Microsoft AZ-104: Azure Active Directory und Identitätsverwaltung — Lernleitfaden

Teil des Microsoft Azure Administrator Associate AZ-104 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Azure Active Directory (Azure AD) ist die Identitätssteuerungsebene für die Cloud-Dienste von Microsoft. Ein Mandant ist ein dediziertes, vertrauenswürdiges Identitätsverzeichnis, das Benutzer, Gruppen, Anwendungen, Geräte und Richtlinien enthält. Ein Abonnement ist ein Abrechnungscontainer für Azure-Ressourcen und ist für die Identität und den Zugriff mit genau einem Azure AD-Mandanten verknüpft; ein einzelner Mandant kann mehrere Abonnements enthalten. Rollenzuweisungen für Azure-Ressourcen (Azure RBAC) stammen aus dem Mandanten, der mit dem Abonnement verknüpft ist. Benutzer authentifizieren sich bei ihrem Heimatmandanten und können Zugriff auf Ressourcen in jedem Abonnement erhalten, das diesem Mandanten vertraut. Richtlinien für Identity Governance und Sicherheit (zum Beispiel Conditional Access) gelten auf der Mandantenebene und steuern, wie Identitäten Dienste über Abonnements hinweg nutzen.

Identitäten, Gruppen und Lizenzierung

Benutzerkonten in Azure AD fallen in drei Kategorien, die den Lebenszyklus, die Authentifizierung und die Verwaltung beeinflussen:

Gruppen ermöglichen skalierbare Autorisierung und Lizenzierung. Die zugewiesene Mitgliedschaft wird explizit verwaltet. Die dynamische Mitgliedschaft (Azure AD Premium P1) wertet Regeln anhand von Benutzer- oder Geräteattributen aus und pflegt die Mitgliedschaft automatisch nahezu in Echtzeit, ideal für Szenarien, die auf Mitarbeitertyp, Abteilung oder Gerätekonformität basieren. Die gruppenbasierte Lizenzierung weist Sicherheitsgruppen Produkt-SKUs (zum Beispiel Microsoft 365 E5, Azure AD Premium) zu; Azure AD berechnet die effektive Lizenzzuweisung, berücksichtigt deaktivierte Servicepläne und zeigt Konflikte auf. Dynamische Gruppen lassen sich gut mit gruppenbasierter Lizenzierung kombinieren, um Personengruppen basierend auf Attributen automatisch zu lizenzieren.

Hybride Identität mit Azure AD Connect

Azure AD Connect stellt Identitätssynchronisierungs- und Anmeldemuster für hybride Umgebungen her:

Die Synchronisierung läuft nach einem Zeitplan (standardmäßig ein 30-Minuten-Zyklus). Verwenden Sie

undefined

, um aktuelle Änderungen wie neue Benutzer, Gruppenmitgliedschaften und Attributaktualisierungen sofort zu übertragen. Führen Sie

undefined

nur bei erstmaligen Änderungen oder Änderungen an der Topologie/dem Schema aus (dies führt einen vollständigen Import, Sync und Export durch und ist langsamer). Das Erzwingen der AD-Replikation, der Neustart von NetLogon oder die Manipulation des Global Catalog löst keinen Export durch Azure AD Connect aus; die unterstützte Methode ist der PowerShell-Sync-Zyklus oder Operationen im Synchronization Service Manager. Schränken Sie die Synchronisierung durch OU- und Attributfilterung ein. Für die Integration von Password Writeback und SSPR mit der lokalen Umgebung aktivieren Sie die Writeback-Funktion in Azure AD Connect und erteilen Sie die erforderlichen lokalen Berechtigungen.

Zugriffsentscheidungen: Conditional Access, MFA, SSPR und Identity Protection

Conditional Access (Azure AD Premium P1/P2) wertet Signale aus und erzwingt Echtzeit-Kontrollen bei der Anmeldung und der Token-Ausstellung. Eine Richtlinie zielt auf Benutzer, Gruppen oder Verzeichnisrollen ab; auf Cloud-Anwendungen oder Benutzeraktionen; und auf Bedingungen wie Anmelderisiko, Geräteplattform, Client-Anwendungen (Legacy vs. Modern) und Standorte. Benannte Standorte (Named Locations) kennzeichnen vertrauenswürdige IP-Bereiche oder Länder/Regionen und ermöglichen eine explizite Einschluss-/Ausschlusslogik. Gewährungskontrollen (Grant Controls) erzwingen Anforderungen wie:

Die Multi-Faktor-Authentifizierung kann erzwungen werden über:

Azure AD Identity Protection (Azure AD Premium P2) erkennt Risiken und reagiert darauf mithilfe von Telemetriedaten wie kompromittierten Anmeldeinformationen (leaked credentials), atypischen Reisen, mit Malware verbundenen IPs und unbekannten Anmeldeeigenschaften:

Administrative Rollen und B2B-Governance

Administrative Rollen definieren den Geltungsbereich der Steuerung in Azure AD und sollten dem Prinzip der geringsten Rechte (Least Privilege) folgen:

Die B2B-Zusammenarbeit (B2B Collaboration) ermöglicht externen Benutzern den Zugriff auf Apps und Ressourcen, ohne Identitäten zu duplizieren. Der Prozess umfasst:

Praktisches Problemszenario

Die Contoso Ltd. verfügt über eine hybride Identitätsbereitstellung und muss das Risiko für privilegierten Zugriff reduzieren, während die Benutzer eines Partners für bestimmte Anwendungen eingebunden (onboarded) werden. Der Azure-Administrator hat die Aufgabe, MFA und Gerätevertrauenswürdigkeit (Device Trust) für Globale Administratoren aus nicht vertrauenswürdigen Netzwerken zu erzwingen, die Synchronisierung von Benutzern von On-Premises in die Cloud während einer Fusion zu beschleunigen und den Gastzugriff von Partnern auf eine SharePoint Online-Website und eine interne Branchenanwendung (Line-of-Business-App) zu steuern.

Schritt-für-Schritt-Ansatz:

  1. Identitäten und Vertrauensstellungen modellieren
  1. Hybride Anmeldung und Synchronisierung optimieren
  1. Kontrollen für privilegierten Zugriff durchsetzen
  1. MFA und SSPR standardisieren
  1. Partnerbenutzer mit B2B einbinden und Zugriff steuern

Warum diese Dienste:


Alle Domänen · Azure-Abonnements

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei