Microsoft AZ-305: 身份、治理与合规 — 学习指南

属于 Microsoft Azure Solutions Architect Expert AZ-305 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure 中的身份、治理与合规依赖于一个跨越 Microsoft Entra ID (前身为 Azure AD)、策略驱动的护栏以及在人员和工作负载层面实施最小权限访问的连贯设计。一个架构良好的解决方案能够在管理员的即时 (JIT) 权限提升、用户的基于风险的自适应控制、大规模的标准化资源治理以及为合作伙伴和消费者提供流畅的外部访问之间取得平衡,同时又不牺牲运营敏捷性。

特权访问和自适应风险控制

Privileged Identity Management (PIM) 将永久性管理员访问权限转换为有时间限制、可审计的授权。将特权角色分配为符合条件而非活动,以最大限度地减少暴露风险;用户必须激活符合条件的角色,这通常会触发多重身份验证、票证/理由录入、可选的审批工作流以及有限的激活持续时间。角色设置定义了审批者、MFA、通知和事件票证要求。将此与特权访问组相结合,以便 Azure AD 角色和 Azure 资源角色可以通过受 PIM 激活约束的组成员身份进行治理,从而形成一个具有全面审计功能的单一控制平面。在 PIM 中使用访问评审来持续验证哪些人保留了角色、组和企业应用程序的“符合条件”或“活动”分配。评审可以自动应用结果并移除未响应者的访问权限,从而实现定期证明,无需手动返工。

Identity Protection 将机器学习风险检测应用于用户和登录。用户风险策略评估凭据泄露的可能性,并可以要求安全密码更改或阻止访问直至修复;登录风险策略分析当前会话的上下文(不可能差旅、不熟悉的登录属性、与恶意软件关联的 IP),并可以要求 MFA 或阻止有风险的尝试。配置修复措施,使中度和高风险触发 MFA 或密码重置,而低风险则可能仅被监控。将信号输入到 Conditional Access 而不是配置基于单个用户的 MFA;这样做可以集中执行策略,支持例外情况(紧急访问帐户),并减少管理配置漂移。

Conditional Access 统一了上下文感知的决策。通过命名位置,您可以将 IP 范围分类为受信任的公司网络,或将其划分为您要阻止或要求额外控制的地理位置;利用经过验证的受信任 IP 和基于国家/地区的规则来缓解高风险地理区域的威胁。设备符合性与 Microsoft Intune 集成,因此您可以在授予对敏感应用的访问权限之前,要求设备合规或处于混合 Azure AD 加入状态,并可选择性地整合 Defender for Endpoint 的风险评估。应用强制的限制通过在 SharePoint Online 和 Exchange Online 中为非托管设备返回一个禁用下载和同步功能的受限 Web 体验,来降低数据泄露的风险。会话控制可调整会话的持续时间以及重新身份验证的频率;为受监管的工作负载设置登录频率,为共享信息亭禁用持久性浏览器会话,并使用 Conditional Access App Control(通过 Defender for Cloud Apps)来监控和控制会话内活动,例如在允许浏览器内查看的同时阻止下载敏感文件。结合基于风险的策略,这些控制措施仅在需要时提供增强式质询,从而保护用户的工作效率。

外部和消费者身份

Azure AD B2C 将客户 IAM 与员工 IAM 分开,并为消费者应用提供可扩展的登录功能。内置的用户流以最少的配置覆盖了注册/登录、个人资料编辑和密码重置。当您需要复杂的编排时——例如自定义声明、条件式用户旅程、身份验证或基于 REST API 的声明扩充——请使用自定义策略 (Identity Experience Framework)。B2C 支持多种身份提供程序:本地帐户(电子邮件或电话)、OpenID Connect 和 OAuth 2.0 提供程序(Microsoft、Google、Apple)、SAML 2.0 身份提供程序以及企业联合。令牌自定义包括向后端应用颁发自定义属性、可选声明和声明转换,控制令牌生命周期,以及在关键决策点添加 API 连接器以验证或扩充用户数据。

对于 B2B 协作,Entitlement Management 可标准化外部用户的载入流程并最大限度地减少帐户蔓延。访问包封装了谁可以获得访问权限(组、应用、SharePoint 站点)、谁可以请求访问权限以及如何批准。连接的组织可与合作伙伴租户建立正式的信任关系,允许其用户请求访问包而无需预先创建来宾帐户。生命周期策略确保访问权限不会无限期保留:设置过期时间,要求定期进行访问评审,在过期或评审失败时自动移除分配,并在用户失去所有分配后撤销其剩余的来宾访问权限。此模型符合最小权限原则,并减少了手动的来宾生命周期管理工作。

从外部发布内部 Web 应用的最佳解决方案是使用 Azure AD Application Proxy。在本地安装的轻量级连接器仅向 Azure 打开出站连接,从而消除了入站防火墙漏洞。将连接器分组以实现扩展和亲和性。选择 Azure AD 预身份验证,以便在流量到达您的网络之前强制执行 Conditional Access 策略;仅在特定场景下才回退到直通 (Passthrough) 模式。对于使用集成 Windows 身份验证 (Integrated Windows Authentication) 的旧式应用,请配置 Kerberos 约束委派 (Kerberos Constrained Delegation),以便连接器可以代表用户获取到后端的 Kerberos 票证,从而实现从云到本地的无缝 SSO。

大规模治理:策略、蓝图和管理组

Azure Policy 将护栏规则化。策略定义使用带有参数的条件和效果,以便同一规则可以在不同环境中重用。将相关的定义组织成计划(initiative),以简化分配和报告。在正确的范围分配策略——管理组用于广泛治理,订阅用于平台对齐,资源组用于局部覆盖——并依靠继承将控制向下推送。关键效果包括:

Azure Blueprints 将可部署、有版本的登陆区域打包。构件(Artifact)包括策略分配、角色分配、ARM/Bicep 模板和资源组脚手架。在分配时,输入参数会将一个有版本的蓝图绑定到一个环境。资源锁定模式(DoNotDelete 或 ReadOnly)可以保护基础资源免遭意外更改,从而强制平台和工作负载职责的分离。

管理组为企业级治理提供了骨干层级结构。设计一个清晰的树状结构——通常包括平台、按业务线或区域划分的登陆区域以及沙盒——以便策略和 RBAC 的继承能够反映运营边界。在管理组级别分配的 RBAC 会流向所有子订阅和资源组,从而最大限度地减少重复的角色分配。冲突根据评估顺序和效果语义来解决;策略中的 deny 效果不能被 RBAC 覆盖。使用此结构在上层应用全局标准(如安全基线、标记),同时在下层通过参数化的计划进行定制。

高级权限与工作负载身份联合

Microsoft Entra Permissions Management (CIEM) 能够发现 Azure、AWS 和 Google Cloud 中的人类和机器身份及其有效权限。它构建一个感知活动权限图,以识别未使用的、过度的和有害的权限组合。利用这些洞察来适当调整角色大小、移除休眠访问权限,并为服务主体、托管身份和用户强制执行最小权限原则。Access Explorer 显示了谁可以在哪个资源上执行什么操作;自动化的修复工作流可以大规模地剥离不需要的权限,从而减小爆炸半径并满足合规性审计要求。

工作负载身份联合为需要调用 Azure API 的非 Azure 工作负载消除了密钥。无需在 CI/CD 中存储客户端密钥,而是在应用注册/服务主体上创建一个联合凭据,该凭据信任特定的外部颁发者(例如 GitHub Actions OIDC),并限制 subject 和 audience 声明(例如,仓库、分支或环境)。外部工作负载用其短暂的 OIDC 令牌换取 Azure 访问令牌,以承担服务主体的身份。这提供了临时的、范围限定的凭据,没有密钥轮换的开销,并具有精细的信任边界。对于 Kubernetes,将联合与 Azure Workload Identity 配对,以便 Pod 接收与服务帐户绑定的投射 OIDC 令牌,这些服务帐户映射到联合凭据,从而进一步减少密钥管理。

实际问题场景

Starbucks 必须实现身份和治理的现代化,同时支持安全的合作伙伴访问,并保留对本地应用的 SSO。他们在多个区域运营着多个 Azure 订阅,在本地使用 Integrated Windows Authentication 运行旧版的 SAP 和内网应用,构建移动消费应用,并使用 GitHub Actions 进行 CI/CD。

  1. 建立管理组层次结构和基线控制
  1. 实施最小权限管理
  1. 强制执行自适应的基于风险的访问
  1. 治理外部合作伙伴访问
  1. 安全地发布本地应用程序
  1. 保护消费者应用程序
  1. 适当调整权限并从 CI/CD 中移除密钥

所有领域 · 数据存储与数据库解决方案

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品