AZ-700 Core 142 問 再構成完了 (8 フィードバック対応)

📋 AZ-700 Core 142 問 再構成完了 (8 フィードバック対応)

multi 選択肢 3 個ルール、hsdd 3 行ルール、drag_match 10 問新規、hotspot 単一 5 問新規、yesno シリーズ 9 series (27 posts)、画像/コード問題追加。VARONTO 様にブラウザでの品質確認をお願いします。

🟡 single_choice (4 択 1 答) (60 問)

AZ700-CORE#244 (pid=29802)

AZ700-CORE#35

次の ExpressRoute トポロジ図を見て、構成として正しい記述はどれですか?

オンプレ 拠点 (本社)
└─ ER Provider (NTT/Equinix)
└─ ER Circuit-1 (East Asia)
└─ Private Peering (Customer ASN 65500)

Azure (East Asia リージョン)
└─ Hub VNet (10.0.0.0/16)
└─ ExpressRoute Gateway (ErGw2)
└─ Connection ↔ ER Circuit-1
└─ Spoke VNets (Peering 経由で ER Gateway 利用)
ディスカッション 0

AZ700-CORE#243 (pid=29801)

AZ700-CORE#33

次の Hub-Spoke ネットワーク構成図を見て、Spoke A の VM (10.1.1.5) からインターネットへの通信経路として正しいものはどれですか? Spoke A サブネットには UDR で 0.0.0.0/0 → 10.0.1.4 (Azure Firewall プライベート IP) が設定されています。

Hub VNet (10.0.0.0/16)
├─ AzureFirewallSubnet (10.0.1.0/26)
│ └─ Azure Firewall: 10.0.1.4 + Public IP
└─ Peering ↔ Spoke A

Spoke A VNet (10.1.0.0/16)
└─ subnet-app (10.1.1.0/24)
└─ VM: 10.1.1.5 (UDR: 0.0.0.0/0 → 10.0.1.4)
ディスカッション 0

AZ700-CORE#242 (pid=29800)

AZ700-CORE#31

次の Bicep テンプレートで Application Gateway WAF_v2 SKU の空欄に入る値として正しいものはどれですか?

resource appgw "Microsoft.Network/applicationGateways@2024-05-01" = {
  name: "appgw1"
  location: location
  properties: {
    sku: {
      name: "[空欄]"
      tier: "WAF_v2"
      capacity: 2
    }
    ...
  }
}
ディスカッション 0

AZ700-CORE#241 (pid=29799)

AZ700-CORE#29

次の Azure CLI コマンドの空欄に入る値として正しいものはどれですか?

# VNet ピアリングを作成 (Hub → Spoke 方向)
az network vnet peering create \
  --resource-group RG-Hub \
  --name Hub-to-Spoke \
  --vnet-name Hub-VNet \
  --remote-vnet Spoke-VNet \
  --allow-vnet-access true \
  --allow-forwarded-traffic true \
  --allow-gateway-transit [空欄] \
  --use-remote-gateways false

Hub 側に VPN Gateway があり、Spoke がこれを利用する設計です。

ディスカッション 0

AZ700-CORE#240 (pid=29798)

AZ700-CORE#27

次の PowerShell スクリプトの空欄に入る Cmdlet として正しいものはどれですか?

# VNet にサブネットを追加する
$vnet = Get-AzVirtualNetwork -ResourceGroupName "RG1" -Name "VNet1"
[空欄] -Name "subnet-web" -AddressPrefix "10.0.1.0/24" -VirtualNetwork $vnet
$vnet | Set-AzVirtualNetwork
ディスカッション 0

AZ700-CORE#141 (pid=29758)

AZ700-CORE#14

Azure Network Watcher Agent for Linux/Windows をインストールする目的はどれですか?

ディスカッション 0

AZ700-CORE#140 (pid=29757)

AZ700-CORE#12

DDoS Network Protection の「Mitigation Report」に含まれる情報はどれですか?

ディスカッション 0

AZ700-CORE#139 (pid=29756)

AZ700-CORE#8

Azure DNS の Alias レコード (Alias Record Set) の利点はどれですか?

ディスカッション 0

AZ700-CORE#138 (pid=29755)

AZ700-CORE#6

Azure Storage Account の「Network Routing Preference」設定で「Microsoft Network Routing」を選ぶ意味はどれですか?

ディスカッション 0

AZ700-CORE#137 (pid=29754)

AZ700-CORE#4

Application Gateway v2 の Listener タイプ「Multi-site」の用途はどれですか?

ディスカッション 0

AZ700-CORE#136 (pid=29753)

AZ700-CORE#113

Azure VPN Gateway で IKE フェーズ 2 失敗の典型的原因はどれですか?

ディスカッション 0

AZ700-CORE#135 (pid=29752)

AZ700-CORE#112

AKS で Network Policy を実装する場合、Azure CNI Overlay モードでサポートされる Policy Engine はどれですか?

ディスカッション 0

AZ700-CORE#134 (pid=29751)

AZ700-CORE#109

Azure Container Instances (ACI) を VNet 内にデプロイする際の構成として正しいのはどれですか?

ディスカッション 0

AZ700-CORE#133 (pid=29750)

AZ700-CORE#108

Azure Container Apps の VNet 統合に関する正しい記述はどれですか?

ディスカッション 0

AZ700-CORE#132 (pid=29749)

AZ700-CORE#87

Custom IP Prefix (BYOIP) リソースの状態遷移として正しい順序はどれですか?

ディスカッション 0

AZ700-CORE#131 (pid=29748)

AZ700-CORE#66

Azure VPN Gateway / ExpressRoute Gateway の Azure 側 BGP ASN はどれですか?

ディスカッション 0

AZ700-CORE#130 (pid=29747)

AZ700-CORE#44

Azure VNet で IPv4 と IPv6 のデュアル スタックを使う場合、必要な構成はどれですか?

ディスカッション 0

AZ700-CORE#94 (pid=29711)

AZ700-CORE#105

Azure Monitor for Networks の Functional Dependency View で確認できる情報はどれですか?

ディスカッション 0

AZ700-CORE#92 (pid=29709)

AZ700-CORE#104

Network Insights (Azure Monitor for Networks) の「Diagnostic Toolkit」機能の利点はどれですか?

ディスカッション 0

AZ700-CORE#88 (pid=29703)

AZ700-CORE#100

Azure DDoS Network Protection と Azure DDoS IP Protection の主な違いはどれですか?

ディスカッション 0

AZ700-CORE#86 (pid=29701)

AZ700-CORE#98

AVNM の Connectivity 構成で「Mesh」トポロジを選んだ時の動作はどれですか?

ディスカッション 0

AZ700-CORE#84 (pid=29699)

AZ700-CORE#96

Azure VNet 設計のベスト プラクティスのうち、最も重要な原則はどれですか?

ディスカッション 0

AZ700-CORE#83 (pid=29698)

AZ700-CORE#94

Multi-region Hub-Spoke 構成 (East US と West Europe にそれぞれ Hub-Spoke) で、2 つの Hub を相互接続する標準的な手法はどれですか?

ディスカッション 0

AZ700-CORE#81 (pid=29696)

AZ700-CORE#92

Service Chaining (サービス チェイニング) とは何ですか?

ディスカッション 0

AZ700-CORE#78 (pid=29693)

AZ700-CORE#90

AKS (Azure Kubernetes Service) のネットワーク モデル「Azure CNI」と「Kubenet」を比較した時、Azure CNI の特徴はどれですか?

ディスカッション 0

AZ700-CORE#75 (pid=29690)

AZ700-CORE#89

Azure App Service (Premium Plan) を VNet 統合する 2 種類の方式 (Regional VNet Integration と Gateway-required VNet Integration) について、Regional VNet Integration の特徴はどれですか?

ディスカッション 0

AZ700-CORE#73 (pid=29688)

AZ700-CORE#85

Private Endpoint を作成する際の Private DNS Zone Group の役割はどれですか?

ディスカッション 0

AZ700-CORE#70 (pid=29685)

AZ700-CORE#82

Azure Bastion の SKU を比較した時、Standard SKU でのみ利用可能な機能はどれですか?

ディスカッション 0

AZ700-CORE#66 (pid=29681)

AZ700-CORE#79

Service Endpoint を有効化したサブネットから Azure Storage Account へ通信する場合、Storage 側で必要な設定はどれですか?

ディスカッション 0

AZ700-CORE#65 (pid=29680)

AZ700-CORE#77

あなたは Web 層 VM 5 台に対し、すべて同じ NSG ルール (HTTP/HTTPS 許可、SSH 拒否) を適用する設計を考えています。NSG と ASG (Application Security Group) の使い分けとして最適なアプローチはどれですか?

ディスカッション 0

AZ700-CORE#64 (pid=29679)

AZ700-CORE#75

Azure Network Watcher の Packet Capture を使うべきシナリオはどれですか?

ディスカッション 0

AZ700-CORE#63 (pid=29678)

AZ700-CORE#73

あなたは VPN Gateway 経由のオンプレ通信が突然停止しました。Azure Network Watcher のどの機能で最初に診断すべきですか?

ディスカッション 0

AZ700-CORE#62 (pid=29677)

AZ700-CORE#71

Azure Monitor for Networks (現 Network Insights) の主な役割はどれですか?

ディスカッション 0

AZ700-CORE#58 (pid=29671)

AZ700-CORE#69

Traffic Analytics の主要機能はどれですか?

ディスカッション 0

AZ700-CORE#56 (pid=29669)

AZ700-CORE#67

あなたは Azure VM 間の通信が突然失敗するようになりました。NSG ルールが原因かどうかをまず確認する Network Watcher の機能はどれですか?

ディスカッション 0

AZ700-CORE#55 (pid=29668)

AZ700-CORE#64

Azure Network Watcher の Connection Monitor は何を計測する機能ですか?

ディスカッション 0

AZ700-CORE#53 (pid=29666)

AZ700-CORE#61

NAT Gateway を 1 つの可用性ゾーン (例: Zone 1) に配置した場合、ゾーン障害が発生したらどうなりますか?

ディスカッション 0

AZ700-CORE#51 (pid=29664)

AZ700-CORE#59

UDR (User-Defined Route) の Next hop type のうち、Azure Firewall を経由させるときに指定すべき値はどれですか?

ディスカッション 0

AZ700-CORE#50 (pid=29663)

AZ700-CORE#58

VPN Gateway を Hub VNet に配置し、Spoke VNet 内の VM がオンプレへ通信できるよう設定したい。VNet ピアリング設定として正しいフラグの組み合わせはどれですか?

ディスカッション 0

AZ700-CORE#46 (pid=29659)

AZ700-CORE#54

Azure Private DNS Zone に「VNet リンク」を作成するとき、Auto-registration を有効化できる VNet の数は?

ディスカッション 0

AZ700-CORE#45 (pid=29658)

AZ700-CORE#52

あなたは VNet 内で社内ドメイン corp.contoso.com の名前解決をオンプレ DNS サーバーに転送したいと考えています。VNet 内の VM が Azure 提供 DNS を使い続けつつ、特定ドメインのみオンプレ DNS を使う方法はどれですか?

ディスカッション 0

AZ700-CORE#43 (pid=29656)

AZ700-CORE#50

VNet ピアリング設定の "Allow forwarded traffic" を有効化すべきシナリオはどれですか?

ディスカッション 0

AZ700-CORE#42 (pid=29655)

AZ700-CORE#48

VNet ピアリングで両 VNet 間のアドレス空間に同一サブネット (例: 両方とも 10.0.0.0/24) が含まれる場合、何が起きますか?

ディスカッション 0

AZ700-CORE#39 (pid=29652)

AZ700-CORE#43

Azure SQL Managed Instance を VNet にデプロイする際、サブネットに対して必要な設定はどれですか?

ディスカッション 0

AZ700-CORE#37 (pid=29650)

AZ700-CORE#41

Azure サブネットを作成済み VM がある状態で、サブネット プレフィックスを縮小 (例: /24 → /25) しようとしたところエラーになりました。原因として最も適切なものはどれですか?

ディスカッション 0

AZ700-CORE#36 (pid=29649)

AZ700-CORE#38

あなたは Azure VPN Gateway を Active-Active モードでデプロイする予定です。BGP も併用し、将来的に ExpressRoute Gateway も同一 VNet に共存させる可能性があります。GatewaySubnet として推奨される最小プレフィックス サイズはどれですか?

ディスカッション 0

AZ700-CORE#35 (pid=29648)

AZ700-CORE#37

あなたは新規 Azure VNet を設計しており、アドレス空間として 10.0.0.0/8 を使いたいと考えています。次のうち、Azure VNet のアドレス空間として有効な範囲はどれですか?

ディスカッション 0

AZ700-CORE#23 (pid=29646)

AZ700-CORE#25

あなたは Spoke VNet の全アウトバウンドを Hub VNet の Azure Firewall 経由にしたい。最も適切な手段はどれですか?

ディスカッション 0

AZ700-CORE#21 (pid=29644)

AZ700-CORE#22

Azure Route Server について、正しい記述はどれですか?

ディスカッション 0

AZ700-CORE#19 (pid=29642)

AZ700-CORE#19

異なる Azure リージョン (East US と West Europe) の 2 つの VNet を、Microsoft バックボーン経由で約 200 ms のレイテンシ目標でフラット接続したい。最も適切な技術はどれですか?

ディスカッション 0

AZ700-CORE#18 (pid=29641)

AZ700-CORE#18

Azure DNS Public Zone と Private Zone について、正しい記述はどれですか?

ディスカッション 0

AZ700-CORE#16 (pid=29639)

AZ700-CORE#15

Azure Private DNS Zone に VNet を「自動登録 (auto-registration)」付きでリンクすると、何が起きますか?

ディスカッション 0

AZ700-CORE#14 (pid=29637)

AZ700-CORE#10

Azure VNet 内の VM がデフォルトで使用する DNS 解決サービスはどれですか?

ディスカッション 0

AZ700-CORE#13 (pid=29636)

AZ700-CORE#23

あなたは複数 VNet 間でアドレス空間の重複を避ける必要があります。Azure Virtual Network Manager の機能のうち、組織全体のアドレス計画を集中管理できる機能はどれですか?

ディスカッション 0

AZ700-CORE#11 (pid=29634)

AZ700-CORE#1

Public IP Prefix (Azure マネージドの連続 Public IP 範囲) を作成する主な利点はどれですか?

ディスカッション 0

AZ700-CORE#9 (pid=29632)

AZ700-CORE#102

あなたは Azure Bastion を VNet にデプロイします。Bastion 用サブネットの正しい命名とサイズ要件はどれですか?

