AZ-700 サンプル問題 (Phase 1 レビュー用)

📋 AZ-700 拡張プロジェクト Phase 1 サンプル (VARONTO 様レビュー用)

CloudCamp の AZ-700 拡張プロジェクト Phase 1 のサンプル 10 問 + yesno シリーズ 3 問です。ブラウザでの実際のレンダリング状態をご確認ください。
形式: hsdd (空欄ドロップダウン) 3 / drag_order 2 / single_choice 3 / multi_choice 1 / yesno シリーズ 3

🔵 hotspot_dropdown (コード/構成 空欄補完) 3 問

AZ-700-SEC#1 (pid=29612)

AZ-700-SEC#1

VM の RDP (3389) を会社のオフィス サブネット 203.0.113.0/24 からのみ許可する NSG インバウンド ルールを PowerShell で作成しています。各空欄に最適な選択肢を選んでください。

$nsg = ____①____ -ResourceGroupName "RG1" -Name "NSG1"

$nsg | ____②____ ``
  -Name "Allow-RDP-Office" ``
  -Description "RDP from office" ``
  -Access Allow ``
  -Protocol Tcp ``
  -Direction Inbound ``
  -Priority 100 ``
  -SourceAddressPrefix "203.0.113.0/24" ``
  -SourcePortRange * ``
  -DestinationAddressPrefix * ``
  -DestinationPortRange 3389

$nsg | ____④____
ステートメント選択
① NSG を取得する Cmdlet
② NSG にルールを追加する Cmdlet
④ 変更を Azure へ適用する Cmdlet (永続化)
ディスカッション 0

AZ-700-CORE#1 (pid=29613)

AZ-700-CORE#1

異なるサブスクリプション同士の VNet 間で 双方向のピアリングを Azure CLI で構成します。Hub VNet と Spoke VNet を接続し、Hub 側からは Spoke の通信を許可し、双方の Gateway 経由のトランジットを有効化します。各空欄を完成させてください。

# Hub → Spoke 方向
az network vnet peering create ``
  --resource-group RG-Hub ``
  --name Hub-to-Spoke ``
  --vnet-name Hub-VNet ``
  --remote-vnet "/subscriptions/<sub_id>/resourceGroups/RG-Spoke/providers/Microsoft.Network/virtualNetworks/Spoke-VNet" ``
  --allow-vnet-access ____① ``
  --allow-forwarded-traffic ____② ``
  --allow-gateway-transit ____③ ``
  --use-remote-gateways false
ステートメント選択
① --allow-vnet-access (Hub 側: Spoke からの通信を許可するか)
② --allow-forwarded-traffic (NVA/Firewall 等で転送されたトラフィックを受け入れるか)
③ --allow-gateway-transit (Hub の VPN/ER Gateway を Spoke で利用させるか) — Hub 側の設定
ディスカッション 0

AZ-700-APP#1 (pid=29614)

AZ-700-APP#1

Application Gateway v2 を Bicep で定義しています。Web App (App Service) をバックエンドとし、TLS 終端 + HTTP/2 を有効化したい。各空欄を完成させてください。

resource appGw 'Microsoft.Network/applicationGateways@2024-05-01' = {
  name: 'appgw1'
  location: location
  properties: {
    sku: { name: '____①____', tier: '____①____', capacity: 2 }
    enableHttp2: ____②____
    sslPolicy: { policyType: 'Predefined', policyName: '____③____' }
    backendAddressPools: [{ name: 'webBackend', properties: { backendAddresses: [
      { fqdn: 'mywebapp.azurewebsites.net' }
    ] } }]
  }
}
ステートメント選択
① Application Gateway v2 の SKU 名称 (WAF 不要、TLS + L7 ルーティングのみ)
② enableHttp2 (HTTP/2 を有効にする値)
③ TLS Predefined Policy (2026 時点で TLS 1.2/1.3 を強制する最新版)
ディスカッション 0

🟢 drag_order (設定手順 並び替え) 2 問

AZ-700-CONN#1 (pid=29615)

AZ-700-CONN#1

Azure 上に Site-to-Site VPN (Route-based, IKEv2) を構築します。次の作業を正しい順序に並び替えてください (オンプレ機器側の作業は除く)。

  1. 対象 VNet に GatewaySubnet (/27 推奨) を作成する
  2. Virtual Network Gateway (VpnGw1 等 SKU) をデプロイする (約 30 分かかる)
  3. オンプレ機器の Public IP + アドレス空間を持つ Local Network Gateway を作成する
  4. VNet Gateway と Local Gateway を結ぶ Connection リソース (IPsec/IKE 共有キー) を作成する
  5. Azure 側で Effective Routes を確認し、オンプレ機器側の設定と Public IP 一致を確認する
ディスカッション 0

