごとから選べ、結果は次回の開始時にまとめて適用される」結果はレビューの完了時点で適用され、次回の実行を待って反映される仕組みではない。
  • 「対象はゲスト ユーザーだけで、社内の従業員の割り当ては対象に含められない」アクセス レビューはゲストだけでなく、社内の従業員のグループ メンバーシップやロールの割り当ても対象にできます。

設問4

多数の仮想マシンが Azure Firewall 経由でインターネットへ大量の送信接続を行った結果、SNAT ポートの枯渇が発生し、一部の接続が確立できなくなった。この状況を緩和する方法として適切なものはどれか。

  • Azure Firewall のサブネットに関連付けたネットワーク セキュリティ グループの送信規則で、SNAT に使うポート範囲を広げる
  • Azure DDoS Protection の Network Protection を有効にし、Azure Firewall の送信トラフィックに対する SNAT の緩和しきい値を調整する
  • Azure Bastion を経由するよう経路を変更し、Azure Firewall を通る管理接続を分離して SNAT ポートの消費を減らす
  • Azure Firewall に関連付けるパブリック IP アドレスを追加し、利用可能な SNAT ポート数を増やす(正解)

解説

Azure Firewall は既定でパブリック IP アドレスごとに割り当てられる SNAT ポート数に上限があり、大量の同時送信接続があると SNAT ポートが枯渇して新規接続が確立できなくなることがあります。Microsoft は緩和策として、ファイアウォールに関連付けるパブリック IP アドレスを追加することを案内しており、IP アドレスを増やすほど利用可能な SNAT ポート数も増加します。送信規則のポート範囲を広げても、SNAT に使われる送信元ポートの総数(パブリック IP アドレスごとの割り当て)自体は変わらないため、枯渇の解消にはつながりません。DDoS Protection の Network Protection は受信側の大量トラフィック攻撃を緩和する機能で、送信通信の SNAT ポート数には関与しません。Azure Bastion は仮想マシンへの RDP/SSH 管理接続を中継するサービスで、一般の送信トラフィックの SNAT ポート枯渇とは無関係です。

他の選択肢が誤りである理由

  • 「Azure Firewall のサブネットに関連付けたネットワーク セキュリティ グループの送信規則で、SNAT に使うポート範囲を広げる」NSG の送信規則でポート範囲を広げても、SNAT に使われる送信元ポートの総数(パブリック IP アドレスごとの割り当て)自体は変わらないため、枯渇の解消にはつながりません。
  • 「Azure DDoS Protection の Network Protection を有効にし、Azure Firewall の送信トラフィックに対する SNAT の緩和しきい値を調整する」DDoS Protection の Network Protection は受信側の大量トラフィック攻撃を緩和する機能で、Azure Firewall の送信通信の SNAT ポート数には関与しません。
  • 「Azure Bastion を経由するよう経路を変更し、Azure Firewall を通る管理接続を分離して SNAT ポートの消費を減らす」Azure Bastion は仮想マシンへの RDP/SSH 管理接続を中継するサービスで、業務の送信トラフィックによる SNAT ポート枯渇の解消にはなりません。

設問5

ある会社が、オンプレミスの業務システムを IaaS の仮想マシンへ移し、メールは SaaS へ切り替える計画を立てています。共同責任モデル(Shared Responsibility Model)における責任範囲の変化に関する説明として正しいものはどれか。(2つ選択)

  • 利用するサービスの形態にかかわらず、利用者側が担う責任範囲は変わらず、移行しても役割の分担は同じである
  • IaaS では、SaaS と比べて利用者側が担う責任範囲が広くなる(正解)
  • IaaS・PaaS・SaaS のいずれであっても、物理サーバーの調達と設置は利用者自身が行う必要がある
  • 物理データセンターの保護は、IaaS では利用者側の責任になり、SaaS に切り替えると Microsoft 側の責任に移る
  • SaaS では、IaaS と比べて Microsoft 側が担う責任範囲がより大きくなる(正解)
  • SaaS を利用すれば、アカウントとアイデンティティの管理責任も Microsoft 側へ移り、利用者側には残らない

解説

共同責任モデルでは、IaaS の方が SaaS と比べて利用者側が担う責任範囲が広く、逆に SaaS の方が Microsoft 側が担う責任範囲が広くなります。利用者側の責任範囲はサービスの形態によって変わるので、移行しても分担が同じということはありません。物理サーバーの調達・設置や物理データセンターの保護は、IaaS でも SaaS でも Microsoft 側の責任で、利用者が行うことはありません。SaaS でも、アカウントとアイデンティティの管理責任は利用者側に残ります。

他の選択肢が誤りである理由

  • 「利用するサービスの形態にかかわらず、利用者側が担う責任範囲は変わらず、移行しても役割の分担は同じである」共同責任モデルでは、IaaS・PaaS・SaaS のどれを使うかによって利用者側の責任範囲は変化する。
  • 「IaaS・PaaS・SaaS のいずれであっても、物理サーバーの調達と設置は利用者自身が行う必要がある」物理サーバーの調達と設置はどのサービス形態でも常に Microsoft 側の責任であり、利用者自身が行うことはない。
  • 「物理データセンターの保護は、IaaS では利用者側の責任になり、SaaS に切り替えると Microsoft 側の責任に移る」物理データセンターの保護はサービスの形態にかかわらず Microsoft 側の責任で、IaaS でも利用者側の責任にはならない。
  • 「SaaS を利用すれば、アカウントとアイデンティティの管理責任も Microsoft 側へ移り、利用者側には残らない」SaaS を利用しても、アカウントとアイデンティティの管理責任は利用者側に残る。

続きは、会員登録なしでそのまま50問解けます。採点と解説つきで、上と同じ本物の問題です。

登録なしで50問解く