シミュレーション

ユーザー名とパスワード
必要に応じて、以下のログイン情報を使用してください。
ユーザー名を入力するには、サインインボックスにカーソルを置き、下のユーザー名をクリックしてください。
パスワードを入力するには、カーソルを「パスワードを入力」ボックスに置いて、下のパスワードをクリックしてください。
- Azureユーザー名: [email protected]
- Azure パスワード: xxxxxxxxxx
Azureポータルがブラウザに正常に読み込まれない場合は、Ctrl+Kを押して新しいブラウザタブでポータルを再読み込みしてください。
以下の情報は、技術サポートのみを目的としています。
- ラボインスタンス: 12345678
VNET1 を構成して、すべてのイベントとメトリックをログに記録する必要があります。ソリューションでは、Azure ポータルから KQL を使用してイベントとメトリックを直接クエリできることを保証しなければなりません。
このタスクを完了するには、Azure ポータルにサインインしてください。

注:この問題は、同じシナリオを提示する一連の問題の一部です。このシリーズの各問題には、提示された目標を満たす可能性のある独自の解答が含まれています。問題セットによっては、複数の正解がある場合もあれば、正解がない場合もあります。
このセクションの質問に回答すると、後から戻って回答することはできません。そのため、これらの質問は復習画面には表示されません。
お客様の Azure サブスクリプションには、AFD1 という名前の Azure Front Door Premium プロファイルと、WAF1 という名前の Azure Web Application Firewall (WAF) ポリシーが含まれています。AFD1 は WAF1 に関連付けられています。
AFD1への受信リクエストに対して、レート制限を設定する必要があります。
解決策:AFD1のルールセットにルールを追加します。
これは目標を達成していると言えるでしょうか?
事例研究3 - コントソ社
概要
Proseware, Inc.は、ニューヨーク市に本社、サンフランシスコに支店を持つ金融サービス会社です。
既存環境。ハイブリッド環境
Prosewareは、corp.proseware.comという名前のオンプレミスのActive Directoryドメインサービス(AD DS)フォレストを所有しており、これはproseware.comという名前のMicrosoft Entraテナントと同期しています。
Prosewareは、proseware.comにリンクされたAzureサブスクリプションを保有しています。
Prosewareは内部認証局(CA)を保有している。
既存環境。ネットワークインフラストラクチャ
各オフィスには、以下の表に示すような設備が備わっています。

NYCNetはExpressRoute回線を使用してAzureに接続します。
SFONetは、サイト間VPN(S2S VPN)を使用してAzureに接続します。
既存環境。Azureリソース
Azure サブスクリプションには、次の表に示す仮想ネットワークとサブネットが含まれています。

このサブスクリプションには、VM1、VM2、VM3、VM4という名前の4つの仮想マシンが含まれています。VM1とVM2は、App1という名前のアプリケーションをホストしています。
VM3とVM4は、app2.proseware.comというFQDNを使用してアクセスされるApp2という名前のWebアプリケーションをホストしています。ユーザーはHTTPまたはHTTPSを使用してapp2.proseware.comにアクセスします。
VM1、VM2、およびVM4はSpokeVNetに接続されています。
このサブスクリプションには、次の表に示すアプリケーションゲートウェイのリソースが含まれています。

このサブスクリプションには、FD1 という名前の Azure Front Door Standard プロファイルが含まれています。FD1 には、既定のエンドポイント名を使用して APPGW1 をターゲットとする単一のオリジン グループが含まれています。
HubVNetは、ERGW1という名前のExpressRouteゲートウェイを使用してNYCNetに接続します。
計画されている変更と要件。計画されている変更
Proseware社は、以下の変更を実施する予定です。
- PRDNS1 という名前の Azure プライベート DNS リゾルバーを HubVNet にデプロイし、PRDNS1 を SpokeVNet にリンクします。
- DNSRS1という名前のDNS転送ルールセットを作成し、DNSRS1をPRDNS1に関連付けます。
- Azure Virtual Network Manager をデプロイし、以下のルールを実装します。
- オンプレミスネットワークから SUBNET-JUMPHOSTS への TCP ポート 3389 での受信接続を許可します。
- インターネットからSpokeVNetへのTCPポート80への受信接続をブロックします。
- Azure Virtual Network Manager のルールが、競合する NSG ルールよりも優先されるようにしてください。
- NVA1とNVA2という名前の2つのネットワーク仮想アプライアンス(NVA)をHubVNetにデプロイします。
- HubVNetにLBGW1という名前のゲートウェイロードバランサーをデプロイします。
- NVA1とNVA2を使用して、LBS1からのTCPポート443、1433、および1434のトラフィックを検査するようにLBGW1を設定します。
- App2へのすべてのトラフィックがFD1を使用して処理されることを確認してください。
計画されている変更と要件。接続要件
Prosewareは、以下の接続要件を特定しています。
- Azure Virtual Network Manager のデプロイの複雑さを最小限に抑える。
- NYCNetとSFONet間のトラフィックをExpressRoute回線とS2S VPN経由でルーティングする。
Windows 11 デバイス上のリモート ユーザーが、ポイントツーサイト (P2S) VPN と proseware.com の認証情報を使用して HubVNet に接続できることを確認してください。
計画されている変更と要件。セキュリティ要件
Prosewareは、以下のセキュリティ要件を特定しています。
可能な限り、内部認証局を使用してください。
- APPGW1 を介してルーティングされるすべての接続がエンドツーエンド暗号化を使用するようにしてください。
- Azureでホストされているアプリへのユーザー接続には、エンドツーエンド暗号化が使用されていることを確認してください。
- app2.proseware.comへのすべての受信インターネットトラフィックがFD1経由でルーティングされることを確認してください。
NYCNetに接続するデバイスが、プライベートエンドポイントを使用するAzureサービスにアクセスできないようにします。
- HubVNetおよびSpokeVNetに接続する仮想マシンが、プライベートエンドポイントを使用するAzureサービスにアクセスできるようにします。
計画されている変更と要件。一般的な要件
Prosewareは、以下の一般的な要件を特定しています。
プラットフォーム管理リソースを仮想ネットワークに展開するために必要なIPアドレス空間を最小限に抑える。
- SpokeVNet から、PRDNS1 を使用して azure.proseware.com 名前空間と corp.proseware.com 名前空間の名前解決要求を解決します。
可能な限り、事務作業を最小限に抑える。
ホットスポットに関する質問
NYCNetとSFONet間の接続を設定する必要があります。ソリューションは接続要件を満たしている必要があります。
どうすればよいですか?回答するには、回答欄で適切な選択肢を選んでください。
注:正解ごとに1ポイントが加算されます。


注:この問題は、同じシナリオを提示する一連の問題の一部です。このシリーズの各問題には、提示された目標を満たす可能性のある独自の解答が含まれています。問題セットによっては、複数の正解がある場合もあれば、正解がない場合もあります。
このセクションの質問に回答すると、後から戻って回答することはできません。そのため、これらの質問は復習画面には表示されません。
お客様の Azure サブスクリプションには、AFD1 という名前の Azure Front Door Premium プロファイルと、WAF1 という名前の Azure Web Application Firewall (WAF) ポリシーが含まれています。AFD1 は WAF1 に関連付けられています。
AFD1への受信リクエストに対して、レート制限を設定する必要があります。
解決策:WAF1用のカスタムルールを設定します。
これは目標を達成していると言えるでしょうか?
注: この質問は、同じシナリオを示す一連の質問の一部です。このシリーズの各質問には、指定された目標を達成できる可能性のある独自の解決策が含まれています。一部の質問セットには複数の正しい解決策が含まれる場合がありますが、他の質問セットには正しい解決策がない場合があります。
このセクションの質問に回答すると、その質問に戻ることはできなくなり、これらの質問はレビュー画面に表示されなくなります。
AFD1 という名前の Azure Front Door Premium プロファイルと WAF1 という名前の Azure Web アプリケーション ファイアウォール (WAF) ポリシーを含む Azure サブスクリプションがあります。AFD1 は WAF1 に関連付けられています。
AFD1 への受信リクエストのレート制限を構成する必要があります。
解決策: WAF1 の管理ルールを構成します。
これは目標を達成していますか?
ドラッグアンドドロップ問題
お客様は、以下の表に示すリソースを含む Azure サブスクリプションをお持ちです。

Gateway1をSubnet1に関連付ける必要があります。ソリューションはVM1のダウンタイムを最小限に抑えるものでなければなりません。
どの3つの行動を順番に実行すべきでしょうか?回答するには、行動リストから適切な行動を回答欄に移動させ、正しい順序に並べ替えてください。


Explanation:
https://learn.microsoft.com/en-us/azure/nat-gateway/tutorial-migrate-ilip-nat
事例研究3 - コントソ社
概要
Proseware, Inc.は、ニューヨーク市に本社、サンフランシスコに支店を持つ金融サービス会社です。
既存環境。ハイブリッド環境
Prosewareは、corp.proseware.comという名前のオンプレミスのActive Directoryドメインサービス(AD DS)フォレストを所有しており、これはproseware.comという名前のMicrosoft Entraテナントと同期しています。
Prosewareは、proseware.comにリンクされたAzureサブスクリプションを保有しています。
Prosewareは内部認証局(CA)を保有している。
既存環境。ネットワークインフラストラクチャ
各オフィスには、以下の表に示すような設備が備わっています。

NYCNetはExpressRoute回線を使用してAzureに接続します。
SFONetは、サイト間VPN(S2S VPN)を使用してAzureに接続します。
既存環境。Azureリソース
Azure サブスクリプションには、次の表に示す仮想ネットワークとサブネットが含まれています。

このサブスクリプションには、VM1、VM2、VM3、VM4という名前の4つの仮想マシンが含まれています。VM1とVM2は、App1という名前のアプリケーションをホストしています。
VM3とVM4は、app2.proseware.comというFQDNを使用してアクセスされるApp2という名前のWebアプリケーションをホストしています。ユーザーはHTTPまたはHTTPSを使用してapp2.proseware.comにアクセスします。
VM1、VM2、およびVM4はSpokeVNetに接続されています。
このサブスクリプションには、次の表に示すアプリケーションゲートウェイのリソースが含まれています。

このサブスクリプションには、FD1 という名前の Azure Front Door Standard プロファイルが含まれています。FD1 には、既定のエンドポイント名を使用して APPGW1 をターゲットとする単一のオリジン グループが含まれています。
HubVNetは、ERGW1という名前のExpressRouteゲートウェイを使用してNYCNetに接続します。
計画されている変更と要件。計画されている変更
Proseware社は、以下の変更を実施する予定です。
- PRDNS1 という名前の Azure プライベート DNS リゾルバーを HubVNet にデプロイし、PRDNS1 を SpokeVNet にリンクします。
- DNSRS1という名前のDNS転送ルールセットを作成し、DNSRS1をPRDNS1に関連付けます。
- Azure Virtual Network Manager をデプロイし、以下のルールを実装します。
- オンプレミスネットワークから SUBNET-JUMPHOSTS への TCP ポート 3389 での受信接続を許可します。
- インターネットからSpokeVNetへのTCPポート80への受信接続をブロックします。
- Azure Virtual Network Manager のルールが、競合する NSG ルールよりも優先されるようにしてください。
- NVA1とNVA2という名前の2つのネットワーク仮想アプライアンス(NVA)をHubVNetにデプロイします。
- HubVNetにLBGW1という名前のゲートウェイロードバランサーをデプロイします。
- NVA1とNVA2を使用して、LBS1からのTCPポート443、1433、および1434のトラフィックを検査するようにLBGW1を設定します。
- App2へのすべてのトラフィックがFD1を使用して処理されることを確認してください。
計画されている変更と要件。接続要件
Prosewareは、以下の接続要件を特定しています。
- Azure Virtual Network Manager のデプロイの複雑さを最小限に抑える。
- NYCNetとSFONet間のトラフィックをExpressRoute回線とS2S VPN経由でルーティングする。
Windows 11 デバイス上のリモート ユーザーが、ポイントツーサイト (P2S) VPN と proseware.com の認証情報を使用して HubVNet に接続できることを確認してください。
計画されている変更と要件。セキュリティ要件
Prosewareは、以下のセキュリティ要件を特定しています。
可能な限り、内部認証局を使用してください。
- APPGW1 を介してルーティングされるすべての接続がエンドツーエンド暗号化を使用するようにしてください。
- Azureでホストされているアプリへのユーザー接続には、エンドツーエンド暗号化が使用されていることを確認してください。
- app2.proseware.comへのすべての受信インターネットトラフィックがFD1経由でルーティングされることを確認してください。
NYCNetに接続するデバイスが、プライベートエンドポイントを使用するAzureサービスにアクセスできないようにします。
- HubVNetおよびSpokeVNetに接続する仮想マシンが、プライベートエンドポイントを使用するAzureサービスにアクセスできるようにします。
計画されている変更と要件。一般的な要件
Prosewareは、以下の一般的な要件を特定しています。
プラットフォーム管理リソースを仮想ネットワークに展開するために必要なIPアドレス空間を最小限に抑える。
- SpokeVNet から、PRDNS1 を使用して azure.proseware.com 名前空間と corp.proseware.com 名前空間の名前解決要求を解決します。
可能な限り、事務作業を最小限に抑える。
エンドツーエンド暗号化をサポートするようにAPPGW1を設定する必要があります。ソリューションはセキュリティ要件を満たさなければなりません。
あなたはどうすべきですか?
あなたの会社はニューヨークに単一のオンプレミスデータセンターを持っています。米国東部のAzureリージョンは、ニューヨークにピアリングの場所があります。
同社は、米国東部地域にのみAzureリソースを持っています。
最大1Gbpsをサポートするには、ExpressRouteを実装する必要があります。 ExpressRouteUnlimitedデータプランのみを使用する必要があります。ソリューションはコストを最小限に抑える必要があります。
どのタイプのExpressRoute回線を作成する必要がありますか?
Azure Front Door 上に Azure Web Application Firewall (WAF) のインスタンスがあります。
あなたは、単一のIPアドレスからの大量のリクエストをブロックするWAFルールを作成する予定です。
ルールの最適なしきい値を特定するには、Log Analyticsにクエリを実行する必要があります。
Log Analyticsでは、どのテーブルをクエリすればよいですか?
注:この質問は、同じシナリオを提示する一連の質問の一部です。シリーズの各質問には、述べられた目標を達成する可能性のある独自の解決策が含まれています。一部の質問セットには複数の正しい解決策がある場合がありますが、他の質問セットには正しい解決策がない場合があります。
このセクションの質問に回答した後は、その質問に戻ることはできません。その結果、これらの質問はレビュー画面に表示されません。
Azure Web Application Firewall(WAF)が有効になっているAzureアプリケーションゲートウェイがあります。
トラフィックをアプリケーションゲートウェイのURLに転送するようにアプリケーションゲートウェイを構成します。
URLにアクセスしようとすると、HTTP403エラーが発生します。診断ログを表示して、次のエラーを発見します。

URLがアプリケーションゲートウェイを介してアクセス可能であることを確認する必要があります。
解決策:ルールドが920300のWAFルールを無効にします。
これは目標を達成していますか?
FD1 という名前の Azure Front Door を含む Azure サブスクリプションをお持ちです。
Azure App Service を使用して App1 という名前のアプリをデプロイする予定です。ユーザーは FD1 を使用して App1 にアクセスします。
FD1にApp1へのアクセス権を付与する必要があります。ソリューションは以下の要件を満たす必要があります。
- ユーザーがFD1を使用してのみApp1にアクセスできるようにします。
- ユーザーがインターネットから直接App1にアクセスできないようにしてください。
App1には何を作成すべきですか?
ホットスポットに関する質問
あなたは、以下の表に示すリソースを含む Azure Front Door のデプロイを計画しています。

ユーザーは、以下のURLを使用してFront Door経由でApp Serviceに接続します。
https://www.fabrikam.com
あなたはホスト名www.fabrikam.comの証明書を取得します。
www.fabrikam.com の DNS レコードを設定し、証明書を Azure にアップロードする必要があります。
どうすればよいですか?回答するには、回答欄で適切な選択肢を選んでください。
注:正解ごとに1ポイントが加算されます。


Explanation:
https://learn.microsoft.com/en-us/azure/frontdoor/front-door-custom-domain-https
ホットスポットに関する質問
貴社は最近、組織の基幹アプリケーションをAzureに移行しました。アプリケーションを実行している仮想マシンは、VNet1、VNet2、VNet3という3つの仮想ネットワークに分散されています。
同社は本社と支店の2つの拠点を有しています。現在の組織体制については、添付資料をご覧ください。

同社は既存のインフラストラクチャを近代化したいと考えており、そのためにAzure Virtual WANへの移行を計画し、すべてのグローバルネットワークを接続する予定です。そこで、AzureポータルでVWAN-CompanyAという名前のグローバルWANエンティティを作成することにしました。
仮想WANは、仮想ネットワーク、ExpressRoute、サイト間(S2S)およびポイント間(P2S)VPN接続をサポートする必要があります。
本社はS2S VPN接続を介して仮想WANに接続され、支店はAzure ExpressRoute接続を介して仮想WANに接続されます。
以下の各記述について、正しい場合は「はい」を選択してください。そうでない場合は「いいえ」を選択してください。


Explanation:
You do not need to create the virtual Wide Area Network (WAN) named VWAN-CompanyA with type Basic to support the required remote connection types. In order to support the site-to-site (S2S) virtual private network (VPN) and the ExpressRoute connection type, you need to create the virtual WAN with type Standard. The Basic type virtual WAN supports site-to-site VPN only.
The Standard type supports the following connection types:
- ExpressRoute
- User VPN (P2S)
- VPN (site-to-site)
- Inter-hub and VNet-to-VNet transiting through the virtual hub
- Azure Firewall
- Network Virtual Appliance (NVA) in a virtual WAN
You should create a virtual hub inside the VWAN-CompanyA virtual WAN entity to create the S2S VPN connection. The virtual hub is the representation of the region that you want to connect the different remote and virtual networks to. A virtual WAN can contain different hub entities representing different regions. By design, the resource in different hubs can communicate with each other and you do not need to configure any special connectivity for that.
A virtual WAN hub gateway should be used to connect VNet1, VNet2, and VNet3 with the head office resources via S2S VPN connection. You can create different VPN sites inside the virtual hub and then simply connect from there. In order to enable connectivity between the virtual networks and the remote VPN users, you will also need to associate the required VNets to the virtual WAN hub entity.
ホットスポットに関する質問
お客様のオンプレミスネットワークには、以下の表に示すサイトが含まれています。

各拠点はファイアウォールを介してインターネットに接続されています。すべての拠点はSD-WANに接続されています。各拠点はBGPを使用してルーティング情報を伝播するように設定されています。
Azure サブスクリプションには、Vnet1 という名前の仮想ネットワークが含まれており、その仮想ネットワークには Gateway1 という名前の仮想ネットワークゲートウェイが含まれています。
ゲートウェイの図に示されている構成を使用して、ローカルネットワークゲートウェイを作成します(「ゲートウェイ」タブをクリックします)。

接続図に示されている構成を使用して、サイト間(S2S)接続を作成します。
(「接続」タブをクリックしてください。)

以下の各記述について、正しい場合は「はい」を選択してください。そうでない場合は「いいえ」を選択してください。
注:正解ごとに1ポイントが加算されます。


ドラッグアンドドロップ問題
あなたは、Windows 11を実行し、Azure VPNクライアントがインストールされているCLIENT1という名前のコンピューターを持っています。
VPNGW1という名前のAzure仮想ネットワークゲートウェイがあります。
CLIENT1とVPNGW1を接続できることを確認する必要があります。ソリューションはMicrosoft Entra認証をサポートしている必要があります。
どの4つの行動を順番に実行すべきでしょうか?答えるには、行動リストから適切な行動を解答欄に移動させ、正しい順序に並べ替えてください。

