Microsoft AZ-500: Identitäts- und Zugriffsverwaltung — Lernleitfaden

Teil des Microsoft Azure Security Engineer Associate AZ-500 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Identitäts- und Zugriffsmanagement (IAM) in Microsoft Azure ist auf Microsoft Entra ID (ehemals Azure AD) ausgerichtet. Es regelt, wer auf welche Ressourcen unter welchen Bedingungen und mit welchen Berechtigungen zugreifen kann. Eine effektive IAM-Architektur minimiert dauerhafte Berechtigungen (standing privilege), erzwingt bedingten und risikobasierten Zugriff und führt moderne Authentifizierung für Menschen und Workloads ein, während sie hybride und externe Kollaborationsszenarien unterstützt.

Microsoft Entra Identitätskonstrukte und Geltungsbereiche

Zugriffskontrolle mit Azure RBAC und dem Prinzip der geringsten Rechte

{
  "Name": "Storage Blob Reader (TagsBlocked)",
  "IsCustom": true,
  "Description": "Read blobs; no tag write",
  "Actions": [
    "Microsoft.Storage/storageAccounts/blobServices/containers/read",
    "Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read"
  ],
  "NotActions": [
    "Microsoft.Resources/tags/write"
  ],
  "AssignableScopes": ["/subscriptions/00000000-0000-0000-0000-000000000000"]
}

Privilegierter Zugriff, bedingter Zugriff und Identity Protection

Hybride und Workload-Identitäten

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"gh-actions-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:contoso/api:environment:prod",
    "audiences":["api://AzureADTokenExchange"]
  }'
az aks update -n aks-prod -g rg-aks --attach-acr myRegistry

Externe Zusammenarbeit, Authentifizierungsmethoden und App-Zugriff

az ad app update --id <app-id> --required-resource-access @permissions.json
az ad sp update --id <sp-id> --set appRoleAssignmentRequired=true

Praktisches Problemszenario

Adobe Inc. muss einem Drittanbieter temporären administrativen Zugriff auf eine Teilmenge von Azure-Ressourcen gewähren und eine interne Legacy-Webanwendung für den Anbieter veröffentlichen, wobei eine starke Authentifizierung und Zero Standing Privilege durchgesetzt werden müssen.

  1. Zugriffsumfang festlegen und modellieren
  1. Identität und Aktivierung mit PIM steuern
  1. Bedingten Zugriff und Risikorichtlinien erzwingen
  1. Legacy-App mit dem Microsoft Entra-Anwendungsproxy veröffentlichen
  1. Workload- und Anwendungsanmeldeinformationen sichern
  1. Notfallkonten („Break-Glass“) schützen und überwachen

Alle Domänen · Netzwerksicherheitsarchitektur

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei