Microsoft AZ-305: Tożsamość, zarządzanie i zgodność — Przewodnik do nauki

Część Microsoft Azure Solutions Architect Expert AZ-305 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Tożsamość, ład i zgodność w Azure opierają się na spójnym projekcie obejmującym Microsoft Entra ID (dawniej Azure AD), zabezpieczenia oparte na zasadach oraz dostęp na zasadzie najniższych uprawnień zarówno na warstwie ludzkiej, jak i obciążeń roboczych. Dobrze zaprojektowane rozwiązanie równoważy podnoszenie uprawnień w trybie just-in-time dla administratorów, adaptacyjne mechanizmy kontroli oparte na ryzyku dla użytkowników, ustandaryzowany ład zasobów na dużą skalę oraz płynny dostęp zewnętrzny dla partnerów i konsumentów, a wszystko to bez utraty zwinności operacyjnej.

Dostęp uprzywilejowany i adaptacyjne mechanizmy kontroli ryzyka

Usługa Privileged Identity Management (PIM) przekształca stały dostęp administracyjny w ograniczone w czasie i audytowalne uprawnienia. Aby zminimalizować ryzyko, przypisuj role uprzywilejowane jako uprawnione (eligible), a nie aktywne (active); użytkownicy muszą aktywować uprawnione role, co zazwyczaj wyzwala uwierzytelnianie wieloskładnikowe, wymóg podania numeru zgłoszenia/uzasadnienia, opcjonalne przepływy zatwierdzania i ograniczony czas trwania aktywacji. Ustawienia roli definiują osoby zatwierdzające, wymagania dotyczące MFA, powiadomień i zgłoszeń incydentów. Połącz to z grupami dostępu uprzywilejowanego, aby role Azure AD i role zasobów Azure mogły być zarządzane poprzez członkostwo w grupie podlegające aktywacji w PIM, tworząc jedną płaszczyznę sterowania z kompleksowym audytem. Używaj przeglądów dostępu w ramach PIM, aby stale weryfikować, kto zachowuje uprawnione lub aktywne przypisania do ról, grup i aplikacji korporacyjnych. Przeglądy mogą automatycznie stosować wyniki i usuwać dostęp osobom, które nie odpowiedziały, umożliwiając okresową atestację bez ręcznej pracy.

Usługa Identity Protection stosuje wykrywanie ryzyka oparte na uczeniu maszynowym do użytkowników i logowań. Zasady ryzyka użytkownika oceniają prawdopodobieństwo naruszenia poświadczeń i mogą wymagać bezpiecznej zmiany hasła lub blokować dostęp do czasu naprawy; zasady ryzyka logowania analizują kontekst bieżącej sesji (niemożliwa podróż, nieznane właściwości logowania, adresy IP powiązane ze złośliwym oprogramowaniem) i mogą żądać MFA lub blokować ryzykowne próby. Skonfiguruj działania naprawcze tak, aby średnie i wysokie ryzyko wyzwalało MFA lub reset hasła, podczas gdy niskie ryzyko mogło być tylko monitorowane. Przekazuj sygnały do Conditional Access zamiast stosować MFA per użytkownik; centralizuje to egzekwowanie zasad, wspiera wyjątki (konta awaryjne) i redukuje dryf administracyjny.

Usługa Conditional Access ujednolica decyzje podejmowane w oparciu o kontekst. Nazwane lokalizacje pozwalają klasyfikować zakresy jako zaufane sieci korporacyjne lub geolokalizacje, które blokujesz lub dla których wymagasz dodatkowych kontroli; wykorzystaj zweryfikowane zaufane adresy IP i reguły oparte na krajach, aby ograniczyć ryzyko z regionów geograficznych wysokiego ryzyka. Zgodność urządzeń integruje się z Microsoft Intune, dzięki czemu możesz wymagać zgodnego urządzenia lub stanu przyłączenia hybrydowego do Azure AD przed udzieleniem dostępu do wrażliwych aplikacji, a opcjonalnie uwzględnić ryzyko z Defender for Endpoint. Ograniczenia wymuszane przez aplikację zmniejszają ryzyko eksfiltracji danych, zwracając ograniczone doświadczenie webowe w SharePoint Online i Exchange Online, które wyłącza pobieranie i synchronizację dla niezarządzanych urządzeń. Kontrola sesji dostosowuje, jak długo trwają sesje i jak często wymagane jest ponowne uwierzytelnienie; ustaw częstotliwość logowania dla obciążeń regulowanych, wyłącz trwałe sesje przeglądarki dla współdzielonych kiosków i użyj Conditional Access App Control (za pośrednictwem Defender for Cloud Apps) do monitorowania i kontrolowania działań w trakcie sesji, takich jak blokowanie pobierania wrażliwych plików przy jednoczesnym zezwoleniu na ich przeglądanie w przeglądarce. W połączeniu z zasadami opartymi na ryzyku, te mechanizmy kontroli dostarczają dodatkowe kroki weryfikacji tylko wtedy, gdy jest to konieczne, zachowując produktywność użytkowników.

Tożsamość zewnętrzna i konsumencka

Usługa Azure AD B2C oddziela zarządzanie tożsamością i dostępem (IAM) klientów od IAM pracowników i zapewnia skalowalne logowanie dla aplikacji konsumenckich. Wbudowane przepływy użytkownika obejmują rejestrację/logowanie, edycję profilu i resetowanie hasła przy minimalnej konfiguracji. Gdy potrzebujesz złożonej orkiestracji — niestandardowych oświadczeń (claims), warunkowych ścieżek, weryfikacji tożsamości lub wzbogacania oświadczeń opartego na REST API — użyj zasad niestandardowych (Identity Experience Framework). B2C obsługuje wielu dostawców tożsamości: konta lokalne (e-mail lub telefon), dostawców OpenID Connect i OAuth 2.0 (Microsoft, Google, Apple), dostawców tożsamości SAML 2.0 oraz federację korporacyjną. Dostosowywanie tokenów obejmuje wydawanie niestandardowych atrybutów, opcjonalnych oświadczeń (claims) i transformację oświadczeń dla aplikacji podrzędnych, kontrolowanie czasu życia tokenów oraz dodawanie konektorów API do walidacji lub wzbogacania danych użytkownika w krytycznych punktach decyzyjnych.

W przypadku współpracy B2B, usługa Entitlement Management standaryzuje proces wdrażania użytkowników zewnętrznych i minimalizuje niekontrolowany rozrost. Pakiety dostępu hermetyzują, kto otrzymuje dostęp (grupy, aplikacje, witryny SharePoint), kto może o niego wnioskować i jak jest on zatwierdzany. Połączone organizacje formalizują zaufanie z dzierżawami partnerskimi, pozwalając ich użytkownikom na wnioskowanie o pakiety bez wcześniejszego tworzenia kont gości. Zasady cyklu życia zapewniają, że dostęp nie pozostaje na stałe: ustaw daty wygaśnięcia, wymagaj okresowych przeglądów dostępu, automatycznie usuwaj przypisania po wygaśnięciu lub niepowodzeniu przeglądu i odbieraj pozostały dostęp gościa, jeśli użytkownik utraci wszystkie przypisania. Ten model jest zgodny z zasadą najniższych uprawnień i redukuje ręczne zarządzanie cyklem życia kont gości.

Publikowanie wewnętrznych aplikacji internetowych na zewnątrz najlepiej rozwiązać za pomocą Azure AD Application Proxy. Lekkie konektory instalowane lokalnie otwierają tylko połączenia wychodzące do Azure, eliminując luki w zaporze sieciowej dla ruchu przychodzącego. Grupuj konektory w celu zapewnienia skalowalności i koligacji (affinity). Wybierz uwierzytelnianie wstępne w Azure AD, aby wymusić zasady Conditional Access, zanim ruch dotrze do Twojej sieci; sięgaj po tryb Passthrough tylko w niszowych scenariuszach. Dla starszych aplikacji korzystających z Integrated Windows Authentication, skonfiguruj Kerberos Constrained Delegation, aby konektor mógł uzyskać bilet Kerberos do backendu w imieniu użytkownika, umożliwiając płynne logowanie jednokrotne (SSO) z chmury do środowiska lokalnego.

Zarządzanie na dużą skalę: zasady, schematy i grupy zarządzania

Usługa Azure Policy kodyfikuje reguły ochronne (guardrails). Definicja zasady wykorzystuje warunki i efekty z parametrami, dzięki czemu ta sama reguła może być ponownie używana w różnych środowiskach. Powiązane definicje należy organizować w inicjatywy, aby uprościć przypisywanie i raportowanie. Zasady należy przypisywać na odpowiednim poziomie (scope) — grupy zarządzania dla szerokiego ładu korporacyjnego, subskrypcji dla spójności platformy, grupy zasobów dla lokalnych nadpisań — i polegać na dziedziczeniu w celu propagowania mechanizmów kontrolnych w dół hierarchii. Kluczowe efekty to:

Usługa Azure Blueprints umożliwia tworzenie pakietów wdrażalnych, wersjonowanych stref docelowych (landing zone). Artefakty obejmują przypisania zasad, przypisania ról, szablony ARM/Bicep oraz strukturę grup zasobów (scaffolding). Podczas przypisywania, parametry wejściowe wiążą wersjonowany schemat ze środowiskiem. Tryby blokady zasobów (DoNotDelete lub ReadOnly) chronią fundamentalne zasoby przed przypadkowymi zmianami, wymuszając rozdzielenie odpowiedzialności między platformą a obciążeniami (workloads).

Grupy zarządzania (Management Groups) tworzą podstawową hierarchię dla ładu korporacyjnego na skalę przedsiębiorstwa. Należy zaprojektować przejrzystą strukturę drzewiastą — zazwyczaj obejmującą platformę, strefy docelowe według linii biznesowych lub regionów oraz środowiska testowe (sandboxes) — tak aby dziedziczenie zasad i RBAC odzwierciedlało granice operacyjne. Uprawnienia RBAC przypisane na poziomie grupy zarządzania są propagowane do wszystkich podrzędnych subskrypcji i grup zasobów, minimalizując powtarzalne przypisywanie ról. Konflikty są rozwiązywane na podstawie kolejności ewaluacji i semantyki efektów; efekt deny z zasady nie może zostać nadpisany przez uprawnienia RBAC. Tę strukturę należy wykorzystać do stosowania globalnych standardów (bazowe konfiguracje bezpieczeństwa, tagowanie) na wyższych poziomach, jednocześnie dostosowując konfigurację na niższych poziomach za pomocą sparametryzowanych inicjatyw.

Zaawansowane uprawnienia i federacja tożsamości obciążeń roboczych

Microsoft Entra Permissions Management (CIEM) wykrywa tożsamości ludzkie i maszynowe oraz ich obowiązujące uprawnienia w Azure, AWS i Google Cloud. Buduje graf uprawnień uwzględniający aktywność, aby identyfikować nieużywane, nadmierne i toksyczne kombinacje przywilejów. Użyj tych informacji, aby dopasować rozmiar ról, usunąć uśpiony dostęp i egzekwować zasadę najniższych uprawnień dla jednostek usługi, tożsamości zarządzanych i użytkowników. Access Explorer pokazuje, kto co może zrobić na jakim zasobie; zautomatyzowane przepływy pracy naprawczej mogą na dużą skalę usuwać niepotrzebne uprawnienia, zmniejszając promień rażenia (blast radius) i spełniając wymogi audytów zgodności.

Workload Identity Federation eliminuje sekrety dla obciążeń spoza Azure, które muszą wywoływać interfejsy API Azure. Zamiast przechowywać sekrety klienta w CI/CD, tworzy się poświadczenie federacyjne w rejestracji aplikacji/jednostce usługi, które ufa określonemu zewnętrznemu wystawcy (na przykład GitHub Actions OIDC) i ogranicza oświadczenia podmiotu (subject) i odbiorcy (audience) (na przykład repozytorium, gałąź lub środowisko). Zewnętrzne obciążenie wymienia swój krótkotrwały token OIDC na token dostępu Azure, aby przyjąć tożsamość jednostki usługi. Zapewnia to efemeryczne, ograniczone zakresowo poświadczenia bez narzutu związanego z rotacją sekretów i z granularnymi granicami zaufania. W przypadku Kubernetes połącz federację z Azure Workload Identity, aby pody otrzymywały rzutowane tokeny OIDC powiązane z kontami usług, które mapują się na poświadczenia federacyjne, co dodatkowo ogranicza zarządzanie sekretami.

Praktyczny scenariusz problemowy

Starbucks musi zmodernizować zarządzanie tożsamością i ładem korporacyjnym, jednocześnie umożliwiając bezpieczny dostęp partnerom i zachowując SSO dla aplikacji lokalnych (on-premises). Firma działa w wielu subskrypcjach Azure w różnych regionach, utrzymuje starsze aplikacje SAP i intranetowe lokalnie, używając Integrated Windows Authentication, tworzy konsumenckie aplikacje mobilne i korzysta z GitHub Actions do CI/CD.

  1. Ustanowienie hierarchii grup zarządzania i podstawowych mechanizmów kontrolnych
  1. Wdrożenie administracji opartej na zasadzie najniższych uprawnień
  1. Wymuszanie adaptacyjnego dostępu opartego na ryzyku
  1. Zarządzanie dostępem partnerów zewnętrznych
  1. Bezpieczne publikowanie aplikacji lokalnych (on-premises)
  1. Zabezpieczanie aplikacji konsumenckich
  1. Dopasowywanie uprawnień i usuwanie sekretów z CI/CD

Wszystkie domeny · Przechowywanie danych i rozwiązania bazodanowe

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt