模擬問題集一覧

AZ-800 模擬問題集(練習問題)

Windows Server Hybrid Administrator 合格に向けた本番形式の模擬問題集。すべての問題に詳しい解説と、ドメイン別の弱点分析つき。

2 練習テスト 160 問 合格ライン 70% 各 120 分

この模擬問題集で身につくこと

  • 本番と同じ形式・難易度の問題で実力を確認
  • 制限時間つきの試験モードで時間配分を体得
  • 演習モードで1問ずつ解説を読みながら学習
  • すべての問題に正解の根拠つきの詳しい解説
  • ドメイン別スコアで弱点分野をひと目で把握
  • 完了後も何度でも復習して本番前に仕上げ

練習テストの内容

2 テスト · 全 160 問
1
模擬問題集1先頭 15 問 無料
80 問 120 分 合格 70%
2
模擬問題集2 プラン限定
80 問 120 分 合格 70%

説明

AZ-800(Windows Server Hybrid Administrator)の合格に向けた、本番形式の模擬問題集です。全 160 問を2 回の練習テストに分割し、 試験モード/演習モードで受験できます。各問題には正解の根拠と誤答の理由を記した詳しい解説が付き、受験後はドメイン別のスコアで弱点を把握できます。 各試験は先頭の問題から無料でお試しいただけます。

月額 ¥980 で全 160 問+全解説が受け放題

模試プラン(¥980/月)なら、ロックされた練習テストと詳しい解説、ドメイン別の弱点分析がすべて使い放題。本番に向けて実力を仕上げましょう。

AZ-800 の出題範囲(カバーしている分野)

全 160 問を、本番の試験ガイドに沿った次の分野から出題しています。 受験後はドメイン別の正答率が表示され、弱点が特定できます。 難易度・学習時間・合格までの進め方はAZ-800 の学習ガイドにまとめています。

AZ-800 の無料練習問題(15 問・解説つき)

会員登録なしで、全 160 問のうち 15 問を正解と解説つきでご覧いただけます。 問題をクリックすると選択肢と解説が開きます。

問題 1各正解は解決策の一部を表します。AD DS の展開と管理
問題
ネットワークに Active Directory Domain Services(AD DS)ドメインが含まれています。Active Directory 管理センターを使って User1 という新しいユーザーを作成する予定です。User1 を作成するために必須の属性を 2 つ選んでください。各正解は解決策の一部を表します。

選択肢と解説

  • 1
    パスワード
    パスワードは作成時に省略可能で、必須属性ではありません。
  • 2
    プロファイルパス
    プロファイルパスは任意で、必須属性ではありません。
  • ✓
    ユーザー SamAccountName ログオン
    SamAccountName(ユーザーログオン名)はユーザー作成に必須です。
  • ✓
    フルネーム(Full name)
    フルネームはユーザー作成に必須です。
  • 5
    名(First name)
    名は任意で、必須ではありません(フルネームがあればよい)。
  • 6
    ユーザー UPN ログオン
    UPN ログオンは任意で、必須属性ではありません。

解説

Active Directory 管理センター(または ADUC)でユーザーを作成する際、必須なのはフルネーム(Full name)と SamAccountName(ユーザーログオン名)です。パスワードや UPN、プロファイルパスは任意です。

【参考リンク】
・Active Directory 管理センター(ADAC)
・既定のユーザーアカウント
この問題のページを開く →
問題 2どの種類の項目レベルターゲット設定(item-level targeting)を使用すべきですか?AD DS の展開と管理
問題
ネットワークに AD DS ドメインがあり、20 台のドメインコントローラー、100 台のメンバーサーバー、100 台のクライアントコンピューターが含まれています。Group Policy のプリファレンスを含む GPO1 をドメインにリンクする予定です。GPO1 内のプリファレンスをドメインのメンバーサーバーにのみ適用し、ドメインコントローラーやクライアントには適用しないようにする必要があります。GPO1 内の他のすべての Group Policy 設定はすべてのコンピューターに適用しなければなりません。管理作業は最小化する必要があります。どの種類の項目レベルターゲット設定(item-level targeting)を使用すべきですか?

選択肢と解説

  • 1
    ドメイン
    ドメインターゲットでは、メンバーサーバーとドメインコントローラーを区別できません(どちらも同じドメイン)。
  • ✓
    オペレーティングシステム
    オペレーティングシステムの項目レベルターゲットで、対象を「Windows Server かつドメインコントローラーでない(メンバーサーバー)」に絞り込めます。
  • 3
    セキュリティグループ
    セキュリティグループでも可能ですが、サーバーを別グループにまとめる管理が増え、最小作業に反します。
  • 4
    環境変数
    環境変数では、メンバーサーバーとドメインコントローラーを確実に区別できません。

解説

Group Policy プリファレンスの項目レベルターゲットで「オペレーティングシステム」を使うと、製品の種類(メンバーサーバー/ドメインコントローラー/ワークステーション)で適用対象を絞り込めます。これによりプリファレンスのみメンバーサーバーに限定でき、管理作業を最小化できます。

【参考リンク】
・ファイルスクリーン(旧バージョン)
・グループポリシーの基本設定
この問題のページを開く →
問題 3AD DS の展開と管理AD DS の展開と管理
問題
マルチサイトの AD DS フォレストがあり、各 Active Directory サイトは手動で構成したサイトリンクと自動生成された接続で接続されています。Active Directory への変更の収束(convergence)時間を最小化する必要があります。何をすべきですか?

選択肢と解説

  • 1
    各サイトリンクのレプリケーションスケジュールを変更する
    スケジュールの変更は間隔の調整であり、変更通知を有効化する options 属性ほど収束を速めません。
  • 2
    各サイトリンクのコストを変更する
    コストはルーティングの優先度で、収束時間そのものの最小化ではありません。
  • 3
    すべてのサイトリンクを含むサイトリンクブリッジを作成する
    サイトリンクブリッジは推移的ルーティング用で、収束時間の最小化ではありません。
  • ✓
    各サイトリンクの options 属性を変更する
    サイトリンクの options 属性で変更通知(change notification)を有効にすると、サイト間レプリケーションが即時にトリガーされ、収束時間を最小化できます。

解説

サイトリンクの options 属性を 1 に設定して変更通知(inter-site change notification)を有効にすると、サイト間でも変更が即座にレプリケーションされ、収束時間を最小化できます。

【参考リンク】
・AD レプリケーショントポロジの概要
・AD レプリケーションの概念
この問題のページを開く →
問題 4Server1 でまず実行すべきコマンドはどれですか?AD DS の展開と管理
問題
AD DS ドメインがあり、Windows Server を実行するメンバーサーバー Server1 が含まれています。Server1 からドメインのパスワードポリシーを管理できるようにする必要があります。Server1 でまず実行すべきコマンドはどれですか?

選択肢と解説

  • 1
    Install-WindowsFeature RSAT-AD-Tools
    RSAT-AD-Tools は AD 管理ツール全般ですが、ドメインの既定パスワードポリシー(GPO)の編集には GPMC が必要です。
  • 2
    Install-WindowsFeature RSAT-ADRMS
    RSAT-ADRMS は AD RMS の管理ツールで、パスワードポリシー管理には関係しません。
  • ✓
    Install-WindowsFeature GPMC
    ドメインの既定パスワードポリシーは Default Domain Policy(GPO)で管理するため、グループポリシー管理コンソール(GPMC)をインストールします。
  • 4
    Install-WindowsFeature RSAT-AD-PowerShell
    AD PowerShell モジュールは fine-grained パスワードポリシー等に使えますが、既定パスワードポリシー(GPO)の管理には GPMC が必要です。

解説

ドメインの既定パスワードポリシーは Default Domain Policy(GPO)で構成します。メンバーサーバーから管理するには、まずグループポリシー管理コンソール(GPMC)をインストールします。

【参考リンク】
・Active Directory 管理センター(ADAC)
・役割と機能の追加/削除
この問題のページを開く →
問題 5どの種類のアカウントを作成すべきですか?AD DS の展開と管理
問題
オンプレミスの AD DS ドメインを Azure AD テナントと同期する予定です。Azure AD Connect クラウド同期で使用するアカウントを作成する必要があります。どの種類のアカウントを作成すべきですか?

選択肢と解説

  • 1
    システム割り当てマネージド ID
    システム割り当てマネージド ID は Azure リソース用で、クラウド同期エージェントの実行アカウントではありません。
  • ✓
    グループ管理サービスアカウント(gMSA)
    Azure AD Connect クラウド同期のプロビジョニングエージェントは、gMSA を使って実行されます。
  • 3
    ユーザー
    通常のユーザーアカウントはパスワード管理の手間があり、クラウド同期エージェントの推奨アカウントではありません。
  • 4
    InetOrgPerson
    InetOrgPerson は相互運用用のユーザーオブジェクトで、クラウド同期の実行アカウントではありません。

解説

Azure AD Connect クラウド同期のプロビジョニングエージェントは、グループ管理サービスアカウント(gMSA)を使って実行され、パスワードの自動管理により運用負荷を抑えます。

【参考リンク】
・Entra Cloud Sync の前提条件
・Microsoft Entra Cloud Sync とは
この問題のページを開く →
問題 6管理者をどのグループに追加すべきですか?AD DS の展開と管理
問題
Microsoft Entra Domain Services ドメイン contoso.com があります。管理者にグループポリシーオブジェクト(GPO)を管理する機能を付与する必要があります。ソリューションは最小権限の原則を使用しなければなりません。管理者をどのグループに追加すべきですか?

選択肢と解説

  • ✓
    AAD DC Administrators
    Microsoft Entra Domain Services では、GPO の管理を含むドメイン管理タスクは AAD DC Administrators グループのメンバーが実行します。
  • 2
    Domain Admins
    マネージドドメインでは、利用者は Domain Admins/Enterprise Admins を直接管理できず、AAD DC Administrators を使います。
  • 3
    Schema Admins
    Schema Admins はスキーマ管理用で、GPO 管理ではなく、マネージドドメインでは利用できません。
  • 4
    Enterprise Admins
    Enterprise Admins はマネージドドメインでは利用できません。
  • 5
    Group Policy Creator Owners
    マネージドドメインの GPO 管理権限は AAD DC Administrators に付与されており、このグループが適切です。

解説

Microsoft Entra Domain Services(マネージドドメイン)では、GPO の作成/管理を含む管理タスクは AAD DC Administrators グループのメンバーが実行します。Domain Admins などは利用者が直接管理できません。

【参考リンク】
・Entra Domain Services のグループポリシー管理
・Microsoft Entra Domain Services の概要
この問題のページを開く →
問題 7AD DS の展開と管理AD DS の展開と管理
問題
3 つのドメインを含む AD DS フォレストがあり、各ドメインに 10 台のドメインコントローラーがあります。DNS ゾーンをカスタムの Active Directory パーティションに格納する予定です。ゾーン用の Active Directory パーティションを作成する必要があり、そのパーティションは 4 台のドメインコントローラーにのみレプリケーションされなければなりません。何を使用すべきですか?

選択肢と解説

  • 1
    Windows Admin Center
    Windows Admin Center ではカスタムのアプリケーションディレクトリパーティションを作成できません。
  • 2
    DNS Manager
    DNS Manager は既定のレプリケーションスコープの選択はできますが、特定の 4 台に限定したカスタムパーティションの作成はできません。
  • 3
    Active Directory Sites and Services
    サイトとサービスはレプリケーショントポロジ管理用で、カスタムアプリケーションパーティションの作成ツールではありません。
  • ✓
    ntdsutil.exe
    ntdsutil.exe でカスタムのアプリケーションディレクトリパーティションを作成し、特定のドメインコントローラーをレプリカとして指定できます。

解説

カスタムのアプリケーションディレクトリパーティションを作成し、特定のドメインコントローラー(4 台)にのみレプリケーションさせるには、ntdsutil.exe の partition management を使用します。

【参考リンク】
・アプリケーションディレクトリパーティションの作成
・ntdsutil コマンド
この問題のページを開く →
問題 8実行すべきアクションを 2 つ選んでください。AD DS の展開と管理
問題
単一ドメインの AD DS フォレスト contoso.com に Server1 があります。Server1 にインストールする基幹業務(LOB)アプリは、カスタムの Windows サービスをインストールします。新しいセキュリティポリシーにより、すべてのカスタム Windows サービスは gMSA のコンテキストで実行する必要があります。ルートキーは展開済みです。新しいアプリで使用する gMSA を作成・構成・インストールする必要があります。実行すべきアクションを 2 つ選んでください。各正解は解決策の一部を表します。

選択肢と解説

  • 1
    Server1 で setspn コマンドを実行する
    SPN 登録は New-ADServiceAccount 時に指定でき、gMSA の作成/インストールの必須手順ではありません。
  • ✓
    DC1 で New-ADServiceAccount コマンドレットを実行する
    gMSA は New-ADServiceAccount で作成します(ドメインコントローラー側で実行可能)。
  • ✓
    Server1 で Install-ADServiceAccount コマンドレットを実行する
    gMSA を使用するサーバー(Server1)で Install-ADServiceAccount を実行してローカルにインストールします。
  • 4
    Server1 で Get-ADServiceAccount コマンドレットを実行する
    Get-ADServiceAccount は確認用で、作成/インストールのアクションではありません。
  • 5
    DC1 で Set-ADComputer コマンドレットを実行する
    Set-ADComputer は本シナリオで必要なアクションではありません。
  • 6
    DC1 で Install-ADServiceAccount コマンドレットを実行する
    Install-ADServiceAccount は gMSA を使用するサーバー(Server1)で実行します。DC ではありません。

解説

gMSA の作成は New-ADServiceAccount(PrincipalsAllowedToRetrieveManagedPassword に Server1 を指定)、利用するサーバー Server1 で Install-ADServiceAccount を実行してインストールします。

【参考リンク】
・gMSA の概要
この問題のページを開く →
問題 9AD DS の展開と管理AD DS の展開と管理
問題
フォレストルートドメインに server1.contoso.com があります。contoso.com フォレストと fabrikam.com フォレストの間に双方向のフォレスト信頼があり、fabrikam.com には 10 個の子ドメインがあります。fabrikam\\Group1 のメンバーだけが server1.contoso.com に認証できるようにする必要があります。まず何をすべきですか?

選択肢と解説

  • 1
    server1.contoso.com のローカル Users グループに fabrikam\\Group1 を追加する
    ローカルグループへの追加は最終的なアクセス許可で、信頼レベルでの認証制限(最初の手順)ではありません。
  • 2
    信頼に対して SID フィルタリングを有効にする
    SID フィルタリングは SID 偽装の防止で、特定リソースへの認証制限ではありません。
  • ✓
    信頼に対して選択的認証(Selective authentication)を有効にする
    選択的認証を有効にすると、信頼先のユーザーは既定では認証できず、対象サーバーで「Allowed to authenticate」権限を付与した相手のみが認証できます。
  • 4
    信頼を一方向の外部信頼に変更する
    信頼方向の変更だけでは、特定グループのみへの認証制限は実現しません。

解説

選択的認証(Selective authentication)を有効にすると、信頼先のユーザーは既定で認証できなくなり、対象コンピューター(server1)に対して「このコンピューターへの認証を許可」を付与したプリンシパル(fabrikam\\Group1)のみが認証できます。

【参考リンク】
・セキュリティ識別子(SID)
・パスワードレプリケーションポリシー(旧バージョン)
この問題のページを開く →
問題 10どのパーティションを変更すべきですか?AD DS の展開と管理
問題
AD DS ドメインに RODC1 という読み取り専用ドメインコントローラーがあります。RODC1 のコンピューターアカウントが攻撃者に侵害された場合でも、攻撃者が Employee-Number という AD DS 属性を参照できないようにする必要があります。どのパーティションを変更すべきですか?

