Microsoft AZ-104: Azure Active Directory i zarządzanie tożsamością — Przewodnik do nauki

Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Azure Active Directory (Azure AD) to płaszczyzna kontroli tożsamości dla usług chmurowych Microsoft. Dzierżawa (tenant) to dedykowany, zaufany katalog tożsamości, który zawiera użytkowników, grupy, aplikacje, urządzenia i zasady. Subskrypcja to kontener rozliczeniowy dla zasobów Azure, który jest skojarzony z dokładnie jedną dzierżawą Azure AD dla celów tożsamości i dostępu; pojedyncza dzierżawa może zawierać wiele subskrypcji. Przypisania ról dla zasobów Azure (Azure RBAC) pochodzą z dzierżawy skojarzonej z subskrypcją. Użytkownicy uwierzytelniają się w swojej macierzystej dzierżawie i mogą uzyskać dostęp do zasobów w dowolnej subskrypcji, która ufa tej dzierżawie. Zasady ładu tożsamości i bezpieczeństwa (na przykład Dostęp Warunkowy) są stosowane na poziomie dzierżawy i określają, w jaki sposób tożsamości korzystają z usług w różnych subskrypcjach.

Tożsamości, grupy i licencjonowanie

Konta użytkowników Azure AD dzielą się na trzy kategorie, które wpływają na cykl życia, uwierzytelnianie i administrację:

Grupy zapewniają skalowalne mechanizmy autoryzacji i licencjonowania. Członkostwo przypisane jest zarządzane jawnie. Członkostwo dynamiczne (Azure AD Premium P1) ocenia reguły na podstawie atrybutów użytkownika lub urządzenia i automatycznie utrzymuje członkostwo w czasie zbliżonym do rzeczywistego, co jest idealne w scenariuszach opartych na typie pracownika, dziale lub zgodności urządzenia. Licencjonowanie oparte na grupach przypisuje jednostki SKU produktów (na przykład Microsoft 365 E5, Azure AD Premium) do grup zabezpieczeń; Azure AD oblicza efektywne przypisanie licencji, uwzględnia wyłączone plany usług i wskazuje konflikty. Grupy dynamiczne dobrze współgrają z licencjonowaniem opartym na grupach, aby automatycznie licencjonować populacje na podstawie atrybutów.

Tożsamość hybrydowa z Azure AD Connect

Azure AD Connect ustanawia wzorce synchronizacji tożsamości i logowania dla środowisk hybrydowych:

Synchronizacja działa zgodnie z harmonogramem (domyślnie cykl 30-minutowy). Użyj Start-ADSyncSyncCycle -PolicyType Delta, aby natychmiast wypchnąć ostatnie zmiany, takie jak nowi użytkownicy, członkostwo w grupach i aktualizacje atrybutów. Uruchom -PolicyType Initial tylko przy pierwszej synchronizacji lub zmianach w topologii/schemacie (wykonuje on pełny import, synchronizację i eksport, i jest wolniejszy). Wymuszanie replikacji AD, ponowne uruchamianie usługi NetLogon czy manipulowanie wykazem globalnym (Global Catalog) nie wyzwala eksportu w Azure AD Connect; wspieraną metodą jest cykl synchronizacji PowerShell lub operacje w Synchronization Service Manager. Ogranicz zakres synchronizacji za pomocą filtrowania jednostek organizacyjnych (OU) i atrybutów. Aby zintegrować zapisywanie zwrotne haseł i SSPR z środowiskiem lokalnym, włącz funkcję zapisywania zwrotnego w Azure AD Connect i nadaj niezbędne uprawnienia w środowisku lokalnym.

Decyzje o dostępie: Conditional Access, MFA, SSPR i Identity Protection

Usługa Conditional Access (Azure AD Premium P1/P2) ocenia sygnały i wymusza kontrole w czasie rzeczywistym podczas logowania i wydawania tokenów. Zasada jest kierowana do użytkowników, grup lub ról katalogu; aplikacji w chmurze lub akcji użytkownika; oraz warunków, takich jak ryzyko logowania, platforma urządzenia, aplikacje klienckie (starsze vs nowoczesne) i lokalizacje. Nazwane lokalizacje (Named locations) oznaczają zaufane zakresy IP lub kraje/regiony i pozwalają na jawną logikę dołączania/wykluczania. Kontrole udzielania dostępu (Grant controls) wymuszają wymagania, takie jak:

Uwierzytelnianie wieloskładnikowe może być wymuszane poprzez:

Usługa Azure AD Identity Protection (Azure AD Premium P2) wykrywa ryzyko i reaguje na nie, wykorzystując dane telemetryczne, takie jak wyciekłe poświadczenia, nietypowe podróże, adresy IP powiązane ze złośliwym oprogramowaniem i nietypowe właściwości logowania:

Role administracyjne i zarządzanie B2B

Role administracyjne określają zakres kontroli w Azure AD i powinny być zgodne z zasadą najmniejszych uprawnień:

Współpraca B2B (B2B collaboration) umożliwia użytkownikom zewnętrznym dostęp do aplikacji i zasobów bez duplikowania tożsamości. Proces obejmuje:

Praktyczny scenariusz problemowy

Firma Contoso Ltd. posiada wdrożenie tożsamości hybrydowej i musi zmniejszyć ryzyko związane z dostępem uprzywilejowanym, jednocześnie wdrażając użytkowników partnera do określonych aplikacji. Administrator Azure ma za zadanie wymusić MFA i zaufanie do urządzenia dla roli Global Administrator z niezaufanych sieci, przyspieszyć synchronizację użytkowników z on-premises do chmury podczas fuzji oraz zarządzać dostępem gości partnera do witryny SharePoint Online i wewnętrznej aplikacji biznesowej (line-of-business).

Podejście krok po kroku:

  1. Modelowanie tożsamości i zaufania
  1. Optymalizacja logowania hybrydowego i synchronizacji
  1. Wymuszenie kontroli dostępu uprzywilejowanego
  1. Standaryzacja MFA i SSPR
  1. Wdrażanie użytkowników partnera za pomocą B2B i zarządzanie dostępem

Dlaczego te usługi:


Wszystkie domeny · Subskrypcje Azure

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt