Microsoft AZ-104: Azure Active Directory et Gestion des identités — Guide d'étude
Fait partie du Microsoft Azure Administrator Associate AZ-104 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Azure Active Directory (Azure AD) est le plan de contrôle des identités pour les services cloud de Microsoft. Un tenant est un répertoire d’identités dédié et approuvé qui contient des utilisateurs, des groupes, des applications, des appareils et des stratégies. Un abonnement est un conteneur de facturation pour les ressources Azure et est associé à un seul et unique tenant Azure AD pour l’identité et l’accès ; un seul tenant peut contenir plusieurs abonnements. Les attributions de rôle pour les ressources Azure (RBAC Azure) proviennent du tenant associé à l’abonnement. Les utilisateurs s’authentifient auprès de leur tenant d’origine et peuvent se voir accorder l’accès aux ressources de n’importe quel abonnement qui fait confiance à ce tenant. La gouvernance des identités et les stratégies de sécurité (par exemple, l’Accès Conditionnel) s’appliquent au niveau du tenant et régissent la manière dont les identités consomment les services à travers les abonnements.
Identités, groupes et licences
Les comptes d’utilisateurs Azure AD se répartissent en trois catégories qui influencent le cycle de vie, l’authentification et l’administration :
- Les utilisateurs cloud uniquement sont créés et gérés dans Azure AD. Leurs informations d’identification résident uniquement dans le tenant, et la réinitialisation de mot de passe est gérée par Azure AD (SSPR).
- Les utilisateurs synchronisés proviennent d’un Active Directory local et sont synchronisés via Azure AD Connect. Le cycle de vie de leur identité est maîtrisé en local. Avec la Synchronisation du hachage de mot de passe (PHS), Azure AD stocke un hachage de hachage du mot de passe local ; avec l’Authentification directe (PTA) ou la fédération, la validation du mot de passe s’effectue en local. Avec la réécriture du mot de passe activée (Azure AD Premium + Azure AD Connect), la SSPR et le « Changement de mot de passe » dans le cloud peuvent mettre à jour l’AD local.
- Les utilisateurs invités (collaboration B2B) sont des identités externes représentées par userType=Guest. Ils s’authentifient auprès de leur fournisseur d’identité d’origine (un autre Azure AD, un compte Microsoft ou un code secret à usage unique) et se voient accorder l’accès via des groupes, des attributions d’applications ou le RBAC. L’invitation aboutit à un processus d’acceptation que l’invité doit compléter avant d’accéder aux ressources.
Les groupes fournissent une autorisation et une gestion des licences évolutives. L’appartenance assignée est gérée explicitement. L’appartenance dynamique (Azure AD Premium P1) évalue des règles par rapport aux attributs de l’utilisateur ou de l’appareil et maintient automatiquement l’appartenance en quasi temps réel, ce qui est idéal pour les scénarios basés sur le type d’employé, le département ou la conformité de l’appareil. La gestion des licences basée sur les groupes attribue des SKU de produits (par exemple, Microsoft 365 E5, Azure AD Premium) à des groupes de sécurité ; Azure AD calcule l’attribution effective des licences, respecte les désactivations de plans de service et signale les conflits. Les groupes dynamiques s’associent bien à la gestion des licences basée sur les groupes pour attribuer automatiquement des licences à des populations en fonction de leurs attributs.
Identité hybride avec Azure AD Connect
Azure AD Connect établit les modèles de synchronisation d’identité et de connexion pour les environnements hybrides :
- Synchronisation du hachage de mot de passe (PHS) : Synchronise un hachage de hachage cryptographique des mots de passe locaux vers Azure AD. Azure AD effectue l’authentification, permettant une haute disponibilité sans connectivité entrante vers le réseau d’entreprise, et prend en charge le Seamless SSO. PHS est l’option la plus simple et la plus résiliente, et elle est recommandée pour la plupart des organisations.
- Authentification directe (PTA) : Des agents légers valident les mots de passe par rapport à l’AD local en temps réel via une connexion sortante TLS 443. Prend en charge le Seamless SSO et préserve les dépendances des stratégies de connexion locales sans déployer de fédération. Déployez plusieurs agents pour la haute disponibilité.
- Fédération (par ex., AD FS) : L’authentification se produit au niveau d’un STS géré par le client avec émission de revendications et des contraintes optionnelles de carte à puce/Kerberos. Cela ajoute de la complexité et des coûts opérationnels et est maintenant réservé à des exigences de revendications et de connexion de niche. De nombreuses organisations migrent de la fédération vers PHS/PTA.
La synchronisation s’exécute via un planificateur (cycle de 30 minutes par défaut). Utilisez Start-ADSyncSyncCycle -PolicyType Delta pour pousser immédiatement les changements récents tels que les nouveaux utilisateurs, les appartenances à des groupes et les mises à jour d’attributs. Exécutez -PolicyType Initial uniquement pour la première fois ou pour des changements de topologie/schéma (cela effectue une importation, une synchronisation et une exportation complètes et est plus lent). Forcer la réplication AD, redémarrer NetLogon ou manipuler le catalogue global ne déclenche pas d’exportation Azure AD Connect ; la méthode prise en charge est le cycle de synchronisation PowerShell ou les opérations du Synchronization Service Manager. Délimitez la synchronisation avec un filtrage par OU et par attribut. Pour l’intégration de la réécriture du mot de passe et de la SSPR avec l’environnement local, activez la fonctionnalité de réécriture dans Azure AD Connect et accordez les autorisations locales nécessaires.
Décisions d’accès : Conditional Access, MFA, SSPR et Identity Protection
Conditional Access (Azure AD Premium P1/P2) évalue des signaux et applique des contrôles en temps réel lors de la connexion et de l’émission de jetons. Une stratégie cible des utilisateurs, des groupes ou des rôles d’annuaire ; des applications cloud ou des actions utilisateur ; et des conditions telles que le risque de connexion, la plateforme de l’appareil, les applications clientes (anciennes ou modernes) et les emplacements. Les emplacements nommés identifient des plages d’adresses IP ou des pays/régions approuvés et permettent une logique d’inclusion/exclusion explicite. Les contrôles d’octroi appliquent des exigences telles que :
- Exiger l’authentification multifacteur
- Exiger que l’appareil soit marqué comme conforme (Intune)
- Exiger un appareil joint à Hybrid Azure AD
- Exiger une stratégie de protection des applications, des applications clientes approuvées ou des conditions d’utilisation Les contrôles de session régissent la fréquence de connexion, les sessions de navigateur persistantes ou les restrictions appliquées par l’application. Lorsque l’exigence est « Les administrateurs généraux doivent utiliser l’authentification multifacteur (MFA) et un appareil de confiance depuis des emplacements non approuvés », ciblez le rôle d’annuaire Global Administrator, utilisez une condition pour les emplacements excluant les réseaux approuvés nommés et configurez les contrôles d’octroi pour exiger la MFA ainsi qu’un appareil conforme ou un appareil joint à Hybrid Azure AD. Ce problème n’est pas résolu en basculant la MFA par utilisateur ou en modifiant uniquement les contrôles de session.
L’authentification multifacteur peut être appliquée via :
- MFA par utilisateur : Un état d’activation/désactivation hérité et à granularité grossière au niveau de l’objet utilisateur. Il ne tient pas compte des facteurs contextuels et est généralement remplacé par les exigences de Conditional Access.
- MFA via Conditional Access : L’approche moderne et recommandée. Elle n’exige la MFA que dans des conditions spécifiées (par exemple, les connexions à haut risque, les réseaux non approuvés, les rôles privilégiés).
- Réinitialisation de mot de passe en libre-service (SSPR) : Méthodes d’authentification et inscription configurables, avec réécriture facultative du mot de passe vers les environnements sur site (on-premises). L’inscription combinée unifie la configuration de la MFA et du SSPR. Définissez les stratégies d’inscription, les méthodes (par exemple, Microsoft Authenticator, FIDO2, SMS/voix autorisés) et les paramètres de verrouillage/notification. Les modèles de consommation hérités d’Azure MFA (Par authentification ou Par utilisateur activé utilisant des fournisseurs MFA classiques) ne peuvent pas être modifiés sur place ; vous devez déployer un nouveau fournisseur et le réaffecter — le simple « changement de modèle » via le portail ou la CLI n’est pas pris en charge.
Azure AD Identity Protection (Azure AD Premium P2) détecte les risques et y répond en utilisant la télémétrie comme les informations d’identification divulguées, les déplacements atypiques, les adresses IP liées à des logiciels malveillants et les propriétés de connexion inhabituelles :
- Le risque utilisateur estime la probabilité qu’une identité soit compromise dans le temps, déclenchant des stratégies telles que « Exiger un changement de mot de passe pour un risque moyen et supérieur ».
- Le risque de connexion estime la probabilité qu’une connexion spécifique soit malveillante, activant des contrôles tels que « Exiger la MFA pour un risque moyen et supérieur ». Les stratégies de risque peuvent effectuer une correction automatique ou bloquer l’accès. Intégrez-le avec Conditional Access en utilisant le risque comme condition et en donnant la priorité aux méthodes de MFA résilientes.
Tous les domaines · Abonnements Azure →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →