Microsoft Identity and Access Administrator (SC-300日本語版) (SC-300日本語) Free Practice Test
Question 1
Microsoft 365 テナントと、adatum.com という名前の Active Directory ドメインがあります。
高速設定を使用して Azure AD Connect をデプロイします。
次の要件を満たすようにセルフサービス パスワード リセット (SSPR) を構成する必要があります。
ユーザーがパスワードをリセットする場合、モバイル アプリの通知に応答するか、事前定義された 3 つのセキュリティの質問に答えるように要求される必要があります。
パスワードがリセットされた場所に関係なく、テナントとドメイン間でパスワードを同期する必要があります。
どうすればいいでしょうか? 回答するには、回答エリアで適切なオプションを選択してください。
注意: 正しい選択ごとに 1 ポイントが加算されます。

高速設定を使用して Azure AD Connect をデプロイします。
次の要件を満たすようにセルフサービス パスワード リセット (SSPR) を構成する必要があります。
ユーザーがパスワードをリセットする場合、モバイル アプリの通知に応答するか、事前定義された 3 つのセキュリティの質問に答えるように要求される必要があります。
パスワードがリセットされた場所に関係なく、テナントとドメイン間でパスワードを同期する必要があります。
どうすればいいでしょうか? 回答するには、回答エリアで適切なオプションを選択してください。
注意: 正しい選択ごとに 1 ポイントが加算されます。

Correct Answer:

Explanation:

According to the official Microsoft SC-300: Identity and Access Administrator Study Guide and Microsoft Learn documentation on "Implement and manage self-service password reset (SSPR)" , configuration of SSPR requires settings in both Azure AD and Azure AD Connect .
* Azure AD Configuration (Password reset blade): In the Azure AD admin center, the Password reset blade includes three primary sections: Properties , Authentication methods , and Registration .
* The Authentication methods section determines which verification methods users can use when resetting their password.
* To meet the requirement that u sers must respond to a mobile app notification or answer three security questions, you must configure these under Authentication methods . Microsoft documentation explicitly states:
"In the Authentication methods section of the Password reset settings, choo se which methods users can use, such as mobile app notification, email, or security questions."
* Azure AD Connect Configuration: When users reset their password in Azure AD or on-premises, synchronization must occur both ways to ensure passwords remain cons istent.
* Enabling Password writeback in Azure AD Connect allows password changes made in Azure AD (such as through SSPR) to be written back to the on-premises Active Directory. The study guide confirms:
"Password writeback enables users who change or reset their password in Azure AD to have that new password written back to their on-premises Active Directory." Therefore, to meet both requirements - user verification via mobile app or security questions and password synchronization between cloud and on-premis es - the correct configuration is:
* From the Password reset blade: Authentication methods
* From Azure AD Connect: Password writeback
Question 2
Azure Active Directory PremiumP2テナントがあります。
LogAnalyticsワークスペースを作成します。
Azure Monitorを使用して、Azure Active Directory(Azure AD)監査ログ情報を表示できることを確認する必要があります。
あなたは最初に何をすべきですか?
LogAnalyticsワークスペースを作成します。
Azure Monitorを使用して、Azure Active Directory(Azure AD)監査ログ情報を表示できることを確認する必要があります。
あなたは最初に何をすべきですか?
Correct Answer: B
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 3
Active Directoryフォレストと同期するAzure Active Directory (Azure AD)テナントがあります。テナントは認証を介して使用します。
企業のセキュリティポリシーには次のように記載されています。
ドメイン コントローラーはインターネットと直接通信してはなりません。
サーバーには必要なソフトウェアのみをインストールする必要があります。
Active Directory ドメインには、次の表に示すオンプレミス サーバーが含まれています。

サーバーに障害が発生した場合でも、ユーザーが Azure AD に対して認証できることを確認する必要があります。
追加のパススルー認証エージェントをどのサーバーにインストールする必要がありますか?
企業のセキュリティポリシーには次のように記載されています。
ドメイン コントローラーはインターネットと直接通信してはなりません。
サーバーには必要なソフトウェアのみをインストールする必要があります。
Active Directory ドメインには、次の表に示すオンプレミス サーバーが含まれています。

サーバーに障害が発生した場合でも、ユーザーが Azure AD に対して認証できることを確認する必要があります。
追加のパススルー認証エージェントをどのサーバーにインストールする必要がありますか?
Correct Answer: B
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 4
タスク6
Sg-Executiveのメンバーが会社のアプリにアクセスする前に、追加のセキュリティチェックを実施する必要があります。メンバーは、以下のいずれかの条件を満たす必要があります。
* Microsoft Intune によって準拠としてマークされているデバイスを使用して接続します。
* アプリ保護ポリシーによって保護されているクライアント アプリを使用して接続します。
Sg-Executiveのメンバーが会社のアプリにアクセスする前に、追加のセキュリティチェックを実施する必要があります。メンバーは、以下のいずれかの条件を満たす必要があります。
* Microsoft Intune によって準拠としてマークされているデバイスを使用して接続します。
* アプリ保護ポリシーによって保護されているクライアント アプリを使用して接続します。
Correct Answer:
See the Explanation for the complete step by step solution.
Explanation:
To implement additional security checks for the Sg-Executive group members before they canaccess any company apps, you can use Conditional Access policies in Microsoft Entra. Here's a step-by-step guide:
Sign in to the Microsoft Entra admin center:
Ensure you have the role of Global Administrator or Security Administrator.
Navigate to Conditional Access:
Go to Security > Conditional Access.
Create a new policy:
Select + New policy.
Name the policy appropri ately, such as "Sg-Executive Security Checks".
Assign the policy to the Sg-Executive group:
Under Assignments, select Users and groups.
Choose Select users and groups and then Groups.
Search for and select the Sg-Executive group.
Define the application control conditions:
Under Cloud apps or actions, select All cloud apps to apply the policy to any company app.
Set the device compliance requirement:
Under Conditions > Device state, configure the policy to include devices marked as compliant by Microsoft Intune.
Set the app protection policy requirement:
Under Conditions > Client apps, configure the policy to include client apps that are protected by app protection policies.
Configure the access controls:
Under Access controls > Grant, select Grant access.
Choose Require device to be marked as compliant and Require approved client app.
Ensure that the option Require one of the selected controls is enabled.
Enable the policy:
Set Enable policy to On.
Review and save the policy:
Review all settings to ensure they meet the requirements.
Click Create to save and implement the policy.
By following these steps, you will ensure that the Sg-Executive group members can only access company apps if they meet one of the specified conditions, either by using a compliant device or a protected client app.
This enhances the security posture of your organization by enforcing stricter access controls for executive- level users.
Explanation:
To implement additional security checks for the Sg-Executive group members before they canaccess any company apps, you can use Conditional Access policies in Microsoft Entra. Here's a step-by-step guide:
Sign in to the Microsoft Entra admin center:
Ensure you have the role of Global Administrator or Security Administrator.
Navigate to Conditional Access:
Go to Security > Conditional Access.
Create a new policy:
Select + New policy.
Name the policy appropri ately, such as "Sg-Executive Security Checks".
Assign the policy to the Sg-Executive group:
Under Assignments, select Users and groups.
Choose Select users and groups and then Groups.
Search for and select the Sg-Executive group.
Define the application control conditions:
Under Cloud apps or actions, select All cloud apps to apply the policy to any company app.
Set the device compliance requirement:
Under Conditions > Device state, configure the policy to include devices marked as compliant by Microsoft Intune.
Set the app protection policy requirement:
Under Conditions > Client apps, configure the policy to include client apps that are protected by app protection policies.
Configure the access controls:
Under Access controls > Grant, select Grant access.
Choose Require device to be marked as compliant and Require approved client app.
Ensure that the option Require one of the selected controls is enabled.
Enable the policy:
Set Enable policy to On.
Review and save the policy:
Review all settings to ensure they meet the requirements.
Click Create to save and implement the policy.
By following these steps, you will ensure that the Sg-Executive group members can only access company apps if they meet one of the specified conditions, either by using a compliant device or a protected client app.
This enhances the security posture of your organization by enforcing stricter access controls for executive- level users.
Question 5
User1 というユーザーを含む Azure サブスクリプションがあります。以下の要件を満たす必要があります。
* User1 が新しく登録されたアプリの所有者として追加されないようにします。
* User1 がアプリケーション プロキシ設定を管理できることを確認します。
* User2 がアプリを登録できることを確認します。
* 最小権限の原則を使用します。
User1 に割り当てるべきロールはどれですか?
* User1 が新しく登録されたアプリの所有者として追加されないようにします。
* User1 がアプリケーション プロキシ設定を管理できることを確認します。
* User2 がアプリを登録できることを確認します。
* 最小権限の原則を使用します。
User1 に割り当てるべきロールはどれですか?
Correct Answer: A
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 6
ネットワークには、contoso.com というオンプレミスの Active Directory ドメインが含まれています。このドメインには、次の表に示すオブジェクトが含まれています。

Microsoft Entra Connect をインストールします。「ドメインと OU フィルタリング」の図に示すように、ドメインと OU フィルタリングの設定を構成します。(「ドメインと OU フィルタリング」タブをクリックします。)

「ユーザーとデバイスのフィルター」設定は、「ユーザーとデバイスのフィルター」の図に示されているように構成します。(「ユーザーとデバイスのフィルター」タブをクリックします。)以下の各項目について、該当する場合は「はい」を選択します。該当しない場合は「いいえ」を選択します。
注意: 正しい選択ごとに 1 ポイントが付与されます。


Microsoft Entra Connect をインストールします。「ドメインと OU フィルタリング」の図に示すように、ドメインと OU フィルタリングの設定を構成します。(「ドメインと OU フィルタリング」タブをクリックします。)

「ユーザーとデバイスのフィルター」設定は、「ユーザーとデバイスのフィルター」の図に示されているように構成します。(「ユーザーとデバイスのフィルター」タブをクリックします。)以下の各項目について、該当する場合は「はい」を選択します。該当しない場合は「いいえ」を選択します。
注意: 正しい選択ごとに 1 ポイントが付与されます。

Correct Answer:

Explanation:
< User1 syncs to th e Microsoft Entra tenant: Yes
User2 syncs to the Microsoft Entra tenant: No
Group2 syncs to the Microsoft Entra tenant: Yes
Question 7
Microsoft Entra テナントがあります。
サインイン失敗回数が 10 回をロックアウトしきい値とするスマート ロックアウトを実装する必要があります。Microsoft Entra 管理センターで何を構成すればよいですか?
サインイン失敗回数が 10 回をロックアウトしきい値とするスマート ロックアウトを実装する必要があります。Microsoft Entra 管理センターで何を構成すればよいですか?
Correct Answer: D
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 8
contoso.com という名前の Microsoft Entra テナントがあり、そこには Appl という名前のエンタープライズ アプリケーションが含まれています。
請負業者は [email protected] の資格情報を使用します。
請負業者にApp1へのアクセスを提供できることを確認する必要があります。請負業者はuser1 @outlook.comとして認証できる必要があります。
何をすべきでしょうか?
請負業者は [email protected] の資格情報を使用します。
請負業者にApp1へのアクセスを提供できることを確認する必要があります。請負業者はuser1 @outlook.comとして認証できる必要があります。
何をすべきでしょうか?
Correct Answer: C
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 9
5,000人のユーザーがいるMicrosoft 365テナントがあります。そのうち100人は経営幹部で、経営幹部には専任のサポートチームがいます。
サポートチームがパスワードをリセットし、多要素認証(MFA)設定を経営幹部のみに管理できるようにする必要があります。このソリューションでは、最小権限の原則を適用する必要があります。
どのオブジェクト タイプと Azure Active Directory (Azure AD) ロールを使用する必要がありますか? 回答するには、回答領域で適切なオプションを選択してください。
注意: 正しい選択ごとに 1 ポイントが付与されます。

サポートチームがパスワードをリセットし、多要素認証(MFA)設定を経営幹部のみに管理できるようにする必要があります。このソリューションでは、最小権限の原則を適用する必要があります。
どのオブジェクト タイプと Azure Active Directory (Azure AD) ロールを使用する必要がありますか? 回答するには、回答領域で適切なオプションを選択してください。
注意: 正しい選択ごとに 1 ポイントが付与されます。

Correct Answer:

Explanation:
Object type: An administrative unit
Role: Authentication administrator
In Azure AD Identity and Access Administration, Administrative units (AUs) let you scope delegated admin privileges to a subset of users. The study materials describe AUs as a way to "delegate administration to a subset of users by using administrative units," ensuring the support team's privileges apply only to the executives and not tenant-wide. You would place the 100 executives in a dedicated AU and then assign the support team a s uitable role scoped to that AU , satisfying least-privilege principles.
For the required tasks- reset passwords and manage MFA settings -the correct least-privileged role is Authentication administrator . The role capabilities are documented as allowing you to "view, set, and reset authentication method information for non-administrators" and to "require users to re-register for MFA," which covers managing MFA settings for the executives. By contrast, Password administrator is limited to
"reset passwords for no n-administrators" and does not include managing authentication methods/MFA, and Helpdesk administrator focuses on basic user help tasks and password resets without full MFA method management. Therefore, assigning Authentication administrator scoped to an A dministrative unit containing only the executives meets the scenario and adheres to least privilege.
Question 10
Microsoft 365 E5 サブスクリプションをお持ちです。
ユーザーがサブスクリプションにサインインするときに、カスタム使用条件 (Toll) 契約に同意するように求めるプロンプトが表示されるようにする必要があります。
何を設定すればよいでしょうか?
ユーザーがサブスクリプションにサインインするときに、カスタム使用条件 (Toll) 契約に同意するように求めるプロンプトが表示されるようにする必要があります。
何を設定すればよいでしょうか?
Correct Answer: B
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 11
次の表に示すオブジェクトを含む Azure Active Directory (Azure Azure) テナントがあります。
* Device1という名前のデバイス
* User1、User2、User3、User4、User5という名前のユーザー
* グループ1、グループ2、グループ3、Ciroup4、グループ5という5つのグループ
グループは次の表のように構成されます。

Microsoft Office 365 Enterprise E5 ライセンスを Group1 に割り当てた場合、使用されるライセンスの数はいくつですか?
* Device1という名前のデバイス
* User1、User2、User3、User4、User5という名前のユーザー
* グループ1、グループ2、グループ3、Ciroup4、グループ5という5つのグループ
グループは次の表のように構成されます。

Microsoft Office 365 Enterprise E5 ライセンスを Group1 に割り当てた場合、使用されるライセンスの数はいくつですか?
Correct Answer: D
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 12
Azure AD テナントと、App1 という名前の Azure Web アプリがあります。
ゲストユーザーにApp1のセルフサービスサインアップを提供する必要があります。ソリューションは以下の要件を満たす必要があります。
* ゲスト ユーザーは、ワンタイム パスワードを使用してサインアップできる必要があります。
* ユーザーはサインアッププロセス中に、名、姓、市区町村、および電子メール アドレスを入力する必要があります。
各要件に対して、Azure Active Directory 管理センターで何を構成する必要がありますか? 回答するには、回答領域で適切なオプションを選択してください。
注意: 正しい選択ごとに 1 ポイントが付与されます。

ゲストユーザーにApp1のセルフサービスサインアップを提供する必要があります。ソリューションは以下の要件を満たす必要があります。
* ゲスト ユーザーは、ワンタイム パスワードを使用してサインアップできる必要があります。
* ユーザーはサインアッププロセス中に、名、姓、市区町村、および電子メール アドレスを入力する必要があります。
各要件に対して、Azure Active Directory 管理センターで何を構成する必要がありますか? 回答するには、回答領域で適切なオプションを選択してください。
注意: 正しい選択ごとに 1 ポイントが付与されます。

Correct Answer:
One-time password: The External collaboration settings
User details: A user flow
According to Microsoft's official documentation and the Microsoft Identity and Access Administrator (SC-
300) Study Guide , when configuring self-service sign-up for guest users in Azure Active Directory (Azure AD) External Identities, there are two separate configuration areas that govern how users authenticate and what information they must provide:
# One-time password requirement To allow guest users who do not have Azure AD, Microsoft, or Google accounts to authenticate using a one-time passcode (OTP) sent to their email, you must enable this feature under External collaboration settings.
This configuration is found in the Azure AD admin center under:
Azure Active Directory # External Identities # External collaboration settings # One-time passcode for guests.
Microsoft documentation states:
"The one-time passcode feature in External collaboration settings enables guest users to authenticate by using a temporary code emailed to them when they sign in." Therefore, for the requirement "Guest users must be able to sign up by using a one-time password," you must configure The External collaboration settings.
# User details requirement To collect specific user attributes such as first name, last name, city, and email address during self-service sign-up, you configure a user flow (also known as a sign-up/sign-in flow) under Azure AD B2C or External Identities user flows.
In the Azure AD admin center, navigate to:
Azure AD # External Identities # User flows # New user flow # Sign-up flow.
Within the flow, you define the attributes (like name, city, and email) that must be collected at registration.
Microsoft's official Identity and Access Administrator materials explain:
"User flows in External Identities determine the user experience during sign-up and sign-in and allow administrators to collect custom attributes such as name, location, or other organization-specific details."
User details: A user flow
According to Microsoft's official documentation and the Microsoft Identity and Access Administrator (SC-
300) Study Guide , when configuring self-service sign-up for guest users in Azure Active Directory (Azure AD) External Identities, there are two separate configuration areas that govern how users authenticate and what information they must provide:
# One-time password requirement To allow guest users who do not have Azure AD, Microsoft, or Google accounts to authenticate using a one-time passcode (OTP) sent to their email, you must enable this feature under External collaboration settings.
This configuration is found in the Azure AD admin center under:
Azure Active Directory # External Identities # External collaboration settings # One-time passcode for guests.
Microsoft documentation states:
"The one-time passcode feature in External collaboration settings enables guest users to authenticate by using a temporary code emailed to them when they sign in." Therefore, for the requirement "Guest users must be able to sign up by using a one-time password," you must configure The External collaboration settings.
# User details requirement To collect specific user attributes such as first name, last name, city, and email address during self-service sign-up, you configure a user flow (also known as a sign-up/sign-in flow) under Azure AD B2C or External Identities user flows.
In the Azure AD admin center, navigate to:
Azure AD # External Identities # User flows # New user flow # Sign-up flow.
Within the flow, you define the attributes (like name, city, and email) that must be collected at registration.
Microsoft's official Identity and Access Administrator materials explain:
"User flows in External Identities determine the user experience during sign-up and sign-in and allow administrators to collect custom attributes such as name, location, or other organization-specific details."
Question 13
Azure AD テナントがあります。
App1 という名前の新しいエンタープライズ アプリケーションをデプロイします。
ユーザーが App1 にテナントへのアクセスを提供しようとすると、失敗します。
ユーザーがApp1の管理者の同意をリクエストできるようにする必要があります。このソリューションは、最小権限の原則に従う必要があります。
まず何をすべきでしょうか?
App1 という名前の新しいエンタープライズ アプリケーションをデプロイします。
ユーザーが App1 にテナントへのアクセスを提供しようとすると、失敗します。
ユーザーがApp1の管理者の同意をリクエストできるようにする必要があります。このソリューションは、最小権限の原則に従う必要があります。
まず何をすべきでしょうか?
Correct Answer: C
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).
Question 14
Microsoft Entra Permissions Management を使用する Sub1 という Azure サブスクリプションがあります。Sub1 には User1 というユーザーが含まれています。User1 には Sub1 全体にわたって複数の権限が付与されています。
User1 に付与されているすべての権限を読み取り専用権限に置き換える必要があります。このソリューションは、管理作業を最小限に抑える必要があります。
権限管理の修復タブでは何をすればよいですか?
User1 に付与されているすべての権限を読み取り専用権限に置き換える必要があります。このソリューションは、管理作業を最小限に抑える必要があります。
権限管理の修復タブでは何をすればよいですか?
Correct Answer: D
Explanation: Only visible for TestSimulate members. You can sign-up / login (it's free).