Azure

    Azure AZ-104 ロードマップ 2026: 合格する管理者

    TechLeague Editorial··14 分で読了
    Already an expert in Azure?Take the 15-min Diagnostic Assessment

    2026年にAZ-104に合格したいのであれば、付け焼き刃の勉強はやめましょう。この試験は、Azureテナントを構築し、トラブルシューティングし、ガバナンスを効かせることができるオペレーターを評価します。ポータル操作に関する知識を問うものではありません。Microsoft Entra ID、Azure RBAC、ガバナンス、コンピュート、ストレージ、ネットワーク、監視、バックアップ/DRを中心とした実践的な管理者試験です。合格への最短経路は、以下の徹底した計画です。試験ドメインを学習し、使い捨てのラボを構築し、日常業務を自動化し、時間制限のある中で練習することです。

    私の独断的なロードマップはシンプルです。AZ-104をAzureプラットフォーム管理者のためのベースライン資格と捉え、初心者コースではないと考えることです。DNS、サブネット、IAM、バックアップを既に理解している場合は、学習時間を短縮できます。理解していない場合は、フラッシュカードではなく、ハンズオンの反復練習が必要です。試験は時間とともに変化しますが、試験で測定される管理者の「筋肉の記憶」は変わりません。2026年には、Azure Portal、Azure CLI 2.65以降、Azure PowerShell 11.x、および現在のMicrosoft Entra管理センターの操作に堪能であることが求められます。コマンドラインとポータルの両方から操作できれば、より迅速に作業を進め、間違いも起こりにくくなります。

    1) AZ-104が実際に何をテストするのかを理解する

    AZ-104はDay 2の管理について問われます。つまり、リソースのプロビジョニングと保護であり、グローバルなクラウドプラットフォームの設計ではありません。ID、サブスクリプション、リソースグループ、仮想マシン、ストレージアカウント、仮想ネットワーク、ロードバランシング、および監視を作成および管理できる必要があります。また、Azureガバナンスが実践でどのように機能するかを知っている必要があります。管理グループ、サブスクリプション、ポリシー割り当て、リソースロック、およびロールベースのアクセス制御です。

    試験は浅い知識を罰する傾向があります。たとえば、Azure Policyの存在を知っているだけでは不十分です。管理グループレベルで組み込みイニシアティブを割り当てるべき時と、サブスクリプションスコープでカスタムポリシーを使用すべき時を理解する必要があります。同様に、RBACロールを知っているだけでは不十分です。所有者、共同作成者、ユーザーアクセス管理者、およびMicrosoft EntraロールがAzure RBACロールとどのように異なるかを知る必要があります。

    習得すべきコアドメイン

    • IDとガバナンス: Microsoft Entra ID、ユーザー、グループ、ロール割り当て、カスタムロール、PIMの基本、ポリシー、ロック、タグ、管理グループ。
    • ストレージ: ストレージアカウント、Blob、File、Queue、Table、冗長オプション、アクセス階層、SAS、アクセスキー、ライフサイクル管理、Azure Files。
    • コンピュート: Azure仮想マシン、VMSS、可用性セット、イメージ、ディスク、拡張機能、Azure Bastion、自動スケーリングの基本。
    • 仮想ネットワーク: VNet、サブネット、NSG、UDR、プライベートエンドポイント、DNS、ピアリング、VPN Gateway、ロードバランサー、Application Gatewayの基本。
    • 監視とバックアップ: Azure Monitor、Log Analytics、アラート、アクティビティログ、リソース正常性、Recovery Services vault、バックアップポリシー。

    2) 操作を強制するラボを構築する

    真剣に取り組むのであれば、サンドボックスサブスクリプションを作成し、意図的に壊してみましょう。ラボはオプションではありません。Azureの無料クレジット、従量課金制サブスクリプション、またはVisual Studioサブスクリプションで十分です。小規模なSKU、自動化、積極的なクリーンアップでコストを抑えましょう。演習ごとに1つのリソースグループを使用すると、ティアダウンが確実になります。

    ラボには以下を含めるべきです。

    • 少なくとも2人のテストユーザーと1つのグループを持つMicrosoft Entraテナント。
    • RBACおよびポリシーテストのために制御下にある1つのサブスクリプション。
    • ハブアンドスポーク、またはシンプルな2つのVNetトポロジとピアリング。
    • Windows Server 2022またはWindows Server 2025 VM 1台とUbuntu Server 24.04 LTS VM 1台。
    • BlobおよびFileサービスが有効なストレージアカウント1つ。
    • Log Analyticsワークスペースとアラートルール1つ。
    • VMバックアップが構成されたRecovery Services vault 1つ。

    最新のツールを使用してください。2026年には、Azure CLI 2.65以降がタスクを繰り返す最速の方法です。Azure PowerShell 11.xは、特にレガシースクリプトを持つエンタープライズ環境で、管理者によって依然として頻繁に使用されています。Microsoft SentinelとDefender for Cloudは日常業務に登場するかもしれませんが、AZ-104は高度なSecOpsよりもプラットフォーム運用に焦点を当てています。無関係な学習の深みに陥らないようにしましょう。

    以下は、慣れておくべき最小限のCLIシーケンスです。

    az login --use-device-code
    az account set --subscription "AZ104-Lab"
    az group create --name rg-az104-core --location eastus
    az network vnet create \
      --resource-group rg-az104-core \
      --name vnet-hub \
      --address-prefix 10.10.0.0/16 \
      --subnet-name snet-app \
      --subnet-prefix 10.10.1.0/24
    az storage account create \
      --name staz104lab2026 \
      --resource-group rg-az104-core \
      --location eastus \
      --sku Standard_LRS \
      --kind StorageV2

    ポータルで同じタスクを実行し、次にCLIで繰り返します。ウィザードなしでVM、サブネット、NSGルール、またはバックアップ構成をゼロから再作成できない場合、まだ準備ができていません。

    3) IDとガバナンス: 最も価値のある得点源

    ここは多くの受験者が安易なミスをする部分です。Azure管理はID管理です。IDを誤解していると、他の何も意味をなしません。2026年現在、Microsoft Entra IDはユーザー、グループ、アプリ登録、条件付きアクセスの概念、および特権ロール割り当てワークフローのコントロールプレーンです。Microsoft Entra管理センターでIDを管理する場所と、Azure PortalがリソースのRBACの運用上の拠点として残っている場所を知る必要があります。

    以下の点に焦点を当ててください。

    • 認証と承認: Entra IDはあなたが誰であるかを証明し、Azure RBACは何ができるかを決定します。
    • 組み込みRBACロール: 所有者はアクセスとリソースを管理できます。共同作成者はリソースを管理できますが、アクセスを付与することはできません。閲覧者は表示できます。
    • スコープ階層: 管理グループ、サブスクリプション、リソースグループ、リソース。実際に使える最低限のスコープで割り当ててください。
    • リソースロック: CanNotDeleteとReadOnlyは強力なツールです。いつ使用すべきか、その制限を理解してください。
    • Azure Policy: 標準を強制するため、ドリフトを監査するため、非準拠のデプロイを拒否するためにポリシーを使用します。

    また、グループベースのアクセスも理解してください。企業では、特別な例外がない限り、ユーザーを直接割り当てることはほとんどありません。グループにロールを割り当て、メンバーシップを管理します。これは運用上健全なモデルです。ガバナンスについては、タグ、ポリシーイニシアティブ、および監査と拒否の違いを学習してください。承認されていない地域を監査するポリシーは、デプロイをブロックするポリシーとは異なります。試験ではこれらの区別が好まれます。

    私が推奨する実践的な演習の1つは、制限されたアクセス許可を持つカスタムロールを作成し、それをリソースグループスコープで割り当て、テストユーザーでアクセスを確認することです。次に、割り当てをサブスクリプションに移動し、影響の範囲を観察します。これは、ドキュメントを読むよりもスコープをよりよく理解できます。

    4) ネットワークとコンピュート: 構築、接続、トラブルシューティング

    AZ-104では、Azureリソースを自信を持って管理できる十分なネットワーク知識が求められます。Azureネットワーキングスペシャリストとしてテストされるわけではありませんが、接続を妨げるものが何かを知っている必要があります。まずVNet、サブネット、アドレス空間、NSG、ピアリングから始めます。次に、プライベートエンドポイント、DNS解決、基本的なロードバランシングを追加します。プライベートエンドポイントとプライベートDNSゾーンが構成されている場合に、VMがパブリックインターネット経由でストレージアカウントに到達できない理由を説明できれば、十分に理解していると言えます。

    コンピュートについては、Azure仮想マシンのライフサイクルを知ってください。イメージ、ディスク、拡張機能、可用性セット、スケールセット、および基本的なサイズ変更を理解してください。RDPまたはSSHを公開する代わりにAzure Bastionを使用すべき時を知ってください。2026年においても、Bastionは安全な管理者アクセスに対する明確なソリューションです。VMが起動しない場合に、ブート診断とシリアルコンソールがどのように役立つかを理解してください。

    重要なハンズオンラボ

    1. 2つのサブネットを作成し、NSGを関連付け、東西トラフィックルールをテストする。
    2. 2つのVNetをピアリングし、デフォルトのルーティング動作を確認する。
    3. Azure MarketplaceからVMをデプロイし、データディスクをアタッチし、起動スクリプト拡張機能を設定する。
    4. Bastionを構成し、パブリックIPなしで接続する。
    5. 2つのLinux VMの前にStandard Load Balancerをデプロイし、ヘルスプローブを検証する。
    6. 意図的にDNSを破損させ、プライベートDNSゾーンリンクを使用して修正する。

    Azure Load BalancerとApplication Gatewayを無視しないでください。AZ-104のために詳細なWAFの専門知識は必要ありませんが、一方がレイヤー4で他方がレイヤー7であること、そしてそれぞれが解決する問題を区別できる必要があります。

    5) ストレージ、バックアップ、監視: 管理者が稼働を維持できることを証明する分野

    ストレージは退屈ですが、データインシデントを引き起こすまでは重要性に気づきません。AZ-104では、主要なストレージサービスと、重要な管理設定を知っておく必要があります。ストレージアカウントは単なるバケットではありません。冗長性、ネットワーク、暗号化、アクセス制御、ライフサイクル、パフォーマンス設定を備えたコントロールプレーンです。LRS、ZRS、GRS、およびGZRSをいつ使用するかを学習してください。ホット、クール、アーカイブの各アクセス層の違いを知ってください。アカウントアクセスキーとShared Access Signatureの違いを知ってください。アカウントキーをいたるところに広げるのではなく、可能な場合はMicrosoft Entraベースの認証を優先すべき理由を知ってください。

    Azure Filesについては、SMBアクセス、IDベースのアクセスオプション、およびファイル共有のリフトアンドシフトやユーザープロファイルストレージなどの一般的な管理ユースケースを理解してください。バックアップについては、Recovery Services vaultの動作、バックアップポリシー、スナップショットリテンションの概念、およびVMまたはファイルレベルのデータを復元する方法を知ってください。管理者は希望ではなく、復旧能力に基づいて評価されます。

    監視も同様です。Azure Monitorがメトリック、ログ、アラート、ダッシュボードをどのように連携させるかを知っておくべきです。アクティビティログはコントロールプレーンイベント用です。Log Analyticsはクエリ可能なログ用です。リソース正常性は、Azureがサービスに障害があると認識しているかどうかを示します。試験の質問形式では、最適なトラブルシューティングソースを選択するよう求められることがよくあります。適切なテレメトリを選択してください。

    Log AnalyticsワークスペースでKQLクエリを実行してください。VMハートビート、失敗したサインイン、リソースの変更をフィルタリングできる程度には学習してください。Sentinelアナリストになる必要はありませんが、証拠を迅速に見つけることができる必要があります。このスキルは直接試験対象であり、直接役立ちます。

    6) 実際に機能する30日間の学習計画

    フルタイムで働いている場合でも、集中的な計画が必要です。これは、真剣に取り組む候補者が利用できるスケジュールです。

    1. 1日目〜7日目: IDとガバナンス。Entraユーザー/グループ、RBAC割り当て、ポリシー定義、ロック、タグを構築します。
    2. 8日目〜14日目: ネットワークとコンピュート。VNet、ピアリング、NSG、Bastion、VM、基本的なロードバランシングを構築します。
    3. 15日目〜20日目: ストレージ。ストレージアカウント、Blob、Azure Files、アクセス層、SASベースのアクセスをデプロイします。
    4. 21日目〜24日目: 監視とバックアップ。Log Analytics、アラート、Recovery Services vaultの設定、復元テストを行います。
    5. 25日目〜28日目: メモリからラボを完全に再構築します。時間を計測し、後で文書化します。
    6. 29日目〜30日目: 苦手な箇所を復習し、練習問題を解き、休息を取ります。

    最後の週に延々と要約ビデオを見るのはやめましょう。その頃には、受動的な情報摂取ではなく、想起と自信が必要です。ラボを再構築してください。それが本当の試験対策です。体系的な出発点が必要な場合は、techleague.ioで学習予算とサポートオプションを比較検討してください。

    7) 試験当日の戦略: 合格と惜敗の差

    AZ-104は、試験中に規律を保つことができれば manageable です。質問は2回読みましょう。ほとんどのミスは、スコープ、リージョン、要件の制約を無視することから生じます。最小限の管理労力、最小権限、既存の構成のサポート、ダウンタイムの回避といった言葉に注意してください。これらのフレーズは正解を変えます。

    この精神的なチェックリストを使用してください。

    • 質問が尋ねているスコープは何か?
    • 要件はアクセス、ポリシー、それともデプロイについてか?
    • 答えはポータル、CLI、それともPowerShellの動作について尋ねているか?
    • ソリューションは予防的、検出的、それとも是正的か?
    • その機能は実際にリソースタイプをサポートしているか?

    時間管理は重要です。1つのドラッグアンドドロップ問題に8分も費やさないでください。マークを付けて次に進み、後で戻りましょう。明らかに間違っているオプションを最初に排除します。2つの回答がもっともらしく見える場合、実生活で最も操作しやすいもの、そしてスコープ要件に合致するものを特定してください。Microsoftは理論的な完璧さではなく、現実的な管理者ロジックを好みます。

    最後に、落ち着いてください。完璧なスコアは必要ありません。合格点と、これまでAzureを管理した経験のある人の判断が必要です。つまり、プラットフォームをシステムとして理解することです。IDがアクセスを制御し、ポリシーがドリフトを制御し、ネットワークが到達性を制御し、ストレージが耐久性を制御し、監視がすべてが崩壊しつつあることを知らせます。

    結論: ラボを構築し、各サービスの背後にある理由を説明し、推測せずに障害をトラブルシューティングできれば、AZ-104は合格可能です。定義を暗記しただけでは、実力が露呈するでしょう。ラボから始め、管理タスクを徹底的に練習し、オペレータとしてしかるべき方法で認定を取得してください。

    CTA: 今週中にラボを構築し、試験を予約し、このロードマップを運用計画として使用してください。より体系的なクラウドトレーニングと認定準備が必要な場合は、techleague.ioのリソースをご覧ください。

    よくある質問

    2026年でもAZ-104はまだ価値がありますか?+

    はい。AZ-104はAzure管理者にとって実践的なベースライン認定であり続け、プラットフォーム運用スキルに対する最も広く認識されている証明の1つです。

    AZ-104はAZ-900と比較してどのくらい難しいですか?+

    かなり難しいです。AZ-900は概念的ですが、AZ-104は実際にID、ネットワーク、ストレージ、コンピュート、ポリシー、監視を構成することを求められます。

    ポータルを既に使っている場合でもAzure PowerShellは必要ですか?+

    はい。ポータルのみの受験者は、作業が遅く、信頼性が低くなります。Azure CLI 2.65以降とPowerShell 11.xで主要な管理タスクを完了できる必要があります。

    AZ-104のラボで最初に何をすべきですか?+

    IDとガバナンスから始め、次にVNetとNSG、次にVM、次にストレージ、次に監視とバックアップです。これらの領域は最速の網羅と最も強力な定着をもたらします。

    どの程度のネットワーク知識が必要ですか?+

    VNet、サブネット、ピアリング、NSG、プライベートエンドポイント、基本的なロードバランシングを作成できる程度、および接続障害をトラブルシューティングできる程度の知識が必要です。

    受験者が犯す最大の間違いは何ですか?+

    ラボ演習をせずに用語を暗記することです。AZ-104は、現実の制約の下でAzureを操作できる人材を評価し、定義を暗唱できる人材を評価するわけではありません。

    模擬試験は使用すべきですか?+

    はい、ただしラボ演習の後でのみです。模擬試験は弱点を見つけるのに役立ちますが、ハンズオンの管理者作業の繰り返しに代わるものではありません。