AZ-700-SEC#2 (pid=29616)

AZ-700-SEC#2

Hub-Spoke + Azure Firewall を新規構築します。Spoke から Hub の Azure Firewall を経由してインターネットへ 強制トンネリングさせる構成です。次の作業を正しい順序に並び替えてください。

  1. Hub VNet (10.0.0.0/16) と Spoke VNet (10.1.0.0/16) を作成し、相互ピアリングを設定する
  2. Hub VNet に AzureFirewallSubnet (/26) を作成する
  3. Hub VNet に Azure Firewall をデプロイし、Public IP を関連付ける
  4. Spoke のサブネットに UDR (User-Defined Route) を作成し、 0.0.0.0/0 → Next Hop: AzureFirewall のプライベート IP を設定する
  5. Azure Firewall 上にネットワーク/アプリケーション ルール (許可 outbound 等) を設定する
ディスカッション 0

🟡 single_choice (4 択 1 答) 3 問

AZ-700-APP#2 (pid=29617)

AZ-700-APP#2

あなたは 複数リージョン (East US と West Europe) にデプロイされた VM Scale Set をフロントエンドにし、地理的に近いユーザーへ最寄りのリージョンへトラフィックを振り分けたい。レイテンシ最適化 + HTTP/HTTPS 不問のグローバル L4 ロード バランサーが必要です。最も適切な選択はどれですか?

ディスカッション 0

AZ-700-CONN#2 (pid=29618)

AZ-700-CONN#2

あなたは大手データセンター事業者と直接コロケーション接続を結んでおり、その施設には Microsoft のエッジ ルーターが設置されています。最低遅延 + 帯域 100 Gbps の選択肢が欲しい。最も適切な ExpressRoute モデルはどれですか?

ディスカッション 0

AZ-700-PVT#1 (pid=29625)

AZ-700-PVT#1

Storage Account に Private Endpoint を作成し、Hub-Spoke 環境のすべてのオンプレ クライアントとすべての Spoke VNet からプライベート IP 経由でアクセスさせたい。クライアントは既存の URL (例: contosostor.blob.core.windows.net) をそのまま使う必要があります。最も適切な DNS 構成はどれですか?

ディスカッション 0

🟠 multi_choice (複数選択) 1 問

AZ-700-SEC#3 (pid=29619)

AZ-700-SEC#3
Azure Firewall には Standard tier と Premium tier があり、Premium tier は追加のセキュリティ機能を提供します。次の機能のうち、「Premium tier でしか実装できない」セキュリティ機能を 2 つ選んでください。
2 つ選択してください
ディスカッション 0

🔴 single_choice 追加 (ルーティング優先度)

AZ-700-CORE#2 (pid=29620)

AZ-700-CORE#2

あなたの VNet には次の経路が同時に存在します:

  • (1) システム既定ルート: 0.0.0.0/0 → Internet
  • (2) BGP 経由 (ExpressRoute) で広告された: 10.50.0.0/16 → ExpressRoute
  • (3) ユーザー定義ルート (UDR): 10.50.0.0/16 → Azure Firewall (Virtual appliance)
  • (4) VNet ピアリング: 10.50.0.0/16 → VirtualNetwork

VM から 10.50.0.5 宛のパケットは、どの経路が選択されますか?

ディスカッション 0

🟣 yesno シリーズ 3 問 (Hub-Spoke SNAT 設計)

AZ-700-CORE#3-1 (pid=29621)

AZ-700-CORE#3-1
注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
前提

あなたは Hub-Spoke 構成の Azure 環境で、Spoke の VM から多数の外部 SaaS API への大量並列 HTTPS 通信を行います。Source NAT (SNAT) ポート枯渇 (SNAT exhaustion) を回避し、安定したアウトバウンド接続を確保したい設計です。

解決策

Spoke のサブネットに NAT Gateway を関連付け、専用の Public IP プレフィックス (/28) を割り当てる。

この解決策は要件を満たしますか?
ディスカッション 0

AZ-700-CORE#3-2 (pid=29622)

AZ-700-CORE#3-2
注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
前提

(設問 1 と同じシナリオ)

解決策

Spoke の VM に Public IP を直接付与し、System Default Outbound にトラフィックを流す。

この解決策は要件を満たしますか?
ディスカッション 0

AZ-700-CORE#3-3 (pid=29623)

AZ-700-CORE#3-3
注: この問題は、同じ前提を持つ一連の問題の一部です。それぞれの問題には異なる解決策が提示されます。
前提

(設問 1 と同じシナリオ)

解決策

Hub VNet の Azure Firewall (Standard tier) を経由してすべての外部 SaaS への HTTPS 通信を強制トンネリングする。

この解決策は要件を満たしますか?
ディスカッション 0