Microsoft AZ-305(Microsoft Azure Infrastructure Solutions)1-10

DISPLAY SETTINGS 各種設定 クリックして開くクリックして閉じる
表示モード
画像位置
文字位置
理解度の自動記録
理解度の位置
STATUS FILTER 表示する理解度を選択 読み込み中...
Q1
AZ-305
解答を見る
正解:A. Microsoft Entra ID で、Application1 のアクセス レビューを作成します。

要件は、月次でマネージャーに確認依頼を送り、未確認であれば自動的に権限を剥奪することです。
Microsoft Entra ID(旧 Azure AD)のアクセス レビューであれば、エンタープライズ アプリやロール割り当てを対象に繰り返しレビューを設定でき、開始時に通知(メール)を送付し、結果の自動適用によって未承認者のアクセスを削除できます。
運用は設定中心で完結するため、開発者側の実装作業を最小化できます。
アクセス レビューとは
Microsoft Entra ID でグループとアプリケーションのアクセス レビューを作成する

Q2
AZ-305
解答を見る
正解:A. Azure AD アプリケーション プロキシ、E. Azure AD エンタープライズ アプリケーション

VPN を用いずにオンプレミスの社内 Web アプリを安全に公開し、同時に SSO を実現するには、Microsoft Entra アプリケーション プロキシを使い、クラウド側サービスとオンプレミス側コネクタで通信を中継します。
さらに WebApp1 をエンタープライズ アプリケーションとして Entra ID に登録し、SSO(統合 Windows 認証の場合は必要に応じて Kerberos 制約付き委任など)を構成します。
PIM や Arc、Application Gateway だけでは「VPN なしで SSO を提供」という要件を満たせません。
Microsoft Entra アプリケーション プロキシ
Microsoft Entra ID にオンプレミス アプリケーションを追加する

Q3
AZ-305
解答を見る
正解:A. Azure ログ アナリティクス

サブスクリプション内で「いつ・誰が・何をデプロイ/作成したか」はアクティビティ ログ(プラットフォーム ログ)で把握できますが、保持期間が限られるため、月次レポート用途には十分ではありません。
そこで診断設定によりアクティビティ ログを Azure Monitor Logs(基盤は Log Analytics ワークスペース)へ送信して蓄積し、KQL でデプロイ(Microsoft.Resources/deployments/write)やリソース作成イベントを集計するのが適切です。
Application Insights はアプリの可観測性、Arc や Analysis Services は目的が異なります。
Azure Monitor のアクティビティ ログ
Azure Monitor の診断設定
Log Analytics ワークスペースの概要

Q4
AZ-305
解答を見る
正解:C. アクセス レビューを作成します。

要件は「四半期ごとの定期評価」「ゲストを含む全メンバーによる自己申告」「不要または未回答は自動削除」です。
Microsoft Entra ID(旧 Azure AD)のアクセス レビューは、グループ メンバーシップを対象に 3 か月ごとの繰り返しレビューを設定でき、レビュー担当者にメンバー自身を指定できます。
さらに結果の自動適用により、拒否(不要)や応答なしのユーザーを自動的にグループから削除でき、運用負荷も最小化できます。
アクセス レビューとは
Microsoft Entra ID でグループとアプリケーションのアクセス レビューを作成する
Microsoft Entra アクセス レビューを使ってユーザー アクセスを管理する

Q5
AZ-305
解答を見る
正解:A. Azure Front Door

要件は「グローバル(複数リージョン)でのフェールオーバー」「WAF」「Cookie ベースのセッション維持」「URL(パス)ベースのルーティング」を単一の入口で満たすことです。
Azure Front Door はグローバルな L7(HTTP/HTTPS)負荷分散として、WAF 統合、Cookie ベースのセッション アフィニティ、URL パス ベースのルーティングを提供できます。
Traffic Manager は DNS ベースで WAF や Cookie/URL ルーティング機能を持たないため、単体では設問の条件を満たせません。
Azure Front Door に関するよくあるご質問 (FAQ)
配信元へのトラフィック ルーティング方法
Azure Front Door 上の Web アプリケーション ファイアウォール (WAF)

Q6
AZ-305
Virtual WAN ハブの数

Virtual WAN SKU

解答を見る
正解:3/Standard

遅延を最小化するには、接続を提供したい 3 地域(東南アジア、北ヨーロッパ、南アフリカ)それぞれに仮想ハブを配置するのが最小構成であり、これがハブ 3 つになります。
また、Basic の Virtual WAN/ハブはサイト間 VPN 機能に限定され、ExpressRoute をサポートしません。
本要件には ExpressRoute とサイト間 VPN の両方が含まれるため、Standard SKU が必要です。
Virtual WAN を Basic から Standard にアップグレードする
チュートリアル: Virtual WAN への ExpressRoute の関連付けを作成する – Azure ポータル
仮想ハブの設定について

Q7
AZ-305

選択肢を要件のドロップ欄へドラッグ、またはタップして配置。配置済みの欄をクリックで戻せます(同じ選択肢は複数回使用可)。

OWASP(Open Web Application Security Project)が示す一般的な脆弱性への保護を提供します。
API ごと(API 単位)に IP フィルタリングを適用します。
Azure AD B2C が発行した JSON Web トークン(JWT)を検証します。
Front Door
API Management
解答を見る
正解:Front Door→OWASP(Open Web Application Security Project)が示す一般的な脆弱性への保護を提供します。/API Management→Azure AD B2C が発行した JSON Web トークン(JWT)を検証します。

Azure Front Door は WAF と統合し、OWASP ルールセット(CRS)などに基づく一般的な攻撃・脆弱性への対策をエッジで提供できます。
一方、Azure AD B2C(現在は Microsoft Entra 外部 ID)が発行するトークンを API ゲートウェイ側で確実に判定するには、API Management の validate-jwt ポリシーで JWT を検証するのが適切です。
したがって Front Door には OWASP 保護、API Management には JWT 検証を割り当てます。
Azure Front Door 上の Web アプリケーション ファイアウォール (WAF)
JWT を検証する
Microsoft Entra 外部 ID の概要

Q8
AZ-305
KV1 に割り当てる権限

KV2 に割り当てる権限

解答を見る
正解:List(一覧)/Create(作成)

KV1 では既に Get 権限があるため、すべてのシークレットを複製するにはどのシークレットが存在するかを列挙できる List 権限が追加で必要です。
KV2 側では取得したシークレットを新規に作成(設定)して格納する必要があるため、作成に相当する Create 権限を付与します。
これにより App1 は一覧取得→取得→作成の流れで KV1 から KV2 へコピーできます。
Key Vault のアクセス ポリシーを割り当てる (レガシー)
Azure Key Vault シークレットについて
Azure ロールベースのアクセス制御を使用して Key Vault のキー、証明書、シークレットへのアクセス権を付与する

Q9
AZ-305
解答を見る
正解:A. NoSQL 用 Azure Cosmos DB

要件は「SQL でのクエリ」「複数リージョンでの同時書き込み(マルチマスター)」「低遅延読み取りの保証」です。
Azure Cosmos DB for NoSQL は、SQL 互換のクエリ言語を提供し、複数リージョン書き込みを有効化してアクティブ-アクティブ構成にできます。
さらに可用性や P99 待機時間などの SLA が明示され、グローバルに低遅延を狙えます。
Azure SQL のアクティブ geo レプリケーションは読み取り用セカンダリが中心で、マルチマスター要件を満たしません。
NoSQL 用 Azure Cosmos DB のドキュメント
Azure Cosmos DB での複数リージョンの書き込み
Azure Cosmos DB for NoSQL の高可用性 (信頼性)

Q10
AZ-305
解答を見る
正解:D. Azure Data Factory

Azure 上で SSIS パッケージを実行するには、Azure Data Factory の Azure-SSIS Integration Runtimeを使用するのが適切です。
Azure-SSIS Integration Runtime は、Azure 上で SSIS パッケージをそのまま実行できるマネージド実行環境です。
そのため既存の SSIS ワークロードを大きく作り直さずに移行しやすく、宛先を Azure SQL Database にしたパッケージもホストできます。
SSMA やデータ移行アシスタントは主にデータベース移行を支援するツールであり、SSIS パッケージのホスティング用途には適しません。
ADF またはシナプス パイプラインでオンプレミスの SSIS ワークロードを移行する
Azure Data Factory の統合ランタイム
Azure-SSIS 統合ランタイムをプロビジョニングする