Microsoft AZ-801: 混合环境的身份和访问管理 — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

混合环境中的身份和访问管理依赖于跨本地 Active Directory Domain Services (AD DS) 和 Microsoft Entra ID 的一致控制平面。其核心构建块包括目录同步和运行状况监控、设备身份和单点登录、针对旧版应用的安全联合身份验证或反向代理发布,以及针对特权角色和外部用户的即时 (JIT) 治理。有效的设计集成了 Azure AD Connect (现为 Microsoft Entra Connect sync)、Azure AD Connect Health、具有故障排除规范的 Hybrid Azure AD Join、Seamless SSO、在需要联合身份验证时使用的 AD FS、用于本地应用的带 Kerberos 约束委派的 Azure AD Application Proxy、强大的 Conditional Access 策略、域控制器上的 Azure AD Password Protection,以及包括 PIM 和权利管理的 Microsoft Entra ID Governance。

Azure AD Connect 和 Health 在混合身份中的应用

Azure AD Connect 是 AD DS 和 Microsoft Entra ID 之间的权威同步引擎。正确地确定属性范围、转换和写入属性至关重要。

密码写回将云端的自助式密码重置 (SSPR) 和密码更改功能扩展回本地 AD。它要求租户中启用 Microsoft Entra ID P1/P2 和 SSPR,同步服务器具有出站 HTTPS 访问权限,并且 Azure AD Connect 同步服务帐户在 AD 中拥有适当的重置权限。启用后,在 Entra 中重置密码的用户将立即在 AD DS 中强制执行,其规则会遵循 AD 密码策略。

设备写回为在 Entra 中注册的设备在 AD DS 中创建 msDS-Device 对象。这支持 AD FS 中的本地条件访问以及某些 Windows Hello for Business 证书信任方案。要求包括 Windows Server 2012 R2 或更高版本的架构、创建 RegisteredDevices 容器的企业管理员权限,以及将 Azure AD Connect 配置为目标正确的林和 OU。同步服务帐户会获得对该容器的委派权限。

组写回将 Microsoft 365 组同步回 AD DS,作为启用邮件的组,用于本地地址列表和 ACL。组写回 v2 允许将范围限定到特定的 OU,并以更高的保真度保留成员身份。对于邮件功能,建议使用 Exchange hybrid。管理员不应在本地修改源自云的组属性;应将来自 Entra 的写回视为权威来源。

同步规则决定了对象范围、联接和属性流。使用 Synchronization Rules Editor 创建具有更高优先级(较低数值)的自定义入站或出站规则,而不是修改内置规则。定义范围筛选器(例如,仅同步具有特定属性的用户)、联接规则(云对象和本地对象如何关联——immutableId/sourceAnchor 的一致性是关键)和转换(规范化 UPN、映射扩展属性)。使用域/OU 筛选或基于属性的筛选来限制同步,以最大限度地减少数据暴露并减小错误面。

Azure AD Connect Health 为 AD DS、AD FS 和 AAD Connect 提供持续监控。在域控制器、AD FS/WAP 服务器和同步服务器上安装 Health 代理。门户会显示:

特权访问、密码保护和治理

Azure AD 密码保护通过结合 Microsoft 的全局禁用密码列表和自定义的组织列表来消除弱凭据。在一台或多台成员服务器上部署 Azure AD 密码保护代理服务,以代理 DC 与云的连接,并在每个可写域控制器上安装 DC 代理,以便在密码设置/更改时强制执行策略。代理通过 HTTPS 拉取当前策略,并且可以在切换到强制执行模式之前以审核模式运行。该算法会评估变体和常见的替换;监控专用的事件日志以查看拒绝和审核情况。这与 SSPR 密码写回集成,因此相同的规则适用于所有地方。

Privileged Identity Management (PIM) 通过合格分配和即时 (just-in-time) 激活来实施最小权限原则。将高影响力的角色(如 Global Administrator、Privileged Role Administrator、Security Administrator)分配为合格(eligible)而非永久(permanent)。配置激活要求,例如 MFA、票证或理由、带有指定批准者的批准工作流、有时间限制的激活,以及在激活时可选的 Azure AD 条件访问。PIM for Groups 将 JIT 访问扩展到特权访问组的成员资格/所有权,而这些组又可以分配给 Azure AD 角色或 Azure RBAC。使用访问评审定期重新认证角色和组成员资格,要求资源所有者证明或在用户不活动或更换部门时自动撤销访问权限。警报可识别永久性特权帐户,审计日志则捕获每一次激活和批准以满足合规性要求。

Microsoft Entra ID Governance 权利管理可创建访问包,将资源(组、SharePoint 站点和应用程序)与生命周期和批准策略捆绑在一起。定义谁可以请求访问(内部用户、特定部门或来自已连接组织的外部用户),设置多阶段批准,要求提供业务理由,并在生命周期结束时通过访问评审强制执行过期。已连接组织对合作伙伴域和身份提供程序进行建模,以通过适当的使用条款和生命周期自动化来简化 B2B 载入流程。用户通过“我的访问”门户请求访问,到期后,资源将自动移除,以最大限度地减少永久性访问。

实践问题场景

Siemens AG 正在将旧的本地 Web 应用程序迁移到现代访问方式,同时保留 AD DS 并引入最小权限原则。用户抱怨需要为 Microsoft 365 和内部应用重复输入凭据,审计人员则要求有时间限制的管理访问和强大的密码卫生。

  1. 建立混合身份和 SSO
  1. 启用设备信任和条件访问
  1. 安全地发布本地应用
  1. 端到端强化密码
  1. 现代化特权访问
  1. 监控和运维

这种方法消除了不必要的联合身份验证,通过条件访问集中了策略,并使用 KCD 来现代化旧版应用的访问。无缝 SSO 和 HAADJ 消除了密码提示,密码保护从源头强制执行强凭据,而 PIM 加上访问评审则提供了符合最小权限原则的可审计、即时性的管理访问。


灾难恢复和业务连续性 · 所有领域

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品