Microsoft AZ-801: 混合环境的身份和访问管理 — 学习指南
属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
混合环境中的身份和访问管理依赖于跨本地 Active Directory Domain Services (AD DS) 和 Microsoft Entra ID 的一致控制平面。其核心构建块包括目录同步和运行状况监控、设备身份和单点登录、针对旧版应用的安全联合身份验证或反向代理发布,以及针对特权角色和外部用户的即时 (JIT) 治理。有效的设计集成了 Azure AD Connect (现为 Microsoft Entra Connect sync)、Azure AD Connect Health、具有故障排除规范的 Hybrid Azure AD Join、Seamless SSO、在需要联合身份验证时使用的 AD FS、用于本地应用的带 Kerberos 约束委派的 Azure AD Application Proxy、强大的 Conditional Access 策略、域控制器上的 Azure AD Password Protection,以及包括 PIM 和权利管理的 Microsoft Entra ID Governance。
Azure AD Connect 和 Health 在混合身份中的应用
Azure AD Connect 是 AD DS 和 Microsoft Entra ID 之间的权威同步引擎。正确地确定属性范围、转换和写入属性至关重要。
密码写回将云端的自助式密码重置 (SSPR) 和密码更改功能扩展回本地 AD。它要求租户中启用 Microsoft Entra ID P1/P2 和 SSPR,同步服务器具有出站 HTTPS 访问权限,并且 Azure AD Connect 同步服务帐户在 AD 中拥有适当的重置权限。启用后,在 Entra 中重置密码的用户将立即在 AD DS 中强制执行,其规则会遵循 AD 密码策略。
设备写回为在 Entra 中注册的设备在 AD DS 中创建 msDS-Device 对象。这支持 AD FS 中的本地条件访问以及某些 Windows Hello for Business 证书信任方案。要求包括 Windows Server 2012 R2 或更高版本的架构、创建 RegisteredDevices 容器的企业管理员权限,以及将 Azure AD Connect 配置为目标正确的林和 OU。同步服务帐户会获得对该容器的委派权限。
组写回将 Microsoft 365 组同步回 AD DS,作为启用邮件的组,用于本地地址列表和 ACL。组写回 v2 允许将范围限定到特定的 OU,并以更高的保真度保留成员身份。对于邮件功能,建议使用 Exchange hybrid。管理员不应在本地修改源自云的组属性;应将来自 Entra 的写回视为权威来源。
同步规则决定了对象范围、联接和属性流。使用 Synchronization Rules Editor 创建具有更高优先级(较低数值)的自定义入站或出站规则,而不是修改内置规则。定义范围筛选器(例如,仅同步具有特定属性的用户)、联接规则(云对象和本地对象如何关联——immutableId/sourceAnchor 的一致性是关键)和转换(规范化 UPN、映射扩展属性)。使用域/OU 筛选或基于属性的筛选来限制同步,以最大限度地减少数据暴露并减小错误面。
Azure AD Connect Health 为 AD DS、AD FS 和 AAD Connect 提供持续监控。在域控制器、AD FS/WAP 服务器和同步服务器上安装 Health 代理。门户会显示:
- 同步错误和警报:导出错误 (ConstraintViolation, ObjectTypeMismatch)、重复属性复原事件、密码哈希同步失败、增量同步问题和计划程序运行状况。
- AD FS 分析:令牌颁发错误、证书过期、信任元数据新鲜度、到信赖方的延迟,以及高频率的 extranet 锁定等异常情况。
- AD DS 分析:复制积压、FSMO 角色运行状况、安全通道故障和 NTLM 弃用见解。 使用 Synchronization Service Manager 在错误发生的阶段(导入、同步、导出)持续调查错误,并将其与 Connect Health 警报相关联。使用使用情况分析来合理调整基础设施规模,并检测异常的登录或令牌颁发模式。
特权访问、密码保护和治理
Azure AD 密码保护通过结合 Microsoft 的全局禁用密码列表和自定义的组织列表来消除弱凭据。在一台或多台成员服务器上部署 Azure AD 密码保护代理服务,以代理 DC 与云的连接,并在每个可写域控制器上安装 DC 代理,以便在密码设置/更改时强制执行策略。代理通过 HTTPS 拉取当前策略,并且可以在切换到强制执行模式之前以审核模式运行。该算法会评估变体和常见的替换;监控专用的事件日志以查看拒绝和审核情况。这与 SSPR 密码写回集成,因此相同的规则适用于所有地方。
Privileged Identity Management (PIM) 通过合格分配和即时 (just-in-time) 激活来实施最小权限原则。将高影响力的角色(如 Global Administrator、Privileged Role Administrator、Security Administrator)分配为合格(eligible)而非永久(permanent)。配置激活要求,例如 MFA、票证或理由、带有指定批准者的批准工作流、有时间限制的激活,以及在激活时可选的 Azure AD 条件访问。PIM for Groups 将 JIT 访问扩展到特权访问组的成员资格/所有权,而这些组又可以分配给 Azure AD 角色或 Azure RBAC。使用访问评审定期重新认证角色和组成员资格,要求资源所有者证明或在用户不活动或更换部门时自动撤销访问权限。警报可识别永久性特权帐户,审计日志则捕获每一次激活和批准以满足合规性要求。
Microsoft Entra ID Governance 权利管理可创建访问包,将资源(组、SharePoint 站点和应用程序)与生命周期和批准策略捆绑在一起。定义谁可以请求访问(内部用户、特定部门或来自已连接组织的外部用户),设置多阶段批准,要求提供业务理由,并在生命周期结束时通过访问评审强制执行过期。已连接组织对合作伙伴域和身份提供程序进行建模,以通过适当的使用条款和生命周期自动化来简化 B2B 载入流程。用户通过“我的访问”门户请求访问,到期后,资源将自动移除,以最大限度地减少永久性访问。
实践问题场景
Siemens AG 正在将旧的本地 Web 应用程序迁移到现代访问方式,同时保留 AD DS 并引入最小权限原则。用户抱怨需要为 Microsoft 365 和内部应用重复输入凭据,审计人员则要求有时间限制的管理访问和强大的密码卫生。
- 建立混合身份和 SSO
- 部署带有密码哈希同步 (Password Hash Sync) 的 Microsoft Entra Connect 同步,并启用无缝 SSO (Seamless SSO)。这通过 AZUREADSSOACC 帐户允许基于 Kerberos 的 SSO,而无需 AD FS,从而减少了凭据提示。配置 OU 筛选和自定义同步规则,以仅限定所需对象的范围并规范化 UPN。
- 启用设备信任和条件访问
- 通过 Azure AD Connect 配置混合 Azure AD 加入 (Hybrid Azure AD Join),以注册已加入域的 Windows 客户端。这为条件访问提供了基于设备的信号。使用
dsregcmd /status验证注册,并修复在用户设备注册日志中出现的 SCP 或代理配置错误。
- 安全地发布本地应用
- 在两个数据中心部署 Azure AD Application Proxy 连接器,并按地理位置将应用放入连接器组。使用 Azure AD 预身份验证,以便条件访问在边缘强制执行混合加入或合规性以及 MFA。在连接器计算机帐户上为 IWA 应用配置 KCD,将委派限制为特定的 SPN,以实现具有最小权限的互联网 SSO。
- 端到端强化密码
- 在冗余的成员服务器上安装 Azure AD 密码保护代理服务,并在所有可写域控制器上安装 DC 代理。启用强制模式,并使用反映 Siemens 特定术语的自定义禁用密码列表。这确保了在本地和通过带有密码写回的 SSPR 时,弱密码都能被一致地拒绝。
- 现代化特权访问
- 为 Global Administrator、Privileged Role Administrator 和关键的 Azure RBAC 角色实施带有合格分配的 PIM。要求 MFA、理由和单阶段批准,激活窗口为 4 小时。为所有特权角色和特权访问组配置季度访问评审,自动移除不活动或未经批准的分配。
- 监控和运维
- 在同步服务器、AD FS/WAP(如果仍用于特定合作伙伴)和域控制器上安装 Azure AD Connect Health 代理。使用健康警报来跟踪同步错误、密码哈希同步状态、AD DS 复制健康状况和 AD FS 令牌颁发异常。利用使用情况分析来适当调整连接器容量并检测异常峰值。
这种方法消除了不必要的联合身份验证,通过条件访问集中了策略,并使用 KCD 来现代化旧版应用的访问。无缝 SSO 和 HAADJ 消除了密码提示,密码保护从源头强制执行强凭据,而 PIM 加上访问评审则提供了符合最小权限原则的可审计、即时性的管理访问。
← 灾难恢复和业务连续性 · 所有领域
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →