
説明

シナリオ:Azure ADユーザーは、AzureADクレデンシャルを使用してAKS1に対して認証する必要があります。
Litewireは、マネージドAKS(Azure Kubernetes Services)クラスターであるAKS1をデプロイすることを計画しています。
ステップ1:サーバーアプリケーションを作成する
AKSクラスターにAzureAD認証を提供するために、2つのAzureADアプリケーションが作成されます。最初のアプリケーションは、ユーザー認証を提供するサーバーコンポーネントです。
ステップ2:クライアントアプリケーションを作成する
2番目のアプリケーションは、CLIから認証を求められたときに使用されるクライアントコンポーネントです。
このクライアントアプリケーションは、クライアントによって提供された資格情報の実際の認証にサーバーアプリケーションを使用します。
ステップ3:AKSクラスターをデプロイします。
az group createコマンドを使用して、AKSクラスターのリソースグループを作成します。
az aks createコマンドを使用して、AKSクラスターをデプロイします。
手順4:RBACバインディングを作成します。
AKSクラスターでAzureActiveDirectoryアカウントを使用する前に、ロールバインディングまたはクラスターロールバインディングを作成する必要があります。ロールは付与する権限を定義し、バインディングはそれらを目的のユーザーに適用します。これらの割り当ては、特定の名前空間に適用することも、クラスター全体に適用することもできます。
参照:
https://docs.microsoft.com/en-us/azure/aks/azure-ad-integration
トピック1、Contoso仮想マシンがロードされるまでお待ちください。一度
ロードされたら、ラボセクションに進むことができます。これには少し時間がかかる場合があります
分、そして待機時間はあなたの全体から差し引かれません
テスト時間。
[次へ]ボタンが使用可能になったら、それをクリックしてラボセクションにアクセスします。このセクションでは、ライブ環境で一連のタスクを実行します。ほとんどの機能はライブ環境と同じように利用できますが、一部の機能(コピーと貼り付け、外部Webサイトへの移動機能など)は設計上不可能です。
スコアリングは、ラボで説明されているタスクを実行した結果に基づいています。言い換えれば、タスクをどのように達成するかは問題ではありません。タスクを正常に実行すると、そのタスクのクレジットを獲得できます。
ラボの時間は個別に設定されていません。この試験には、完了する必要のあるラボが複数ある場合があります。各ラボを完了するのに必要なだけの時間を使用できます。ただし、ラボを完了できるように時間を適切に管理する必要があります。ラボ内の[次へ]ボタンをクリックして作業を送信したら、注意してください。
タスク1:
インターネットからVM1という名前の仮想マシンへのRDP接続を許可するようにAzureを構成する必要があります。
ソリューションは、VM1の攻撃対象領域を最小限に抑える必要があります。
このタスクを完了するには、Azureポータルにサインインします。
タスク2:
VM1という名前の仮想マシンのネットワークインターフェイスを、ASG1という名前のアプリケーションセキュリティグループに追加する必要があります。
このタスクを完了するには、Azureポータルにサインインします。
タスク3:
Microsoft Antimalware for Virtual Machinesを使用して、VM1という名前の仮想マシンで毎週日曜日の02:00に完全なマルウェアスキャンを実行する必要があります。
タスク4:
あなたの会社の開発者は、App103178O6という名前のWebアプリを作成し、そのアプリをhtlps://www.contoso.comに公開することを計画しています。
次のタスクを実行する必要があります。
*App10317806がAzureActiveDirectory(Azure AD)に登録されていることを確認します。
*App10317806のパスワードを生成します。
タスク5:
管理ユーザーがVNET1という名前の仮想ネットワークを誤って削除しないようにする必要があります。管理ユーザーは、VNET1の設定を変更できるようにする必要があります。
タスク6:
user2103l7806という名前のユーザーが、RG1lod10317806リソースグループ内の仮想マシンのプロパティを管理できることを確認する必要があります。ソリューションは、最小特権の原則を使用する必要があります。
タスク7:
131.107.0.0/16サブネットに接続されているデバイスのみが、railod10317806 Azureストレージアカウントのデータにアクセスできるようにする必要があります。タスク8:
VM1という名前の仮想マシンの平均CPU使用率が15分間で70%を超える場合は、
[email protected]という名前のユーザーにアラートを電子メールで送信する必要があります。
タスク9:
VM1という名前の仮想マシンのセキュリティログからAzureStorageアカウントに、すべての監査失敗データを収集する必要があります。
このタスクを完了するには、Azureポータルにサインインします。
このタスクは、完了するまでに数分かかる場合があります。タスクの完了中に他のタスクを実行できます。
タスク10:
rg1lodl03l7806n1AzureStorageアカウントへのHTTP接続を防ぐ必要があります。
タスク11:
KeyVault10317806 Azureキーボールトに格納されているキーを使用して、rg1lod10317806n1Azureストレージアカウントが暗号化されていることを確認する必要があります。
タスク12:
10317806.onmicrosoft.comという名前の新しいAzureActiveDirectory(Azure AD)ディレクトリを作成する必要があります。
新しいディレクトリには、Azure Multi-Factor Authentication(MFA)を使用してサインインするように構成されたuserl103l7806.onmicrosoft.comという名前のユーザーが含まれている必要があります。
これはケーススタディです。ケーススタディは個別にタイミングが調整されていません。各ケースを完了するのに必要なだけの試験時間を使用できます。ただし、この試験には追加のケーススタディとセクションがある場合があります。提供された時間内にこの試験に含まれるすべての質問を確実に完了することができるように、時間を管理する必要があります。
ケーススタディに含まれている質問に答えるには、ケーススタディで提供されている情報を参照する必要があります。ケーススタディには、ケーススタディで説明されているシナリオに関する詳細情報を提供する展示やその他のリソースが含まれている場合があります。各質問は、このケーススタディの他の質問とは無関係です。
このケーススタディの最後に、レビュー画面が表示されます。この画面では、試験の次のセクションに進む前に、回答を確認して変更を加えることができます。新しいセクションを開始した後は、このセクションに戻ることはできません。
ケーススタディを開始するには
このケーススタディの最初の質問を表示するには、[次へ]ボタンをクリックします。質問に答える前に、左側のペインのボタンを使用して、ケーススタディの内容を調べてください。これらのボタンをクリックすると、ビジネス要件、既存の環境、問題の説明などの情報が表示されます。ケーススタディに[すべての情報]タブがある場合、表示される情報は後続のタブに表示される情報と同じであることに注意してください。質問に答える準備ができたら、[質問]ボタンをクリックして質問に戻ります。
概要
Contoso、Ltd.は、モントリオールに本社を置き、シアトルとニューヨークに2つの支店を持つコンサルティング会社です。
同社は、サーバーインフラストラクチャ全体をAzureでホストしています。
Contosoには、Sub1とSub2という名前の2つのAzureサブスクリプションがあります。両方のサブスクリプションは、contoso.comという名前のAzure Active Directory(Azure AD)テナントに関連付けられています。
技術要件
Contosoは、次の技術要件を識別します。
*AzureファイアウォールをSub2のVNetWork1にデプロイします。
*contoso.comにApp2という名前のアプリケーションを登録します。
*可能な限り、最小特権の原則を使用してください。
*contoso.comのAzureAD特権ID管理(PIM)を有効にする
既存の環境
Azure AD
Contoso.comには、次の表に示すユーザーが含まれています。

Contoso.comには、次の表に示すセキュリティグループが含まれています。

Sub1
Sub1には、RG1、RG2、RG3、RG4、RG5、およびRG6という名前の6つのリソースグループが含まれています。
User2は、次の表に示す仮想ネットワークを作成します。

Sub1には、次の表に示すロックが含まれています。

Sub1には、次の表に示すAzureポリシーが含まれています。

サブ2

Sub2には、次の表に示す仮想マシンが含まれています。

すべての仮想マシンには、パブリックIPアドレスとWebサーバー(IIS)の役割がインストールされています。各仮想マシンのファイアウォールは、ping要求とWeb要求を許可します。
Sub2には、次の表に示すネットワークセキュリティグループ(NSG)が含まれています。

NSG1には、次の表に示すインバウンドセキュリティルールがあります。

NSG2には、次の表に示すインバウンドセキュリティルールがあります。

NSG3には、次の表に示すインバウンドセキュリティルールがあります。

NSG4には、次の表に示すインバウンドセキュリティルールがあります。

NSG1、NSG2、NSG3、およびNSG4には、次の表に示すアウトバウンドセキュリティルールがあります。

Contosoは、次の技術要件を識別します。
*AzureファイアウォールをSub2のVNetwork1にデプロイします。
*contoso.comにApp2という名前のアプリケーションを登録します。
*可能な限り、最小特権の原則を使用してください。
* contoso.comに対してAzureAD特権ID管理(PIM)を有効にします。