模擬問題集一覧

AZ-104 模擬問題集(練習問題)

Azure Administrator 合格に向けた本番形式の模擬問題集。すべての問題に詳しい解説と、ドメイン別の弱点分析つき。

2 練習テスト 160 問 合格ライン 70% 各 120 分

この模擬問題集で身につくこと

  • 本番と同じ形式・難易度の問題で実力を確認
  • 制限時間つきの試験モードで時間配分を体得
  • 演習モードで1問ずつ解説を読みながら学習
  • すべての問題に正解の根拠つきの詳しい解説
  • ドメイン別スコアで弱点分野をひと目で把握
  • 完了後も何度でも復習して本番前に仕上げ

練習テストの内容

2 テスト · 全 160 問
1
模擬問題集1先頭 15 問 無料
80 問 120 分 合格 70%
2
模擬問題集2 プラン限定
80 問 120 分 合格 70%

説明

AZ-104(Azure Administrator)の合格に向けた、本番形式の模擬問題集です。全 160 問を2 回の練習テストに分割し、 試験モード/演習モードで受験できます。各問題には正解の根拠と誤答の理由を記した詳しい解説が付き、受験後はドメイン別のスコアで弱点を把握できます。 各試験は先頭の問題から無料でお試しいただけます。

月額 ¥980 で全 160 問+全解説が受け放題

模試プラン(¥980/月)なら、ロックされた練習テストと詳しい解説、ドメイン別の弱点分析がすべて使い放題。本番に向けて実力を仕上げましょう。

AZ-104 の操作は、実機のハンズオンラボで身につける

問題集で覚えた知識を、本物の Azure・AWS 環境で手を動かして確かめられます。 Pro プランなら AZ-104 対応のハンズオンラボ 49 本と、この問題集の全 160 問がすべて使えます。 ラボは会員登録だけで 1 本無料で試せます。

AZ-104 の対応ラボを見る(49 本)ラボを 1 本無料で試す

AZ-104 の出題範囲(カバーしている分野)

全 160 問を、本番の試験ガイドに沿った次の分野から出題しています。 受験後はドメイン別の正答率が表示され、弱点が特定できます。 難易度・学習時間・合格までの進め方はAZ-104 の学習ガイドにまとめています。

AZ-104 の無料練習問題(15 問・解説つき)

会員登録なしで、全 160 問のうち 15 問を正解と解説つきでご覧いただけます。 問題をクリックすると選択肢と解説が開きます。

問題 1どの PowerShell コマンドレットとキーを使用すべきですか。コンピューティングリソースのデプロイと管理
問題
【ケーススタディ:ADatum 社】 概要:ADatum はモントリオールに本社、シアトルとニューヨークに支社を持つコンサルティング会社です。 既存環境 — Azure:サブスクリプションには RG1・RG2・RG3 の 3 つのリソース グループがあります。 ストレージ アカウント: ・storage1:種類 StorageV2/場所 West US/階層型名前空間 Yes/コンテナー cont1/ファイル共有 share1 ・storage2:種類 StorageV2/場所 West US/階層型名前空間 No/コンテナー cont2/ファイル共有 share2 仮想マシン: ・VM1:サイズ A/Red Hat Enterprise Linux (RHEL)/エフェメラル OS ディスクを使用 ・VM2:サイズ D/Windows Server 2022/ベーシック ボリューム ・VM3:サイズ B/Red Hat Enterprise Linux (RHEL)/Standard SSD を使用 ・VM4:サイズ M/Windows Server 2022/Write Accelerator ディスクを使用 ・VM5:サイズ E/Windows Server 2022/ダイナミック ボリューム コンテナー レジストリのイメージ:Image1(Windows Server)/Image2(Linux) その他のリソース:Workspace1(Log Analytics ワークスペース, RG1)/WebApp1(Azure App Service Web アプリ, RG1)/VNet1(仮想ネットワーク, RG2)/zone1.com(Azure プライベート DNS ゾーン, RG3) Azure Key Vault(Vault1)の証明書: ・Cert1:コンテンツの種類 PKCS#12/RSA/2048 ・Cert2:コンテンツの種類 PKCS#12/RSA/4096 ・Cert3:コンテンツの種類 PEM/RSA/2048 ・Cert4:コンテンツの種類 PEM/RSA/4096 Vault1 のキー: ・Key1:RSA/キー サイズ 4096 ・Key2:EC/楕円曲線名 P-256 Microsoft Entra(adatum.com)のユーザー: ・Admin1:グローバル管理者 ・Admin2:属性定義管理者(Attribute Definition Administrator) ・Admin3:属性割り当て管理者(Attribute Assignment Administrator) ・User1:RG2 と RG3 の閲覧者(Reader) グループ:Group1(セキュリティ グループ)/Group2(Microsoft 365 グループ) テナントにはカスタム セキュリティ属性 Attribute1 があります。 計画している変更: ・DCR1(データ収集ルール)で VM2 と VM4 からイベント ID 4648 のシステム イベントのみを収集する ・storage1 に新しいコンテナー cont2 を作成(ストアド アクセス ポリシー Stored1/Stored2/Stored3、イミュータブル BLOB ストレージの訴訟ホールド) ・可能な限りディレクトリを使ってストレージ アカウントのコンテンツを整理する ・User1 に Zone1 を VNet1 にリンクするのに必要な権限を付与する ・Attribute1 をサポート対象の adatum.com リソースに割り当てる ・storage2 に暗号化スコープ Scope1 を作成する ・Image1 または Image2 で新しいコンテナーをデプロイする 技術要件: ・WebApp1 に TLS を使用する ・最小特権の原則に従う ・必要なスコープにのみ権限を付与する ・Scope1 をストレージ サービスの暗号化に使用する ・Azure Backup で cont1 と share1 を可能な限り頻繁にバックアップする ・可能な限り Azure Disk Encryption(ADE)とキー暗号化キー(KEK)で仮想マシンを暗号化する KEK に関する技術要件を満たす必要があります。 どの PowerShell コマンドレットとキーを使用すべきですか。

選択肢と解説

  • 1
    Set-AzVMDiskEncryptionExtension と Key2
    コマンドレットは正しいですが、Key2 は EC(楕円曲線)キーです。Azure Disk Encryption の KEK は RSA キーである必要があり、EC キーは使用できません。
  • 2
    Set-AzDiskEncryptionKey と Key2
    Set-AzDiskEncryptionKey は ADE を VM に適用する正しいコマンドレットではなく、Key2(EC)も KEK に使用できません。
  • 3
    Set-AzDiskDiskEncryptionKey と Key1
    Set-AzDiskDiskEncryptionKey というコマンドレットは存在しません。
  • ✓
    Set-AzVMDiskEncryptionExtension と Key1
    正解。Azure Disk Encryption を VM に有効化するコマンドレットは Set-AzVMDiskEncryptionExtension です。KEK は RSA キーである必要があり、Key1(RSA 4096)が該当します(Key2 は EC のため不可)。

解説

ADE を VM に適用するコマンドレットは Set-AzVMDiskEncryptionExtension です。KEK には RSA キーが必要で、RSA 4096 の Key1 を使います。Key2 は EC キーのため KEK に使用できません。

【参考リンク】
・ADE のキー コンテナーと KEK
・Set-AzVMDiskEncryptionExtension
この問題のページを開く →
問題 2計画している変更: ・DCR1(データ収集ルール)で VM2 と VM4 からイベント ID 4648 のシステム イベ…ストレージの実装と管理
問題
【ケーススタディ:ADatum 社】 概要:ADatum はモントリオールに本社、シアトルとニューヨークに支社を持つコンサルティング会社です。 既存環境 — Azure:サブスクリプションには RG1・RG2・RG3 の 3 つのリソース グループがあります。 ストレージ アカウント: ・storage1:種類 StorageV2/場所 West US/階層型名前空間 Yes/コンテナー cont1/ファイル共有 share1 ・storage2:種類 StorageV2/場所 West US/階層型名前空間 No/コンテナー cont2/ファイル共有 share2 仮想マシン: ・VM1:サイズ A/Red Hat Enterprise Linux (RHEL)/エフェメラル OS ディスクを使用 ・VM2:サイズ D/Windows Server 2022/ベーシック ボリューム ・VM3:サイズ B/Red Hat Enterprise Linux (RHEL)/Standard SSD を使用 ・VM4:サイズ M/Windows Server 2022/Write Accelerator ディスクを使用 ・VM5:サイズ E/Windows Server 2022/ダイナミック ボリューム コンテナー レジストリのイメージ:Image1(Windows Server)/Image2(Linux) その他のリソース:Workspace1(Log Analytics ワークスペース, RG1)/WebApp1(Azure App Service Web アプリ, RG1)/VNet1(仮想ネットワーク, RG2)/zone1.com(Azure プライベート DNS ゾーン, RG3) Azure Key Vault(Vault1)の証明書: ・Cert1:コンテンツの種類 PKCS#12/RSA/2048 ・Cert2:コンテンツの種類 PKCS#12/RSA/4096 ・Cert3:コンテンツの種類 PEM/RSA/2048 ・Cert4:コンテンツの種類 PEM/RSA/4096 Vault1 のキー: ・Key1:RSA/キー サイズ 4096 ・Key2:EC/楕円曲線名 P-256 Microsoft Entra(adatum.com)のユーザー: ・Admin1:グローバル管理者 ・Admin2:属性定義管理者(Attribute Definition Administrator) ・Admin3:属性割り当て管理者(Attribute Assignment Administrator) ・User1:RG2 と RG3 の閲覧者(Reader) グループ:Group1(セキュリティ グループ)/Group2(Microsoft 365 グループ) テナントにはカスタム セキュリティ属性 Attribute1 があります。 計画している変更: ・DCR1(データ収集ルール)で VM2 と VM4 からイベント ID 4648 のシステム イベントのみを収集する ・storage1 に新しいコンテナー cont2 を作成(ストアド アクセス ポリシー Stored1/Stored2/Stored3、イミュータブル BLOB ストレージの訴訟ホールド) ・可能な限りディレクトリを使ってストレージ アカウントのコンテンツを整理する ・User1 に Zone1 を VNet1 にリンクするのに必要な権限を付与する ・Attribute1 をサポート対象の adatum.com リソースに割り当てる ・storage2 に暗号化スコープ Scope1 を作成する ・Image1 または Image2 で新しいコンテナーをデプロイする 技術要件: ・WebApp1 に TLS を使用する ・最小特権の原則に従う ・必要なスコープにのみ権限を付与する ・Scope1 をストレージ サービスの暗号化に使用する ・Azure Backup で cont1 と share1 を可能な限り頻繁にバックアップする ・可能な限り Azure Disk Encryption(ADE)とキー暗号化キー(KEK)で仮想マシンを暗号化する 技術要件を満たすように WebApp1 を構成する必要があります。 Vault1 のどの証明書を使用できますか。

選択肢と解説

  • 1
    Cert1 のみ
    Cert1 だけに限定する理由はありません。Cert2 も同じ PKCS#12 形式で利用可能です。
  • ✓
    Cert1 または Cert2 のみ
    正解。Azure App Service の TLS/SSL バインドで Key Vault から使用できる証明書は PKCS#12(PFX)形式である必要があります。Cert1 と Cert2 が PKCS#12 で、Cert3・Cert4 は PEM のため使用できません。
  • 3
    Cert1 または Cert3 のみ
    Cert3 は PEM 形式のため App Service の TLS 証明書として使用できません。
  • 4
    Cert3 または Cert4 のみ
    Cert3・Cert4 はどちらも PEM 形式のため使用できません。
  • 5
    Cert1、Cert2、Cert3、または Cert4
    PEM 形式の Cert3・Cert4 は App Service の TLS 証明書として使用できないため、すべては選べません。

解説

Azure App Service の TLS には Key Vault 内の PKCS#12(PFX)形式の証明書が必要です。Cert1・Cert2 が PKCS#12 で利用可能、Cert3・Cert4 は PEM のため不可です。

【参考リンク】
・App Service の TLS/SSL 証明書の追加
・Key Vault 証明書について
この問題のページを開く →
問題 3ストレージの実装と管理ストレージの実装と管理
問題
大量のファイル(設計図ファイル)を Azure のストレージへ移動する必要があります。 何をすべきですか。

選択肢と解説

  • 1
    アクセス キーを生成し、ドライブをマップして、エクスプローラーでファイルをコピーする。
    ドライブのマップ(SMB)は Azure Files 向けで、BLOB へのファイル移動の標準手段ではなく、アクセス キーの直接利用も推奨されません。
  • ✓
    Azure Storage Explorer を使用してファイルをコピーする。
    正解。Azure Storage Explorer は GUI で BLOB/ファイル/キュー/テーブルへファイルを簡単にアップロード/コピーでき、ファイルを Azure ストレージへ移動する最も手軽な方法です。
  • 3
    Azure Import/Export サービスを使用する。
    Azure Import/Export は物理ディスクを郵送する大容量オフライン転送サービスで、通常のファイル移動には過剰です。
  • 4
    共有アクセス署名(SAS)を生成し、ドライブをマップして、エクスプローラーでファイルをコピーする。
    SAS でドライブをマップする方法も BLOB の一般的なコピー手段ではなく、Storage Explorer の方が簡単です。

解説

ファイルを Azure ストレージへ移動する手軽な方法は Azure Storage Explorer です。GUI でドラッグ&ドロップ的にアップロードできます。Import/Export は大容量オフライン転送、ドライブ マップは Azure Files 向けの手段です。

【参考リンク】
・Azure Storage Explorer
・AzCopy によるデータ転送
この問題のページを開く →
問題 4仮想ネットワークの構成と管理仮想ネットワークの構成と管理
問題
VNet1 という名前の仮想ネットワークを含む Azure サブスクリプションがあります。 VNet1 は、2 つの別々のオンプレミス データセンターに接続する 2 つの ExpressRoute 回線を使用しています。 詳細なメトリックとネットワーク トポロジの視覚的表現を表示するダッシュボードを作成する必要があります。 何を使用すべきですか。

選択肢と解説

  • ✓
    Azure Monitor Network Insights
    正解。Azure Monitor Network Insights は、ネットワーク リソースの詳細なメトリックとトポロジの視覚化を、追加構成を最小限にして 1 つのダッシュボードで提供します。ExpressRoute を含むネットワークの状態把握に最適です。
  • 2
    データ収集ルール(DCR)
    DCR はデータ収集の定義で、それ自体がトポロジ可視化ダッシュボードを提供しません。
  • 3
    Azure Virtual Network Watcher
    Network Watcher は接続トラブルシュート等の診断ツール群で、メトリックとトポロジを統合表示するダッシュボードそのものではありません。
  • 4
    Log Analytics
    Log Analytics はログのクエリ基盤で、トポロジの視覚的表現を即座に提供するものではありません。

解説

ネットワークの詳細メトリックとトポロジを 1 つのダッシュボードで可視化するには Azure Monitor Network Insights を使います。Network Watcher は診断ツール群、DCR は収集定義、Log Analytics はクエリ基盤です。

【参考リンク】
・Azure Monitor Network Insights
・ExpressRoute の監視
この問題のページを開く →
問題 5仮想ネットワークの構成と管理仮想ネットワークの構成と管理
問題
Windows Server 2016 を実行する 5 台の Azure 仮想マシンがあります。 これらは Web サーバーとして構成されています。 これらの仮想マシンに負荷分散サービスを提供する LB1 という名前の Azure ロード バランサーがあります。 各リクエストで訪問者が同じ Web サーバーによって処理されるようにする必要があります。 何を構成すべきですか。

選択肢と解説

  • 1
    ヘルス プローブ
    ヘルス プローブはバックエンドの正常性監視で、同一クライアントを同一サーバーへ固定する機能ではありません。
  • 2
    Floating IP(直接サーバー リターン)を有効にする
    Floating IP は同一バックエンドで複数の対象を扱うシナリオ(AG リスナー等)向けで、クライアントの固定(スティッキー)ではありません。
  • ✓
    セッション永続化(Session persistence)を [クライアント IP とプロトコル] に設定
    正解。セッション永続化(Session persistence)を [クライアント IP とプロトコル](または [クライアント IP])に設定すると、同じクライアントからのリクエストが常に同じバックエンド VM にルーティングされます。
  • 4
    プロトコルを UDP に設定
    プロトコルを UDP にしても、同一クライアントを同一サーバーへ固定することはできません。

解説

同一クライアントを常に同じバックエンドへ振り分ける(スティッキー)には、Azure Load Balancer のセッション永続化を [クライアント IP とプロトコル] に設定します。ヘルス プローブや Floating IP、UDP 設定は固定の手段ではありません。

【参考リンク】
・ロード バランサーの分散モード(セッション永続化)
・Azure Load Balancer の概要
この問題のページを開く →
問題 6このユーザー情報を直ちに Azure AD へレプリケートする必要があります。IDとガバナンスの管理
問題
注:この問題は、同一のセットアップを示す複数の問題の一部ですが、各問題は異なる結果を持ちます。 ソリューションが要件を満たすかどうかを判断してください。 weyland.com という名前の Azure Active Directory(Azure AD)テナントがあり、オンプレミスの Active Directory ドメインとのハイブリッド共存用に構成されています。 DirSync サーバーとして構成された DirSync1 という名前のサーバーがあります。 オンプレミスの Active Directory に新しいユーザー アカウントを作成します。 このユーザー情報を直ちに Azure AD へレプリケートする必要があります。 ソリューション:Start-ADSyncSyncCycle -PolicyType Initial PowerShell コマンドレットを実行します。 このソリューションは目標を満たしますか。

選択肢と解説

  • 1
    はい
    -PolicyType Initial は全オブジェクトを対象とする完全同期(初期同期)で、1 件の新規ユーザーを直ちに反映する用途には適しません。差分のみを即時反映するには -PolicyType Delta を使うべきです。
  • ✓
    いいえ
    正解。新規ユーザー 1 件を直ちに同期するには差分同期(-PolicyType Delta)が適切です。Initial は完全同期で重く、目的に合わないため『いいえ』です。

解説

単一ユーザーを直ちに同期するには Start-ADSyncSyncCycle -PolicyType Delta(差分同期)を使います。Initial は完全同期で、この用途には適さないため『いいえ』です。

【参考リンク】
・Microsoft Entra Connect Sync スケジューラ
・Start-ADSyncSyncCycle
この問題のページを開く →
問題 7受信セキュリティ規則にどのポートを構成すべきですか。仮想ネットワークの構成と管理
問題
20 台の仮想マシン、NSG1 という名前のネットワーク セキュリティ グループ(NSG)、およびピアリングされた VNET1 と VNET2 という 2 つの仮想ネットワークを含む Azure サブスクリプションがあります。 Basic SKU の Azure Bastion ホスト Bastion1 を VNET1 にデプロイする予定です。 Bastion1 経由で仮想マシンへの受信アクセスを許可するように NSG1 を構成する必要があります。 受信セキュリティ規則にどのポートを構成すべきですか。

選択肢と解説

  • 1
    22
    ポート 22 は SSH ですが、Bastion からターゲット VM への接続では Bastion がプロキシし、クライアント→Bastion は HTTPS(443)です。NSG で許可すべきは 443 です。
  • ✓
    443
    正解。Azure Bastion への受信接続は HTTPS(ポート 443)で行われます。Bastion 経由のアクセスを許可するには受信規則でポート 443 を許可します。
  • 3
    389
    ポート 389 は LDAP で、Bastion 接続とは無関係です。
  • 4
    8080
    ポート 8080 は HTTP 代替で、Bastion の受信ポートではありません。

解説

Azure Bastion への受信接続は HTTPS(443)です。Bastion 経由のアクセスを許可するには受信規則でポート 443 を許可します。SSH(22)/RDP(3389) は Bastion がプロキシするため、クライアント側で開けるのは 443 です。

【参考リンク】
・Bastion と NSG
・Azure Bastion の概要
この問題のページを開く →
問題 8負荷分散規則を作成する前に作成しておくべきロード バランサー リソースを 2 つ選択してください。仮想ネットワークの構成と管理
問題
VM1 と VM2 という 2 つの仮想マシンを含む Azure サブスクリプションがあります。 Azure ロード バランサーを作成します。 VM1 と VM2 の間で HTTPS トラフィックを負荷分散する負荷分散規則を作成する予定です。 負荷分散規則を作成する前に作成しておくべきロード バランサー リソースを 2 つ選択してください。 各正解は解決策の一部を表します。 注:各正しい選択肢は 1 ポイントの価値があります。

選択肢と解説

  • 1
    フロントエンド IP アドレス
    フロントエンド IP はロード バランサー作成時に構成される基本要素ですが、負荷分散規則の前提として特に『追加で作成』が問われるのはバックエンド プールとヘルス プローブです。
  • 2
    受信 NAT 規則
    受信 NAT 規則は個別 VM への直接ポート転送用で、負荷分散規則の前提リソースではありません。
  • 3
    仮想ネットワーク
    仮想ネットワークは既に存在しており、負荷分散規則作成のために新規作成する対象ではありません。
  • ✓
    バックエンド プール
    正解。負荷分散規則はトラフィックを振り分けるバックエンド プールを参照するため、事前にバックエンド プールが必要です。
  • ✓
    ヘルス プローブ
    正解。負荷分散規則は正常性を判定するヘルス プローブを参照するため、事前にヘルス プローブが必要です。

解説

負荷分散規則は『バックエンド プール』と『ヘルス プローブ』を参照するため、規則作成前にこの 2 つを用意します。受信 NAT 規則は個別転送用、仮想ネットワークは既存、フロントエンド IP は LB 作成時の基本要素です。

【参考リンク】
・Azure Load Balancer の構成要素
・負荷分散規則の管理
この問題のページを開く →
問題 9DC1 に何をインストールすべきですか。リソースの監視と保守
問題
VM1 という名前の仮想マシンを含む Azure サブスクリプションがあります。 オンプレミス データセンターに DC1 という名前のドメイン コントローラーがあります。 オンプレミスと Azure は ExpressRoute で接続されています。 Connection Monitor を使用して VM1 と DC1 の間のネットワーク待ち時間を特定する必要があります。 DC1 に何をインストールすべきですか。

選択肢と解説

  • 1
    Azure Arc 対応サーバー用の Azure Connected Machine エージェント
    Azure Connected Machine エージェントは Arc 対応化のためのもので、Connection Monitor のエンドポイント計測エージェントではありません。
  • 2
    Azure Network Watcher エージェントの仮想マシン拡張機能
    Network Watcher エージェント拡張機能は Azure VM 用の拡張機能で、オンプレミスの DC1 にはインストールできません。
  • 3
    Log Analytics エージェント
    Log Analytics エージェント(MMA/OMS)は非推奨化されており、最新の Connection Monitor では Azure Monitor エージェントを使用します。
  • ✓
    Azure Monitor エージェントの拡張機能
    正解。最新の Connection Monitor では、オンプレミス サーバーを含むエンドポイントに Azure Monitor エージェント(の Connection Monitor 用拡張)をインストールして待ち時間や接続性を計測します。

解説

Connection Monitor で VM とオンプレミス DC 間の待ち時間を測るには、対象に Azure Monitor エージェント拡張をインストールします。Network Watcher エージェントは Azure VM 専用、Log Analytics エージェントは非推奨です。

【参考リンク】
・Connection Monitor の概要
・Azure Monitor エージェント
この問題のページを開く →
問題 10作成すべきリソースを 2 つ選択してください。リソースの監視と保守
問題
米国西部リージョンに複数の仮想マシンを含む Azure サブスクリプションがあります。 Azure Network Watcher の Traffic Analytics を使用して仮想マシンのトラフィックを監視する必要があります。 作成すべきリソースを 2 つ選択してください。 各正解は解決策の一部を表します。 注:各正しい選択肢は 1 ポイントの価値があります。

選択肢と解説

  • ✓
    Log Analytics ワークスペース
    正解。Traffic Analytics は NSG フロー ログを分析した結果を Log Analytics ワークスペースに格納・可視化します。ワークスペースが必要です。
  • 2
    Azure Monitor ブック
    Azure Monitor ブックは可視化テンプレートで、Traffic Analytics の必須リソースではありません。
  • ✓
    ストレージ アカウント
    正解。NSG フロー ログの生データを保存するためにストレージ アカウントが必要です。Traffic Analytics はそこからデータを取り込みます。
  • 4
    Microsoft Sentinel ワークスペース
    Microsoft Sentinel は SIEM で、Traffic Analytics の前提リソースではありません。
  • 5
    Azure Monitor のデータ収集ルール(DCR)
    DCR は Azure Monitor のデータ収集定義で、Traffic Analytics の構成要素ではありません。

解説

Traffic Analytics は、NSG フロー ログの生データを格納する『ストレージ アカウント』と、分析結果を格納・可視化する『Log Analytics ワークスペース』の 2 つを必要とします。

【参考リンク】
・Traffic Analytics
・Traffic Analytics の有効化
この問題のページを開く →
問題 11ポリシーは、グローバル管理者グループのメンバーが信頼されていない場所から Azure AD に接続するときに、多要素認証…IDとガバナンスの管理
問題
注:この問題は、同一のセットアップを示す複数の問題の一部ですが、各問題は異なる結果を持ちます。 ソリューションが要件を満たすかどうかを判断してください。 Azure Active Directory(Azure AD)サブスクリプションがあります。 Azure AD 条件付きアクセス ポリシーを実装したいと考えています。 ポリシーは、グローバル管理者グループのメンバーが信頼されていない場所から Azure AD に接続するときに、多要素認証と Azure AD 参加済みデバイスの使用を要求するように構成する必要があります。 ソリューション:多要素認証ページにアクセスしてユーザー設定を変更します。 このソリューションは目標を満たしますか。

選択肢と解説

  • 1
    はい
    多要素認証ページのユーザー設定では、ユーザー単位の MFA 有効/無効を切り替えるだけで、場所やデバイスの条件に基づく条件付きアクセス ポリシー(信頼されない場所+Azure AD 参加済みデバイス要求)を構成できません。
  • ✓
    いいえ
    正解。要件(場所+デバイス条件で MFA とデバイス準拠を要求)を満たすには、Azure AD 条件付きアクセス ポリシーを作成し、付与(grant)コントロールを構成する必要があります。MFA ページのユーザー設定では実現できないため『いいえ』です。

解説

場所やデバイスの条件で MFA とデバイス要求を課すには条件付きアクセス ポリシーの付与コントロールを使います。MFA ページのユーザー設定はユーザー単位の MFA 切り替えのみで要件を満たせないため『いいえ』です。

【参考リンク】
・条件付きアクセスの概要
・付与コントロール
この問題のページを開く →
問題 12最初に何をすべきですか。リソースの監視と保守
問題
バックアップのテストに使用している Recovery Services コンテナーがあります。 テスト バックアップには 2 つの保護された仮想マシンが含まれています。 Recovery Services コンテナーを削除する必要があります。 最初に何をすべきですか。

選択肢と解説

  • 1
    Recovery Services コンテナーからバックアップ データを削除する。
    バックアップ データの削除は必要な手順ですが、その前にまず各項目のバックアップを停止(保護を停止)する必要があります。
  • 2
    各仮想マシンのディザスター リカバリー プロパティを変更する。
    DR プロパティの変更はコンテナー削除の前提ではありません。
  • 3
    各仮想マシンのロックを変更する。
    VM のロック変更はコンテナー削除の前提手順ではありません。
  • ✓
    Recovery Services コンテナーから各バックアップ項目のバックアップを停止する。
    正解。保護された項目があるとコンテナーを削除できません。まず各バックアップ項目のバックアップを停止し、必要に応じてバックアップ データを削除してからコンテナーを削除します。最初の手順はバックアップの停止です。

解説

保護された項目があると Recovery Services コンテナーは削除できません。最初に各バックアップ項目のバックアップを停止(保護停止)し、バックアップ データを削除してからコンテナーを削除します。

【参考リンク】
・Recovery Services コンテナーの削除
・バックアップ項目の管理
この問題のページを開く →
問題 13User1 に割り当てられるロールを 2 つ選択してください。IDとガバナンスの管理
問題
storage1 という名前のストレージ アカウントを含む Azure サブスクリプションがあります。 storage1 には BLOB データが含まれています。 User1 という名前のユーザーが storage1 の BLOB データにアクセスできるようにロールを割り当てる必要があります。 ロールの割り当ては条件(conditions)をサポートする必要があります。 User1 に割り当てられるロールを 2 つ選択してください。 各正解は完全な解決策を表します。 注:各正しい選択肢は 1 ポイントの価値があります。

選択肢と解説

  • 1
    所有者(Owner)
    所有者(Owner)は管理ロールで、ABAC 条件をサポートする BLOB データ アクセス ロールではありません(条件付き割り当ての対象ロールに含まれません)。
  • 2
    ストレージ アカウント共同作成者(Storage Account Contributor)
    Storage Account Contributor は管理操作のロールで、BLOB データ平面のアクセスを提供せず、条件付き割り当ての対象でもありません。
  • 3
    Storage Account Backup Contributor
    Storage Account Backup Contributor もバックアップ管理用で、BLOB データ アクセス+条件の要件を満たしません。
  • ✓
    ストレージ BLOB データ共同作成者(Storage Blob Data Contributor)
    正解。Storage Blob Data Contributor は BLOB データ平面のアクセスを提供し、属性ベースのアクセス制御(ABAC)条件をサポートします。
  • ✓
    ストレージ BLOB データ所有者(Storage Blob Data Owner)
    正解。Storage Blob Data Owner も BLOB データ平面のアクセスを提供し、ABAC 条件をサポートします。
  • 6
    Storage Blob Delegator

解説

BLOB データへアクセスでき、かつ ABAC 条件をサポートするのは『Storage Blob Data Contributor』と『Storage Blob Data Owner』などのデータ平面ロールです。Owner や Storage Account Contributor は管理ロールで条件付き割り当ての対象ではありません。

【参考リンク】
・Azure RBAC の条件 (ABAC)
・BLOB への Microsoft Entra アクセス
この問題のページを開く →
問題 14Azure サブスクリプションに対して Traffic Analytics を有効にするために、Azure AD ユーザ…IDとガバナンスの管理
問題
注:この問題は、同じシナリオを提示する一連の問題の一部です。 シリーズ内の各問題には、提示された目標を達成する可能性のある独自のソリューションが含まれています。 一部の問題セットには複数の正解がある場合があり、正解が存在しない場合もあります。 このセクションの問題に解答すると、その問題には戻れません。 Azure サブスクリプションに対して Traffic Analytics を有効にするために、Azure AD ユーザー Admin1 に必要なロールが割り当てられるようにする必要があります。 ソリューション:Admin1 にサブスクリプション レベルで Network Contributor ロールを割り当てます。 これは目標を満たしますか。

選択肢と解説

  • 1
    はい
    Traffic Analytics の有効化には、Network Contributor に加えて Log Analytics 関連の権限(Monitoring Contributor 等)や、ワークスペース/ストレージへのアクセスが必要です。Network Contributor 単独では不足します。
  • ✓
    いいえ
    正解。Traffic Analytics の有効化には複数のロール(ネットワーク+監視関連)が必要で、Network Contributor 単独では権限が不足するため目標を満たさず『いいえ』です。

解説

Traffic Analytics の有効化には Network Contributor だけでなく、Log Analytics/監視関連の権限も必要です。Network Contributor 単独では不足するため『いいえ』です。

【参考リンク】
・Traffic Analytics
・Azure 組み込みロール
この問題のページを開く →
問題 15仮想マシンを作成するには次のどれを使用すべきですか。コンピューティングリソースのデプロイと管理
問題
会社の Azure サブスクリプションに Ubuntu Server 仮想マシンをデプロイする予定です。 特定の信頼されたルート証明機関(CA)を追加するカスタム デプロイを実装する必要があります。 仮想マシンを作成するには次のどれを使用すべきですか。

選択肢と解説

  • 1
    New-AzureRmVm コマンドレット
    New-AzureRmVm は旧 AzureRM モジュールのコマンドレットで非推奨です。cloud-init による信頼ルート CA 追加のカスタム デプロイには適しません。
  • 2
    New-AzVM コマンドレット
    New-AzVM でも VM 作成は可能ですが、Linux の cloud-init(--custom-data)でカスタム構成を渡す典型的な手段は az vm create です。
  • 3
    Create-AzVM コマンドレット
    Create-AzVM というコマンドレットは存在しません。
  • ✓
    az vm create コマンド
    正解。Linux VM で cloud-init(--custom-data)を使い、信頼されたルート CA の追加などのカスタム デプロイを行うには az vm create コマンドが適切です。

解説

Ubuntu VM に cloud-init でカスタム構成(信頼ルート CA の追加など)を適用してデプロイするには az vm create(--custom-data)を使います。New-AzureRmVm は非推奨、Create-AzVM は存在しません。

【参考リンク】
・Linux VM での cloud-init
・az vm コマンド
この問題のページを開く →

AZ-104 対策のハンズオンラボ

実際の Azure・AWS 環境を払い出して手を動かせます。問題演習と組み合わせると理解が定着します。

初めての Azure 仮想マシンをデプロイして接続する
beginner・約 60 分
Azure App Service で Web アプリをデプロイする
beginner・約 60 分
仮想ネットワークとサブネットのデプロイ
beginner・約 60 分
Azure Data Factory でデータパイプラインを構築する
intermediate・約 90 分
SAS でストレージアカウントへのアクセスを制限する
intermediate・約 75 分
Azure Cloud Shell の構成とカスタマイズ
beginner・約 60 分
既存データディスクを別の VM に移し替える
beginner・約 60 分
Cloud Shell でデータリソースを Azure CLI でクエリする
beginner・約 60 分
AZ-104 のラボを全て見る(49 件)→

AZ-104 模擬問題集についてよくある質問

AZ-104 の練習問題は無料で試せますか?

はい。AZ-104 は先頭 15 問を会員登録なしで、正解と全選択肢の解説つきでご覧いただけます。16 問目以降は模試プラン(月額 ¥980)または Pro プラン(月額 ¥4,980)でご利用ください。

問題は何問ありますか?

AZ-104 は本番形式の練習テスト 2 回・全 160 問を収録しています。全問に解説が付いています。

解説は付いていますか?

全ての問題に、正解の理由と各選択肢がなぜ誤りなのかの解説を付けています。ドメイン(出題分野)別の正答率も受験後に確認できます。

AZ-104 のハンズオン学習もできますか?

はい。AZ-104 に対応するハンズオンラボを 49 件ご用意しています。実際の Azure・AWS 環境を払い出して手を動かしながら学習できます。