DP-300 練習問題 3
Azure Database Administrator・セキュアな環境の実装・無料公開(全 160 問中 15 問を無料公開中)
問題
【ケーススタディ:ADatum 社】
概要:ADatum はニューヨーク市に本社を置く金融サービス会社です。
ライセンス:Software Assurance を含む Microsoft ボリュームライセンス契約を保有しています。
ネットワーク:オンプレミスのデータセンターと Azure サブスクリプション Sub1 があります。Sub1 は米国東部リージョンに仮想ネットワーク Network1 を持ち、データセンターと Network1 はサイト間(S2S)VPN で接続されています。
ID:オンプレミスに AD DS フォレスト(単一ドメイン corp.adatum.com)があり、corp.adatum.com は Microsoft Entra テナント adatum.com と同期しています。
データベース環境(サーバー一覧):
・SVR1(Windows Server 2016/SQL Server 2016 Enterprise):可用性グループ AG1(DB1・DB2 を含む)
・SVR2(Windows Server 2016/SQL Server 2016 Enterprise):可用性グループ AG1(DB1・DB2 を含む)
・SVR3(Windows Server 2019/SQL Server 2019 Enterprise):DB3 を含む
DB1・DB2 はアプリ App1 がトランザクション処理と分析処理に使用します。App1 は Microsoft Entra ハイブリッド参加の Windows Server 2022 上で動作し、Kerberos 認証を使用します。DB3 はコンプライアンスデータを格納し、App2・App3 が使用します。DB3 は SVR3 のローカルディスク上のファイル共有を event_file ターゲットに指定した拡張イベント(Extended Events)で監視され、リソース割り当ては Resource Governor で管理されています。
計画している変更:
・Azure SQL Managed Instance「Instance1」を Network1 に配置する
・DB1・DB2 を Instance1 に移行する
・DB3 を Azure SQL Database に移行する
・DB1・DB2 の移行後、Microsoft Entra 参加の Windows 11 端末を使うリモート開発者に開発を引き継ぐ
・DB3 の移行後、自動フェールオーバーグループを構成する
可用性要件:DB1・DB2 の分析ワークロードを同一 Azure リージョンの読み取り専用レプリカにオフロードする/リージョン災害時に DB1・DB2 をバックアップから復旧できる/移行後も App1 が DB1・DB2 にアクセスできる/DB3 は App2・App3 の需要変動による性能問題に対処できる/計画フェールオーバー後も DB3 にアクセスできる/論理サーバーが削除されても DB3 を復元できる/DB1・DB2 移行時のダウンタイムを最小化する。
セキュリティ要件:Microsoft Entra 参加の Windows 11 端末を使う指定された開発者のみが DB1・DB2 にリモートアクセスできる/DB3 への変更は個々のトランザクション内のものも含めてすべて監査・記録される。
管理要件:DB3 は引き続き拡張イベントで監視する/Azure SQL Database では database-scoped 資格情報を使う elastic jobs で DB3 の管理を自動化する。
ビジネス要件:可能な限りコストを最小化する/管理工数を最小化する。
リモート開発者が DB1・DB2 にアクセスできるようにするソリューションを推奨する必要があります。ソリューションは計画している変更をサポートし、セキュリティ要件を満たす必要があります。推奨に何を含めるべきですか。
選択肢と解説
1データベース レベルのファイアウォール規則を介したパブリック エンドポイント
DB1・DB2 は Network1 内の Azure SQL Managed Instance へ移行されます。Managed Instance のデータベース レベル ファイアウォール規則という概念は無く、またパブリック公開はセキュリティ要件(指定端末のみアクセス)に反します。
2ポイントツーサイト(P2S)VPN
P2S VPN は個々のクライアントから VNet へ接続する手段ですが、指定された Entra 参加 Windows 11 端末のみという条件付きアクセス制御を満たす仕組みではなく、管理工数も増えます。
3サーバー レベルのファイアウォール規則を介したパブリック エンドポイント
サーバー レベルのファイアウォール規則によるパブリック エンドポイント公開は、インターネットへ DB を露出させることになり、指定端末のみという要件に反します。
✓プライベート エンドポイント
正解。Managed Instance(Instance1)に対してプライベート エンドポイントを構成すると、VNet 内のプライベート IP 経由でのみ接続でき、パブリック公開を避けつつ、Entra 条件付きアクセスと組み合わせて指定端末のみのアクセスを実現できます。
DP-300 の模擬問題集は全 160 問
本番形式の練習テスト 2 回を、試験モード/演習モードで受験できます。 全問に解説付き、ドメイン別の弱点分析にも対応。模試プラン(月額 ¥980)からご利用いただけます。
DP-300 の無料公開問題