注: この質問は、同じシナリオを提示する一連の質問の一部です。一連の質問にはそれぞれ、定められた目標を満たす可能性のある独自の解答が含まれています。質問セットによっては、複数の正解が存在する場合もあれば、正解がない場合もあります。 このセクションの質問に回答した後は、その質問に戻ることはできません。そのため、これらの質問はレビュー画面に表示されません。 Active Directory フォレストと同期する Azure Active Directory (Azure AD) テナントがあります。 Active Directory でユーザー アカウントが無効になっている場合でも、無効になっているユーザーは最大 30 分間 Azure AD に対して認証できることがわかります。 Active Directory でユーザー アカウントが無効になっている場合は、そのユーザー アカウントが直ちに Azure AD に対して認証されないようにする必要があります。 解決策: パススルー認証を構成します。 これは目標を満たしていますか?
正解:A
パススルー認証 (PTA) を実装することで、Azure AD は認証プロセスをオンプレミスの Active Directory にリアルタイムで直接委任できるようになります。ユーザーがサインインすると、Azure AD は認証要求を安全なチャネル経由でオンプレミスの認証エージェントにルーティングし、そこで AD に対して資格情報が検証されます。 Active Directory でユーザー アカウントが無効になっている場合、要求はオンプレミスのドメイン コントローラーに対して直接検証されるため、認証は直ちに失敗します。同期間隔による遅延や依存関係はありません。 Microsoft のドキュメント (SC-300 公式ガイド) より: 「パススルー認証は、オンプレミスの Active Directory に対して直接リアルタイム認証を提供します。 「オンプレミスでアカウントが無効になっている場合、認証要求は直ちに拒否されます。」したがって、PTA を有効にすると、無効なアカウントを直ちにブロックするという要件が満たされます。 # 正解: A. はい