Microsoft AZ-104: Azure Active Directory i zarządzanie tożsamością — Przewodnik do nauki
Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Azure Active Directory (Azure AD) to płaszczyzna kontroli tożsamości dla usług chmurowych Microsoft. Dzierżawa (tenant) to dedykowany, zaufany katalog tożsamości, który zawiera użytkowników, grupy, aplikacje, urządzenia i zasady. Subskrypcja to kontener rozliczeniowy dla zasobów Azure, który jest skojarzony z dokładnie jedną dzierżawą Azure AD dla celów tożsamości i dostępu; pojedyncza dzierżawa może zawierać wiele subskrypcji. Przypisania ról dla zasobów Azure (Azure RBAC) pochodzą z dzierżawy skojarzonej z subskrypcją. Użytkownicy uwierzytelniają się w swojej macierzystej dzierżawie i mogą uzyskać dostęp do zasobów w dowolnej subskrypcji, która ufa tej dzierżawie. Zasady ładu tożsamości i bezpieczeństwa (na przykład Dostęp Warunkowy) są stosowane na poziomie dzierżawy i określają, w jaki sposób tożsamości korzystają z usług w różnych subskrypcjach.
Tożsamości, grupy i licencjonowanie
Konta użytkowników Azure AD dzielą się na trzy kategorie, które wpływają na cykl życia, uwierzytelnianie i administrację:
- Użytkownicy wyłącznie chmurowi są tworzeni i zarządzani w Azure AD. Ich poświadczenia istnieją tylko w dzierżawie, a resetowanie hasła jest obsługiwane przez Azure AD (SSPR).
- Użytkownicy synchronizowani pochodzą z lokalnego Active Directory i są synchronizowani za pomocą Azure AD Connect. Cykl życia ich tożsamości jest zarządzany lokalnie. W przypadku Synchronizacji skrótów haseł (PHS), Azure AD przechowuje skrót skrótu hasła lokalnego; w przypadku Uwierzytelniania przekazywanego (PTA) lub federacji, weryfikacja hasła odbywa się lokalnie. Z włączoną funkcją zapisywania zwrotnego haseł (Azure AD Premium + Azure AD Connect), SSPR i opcja „Zmień hasło” w chmurze mogą aktualizować lokalne AD.
- Użytkownicy-goście (współpraca B2B) to tożsamości zewnętrzne reprezentowane jako userType=Guest. Uwierzytelniają się u swojego macierzystego dostawcy tożsamości (innej dzierżawy Azure AD, konta Microsoft lub za pomocą jednorazowego kodu dostępu) i uzyskują dostęp poprzez grupy, przypisania aplikacji lub RBAC. Zaproszenie skutkuje procesem jego realizacji (redemption), który gość musi ukończyć przed uzyskaniem dostępu do zasobów.
Grupy zapewniają skalowalne mechanizmy autoryzacji i licencjonowania. Członkostwo przypisane jest zarządzane jawnie. Członkostwo dynamiczne (Azure AD Premium P1) ocenia reguły na podstawie atrybutów użytkownika lub urządzenia i automatycznie utrzymuje członkostwo w czasie zbliżonym do rzeczywistego, co jest idealne w scenariuszach opartych na typie pracownika, dziale lub zgodności urządzenia. Licencjonowanie oparte na grupach przypisuje jednostki SKU produktów (na przykład Microsoft 365 E5, Azure AD Premium) do grup zabezpieczeń; Azure AD oblicza efektywne przypisanie licencji, uwzględnia wyłączone plany usług i wskazuje konflikty. Grupy dynamiczne dobrze współgrają z licencjonowaniem opartym na grupach, aby automatycznie licencjonować populacje na podstawie atrybutów.
Tożsamość hybrydowa z Azure AD Connect
Azure AD Connect ustanawia wzorce synchronizacji tożsamości i logowania dla środowisk hybrydowych:
- Synchronizacja skrótów haseł (PHS): Synchronizuje kryptograficzny skrót skrótu haseł lokalnych z Azure AD. Azure AD przeprowadza uwierzytelnianie, zapewniając wysoką dostępność bez konieczności połączeń przychodzących do sieci korporacyjnej, i obsługuje Seamless SSO. PHS to najprostsza i najbardziej odporna opcja, zalecana dla większości organizacji.
- Uwierzytelnianie przekazywane (PTA): Lekcy agenci weryfikują hasła w czasie rzeczywistym w lokalnym AD poprzez wychodzące połączenie TLS 443. Obsługuje Seamless SSO i zachowuje zależności od lokalnych zasad logowania bez wdrażania federacji. Wdróż wielu agentów w celu zapewnienia wysokiej dostępności.
