Microsoft Entra IDとは
Microsoft Entra ID(旧称 Azure Active Directory)は、Azureのクラウドベースのアイデンティティおよびアクセス管理サービスだ。ユーザーやグループの管理、アプリケーションへのシングルサインオン(SSO)、多要素認証(MFA)、条件付きアクセスポリシーの適用など、IDに関わる機能を一元的に提供する。改称はすでに浸透しており、試験問題でも現在は旧称(Azure AD)ではなくEntra IDの名称で出題される点に留意したい。
Entra IDはマルチテナント構造を持ち、Microsoft 365やAzureをはじめとするクラウドサービスのほか、SaaSアプリとも統合できる。ディレクトリとして機能するだけでなく、Managed Identityによってアプリやサービスが認証情報をコードに埋め込まずにAzureリソースへアクセスできる仕組みも提供する。
Privileged Identity Management(PIM)はEntra IDの機能の一つで、特権ロール(グローバル管理者など)へのアクセスをジャストインタイムで付与・管理するための機能だ。常時特権を付与せず必要なときだけ昇格させることで、過剰な権限付与によるリスクを低減する。
試験での問われ方
試験では「認証(誰であるか)」と「認可(何ができるか)」の違いを問う問題が頻出だ。Entra IDは認証基盤であり、実際のリソースアクセス制御はAzure RBACが担う。両者を混同しないこと。条件付きアクセスは「場所・デバイス・ユーザーリスク」などの条件をもとにアクセスを許可・拒否・MFA要求できる機能であり、PIMとは別物として区別する。
PIM絡みの設問では「常時割り当て(Permanent Assignment)」と「資格のある割り当て(Eligible Assignment)」の違いを押さえておく。資格のある割り当ては承認や理由入力を経て一定期間だけ有効化される。AZ-104やSC-900では『最小特権の原則を実現するためにどの機能を使うか』という形で出題されることが多い。
このサービスが登場する演習問題(19問)
- 【AZ-900】ある企業がAzureでハイブリッドID管理を構築している。オンプレミスのActive Directory(AD DS)と…
- 【AZ-900】ある企業が多要素認証(MFA)をすべての管理者アカウントに強制したい。Microsoft Entra ID(旧 Azur…
- 【AZ-900】ある企業のセキュリティチームがAzureでゼロトラストセキュリティモデルを実装しようとしている。「ゼロトラスト」の原則に…
- 【AZ-900】ある企業が「マネージドID(Managed Identity)」を使ってAzure VMからAzure Key Vaul…
- 【SC-900】ある企業がクラウドサービスを利用するためにMicrosoft Entra ID(旧Azure AD)を導入した。Entr…
- 【SC-900】ある企業がWindows 10デバイスをEntra IDに参加させることを検討している。「Microsoft Entra…
- 【SC-900】ある企業のセキュリティアーキテクトが、Entra IDのロールとAzureのロールベースアクセス制御(RBAC)の違いに…
- 【SC-900】ある企業がMicrosoft Entra ID Governanceのエンタイトルメント管理(Entitlement M…
- 【SC-900】ある大企業のアーキテクトがEntra IDのハイブリッドID構成を検討している。パスワードハッシュSync(PHS)、パ…
- 【SC-900】ある企業がEntra IDのセキュリティ態勢を強化するために「セキュリティの既定値群(Security Defaults…
- 【SC-900】ある企業がEntra IDでSSPR(セルフサービスパスワードリセット)と MFA を組み合わせて運用している。ユーザー…
- 【AZ-104】ある企業が Microsoft Entra ID(旧 Azure Active Directory)で社員アカウントを管…
- 【AZ-104】ある企業の IT 管理者が、取引先のパートナー企業の社員に対して社内の SharePoint サイトへの読み取りアクセス…
- 【AZ-104】ある企業が Windows 10 デバイスを Entra ID(Azure AD)に参加させ、社員が Entra ID …
- 【AZ-104】ある企業が Entra ID で社内全体の SSPR(セルフサービスパスワードリセット)を段階的に展開したい。まず IT…
- 【AZ-104】ある企業の IT 管理者が Entra ID に外部パートナーをゲストユーザー(B2B)として招待した。ゲストユーザーが…
- 【AZ-104】ある企業が Entra ID で Privileged Identity Management(PIM)を導入した。グロ…
- 【AZ-104】ある企業が Azure ストレージアカウントでユーザー委任 SAS(User Delegation SAS)を作成したい…
- 【AZ-104】ある企業が Azure Files を評価している。Azure Files で SMB プロトコルを使用する際の要件とし…