Microsoft AZ-104: Azure Active Directory 和身份管理 — 学习指南
属于 Microsoft Azure Administrator Associate AZ-104 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure Active Directory (Azure AD) 是 Microsoft 云服务的身份控制平面。租户是一个专用的、受信任的身份目录,其中包含用户、组、应用程序、设备和策略。订阅是 Azure 资源的计费容器,为了进行身份和访问管理,它与且仅与一个 Azure AD 租户关联;单个租户可以包含多个订阅。Azure 资源的角色分配 (Azure RBAC) 来自与订阅关联的租户。用户在其主租户中进行身份验证,并可以被授予访问信任该租户的任何订阅中资源的权限。身份治理和安全策略(例如,条件访问)在租户层应用,并驱动身份如何在各个订阅中使用服务。
身份、组和许可
Azure AD 用户帐户分为三类,这三类影响其生命周期、身份验证和管理:
- 仅限云的用户在 Azure AD 中创建和管理。他们的凭据仅存在于租户中,密码重置由 Azure AD (SSPR) 处理。
- 同步用户源自本地 Active Directory,并通过 Azure AD Connect 进行同步。其身份生命周期在本地进行主控。使用密码哈希同步 (PHS),Azure AD 会存储本地密码的哈希的哈希;使用传递身份验证 (PTA) 或联合身份验证,密码验证在本地进行。启用密码写回(需要 Azure AD Premium + Azure AD Connect)后,云中的 SSPR 和“更改密码”操作可以更新本地 AD。
- 来宾用户 (B2B 协作) 是表示为 userType=Guest 的外部身份。他们使用其主身份提供程序(另一个 Azure AD、Microsoft 帐户或一次性密码)进行身份验证,并通过组、应用分配或 RBAC 授予访问权限。邀请会触发一个兑换过程,来宾在访问资源前需要完成该过程。
组提供可扩展的授权和许可管理。分配的成员身份是显式管理的。动态成员身份 (Azure AD Premium P1) 根据用户或设备属性评估规则,并近乎实时地自动维护成员身份,非常适合员工类型、部门或设备合规性等场景。基于组的许可将产品 SKU(例如,Microsoft 365 E5、Azure AD Premium)分配给安全组;Azure AD 会计算有效的许可证分配,遵循禁用的服务计划,并显示冲突。动态组与基于组的许可结合使用效果很好,可以根据属性自动为人群授予许可。
使用 Azure AD Connect 实现混合身份
Azure AD Connect 为混合环境建立身份同步和登录模式:
- 密码哈希同步 (PHS):将本地密码的加密哈希的哈希同步到 Azure AD。Azure AD 执行身份验证,无需到公司网络的入站连接即可实现高可用性,并支持 Seamless SSO。PHS 是最简单、最具弹性的选项,建议大多数组织使用。
- 传递身份验证 (PTA):轻量级代理通过出站 TLS 443 端口实时根据本地 AD 验证密码。支持 Seamless SSO,并保留本地登录策略依赖项,而无需部署联合身份验证。部署多个代理以实现高可用性。
- 联合身份验证(例如 AD FS):身份验证在客户管理的 STS 上进行,包含声明颁发和可选的智能卡/Kerberos 约束。它增加了复杂性和运营成本,现在仅用于小众的声明和登录需求。许多组织正在从联合身份验证迁移到 PHS/PTA。
同步在计划程序上运行(默认为 30 分钟周期)。使用
undefined
可立即推送最近的更改,例如新用户、组成员身份和属性更新。仅在首次同步或拓扑/架构发生更改时运行
undefined
(它会执行完整的导入、同步和导出,速度较慢)。强制 AD 复制、重启 NetLogon 或操作全局目录不会触发 Azure AD Connect 导出;受支持的方法是 PowerShell 同步周期或 Synchronization Service Manager 操作。使用 OU 和属性筛选来限定同步范围。要将密码写回和 SSPR 集成到本地环境,请在 Azure AD Connect 中启用写回功能,并授予必要的本地权限。
访问决策:条件访问、MFA、SSPR 和 Identity Protection
Conditional Access (Azure AD Premium P1/P2) 会在登录和颁发令牌时评估信号并强制执行实时控制。策略可以针对用户、组或目录角色;云应用或用户操作;以及登录风险、设备平台、客户端应用(旧式与新式)和位置等条件。命名位置可标记受信任的 IP 范围或国家/地区,并允许明确的包含/排除逻辑。授予控制强制执行的要求包括:
- 要求多重身份验证
- 要求设备标记为合规 (Intune)
- 要求混合 Azure AD 加入的设备
- 要求应用保护策略、批准的客户端应用或使用条款 会话控制可管理登录频率、持久性浏览器会话或应用强制的限制。当要求是“全局管理员必须在不受信任的位置使用 MFA 和受信任的设备”时,应将目标设为 Global Administrator 目录角色,使用一个排除已命名受信任网络的位置条件,并配置授予控制以要求 MFA 以及合规设备或混合 Azure AD 加入的设备。这无法通过切换按用户设置的 MFA 或仅修改会话控制来解决。
多重身份验证可以通过以下方式强制执行:
- 按用户设置的 MFA:一种传统的、粗粒度的在用户对象级别启用/禁用的状态。它缺乏上下文因素,通常已被 Conditional Access 要求所取代。
- Conditional Access MFA:现代的、推荐的方法。仅在特定条件下(例如,高风险登录、不受信任的网络、特权角色)才要求 MFA。
- 自助式密码重置 (SSPR):可配置的身份验证方法和注册,带有可选的密码写回本地功能。组合注册统一了 MFA 和 SSPR 的设置过程。定义注册策略、方法(例如,允许使用 Microsoft Authenticator、FIDO2、短信/语音)以及锁定/通知设置。 旧的 Azure MFA 使用模型(使用经典 MFA 提供程序的“按身份验证”与“按启用的用户”)无法原地切换;您必须部署新的提供程序并重新分配——不支持仅通过门户或 CLI “更改模型”。
Azure AD Identity Protection (Azure AD Premium P2) 使用遥测数据(如泄露的凭据、非典型差旅、与恶意软件关联的 IP 和不熟悉的登录属性)来检测和响应风险:
- 用户风险评估的是某个身份随着时间的推移被泄露的可能性,会触发诸如“要求中等及以上风险的用户更改密码”之类的策略。
- 登录风险评估的是某次特定登录是恶意的可能性,从而启用诸如“要求中等及以上风险的登录使用 MFA”之类的控制。 风险策略可以自动修复或阻止。通过将风险用作条件并优先使用弹性 MFA 方法,可以与 Conditional Access 集成。
管理角色与 B2B 治理
管理角色用于界定 Azure AD 内的控制范围,并应遵循最小权限原则:
- Global Administrator 对身份、安全和许可证拥有完全权限。应谨慎使用,通过 Conditional Access 和 MFA 进行保护,并考虑使用 Privileged Identity Management (PIM) 实现即时 (just-in-time) 权限提升和访问评审。
- User Administrator 可以创建和管理用户及组、重置非管理员密码以及管理部分目录属性。可使用 Administrative Units 进一步限定范围,将影响半径(blast radius)限制在特定部门或区域。
- 自定义角色 (Azure AD Premium) 允许跨目录对象设置精细化的权限集;可将其分配给用户或组,并可选择性地将范围限定于 Administrative Units。
B2B 协作允许外部用户访问应用和资源,而无需重复创建身份。该过程包括:
- 邀请:内部用户或自动化流程通过电子邮件或直接兑换 URL 发出邀请,可选择性地要求接受使用条款 (Terms of Use)。
- 兑换:来宾使用其主身份进行身份验证。如果主身份不可用,可以使用一次性密码。成功兑换后,将在资源租户中创建或确认来宾对象。
- 授权:通过 Azure AD 组、应用分配或对订阅/资源组的 Azure RBAC 来授予访问权限。如果来宾需要已获许可的服务,请使用基于组的许可。
- 治理:使用 Access Reviews (Azure AD Premium P2) 定期证明来宾访问的持续需求、自动移除过期的来宾并审计决策。配置外部协作设置和跨租户访问策略,以平衡协作与风险。对来宾应用 Conditional Access,使用命名位置和与外部风险相适应的 MFA 要求。
实际问题场景
Contoso Ltd. 拥有一个混合身份部署,在将合作伙伴的用户载入特定应用程序的同时,必须降低特权访问的风险。Azure 管理员的任务是:为来自不受信任网络的 Global Administrator 强制执行 MFA 和设备信任;在公司合并期间加速本地到云的用户同步;以及治理合作伙伴来宾对 SharePoint Online 站点和内部业务线应用的访问。
分步方法:
- 建模身份与信任
- 将所有 Azure 订阅关联到 Contoso 租户,以集中进行身份治理。为应用访问创建专用的资源组和 Azure AD 安全组。这确保了单一的策略平面,并简化了 Conditional Access 的目标定位。
- 优化混合登录与同步
- 配置 Azure AD Connect,启用 Password Hash Synchronization 和 Seamless SSO,以实现简便性和弹性。仅当法规控制要求在本地进行密码验证时,才部署 PTA 代理。使用 OU 筛选来限定合并中用户容器的范围。为紧急确保用户可用性,运行
undefined
。PHS 提供由 Microsoft 运营的可用性,并减少对本地环境的依赖;增量同步周期 (delta cycle) 可保证及时导出,而无需进行重量级的完全同步。
- 强制执行特权访问控制
- 创建一个针对 Global Administrator 角色的 Conditional Access 策略。条件:包括所有位置,排除已命名的受信任公司 IP 范围。授予控制:要求多重身份验证,并要求设备标记为合规(或要求混合 Azure AD 加入)。这在登录时精确地满足了“来自不受信任位置的 MFA + 受信任设备”的要求。使用 PIM 使 Global Administrator 的分配成为即时 (just-in-time) 分配,并要求审批和 MFA,从而减少常设特权。
- 标准化 MFA 和 SSPR
- 禁用旧的按用户设置的 MFA 状态,并依赖 Conditional Access 来根据上下文强制执行 MFA。启用组合注册和带有密码写回功能的 SSPR,以便同步的用户可以重置云端和本地的密码。这可以改善用户体验并确保合规性。避免尝试就地切换旧的 MFA 使用模型,因为这不受支持。
- 使用 B2B 载入合作伙伴用户并治理访问
- 将合作伙伴身份作为来宾邀请到 Contoso 租户,并将其分配给映射到 SharePoint 站点和应用的安全组。对该来宾组应用一个 Access Review,设置 90 天的重复周期,并对未响应者自动移除权限。对来宾应用一个 Conditional Access 策略,要求在已命名的合作伙伴 IP 范围之外使用 MFA。B2B 避免了重复创建账户,利用了合作伙伴的身份验证,而 Access Reviews 则提供了具有可审计结果的生命周期治理。
为何选择这些服务:
- Azure AD Connect 与 PHS 结合提供了最低的运营负担和强大的安全性;增量同步 (delta sync) 确保了快速预配。
- Conditional Access 的授予控制直接强制执行 MFA 和设备信任,这是会话控制和按用户设置的 MFA 无法保证的。
- 带有写回功能的 SSPR 为同步身份形成了闭环,减少了服务台的负载,并与合规性要求保持一致。
- B2B 协作加上 Access Reviews 在外部协作与最小权限和定期证明之间取得了平衡,在保持敏捷性的同时最大限度地降低了风险。
所有领域 · Azure 订阅、治理和成本管理 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →