Microsoft AZ-900: 身份、访问与安全 — 学习指南

属于 Microsoft Azure AZ-900 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

Azure 中的身份、访问和安全以 Microsoft Entra ID 为中心进行身份管理,以 Azure RBAC 和 Privileged Identity Management 进行授权,并利用平台级控制来保护机密和强化工作负载。强身份验证和基于风险的策略可减少帐户被接管的风险,而集中式机密存储和网络边缘保护则能封堵常见的攻击路径。持续的安全态势管理则能大规模地推动对错误配置的修复。一个内聚的设计将这些元素联系在一起:从本地同步或在云中创建的权威身份;与设备和会话风险挂钩的可强制执行的访问策略;具有即时 (just-in-time) 提升权限功能的最小权限角色;与应用程序代码隔离的机密和密钥;以及包括应用程序防火墙、DDoS 缓解和威胁驱动建议在内的分层防御。最终形成一个可防御、可审计且符合业务和法规需求的环境。

Microsoft Entra ID:用户、组和混合同步

Microsoft Entra ID 是面向用户、设备、应用程序和服务主体的云身份服务。用户可以是仅限云的用户,也可以是从本地目录同步的用户。组用于组织访问权限,支持安全组和 Microsoft 365 组。动态组成员资格通过基于用户或设备属性(例如,部门 = 财务的所有用户)自动填充组成员来简化生命周期管理,从而无需手动更新即可清晰地界定应用访问和策略的范围。混合型组织使用 Microsoft Entra Connect 连接其本地 Active Directory。密码哈希同步 (Password hash synchronization) 是最简单、最具弹性的登录方法,它通过将在本地派生的哈希按计划同步到云端来实现云身份验证。当法规或策略要求时,直通身份验证 (Pass-through authentication) 通过轻量级代理将密码验证保留在本地,并可与无缝 SSO (Seamless SSO) 结合使用以提供内网体验。对于大型或分布式环境,Microsoft Entra Cloud Sync 提供了一种基于轻量级代理的方法,支持多林环境并简化了操作。基于组的许可、应用分配和角色分配都构建在这些基础功能之上。可以使用跨租户访问(B2B 协作)邀请外部用户,同时应用 Conditional Access、访问评审和生命周期策略来降低来自非活动来宾的风险。登录、审核和预配日志提供了可追溯性,并且可以导出到 Log Analytics 工作区或 SIEM 中进行保留和分析。

主要用途反映更改的延迟本地离线时的弹性典型场景
仅限云的用户全新部署的云身份立即不受影响初创公司、试点工作负载
同步用户 (PHS)最常见的混合登录方式分钟级(同步周期)登录不受影响广泛的混合部署
同步用户 (PTA)密码必须保留在本地的混合场景近乎实时(通过代理中介)取决于 PTA 代理的可用性受监管的工作负载、密码策略在本地
动态组自动化访问范围界定近乎实时(规则评估)不受影响许可证分配、Conditional Access 目标设定

身份验证与风险控制:MFA、条件访问、无密码、SSPR、Identity Protection 和访问评审

强身份验证始于多重身份验证 (MFA),并逐步发展为抗网络钓鱼的无密码方法。Microsoft Authenticator、短信/语音、FIDO2 安全密钥、Windows Hello for Business 和基于证书的身份验证涵盖了不同保证级别和可用性的场景。Conditional Access 是一个策略引擎,它将用户、设备、应用、位置和会话风险整合到授予、质询或阻止访问的决策中。核心模式包括:要求所有交互式用户使用 MFA、阻止旧式协议、对高价值应用强制执行合规或混合联接的设备,以及利用登录风险触发升级式身份验证。自助式密码重置 (SSPR) 允许用户使用已配置的身份验证方法重置或更改密码,从而减轻服务台的负担。在混合部署中,密码写回功能可以安全地更新本地 AD。结合使用 SSPR 和 MFA 可提供统一的门户和集中的注册体验,从而简化用户引导和恢复流程。策略应明确指定安全方法、方法的最小数量以及注册截止日期。Microsoft Entra ID Protection 增加了由机器学习驱动的对风险用户和风险登录的检测功能。风险策略可以自动要求高风险用户更改密码,或对中等及以上风险的登录强制执行 MFA,从而缩短受损帐户的驻留时间。管理员可以对风险检测进行分类处理,并确认、忽略或修复事件,而与 Conditional Access 的集成使风险成为一项首要的控制措施。访问评审提供对用户、组、应用和特权角色访问权限的定期和自动化重新认证——这对来宾帐户和高风险组至关重要——并且可以在评审者未响应时自动强制执行结果。

使用 Azure RBAC 和 Privileged Identity Management (PIM) 进行授权

Azure 基于角色的访问控制 (RBAC) 用于管理谁可以在管理平面上对哪些资源执行哪些操作。分配在某个范围(管理组、订阅、资源组或资源)进行,并向下继承。诸如 Owner、Contributor、Reader 等内置角色,以及更精细的角色(如 Virtual Machine Contributor、Key Vault Administrator 或 Storage Blob Data Reader)提供了最小权限选项。当内置角色粒度过粗时,可以使用自定义角色,通过特定的 Azure Resource Manager 操作来进一步细化权限。有效的授权设计会将工作负载分段到与应用程序边界对齐的资源组中,默认分配 Reader 权限,并仅在需要时才提升为 Contributor 权限。基于组的角色分配简化了生命周期管理,而活动日志与 Azure Monitor 警报相结合,可对角色分配的更改进行监督。对于数据平面场景(例如,Storage Blob 数据或 Key Vault 机密),应使用相应的数据访问角色,而不是粒度较粗的管理角色。Privileged Identity Management (PIM) 为 Azure RBAC 角色和 Microsoft Entra 目录角色增加了即时 (just-in-time)、有时限的权限提升功能。用户对某个角色是“符合条件的”(Eligible),在执行特权任务之前,必须先激活该角色——激活时需要 MFA、审批、票证编号和理由。PIM 强制执行分配的开始/结束时间,限制常设访问权限,并记录激活历史。PIM 内的访问评审可确保“符合条件的”和永久性的分配不会偏离预期,警报会标记出风险配置,例如订阅上的永久性 Global Administrator 或 Owner。

使用 Azure Key Vault 管理机密、密钥和证书

Azure Key Vault 集中存储应用程序的机密、证书和加密密钥,从而将凭据从代码和模板中移除。连接字符串和 API 密钥等机密通过 TLS 使用 Azure SDK 或 REST 进行检索,而证书则支持通过集成的证书颁发机构进行导入、生成和自动续订。密钥可实现静态加密和加密操作,包括对应用程序数据进行信封加密,以及为 Azure Storage、SQL Database 和 Disk Encryption Sets 等服务提供客户管理的密钥。对 Key Vault 的访问在两个平面上强制执行。管理平面使用 Azure RBAC 来控制谁可以配置保管库。数据平面可以使用新式的 Azure RBAC for Key Vault 或旧版的访问策略;新部署应优先选择 Azure RBAC 以实现一致性和审计。默认情况下启用软删除和清除保护,以防止意外或恶意丢失,而私有终结点和防火墙规则则限制网络访问。Azure 资源的托管标识通过授予工作负载基于身份的机密访问权限,消除了嵌入式凭据。为了获得更高的保障,Azure Key Vault Managed HSM 提供单租户、经过 FIPS 140-2 Level 3 验证的 HSM,用于具有专用容量和严格角色分离的密钥操作。运维卫生包括版本化机密、轮换策略、证书自动轮换以及将诊断日志导出到 SIEM。分配范围较窄的数据平面角色,例如 Key Vault Secrets User 或 Key Vault Crypto Officer,以最小化爆炸半径。

安全态势、Defender for Cloud、安全分数、WAF 和 DDoS 保护

Microsoft Defender for Cloud 为 Azure、多云和混合环境提供云安全态势管理 (CSPM) 和工作负载保护。它根据安全标准持续评估资源,通过优先建议提升安全分数 (Secure Score),并使用 Azure Policy 进行大规模治理。启用 Defender 计划可为服务器、容器、数据库、存储、Key Vault 和 PaaS 服务添加威胁检测和保护,包括服务器上基于代理的 EDR 和 Kubernetes 威胁检测。法规合规性仪表板将控制措施映射到 ISO 27001、NIST 和 CIS 等框架,从而加速审计。在网络和应用边缘,Azure 提供原生的 DDoS 缓解和 Web 应用程序防火墙 (WAF)。DDoS Protection 按虚拟网络启用,可自动分析正常流量的特征,并缓解针对公共 IP 的容量耗尽型攻击和协议攻击。对于只有少数公共终结点的小型部署,IP Protection SKU 具有成本效益,而 Network Protection (Standard) 则覆盖受保护 VNet 中的所有公共 IP,并包含成本保护和快速响应 (Rapid Response) 支持。WAF 在 Azure Application Gateway (区域性) 或 Azure Front Door (全球性) 的第 7 层运行,具有托管规则集、异常评分、机器人防护和自定义规则。在预防模式下运行 WAF 以主动阻止攻击,并将其与私有源站和零信任访问相结合以实现深度防御。结合使用这些服务以实现分层防御:DDoS 用于吸收洪水攻击,WAF 用于阻止 OWASP Top 10 和滥用模式,NSG 和 Azure Firewall 用于限制东西向和南北向流量,而 Defender for Cloud 用于弥补配置差距和检测威胁。将来自 WAF、DDoS 和资源日志的诊断信息输入 Log Analytics 或 Microsoft Sentinel,以进行关联和响应。

实战问题:Contoso Retail 的安全混合部署,采用基于风险的访问和分层防御

场景: Contoso Retail 运营着 120 家门店,并拥有一个本地 AD 林,同时正在推出一个新的基于 Azure 的电子商务平台。员工将从公司设备访问内部管理门户,而供应商和营销机构则需要来宾访问权限。公司必须减少与密码相关的服务台呼叫,为管理员强制执行抗网络钓鱼的登录方式,保护应用程序密钥,并抵御季节性的流量高峰和攻击活动——同时还要为 PCI DSS 控制维护审计证据。

挑战: 设计一个身份优先的安全架构,该架构需保留现有身份、实施自适应访问、从代码中移除密钥、最小化常设权限,并为全球可达的 Web 前端实现网络边缘保护。

推荐方法:

  1. 部署 Microsoft Entra Connect,启用密码哈希同步和无缝 SSO。配置一个暂存服务器用于回滚,并同步选定的 OU 以限制范围。
  2. 基于本地属性为财务、门店运营和管理员创建动态安全组;使用基于组的应用分配和许可。
  3. 启用条件访问:要求所有用户使用 MFA;阻止旧式身份验证;要求使用合规或混合加入的设备访问管理门户;强制执行基于登录风险的 MFA 质询,并阻止来自 Contoso 没有业务的国家/地区的访问。
  4. 为特权用户推出使用 FIDO2 安全密钥和 Windows Hello for Business 的无密码登录;在完全实现无密码之前,强制要求 Authenticator 推送通知使用号码匹配。
  5. 启用具有密码写回功能的 SSPR,并要求使用两种安全方法进行重置;将注册过程与 MFA 注册合并,以减少用户摩擦。
  6. 激活 Microsoft Entra ID Protection 用户风险和登录风险策略,以便在高用户风险时自动要求更改密码,并对中等及以上风险的登录进行质询。
  7. 为面向合作伙伴的组中的来宾用户以及所有符合 PIM 条件的角色设置访问评审,并对未响应者自动应用移除权限的决定。
  8. 在每个应用程序的资源组级别实施具有最低权限的 Azure RBAC;通过组进行分配。对角色分配变更使用活动日志警报。
  9. 将订阅载入 PIM;将 Owner 和 Contributor 分配设置为“符合条件的”(Eligible),并要求审批、MFA 和 4 小时的激活窗口;要求提供工单号和理由。
  10. 预配具有私有终结点和用于数据平面访问的 Azure RBAC 的 Azure Key Vault。存储应用密钥和证书;启用轮换策略;授予 Web 应用的系统分配的托管标识对所需密钥的读取权限。
  11. 使用 Azure Front Door Standard 为电子商务网站提供前端服务,WAF 处于预防模式,并采用使用最新托管规则集和地理筛选的 WAF 策略;通过私有终结点或锁定的公共 IP 限制对源站的访问。
  12. 在托管 API 和网关公共 IP 的生产 VNet 上启用 DDoS Network Protection;配置诊断和警报。
  13. 为 Servers、Containers、App Service、SQL 和 Key Vault 开启 Microsoft Defender for Cloud 计划。使用安全分数改进建议来修复订阅上缺失的 MFA、公共存储访问以及 App Gateway 上的弱 TLS 等问题。
  14. 将 Entra 登录、审计、WAF、DDoS 和 Defender 警报流式传输到 Log Analytics 工作区和 Microsoft Sentinel,以进行检测和响应。创建 playbook,以便在确认帐户泄露时禁用令牌并强制重置密码。

Azure 理由: 此设计保留了本地的身份认证授权,同时通过密码哈希同步实现了弹性的云登录。条件访问和 Identity Protection 将静态的 MFA 转变为自适应的、由风险驱动的强制执行策略,而无密码登录则从特权路径中消除了密码网络钓鱼的风险。带有组分配的 RBAC 和 PIM 消除了常设管理员权限,并提供了完整的可审计性。Key Vault 和托管标识将密钥从代码和管道中剥离。Azure Front Door WAF 和 DDoS Protection 为全球业务足迹建立了分层的边缘防御,而带有安全分数的 Defender for Cloud 则推动了跨计算和数据服务的持续强化和威胁检测。


存储与数据库 · 所有领域 · 成本管理与服务经济学

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品