選択肢と解説

  • 1
    構成(configuration)
    Employee-Number 属性のフィルター設定はスキーマ上で行うため、構成パーティションではありません。
  • 2
    グローバルカタログ
    グローバルカタログはパーティションではなく、属性のフィルター設定先ではありません。
  • 3
    ドメイン(domain)
    属性を RODC フィルター属性セットに追加する設定はスキーマで行います。
  • ✓
    スキーマ(schema)
    属性をスキーマで RODC フィルター属性セット(searchFlags に値を設定)に追加すると、その属性は RODC にレプリケーション/キャッシュされず、侵害時も参照されません。

解説

RODC フィルター属性セット(RODC filtered attribute set)に属性を追加するには、スキーマパーティションで対象属性の searchFlags を変更します。これにより機密属性が RODC にレプリケーションされず、RODC 侵害時の漏えいを防げます。

【参考リンク】
・RODC フィルター属性セット
この問題のページを開く →
問題 11Microsoft Azure Active Directory Connect でまず実行すべきタスクはどれですか?AD DS の展開と管理
問題
オンプレミスの AD DS ドメインが Azure AD と同期しています。カスタム属性をドメインに追加するアプリを展開しました。Azure Cloud Shell から、ユーザーのカスタム属性をクエリできないことが分かりました。カスタム属性が Azure AD で利用できるようにする必要があります。Microsoft Azure Active Directory Connect でまず実行すべきタスクはどれですか?

選択肢と解説

  • 1
    デバイスオプションの構成
    デバイスオプションはデバイス書き戻し等の設定で、新しい属性をスキーマに反映する手順ではありません。
  • 2
    フェデレーションの管理
    フェデレーションの管理は認証方式の設定で、スキーマの更新ではありません。
  • 3
    同期オプションのカスタマイズ
    同期オプションのカスタマイズで属性を同期対象に追加できますが、まず Azure AD Connect が新しい属性を認識するためにスキーマの更新が必要です。
  • ✓
    ディレクトリスキーマの更新(Refresh directory schema)
    アプリがカスタム属性を追加した後、Azure AD Connect にその属性を認識させるには、まずディレクトリスキーマの更新を実行します。

解説

新しいカスタム属性を Azure AD Connect が認識するには、まず「ディレクトリスキーマの更新(Refresh directory schema)」を実行してオンプレ AD のスキーマを再読み込みします。その後、同期オプションで属性を選択します。

【参考リンク】
・Entra Connect カスタムインストール
・ディレクトリ拡張属性の同期
この問題のページを開く →
問題 12AD DS の展開と管理AD DS の展開と管理
問題
オンプレミスの AD DS ドメインが Azure AD と同期しています。ドメインにはユーザー、グループ、デバイスなどのオブジェクトが含まれます。Azure AD Connect を使ってドメインを Azure AD テナントと同期します。すべてのオブジェクトを条件付きアクセスポリシーで使用できるようにする必要があります。何をすべきですか?

選択肢と解説

  • ✓
    Configure Hybrid Azure AD join オプションを選択する
    ハイブリッド Azure AD 参加を構成すると、オンプレ参加デバイスが Azure AD に登録され、条件付きアクセス(デバイス条件)で利用できるようになります。
  • 2
    Group1 と Group2 のスコープを Global に変更する
    グループスコープの変更は条件付きアクセスでのデバイス利用可否とは無関係です。
  • 3
    Configure device writeback オプションをクリアする
    デバイス書き戻しを無効化すると、むしろデバイス関連の連携が妨げられます。
  • 4
    Group2 のスコープを Universal に変更する
    スコープ変更は条件付きアクセスのデバイス対応とは無関係です。

解説

オンプレミスのデバイスを条件付きアクセスで使うには、Azure AD Connect で「Configure Hybrid Azure AD join」を構成し、デバイスを Azure AD に登録します。

【参考リンク】
・ハイブリッド Microsoft Entra 参加
・条件付きアクセスの条件
この問題のページを開く →
問題 13Azure AD Connect でどのオプション機能を選択すべきですか?AD DS の展開と管理
問題
オンプレミスの AD DS ドメインが Azure AD テナントと同期しています。複数の Windows 10 デバイスがハイブリッド Azure AD 参加済みです。ユーザーがデバイスにサインインする際に Windows Hello for Business を使用できるようにする必要があります。Azure AD Connect でどのオプション機能を選択すべきですか?

選択肢と解説

  • ✓
    デバイス書き戻し(Device writeback)
    証明書信頼モデルのハイブリッド Windows Hello for Business を有効にするには、Azure AD Connect でデバイス書き戻しを有効にします。
  • 2
    グループ書き戻し
    グループ書き戻しはグループの同期に関する機能で、Windows Hello for Business の前提ではありません。
  • 3
    Azure AD アプリと属性のフィルタリング
    これは同期する属性の絞り込みで、Windows Hello for Business には関係しません。
  • 4
    パスワード書き戻し
    パスワード書き戻しは SSPR 用で、Windows Hello for Business の前提ではありません。
  • 5
    ディレクトリ拡張属性の同期
    拡張属性の同期は別目的で、Windows Hello for Business には関係しません。

解説

ハイブリッド Windows Hello for Business(証明書信頼モデル等)では、デバイスオブジェクトをオンプレに書き戻すために Azure AD Connect の「デバイス書き戻し(Device writeback)」を有効にします。

【参考リンク】
・Windows Hello for Business
・デバイスライトバック
この問題のページを開く →
問題 14AD DS の展開と管理AD DS の展開と管理
問題
オンプレミスの AD DS ドメインが Azure AD テナントと同期しています。Azure AD でセルフサービスパスワードリセット(SSPR)を実装する予定です。SSPR でパスワードをリセットしたユーザーが、AD DS ドメインのリソースで新しいパスワードを使用できるようにする必要があります。何をすべきですか?

選択肢と解説

  • 1
    Azure AD Password Protection プロキシサービスをオンプレミスネットワークに展開する
    Password Protection プロキシは禁止パスワード適用用で、SSPR の新パスワードをオンプレに書き戻す機能ではありません。
  • ✓
    Azure AD Connect ウィザードを実行し、Password writeback を選択する
    パスワード書き戻しを有効にすると、SSPR で変更されたパスワードがオンプレ AD DS に書き戻され、AD DS リソースでも使用できます。
  • 3
    ドメインの Change password 権限を Azure AD Connect サービスアカウントに付与する
    権限付与は前提の一部になり得ますが、機能の有効化はウィザードの Password writeback です。
  • 4
    Azure AD Connect サービスアカウントに「認証後にクライアントを偽装する」権利を付与する
    この権利は SSPR のパスワード書き戻しの有効化手順ではありません。

解説

SSPR でリセットされたパスワードをオンプレ AD DS に反映するには、Azure AD Connect ウィザードで「パスワード書き戻し(Password writeback)」を有効にします。

【参考リンク】
・パスワードライトバックの概念
・パスワードライトバックの有効化
この問題のページを開く →
問題 15AD DS の展開と管理AD DS の展開と管理
問題
オンプレミスの AD DS ドメイン contoso.com が Azure AD Connect で Azure AD と同期しています。contoso.com に対してパスワード保護を有効にしました。ユーザーがパスワードに contoso という単語を含められないようにする必要があります。何を使用すべきですか?

選択肢と解説

  • ✓
    Azure Active Directory 管理センター
    カスタム禁止パスワードリスト(contoso などの組織固有の単語)は、Azure AD(Entra)管理センターの認証方法 > パスワード保護で構成します。
  • 2
    Active Directory ユーザーとコンピューター
    ADUC では Azure AD Password Protection のカスタム禁止リストを構成できません。
  • 3
    Synchronization Service Manager
    同期サービスマネージャーは同期の管理用で、禁止パスワードリストの構成先ではありません。
  • 4
    Windows Admin Center
    Windows Admin Center は禁止パスワードリストの構成先ではありません。

解説

Azure AD Password Protection のカスタム禁止パスワードリスト(組織固有の単語)は、Azure AD(Microsoft Entra)管理センターのパスワード保護で構成し、オンプレ AD DS にも適用できます。

【参考リンク】
・Microsoft Entra パスワード保護
・オンプレミス向け Entra パスワード保護
この問題のページを開く →

AZ-800 模擬問題集についてよくある質問

AZ-800 の練習問題は無料で試せますか?

はい。AZ-800 は先頭 15 問を会員登録なしで、正解と全選択肢の解説つきでご覧いただけます。16 問目以降は模試プラン(月額 ¥980)または Pro プラン(月額 ¥4,980)でご利用ください。

問題は何問ありますか?

AZ-800 は本番形式の練習テスト 2 回・全 160 問を収録しています。全問に解説が付いています。

解説は付いていますか?

全ての問題に、正解の理由と各選択肢がなぜ誤りなのかの解説を付けています。ドメイン(出題分野)別の正答率も受験後に確認できます。