ディスカッション 0

AZ700-CORE#7 (pid=29630)

AZ700-CORE#81

Standard SKU の Public IP アドレスについて、正しい説明はどれですか?

ディスカッション 0

AZ700-CORE#5 (pid=29628)

AZ700-CORE#56

VNet 内の各サブネットでは Azure が予約しているアドレスが存在します。/24 (256 アドレス) のサブネットで実際に VM/PaaS に割り当て可能なアドレス数はいくつですか?

ディスカッション 0

AZ700-CORE#4 (pid=29627)

AZ700-CORE#46

あなたは新規 VNet 10.10.0.0/16 を作成し、その中に Azure VPN Gateway をデプロイする予定です。Microsoft が推奨する GatewaySubnet の最小プレフィックス サイズはどれですか?

ディスカッション 0

AZ-700-CORE#2 (pid=29620)

AZ-700-CORE#2

あなたの VNet には次の経路が同時に存在します:

  • (1) システム既定ルート: 0.0.0.0/0 → Internet
  • (2) BGP 経由 (ExpressRoute) で広告された: 10.50.0.0/16 → ExpressRoute
  • (3) ユーザー定義ルート (UDR): 10.50.0.0/16 → Azure Firewall (Virtual appliance)
  • (4) VNet ピアリング: 10.50.0.0/16 → VirtualNetwork

VM から 10.50.0.5 宛のパケットは、どの経路が選択されますか?

ディスカッション 0

🟠 multi_choice (複数選択、選択肢 3 個) (10 問)

AZ700-CORE#144 (pid=29761)

AZ700-CORE#39

Azure Front Door Premium の Standard SKU に対する追加機能を 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#143 (pid=29760)

AZ700-CORE#26

AKS で Azure CNI (Pod が VNet IP) を選択する主な利点を 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#142 (pid=29759)

AZ700-CORE#16

Azure Network Insights (Azure Monitor for Networks) で利用できる機能を 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#79 (pid=29694)

AZ700-CORE#106

AKS クラスタで Pod から Azure Storage への通信を「VNet 内プライベート」に保ちたい。組み合わせとして適切なものを 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#68 (pid=29683)

AZ700-CORE#95

Service Endpoint がサポートする Azure サービスを 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#54 (pid=29667)

AZ700-CORE#83

Azure Virtual Network Manager (AVNM) で Hub-Spoke トポロジを管理する際の利点を 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#48 (pid=29661)

AZ700-CORE#72

VNet のカスタム DNS サーバー設定 (Azure 提供 DNS の代わりに独自 DNS を指定) を使うべきシナリオを 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#40 (pid=29653)

AZ700-CORE#62

Custom IP Prefix (BYOIP) を Azure に持ち込む際の前提条件として正しいものを 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#24 (pid=29647)

AZ700-CORE#49

VNet ピアリング (Regional) の制限について、正しい記述を 2 つ選んでください。

2 つ選択してください
ディスカッション 0

AZ700-CORE#10 (pid=29633)

AZ700-CORE#5

Subnet Delegation について、適切な用途を 2 つ選んでください。

2 つ選択してください
ディスカッション 0

🔵 hotspot_dropdown (3 行以下) (15 問)

AZ700-CORE#93 (pid=29710)

AZ700-CORE#110

Defender for Cloud の Attack Path analysis 機能について、各特性を判定してください。

ステートメント選択
Internet から Public IP 経由で VM に到達できる経路を可視化
攻撃経路を自動的に遮断する機能
各経路の脆弱性スコア (CVSS) + ビジネス影響度を組み合わせて優先度判定
ディスカッション 0

AZ700-CORE#90 (pid=29707)

AZ700-CORE#101

Network Watcher Connection Monitor の設定要素について、各項目を判定してください。

ステートメント選択
Source は Azure VM (Network Watcher Agent 必須) または Azure Workspace を選択可
Destination は Azure リソース、外部 URL、IP アドレス、いずれも指定可
プロトコルは TCP、ICMP、HTTP/HTTPS から選択
ディスカッション 0

AZ700-CORE#85 (pid=29700)

AZ700-CORE#91

Azure Virtual Network Manager (AVNM) の Security Admin Rules について、各特性を判定してください。

ステートメント選択
Security Admin Rules は NSG より高い優先度で評価される
Security Admin Rules はテナント レベルで設定し、VNet グループ単位で適用
Security Admin Rules は Always Allow / Always Deny / Allow / Deny の 4 アクションを持つ
ディスカッション 0

AZ700-CORE#80 (pid=29695)

AZ700-CORE#86

AKS のネットワーク モデル選択について、各要件に適したモードを選んでください。

ステートメント選択
10,000 Pod 規模の大規模クラスタ、VNet IP を節約したい
Pod から Azure SQL DB Private Endpoint に NAT なし直接通信
小規模 (50 Pod 以下) シンプル構成、移行マイグレーション中
ディスカッション 0

AZ700-CORE#61 (pid=29676)

AZ700-CORE#78

Microsoft Defender for Cloud のセキュリティ機能の中で、ネットワーク観点で関連するものを判定してください。各機能について「Network 関連あり」または「Network 関連薄い」を選んでください。

ステートメント選択
Attack Paths (攻撃経路の可視化)
Secure Score (構成ベースのセキュリティ評価)
Cloud Security Posture Management (CSPM)
ディスカッション 0

AZ700-CORE#57 (pid=29670)

AZ700-CORE#60

NSG Flow Logs のバージョン (Version 1 と Version 2) の機能差について、各機能をどちらがサポートするか選んでください。

ステートメント選択
許可/拒否されたフローの記録
フロー状態 (Begin/Continue/End) の記録
送受信バイト数 + パケット数の記録
ディスカッション 0

AZ700-CORE#52 (pid=29665)

AZ700-CORE#53

Azure Route Server を使うシナリオで、正しい設定値を選んでください。NVA との BGP ピアリングを行います。

ステートメント選択
Route Server の Branch-to-Branch を有効化 (NVA 経由で異なる ER 回線/VPN 間の Transit を可能に)
Route Server を VPN Gateway と同一サブネットに配置
NVA との BGP ピアリングで BGP ASN を指定 (Route Server 側は固定 ASN 65515)
ディスカッション 0

AZ700-CORE#47 (pid=29660)

AZ700-CORE#45

各 DNS シナリオで使うべき Azure DNS 機能を選んでください。

ステートメント選択
contoso.com (公開 Web) の権威 DNS をホスティング
privatelink.blob.core.windows.net の Private Endpoint レコード ホスティング
オンプレ DNS から Azure VNet 内の privatelink.* ゾーン解決
ディスカッション 0

AZ700-CORE#44 (pid=29657)

AZ700-CORE#36

Azure VNet のルーティング優先度に関する各ルートタイプについて、優先度 (1 = 最高、4 = 最低) を選んでください。プレフィックス長は同一とします。

ステートメント選択
UDR (ユーザー定義ルート)
BGP (ExpressRoute / VPN 経由の動的ルート)
VNet Peering (システム自動)
ディスカッション 0

AZ700-CORE#38 (pid=29651)

AZ700-CORE#30

Public IP の SKU と機能の対応について、Standard / Basic / どちらでも の中から選んでください。Basic は 2025-09-30 で廃止予定です。

ステートメント選択
ゾーン冗長 (Zone-redundant) または特定ゾーン (1/2/3) 関連付け
既定で全インバウンド トラフィック許可
割り当て方式 Static のみ (Dynamic 不可)
ディスカッション 0

AZ700-CORE#20 (pid=29643)

AZ700-CORE#21

Hub-Spoke ピアリング設定の 4 つのフラグについて、Hub 側で設定する値を選んでください。Hub に VPN Gateway があり、Spoke がそれを利用 (Gateway Transit) する設計です。

ステートメント選択
Allow virtual network access (Hub → Spoke の通信を許可)
Allow forwarded traffic (NVA 経由の転送トラフィックを受け入れる)
Allow gateway transit (この VNet のゲートウェイを相手側に使わせる)
ディスカッション 0

AZ700-CORE#15 (pid=29638)

AZ700-CORE#13

Azure DNS Private Resolver の主要コンポーネントについて、それぞれの目的を選んでください。

ステートメント選択
Inbound endpoint
Outbound endpoint + Forwarding Ruleset
公式 Microsoft Learn ガイドの推奨手順に従う
ディスカッション 0

AZ700-CORE#12 (pid=29635)

AZ700-CORE#3

Azure VNet に関する次の構成項目を、Azure の制約に照らして正しい値を選んでください。

ステートメント選択
VNet のアドレス空間に RFC 1918 以外 (例: 100.64.0.0/10 や Public IP) を指定できる
デプロイ済 VM があるサブネットの CIDR は変更不可
1 つの VNet 内で複数の重複しないアドレス空間を持てる
ディスカッション 0

AZ700-CORE#6 (pid=29629)

AZ700-CORE#68

各 Azure サービスをデプロイするとき、専用サブネット (専用名または特定の条件) が必要なものを分類してください。各サービスについて「専用サブネット必要」または「専用サブネット不要 (任意のサブネット可)」を選んでください。

ステートメント選択
Azure VPN Gateway / ExpressRoute Gateway
Azure Bastion
Azure Firewall
ディスカッション 0

AZ-700-CORE#1 (pid=29613)

AZ-700-CORE#1

異なるサブスクリプション同士の VNet 間で 双方向のピアリングを Azure CLI で構成します。Hub VNet と Spoke VNet を接続し、Hub 側からは Spoke の通信を許可し、双方の Gateway 経由のトランジットを有効化します。各空欄を完成させてください。

# Hub → Spoke 方向
az network vnet peering create ``
  --resource-group RG-Hub ``
  --name Hub-to-Spoke ``
  --vnet-name Hub-VNet ``
  --remote-vnet "/subscriptions/<sub_id>/resourceGroups/RG-Spoke/providers/Microsoft.Network/virtualNetworks/Spoke-VNet" ``
  --allow-vnet-access ____① ``
  --allow-forwarded-traffic ____② ``
  --allow-gateway-transit ____③ ``
  --use-remote-gateways false
ステートメント選択
① --allow-vnet-access (Hub 側: Spoke からの通信を許可するか)
② --allow-forwarded-traffic (NVA/Firewall 等で転送されたトラフィックを受け入れるか)
③ --allow-gateway-transit (Hub の VPN/ER Gateway を Spoke で利用させるか) — Hub 側の設定
ディスカッション 0

🟢 drag_order (順序並び替え) (15 問)

AZ700-CORE#112 (pid=29729)

AZ700-CORE#20

DDoS Network Protection の動作検証として攻撃シミュレーションを実施する手順を順序付けてください。

  1. BreakingPoint Cloud (BPC) アカウントを準備 (Microsoft 公認パートナー)
  2. シミュレーション対象の Public IP (テスト VM、Bastion 等の本番影響なし) を選定
  3. 攻撃前の通常時メトリクス (帯域、PPS、SYN 数) を 30 分計測しベースライン化
  4. BPC で疑似 SYN Flood + UDP Reflection 攻撃を 5 分間実行 (実際の DDoS パターン)
ディスカッション 0

AZ700-CORE#111 (pid=29728)

AZ700-CORE#11

既存 Public Storage Account を Private Endpoint 化 (Zero Trust 移行) する手順を順序付けてください。ダウンタイムを最小化。

  1. 既存 Storage の利用クライアント (VM、PaaS、外部 SaaS) を監査、IP 範囲特定
  2. Storage Firewall で「Selected networks」を有効化、既存 IP/VNet を許可リストに追加 (中断回避)
  3. privatelink.blob.core.windows.net Private DNS Zone を作成、対象 VNet にリンク
  4. Storage Account に Private Endpoint を作成、Private DNS Zone Group で自動 A レコード登録
ディスカッション 0

AZ700-CORE#110 (pid=29727)

AZ700-CORE#2

AKS Private Cluster をネットワーク観点で構築する手順を順序付けてください。

  1. 専用 VNet を作成、ノード用サブネット (Azure CNI で /22 等)、PE 用サブネット
  2. Private DNS Zone (privatelink.region.azmk8s.io) を作成、対象 VNet にリンク
  3. AKS Private Cluster を作成、API server を Private Endpoint 経由に、Network Plugin = Azure CNI
  4. Azure Bastion 経由でアクセス可能な Jump Box VM を VNet 内に配置
ディスカッション 0

AZ700-CORE#91 (pid=29708)

AZ700-CORE#111

Spoke VM から外部 Web API への通信が突然失敗するようになりました。Network Watcher を使った標準的なトラブルシュート手順を順序付けてください。

  1. IP Flow Verify で NSG が当該通信を拒否していないか即座に確認
  2. NSG OK なら Effective Routes で経路 (UDR/ピアリング/BGP) を確認
  3. Connection Troubleshoot で エンドツーエンド経路を実行 (ホップごとのレイテンシ + 到達性)
  4. 必要に応じて Packet Capture でパケット レベル詳細分析 (TCP フラグ、HTTP 応答等)
ディスカッション 0

AZ700-CORE#87 (pid=29702)

AZ700-CORE#103

新規 AVNM (Azure Virtual Network Manager) で大規模 Hub-Spoke 環境 (50 Spoke VNet) を集中管理する手順を順序付けてください。

  1. AVNM リソースを作成 (Scope: 適用対象 サブスクリプション、Features: Connectivity + Security Admin)
  2. Network Group を作成 (Spoke 用)、動的メンバーシップで Azure Policy 風に「タグ env=prod の VNet を自動所属」と定義
  3. Connectivity 構成を作成 (Topology: Hub and Spoke、Hub VNet を指定、Network Group を Spoke として割り当て)
  4. Security Admin 構成を作成 (Always Deny RDP/SSH from Internet、Always Deny SQL 1433 from Public 等)
ディスカッション 0

AZ700-CORE#82 (pid=29697)

AZ700-CORE#93

Hub-Spoke + Azure Firewall を新規構築し、すべての Spoke のアウトバウンドを Firewall 強制経由する設計を構築する手順を順序付けてください。

  1. IP アドレス計画 (Hub: 10.0.0.0/16、Spoke 1: 10.1.0.0/16、Spoke 2: 10.2.0.0/16)、Firewall サブネット要件確認
  2. Hub VNet + 各 Spoke VNet を作成、相互ピアリング (Allow forwarded traffic 双方向 true)
  3. Hub VNet に AzureFirewallSubnet (/26) を作成
  4. Azure Firewall (Standard SKU、Public IP 付き) を Hub にデプロイ
ディスカッション 0

AZ700-CORE#77 (pid=29692)

AZ700-CORE#80

VM Scale Set (Flexible Orchestration) をゾーン跨ぎで構築するネットワーク設計の標準手順を順序付けてください。

  1. VNet + 各ゾーン用サブネット (3 ゾーン: zone1-subnet、zone2-subnet、zone3-subnet) を作成
  2. Standard Load Balancer (Zone-redundant) を作成、Public IP も Zone-redundant Standard SKU
  3. NAT Gateway を各ゾーンに 1 つずつ配置 (合計 3 つ)、各サブネットに関連付け
  4. NSG を作成し、各サブネットに関連付け (Inbound 80/443、Outbound 制限)
ディスカッション 0

AZ700-CORE#72 (pid=29687)

AZ700-CORE#70

VNet 内に Azure Bastion をデプロイし、Spoke VNet 内の VM にも Bastion 経由で接続できるようにする手順を順序付けてください。Hub-Spoke 構成です。

  1. Hub VNet 内に AzureBastionSubnet (/26) を作成
  2. Standard SKU Public IP を作成 (Static、Bastion 用)
  3. Bastion ホスト (Standard SKU 推奨) をデプロイし、Public IP と関連付け
  4. Hub と Spoke の VNet ピアリングを設定 (Allow forwarded traffic = true)
ディスカッション 0

AZ700-CORE#67 (pid=29682)

AZ700-CORE#65

新規 Hub-Spoke 環境で、Web/App/DB 3 層構成の NSG をベスト プラクティスに沿って設計する手順を順序付けてください。

  1. 各層 (Web/App/DB) の通信要件を特定し、許可すべき送受信ポートを文書化
  2. ASG「web-tier」「app-tier」「db-tier」を作成し、各層の VM NIC に関連付け
  3. 各サブネット用の NSG を作成 (web-nsg、app-nsg、db-nsg)
  4. NSG ルールを ASG ベースで定義 (例: app-nsg では Source=web-tier、Dest=app-tier、Port=8080 のみ許可)
ディスカッション 0

AZ700-CORE#60 (pid=29675)

AZ700-CORE#57

新規 VNet に対して DDoS Network Protection を設定する手順を順序付けてください。要件は本番運用前にシミュレーション検証まで完了させることです。

  1. DDoS Network Protection Plan リソースを作成 (1 サブスクリプションあたり 1 つ推奨、コスト効率)
  2. 対象 VNet に Plan を関連付け (VNet の Properties → DDoS Protection を有効化)
  3. アラート ルールを Azure Monitor で設定 (Under attack、Mitigation triggered 等)
  4. 通常時のベースライン トラフィック量を Plan が学習する期間 (約 1 週間)
ディスカッション 0

AZ700-CORE#49 (pid=29662)

AZ700-CORE#47

双方向 DNS 解決 (オンプレ↔Azure) を Azure DNS Private Resolver で構築する手順を順序付けてください。

  1. Azure DNS Private Resolver リソースを Hub VNet に作成
  2. Inbound Endpoint をデプロイ (専用サブネット /28 必要、IP 自動割り当て)
  3. Outbound Endpoint をデプロイ (別の専用サブネット /28 必要)
  4. Forwarding Ruleset を作成し、Outbound Endpoint にリンク
ディスカッション 0

AZ700-CORE#41 (pid=29654)

AZ700-CORE#42

新規 VNet を作成し、3 層 (Web/App/DB) アーキテクチャを構築する標準的な手順を順序付けてください。要件は Defense in Depth (多層防御) + 専用サブネット計画です。

  1. アドレス空間と各サブネット (Web/App/DB/Gateway/Bastion/Firewall) の CIDR を設計
  2. VNet を作成 (10.0.0.0/16 等、リージョン指定)
  3. 各サブネットを作成 (Web=10.0.1.0/24、App=10.0.2.0/24、DB=10.0.3.0/24 等)
  4. NSG を作成し、各サブネットに関連付け (Web→App、App→DB の最小許可)
ディスカッション 0

AZ700-CORE#22 (pid=29645)

AZ700-CORE#34

Azure NAT Gateway を Spoke サブネットに関連付けて、アウトバウンド SNAT スケールを実現する手順を正しい順序に並べてください。

  1. NAT Gateway リソースを作成する
  2. NAT Gateway に Public IP (Standard SKU) または Public IP Prefix を関連付け
  3. 対象 Spoke サブネットに NAT Gateway を関連付け
  4. VM からアウトバウンド通信を実行し Effective Routes で Next Hop が NAT Gateway であることを確認
ディスカッション 0

AZ700-CORE#17 (pid=29640)

AZ700-CORE#24

Hub-Spoke 環境で、オンプレ クライアントから Azure 上の Storage Account への Private Endpoint アクセスを実現する DNS 設計手順を正しい順序に並べてください。

  1. Storage Account に Private Endpoint を作成し、Spoke VNet 内のサブネットに配置
  2. privatelink.blob.core.windows.net の Private DNS Zone を Hub VNet にリンク
  3. Private Endpoint 作成時に Private DNS Zone Group で A レコード自動登録
  4. Azure DNS Private Resolver の Inbound endpoint を Hub VNet にデプロイ
ディスカッション 0

AZ700-CORE#8 (pid=29631)

AZ700-CORE#88

Custom Public IP Prefix (BYOIP) を Azure に持ち込み、その範囲から個別の Public IP を払い出すまでの手順を正しい順序に並べてください。

  1. ROA (Route Origin Authorization) を IRR に登録し、Azure に署名付き認証メッセージを提出
  2. Custom IP Prefix リソースを Azure サブスクリプションに登録 (Provisioning 状態へ移行)
  3. Microsoft 側の検証完了を待ち、Provisioning → Provisioned 状態へ
  4. Custom IP Prefix を Commissioned 状態に切り替え、インターネット ピアからアドバタイズ開始
ディスカッション 0

🟣 drag_match (項目→カテゴリ マッチ) ✨ 新規 (10 問)

AZ700-CORE#209 (pid=29774)

AZ700-CORE#97

各 Network Watcher ツールを、最適な使用シナリオにマッチさせてください。

項目(ドラッグしてください)
  • Connection Monitor
  • IP Flow Verify
  • Next Hop
  • Packet Capture
継続的なエンドツーエンド接続性監視 (SLO)
    NSG が特定通信を許可/拒否しているか即時判定
      UDR/システム ルートで Next Hop を確認
        L2-L7 までのパケット内容詳細解析
          ディスカッション 0

          AZ700-CORE#208 (pid=29773)

          AZ700-CORE#84

          各 AKS Network Plugin を、その主要特性にマッチさせてください。

          項目(ドラッグしてください)
          • Pod がオーバーレイ範囲 (10.244.0.0/16 等)、Node 経由で NAT、VNet 内 PaaS と直接通信不可
          • Pod が VNet サブネット IP を直接取得、VNet 内 PaaS (Private Endpoint 等) と NAT なし直接通信
          • Pod がオーバーレイ範囲 + Node が VNet IP、CNI の利点 + IP 節約を両立、大規模クラスタ向け
          Kubenet (廃止予定)
            Azure CNI
              Azure CNI Overlay (推奨)
                ディスカッション 0

                AZ700-CORE#207 (pid=29772)

                AZ700-CORE#74

                各 Storage 接続シナリオを、Service Endpoint / Private Endpoint / Public のいずれかにマッチさせてください。

                項目(ドラッグしてください)
                • オンプレから VPN/ER 経由でプライベート IP アクセス
                • VNet 内 VM から低コストで Azure 最適化通信
                • Storage Account の Public ネットワーク アクセスを Enabled (制限なし)
                • 特定の Storage Account のみアクセス許可 (細粒度制御)
                Service Endpoint
                  Private Endpoint
                    Public (制限なし)
                      ディスカッション 0

                      AZ700-CORE#206 (pid=29771)

                      AZ700-CORE#63

                      各 Routing ソースを、Azure VNet での優先度にマッチさせてください (1=最高、4=最低、プレフィックス長同一時)。

                      項目(ドラッグしてください)
                      • UDR (User-Defined Route)
                      • BGP (ExpressRoute / VPN 動的ルート)
                      • VNet Peering (システム自動)
                      • System Default (Internet / VirtualNetwork)
                      1 (最高)
                        2
                          3
                            4 (最低)
                              ディスカッション 0

                              AZ700-CORE#205 (pid=29770)

                              AZ700-CORE#51

                              各 Azure DNS シナリオを、適切な機能にマッチさせてください。

                              項目(ドラッグしてください)
                              • contoso.com (公開 Web) の権威 DNS をホスティング
                              • privatelink.blob.core.windows.net の PE A レコード ホスティング
                              • オンプレ DNS から Azure VNet 内の Private Zone を解決
                              • Azure 側から corp.contoso.com をオンプレ DNS に転送
                              Public DNS Zone
                                Private DNS Zone
                                  DNS Private Resolver Inbound
                                    DNS Private Resolver Outbound + Ruleset
                                      ディスカッション 0

                                      AZ700-CORE#204 (pid=29769)

                                      AZ700-CORE#40

                                      各 Azure Bastion 機能を、Basic / Standard / Premium のいずれかにマッチさせてください。

                                      項目(ドラッグしてください)
                                      • Native Client サポート (Azure CLI/PowerShell からの SSH)
                                      • 共有可能リンク (セッション URL の他者共有)
                                      • ブラウザベース基本 RDP/SSH 接続 (機能制限あり、Native Client や共有リンク不可)
                                      • セッション 録画 (動画保存)
                                      Basic
                                        Standard
                                          Premium
                                            ディスカッション 0

                                            AZ700-CORE#203 (pid=29768)

                                            AZ700-CORE#28

                                            各 ExpressRoute 機能を、Standard / Premium / Direct のいずれかのレベルにマッチさせてください。

                                            項目(ドラッグしてください)
                                            • Global Reach (異拠点 ER 間 Backbone 接続)
                                            • Geo-political region 全体への VNet 接続
                                            • 同一 Geo-political Region 内 VNet 接続のみ (グローバル接続不可)
                                            • 最大 100 Gbps ポート
                                            Standard
                                              Premium add-on
                                                ExpressRoute Direct
                                                  ディスカッション 0

                                                  AZ700-CORE#202 (pid=29767)

                                                  AZ700-CORE#17

                                                  各 VPN 機能を、Route-based / Policy-based のどちらに対応するかマッチさせてください。

                                                  項目(ドラッグしてください)
                                                  • IKEv2 プロトコル サポート
                                                  • BGP 動的ルーティング
                                                  • P2S (Point-to-Site) との共存
                                                  • IKEv1 プロトコル サポート (旧式 IPsec)
                                                  Route-based のみ
                                                    Policy-based のみ
                                                      ディスカッション 0

                                                      AZ700-CORE#201 (pid=29766)

                                                      AZ700-CORE#7

                                                      各 Azure PaaS サービスを、VNet 統合の主要方式にマッチさせてください。

                                                      項目(ドラッグしてください)
                                                      • App Service Premium V3 (Outbound を VNet 内 PaaS に送信)
                                                      • Azure SQL Managed Instance (専用サブネットに直接デプロイ)
                                                      • Azure Storage Blob (オンプレからプライベート IP でアクセス)
                                                      • Azure SQL Database (Public Disable + プライベート IP のみ)
                                                      Regional VNet Integration
                                                        Subnet Delegation (SQL MI)
                                                          Private Endpoint (Storage)
                                                            Private Endpoint (SQL DB)
                                                              ディスカッション 0

                                                              AZ700-CORE#200 (pid=29765)

                                                              AZ700-CORE#107

                                                              各 Azure ネットワーク サービスを、その主な機能 (主機能の説明) にマッチさせてください。

                                                              項目(ドラッグしてください)
                                                              • L3-L4 (IP/Port) ベースの 5-tuple フィルタリング、サブネット/NIC 単位
                                                              • ステートフル L3-L7、FQDN フィルタリング、IDPS (Premium)
                                                              • OWASP Top 10、Bot Manager 等の L7 HTTP/HTTPS 攻撃保護
                                                              • L4 (TCP/UDP) 高速振り分け、Zone-redundant、Outbound Rules
                                                              Network Security Group (NSG)
                                                                Azure Firewall
                                                                  Web Application Firewall
                                                                    Standard Load Balancer
                                                                      ディスカッション 0

                                                                      🔴 hotspot 単一 (Yes/No on 3 statements) ✨ 新規 (5 問)

                                                                      AZ700-CORE#224 (pid=29779)

                                                                      AZ700-CORE#99

                                                                      Azure DNS Public / Private Zone に関する次の各記述について、正しい場合は「はい」、誤っている場合は「いいえ」を選択してください。

                                                                      注: 正解 1 つにつき 1 点が与えられます。

                                                                      ステートメントはいいいえ
                                                                      Private DNS Zone の Auto-registration は 1 ゾーンにつき 1 VNet のみ有効化できる
                                                                      Alias レコードは CNAME と完全に同じで、Zone Apex (ルート ドメイン) には設定できない
                                                                      Public DNS Zone は VNet リンクを必要とせず、インターネット全体から名前解決可能
                                                                      ディスカッション 0

                                                                      AZ700-CORE#223 (pid=29778)

                                                                      AZ700-CORE#76

                                                                      Azure Private Endpoint (PE) の動作に関する次の各記述について、正しい場合は「はい」、誤っている場合は「いいえ」を選択してください。

                                                                      注: 正解 1 つにつき 1 点が与えられます。

                                                                      ステートメントはいいいえ
                                                                      Private Endpoint を作成しても、Storage Account の Public Network Access は自動的に Disabled にはならない
                                                                      Private Endpoint は VPN/ExpressRoute 経由でオンプレからもプライベート IP でアクセスできる
                                                                      Private DNS Zone Group は Private Endpoint と関係なく、独立して動作する
                                                                      ディスカッション 0

                                                                      AZ700-CORE#222 (pid=29777)

                                                                      AZ700-CORE#55

                                                                      Azure DDoS Protection に関する次の各記述について、正しい場合は「はい」、誤っている場合は「いいえ」を選択してください。

                                                                      注: 正解 1 つにつき 1 点が与えられます。

                                                                      ステートメントはいいいえ
                                                                      DDoS Basic は すべての Azure リソースで自動的に有効、追加料金なしで Microsoft グローバル ネットワーク レベルの保護を提供
                                                                      DDoS Network Protection は VNet 単位で機械学習ベースのベースライン学習を行い、約 1 週間で平常時パターンを学習する
                                                                      DDoS Network Protection は攻撃が発生しても DDoS Rapid Response (DRR) チームのサポートは含まれない
                                                                      ディスカッション 0

                                                                      AZ700-CORE#221 (pid=29776)

                                                                      AZ700-CORE#32

                                                                      NSG (Network Security Group) と ASG (Application Security Group) の動作に関する次の各記述について、正しい場合は「はい」、誤っている場合は「いいえ」を選択してください。

                                                                      注: 正解 1 つにつき 1 点が与えられます。

                                                                      ステートメントはいいいえ
                                                                      NSG ルールは Priority の値が低い番号 (例: 100) から評価され、最初にマッチしたルールで決定される
                                                                      1 つの NIC は最大 1 つの ASG にのみ所属できる
                                                                      AVNM の Security Admin Rules は NSG より優先され、Always Deny で NSG の許可を上書きできる
                                                                      ディスカッション 0

                                                                      AZ700-CORE#220 (pid=29775)

                                                                      AZ700-CORE#9

                                                                      Azure VNet ピアリング (Regional + Global) に関する次の各記述について、正しい場合は「はい」、誤っている場合は「いいえ」を選択してください。

                                                                      注: 正解 1 つにつき 1 点が与えられます。

                                                                      ステートメントはいいいえ
                                                                      VNet ピアリングは推移的で、A↔B と B↔C のピアリングがあれば A↔C は直接通信できる
                                                                      Allow gateway transit を Hub 側で true、Use remote gateways を Spoke 側で true にすることで、Spoke が Hub の Gateway を利用できる
                                                                      ピアリング先 VNet のアドレス空間が重複しているとピアリング作成は成功するが通信時にエラーになる
                                                                      ディスカッション 0

                                                                      ⭐ yesno シリーズ (9 series × 3 posts) (27 問)

                                                                      AZ700-CORE#235-3 (pid=29797)

                                                                      AZ700-CORE#119-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは既存の 10 Spoke 環境 (手動ピアリング管理) を Azure Virtual Network Manager (AVNM) に移行する必要があります。本番運用中のためダウンタイム ゼロが要件です。

                                                                      解決策

                                                                      最初から動的メンバーシップ (タグベース) で AVNM を設定し、すべての Spoke を一括で動的所属させる。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#235-2 (pid=29796)

                                                                      AZ700-CORE#119-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは既存の 10 Spoke 環境 (手動ピアリング管理) を Azure Virtual Network Manager (AVNM) に移行する必要があります。本番運用中のためダウンタイム ゼロが要件です。

                                                                      解決策

                                                                      既存の手動ピアリングをすべて削除してから AVNM をデプロイし、Connectivity 構成で再構築する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#235-1 (pid=29795)

                                                                      AZ700-CORE#119-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは既存の 10 Spoke 環境 (手動ピアリング管理) を Azure Virtual Network Manager (AVNM) に移行する必要があります。本番運用中のためダウンタイム ゼロが要件です。

                                                                      解決策

                                                                      既存 10 Spoke の手動ピアリングを段階的に AVNM 移行: Step 1 AVNM 作成、Step 2 Network Group を Static で 1-2 Spoke 追加 + 検証、Step 3 残り Spoke を Static 追加、Step 4 動作確認後に旧手動ピアリング削除、Step 5 動的メンバーシップに移行。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#234-3 (pid=29794)

                                                                      AZ700-CORE#118-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは本番 Azure 環境 (10+ Public IP、Web 公開アプリ含む) に DDoS Protection を導入する必要があります。攻撃検知 + 緩和 + SOC 通知 + 監査ログ保持の要件があります。

                                                                      解決策

                                                                      DDoS Network Protection を有効化したら、シミュレーション なしで即時本番運用を開始する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#234-2 (pid=29793)

                                                                      AZ700-CORE#118-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは本番 Azure 環境 (10+ Public IP、Web 公開アプリ含む) に DDoS Protection を導入する必要があります。攻撃検知 + 緩和 + SOC 通知 + 監査ログ保持の要件があります。

                                                                      解決策

                                                                      DDoS Basic で十分なので、追加の DDoS Network Protection や IP Protection の有効化は不要。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#234-1 (pid=29792)

                                                                      AZ700-CORE#118-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは本番 Azure 環境 (10+ Public IP、Web 公開アプリ含む) に DDoS Protection を導入する必要があります。攻撃検知 + 緩和 + SOC 通知 + 監査ログ保持の要件があります。

                                                                      解決策

                                                                      DDoS Network Protection Plan を 1 つ作成し、本番 VNet に関連付け、Azure Monitor アラートを設定、1 週間のベースライン学習を待ってから BreakingPoint Cloud でシミュレーション検証する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#233-3 (pid=29791)

                                                                      AZ700-CORE#117-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは新規 AKS Cluster を構築し、Pod 間の通信を Defense in Depth に基づいて細粒度制御する Network Policy を実装する必要があります。クラスタ規模は約 100 ノード、5,000 Pod を想定しています。

                                                                      解決策

                                                                      AKS Cluster を Azure CNI モード + Calico Network Policy で構築、追加の eBPF/L7 機能なしでシンプルに運用する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#233-2 (pid=29790)

                                                                      AZ700-CORE#117-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは新規 AKS Cluster を構築し、Pod 間の通信を Defense in Depth に基づいて細粒度制御する Network Policy を実装する必要があります。クラスタ規模は約 100 ノード、5,000 Pod を想定しています。

                                                                      解決策

                                                                      AKS Cluster を Kubenet モードで構築、Network Policy は実装せず NSG のみでサブネット単位の制御する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#233-1 (pid=29789)

                                                                      AZ700-CORE#117-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは新規 AKS Cluster を構築し、Pod 間の通信を Defense in Depth に基づいて細粒度制御する Network Policy を実装する必要があります。クラスタ規模は約 100 ノード、5,000 Pod を想定しています。

                                                                      解決策

                                                                      AKS Cluster を Azure CNI Overlay モード + Cilium (eBPF ベース) Network Policy Engine で構築し、Hubble UI で可観測性を確保する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#232-3 (pid=29788)

                                                                      AZ700-CORE#116-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは大規模 Hub-Spoke 環境 (Hub + 50 Spoke VNet + オンプレ ハイブリッド) で、Azure Storage Account への Private Endpoint アクセスを構築します。オンプレ クライアントと VNet 内クライアントの両方が、既存の Public URL (例: contosostor.blob.core.windows.net) で アクセスできる必要があります。

                                                                      解決策

                                                                      オンプレ DNS に privatelink.blob.core.windows.net の A レコードを手動で追加し、PE プライベート IP を静的指定する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#232-2 (pid=29787)

                                                                      AZ700-CORE#116-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは大規模 Hub-Spoke 環境 (Hub + 50 Spoke VNet + オンプレ ハイブリッド) で、Azure Storage Account への Private Endpoint アクセスを構築します。オンプレ クライアントと VNet 内クライアントの両方が、既存の Public URL (例: contosostor.blob.core.windows.net) で アクセスできる必要があります。

                                                                      解決策

                                                                      各 Spoke VNet に個別の Private DNS Zone を作成し、各 VNet で独自に PE のレコードを管理する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#232-1 (pid=29786)

                                                                      AZ700-CORE#116-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは大規模 Hub-Spoke 環境 (Hub + 50 Spoke VNet + オンプレ ハイブリッド) で、Azure Storage Account への Private Endpoint アクセスを構築します。オンプレ クライアントと VNet 内クライアントの両方が、既存の Public URL (例: contosostor.blob.core.windows.net) で アクセスできる必要があります。

                                                                      解決策

                                                                      Hub VNet に Private DNS Zone (privatelink.blob.core.windows.net) を 1 つ作成し、すべての Spoke VNet にリンク。Storage Account に PE 作成、Private DNS Zone Group で自動 A レコード登録。Azure DNS Private Resolver Inbound Endpoint をデプロイし、オンプレ DNS から条件付き転送する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#231-3 (pid=29785)

                                                                      AZ700-CORE#115-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは本番 Azure 環境のオンプレ↔Azure VPN 接続を高可用 (SLA 99.95%) 構成にする必要があります。ゾーン障害、Gateway インスタンス障害、オンプレ機器障害のいずれにも耐性が必要です。

                                                                      解決策

                                                                      VPN Gateway は単一構成のままで、オンプレ機器を 3 台にして冗長化する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#231-2 (pid=29784)

                                                                      AZ700-CORE#115-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは本番 Azure 環境のオンプレ↔Azure VPN 接続を高可用 (SLA 99.95%) 構成にする必要があります。ゾーン障害、Gateway インスタンス障害、オンプレ機器障害のいずれにも耐性が必要です。

                                                                      解決策

                                                                      VPN Gateway を VpnGw1 (Active-Standby、ゾーン非対応) で構成、Standard Public IP 1 つ、BGP 無効、オンプレ機器 1 台で単一トンネル構成にする。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#231-1 (pid=29783)

                                                                      AZ700-CORE#115-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは本番 Azure 環境のオンプレ↔Azure VPN 接続を高可用 (SLA 99.95%) 構成にする必要があります。ゾーン障害、Gateway インスタンス障害、オンプレ機器障害のいずれにも耐性が必要です。

                                                                      解決策

                                                                      VPN Gateway を VpnGw2AZ SKU (Zone-redundant) で Active-Active 構成、Standard SKU の Zone-redundant Public IP を 2 つ準備、BGP を有効化、オンプレ機器も 2 台で全 Mesh トンネル構成にする。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#230-3 (pid=29782)

                                                                      AZ700-CORE#114-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは Hub-Spoke 環境を運用しており、Spoke A の VM から Spoke B の VM への通信を実現する必要があります。Hub VNet には Azure Firewall がデプロイされています。VNet ピアリングは Spoke A↔Hub、Spoke B↔Hub で構成済みです。

                                                                      解決策

                                                                      Hub VNet にもう 1 つの VPN Gateway を追加して、それを介して Spoke 間通信させる。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#230-2 (pid=29781)

                                                                      AZ700-CORE#114-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは Hub-Spoke 環境を運用しており、Spoke A の VM から Spoke B の VM への通信を実現する必要があります。Hub VNet には Azure Firewall がデプロイされています。VNet ピアリングは Spoke A↔Hub、Spoke B↔Hub で構成済みです。

                                                                      解決策

                                                                      Spoke A と Spoke B の VNet 間に直接 VNet ピアリングを追加する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#230-1 (pid=29780)

                                                                      AZ700-CORE#114-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは Hub-Spoke 環境を運用しており、Spoke A の VM から Spoke B の VM への通信を実現する必要があります。Hub VNet には Azure Firewall がデプロイされています。VNet ピアリングは Spoke A↔Hub、Spoke B↔Hub で構成済みです。

                                                                      解決策

                                                                      Spoke A のサブネットに UDR を設定し、Spoke B のアドレス範囲への Next Hop を Hub の Azure Firewall のプライベート IP に向ける。Hub のピアリング設定で Allow forwarded traffic を true にする。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#89-3 (pid=29706)

                                                                      AZ700-CORE#121-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      (設問 1 と同じシナリオ)

                                                                      解決策

                                                                      Azure ARM テンプレートで 50 VNet 構成を Infrastructure as Code (IaC) として定義し、Git リポジトリで版管理、CI/CD パイプライン (Azure DevOps Pipeline) で自動デプロイする。NSG ルールも IaC で管理。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#89-2 (pid=29705)

                                                                      AZ700-CORE#121-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      (設問 1 と同じシナリオ)

                                                                      解決策

                                                                      各 VNet に手動でピアリングを設定し、NSG を VNet ごとに個別管理、Azure Policy で組織標準ルールを強制、Azure Monitor の カスタム ダッシュボードで健全性を可視化する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#89-1 (pid=29704)

                                                                      AZ700-CORE#121-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは 50 VNet (Hub-Spoke 構成) の大規模 Azure 環境を運用しています。要件は (1) 全 VNet のネットワーク構成変更を中央集権的に管理、(2) コンプライアンス監査用に組織標準のセキュリティ ルール (RDP/SSH 公開禁止) を強制、(3) 新規 VNet が追加されたら自動的に Hub にピアリング、(4) ネットワーク健全性を一元監視。手動で 50 VNet を個別管理することは現実的でないため、自動化アプローチが必要です。

                                                                      解決策

                                                                      Azure Virtual Network Manager (AVNM) を導入し、Network Group の動的メンバーシップで VNet を自動所属、Connectivity 構成で Hub-Spoke 自動ピアリング、Security Admin Rules で組織標準ルール強制、Network Insights で健全性監視を実現する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#59-3 (pid=29674)

                                                                      AZ700-CORE#120-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      (設問 1 と同じシナリオ)

                                                                      解決策

                                                                      Microsoft Defender for Cloud の Network Security 推奨事項を有効化することで、すべてのネットワーク フロー監視と異常検知、ログ保持が自動で行われる。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#59-2 (pid=29673)

                                                                      AZ700-CORE#120-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      (設問 1 と同じシナリオ)

                                                                      解決策

                                                                      各 VM に IIS ログを書き込ませ、Azure VM Backup でログをバックアップして保持する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ700-CORE#59-1 (pid=29672)

                                                                      AZ700-CORE#120-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは Hub-Spoke 構成の Azure 環境でネットワーク監視を構築しています。要件は (1) すべての Spoke サブネットのフロー監視、(2) 異常な通信パターンの自動検知、(3) 6 ヶ月間のログ保持、(4) コンプライアンス監査用のログ完全性保証です。Network Watcher と関連サービスを使って実現します。

                                                                      解決策

                                                                      各 Spoke のサブネットに紐づく NSG に対して NSG Flow Logs V2 を有効化し、ログを Storage Account (Cool/Archive 階層) に保存。Traffic Analytics を有効化して Log Analytics Workspace に集約する。Storage Account には Immutability Policy を設定する。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ-700-CORE#3-3 (pid=29623)

                                                                      AZ-700-CORE#3-3
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      (設問 1 と同じシナリオ)

                                                                      解決策

                                                                      Hub VNet の Azure Firewall (Standard tier) を経由してすべての外部 SaaS への HTTPS 通信を強制トンネリングする。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ-700-CORE#3-2 (pid=29622)

                                                                      AZ-700-CORE#3-2
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      (設問 1 と同じシナリオ)

                                                                      解決策

                                                                      Spoke の VM に Public IP を直接付与し、System Default Outbound にトラフィックを流す。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0

                                                                      AZ-700-CORE#3-1 (pid=29621)

                                                                      AZ-700-CORE#3-1
                                                                      注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
                                                                      前提

                                                                      あなたは Hub-Spoke 構成の Azure 環境で、Spoke の VM から多数の外部 SaaS API への大量並列 HTTPS 通信を行います。Source NAT (SNAT) ポート枯渇 (SNAT exhaustion) を回避し、安定したアウトバウンド接続を確保したい設計です。

                                                                      解決策

                                                                      Spoke のサブネットに NAT Gateway を関連付け、専用の Public IP プレフィックス (/28) を割り当てる。

                                                                      この解決策は要件を満たしますか?
                                                                      ディスカッション 0