模擬問題集一覧

SC-300 模擬問題集(練習問題)

Identity and Access Administrator 合格に向けた本番形式の模擬問題集。すべての問題に詳しい解説と、ドメイン別の弱点分析つき。

2 練習テスト 165 問 合格ライン 70% 各 120 分

この模擬問題集で身につくこと

  • 本番と同じ形式・難易度の問題で実力を確認
  • 制限時間つきの試験モードで時間配分を体得
  • 演習モードで1問ずつ解説を読みながら学習
  • すべての問題に正解の根拠つきの詳しい解説
  • ドメイン別スコアで弱点分野をひと目で把握
  • 完了後も何度でも復習して本番前に仕上げ

練習テストの内容

2 テスト · 全 165 問
1
模擬問題集1先頭 15 問 無料
80 問 120 分 合格 70%
2
模擬問題集2 プラン限定
85 問 120 分 合格 70%

説明

SC-300(Identity and Access Administrator)の合格に向けた、本番形式の模擬問題集です。全 165 問を2 回の練習テストに分割し、 試験モード/演習モードで受験できます。各問題には正解の根拠と誤答の理由を記した詳しい解説が付き、受験後はドメイン別のスコアで弱点を把握できます。 各試験は先頭の問題から無料でお試しいただけます。

月額 ¥980 で全 165 問+全解説が受け放題

模試プラン(¥980/月)なら、ロックされた練習テストと詳しい解説、ドメイン別の弱点分析がすべて使い放題。本番に向けて実力を仕上げましょう。

SC-300 の出題範囲(カバーしている分野)

全 165 問を、本番の試験ガイドに沿った次の分野から出題しています。 受験後はドメイン別の正答率が表示され、弱点が特定できます。 難易度・学習時間・合格までの進め方はSC-300 の学習ガイドにまとめています。

SC-300 の無料練習問題(15 問・解説つき)

会員登録なしで、全 165 問のうち 15 問を正解と解説つきでご覧いただけます。 問題をクリックすると選択肢と解説が開きます。

問題 1次のリスク検出タイプのうち、【ユーザーリスク】として分類されるものはどれですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
Microsoft Entra テナントがあります。Microsoft Entra ID Protection のリスク検出レポートを開きます。 次のリスク検出タイプのうち、【ユーザーリスク】として分類されるものはどれですか?

選択肢と解説

  • 1
    パスワードスプレー
  • 2
    匿名 IP アドレス
  • 3
    見慣れないサインインプロパティ
  • ✓
    Microsoft Entra 脅威インテリジェンス

解説

正解: 選択肢4(Microsoft Entra 脅威インテリジェンス)。
解説: Microsoft Entra ID Protection のリスク検出は『サインイン リスク検出』と『ユーザー リスク検出』に分類されます。現行ドキュメントの一覧表では、パスワード スプレー(passwordSpray)、匿名 IP アドレス(anonymizedIPAddress)、見慣れないサインイン プロパティ(unfamiliarFeatures)はいずれも『サインイン リスク検出』の表に掲載されています。一方、Microsoft Entra 脅威インテリジェンス(investigationsThreatIntelligence)はサインイン・ユーザーの両方のリスク検出表に掲載されており、選択肢の中で唯一『ユーザー リスク検出』としても分類されます。
なお、パスワード スプレーは『攻撃者がユーザーのパスワードの検証に成功した場合にのみトリガーされる』ものの、ドキュメント上の分類はあくまでサインイン リスク検出です。

各選択肢の検討:
  • パスワードスプレー: サインイン リスク検出(passwordSpray, Premium)。ユーザーリスクの表には含まれないため、ユーザーリスクの分類としては不正解。
  • 匿名 IP アドレス: サインイン リスク検出(anonymizedIPAddress)。Tor や匿名 VPN からのサインインを示すもので、サインイン リスクに分類されるため不正解。
  • 見慣れないサインインプロパティ: サインイン リスク検出(unfamiliarFeatures)。過去のサインイン履歴と異なるプロパティを示すもので、サインイン リスクに分類されるため不正解。
  • Microsoft Entra 脅威インテリジェンス: サインイン・ユーザー両方のリスク検出表に掲載される(investigationsThreatIntelligence)。選択肢中で唯一『ユーザー リスク検出』としても分類されるため、ユーザーリスクを問う場合の正解。
参考: Microsoft Learn
この問題のページを開く →
問題 2Microsoft Defender ポータルで何を行うべきですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
Microsoft Defender for Cloud Apps を使用する Microsoft 365 E5 サブスクリプションがあります。サブスクリプションのアプリ セキュリティを強化する予定です。ユーザー認証を必要としないアプリを特定する必要があります。 Microsoft Defender ポータルで何を行うべきですか?

選択肢と解説

  • ✓
    クラウドアプリカタログを確認する。
  • 2
    OAuthポリシーを作成し、アラートを確認する。
  • 3
    スナップショットCloud Discoveryレポートを作成する。
  • 4
    検出されたアプリのクエリを作成する。

解説

正解: 選択肢1「クラウドアプリカタログを確認する」。各アプリのセキュリティ属性(多要素認証や認証サポートの有無など)を直接確認できる唯一の方法です。

解説: Microsoft Defender for Cloud Apps のクラウド アプリ カタログには 31,000 を超えるクラウド アプリが登録され、各アプリは『全般』『セキュリティ』『コンプライアンス』『法務』の 4 つのリスク カテゴリ(90 を超えるリスク要因)でスコア付けされています。『セキュリティ』カテゴリには多要素認証(multi-factor authentication)や暗号化、データ分類などのフィールドが含まれます。詳細フィルターで『セキュリティ リスク要因 > 多要素認証』などを条件にすれば、ユーザー認証を必要としない(多要素認証や認証をサポートしない)アプリを特定できます。これがアプリ自体の認証要件を評価する最も直接的な方法です。

各選択肢の検討:
  • クラウドアプリカタログを確認する: 正解。各アプリのセキュリティ リスク要因(多要素認証の有無など)をフィルターして認証要件を直接評価できます。
  • OAuthポリシーを作成し、アラートを確認する: 不正解。OAuth ポリシーは組織データにアクセスする OAuth アプリの権限を監視・制御するもので、アプリ自体がユーザー認証を要求するかどうかは判定できません。
  • スナップショットCloud Discoveryレポートを作成する: 不正解。これはファイアウォール/プロキシのログを手動アップロードしてシャドー IT を可視化するもので、アプリの認証属性の詳細は提供しません。
  • 検出されたアプリのクエリを作成する: 不正解。Cloud Discovery で検出されたアプリのフィルタリングであり、『認証不要』という属性を直接クエリすることはできません。アプリのセキュリティ属性の参照はカタログが適切です。
参考: Microsoft Learn
この問題のページを開く →
問題 3Permissions Management を使用して管理できる【追加の】クラウド プラットフォームはどれですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
次のクラウド プラットフォームのアカウントがあります。 ・Azure ・Alibaba Cloud ・Amazon Web Services (AWS) ・Google Cloud Platform (GCP) Azure の権限のみを管理するために、Microsoft Entra Permissions Management を使用するように Azure サブスクリプションを構成しました。 Permissions Management を使用して管理できる【追加の】クラウド プラットフォームはどれですか?

選択肢と解説

  • 1
    AWSのみ
  • 2
    Alibaba CloudとAWSのみ
  • 3
    Alibaba CloudとGCPのみ
  • ✓
    AWSとGCPのみ
  • 5
    Alibaba Cloud、AWS、およびGCP

解説

正解: 選択肢4「AWSとGCPのみ」。Microsoft Entra Permissions Management がサポートするのは Azure、AWS、GCP の 3 つで、Azure は構成済みのため追加で管理できるのは AWS と GCP です。

解説: Microsoft Entra Permissions Management は、クラウド インフラストラクチャ エンタイトルメント管理(CIEM)ソリューションで、Microsoft Azure、Amazon Web Services(AWS)、Google Cloud Platform(GCP)のマルチクラウド環境にわたって、ID に割り当てられた権限を可視化・制御します。Alibaba Cloud はサポート対象外です。シナリオでは Azure が構成済みのため、追加で管理できるのは AWS と GCP の 2 つになります。
(補足: Microsoft Entra Permissions Management は 2025 年 4 月 1 日以降は新規購入不可、2025 年 11 月 1 日に提供終了が告知されています。SC-300 の出題知識としてはサポート対象が Azure/AWS/GCP の 3 つである点を押さえてください。)

各選択肢の検討:
  • AWSのみ: 不正解。GCP もサポートされるため不足。
  • Alibaba CloudとAWSのみ: 不正解。Alibaba Cloud は非対応、GCP が欠落。
  • Alibaba CloudとGCPのみ: 不正解。Alibaba Cloud は非対応、AWS が欠落。
  • AWSとGCPのみ: 正解。Azure 構成済みのため、追加で管理できるのは AWS と GCP のみ。
  • Alibaba Cloud、AWS、およびGCP: 不正解。Alibaba Cloud はサポートされていません。
参考: Microsoft Learn
この問題のページを開く →
問題 4インフラストラクチャのセキュリティ ソリューションの設計インフラストラクチャのセキュリティ ソリューションの設計
問題
次のユーザーを含むハイブリッド Microsoft 365 サブスクリプションがあります。 | 名前 | ロール | |---|---| | Admin1 | 全体管理者 | | Admin2 | アプリケーション管理者 | | Admin3 | クラウド アプリケーション管理者 | | Admin4 | アプリケーション開発者 | | User1 | なし | App1 という名前のオンプレミス アプリを展開する予定です。App1 は Microsoft Entra ID に登録され、Microsoft Entra アプリケーション プロキシを使用します。 アプリケーション プロキシ コネクタのインストールを委任し、User1 が Microsoft Entra ID に App1 を登録できるようにする必要があります。このソリューションでは、最小権限の原則を使用する必要があります。 次の 2 つのタスクについて、それぞれ担当者またはロールを選択してください。(2 つ選択)

選択肢と解説

  • 1
    タスク1(コネクタのインストール): Admin1
  • ✓
    タスク1(コネクタのインストール): Admin2
  • 3
    タスク1(コネクタのインストール): Admin3
  • ✓
    タスク2(User1へのロール割り当て): アプリケーション開発者
  • 5
    タスク2(User1へのロール割り当て): クラウド アプリケーション管理者
  • 6
    タスク2(User1へのロール割り当て): アプリケーション管理者

解説

正解: 選択肢2(タスク1: Admin2 = アプリケーション管理者)と選択肢4(タスク2: アプリケーション開発者)。

解説:
タスク1(コネクタのインストール): Microsoft Entra プライベート ネットワーク コネクタ(アプリケーション プロキシ コネクタ)のインストールと登録には、アプリケーション管理者(または全体管理者)ロールが必要です。最小権限の原則に従うと、全体管理者(Admin1)より権限範囲が限定されたアプリケーション管理者を持つ Admin2 が最適です。
タスク2(User1 が App1 を登録できるようにする): ユーザーがアプリケーション登録を作成できる最小権限の組み込みロールはアプリケーション開発者です。このロールはユーザー設定に関わらずアプリ登録を作成でき、作成者が最初の所有者になります。アプリケーション管理者やクラウド アプリケーション管理者は全アプリを管理できる広い権限であり、最小権限に反します。

各選択肢の検討:
  • タスク1: Admin1(全体管理者): コネクタはインストール可能だが、最小権限に反するため不正解。
  • タスク1: Admin2(アプリケーション管理者): 正解。コネクタのインストール/登録に必要な最小権限のロール。
  • タスク1: Admin3(クラウド アプリケーション管理者): 不正解。クラウド アプリケーション管理者はアプリケーション プロキシの管理権限を持たない(アプリケーション管理者との主な差分がアプリ プロキシ管理)。
  • タスク2: アプリケーション開発者: 正解。アプリ登録を作成できる最小権限の組み込みロール。
  • タスク2: クラウド アプリケーション管理者: 不正解。アプリ登録は作成できるが権限が過剰で最小権限に反する。
  • タスク2: アプリケーション管理者: 不正解。同様に権限が過剰で最小権限に反する。
参考: Microsoft Learn
この問題のページを開く →
問題 5この解決策は目標を達成しますか?インフラストラクチャのセキュリティ ソリューションの設計
問題
Microsoft 365 E5 サブスクリプションがあります。User1 という名前のユーザーを作成しました。User1 が Identity Secure Score(ID セキュア スコア)の改善アクションのステータスを更新できるようにする必要があります。 【解決策】User1 に【セキュリティ オペレーター】ロールを割り当てます。 この解決策は目標を達成しますか?

選択肢と解説

  • 1
    はい
  • ✓
    いいえ

解説

正解: 選択肢2「いいえ」。セキュリティ オペレーター ロールには Identity Secure Score の改善アクションのステータスを更新する権限がありません。

解説: Identity Secure Score の改善アクションのステータス(対応済み/リスクを受容/サードパーティ製で対応 など)を更新するには、全体管理者またはセキュリティ管理者ロールが必要です。セキュリティ オペレーターロールは、セキュリティ アラートの管理や各種セキュリティ機能の参照が中心で、Identity Secure Score の改善アクションのステータスを書き換える権限を含みません。そのため、この解決策では目標を達成できず、答えは「いいえ」です。

各選択肢の検討:
  • はい: 不正解。セキュリティ オペレーターでは改善アクションのステータスを更新できないため目標は達成されません。
  • いいえ: 正解。ステータス更新には全体管理者またはセキュリティ管理者が必要であり、セキュリティ オペレーターでは権限不足です。
参考: Microsoft Learn
この問題のページを開く →
問題 6・ステートメント3: 2025 年 12 月 15 日、User1 は Device3 で Terms1 に同意する必要…アプリケーションとデータのセキュリティ ソリューションの設計
問題
contoso.com という名前の Microsoft Entra テナントに、User1 という名前のユーザーがいます。User1 は次のデバイスを所有しています。 | デバイス | contoso.com への登録 | |---|---| | Device1 | あり | | Device2 | なし | | Device3 | あり | 2025 年 11 月 5 日に、contoso.com で以下の設定の利用規約を作成し、適用しました。 | 設定 | 値 | |---|---| | 名前 | Terms1 | | 表示名 | Contoso terms of use | | ユーザーに利用規約の展開を要求 | オン | | すべてのデバイスでユーザーの同意を要求 | オン | | 同意の有効期限 | オン | | 有効期限の開始日 | 2025 年 12 月 10 日 | | 頻度 | 毎月 | 2025 年 11 月 15 日、User1 は Device3 で Terms1 に同意しました。 次の各ステートメントの正誤の組み合わせとして、正しいものを選択してください。 ・ステートメント1: 2025 年 11 月 20 日、User1 は Device1 で Terms1 に同意する必要がある。 ・ステートメント2: 2025 年 12 月 1 日、User1 は Device2 で Terms1 に同意する必要がある。 ・ステートメント3: 2025 年 12 月 15 日、User1 は Device3 で Terms1 に同意する必要がある。

選択肢と解説

  • ✓
    ステートメント1: はい, ステートメント2: いいえ, ステートメント3: はい
  • 2
    ステートメント1: いいえ, ステートメント2: いいえ, ステートメント3: いいえ
  • 3
    ステートメント1: はい, ステートメント2: はい, ステートメント3: はい
  • 4
    ステートメント1: いいえ, ステートメント2: はい, ステートメント3: いいえ
  • 5
    ステートメント1: はい, ステートメント2: いいえ, ステートメント3: いいえ

解説

正解: 選択肢1「ステートメント1: はい, ステートメント2: いいえ, ステートメント3: はい」。

解説:
ステートメント1(はい): 『すべてのデバイスでユーザーの同意を要求』がオンのため、デバイスごとに同意が必要です。デバイスごとの利用規約はデバイスが Microsoft Entra ID に登録されている必要があります。Device1 は contoso.com に登録済みのため対象で、User1 は Device1 ではまだ同意していません。よって 11 月 20 日に Device1 で同意が必要です。
ステートメント2(いいえ): Device2 は contoso.com に登録されていません。デバイスごとの利用規約は登録済みデバイスにのみデバイス ID 単位で適用されるため、未登録の Device2 は対象外であり、Device2 での同意は不要です。
ステートメント3(はい): 『同意の有効期限』がオンで、有効期限の開始日が 2025 年 12 月 10 日、頻度は毎月です。User1 の Device3 での 11 月 15 日の同意は、有効期限開始日(12 月 10 日)に失効します。12 月 15 日はその後なので、Device3 で再度同意が必要です。

各選択肢の検討:
  • 選択肢1(はい/いいえ/はい): 正解。上記の評価と一致。
  • 選択肢2(いいえ/いいえ/いいえ): 不正解。ステートメント1・3 は『はい』。
  • 選択肢3(はい/はい/はい): 不正解。Device2 は未登録のため対象外で『いいえ』。
  • 選択肢4(いいえ/はい/いいえ): 不正解。ステートメント1・3 が『はい』、2 が『いいえ』。
  • 選択肢5(はい/いいえ/いいえ): 不正解。有効期限により Device3 は再同意が必要で『はい』。
参考: Microsoft Learn
この問題のページを開く →
問題 7次回のサインイン時に多要素認証(MFA)の使用を要求されるユーザーは誰ですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
次のユーザーを含む Microsoft Entra テナントがあります。 | 名前 | ロール | |---|---| | Admin1 | 全体管理者(グローバル管理者) | | Admin2 | 条件付きアクセス管理者 | | Admin3 | 認証ポリシー管理者 | | Admin4 | 全体管理者(グローバル管理者) | Admin4 は、『Azure 管理のための多要素認証を要求する』テンプレートを使用して、Policy1 という名前の条件付きアクセス ポリシーを作成します。 次回のサインイン時に多要素認証(MFA)の使用を要求されるユーザーは誰ですか?

選択肢と解説

  • 1
    Admin2とAdmin3のみ
  • 2
    Admin1とAdmin4のみ
  • ✓
    Admin1、Admin2、およびAdmin3のみ
  • 4
    Admin1、Admin2、Admin3、およびAdmin4

解説

正解: 選択肢3「Admin1、Admin2、およびAdmin3のみ」。テンプレート使用時はポリシー作成者(Admin4)が既定で除外されるためです。

解説: 『Azure 管理のための多要素認証を要求する』条件付きアクセス ポリシー テンプレートは、Azure 管理(Windows Azure Service Management API などの管理リソース)へのアクセス時に MFA を要求します。本シナリオの 4 名はいずれも対象になり得るロールを保持しています。ただし、テンプレートからポリシーを作成すると、管理者の自己ロックアウトを防ぐため『現在のユーザーを除外する』が既定で有効になります。Policy1 を作成したのは Admin4 のため、Admin4 はこのポリシーの対象から除外されます。結果として MFA を要求されるのは Admin1・Admin2・Admin3 のみです。

各選択肢の検討:
  • Admin2とAdmin3のみ: 不正解。Admin1(除外されていない管理者)も対象になります。
  • Admin1とAdmin4のみ: 不正解。Admin2・Admin3 も対象であり、Admin4 は作成者として除外されます。
  • Admin1、Admin2、およびAdmin3のみ: 正解。作成者 Admin4 のみ既定除外され、残り 3 名が MFA 対象。
  • Admin1、Admin2、Admin3、およびAdmin4: 不正解。Admin4 は作成者として既定で除外されます。
参考: Microsoft Learn
この問題のページを開く →
問題 8どのデバイスから Private Access を使用できますか?インフラストラクチャのセキュリティ ソリューションの設計
問題
次のデバイスを含む Microsoft Entra テナントがあります。 | デバイス | プラットフォーム | 参加の種類 | |---|---|---| | Device1 | Windows 11 | Microsoft Entra registered | | Device2 | Windows 10 | Microsoft Entra joined | | Device3 | Windows 10 | Microsoft Entra registered | | Device4 | Android | Microsoft Entra registered | Microsoft Entra Private Access の構成を計画しています。互換性のあるデバイスに Global Secure Access クライアントを展開します。 どのデバイスから Private Access を使用できますか?

選択肢と解説

  • 1
    Device1のみ
  • 2
    Device2のみ
  • 3
    Device2とDevice4のみ
  • ✓
    Device1、Device2、およびDevice3のみ
  • 5
    Device1、Device2、Device3、およびDevice4

解説

正解: 選択肢4「Device1、Device2、およびDevice3のみ」。Windows かつ Microsoft Entra に登録/参加済みの 3 台が Global Secure Access (Private Access) の対象となります。

解説: 現行の Microsoft Learn (「Windows 用の Global Secure Access クライアントをインストールする」) では、デバイス要件として Microsoft Entra 参加済み / Microsoft Entra ハイブリッド参加済み / Microsoft Entra 登録済み のいずれかであることが示されています。OS は Windows 10 (64 ビット, LTSC 2021 以降) または Windows 11 が必要です。登録済みデバイスでも Private Access トラフィックはサポートされるため、Windows の Device1・Device2・Device3 はいずれも対象となります。Device4 は Android のため、本問が前提とする Windows クライアントの対象外です。

各選択肢の検討:
  • Device1 のみ: 不正解。Device1 (Windows 11, 登録済み) は対象ですが、Device2・Device3 も同様に対象のため不足。
  • Device2 のみ: 不正解。Device2 (Windows 10, 参加済み) は対象ですが、登録済みの Device1 とハイブリッド参加済みの Device3 も対象。
  • Device2 と Device4 のみ: 不正解。Device4 は Android で Windows クライアント前提の本問では対象外。Device1・Device3 が抜けている。
  • Device1、Device2、および Device3 のみ (正解): Windows かつ 登録済み/参加済み/ハイブリッド参加済みのすべてのデバイスが対象。
  • Device1、Device2、Device3、および Device4: 不正解。Device4 は Android のため Windows クライアント前提の本問では対象外。
参考: Microsoft Learn
この問題のページを開く →
問題 9ユーザーが遠隔地から使用できる MFA 認証方法はどれですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
Microsoft 365 テナントがあります。すべてのユーザーは携帯電話と Windows 11 のノート PC を持っています。ユーザーは、Wi-Fi アクセスや携帯電話の接続がない遠隔地で頻繁に作業します。遠隔地で作業中、ユーザーはノート PC を有線ネットワークに接続してインターネットにアクセスします。多要素認証(MFA)の実装を計画しています。 ユーザーが遠隔地から使用できる MFA 認証方法はどれですか?

選択肢と解説

  • 1
    Eメール
  • ✓
    Windows Hello for Business
  • 3
    音声通話
  • 4
    アプリパスワード

解説

正解: 選択肢2「Windows Hello for Business」。携帯電話の電波が不要で、Windows 11 デバイス上で完結し、有線インターネット接続があれば利用できるため。

解説: シナリオの制約は『Wi-Fi なし』『携帯電話の接続なし』『有線でインターネットには接続可能』『全員 Windows 11 ノート PC を所持』です。Windows Hello for Business は Windows デバイスに組み込まれた強力な認証方法で、生体認証または PIN による検証がデバイス上で行われ、デバイス自体が所有要素として機能します。Microsoft Entra 認証方法の一覧でも MFA としてサポートされ、携帯電話の電波を必要としません。インターネット接続(有線)があれば Microsoft Entra ID と連携でき、本シナリオに最適です。

各選択肢の検討:
  • Eメール: 不正解。電子メール OTP は主に SSPR/アカウント回復用で、サインインの MFA(セカンダリ認証)方法としては想定されていません。
  • Windows Hello for Business: 正解。デバイス上で完結し携帯電話の電波が不要。MFA 資格情報として機能します。
  • 音声通話: 不正解。登録電話番号への音声通話が必要だが『携帯電話の接続がない』ため利用できません。
  • アプリパスワード: 不正解。アプリ パスワードはモダン認証非対応の古いクライアント向けの回避手段であり、MFA 認証方法そのものではありません。
参考: Microsoft Learn
この問題のページを開く →
問題 10各ユーザーがインターネット リソースにアクセスしたときに多要素認証(MFA)が要求されるかどうかの正しい組み合わせはどれ…インフラストラクチャのセキュリティ ソリューションの設計
問題
Microsoft Entra テナントを管理しています。テナントには、次のユーザー、デバイス、および RemoteNetwork1 と RemoteNetwork2 という名前のリモート ネットワークが含まれています。 【ユーザー】 ・User1: Group1 のメンバー ・User2: Group1 のメンバー ・User3: Group2 のメンバー 【デバイス】 ・Device1: User1 が使用、RemoteNetwork1 に接続 ・Device2: User2 が使用、RemoteNetwork2 に接続 ・Device3: User3 が使用、インターネットに直接接続 以下の設定を持つ条件付きアクセス ポリシー(CAPolicy1)があります。 ・名前: CAPolicy1 ・割り当て - ユーザー: Group1, Group2 ・割り当て - ターゲット リソース: グローバル セキュア アクセスを使用するすべてのインターネット リソース ・アクセス コントロール - 許可: 多要素認証を要求する ・ポリシーの有効化: オン グローバル セキュア アクセスのトラフィック転送プロファイルは、RemoteNetwork1 からのインターネット トラフィックのみを転送するように構成されています。 各ユーザーがインターネット リソースにアクセスしたときに多要素認証(MFA)が要求されるかどうかの正しい組み合わせはどれですか?

選択肢と解説

  • 1
    User1: はい, User2: はい, User3: はい
  • ✓
    User1: はい, User2: いいえ, User3: いいえ
  • 3
    User1: いいえ, User2: はい, User3: いいえ
  • 4
    User1: はい, User2: はい, User3: いいえ

解説

正解: 選択肢2「User1: はい, User2: いいえ, User3: いいえ」。

解説: CAPolicy1 はターゲット リソースが『グローバル セキュア アクセスを使用するすべてのインターネット リソース』です。このポリシーが適用されるには、(1) ユーザーが Group1/Group2 のメンバーであること、(2) トラフィックが Global Secure Access(インターネット アクセス)を経由することの両方が必要です。トラフィック転送プロファイルは RemoteNetwork1 のみに構成されているため、RemoteNetwork1 経由のトラフィックのみが Global Secure Access を通過します。
  • User1: Group1 メンバー、Device1 は RemoteNetwork1 に接続 → トラフィックが Global Secure Access を経由し条件を満たす → MFA 要求(はい)。
  • User2: Group1 メンバーだが Device2 は RemoteNetwork2 接続で転送プロファイル対象外 → Global Secure Access を経由しないためターゲット リソース条件を満たさない → MFA 不要(いいえ)。
  • User3: Group2 メンバーだが Device3 はインターネット直結で、Global Secure Access クライアントや転送経路の記述がない → ターゲット リソース条件を満たさない → MFA 不要(いいえ)。
各選択肢の検討:
  • User1:はい, User2:はい, User3:はい: 不正解。User2・User3 のトラフィックは Global Secure Access を経由しないため対象外。
  • User1:はい, User2:いいえ, User3:いいえ: 正解。上記評価と一致。
  • User1:いいえ, User2:はい, User3:いいえ: 不正解。User1 のみが転送プロファイル対象(RemoteNetwork1)で MFA 対象。
  • User1:はい, User2:はい, User3:いいえ: 不正解。User2 は RemoteNetwork2 接続のため対象外。
参考: Microsoft Learn
この問題のページを開く →
問題 11診断設定で【宛先の詳細】を何に設定する必要がありますか?インフラストラクチャのセキュリティ ソリューションの設計
問題
Microsoft Entra テナントがあります。Microsoft Entra のブック(ワークブック)を使用して ID アクティビティを監視する必要があります。 診断設定で【宛先の詳細】を何に設定する必要がありますか?

選択肢と解説

  • 1
    ストレージアカウントにアーカイブする
  • 2
    パートナーソリューションに送信する
  • 3
    イベントハブにストリーミングする
  • ✓
    Log Analytics ワークスペースに送信する

解説

正解: 選択肢4「Log Analytics ワークスペースに送信する」。Microsoft Entra のブックは Log Analytics ワークスペースのデータをクエリして表示するためです。

解説: Microsoft Entra のブック(Azure Workbooks)の前提条件として、Microsoft Learn は明確に『Log Analytics ワークスペースとそのワークスペースへのアクセス』を挙げています。ブックを使用する前に Log Analytics ワークスペースを作成し、Microsoft Entra の診断ログ(サインイン ログ、監査ログなど)を診断設定でLog Analytics ワークスペースに送信するよう構成する必要があります。他の宛先(ストレージ アカウント/イベント ハブ/パートナー ソリューション)はブックのデータ ソースになりません。

各選択肢の検討:
  • ストレージ アカウントにアーカイブする: 不正解。長期保存用途であり、ブックのクエリ対象になりません。
  • パートナー ソリューションに送信する: 不正解。サードパーティ統合用途で、Entra ブックのデータ ソースになりません。
  • イベント ハブにストリーミングする: 不正解。外部 SIEM/リアルタイム連携用途で、ブックでは利用できません。
  • Log Analytics ワークスペースに送信する: 正解。ブックは Log Analytics のデータをクエリして可視化するため必須。
参考: Microsoft Learn
この問題のページを開く →
問題 12・レビュー対象: チーム + グループ ・レビュー範囲: ゲスト ユーザーがいるすべての Microsoft グループ …アプリケーションとデータのセキュリティ ソリューションの設計
問題
Microsoft Entra テナントに次のユーザーが含まれています。 | ユーザー | 種類 | |---|---| | User1 | メンバー | | User2 | ゲスト | | User3 | メンバー | テナントには次の Microsoft 365 グループが含まれています。 | グループ | メンバー | |---|---| | Group1 | User1, User2 | | Group2 | User2, User3 | 「Access1」という名前のアクセス レビューを作成し、以下の設定を行いました。 ・レビュー対象: チーム + グループ ・レビュー範囲: ゲスト ユーザーがいるすべての Microsoft グループ ・スコープ: ゲスト ユーザーのみ ・レビュー担当者: ユーザー自身が自分のアクセスをレビューする Access1 のアクセス レビューで、自身のアクセスをレビューするよう求められるユーザーは誰ですか?

選択肢と解説

  • 1
    User1のみ
  • ✓
    User2のみ
  • 3
    User3のみ
  • 4
    User1とUser3
  • 5
    User2とUser3

解説

正解: 選択肢2「User2のみ」。ゲストである User2 だけがレビュー範囲・スコープ・セルフレビューの全条件に該当します。

解説:
  • レビュー範囲『ゲスト ユーザーがいるすべての Microsoft グループ』: User2 はゲストで Group1・Group2 の両方に所属しているため、両グループがレビュー対象になります。
  • スコープ『ゲスト ユーザーのみ』: レビュー対象のメンバーシップはゲストに限定されます。テナント内のゲストは User2 のみです。
  • レビュー担当者『ユーザー自身が自分のアクセスをレビューする』(セルフレビュー): 対象のゲスト本人がレビューを行います。
これらを総合すると、Group1/Group2 のゲストである User2 が自分自身のアクセスをセルフレビューします。メンバーである User1・User3 はスコープ(ゲストのみ)外のためレビュー対象外です。

各選択肢の検討:
  • User1のみ: 不正解。User1 はメンバーでスコープ(ゲストのみ)外。
  • User2のみ: 正解。唯一のゲストで両グループに所属し、セルフレビュー対象。
  • User3のみ: 不正解。User3 はメンバーでスコープ外。
  • User1とUser3: 不正解。両者ともメンバーでスコープ外。
  • User2とUser3: 不正解。User3 はメンバーで対象外、User2 のみが対象。
参考: Microsoft Learn
この問題のページを開く →
問題 13インフラストラクチャのセキュリティ ソリューションの設計インフラストラクチャのセキュリティ ソリューションの設計
問題
Sub1 という名前の Azure サブスクリプションを管理しており、これは Microsoft Entra テナントにリンクされています。テナントには、次のユーザーとグループが含まれています。 ・User1: Group1 のメンバー ・User2: Group2 のメンバー ・User3: Group3 のメンバー Sub1 には RG1 という名前のリソース グループがあり、その中に VM1 という Windows Server 仮想マシンがデプロイされています。VM1 では Microsoft Entra ログインが有効になっています。 次のシナリオのうち、ユーザーが VM1 にサインインできるようになるものはどれですか?(3 つ選択)

選択肢と解説

  • ✓
    Group1にVM1のスコープで「仮想マシン管理者ログイン」ロールを割り当てる。
  • ✓
    Group2にRG1のスコープで「仮想マシン ユーザー ログイン」ロールを割り当てる。
  • ✓
    Group3にSub1のスコープで「仮想マシン管理者ログイン」ロールを割り当てる。

解説

正解: 選択肢1・2・3 のすべて。いずれも適切な RBAC ロールが VM1 を含むスコープに割り当てられており、メンバーのユーザーはサインインできます。

解説: Microsoft Entra ID を使用して Azure VM にサインインするには、仮想マシン管理者ログイン(Virtual Machine Administrator Login)または仮想マシン ユーザー ログイン(Virtual Machine User Login)の Azure RBAC ロールが必要です。これらは VM 個別・リソース グループ・サブスクリプションのいずれのスコープでも割り当て可能で、上位スコープの割り当ては下位リソースに継承されます。

各選択肢の検討:
  • 選択肢1: 正解。Group1 に VM1 スコープで『仮想マシン管理者ログイン』を付与。User1 は Group1 メンバーのため VM1 に管理者として直接サインイン可能。
  • 選択肢2: 正解。Group2 に RG1 スコープで『仮想マシン ユーザー ログイン』を付与。VM1 は RG1 内のため権限が継承され、User2 は標準ユーザーとしてサインイン可能。
  • 選択肢3: 正解。Group3 に Sub1 スコープで『仮想マシン管理者ログイン』を付与。VM1 は Sub1 内のため権限が継承され、User3 は管理者としてサインイン可能。
3 つすべてが有効な構成です。

参考: Microsoft Learn
この問題のページを開く →
問題 14インフラストラクチャのセキュリティ ソリューションの設計インフラストラクチャのセキュリティ ソリューションの設計
問題
contoso.com という名前の Microsoft Entra テナントがあります。このテナントには、Fabrikam, Inc.(fabrikam.com)と A. Datum Corporation(adatum.com)という 2 つのパートナー組織があります。 クロステナント アクセス設定は次のとおりに構成されています。 【デフォルト設定】 ・受信アクセス(B2B コラボレーション): ブロック ・受信アクセス(B2B ダイレクト コネクト): ブロック ・送信アクセス: ブロック 【fabrikam.com の組織設定】 ・受信アクセス(B2B コラボレーション): すべてのユーザーとグループを許可 ・受信の信頼設定: fabrikam.com からの多要素認証(MFA)を信頼する、準拠デバイスのクレームを信頼する 以下の記述のうち、正しいものはどれですか?(2 つ選択)

選択肢と解説

  • ✓
    fabrikam.com のユーザーは、contoso.com テナントにゲストとして招待できます。
  • 2
    adatum.com のユーザーは、contoso.com テナントにゲストとして招待できます。
  • 3
    fabrikam.com のユーザーが contoso.com テナントにサインインするとき、ユーザーは contoso.com テナントで多要素認証(MFA)を実行する必要があります。
  • ✓
    fabrikam.com のユーザーが contoso.com テナントにサインインするとき、ユーザーは fabrikam.com テナントでのみ多要素認証(MFA)を実行する必要があります。
  • 5
    adatum.com のユーザーは、contoso.com テナントのアプリケーションにアクセスするために B2B ダイレクトコネクトを使用できます。

解説

正解: 選択肢1(fabrikam.com のユーザーは contoso.com にゲストとして招待できる)と選択肢4(fabrikam.com のユーザーは fabrikam.com テナントでのみ MFA を実行すればよい)。

解説: クロステナント アクセス設定のデフォルトは、受信/送信の B2B コラボレーションおよび B2B ダイレクト コネクトをすべてブロックです。fabrikam.com には組織固有の設定があり、受信 B2B コラボレーションが『すべてのユーザーとグループを許可』、受信の信頼設定で『MFA を信頼する』が有効です。一方 adatum.com には組織設定がないためデフォルト(すべてブロック)が適用されます。
  • fabrikam.com は受信 B2B コラボレーションが許可されているため、fabrikam.com のユーザーを contoso.com にゲストとして招待できます(選択肢1: 正しい)。
  • fabrikam.com の信頼設定で MFA を信頼するため、fabrikam.com のユーザーがホーム テナントで MFA を完了していれば contoso.com は再度 MFA を要求しません。つまりユーザーは fabrikam.com 側でのみ MFA を行えばよい(選択肢4: 正しい、選択肢3: 誤り)。
各選択肢の検討:
  • 選択肢1: 正しい。fabrikam.com は受信 B2B コラボレーション許可のため招待可能。
  • 選択肢2: 誤り。adatum.com はデフォルト(受信ブロック)が適用され招待できません。
  • 選択肢3: 誤り。MFA 信頼設定により contoso.com 側での MFA は不要です。
  • 選択肢4: 正しい。MFA を信頼するため、fabrikam.com ホーム テナントでの MFA で十分。
  • 選択肢5: 誤り。adatum.com はデフォルトで B2B ダイレクト コネクトもブロックのため使用できません。
参考: Microsoft Learn
この問題のページを開く →
問題 15最小権限の原則に従う場合、必要となるロールベースのアクセス制御 (RBAC) ロール割り当ての最小数はいくつですか?インフラストラクチャのセキュリティ ソリューションの設計
問題
User1 という名前のユーザーと、RG1 および RG2 という名前の2つのリソースグループを含む Azure サブスクリプションがあります。 User1 が次のタスクをすべて実行できるように構成する必要があります。 ・すべてのリソースを表示する。 ・仮想マシンを再起動する。 ・RG1 にのみ仮想マシンを作成する。 ・RG1 にのみストレージアカウントを作成する。 最小権限の原則に従う場合、必要となるロールベースのアクセス制御 (RBAC) ロール割り当ての最小数はいくつですか?

選択肢と解説

  • 1
    1
  • 2
    2
  • ✓
    3
  • 4
    4

解説

正解: 3 (選択肢3)。閲覧者をサブスクリプションに、仮想マシン共同作成者とストレージアカウント共同作成者を RG1 に割り当てる、計3つの割り当てが必要です。

解説
各要件を最小権限で満たすため、必要なロールとスコープを分解します。
  • すべてのリソースを表示: サブスクリプション全体への読み取りが必要 → サブスクリプション スコープで 閲覧者 (Reader) を割り当て(割り当て1)。
  • VM の再起動 + RG1 にのみ VM 作成: RG1 スコープで 仮想マシン共同作成者 (Virtual Machine Contributor) を割り当て(割り当て2)。スコープを RG1 に限定することで RG2 では作成不可となり、再起動権限も含まれます。
  • RG1 にのみストレージアカウント作成: RG1 スコープで ストレージアカウント共同作成者 (Storage Account Contributor) を割り当て(割り当て3)。
1つの割り当て=「ロール + プリンシパル + スコープ」の組み合わせです。閲覧者はサブスクリプション スコープ、他2つは RG1 スコープと、スコープが異なるため統合できず、最小でも3つになります。共同作成者 (Contributor) をサブスクリプション全体に割り当てれば1つで済みますが、RG2 にも作成できてしまい最小権限に反するため不適切です。

各選択肢の検討
  • 1 (1): 不正解。閲覧者と作成権限を1ロールで満たすにはサブスクリプション スコープの共同作成者等が必要となり、RG1 限定要件に反します。
  • 2 (2): 不正解。閲覧(サブスクリプション スコープ)と RG1 限定の作成権限を2つに収めることはできません。VM とストレージは別のビルトインロールです。
  • 3 (3): 正解。閲覧者(サブスクリプション) + 仮想マシン共同作成者(RG1) + ストレージアカウント共同作成者(RG1) の3つ。
  • 4 (4): 不正解。3つで全要件を満たせるため、4つは最小ではありません。

参考: Microsoft Learn
Azure 組み込みロール
Azure RBAC のスコープを理解する
この問題のページを開く →

SC-300 模擬問題集についてよくある質問

SC-300 の練習問題は無料で試せますか?

はい。SC-300 は先頭 15 問を会員登録なしで、正解と全選択肢の解説つきでご覧いただけます。16 問目以降は模試プラン(月額 ¥980)または Pro プラン(月額 ¥4,980)でご利用ください。

問題は何問ありますか?

SC-300 は本番形式の練習テスト 2 回・全 165 問を収録しています。全問に解説が付いています。

解説は付いていますか?

全ての問題に、正解の理由と各選択肢がなぜ誤りなのかの解説を付けています。ドメイン(出題分野)別の正答率も受験後に確認できます。