- Federacja (np. AD FS): Uwierzytelnianie odbywa się w zarządzanej przez klienta usłudze STS z wystawianiem oświadczeń (claims) i opcjonalnymi ograniczeniami dotyczącymi kart inteligentnych/Kerberos. Dodaje to złożoności i kosztów operacyjnych i jest obecnie zarezerwowane dla niszowych wymagań dotyczących oświadczeń i logowania. Wiele organizacji migruje z federacji do PHS/PTA.
Synchronizacja działa zgodnie z harmonogramem (domyślnie cykl 30-minutowy). Użyj Start-ADSyncSyncCycle -PolicyType Delta, aby natychmiast wypchnąć ostatnie zmiany, takie jak nowi użytkownicy, członkostwo w grupach i aktualizacje atrybutów. Uruchom -PolicyType Initial tylko przy pierwszej synchronizacji lub zmianach w topologii/schemacie (wykonuje on pełny import, synchronizację i eksport, i jest wolniejszy). Wymuszanie replikacji AD, ponowne uruchamianie usługi NetLogon czy manipulowanie wykazem globalnym (Global Catalog) nie wyzwala eksportu w Azure AD Connect; wspieraną metodą jest cykl synchronizacji PowerShell lub operacje w Synchronization Service Manager. Ogranicz zakres synchronizacji za pomocą filtrowania jednostek organizacyjnych (OU) i atrybutów. Aby zintegrować zapisywanie zwrotne haseł i SSPR z środowiskiem lokalnym, włącz funkcję zapisywania zwrotnego w Azure AD Connect i nadaj niezbędne uprawnienia w środowisku lokalnym.
Decyzje o dostępie: Conditional Access, MFA, SSPR i Identity Protection
Usługa Conditional Access (Azure AD Premium P1/P2) ocenia sygnały i wymusza kontrole w czasie rzeczywistym podczas logowania i wydawania tokenów. Zasada jest kierowana do użytkowników, grup lub ról katalogu; aplikacji w chmurze lub akcji użytkownika; oraz warunków, takich jak ryzyko logowania, platforma urządzenia, aplikacje klienckie (starsze vs nowoczesne) i lokalizacje. Nazwane lokalizacje (Named locations) oznaczają zaufane zakresy IP lub kraje/regiony i pozwalają na jawną logikę dołączania/wykluczania. Kontrole udzielania dostępu (Grant controls) wymuszają wymagania, takie jak:
- Wymagaj uwierzytelniania wieloskładnikowego (MFA)
- Wymagaj, aby urządzenie było oznaczone jako zgodne (compliant) (Intune)
- Wymagaj urządzenia przyłączonego w trybie Hybrid Azure AD joined
- Wymagaj zasad ochrony aplikacji (app protection policy), zatwierdzonych aplikacji klienckich lub zaakceptowania warunków użytkowania (Terms of Use) Kontrole sesji (Session controls) zarządzają częstotliwością logowania, trwałymi sesjami przeglądarki lub ograniczeniami wymuszanymi przez aplikację. Gdy wymaganie brzmi: „Administratorzy globalni (Global Administrators) muszą używać MFA i zaufanego urządzenia z niezaufanych lokalizacji”, należy skierować zasadę do roli katalogu Global Administrator, użyć warunku dla lokalizacji wykluczającego nazwane zaufane sieci i skonfigurować kontrole udzielania dostępu tak, aby wymagały MFA oraz urządzenia zgodnego (compliant) lub przyłączonego w trybie hybrydowym do Azure AD. Tego problemu nie rozwiązuje przełączenie MFA dla poszczególnych użytkowników ani modyfikacja wyłącznie kontroli sesji.
Uwierzytelnianie wieloskładnikowe może być wymuszane poprzez:
- MFA na poziomie użytkownika (Per-user MFA): Starsze, ogólne ustawienie włącz/wyłącz na obiekcie użytkownika. Nie uwzględnia czynników kontekstowych i jest generalnie zastępowane przez wymagania Conditional Access.
- MFA w Conditional Access: Nowoczesne, zalecane podejście. Wymaga MFA tylko w określonych warunkach (np. logowania wysokiego ryzyka, niezaufane sieci, role uprzywilejowane).
- Samoobsługowe resetowanie hasła (SSPR): Konfigurowalne metody uwierzytelniania i rejestracji, z opcjonalnym zapisem zwrotnym hasła (password writeback) do środowiska on-premises. Połączona rejestracja (Combined registration) unifikuje konfigurację MFA i SSPR. Zdefiniuj zasady rejestracji, metody (np. Microsoft Authenticator, FIDO2, dozwolone SMS/połączenie głosowe) oraz ustawienia blokady/powiadomień. Starszych modeli użycia Azure MFA (Per Authentication vs Per Enabled User przy użyciu klasycznych dostawców MFA) nie można przełączyć w miejscu; należy wdrożyć nowego dostawcę i dokonać ponownego przypisania — prosta „zmiana modelu” przez portal lub CLI nie jest obsługiwana.
Usługa Azure AD Identity Protection (Azure AD Premium P2) wykrywa ryzyko i reaguje na nie, wykorzystując dane telemetryczne, takie jak wyciekłe poświadczenia, nietypowe podróże, adresy IP powiązane ze złośliwym oprogramowaniem i nietypowe właściwości logowania:
- Ryzyko użytkownika (User risk) szacuje prawdopodobieństwo, że tożsamość została naruszona w czasie, co uruchamia zasady takie jak „Wymagaj zmiany hasła dla ryzyka średniego i wyższego”.
- Ryzyko logowania (Sign-in risk) szacuje prawdopodobieństwo, że konkretne logowanie jest złośliwe, co umożliwia wdrożenie kontroli takich jak „Wymagaj MFA dla ryzyka średniego i wyższego”. Zasady ryzyka mogą automatycznie korygować zagrożenia lub blokować dostęp. Zintegruj je z Conditional Access, wykorzystując ryzyko jako warunek i priorytetyzując odporne metody MFA.
Role administracyjne i zarządzanie B2B
Role administracyjne określają zakres kontroli w Azure AD i powinny być zgodne z zasadą najmniejszych uprawnień:
- Global Administrator ma pełne uprawnienia do zarządzania tożsamością, bezpieczeństwem i licencjami. Używaj oszczędnie, chroń za pomocą Conditional Access i MFA, i rozważ użycie Privileged Identity Management (PIM) do elewacji uprawnień w trybie just-in-time i do przeglądów dostępu.
- User Administrator może tworzyć i zarządzać użytkownikami i grupami, resetować hasła użytkowników niebędących administratorami oraz zarządzać niektórymi atrybutami katalogu. Ograniczaj dalej zakres za pomocą Administrative Units, aby zmniejszyć promień rażenia (blast radius) do określonych działów lub regionów.
- Role niestandardowe (Azure AD Premium) pozwalają na tworzenie szczegółowych zestawów uprawnień dla obiektów katalogu; przypisuj je do użytkowników lub grup, opcjonalnie w zakresie określonym przez Administrative Units.
Współpraca B2B (B2B collaboration) umożliwia użytkownikom zewnętrznym dostęp do aplikacji i zasobów bez duplikowania tożsamości. Proces obejmuje:
- Zaproszenie: Użytkownik wewnętrzny lub automatyzacja wysyła zaproszenie e-mailem lub za pomocą bezpośredniego linku do realizacji (direct redemption URL), opcjonalnie wymagając akceptacji Warunków użytkowania (Terms of Use).
- Realizacja: Gość uwierzytelnia się za pomocą swojej tożsamości macierzystej. Jeśli jest ona niedostępna, można użyć hasła jednorazowego. Pomyślna realizacja tworzy lub potwierdza obiekt gościa w tenancie zasobów.
- Autoryzacja: Nadaj dostęp za pomocą grup Azure AD, przypisań do aplikacji lub Azure RBAC na poziomie subskrypcji/grup zasobów. Użyj licencjonowania opartego na grupach, jeśli gość wymaga licencjonowanych usług.
- Zarządzanie: Użyj Access Reviews (Azure AD Premium P2) do okresowego potwierdzania potrzeby dostępu dla gości, automatycznego usuwania nieaktywnych gości i audytu decyzji. Skonfiguruj ustawienia współpracy zewnętrznej i zasady dostępu między tenantami, aby zrównoważyć współpracę i ryzyko. Zastosuj Conditional Access dla gości, używając nazwanych lokalizacji i wymagań MFA odpowiednich do ryzyka zewnętrznego.
Praktyczny scenariusz problemowy
Firma Contoso Ltd. posiada wdrożenie tożsamości hybrydowej i musi zmniejszyć ryzyko związane z dostępem uprzywilejowanym, jednocześnie wdrażając użytkowników partnera do określonych aplikacji. Administrator Azure ma za zadanie wymusić MFA i zaufanie do urządzenia dla roli Global Administrator z niezaufanych sieci, przyspieszyć synchronizację użytkowników z on-premises do chmury podczas fuzji oraz zarządzać dostępem gości partnera do witryny SharePoint Online i wewnętrznej aplikacji biznesowej (line-of-business).
Podejście krok po kroku:
- Modelowanie tożsamości i zaufania
- Powiąż wszystkie subskrypcje Azure z tenantem Contoso, aby scentralizować zarządzanie tożsamością. Utwórz dedykowaną grupę zasobów i grupy bezpieczeństwa Azure AD do kontroli dostępu do aplikacji. Zapewnia to jedną płaszczyznę zasad i upraszcza targetowanie w Conditional Access.
- Optymalizacja logowania hybrydowego i synchronizacji
- Skonfiguruj Azure AD Connect z Password Hash Synchronization i Seamless SSO dla prostoty i odporności. Wdróż agentów PTA tylko wtedy, gdy regulacje wymagają walidacji hasła w środowisku on-premises. Użyj filtrowania OU, aby ograniczyć zakres do kontenerów z użytkownikami z przejmowanej firmy. Aby pilnie udostępnić użytkowników, uruchom
Start-ADSyncSyncCycle -PolicyType Delta. PHS zapewnia dostępność zarządzaną przez Microsoft i zmniejsza zależność od środowiska on-premises; cykl delta gwarantuje terminowy eksport bez obciążającego pełnego cyklu synchronizacji.
- Wymuszenie kontroli dostępu uprzywilejowanego
- Utwórz zasadę Conditional Access targetującą rolę Global Administrator. Warunki: uwzględnij wszystkie lokalizacje, wyklucz nazwane zaufane zakresy IP firmy. Kontrole dostępu: wymagaj uwierzytelniania wieloskładnikowego (MFA) i wymagaj, aby urządzenie było oznaczone jako zgodne (lub wymagaj urządzenia przyłączonego hybrydowo do Azure AD). Dokładnie spełnia to wymóg „MFA + zaufane urządzenie z niezaufanych lokalizacji” w momencie logowania. Użyj PIM, aby przypisania roli Global Administrator były realizowane w trybie just-in-time i wymagały zatwierdzenia oraz MFA, co redukuje stałe uprawnienia.
- Standaryzacja MFA i SSPR
- Wyłącz przestarzałe stany MFA per-user i polegaj na Conditional Access, aby wymuszać MFA kontekstowo. Włącz połączoną rejestrację i SSPR z zapisem zwrotnym haseł (password writeback), aby zsynchronizowani użytkownicy mogli resetować hasła zarówno w chmurze, jak i on-premises. Poprawia to doświadczenie użytkownika i zapewnia zgodność z wymaganiami. Unikaj prób przełączania przestarzałych modeli konsumpcji MFA w locie, ponieważ jest to nieobsługiwane.
- Wdrażanie użytkowników partnera za pomocą B2B i zarządzanie dostępem
- Zaproś tożsamości partnera jako gości do tenanta Contoso i przypisz je do grupy bezpieczeństwa zmapowanej na witrynę SharePoint i aplikację. Zastosuj Access Review dla grupy gości z cyklem 90-dniowym i automatycznym usuwaniem dla osób, które nie odpowiedzą. Zastosuj zasadę Conditional Access dla gości, wymagając MFA poza nazwanymi zakresami IP partnera. B2B pozwala uniknąć duplikowania kont, wykorzystuje uwierzytelnianie partnera, a Access Reviews zapewniają zarządzanie cyklem życia z audytowalnymi wynikami.
Dlaczego te usługi:
- Azure AD Connect z PHS zapewnia najniższy narzut operacyjny przy silnych zabezpieczeniach; synchronizacja delta zapewnia szybkie provisionowanie.
- Kontrole dostępu w Conditional Access bezpośrednio wymuszają MFA i zaufanie do urządzenia, czego nie mogą zagwarantować kontrole sesji ani MFA per-user.
- SSPR z zapisem zwrotnym (writeback) zamyka pętlę dla zsynchronizowanych tożsamości, redukując obciążenie helpdesku i zapewniając zgodność z wymaganiami.
- Współpraca B2B w połączeniu z Access Reviews równoważy współpracę zewnętrzną z zasadą najmniejszych uprawnień i okresową atestacją, minimalizując ryzyko przy jednoczesnym zachowaniu zwinności.
Wszystkie domeny · Subskrypcje Azure →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →