模擬問題集一覧

SC-100 模擬問題集(練習問題)

Cybersecurity Architect 合格に向けた本番形式の模擬問題集。すべての問題に詳しい解説と、ドメイン別の弱点分析つき。

2 練習テスト 165 問 合格ライン 70% 各 120 分

この模擬問題集で身につくこと

  • 本番と同じ形式・難易度の問題で実力を確認
  • 制限時間つきの試験モードで時間配分を体得
  • 演習モードで1問ずつ解説を読みながら学習
  • すべての問題に正解の根拠つきの詳しい解説
  • ドメイン別スコアで弱点分野をひと目で把握
  • 完了後も何度でも復習して本番前に仕上げ

練習テストの内容

2 テスト · 全 165 問
1
模擬問題集1先頭 15 問 無料
80 問 120 分 合格 70%
2
模擬問題集2 プラン限定
85 問 120 分 合格 70%

説明

SC-100(Cybersecurity Architect)の合格に向けた、本番形式の模擬問題集です。全 165 問を2 回の練習テストに分割し、 試験モード/演習モードで受験できます。各問題には正解の根拠と誤答の理由を記した詳しい解説が付き、受験後はドメイン別のスコアで弱点を把握できます。 各試験は先頭の問題から無料でお試しいただけます。

月額 ¥980 で全 165 問+全解説が受け放題

模試プラン(¥980/月)なら、ロックされた練習テストと詳しい解説、ドメイン別の弱点分析がすべて使い放題。本番に向けて実力を仕上げましょう。

SC-100 の出題範囲(カバーしている分野)

全 165 問を、本番の試験ガイドに沿った次の分野から出題しています。 受験後はドメイン別の正答率が表示され、弱点が特定できます。 難易度・学習時間・合格までの進め方はSC-100 の学習ガイドにまとめています。

SC-100 の無料練習問題(15 問・解説つき)

会員登録なしで、全 165 問のうち 15 問を正解と解説つきでご覧いただけます。 問題をクリックすると選択肢と解説が開きます。

問題 1各要件に対して推奨すべきポリシーの種類の組み合わせとして、正しいものはどれですか?アプリケーションとデータのセキュリティ ソリューションの設計
問題
あなたはMicrosoft 365 E5サブスクリプションを所有しています。このサブスクリプションには、Windows 11 Proを実行し、Microsoft Intuneに登録されている1,000台のデバイスが含まれています。 以下の要件を満たすMicrosoft Defender for Cloud Appsソリューションを推奨する必要があります。 ・【要件1】: ユーザーがMicrosoft SharePoint Onlineからファイルをダウンロードする際、ファイルの内容に基づいてリアルタイムでラベルを適用する必要があります。 ・【要件2】: Intuneに準拠したデバイスを使用しているユーザーのみがDropboxにサインインできるようにする必要があります。 各要件に対して推奨すべきポリシーの種類の組み合わせとして、正しいものはどれですか?

選択肢と解説

  • ✓
    要件1: セッションポリシー、要件2: アクセスポリシー
  • 2
    要件1: ファイルポリシー、要件2: アクセスポリシー
  • 3
    要件1: アクティビティポリシー、要件2: OAuthアプリポリシー
  • 4
    要件1: セッションポリシー、要件2: アクティビティポリシー

解説

正解: 選択肢1(要件1: セッションポリシー、要件2: アクセスポリシー)。リアルタイムのダウンロード時ラベル付けはセッションポリシー、デバイス準拠状態に基づくサインイン制御はアクセスポリシーで実現します。

解説
Microsoft Defender for Cloud Apps の条件付きアクセス アプリ制御は、Microsoft Entra 条件付きアクセスと連携し、ユーザーセッションをリバースプロキシ経由でルーティングすることで、SaaS アプリへのアクセスとセッション内アクティビティをリアルタイムに監視・制御します。

要件1(リアルタイムにラベル適用): セッションポリシーは「ファイルのダウンロードの制御(検査あり)」を使い、ダウンロード中にコンテンツを検査して、保護(Protect)アクションで Microsoft Purview の秘密度ラベルをファイルに適用できます。コンテンツ検査に基づくリアルタイムのラベル付与・暗号化はセッションポリシーでのみ可能です。

要件2(Intune準拠デバイスのみDropboxにサインインOK): アクセスポリシーは、ユーザー・場所・デバイス(準拠/ハイブリッド参加など)・アプリを条件として、クラウドアプリへのサインインそのものを許可またはブロックします。Dropbox など SAML/Microsoft Entra IdP 連携アプリに対し、デバイスタグ「準拠」を条件にアクセスを許可することで要件を満たします。

各選択肢の検討
  • 選択肢1(正解): 要件1=セッションポリシー(ダウンロード時のコンテンツ検査+ラベル保護に対応)、要件2=アクセスポリシー(サインイン時のデバイス準拠チェックに対応)でいずれも適合します。
  • 選択肢2: ファイルポリシーは、クラウドに保存済みのファイルを定期的にスキャンして遡及的にラベル付け・隔離する仕組みであり、ダウンロード時のリアルタイム適用はできません。要件1を満たしません。
  • 選択肢3: アクティビティポリシーは個別アクティビティの監視・自動応答用で、ダウンロード中のコンテンツ検査によるラベル付けはできません。OAuthアプリポリシーはOAuth付与アプリの管理用で、デバイス準拠に基づくサインイン制御には使えません。両方とも不適合です。
  • 選択肢4: 要件1のセッションポリシーは正しいですが、要件2のアクティビティポリシーはサインインのデバイス準拠制御を行えないため不正解です。

参考: Microsoft Learn
セッション ポリシーの作成 - Microsoft Defender for Cloud Apps
アクセス ポリシーの作成 - Microsoft Defender for Cloud Apps
この問題のページを開く →
問題 2準拠したデバイスからMicrosoft 365サービスにアクセスできるユーザー、および準拠していないデバイスを使用してい…インフラストラクチャのセキュリティ ソリューションの設計
問題
あなたの会社には、Office1とOffice2という2つのオフィスがあります。これらのオフィスには、Microsoft Entraに参加している合計1,000台のオンプレミスWindows 11デバイスがあります。 あなたはMicrosoft 365サブスクリプションを持っており、Microsoft Intuneを使用しています。 あなたは、オフィスからMicrosoft 365へのMicrosoft Entra Internet Accessを展開する予定です。 Microsoft 365プロファイルを有効にし、以下のように構成します。 ・すべてのMicrosoft 365トラフィックに対するトラフィックポリシー ・以下の構成を持つリンクされた条件付きアクセスポリシー: - すべてのユーザーに適用 - 【準拠したネットワークチェック】を実行 - 準拠したデバイスからのMicrosoft 365トラフィックを許可 ・すべてのデバイスへの割り当て ・Office1に関連付けられた【リモートネットワーク】への割り当て あなたは、Office2のすべてのデバイスにGlobal Secure Accessクライアントを展開し、接続を確立します。 準拠したデバイスからMicrosoft 365サービスにアクセスできるユーザー、および準拠していないデバイスを使用している場合にMicrosoft 365サービスへのアクセスがブロックされるユーザーについて、正しい組み合わせを選択してください。

選択肢と解説

  • ✓
    準拠デバイスからのアクセス: Office1とOffice2 / 非準拠デバイスからのブロック: Office1とOffice2
  • 2
    準拠デバイスからのアクセス: Office1のみ / 非準拠デバイスからのブロック: Office1のみ
  • 3
    準拠デバイスからのアクセス: Office2のみ / 非準拠デバイスからのブロック: Office2のみ
  • 4
    準拠デバイスからのアクセス: Office1とOffice2 / 非準拠デバイスからのブロック: Office1のみ
  • 5
    準拠デバイスからのアクセス: Office1のみ / 非準拠デバイスからのブロック: Office1とOffice2

解説

正解: 選択肢1(準拠デバイスからのアクセス: Office1とOffice2 / 非準拠デバイスからのブロック: Office1とOffice2)。Office1はリモートネットワーク経由、Office2はGSAクライアント経由で、いずれもトラフィックがGlobal Secure Accessサービスを通過するため準拠ネットワークチェックを満たします。

解説
Microsoft Entra Internet Access の「準拠したネットワーク」チェックは、トラフィックがそのテナントの Global Secure Access サービスを経由しているかどうかを認証時に検証する仕組みです。GSA サービスを経由する方法は2つあり、(1) デバイスに Global Secure Access クライアントをインストールする、(2) サイトを「リモートネットワーク」(IPsec トンネル) として構成する、のいずれかです。

本シナリオでは、Office1 は「リモートネットワーク」割り当てによりトラフィックが GSA を経由し、Office2 は全デバイスに GSA クライアントが展開されているため同様に GSA を経由します。したがって両オフィスのトラフィックは準拠ネットワーク条件を満たします。条件付きアクセスポリシーは「すべてのユーザー」に適用され「準拠デバイスを許可」する設定のため、Intune で非準拠と判定されたデバイスからのアクセスは両オフィスともブロックされます。

各選択肢の検討
  • 選択肢1(正解): Office1(リモートネットワーク)とOffice2(GSAクライアント)はともにGSA経由となり、準拠デバイスはアクセス可、非準拠デバイスは両方ブロック。整合します。
  • 選択肢2: Office2をリモートネットワーク扱いしておらず誤りですが、Office2はGSAクライアントでGSA経由となるため対象に含まれます。Office1のみとするのは不正解です。
  • 選択肢3: Office1もリモートネットワーク割り当てでGSA経由となるため、Office2のみとするのは不正解です。
  • 選択肢4: アクセス可は両オフィスで正しいですが、条件付きアクセスポリシーは「すべてのユーザー」に適用されるため非準拠ブロックも両オフィスに及びます。Office1のみとするのは不正解です。
  • 選択肢5: Office2もGSAクライアント経由でアクセス可能なため、アクセス可をOffice1のみとするのは不正解です。

参考: Microsoft Learn
条件付きアクセスによる準拠しているネットワークのチェックを有効にする - Global Secure Access
Microsoft Entra Internet Access について
この問題のページを開く →
問題 3- `https://www.adatum.com:8433` - `https://www.fabrikam.com`…セキュリティ オペレーション、ID、コンプライアンス機能の設計
問題
あなたは `contoso.com` という名前のMicrosoft Entraテナントを持ち、Microsoft Intuneを使用しています。`contoso.com` の各ユーザーは、Microsoft Entra ID P1ライセンスと、Global Secure Accessクライアントが展開されたWindows 11デバイスを持っています。 Microsoft Entra Internet Accessの以下の構成を展開する予定です。 - ベースラインプロファイルを有効にする。 - 優先度が300の `Profile1` という名前のセキュリティプロファイルを作成し、`WCFPolicy1` という名前の単一のWebコンテンツフィルタリングポリシーを含める。`WCFPolicy1` を次のように構成する。 - アクションを「許可」に設定する。 - `*.adatum.com` の完全修飾ドメイン名(FQDN)宛先を持つ単一のルールを含める。 - `Profile1` を `CAPolicy1` という名前の条件付きアクセスポリシーにリンクし、`CAPolicy1` をすべてのユーザーに適用し、ユーザーのデバイスが非準拠でない限りアクセスを許可する。 計画された展開が、以下のリソースへのトラフィックに与える影響を評価する必要があります。 - `https://www.adatum.com:8433` - `https://www.fabrikam.com` どの2つのトラフィックシナリオが発生しますか?それぞれの正解は、完全なソリューションを示します。

選択肢と解説

  • ✓
    `https://www.fabrikam.com` へのトラフィックは、すべてのデバイスから許可されます。
  • 2
    `https://www.adatum.com:8433` へのトラフィックは、すべてのデバイスからブロックされます。
  • 3
    `https://www.adatum.com:8433` へのトラフィックは、すべてのデバイスから許可されます。
  • 4
    `https://www.fabrikam.com` へのトラフィックは、準拠しているデバイスからのみ許可されます。
  • ✓
    `https://www.adatum.com:8433` へのトラフィックは、準拠しているデバイスからのみ許可されます。
  • 6
    `https://www.fabrikam.com` へのトラフィックは、非準拠のデバイスからのみブロックされます。

解説

正解: 選択肢1と5。`adatum.com` 宛のトラフィックは `Profile1`/`CAPolicy1` の対象となり準拠デバイスのみ許可、`fabrikam.com` 宛はプロファイルにマッチせず全デバイスで許可されます。

解説
セキュリティプロファイルにリンクされた条件付きアクセスポリシーは、そのプロファイルのフィルタリングルールに一致するトラフィックを処理するときに評価されます。

`https://www.adatum.com:8433`(選択肢5): 宛先 FQDN `www.adatum.com` は `WCFPolicy1` のルール `*.adatum.com` に一致します(ポート番号はFQDN一致に影響しません)。このトラフィックは `Profile1` で処理され、リンクされた `CAPolicy1` が評価されます。`CAPolicy1` は「デバイスが非準拠でない限り許可」=準拠デバイスを要求するため、準拠デバイスからのみ許可されます。

`https://www.fabrikam.com`(選択肢1): 宛先は `*.adatum.com` ルールに一致せず、`Profile1` の対象外です。ベースラインプロファイルが有効ですが、`fabrikam.com` を悪意あるサイトとしてブロックする情報はなく、また `CAPolicy1` はトリガーされません。よってデバイス準拠状態に関係なくすべてのデバイスから許可されます。

各選択肢の検討
  • 選択肢1(正解): fabrikamはプロファイル対象外でCAPolicy1も適用されないため全デバイスで許可。正しい。
  • 選択肢2: adatumはCAPolicy1により準拠デバイスからは許可されるため「全デバイスからブロック」は誤り。
  • 選択肢3: adatumは準拠デバイスのみ許可(非準拠はブロック)であり「全デバイスから許可」は誤り。
  • 選択肢4: fabrikamはCAPolicy1の対象外なので準拠デバイス限定にはならず誤り。
  • 選択肢5(正解): adatumはWCFPolicy1にマッチしCAPolicy1(準拠要求)が評価されるため準拠デバイスのみ許可。正しい。
  • 選択肢6: fabrikamはブロックされないため「非準拠デバイスからのみブロック」は誤り。

参考: Microsoft Learn
Microsoft Entra Internet Access について(セキュリティプロファイル/ベースラインプロファイル)
条件付きアクセスによる準拠しているネットワークのチェック
この問題のページを開く →
問題 4どのルールを削除すべきですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
オンプレミスネットワークには、corp.contoso.comという名前のActive Directoryドメインサービス(AD DS)ドメインと、App1という名前のAD DS統合アプリケーションが含まれています。 境界ネットワークには、Windows Serverを実行するServer1という名前のサーバーが含まれています。 corp.contoso.comと同期するcontoso.comという名前のMicrosoft Entraテナントがあります。 以下の構成を含むセキュリティソリューションを実装する予定です。 ・Microsoft Entra Private Accessを使用してApp1へのアクセスを管理する。 ・Server1にMicrosoft Entraアプリケーションプロキシコネクタをデプロイする。 ・Kerberos制約付き委任(KCD)を使用してApp1のシングルサインオン(SSO)を実装する。 ・Server1に対して、セキュリティが強化されたWindows Defenderファイアウォールで以下のルールを構成する。 ・ルール1:指定されたAzure URLセットからのTCP 443インバウンドを許可する。 ・ルール2:指定されたAzure URLセットへのTCP 443アウトバウンドを許可する。 ・ルール3:指定されたAzure URLセットへのTCP 80アウトバウンドを許可する。 ・ルール4:corp.contoso.comのドメインコントローラーへのTCP 389アウトバウンドを許可する。 計画された実装のセキュリティを最大化する必要があります。このソリューションは、コネクタへの影響を最小限に抑える必要があります。 どのルールを削除すべきですか?

選択肢と解説

  • ✓
    ルール1
  • 2
    ルール2
  • 3
    ルール3
  • 4
    ルール4

解説

正解: 選択肢1(ルール1)。アプリケーションプロキシ/Private Access コネクタは外向き接続のみを開始するため、インバウンド許可ルールは不要であり削除すべきです。

解説
Microsoft Entra アプリケーションプロキシコネクタ(Microsoft Entra Private Access で使用するプライベートネットワークコネクタを含む)は、Microsoft Entra サービスへのアウトバウンド接続のみを確立します。コネクタは受信ポートをリッスンしないため、インバウンドのポート開放は一切必要ありません。これにより DMZ にインバウンドポートを開けずに済むのが、本アーキテクチャの大きな利点です。最小権限の原則に従い不要なインバウンドルール(ルール1)を削除することで攻撃対象領域を縮小し、かつコネクタの動作には全く影響しません。

各選択肢の検討
  • 選択肢1(正解・削除対象): ルール1はTCP 443インバウンド許可。コネクタはインバウンド接続を受けないため不要であり、削除がセキュリティを最大化し動作に影響しません。
  • 選択肢2: ルール2(TCP 443アウトバウンド)はコネクタがMicrosoft Entra アプリケーションプロキシクラウドサービスと通信するために必須です。削除するとコネクタが機能しません。
  • 選択肢3: ルール3(TCP 80アウトバウンド)は証明書失効リスト(CRL)の取得などに必要であり、削除するとコネクタの登録・通信に支障が出ます。
  • 選択肢4: ルール4(ドメインコントローラーへのTCP 389/LDAP)はKCDによるSSOでKerberosチケットやSPN解決のために必要です。削除するとSSOが機能しません。

参考: Microsoft Learn
Microsoft Entra Private Access について
Microsoft Entra アプリケーション プロキシとは
この問題のページを開く →
問題 5各支社で最初に何をすべきですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
あなたの会社には本社と10の支社があります。各支社には、Windows Serverを実行するオンプレミスのファイルサーバーと、Windows 11またはmacOSを実行する複数のデバイスが含まれています。これらのデバイスはMicrosoft Intuneに登録されています。 あなたはMicrosoft Entraテナントを持っています。 あなたは、インターネットへのデバイストラフィックにWebフィルタリングを実装するために、Global Secure Accessを展開する必要があります。このソリューションでは、支社のデバイスからのすべてのWebトラフィックがGlobal Secure Accessによって制御されるようにする必要があります。 各支社で最初に何をすべきですか?

選択肢と解説

  • 1
    各デバイスにMicrosoft Defender for EndpointをオンボードするためのIntuneポリシーを構成する。
  • 2
    ルーターにIPsecトンネルを構成する。
  • 3
    ファイルサーバーにMicrosoft Entraプライベートネットワークコネクタをインストールする。
  • ✓
    各デバイスにGlobal Secure Accessクライアントを展開するためのIntuneポリシーを構成する。

解説

正解: 選択肢4(各デバイスにGlobal Secure AccessクライアントをデプロイするIntuneポリシーを構成)。デバイス単位のWebトラフィックをGSAで確実に制御するにはクライアント展開が最初のステップです。

解説
Global Secure Access(Microsoft Entra Internet Access)でWebコンテンツフィルタリングを行うには、デバイスからのインターネットトラフィックを Microsoft の Secure Service Edge (SSE) にルーティングする必要があります。デバイス(Windows 11/macOS)単位で「すべてのWebトラフィック」を確実に捕捉・制御するには、Global Secure Access クライアントを各デバイスに展開するのが基本かつ最初のステップです。デバイスは既に Intune に登録されているため、Intune を使ったクライアント配布が最も効率的・適切です。

各選択肢の検討
  • 選択肢1: Defender for Endpoint のオンボードはセキュリティ強化や統合には有用ですが、GSA でWebトラフィックをルーティング・フィルタリングする前提条件ではありません。最初の手順として不適切です。
  • 選択肢2: ルーターのIPsecトンネル(リモートネットワーク接続)はサイト単位のトラフィック誘導に使えますが、本シナリオはデバイス(Windows/macOS)単位の「すべてのWebトラフィック」制御が要件であり、クライアント展開が直接的かつ確実な解です。また macOS のリモートネットワーク経由の細かな制御よりクライアント方式が適しています。
  • 選択肢3: Microsoft Entra プライベートネットワークコネクタは Microsoft Entra Private Access(オンプレアプリへの安全なアクセス)用であり、インターネットWebフィルタリングとは目的が異なります。
  • 選択肢4(正解): GSAクライアントの展開により各デバイスのWebトラフィックをSSE経由にでき、Webフィルタリングを適用できます。Intune登録済みのため配布も容易で、最初の手順として最適です。

参考: Microsoft Learn
Windows 用 Global Secure Access クライアントのインストール(Intune 展開を含む)
Microsoft Entra Internet Access について
この問題のページを開く →
問題 6インフラストラクチャのセキュリティ ソリューションの設計インフラストラクチャのセキュリティ ソリューションの設計
問題
あなたは、Azureにオンボードされるコンテナ化されたアプリケーションのセキュリティ基準を設計しています。 あなたは、Microsoft Defender for Containersの使用を評価しています。 Defender for Containersを使用して既知の脆弱性をスキャンできる環境はどれですか?2つ選択してください。

選択肢と解説

  • 1
    Azure Container InstancesにデプロイされたLinuxコンテナ
  • 2
    Azure Kubernetes Service (AKS)にデプロイされたWindowsコンテナ
  • 3
    Azure Container RegistryにデプロイされたWindowsコンテナ
  • ✓
    Azure Container RegistryにデプロイされたLinuxコンテナ
  • ✓
    Azure Kubernetes Service (AKS)にデプロイされたLinuxコンテナ

解説

正解: 選択肢4と5(Azure Container Registry の Linux コンテナイメージ、および AKS で実行中の Linux コンテナ)。Defender for Containers は ACR 内のイメージと実行中のクラスターワークロードに対し脆弱性評価を行います。

解説
Microsoft Defender for Containers は Microsoft Defender 脆弱性管理を利用し、(1) サポートされるコンテナレジストリ(Azure Container Registry など)内のイメージ、(2) Kubernetes クラスター(AKS など)で実行中のコンテナイメージ、に対してエージェントレスの脆弱性評価を実施します。OSパッケージのスキャンは Linux・Windows 双方に対応しますが、言語固有パッケージのスキャンは Linux のみです。本問では「最も代表的に脆弱性スキャン対象となる2環境」を選ぶ趣旨で、ACR の Linux イメージ(プッシュ/プル時にスキャン)と AKS で実行中の Linux コンテナが該当します。

各選択肢の検討
  • 選択肢1: Azure Container Instances (ACI) は Defender for Containers の脆弱性評価の直接対象(レジストリ/クラスター実行時スキャン)ではありません。
  • 選択肢2: AKS の実行中コンテナスキャンは主に Linux を対象とし、Windows ノード由来のイメージは脆弱性スキャンができない制限があります。
  • 選択肢3: ACR の脆弱性評価は Windows イメージのOSパッケージもサポートしますが、本問の「代表的な2環境」としては ACR/Linux と AKS/Linux が想定解であり、選択肢4・5が優先されます。
  • 選択肢4(正解): ACR にプッシュ/プルされた Linux イメージは Defender for Containers により CVE スキャンされ、詳細な脆弱性レポートが生成されます。
  • 選択肢5(正解): AKS クラスターで実行中の Linux コンテナイメージは検出・収集され、24時間ごとに脆弱性がスキャンされます。

参考: Microsoft Learn
Defender for Containers でサポートされている環境の脆弱性評価
Microsoft Defender for Containers の概要
この問題のページを開く →
問題 7この目標を達成するために実行すべき3つのアクションを正しい順序で選択してください。セキュリティ オペレーション、ID、コンプライアンス機能の設計
問題
あなたはMicrosoft 365サブスクリプションを所有しており、そこにはSite1という名前のMicrosoft SharePoint Onlineサイトがあります。 あなたはPolicy1という名前の条件付きアクセスポリシーを持っており、これは信頼できる場所からのワークロードIDのみがSharePoint Onlineにアクセスできるようにするものです。 あなたはすべてのビジネス上機密性の高い情報をSite1に移動する予定です。 Policy1がSite1【のみ】に適用されるようにする必要があります。 この目標を達成するために実行すべき3つのアクションを正しい順序で選択してください。

選択肢と解説

  • ✓
    1. Microsoft Entraテナントに対して、認証コンテキストを作成します。 2. Site1の秘密度ラベルを構成します。 3. Policy1のターゲットリソースを変更します。
  • 2
    1. Policy1のターゲットリソースを変更します。 2. Site1の秘密度ラベルを構成します。 3. Microsoft Entraテナントに対して、認証コンテキストを作成します。
  • 3
    1. Microsoft Entraテナントに対して、認証強度を作成します。 2. Policy1の条件を変更します。 3. Site1の秘密度ラベルを構成します。
  • 4
    1. Site1の秘密度ラベルを構成します。 2. Microsoft Entraテナントに対して、認証コンテキストを作成します。 3. Policy1のターゲットリソースを変更します。

解説

正解: 選択肢1((1)認証コンテキスト作成 → (2)Site1の秘密度ラベル構成 → (3)Policy1のターゲットリソース変更)。特定のSharePointサイトのみにCAポリシーを適用するには認証コンテキストを用います。

解説
条件付きアクセスを「特定のSharePointサイトだけ」に絞り込むには、Microsoft Entra の認証コンテキストを使います。手順には明確な依存関係があります。
(1) まず Microsoft Entra で認証コンテキスト(例: c1)を作成し「アプリに発行」しておきます。これがないと後続でラベルやポリシーから参照できません。
(2) 次にその認証コンテキストを関連付けた秘密度ラベルを構成し、Site1(SharePointサイト/グループ)に適用します。これにより Site1 が認証コンテキストでタグ付けされます。
(3) 最後に Policy1 のターゲットリソースを「すべてのクラウドアプリ」から「認証コンテキスト」に変更し、(1) の認証コンテキストを選択します。これで Policy1 はそのコンテキストでタグ付けされた Site1 にのみ適用されます。

各選択肢の検討
  • 選択肢1(正解): 認証コンテキスト作成→ラベルで Site1 にタグ付け→ポリシーのターゲットを認証コンテキストに変更、という正しい依存順です。
  • 選択肢2: 認証コンテキストが未作成の段階でポリシーのターゲットリソースを変更しても選択できる認証コンテキストが存在せず、順序が誤りです。
  • 選択肢3: 認証「強度」はMFA手法の強度を定義するもので、サイト単位のスコープ設定とは無関係です。要件を満たしません。
  • 選択肢4: 認証コンテキストが未作成のままラベルを構成しても、ラベルに関連付ける認証コンテキストが存在せず順序が誤りです。

参考: Microsoft Learn
条件付きアクセス ポリシーでのリソースのターゲット設定(認証コンテキスト)
秘密度ラベルで Teams / Microsoft 365 グループ / SharePoint サイトを保護する
この問題のページを開く →
問題 8セキュリティのベスト プラクティスと優先順位の設計セキュリティのベスト プラクティスと優先順位の設計
問題
複数のサブスクリプションにまたがって複数のワークロードがデプロイされているAzure環境があります。 ワークロードのセキュリティ体制を評価し、改善するためのソリューションを推奨する必要があります。このソリューションは、以下の要件を満たす必要があります。 ・【要件1】 Microsoft Cloud Adoption Framework for Azureを使用して、クラウドガバナンスポリシーへのコンプライアンスを評価する。 ・【要件2】 Azure Well-Architected Frameworkを使用して、個々のワークロードを保護する。 各要件を満たすために推奨すべきソリューションはどれですか?(2つ選択)

選択肢と解説

  • ✓
    Azure Advisor
  • 2
    Microsoft クラウド セキュリティ ベンチマーク (MCSB)
  • ✓
    Microsoft Defender for Cloud
  • 4
    Microsoft Defender 脆弱性管理
  • 5
    Microsoft Intune
  • 6
    Microsoft Sentinel

解説

正解: 選択肢1(Azure Advisor)と選択肢3(Microsoft Defender for Cloud)。Advisor は Well-Architected Framework に沿った推奨を提供し、Defender for Cloud は CAF ガバナンスに沿ったコンプライアンス評価を提供します。

解説
要件1(CAF ガバナンスへのコンプライアンス評価): Microsoft Defender for Cloud のクラウドセキュリティ態勢管理(CSPM)は、セキュリティポリシーと規制コンプライアンスを継続的に評価し、ダッシュボードで可視化します。Microsoft Cloud Security Benchmark などの標準を適用でき、CAF のガバナンス領域で定義されたポリシーへの準拠評価に対応します。
要件2(Well-Architected Framework に沿ったワークロード保護): Azure Advisor はリソースの構成・使用テレメトリを分析し、Well-Architected Framework の柱(信頼性、セキュリティ、コスト最適化、オペレーショナルエクセレンス、パフォーマンス効率)に沿った個別ワークロードへの推奨事項を提示します。

各選択肢の検討
  • 選択肢1(正解): Azure Advisor は WAF の柱に沿った個別ワークロード改善推奨を提供し、要件2に対応します。
  • 選択肢2: MCSB は Defender for Cloud 内で適用されるコントロールフレームワーク(ポリシーイニシアチブ)であり、評価を実行する独立ツールではありません。評価を行うのは Defender for Cloud です。
  • 選択肢3(正解): Defender for Cloud の CSPM/規制コンプライアンス機能で CAF ガバナンスへの準拠を評価でき、要件1に対応します。
  • 選択肢4: Defender 脆弱性管理は脆弱性の検出・管理に特化し、ガバナンス準拠評価やWAF全体評価には対応しません。
  • 選択肢5: Intune はエンドポイント(デバイス)管理であり、Azure ワークロードの体制評価には直接関係しません。
  • 選択肢6: Sentinel は SIEM/SOAR で脅威検出・対応が主目的であり、コンプライアンス評価や構成ベストプラクティス推奨が主目的ではありません。

参考: Microsoft Learn
Azure Advisor の概要
Microsoft Defender for Cloud の規制コンプライアンス
この問題のページを開く →
問題 9【セキュアなコード】ステージと【セキュアな運用】ステージに適用すべきDevSecOpsコントロールをそれぞれ1つずつ、合…セキュリティのベスト プラクティスと優先順位の設計
問題
あなたは、複数のAzureサブスクリプションへの社内アプリの開発とデプロイを管理するために使用されるAzure DevOps組織を持っています。 あなたはDevSecOps戦略を開発しています。 ソリューションは、Microsoft Cloud Adoption Framework for Azureの原則に基づいている必要があります。 【セキュアなコード】ステージと【セキュアな運用】ステージに適用すべきDevSecOpsコントロールをそれぞれ1つずつ、合計2つ選択してください。

選択肢と解説

  • ✓
    セキュアなコードステージ: 脅威モデリング
  • ✓
    セキュアな運用ステージ: アプリケーションアクセス制御
  • 3
    セキュアなコードステージ: アプリケーションアクセス制御
  • 4
    セキュアな運用ステージ: 脅威モデリング
  • 5
    セキュアなコードステージ: セキュアなパイプライン
  • 6
    セキュアな運用ステージ: サプライチェーン/依存関係管理

解説

正解: 選択肢1(セキュアなコード: 脅威モデリング)と選択肢2(セキュアな運用: アプリケーションアクセス制御)。CAF の DevSecOps コントロール対応に沿った組み合わせです。

解説
CAF/DevSecOps のライフサイクルでは、各ステージに適したコントロールが定義されています。
セキュアなコード(Secure code)はコードの設計・記述段階であり、設計上の脅威を体系的に洗い出す脅威モデリングが最も代表的なコントロールです。設計欠陥を早期に発見しセキュアバイデザインを実現します。
セキュアな運用(Secure operations)は本番稼働中のセキュリティであり、誰が何にアクセスできるかを制御するアプリケーションアクセス制御(認証・認可)が中核コントロールです。

各選択肢の検討
  • 選択肢1(正解): 脅威モデリングは設計・コーディング段階の活動で「セキュアなコード」に対応します。
  • 選択肢2(正解): アプリケーションアクセス制御は本番稼働中の不正アクセス防止であり「セキュアな運用」に対応します。
  • 選択肢3: アプリケーションアクセス制御は運用ステージのコントロールであり「セキュアなコード」への割当ては不適切です。
  • 選択肢4: 脅威モデリングは設計段階の活動であり「セキュアな運用」への割当ては不適切です。
  • 選択肢5: セキュアなパイプラインはコード/ビルド/テスト/デプロイにまたがる横断概念で、単一の「セキュアなコード」ステージのコントロールとして最適ではありません。
  • 選択肢6: サプライチェーン/依存関係管理は主にコード段階の関心事であり「セキュアな運用」への割当ては不適切です。

参考: Microsoft Learn
Cloud Adoption Framework: DevSecOps コントロール
この問題のページを開く →
問題 10インフラストラクチャのセキュリティ ソリューションの設計インフラストラクチャのセキュリティ ソリューションの設計
問題
あなたの会社では、Microsoft Defender for CloudとMicrosoft Sentinelを使用しています。 会社は、Azure Application Gateway(Web Application Firewall を関連付け)と複数のAzure仮想マシンを含むアーキテクチャのアプリケーションを設計しています。 あなたは、提案されたアーキテクチャのためのロギングと監査のソリューションを設計しています。ソリューションは、以下の要件を満たす必要があります。 - Azure Web Application Firewall (WAF) のログをMicrosoft Sentinelと統合する。 - Defender for Cloudを使用して、仮想マシンからのアラートを確認する。 ソリューションに何を含めるべきですか?(2つ選択)

選択肢と解説

  • ✓
    Azure Application Gatewayの診断設定を構成する
  • ✓
    Defender for Cloudで自動プロビジョニングを有効にする
  • 3
    Azure Firewall PremiumでTLSインスペクションを構成する
  • 4
    Azure Virtual Machinesにネットワークセキュリティグループ(NSG)を関連付ける
  • 5
    Microsoft SentinelでAzure Firewallデータコネクタを有効にする

解説

正解: 選択肢1(Application Gateway の診断設定を構成)と選択肢2(Defender for Cloud で自動プロビジョニングを有効化)。

解説
要件1(WAFログをSentinelに統合): WAF は Azure Application Gateway に関連付けられています。Application Gateway の診断設定を構成し、WAF ログ(およびアクセス/パフォーマンスログ)を Sentinel が使用する Log Analytics ワークスペースへ送信することで、Sentinel での分析が可能になります。
要件2(VMアラートをDefender for Cloudで確認): Defender for Cloud が VM のセキュリティデータを収集しアラートを生成するには、監視エージェント(Azure Monitor エージェント等)が必要です。自動プロビジョニングを有効にすると既存/新規 VM に必要なエージェントが自動展開され、脅威検出とアラート表示が可能になります。

各選択肢の検討
  • 選択肢1(正解): Application Gateway の診断設定で WAF ログを Sentinel の Log Analytics に送れます。要件1に対応。
  • 選択肢2(正解): 自動プロビジョニングで VM にエージェントが展開され、Defender for Cloud が VM アラートを生成・表示できます。要件2に対応。
  • 選択肢3: Azure Firewall Premium の TLS インスペクションは暗号化トラフィックの検査機能であり、WAFログ統合やVMアラート確認の要件とは無関係です。
  • 選択肢4: NSG はトラフィックフィルタリング機能であり、ログ統合やDefender for Cloudのアラート監視要件を満たしません。
  • 選択肢5: Azure Firewall データコネクタは Azure Firewall のログ収集用です。要件は Application Gateway の WAF ログであり不適切です。

参考: Microsoft Learn
Application Gateway WAF の監視とログ
Defender for Cloud のデータ収集と監視コンポーネント
この問題のページを開く →
問題 11推奨事項に含めるべき内容として、正しい組み合わせを以下から選択してください。セキュリティ オペレーション、ID、コンプライアンス機能の設計
問題
あなたはMicrosoft Entraテナントを持っています。このテナントには、会社のITサポートチームのメンバーが含まれるGroup1という名前のセキュリティグループがあります。 あなたはAzureサブスクリプションを持っています。このサブスクリプションには、Microsoft Entraに参加している800台のWindowsデバイスと、Microsoft Entraに登録されている200台のWindowsデバイスが含まれています。 また、200台のスタンドアロンmacOSデバイスがあります。 あなたは、Microsoft EntraのExtensionAttribute1の値が「SecureWorkstation」に設定された、Microsoft Entraに参加している10台のWindowsデバイスを展開します。 以下の要件を満たす条件付きアクセスソリューションを推奨する必要があります。 - Windows 10またはWindows 11を実行しているデバイスからのみMicrosoft Entraリソースへのアクセスを許可する。 - Windows Azure Service Management APIへのアクセスを以下のユーザーに制限する。 - Group1のメンバー - 多要素認証(MFA)を使用して認証するユーザー - SecureWorkstationのExtensionAttribute1を持つデバイスから接続するユーザー このソリューションは、必要なポリシーの数を最小限に抑え、セキュリティを最大化する必要があります。 推奨事項に含めるべき内容として、正しい組み合わせを以下から選択してください。

選択肢と解説

  • 1
    条件付きアクセスポリシー: 1つ、デバイスフィルター: 2つの除外フィルター
  • 2
    条件付きアクセスポリシー: 1つ、デバイスフィルター: 1つの包含フィルターと1つの除外フィルター
  • 3
    条件付きアクセスポリシー: 2つ、デバイスフィルター: 2つの除外フィルター
  • ✓
    条件付きアクセスポリシー: 2つ、デバイスフィルター: 2つの包含フィルター
  • 5
    条件付きアクセスポリシー: 2つ、デバイスフィルター: 1つの包含フィルターと1つの除外フィルター
  • 6
    条件付きアクセスポリシー: 3つ、デバイスフィルター: 2つの包含フィルター

解説

正解: 選択肢4(条件付きアクセスポリシー: 2つ、デバイスフィルター: 2つの包含フィルター)。要件が異なるターゲット・制御を持つため2ポリシーが必要で、それぞれに包含デバイスフィルターを使います。

解説
ポリシー1(OSプラットフォーム制限): すべてのユーザー・すべてのリソースを対象に、Windows 10/11 以外のデバイス(例: macOS)からのアクセスをブロックします。デバイスフィルターで対象デバイス集合を指定してアクセスをブロックします。
ポリシー2(Azure Service Management API の制限): 対象ユーザーを Group1、対象リソースを Windows Azure Service Management API とし、`device.extensionAttribute1 -eq "SecureWorkstation"` のデバイスを対象に MFA を要求します。
2つのポリシーは対象アプリ・ユーザー・制御(ブロック vs MFA要求)が異なるため統合できず、ポリシー数の最小値は2です。両ポリシーとも「特定のデバイス集合を狙い撃ち」するため包含フィルターを用い、合計で2つの包含デバイスフィルターになります。

各選択肢の検討
  • 選択肢1: ポリシー1つでは異なるアプリ/ユーザー/制御を両立できず不足です。
  • 選択肢2: 同上、1ポリシーでは要件を満たせません。
  • 選択肢3: ポリシー数は正しいですが、本シナリオは特定デバイス集合を狙う包含フィルターが適切で「2つの除外フィルター」ではありません。
  • 選択肢4(正解): 2ポリシー+各1つの包含デバイスフィルター(OS条件用と extensionAttribute1 用)で要件を満たし、ポリシー数も最小です。
  • 選択肢5: 包含/除外の組合せは本シナリオの設計(両方とも対象集合を包含指定)に合いません。
  • 選択肢6: 3ポリシーは要件達成に不要で、ポリシー数最小化の要件に反します。

参考: Microsoft Learn
条件付きアクセス ポリシーの条件としてのデバイスのフィルター
条件付きアクセス: ターゲットリソース(Windows Azure Service Management API)
この問題のページを開く →
問題 12適切なものを2つ選択してください。セキュリティ オペレーション、ID、コンプライアンス機能の設計
問題
あなたは、Microsoft 365サブスクリプションとAzureサブスクリプションにリンクされたMicrosoft Entraテナントを持っています。このテナントには、Azureサブスクリプション内のアプリケーションへのアクセスに使用されるサービスプリンシパルが含まれています。 テナント内のサービスプリンシパルによって実行される危険なサインインやその他の危険なアクティビティを検出するソリューションを推奨する必要があります。このソリューションは、コストを最小限に抑える必要があります。 推奨に何を含めるべきですか?適切なものを2つ選択してください。

選択肢と解説

  • 1
    Microsoft Defender for Cloud Apps
  • 2
    Microsoft Defender for Identity
  • ✓
    Microsoft Entra ID Protection
  • 4
    Microsoft Entra ID P1
  • 5
    Microsoft Entra ID P2
  • ✓
    Microsoft Entra Workload ID Premium

解説

正解: 選択肢3(Microsoft Entra ID Protection)と選択肢6(Microsoft Entra Workload ID Premium)。ワークロードID(サービスプリンシパル)のリスク検出はID Protectionが提供し、その高度な機能の利用にはWorkload ID Premiumライセンスが必要です。

解説
サービスプリンシパル=ワークロードIDの危険なサインインや異常なアクティビティ(不審なサインイン、漏洩した資格情報、異常なAPIトラフィック等)の検出は Microsoft Entra ID Protection が提供する機能です。さらに、リスクの完全な詳細表示やリスクベースの条件付きアクセスなど高度な機能をワークロードIDに対して利用するには Workload Identities Premium ライセンスが必要です(ユーザー向けの ID P1/P2 ではワークロードIDのリスク保護機能はカバーされません)。必要な機能のみを有効化することでコストを最小化できます。

各選択肢の検討
  • 選択肢1: Defender for Cloud Apps は CASB であり、シャドーIT検出やアプリ内データ保護が主で、サービスプリンシパルのサインインリスク検出に特化していません。
  • 選択肢2: Defender for Identity は主にオンプレAD/ハイブリッドID環境の脅威検出向けで、クラウドネイティブなサービスプリンシパル保護が主目的ではありません。
  • 選択肢3(正解): ID Protection はワークロードIDのリスク検出・調査・修復を提供する中核サービスです。
  • 選択肢4: Entra ID P1 はユーザー向け機能でワークロードIDのリスク保護を含みません。
  • 選択肢5: Entra ID P2 もユーザーIDのリスク保護向けで、ワークロードIDには Workload ID Premium が別途必要です。
  • 選択肢6(正解): Workload ID Premium はワークロードIDに対する ID Protection の高度機能・リスクベースCAを有効化するために必要なライセンスです。

参考: Microsoft Learn
Microsoft Entra ID 保護を使ったワークロード ID のセキュリティ保護
この問題のページを開く →
問題 13推奨に含めるべきものは何ですか?セキュリティ オペレーション、ID、コンプライアンス機能の設計
問題
10個のAzureサブスクリプションがあり、合計100個のロールベースアクセス制御(RBAC)ロール割り当てが含まれています。 ロール割り当ての整理を計画しています。 過去90日間に使用されなかったロール割り当てを特定するためのソリューションを推奨する必要があります。このソリューションは、管理工数を最小限に抑えるものでなければなりません。 推奨に含めるべきものは何ですか?

選択肢と解説

  • 1
    Microsoft Defender for Cloud
  • 2
    Microsoft Entra アクセスレビュー
  • 3
    Microsoft Entra Privileged Identity Management (PIM)
  • ✓
    Microsoft Entra Permissions Management

解説

正解: 選択肢4(Microsoft Entra Permissions Management)。未使用ロール割り当ての体系的な特定を最小工数で行えるCIEMソリューションです。

注意: Microsoft Entra Permissions Management は2025年4月1日に新規購入終了、2025年11月1日に製品の提供・サポートが終了しました。本問はSC-100の知識体系上の正解として選択肢4を採用しますが、現行環境では本サービスは利用できない点にご留意ください。

解説
Microsoft Entra Permissions Management はクラウドインフラストラクチャ エンタイトルメント管理(CIEM)ソリューションで、Azure/AWS/GCP横断でIDに付与された権限を可視化し、未使用・過剰な権限を自動検出します。特に「過去90日間使用されていない権限の自動削除/特定」が中核機能であり、手作業のレビューを介さず最小工数で未使用ロール割り当てを特定できます。

各選択肢の検討
  • 選択肢1: Defender for Cloud はセキュリティ態勢強化・脅威保護が主目的で、未使用RBAC割り当ての体系的特定機能はありません。
  • 選択肢2: Entra アクセスレビューはレビュー担当者の手動判断に依存し、「過去90日未使用」をシステムが自動判定する仕組みではありません。工数最小化の要件に劣ります。
  • 選択肢3: PIM は特権アクセスのJIT管理が主目的で、全RBACロールの未使用権限を体系的に特定するものではありません。
  • 選択肢4(正解): Permissions Management は過去90日間未使用の権限を自動特定・適正化でき、最小工数の要件に最も合致します。

参考: Microsoft Learn
What's Microsoft Entra Permissions Management?(提供終了に関する告知を含むアーカイブ)
この問題のページを開く →
問題 14インフラストラクチャのセキュリティ ソリューションの設計インフラストラクチャのセキュリティ ソリューションの設計
問題
Azureサブスクリプションがあります。 Microsoft Cloud Adoption Framework for Azure に基づいて、エンタープライズスケールのランディングゾーンを展開する予定です。この展開には、すべての共有サービス用の単一プラットフォームランディングゾーンと、それぞれ異なるAzureアプリケーションをホストする3つのアプリケーションランディングゾーンが含まれます。 各アプリケーションランディングゾーンに展開するリソースを推奨する必要があります。このソリューションは、エンタープライズスケールのランディングゾーンに関するCloud Adoption Frameworkのベストプラクティスの推奨事項を満たす必要があります。 何を推奨すべきですか?

選択肢と解説

  • 1
    Azure Firewall
  • 2
    Azure Virtual Network Gateway
  • 3
    Azure Private DNS ゾーン
  • ✓
    Azure Key Vault

解説

正解: 選択肢4(Azure Key Vault)。CAF のエンタープライズスケールでは、各アプリケーションランディングゾーンに専用の Key Vault を配置するのがベストプラクティスです。

解説
CAF のランディングゾーン設計では、共有サービス(接続、ID、管理など)はプラットフォームランディングゾーン(ハブ)に中央集約し、アプリケーション固有のリソースは各アプリケーションランディングゾーンに配置します。シークレット・キー・証明書を扱う Azure Key Vault は、責任分界・最小権限・独立したライフサイクル管理の観点から、アプリケーションごとに専用のものを各アプリケーションランディングゾーンに配置することが推奨されます。これにより1つのアプリ侵害時の影響範囲を限定でき、各チームが独立してローテーションできます。

各選択肢の検討
  • 選択肢1: Azure Firewall は通常、共有サービス(ハブ)ランディングゾーンに中央集約してデプロイされ、各アプリケーションランディングゾーンに個別配置するものではありません。
  • 選択肢2: Virtual Network Gateway(VPN/ExpressRoute)はハイブリッド接続用で、通常は接続/プラットフォームランディングゾーンに集約配置されます。
  • 選択肢3: Private DNS ゾーンはプライベートエンドポイントの名前解決用で、通常は接続サブスクリプションで一元管理され各VNetにリンクされます。各アプリ固有の必須コンポーネントではありません。
  • 選択肢4(正解): Key Vault はアプリケーション固有のシークレット管理に必要で、各アプリケーションランディングゾーンに専用配置するのが CAF のベストプラクティスです。

参考: Microsoft Learn
Azure ランディング ゾーンとは(プラットフォーム/アプリケーションランディングゾーン)
この問題のページを開く →
問題 15どの仮想マシンスケールセットがゲストの自動パッチ適用をサポートしますか?インフラストラクチャのセキュリティ ソリューションの設計
問題
Azureサブスクリプションには、次の表に示すAzure仮想マシンスケールセットが含まれています。 あなたはAzure Update Managerと仮想マシンゲストの自動パッチ適用を評価しています。 どの仮想マシンスケールセットがゲストの自動パッチ適用をサポートしますか? 【仮想マシンスケールセット一覧】 | 名前 | オーケストレーションモード | イメージタイプ | | --- | --- | --- | | VMSS1 | Flexible | Windows Server 仮想マシン プラットフォームイメージ | | VMSS2 | Uniform | Windows Server 仮想マシン カスタムイメージ | | VMSS3 | Flexible | Linux 仮想マシン プラットフォームイメージ | | VMSS4 | Uniform | Linux 仮想マシン カスタムイメージ |

選択肢と解説

  • 1
    VMSS1のみ
  • 2
    VMSS2のみ
  • ✓
    VMSS1とVMSS3のみ
  • 4
    VMSS2とVMSS4のみ
  • 5
    VMSS1, VMSS2, VMSS3, および VMSS4

解説

正解: 選択肢3(VMSS1とVMSS3のみ)。ゲストの自動パッチ適用にはサポート対象のプラットフォームイメージが必須であり、カスタムイメージのVMSS2・VMSS4は対象外となります。

解説
Azure の仮想マシンスケールセットにおける「ゲストの自動OS更新(自動ゲストパッチ適用)」の最も基本的な前提は、Microsoft がパッチベースラインを把握できるサポート対象プラットフォームイメージ(Marketplaceイメージ)を使用していることです。ユーザーが完全管理するカスタムイメージは自動パッチの対象外です。
本問の表では、プラットフォームイメージを使用しているのは VMSS1(Windows プラットフォームイメージ)と VMSS3(Linux プラットフォームイメージ)です。VMSS2・VMSS4 はカスタムイメージのため自動パッチ要件を満たしません。よって正解は VMSS1 と VMSS3 です。

補足: オーケストレーションモードについて、出典解説では「Uniform 必須」と述べていますが、現行の Microsoft ドキュメントでは自動ゲストパッチ適用は Flexible/Uniform のいずれでもサポートされます。本問はイメージタイプ(プラットフォームイメージか否か)を判定基準とするのが妥当で、その基準で選択肢3が正解になります。

各選択肢の検討
  • 選択肢1: VMSS1のみは不足。VMSS3もプラットフォームイメージで対象です。
  • 選択肢2: VMSS2はカスタムイメージのため自動パッチ対象外であり誤りです。
  • 選択肢3(正解): VMSS1・VMSS3はともにプラットフォームイメージで自動パッチ要件を満たします。
  • 選択肢4: VMSS2・VMSS4はいずれもカスタムイメージで対象外であり誤りです。
  • 選択肢5: カスタムイメージのVMSS2・VMSS4が含まれるため誤りです。

参考: Microsoft Learn
仮想マシン スケール セットの自動 OS イメージ アップグレード
Azure Update Manager の概要
この問題のページを開く →

SC-100 模擬問題集についてよくある質問

SC-100 の練習問題は無料で試せますか?

はい。SC-100 は先頭 15 問を会員登録なしで、正解と全選択肢の解説つきでご覧いただけます。16 問目以降は模試プラン(月額 ¥980)または Pro プラン(月額 ¥4,980)でご利用ください。

問題は何問ありますか?

SC-100 は本番形式の練習テスト 2 回・全 165 問を収録しています。全問に解説が付いています。

解説は付いていますか?

全ての問題に、正解の理由と各選択肢がなぜ誤りなのかの解説を付けています。ドメイン(出題分野)別の正答率も受験後に確認できます。