MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·CN
·更新于 11 Aug 2026
您必须通过 Azure AD 应用程序代理将使用 Windows 集成身份验证的旧版 IIS 应用程序发布给互联网用户。该应用程序托管在两个不同的本地站点中。要求:使用带有条件访问 MFA 的 Azure AD 预身份验证,将每个已发布的应用程序路由到其本地站点中的连接器,并通过 Kerberos 约束委派 (KCD) 为后端提供 SSO。您应该选择哪种配置?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 创建两个连接器组,与两个站点对齐,并将本地连接器放置在每个组中。按站点发布应用程序并将其映射到相应的连接器组。将预身份验证设置为 Azure Active Directory,并使用 KCD 配置 SSO,其中后端应用程序 SPN 位于连接器服务器的计算机帐户上.
为什么这是答案
正确答案描述了满足所有要求的最佳配置。创建两个连接器组,每个站点一个,确保了高可用性和地理路由。将应用程序按站点发布并映射到相应的连接器组,可以确保用户被路由到最近的本地实例。将预身份验证设置为 Azure Active Directory 允许使用条件访问和 MFA。通过 Kerberos 约束委派 (KCD) 配置 SSO,并在连接器服务器的计算机帐户上设置后端应用程序 SPN,实现了对使用 Windows 集成身份验证的旧版 IIS 应用程序的无缝单点登录。
其他选项不符合所有要求:
单个连接器组或 Passthrough 预身份验证不满足地理路由、MFA 或预身份验证要求。
基于标头的 SSO 或基于密码的 SSO 不适用于需要 KCD 的 Windows 集成身份验证。
基于 SAML 的 SSO 不适用于旧版 IIS 应用程序,因为它们通常不支持 SAML。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