Microsoft AZ-801: Identiteits- en Toegangsbeheer voor Hybride Omgevingen — Studiegids
Onderdeel van de Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Geprivilegieerde Toegang, Wachtwoordbeveiliging en Governance
Azure AD Password Protection elimineert zwakke referenties door de wereldwijde lijst met verboden wachtwoorden van Microsoft te combineren met een aangepaste lijst voor de organisatie. Implementeer de Azure AD Password Protection-proxyservice op een of meer lidservers om de connectiviteit van de DC met de cloud te bemiddelen, en installeer de DC-agent op elke beschrijfbare domeincontroller om het beleid af te dwingen bij het instellen/wijzigen van wachtwoorden. De agents halen het huidige beleid op via HTTPS, en de handhaving kan in auditmodus draaien voordat wordt overgeschakeld naar de afdwingmodus. Het algoritme evalueert varianten en veelvoorkomende vervangingen; monitor de speciale eventlogs voor afwijzingen en auditing. Dit integreert met SSPR-wachtwoord-writeback, zodat overal dezelfde regels van toepassing zijn.
Privileged Identity Management (PIM) operationaliseert ’least privilege’ door middel van ’eligible assignments’ en ‘just-in-time’ activering. Wijs rollen met een hoge impact (Global Administrator, Privileged Role Administrator, Security Administrator) toe als ’eligible’ (in aanmerking komend), niet als permanent. Configureer activeringsvereisten zoals MFA, een ticket of een rechtvaardiging, een goedkeuringsworkflow met aangewezen goedkeurders, tijdgebonden activering en optionele Azure AD Conditional Access bij activering. PIM for Groups breidt JIT-toegang uit naar lidmaatschap/eigendom van ‘privileged access groups’, die op hun beurt kunnen worden toegewezen aan Azure AD-rollen of Azure RBAC. Gebruik ‘access reviews’ om rol- en groepslidmaatschappen periodiek opnieuw te certificeren, waarbij resource-eigenaren moeten bevestigen of de toegang automatisch wordt ingetrokken wanneer gebruikers inactief zijn of van afdeling veranderen. Waarschuwingen identificeren permanente geprivilegieerde accounts, en auditlogs leggen elke activering en goedkeuring vast voor compliance.
Microsoft Entra ID Governance entitlement management stelt ‘access packages’ samen die resources (groepen, SharePoint-sites en applicaties) bundelen met levenscyclus- en goedkeuringsbeleid. Definieer wie toegang kan aanvragen (interne gebruikers, specifieke afdelingen of externe gebruikers van verbonden organisaties), stel goedkeuringen in meerdere fasen in, vereis een zakelijke rechtvaardiging en dwing vervaldatums af met ‘access reviews’ aan het einde van de levenscyclus. Verbonden organisaties (connected organizations) modelleren partnerdomeinen en identiteitsproviders om B2B-onboarding te stroomlijnen met de juiste gebruiksvoorwaarden en levenscyclusautomatisering. Gebruikers vragen toegang aan via de My Access-portal, en bij het verlopen worden resources automatisch verwijderd om permanente toegang te minimaliseren.
Praktisch Probleemscenario
Siemens AG migreert verouderde on-premises webapplicaties naar moderne toegang, met behoud van AD DS en de introductie van ’least privilege’. Gebruikers klagen over herhaalde aanmeldingsprompts voor Microsoft 365 en interne apps, en auditors eisen tijdgebonden administratieve toegang en een sterke wachtwoordhygiëne.
- Hybride identiteit en SSO opzetten
- Implementeer Microsoft Entra Connect-synchronisatie met Password Hash Sync, schakel Seamless SSO in. Dit vermindert het aantal prompts door op Kerberos gebaseerde SSO toe te staan via het
undefined
-account, zonder dat AD FS nodig is. Configureer OU-filtering en aangepaste synchronisatieregels om alleen de vereiste objecten te synchroniseren en UPN’s te normaliseren.
- Apparaatvertrouwen en Conditional Access inschakelen
- Configureer Hybrid Azure AD Join via Azure AD Connect om domein-gekoppelde Windows-clients te registreren. Dit levert op apparaten gebaseerde signalen voor Conditional Access. Valideer de registratie met
undefined
en los SCP- of proxy-misconfiguraties op die naar voren komen in de User Device Registration-log.
- On-premises apps veilig publiceren
- Implementeer Azure AD Application Proxy-connectors in twee datacenters en plaats apps in connectorgroepen op basis van locatie. Gebruik Azure AD-pre-authenticatie zodat Conditional Access hybrid-join of compliance en MFA aan de ’edge’ afdwingt. Configureer KCD op de machine-accounts van de connector voor IWA-apps, waarbij de delegatie wordt beperkt tot specifieke SPN’s om internet-SSO met ’least privilege’ te bereiken.
- Wachtwoorden end-to-end versterken
- Installeer de Azure AD Password Protection-proxyservice op redundante lidservers en de DC-agent op alle beschrijfbare domeincontrollers. Schakel de ’enforce’-modus in met een aangepaste lijst van verboden wachtwoorden die Siemens-specifieke termen bevat. Dit zorgt voor een consistente afwijzing van zwakke wachtwoorden, zowel on-premises als via SSPR met wachtwoord-writeback.
- Geprivilegieerde toegang moderniseren
- Implementeer PIM met ’eligible assignments’ voor Global Administrator, Privileged Role Administrator en kritieke Azure RBAC-rollen. Vereis MFA, een rechtvaardiging en een goedkeuring in één stap, met activeringsvensters van 4 uur. Configureer driemaandelijkse ‘access reviews’ voor alle geprivilegieerde rollen en ‘privileged access groups’, waarbij inactieve of niet-goedgekeurde toewijzingen automatisch worden verwijderd.
- Monitoren en beheren
- Installeer Azure AD Connect Health-agents op de synchronisatieserver, AD FS/WAP (indien nog gebruikt voor specifieke partners) en domeincontrollers. Gebruik statuswaarschuwingen om synchronisatiefouten, de status van wachtwoord-hash-synchronisatie, de status van AD DS-replicatie en afwijkingen bij de uitgifte van AD FS-tokens te volgen. Maak gebruik van gebruiksanalyses om de capaciteit van de connector correct te dimensioneren en abnormale pieken te detecteren.
Deze aanpak elimineert onnodige federatie, centraliseert beleid met Conditional Access en gebruikt KCD om de toegang tot verouderde apps te moderniseren. Seamless SSO en HAADJ verwijderen wachtwoordprompts, Password Protection dwingt sterke referenties af bij de bron, en PIM plus ‘access reviews’ leveren auditeerbare, just-in-time administratieve toegang die in lijn is met ’least privilege’.
← Disaster Recovery en Bedrijfscontinuïteit · Alle domeinen
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →