Microsoft AZ-305: Identität, Governance und Compliance — Lernleitfaden

Teil des Microsoft Azure Solutions Architect Expert AZ-305 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Identität, Governance und Compliance in Azure basieren auf einem kohärenten Design über Microsoft Entra ID (ehemals Azure AD), richtliniengesteuerte Leitplanken und Zugriff mit geringsten Rechten sowohl auf der menschlichen als auch auf der Workload-Ebene. Eine gut architekturierte Lösung schafft ein Gleichgewicht zwischen Just-in-Time-Rechteerweiterung für Administratoren, risikobasierten adaptiven Kontrollen für Benutzer, standardisierter Ressourcen-Governance im großen Maßstab und reibungslosem externen Zugriff für Partner und Verbraucher, ohne dabei die operative Agilität zu beeinträchtigen.

Privilegierter Zugriff und adaptive Risikokontrollen

Privileged Identity Management (PIM) wandelt ständigen Administratorzugriff in zeitlich begrenzte, auditierbare Berechtigungen um. Weisen Sie privilegierte Rollen als berechtigt statt als aktiv zu, um die Angriffsfläche zu minimieren; Benutzer müssen berechtigte Rollen aktivieren, was in der Regel eine Multi-Faktor-Authentifizierung, die Eingabe eines Tickets/einer Begründung, optionale Genehmigungsworkflows und eine begrenzte Aktivierungsdauer auslöst. Rolleneinstellungen definieren Genehmiger, MFA-, Benachrichtigungs- und Incident-Ticket-Anforderungen. Kombinieren Sie dies mit privilegierten Zugriffsgruppen, sodass Azure AD-Rollen und Azure-Ressourcenrollen über die Gruppenmitgliedschaft gesteuert werden können, die der PIM-Aktivierung unterliegt. Dies führt zu einer einzigen Steuerungsebene mit umfassender Auditierung. Verwenden Sie Zugriffsüberprüfungen innerhalb von PIM, um kontinuierlich zu validieren, wer berechtigte oder aktive Zuweisungen für Rollen, Gruppen und Unternehmensanwendungen behält. Überprüfungen können Ergebnisse automatisch anwenden und den Zugriff für nicht reagierende Benutzer entfernen, was eine periodische Bestätigung ohne manuelle Nacharbeit ermöglicht.

Identity Protection wendet maschinelles Lernen zur Risikoerkennung auf Benutzer und Anmeldungen an. Benutzerrisikorichtlinien bewerten die Wahrscheinlichkeit kompromittierter Anmeldeinformationen und können eine sichere Passwortänderung erfordern oder den Zugriff bis zur Behebung blockieren; Anmelderisikorichtlinien analysieren den aktuellen Sitzungskontext (unmögliche Reise, unbekannte Anmeldeeigenschaften, mit Malware in Verbindung stehende IPs) und können MFA verlangen oder riskante Versuche blockieren. Konfigurieren Sie die Behebungsmaßnahmen so, dass mittlere und hohe Risiken eine MFA oder eine Passwortzurücksetzung auslösen, während niedrige Risiken möglicherweise nur überwacht werden. Leiten Sie Signale an Conditional Access weiter, anstatt pro-Benutzer-MFA zu verwenden; dies zentralisiert die Durchsetzung, unterstützt Ausnahmen (Notfallkonten) und reduziert administrative Abweichungen.

Conditional Access vereinheitlicht kontextbezogene Entscheidungen. Benannte Orte ermöglichen es Ihnen, Bereiche als vertrauenswürdige Unternehmensnetzwerke oder Geolokationen zu klassifizieren, die Sie blockieren oder für die Sie zusätzliche Kontrollen benötigen; nutzen Sie verifizierte vertrauenswürdige IPs und länderbasierte Regeln, um Hochrisikogeografien zu entschärfen. Die Gerätekonformität lässt sich in Microsoft Intune integrieren, sodass Sie ein konformes Gerät oder einen hybriden Azure AD-beigetretenen Zustand voraussetzen können, bevor Sie Zugriff auf sensible Apps gewähren, und optional das Risiko von Defender for Endpoint einbeziehen. App-erzwungene Einschränkungen verringern das Risiko der Datenexfiltration, indem sie eine eingeschränkte Weberfahrung in SharePoint Online und Exchange Online zurückgeben, die das Herunterladen und Synchronisieren für nicht verwaltete Geräte deaktiviert. Sitzungssteuerungen regeln, wie lange Sitzungen bestehen bleiben und wie oft eine erneute Authentifizierung erforderlich ist; legen Sie die Anmeldehäufigkeit für regulierte Workloads fest, deaktivieren Sie persistente Browsersitzungen für gemeinsam genutzte Kiosks und verwenden Sie Conditional Access App Control (über Defender for Cloud Apps), um Aktivitäten während der Sitzung zu überwachen und zu steuern, wie z. B. das Blockieren des Herunterladens sensibler Dateien, während die Anzeige im Browser erlaubt bleibt. In Kombination mit risikobasierten Richtlinien liefern diese Kontrollen erhöhte Anforderungen nur dann, wenn es nötig ist, und erhalten so die Benutzerproduktivität.

Externe und Verbraucheridentität

Azure AD B2C trennt das Kunden-IAM (Customer IAM) vom Mitarbeiter-IAM (Workforce IAM) und bietet eine skalierbare Anmeldung für Verbraucher-Apps. Integrierte Benutzerflows decken Registrierung/Anmeldung, Profilbearbeitung und Passwortzurücksetzung mit minimaler Konfiguration ab. Wenn Sie eine komplexe Orchestrierung benötigen – benutzerdefinierte Ansprüche, bedingte Journeys, Identitätsprüfung oder REST-API-basierte Anreicherung von Ansprüchen – verwenden Sie benutzerdefinierte Richtlinien (Identity Experience Framework). B2C unterstützt viele Identitätsanbieter: lokale Konten (E-Mail oder Telefon), OpenID Connect- und OAuth 2.0-Anbieter (Microsoft, Google, Apple), SAML 2.0-Identitätsanbieter und Unternehmensföderation. Die Token-Anpassung umfasst die Ausstellung benutzerdefinierter Attribute, optionaler Ansprüche und die Transformation von Ansprüchen für nachgelagerte Apps, die Steuerung der Token-Lebensdauer und das Hinzufügen von API-Konnektoren zur Validierung oder Anreicherung von Benutzerdaten an kritischen Entscheidungspunkten.

Für die B2B-Zusammenarbeit standardisiert Entitlement Management das Onboarding externer Benutzer und minimiert die unkontrollierte Ausbreitung von Gastkonten. Zugriffspakete kapseln, wer Zugriff erhält (Gruppen, Apps, SharePoint-Websites), wer ihn anfordern kann und wie er genehmigt wird. Verbundene Organisationen formalisieren das Vertrauen mit Partner-Mandanten und ermöglichen es deren Benutzern, Pakete anzufordern, ohne vorab Gastkonten zu erstellen. Lebenszyklusrichtlinien stellen sicher, dass der Zugriff nicht bestehen bleibt: Legen Sie Ablaufdaten fest, fordern Sie periodische Zugriffsüberprüfungen an, entfernen Sie Zuweisungen bei Ablauf oder fehlgeschlagener Überprüfung automatisch und entziehen Sie den verbleibenden Gastzugriff, wenn ein Benutzer alle Zuweisungen verliert. Dieses Modell entspricht dem Prinzip der geringsten Rechte und reduziert die manuelle Verwaltung des Gast-Lebenszyklus.

Die externe Veröffentlichung interner Web-Apps lässt sich am besten mit Azure AD Application Proxy lösen. Leichte, on-premises installierte Konnektoren öffnen nur ausgehende Verbindungen zu Azure, wodurch eingehende Firewall-Löcher vermieden werden. Gruppieren Sie Konnektoren für Skalierbarkeit und Affinität. Wählen Sie die Azure AD-Vorauthentifizierung, um Conditional Access durchzusetzen, bevor der Datenverkehr Ihr Netzwerk erreicht; greifen Sie nur in Nischenszenarien auf Passthrough zurück. Für Legacy-Anwendungen, die die integrierte Windows-Authentifizierung verwenden, konfigurieren Sie die eingeschränkte Kerberos-Delegierung (Kerberos Constrained Delegation), damit der Konnektor im Namen des Benutzers ein Kerberos-Ticket für das Backend erhalten kann, was ein nahtloses SSO von der Cloud zu on-premises ermöglicht.

Governance im großen Stil: Richtlinien, Blueprints und Verwaltungsgruppen

Azure Policy kodifiziert Leitplanken. Eine Richtliniendefinition verwendet Bedingungen und Effekte mit Parametern, sodass dieselbe Regel umgebungsübergreifend wiederverwendet werden kann. Organisieren Sie zusammengehörige Definitionen in Initiativen, um die Zuweisung und das Reporting zu vereinfachen. Weisen Sie Richtlinien auf dem richtigen Geltungsbereich (Scope) zu – Verwaltungsgruppe für übergreifende Governance, Abonnement für die Plattformausrichtung, Ressourcengruppe für lokale Überschreibungen – und nutzen Sie die Vererbung, um Kontrollen nach unten durchzusetzen. Zu den wichtigsten Effekten gehören:

Azure Blueprints bündeln eine bereitstellbare, versionierte Landing Zone. Artefakte umfassen Richtlinienzuweisungen, Rollenzuweisungen, ARM/Bicep-Vorlagen und das Grundgerüst für Ressourcengruppen (Scaffolding). Bei der Zuweisung binden Eingabeparameter einen versionierten Blueprint an eine Umgebung. Ressourcensperrmodi (DoNotDelete oder ReadOnly) schützen grundlegende Ressourcen vor versehentlichen Änderungen und erzwingen eine Trennung zwischen Plattform- und Workload-Verantwortlichkeiten.

Verwaltungsgruppen (Management Groups) bilden die grundlegende Hierarchie für die Governance im Unternehmensmaßstab. Entwerfen Sie eine klare Baumstruktur – typischerweise Plattform, Landing Zones nach Geschäftsbereich oder Region und Sandboxes – sodass die Vererbung von Richtlinien und RBAC die Betriebsgrenzen widerspiegelt. RBAC, das auf einer Verwaltungsgruppe zugewiesen wird, wird an alle untergeordneten Abonnements und Ressourcengruppen vererbt, was wiederholte Rollenzuweisungen minimiert. Konflikte werden durch die Auswertungsreihenfolge und die Semantik der Effekte gelöst; ein Deny aus einer Richtlinie kann nicht durch RBAC außer Kraft gesetzt werden. Nutzen Sie diese Struktur, um globale Standards (Sicherheitsbaselines, Tagging) auf den oberen Ebenen anzuwenden, während Sie auf den unteren Ebenen mit parametrisierten Initiativen Anpassungen vornehmen.

Erweiterte Berechtigungen und Workload Identity Federation

Microsoft Entra Permissions Management (CIEM) erkennt menschliche und maschinelle Identitäten und deren effektive Berechtigungen in Azure, AWS und Google Cloud. Es erstellt einen aktivitätsbasierten Berechtigungsgraphen, um ungenutzte, übermäßige und toxische Kombinationen von Privilegien zu identifizieren. Nutzen Sie die gewonnenen Erkenntnisse, um Rollen passgenau zuzuschneiden (Right-Sizing), ruhenden Zugriff zu entfernen und das Prinzip der geringsten Rechte (Least Privilege) für Service Principals, Managed Identities und Benutzer durchzusetzen. Der Access Explorer zeigt, wer was auf welcher Ressource tun kann; automatisierte Korrektur-Workflows können nicht benötigte Rechte in großem Umfang entfernen, wodurch der potenzielle Schaden (Blast Radius) reduziert und Compliance-Audits erfüllt werden.

Workload Identity Federation eliminiert die Notwendigkeit von Secrets für Nicht-Azure-Workloads, die Azure-APIs aufrufen müssen. Anstatt Client Secrets in CI/CD zu speichern, erstellen Sie eine föderierte Anmeldeinformation (Federated Credential) für eine App-Registrierung/einen Service Principal, die einem bestimmten externen Aussteller (z. B. GitHub Actions OIDC) vertraut und die Subject- und Audience-Claims (z. B. Repo, Branch oder Umgebung) einschränkt. Der externe Workload tauscht sein kurzlebiges OIDC-Token gegen ein Azure-Zugriffstoken aus, um die Identität des Service Principals anzunehmen. Dies bietet ephemere, bereichsbezogene Anmeldeinformationen ohne den Aufwand der Secret-Rotation und mit granularen Vertrauensgrenzen. Für Kubernetes kombinieren Sie die Föderation mit Azure Workload Identity, sodass Pods projizierte OIDC-Token erhalten, die an Service Accounts gebunden sind, welche wiederum auf föderierte Anmeldeinformationen abgebildet werden, was die Verwaltung von Secrets weiter reduziert.

Praktisches Problemszenario

Starbucks muss die Identitäts- und Governance-Strukturen modernisieren, einen sicheren Partnerzugriff ermöglichen und gleichzeitig SSO für lokale Anwendungen beibehalten. Das Unternehmen betreibt mehrere Azure-Abonnements über verschiedene Regionen hinweg, führt ältere SAP- und Intranet-Anwendungen lokal mit integrierter Windows-Authentifizierung (IWA) aus, entwickelt mobile Consumer-Apps und nutzt GitHub Actions für CI/CD.

  1. Aufbau einer Verwaltungsgruppenhierarchie und grundlegender Kontrollen
  1. Implementierung der Verwaltung nach dem Prinzip der geringsten Rechte (Least Privilege)
  1. Durchsetzung eines adaptiven, risikobasierten Zugriffs
  1. Steuerung des Zugriffs externer Partner
  1. Sichere Veröffentlichung von lokalen Anwendungen
  1. Absicherung von Consumer-Anwendungen
  1. Passgenauer Zuschnitt von Berechtigungen und Entfernung von Secrets aus CI/CD

Alle Domänen · Datenspeicherung und Datenbanklösungen

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei