Microsoft MD-102: 身份、访问和条件访问 — 学习指南
属于 Microsoft Endpoint Administrator Associate MD-102 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Microsoft 365 中的身份、访问和条件访问确立了用户、设备和应用如何对公司资源进行身份验证和授权。Azure AD 条件访问 (CA) 评估用户和设备状态、位置和风险等信号,以强制执行 MFA、合规设备、应用保护和会话限制等控制措施。来自 Azure AD Identity Protection 的基于风险的策略可自动修复受损用户和有风险的登录。Primary Refresh Tokens (PRTs) 在已加入 Azure AD 的设备上提供无缝的单一登录体验,而 Enterprise State Roaming 则可在不同设备间保持高效的用户体验。Privileged Identity Management 为管理员强制执行即时权限提升。最后,结构良好的 Azure AD 组策略是在 Intune 和条件访问中进行精确目标定位的基础。
条件访问:条件、授予控制、命名位置和 MFA 策略
条件访问评估条件并应用授予/会话控制,在颁发令牌时做出是/否的决策。CA 策略在主身份验证之后、颁发访问令牌之前进行评估。
您必须掌握的关键条件:
- 用户和组:确定策略的目标范围。使用包含/排除逻辑进行试点,并排除紧急访问帐户。
- 云应用或操作:选择特定的应用(例如 Exchange Online、SharePoint Online、自定义企业应用)或用户操作(注册安全信息)。
- 设备平台和设备状态:按操作系统筛选,并要求设备合规或混合 Azure AD 加入,以满足零信任设备要求。设备合规性由 Intune 发出信号,并要求对设备进行评估并标记为合规。
- 位置:使用命名位置按国家/地区或 IP 范围进行包含/排除。将受信任的网络出口标记为“受信任”,以便在适当时放宽控制。
- 客户端应用:区分新式身份验证客户端(浏览器、新式 Office 客户端)和旧式协议 (IMAP/POP/SMTP/ActiveSync basic)。要仅阻止旧式身份验证同时允许新式身份验证,请使用客户端应用条件加上针对旧式客户端的“阻止”授予控制。
- 登录风险和用户风险:从 Identity Protection 引入风险信号,以在登录时或根据帐户泄露情况触发增强验证或阻止决策。
授予控制定义了访问必须满足的条件:
- 要求多重身份验证
- 要求将设备标记为合规
- 要求混合 Azure AD 加入的设备
- 要求更改密码(风险修复)
- 要求使用条款
- 要求批准的客户端应用和/或应用保护策略(适用于无注册的 MAM)
会话控制塑造身份验证后的行为:
- 登录频率和持久性浏览器会话
- Conditional Access App Control(通过 Microsoft Defender for Cloud Apps)用于实时会话检查
- 在需要高保障的场景下禁用复原默认设置
策略生命周期最佳实践:
- 从仅报告模式开始,以验证影响
- 对常见场景(例如,阻止旧式身份验证、保护管理员角色)使用策略模板
- 始终包含可绕过 CA 的紧急访问帐户
- 将“要求设备合规”与 Intune 合规性策略相结合,以强制执行操作系统、加密、防病毒以及越狱/root 检查
命名位置和受信任的 IP 范围:
- 命名位置可以是国家/地区(基于 IP 到地理位置的映射)或特定的 IPv4/IPv6 CIDR 范围。将命名位置标记为受信任,可以将其用作排除项或放宽控制(例如,在受信任的办公室内绕过 MFA)。只有公共出口 IP 有效;经过 NAT 的私有 IP 在外部不可见。
- Identity Protection 可以将受信任的命名位置视为风险较低的区域,用于不熟悉的登录检测。维护一份权威的公司出口 IP 列表并保持其最新,以避免误报。
MFA 策略——每用户 MFA 与条件访问 MFA:
- 每用户 MFA(旧式)在用户对象上静态强制执行 MFA,并且仅通过其经典设置支持“为受信任的 IP 跳过 MFA”。它缺乏上下文评估和精细的目标定位,并与 CA 的提示冲突。
- 条件访问 MFA 是推荐的方法。它根据应用敏感度、设备状态和风险等条件应用 MFA。它与 Identity Protection 集成,可实现基于风险的提示,并支持新式身份验证客户端。
- 迁移指南:对每用户 MFA 禁用/强制执行“已禁用”状态,实施基于 CA 的 MFA 策略,并依靠集中的“身份验证方法”策略进行方法注册和强制执行(例如 Authenticator、FIDO2、SMS)。使用系统首选的 MFA 和数字匹配来增强推送批准的安全性。
身份保护、用户和登录风险,以及 PRT 在无缝 SSO 中的作用
Azure AD Identity Protection (AIP) 利用机器学习和微软威胁情报计算概率性风险:
- 登录风险 实时评估每次身份验证(例如,不熟悉的登录属性、非典型位置移动、与恶意软件关联的 IP、匿名 IP)。
- 用户风险 反映了身份被泄露的可能性(例如,凭据泄露、重复的异常登录)。
策略:
- 登录风险策略:对于中/高登录风险,强制执行“要求 MFA”或“阻止访问”。这非常适合在有风险的身份验证时刻进行提升验证。
- 用户风险策略:对于中/高用户风险,强制执行“要求更改密码”或“阻止访问”。这通过 SSPR/MFA 强制进行安全密码重置来修复受损身份。
- 集成:使用“登录风险”或“用户风险”条件配置 CA 策略,以对每个应用进行精确控制。排除紧急访问帐户。使用命名受信任位置以减少误报。
- 许可和审计:Identity Protection 需要 Azure AD Premium P2。使用风险检测和调查工作流来确认、消除或修复风险,并将日志导出到 SIEM。
主刷新令牌 (PRT) 与 Azure AD 加入设备上的无缝 SSO:
- PRT 是一种绑定到设备、限定于用户的刷新令牌,在设备登录(Azure AD 加入或混合 Azure AD 加入)期间生成。它驻留在操作系统的凭据堆栈中,并在可用时受 TPM 保护。
- PRT 通过 Web Account Manager (WAM) 和 MSAL 实现对 Azure AD 集成应用的 SSO,从而消除重复的提示。当初始登录满足 MFA 时,PRT 会携带一个 MFA 声明,该声明可以满足 CA 的“要求 MFA”条件,而无需新的提示,直到登录频率过期或策略更改。
- 续订和安全性:PRT 会定期续订,并可以通过 nonce 质询来断言设备存在。撤销设备注册或禁用用户会使后续的令牌颁发无效。
- 与无缝 SSO 的关系:Azure AD 无缝 SSO(基于 Kerberos,通过 Azure AD Connect 实现)主要适用于在公司网络上使用 PHS/PTA 的已加入域的计算机。Azure AD 加入的设备依赖 PRT 实现 SSO;对于 AADJ 设备,你不需要无缝 SSO 即可实现对云资源的 SSO。
企业状态漫游、PIM 以及用于精确目标的组策略
企业状态漫游 (ESR):
- ESR 为 Azure AD 用户在 Azure AD 加入和混合 Azure AD 加入的设备之间同步受支持的 Windows 设置和某些应用设置。示例包括个性化、语言和一些 Windows 应用设置;不包括文档或任意文件。
- 在 Azure AD 租户设置中启用 ESR,并将其范围限定为所有或选定的用户。数据在 Azure 中传输和静态时都经过加密;密钥是租户范围的。ESR 减少了设备更换或 Autopilot 预配期间的重新配置时间,它补充而非替代配置文件管理解决方案。
用于即时管理员访问的 Privileged Identity Management (PIM):
- PIM (Azure AD P2) 使用户有资格(eligible)而不是永久分配到特权角色(例如,Global Administrator、Intune Administrator、Security Administrator)或特权访问组 (PAG)。
- 激活可以要求 MFA、理由、票证编号和批准,并且可以有时间限制,并强制执行开始/结束时间。它会生成不可变的审计记录,并对过度激活发出警报。
- 使用 PIM 来减少常设特权、限制爆炸半径并满足合规性要求。对于 Intune,使管理员有资格担任 Intune Administrator 角色或被授予了限定范围的 Intune RBAC 的 PAG。对高影响力的角色要求批准,并将激活限制在工作时间内。
用于在 Intune 和 CA 中进行目标的 Azure AD 组:
- 已分配的组:静态成员身份,非常适合试点以及当属性不足时使用。管理上简单且确定。
- 动态用户组:成员身份根据用户属性(例如,department、usageLocation、jobTitle)计算。最适合用于用户范围的策略、应用分配和许可证治理。需要 Azure AD Premium P1。
- 动态设备组:成员身份基于设备属性(例如,deviceOSType、deviceOwnership、enrollmentProfileName、deviceCategory)。最适合用于设备范围的策略和应用部署。
- Intune 目标定位指南:
- 对基于用户的策略(例如,应用保护策略、Office 应用分配)使用用户组,对基于设备的配置文件(例如,配置、合规性)使用设备组。
- 在“所有设备”分配中,优先使用 Intune 设备筛选器进行高精度范围界定,以减少组的无序扩张和评估延迟。
- 对于条件访问,将策略范围限定为用户和工作负载身份;当需要按设备属性缩小强制执行范围时,在 CA 中使用设备筛选器,并要求“设备合规”或“混合加入”以强制执行设备状态。
- 维护:避免使用嵌套组,这会导致动态评估中不可预测的延迟。监控成员身份处理过程,并为紧急访问或服务帐户设计回退排除项。
整合实践:安全的现代访问模式
适用于云优先端点的稳健模式:
- 使用 CA 策略阻止旧式身份验证,该策略的客户端应用条件范围限定为旧式协议,并使用“阻止”授予控制。
- 通过按敏感度划分策略范围来强制执行基于 CA 的 MFA(例如,要求 Exchange/SharePoint 和所有管理门户使用 MFA)。消除基于用户的 MFA 以防止冲突。
- 要求桌面平台具有设备符合性,并使用会话控制来限制登录频率。对于移动 BYOD,要求使用批准的客户端应用和应用保护策略,无需注册设备。
- 利用 Identity Protection:对中等登录风险要求 MFA,阻止高登录风险,并对中等/高用户风险要求更改密码。
- 使用命名位置来减少在受信任公司网络上的不便,同时根据需要仍强制执行设备符合性和会话控制。
- 确保 Azure AD 已加入的设备获得 PRT 以实现无缝 SSO,并在适用时由 Intune 符合性策略和 Defender for Endpoint 信号提供支持。
- 使用 PIM 来治理管理员访问,并定期运行访问评审。
实际问题场景
Fabrikam, Inc. 正在向全球员工推出使用 Intune 管理的 Azure AD 已加入的 Windows 11 笔记本电脑。安全要求包括:阻止旧式身份验证,根据风险强制执行 MFA,强制要求使用合规设备访问 Microsoft 365,启用 SSO,并最大限度地减少因频繁提示给用户带来的不便。管理员必须仅在必要时提升权限。用户在新设备上应能保留桌面个性化设置。
- 实施条件访问基线
- 创建一个“阻止旧式身份验证”的 CA 策略:目标为所有用户,排除两个紧急访问帐户,目标为所有云应用,将客户端应用设置为旧式协议,并授予“阻止”访问权限。 原因:这能精确地仅阻止旧式协议,同时保留现代身份验证的访问权限。
- 要求 Microsoft 365 使用 MFA 和设备符合性
- 创建“M365 访问要求合规设备或 MAM”的 CA 策略:目标为所有用户,包括 Exchange Online 和 SharePoint Online,要求 Windows/macOS 设备标记为合规;对于 iOS/Android,要求使用批准的客户端应用和应用保护策略。将会话控制的登录频率设置为 14 天。 原因:平衡了安全性与可用性,在托管端点上强制执行零信任,并为 BYOD 提供无需注册的 MAM。
- 使用 Identity Protection 启用基于风险的保护
- 配置登录风险策略:对于中等及以上风险,要求 MFA;对于高风险,阻止访问。
- 配置用户风险策略:对于中等及以上风险,要求使用 SSPR+MFA 更改密码。 原因:自动化实时和帐户泄露修复,以减少事件响应时间。
- 建立命名位置
- 为 Fabrikam 的数据中心和区域办公室定义命名 IP 范围,并将其标记为受信任。 原因:减少来自已知出口点的不必要的 MFA 提示,并提高风险信号的准确性。
- 通过 PRT 确保 Azure AD 已加入设备上的无缝 SSO
- 使用 Windows Autopilot (Azure AD join) 和 Intune 注册设备。使用
dsregcmd /status验证 PRT 的颁发,并确保时间同步和 TPM 状态正常。 原因:PRT 提供设备绑定的 SSO,在适用时满足 CA 的 MFA 声明,并消除了重复提示。
- 使用 Azure AD 组配置 Intune 符合性策略和目标定位
- 根据平台和所有权创建动态设备组,并应用符合性策略(加密、最低操作系统版本、Defender 状态)。使用 Intune 设备筛选器来优化配置配置文件和 Win32 应用的“所有设备”分配。 原因:确保只有合规设备才能获得访问权限,同时最大限度地减少组蔓延和评估延迟。
- 使用 PIM 治理特权访问
- 使 Helpdesk 有资格获取 Intune Help Desk Operator 和 Endpoint Security Manager 角色;使 Cloud Ops 有资格获取 Intune Administrator 角色。对更高级别的角色要求 MFA、理由和需要审批的 4 小时激活窗口。 原因:减少持久性特权,强制执行最低权限原则,并提供可审核的激活记录。
- 启用企业状态漫游 (ESR)
- 为所有 Azure AD 用户开启 ESR。沟通哪些设置会漫游,并在试点设备上验证同步情况。 原因:在设备更换期间保留用户的个性化设置,从而在生命周期事件中提高生产力。
此设计使用条件访问进行基于上下文的强制执行,使用 Identity Protection 进行自动化风险修复,使用 PRT 在 Azure AD 已加入的设备上实现无摩擦的 SSO,使用 Intune 和动态组进行精确的策略目标定位,使用 PIM 进行即时管理员权限管理,并使用 ESR 提供一致的用户体验——所有这些都与零信任和运营效率保持一致。
← 终结点安全和 Microsoft Defender · 所有领域 · 共同管理和混合环境 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →