Microsoft AZ-305: Tożsamość, zarządzanie i zgodność — Przewodnik do nauki
Część Microsoft Azure Solutions Architect Expert AZ-305 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Tożsamość, ład i zgodność w Azure opierają się na spójnym projekcie obejmującym Microsoft Entra ID (dawniej Azure AD), zabezpieczenia oparte na zasadach oraz dostęp na zasadzie najniższych uprawnień zarówno na warstwie ludzkiej, jak i obciążeń roboczych. Dobrze zaprojektowane rozwiązanie równoważy podnoszenie uprawnień w trybie just-in-time dla administratorów, adaptacyjne mechanizmy kontroli oparte na ryzyku dla użytkowników, ustandaryzowany ład zasobów na dużą skalę oraz płynny dostęp zewnętrzny dla partnerów i konsumentów, a wszystko to bez utraty zwinności operacyjnej.
Dostęp uprzywilejowany i adaptacyjne mechanizmy kontroli ryzyka
Usługa Privileged Identity Management (PIM) przekształca stały dostęp administracyjny w ograniczone w czasie i audytowalne uprawnienia. Aby zminimalizować ryzyko, przypisuj role uprzywilejowane jako uprawnione (eligible), a nie aktywne (active); użytkownicy muszą aktywować uprawnione role, co zazwyczaj wyzwala uwierzytelnianie wieloskładnikowe, wymóg podania numeru zgłoszenia/uzasadnienia, opcjonalne przepływy zatwierdzania i ograniczony czas trwania aktywacji. Ustawienia roli definiują osoby zatwierdzające, wymagania dotyczące MFA, powiadomień i zgłoszeń incydentów. Połącz to z grupami dostępu uprzywilejowanego, aby role Azure AD i role zasobów Azure mogły być zarządzane poprzez członkostwo w grupie podlegające aktywacji w PIM, tworząc jedną płaszczyznę sterowania z kompleksowym audytem. Używaj przeglądów dostępu w ramach PIM, aby stale weryfikować, kto zachowuje uprawnione lub aktywne przypisania do ról, grup i aplikacji korporacyjnych. Przeglądy mogą automatycznie stosować wyniki i usuwać dostęp osobom, które nie odpowiedziały, umożliwiając okresową atestację bez ręcznej pracy.
Usługa Identity Protection stosuje wykrywanie ryzyka oparte na uczeniu maszynowym do użytkowników i logowań. Zasady ryzyka użytkownika oceniają prawdopodobieństwo naruszenia poświadczeń i mogą wymagać bezpiecznej zmiany hasła lub blokować dostęp do czasu naprawy; zasady ryzyka logowania analizują kontekst bieżącej sesji (niemożliwa podróż, nieznane właściwości logowania, adresy IP powiązane ze złośliwym oprogramowaniem) i mogą żądać MFA lub blokować ryzykowne próby. Skonfiguruj działania naprawcze tak, aby średnie i wysokie ryzyko wyzwalało MFA lub reset hasła, podczas gdy niskie ryzyko mogło być tylko monitorowane. Przekazuj sygnały do Conditional Access zamiast stosować MFA per użytkownik; centralizuje to egzekwowanie zasad, wspiera wyjątki (konta awaryjne) i redukuje dryf administracyjny.
Usługa Conditional Access ujednolica decyzje podejmowane w oparciu o kontekst. Nazwane lokalizacje pozwalają klasyfikować zakresy jako zaufane sieci korporacyjne lub geolokalizacje, które blokujesz lub dla których wymagasz dodatkowych kontroli; wykorzystaj zweryfikowane zaufane adresy IP i reguły oparte na krajach, aby ograniczyć ryzyko z regionów geograficznych wysokiego ryzyka. Zgodność urządzeń integruje się z Microsoft Intune, dzięki czemu możesz wymagać zgodnego urządzenia lub stanu przyłączenia hybrydowego do Azure AD przed udzieleniem dostępu do wrażliwych aplikacji, a opcjonalnie uwzględnić ryzyko z Defender for Endpoint. Ograniczenia wymuszane przez aplikację zmniejszają ryzyko eksfiltracji danych, zwracając ograniczone doświadczenie webowe w SharePoint Online i Exchange Online, które wyłącza pobieranie i synchronizację dla niezarządzanych urządzeń. Kontrola sesji dostosowuje, jak długo trwają sesje i jak często wymagane jest ponowne uwierzytelnienie; ustaw częstotliwość logowania dla obciążeń regulowanych, wyłącz trwałe sesje przeglądarki dla współdzielonych kiosków i użyj Conditional Access App Control (za pośrednictwem Defender for Cloud Apps) do monitorowania i kontrolowania działań w trakcie sesji, takich jak blokowanie pobierania wrażliwych plików przy jednoczesnym zezwoleniu na ich przeglądanie w przeglądarce. W połączeniu z zasadami opartymi na ryzyku, te mechanizmy kontroli dostarczają dodatkowe kroki weryfikacji tylko wtedy, gdy jest to konieczne, zachowując produktywność użytkowników.
Tożsamość zewnętrzna i konsumencka
Usługa Azure AD B2C oddziela zarządzanie tożsamością i dostępem (IAM) klientów od IAM pracowników i zapewnia skalowalne logowanie dla aplikacji konsumenckich. Wbudowane przepływy użytkownika obejmują rejestrację/logowanie, edycję profilu i resetowanie hasła przy minimalnej konfiguracji. Gdy potrzebujesz złożonej orkiestracji — niestandardowych oświadczeń (claims), warunkowych ścieżek, weryfikacji tożsamości lub wzbogacania oświadczeń opartego na REST API — użyj zasad niestandardowych (Identity Experience Framework). B2C obsługuje wielu dostawców tożsamości: konta lokalne (e-mail lub telefon), dostawców OpenID Connect i OAuth 2.0 (Microsoft, Google, Apple), dostawców tożsamości SAML 2.0 oraz federację korporacyjną. Dostosowywanie tokenów obejmuje wydawanie niestandardowych atrybutów, opcjonalnych oświadczeń (claims) i transformację oświadczeń dla aplikacji podrzędnych, kontrolowanie czasu życia tokenów oraz dodawanie konektorów API do walidacji lub wzbogacania danych użytkownika w krytycznych punktach decyzyjnych.
W przypadku współpracy B2B, usługa Entitlement Management standaryzuje proces wdrażania użytkowników zewnętrznych i minimalizuje niekontrolowany rozrost. Pakiety dostępu hermetyzują, kto otrzymuje dostęp (grupy, aplikacje, witryny SharePoint), kto może o niego wnioskować i jak jest on zatwierdzany. Połączone organizacje formalizują zaufanie z dzierżawami partnerskimi, pozwalając ich użytkownikom na wnioskowanie o pakiety bez wcześniejszego tworzenia kont gości. Zasady cyklu życia zapewniają, że dostęp nie pozostaje na stałe: ustaw daty wygaśnięcia, wymagaj okresowych przeglądów dostępu, automatycznie usuwaj przypisania po wygaśnięciu lub niepowodzeniu przeglądu i odbieraj pozostały dostęp gościa, jeśli użytkownik utraci wszystkie przypisania. Ten model jest zgodny z zasadą najniższych uprawnień i redukuje ręczne zarządzanie cyklem życia kont gości.
Publikowanie wewnętrznych aplikacji internetowych na zewnątrz najlepiej rozwiązać za pomocą Azure AD Application Proxy. Lekkie konektory instalowane lokalnie otwierają tylko połączenia wychodzące do Azure, eliminując luki w zaporze sieciowej dla ruchu przychodzącego. Grupuj konektory w celu zapewnienia skalowalności i koligacji (affinity). Wybierz uwierzytelnianie wstępne w Azure AD, aby wymusić zasady Conditional Access, zanim ruch dotrze do Twojej sieci; sięgaj po tryb Passthrough tylko w niszowych scenariuszach. Dla starszych aplikacji korzystających z Integrated Windows Authentication, skonfiguruj Kerberos Constrained Delegation, aby konektor mógł uzyskać bilet Kerberos do backendu w imieniu użytkownika, umożliwiając płynne logowanie jednokrotne (SSO) z chmury do środowiska lokalnego.
Zarządzanie na dużą skalę: zasady, schematy i grupy zarządzania
Usługa Azure Policy kodyfikuje reguły ochronne (guardrails). Definicja zasady wykorzystuje warunki i efekty z parametrami, dzięki czemu ta sama reguła może być ponownie używana w różnych środowiskach. Powiązane definicje należy organizować w inicjatywy, aby uprościć przypisywanie i raportowanie. Zasady należy przypisywać na odpowiednim poziomie (scope) — grupy zarządzania dla szerokiego ładu korporacyjnego, subskrypcji dla spójności platformy, grupy zasobów dla lokalnych nadpisań — i polegać na dziedziczeniu w celu propagowania mechanizmów kontrolnych w dół hierarchii. Kluczowe efekty to:
- Deny, aby blokować niezgodne wdrożenia
- Audit, aby oznaczać zasoby do raportowania zgodności
- Append, aby dodawać właściwości, takie jak wymagane tagi
- Modify, aby modyfikować właściwości zasobów podczas ich tworzenia/aktualizacji
- DeployIfNotExists, aby automatycznie wdrażać lub konfigurować zależności
- AuditIfNotExists i Disabled do specjalistycznych zastosowań Efekty DeployIfNotExists i Modify należy łączyć z zadaniami korygującymi (remediation tasks). Na poziomie przypisania należy przypisać tożsamość zarządzaną (managed identity) i nadać jej minimalne role wymagane do wykonania korygowania; należy uruchamiać zadania korygujące, aby wstecznie naprawiać odchylenia (drift). Wyjątki należy obsługiwać za pomocą wykluczeń (exemptions) z udokumentowanym uzasadnieniem, aby nie wyłączać mechanizmów ładu korporacyjnego.
Usługa Azure Blueprints umożliwia tworzenie pakietów wdrażalnych, wersjonowanych stref docelowych (landing zone). Artefakty obejmują przypisania zasad, przypisania ról, szablony ARM/Bicep oraz strukturę grup zasobów (scaffolding). Podczas przypisywania, parametry wejściowe wiążą wersjonowany schemat ze środowiskiem. Tryby blokady zasobów (DoNotDelete lub ReadOnly) chronią fundamentalne zasoby przed przypadkowymi zmianami, wymuszając rozdzielenie odpowiedzialności między platformą a obciążeniami (workloads).
Grupy zarządzania (Management Groups) tworzą podstawową hierarchię dla ładu korporacyjnego na skalę przedsiębiorstwa. Należy zaprojektować przejrzystą strukturę drzewiastą — zazwyczaj obejmującą platformę, strefy docelowe według linii biznesowych lub regionów oraz środowiska testowe (sandboxes) — tak aby dziedziczenie zasad i RBAC odzwierciedlało granice operacyjne. Uprawnienia RBAC przypisane na poziomie grupy zarządzania są propagowane do wszystkich podrzędnych subskrypcji i grup zasobów, minimalizując powtarzalne przypisywanie ról. Konflikty są rozwiązywane na podstawie kolejności ewaluacji i semantyki efektów; efekt deny z zasady nie może zostać nadpisany przez uprawnienia RBAC. Tę strukturę należy wykorzystać do stosowania globalnych standardów (bazowe konfiguracje bezpieczeństwa, tagowanie) na wyższych poziomach, jednocześnie dostosowując konfigurację na niższych poziomach za pomocą sparametryzowanych inicjatyw.
Zaawansowane uprawnienia i federacja tożsamości obciążeń roboczych
Microsoft Entra Permissions Management (CIEM) wykrywa tożsamości ludzkie i maszynowe oraz ich obowiązujące uprawnienia w Azure, AWS i Google Cloud. Buduje graf uprawnień uwzględniający aktywność, aby identyfikować nieużywane, nadmierne i toksyczne kombinacje przywilejów. Użyj tych informacji, aby dopasować rozmiar ról, usunąć uśpiony dostęp i egzekwować zasadę najniższych uprawnień dla jednostek usługi, tożsamości zarządzanych i użytkowników. Access Explorer pokazuje, kto co może zrobić na jakim zasobie; zautomatyzowane przepływy pracy naprawczej mogą na dużą skalę usuwać niepotrzebne uprawnienia, zmniejszając promień rażenia (blast radius) i spełniając wymogi audytów zgodności.
Workload Identity Federation eliminuje sekrety dla obciążeń spoza Azure, które muszą wywoływać interfejsy API Azure. Zamiast przechowywać sekrety klienta w CI/CD, tworzy się poświadczenie federacyjne w rejestracji aplikacji/jednostce usługi, które ufa określonemu zewnętrznemu wystawcy (na przykład GitHub Actions OIDC) i ogranicza oświadczenia podmiotu (subject) i odbiorcy (audience) (na przykład repozytorium, gałąź lub środowisko). Zewnętrzne obciążenie wymienia swój krótkotrwały token OIDC na token dostępu Azure, aby przyjąć tożsamość jednostki usługi. Zapewnia to efemeryczne, ograniczone zakresowo poświadczenia bez narzutu związanego z rotacją sekretów i z granularnymi granicami zaufania. W przypadku Kubernetes połącz federację z Azure Workload Identity, aby pody otrzymywały rzutowane tokeny OIDC powiązane z kontami usług, które mapują się na poświadczenia federacyjne, co dodatkowo ogranicza zarządzanie sekretami.
Praktyczny scenariusz problemowy
Starbucks musi zmodernizować zarządzanie tożsamością i ładem korporacyjnym, jednocześnie umożliwiając bezpieczny dostęp partnerom i zachowując SSO dla aplikacji lokalnych (on-premises). Firma działa w wielu subskrypcjach Azure w różnych regionach, utrzymuje starsze aplikacje SAP i intranetowe lokalnie, używając Integrated Windows Authentication, tworzy konsumenckie aplikacje mobilne i korzysta z GitHub Actions do CI/CD.
- Ustanowienie hierarchii grup zarządzania i podstawowych mechanizmów kontrolnych
- Utwórz hierarchię główną z platformą, strefami docelowymi (landing zones) według jednostek biznesowych i środowiskami testowymi (sandboxes). Przypisz inicjatywy Azure Policy na wyższych poziomach w celu tagowania, ograniczeń regionalnych i bazowych zasad bezpieczeństwa. Użyj Azure Blueprints do wdrażania stref docelowych z wbudowanymi przypisaniami polityk, przypisaniami ról dla zespołów platformowych i strukturą grup zasobów. Blokady w blueprintach chronią współdzielone zasoby platformy. Wybrano to rozwiązanie, aby scentralizować ład korporacyjny i zapewnić spójne, audytowalne środowiska.
- Wdrożenie administracji opartej na zasadzie najniższych uprawnień
- Skonfiguruj PIM z przypisaniami uprawniającymi (eligible assignments) dla ról Azure AD i ról zasobów Azure poprzez grupy dostępu uprzywilejowanego. Wymagaj MFA, uzasadnienia i zatwierdzenia dla ról o dużym wpływie oraz ogranicz czas trwania aktywacji. Zaplanuj kwartalne przeglądy dostępu dla grup uprzywilejowanych i aplikacji korporacyjnych z automatycznym stosowaniem decyzji. Wybrano to rozwiązanie, aby zminimalizować stałe uprawnienia i zautomatyzować proces poświadczania.
- Wymuszanie adaptacyjnego dostępu opartego na ryzyku
- Włącz polityki ryzyka użytkownika i ryzyka logowania w Identity Protection, aby wymusić reset hasła przy wysokim ryzyku użytkownika i wymagać MFA przy średnim i wysokim ryzyku logowania. Zbuduj Conditional Access, używając nazwanych lokalizacji (named locations), aby ufać korporacyjnym adresom IP wyjściowym i ograniczać dostęp z geografii wysokiego ryzyka; wymagaj urządzeń zgodnych (compliant) lub przyłączonych hybrydowo (hybrid-joined) dla wrażliwych aplikacji; zastosuj ograniczenia wymuszane przez aplikacje (app-enforced restrictions) dla SharePoint i Exchange, aby ograniczyć pobieranie na niezarządzanych urządzeniach; oraz ustaw częstotliwość logowania na 8 godzin dla obciążeń finansowych. Ta kombinacja zapewnia silne bezpieczeństwo bez stałych utrudnień dla użytkowników.
- Zarządzanie dostępem partnerów zewnętrznych
- Użyj pakietów dostępu Entitlement Management dla dostawców i konsultantów, zawierających Azure RBAC poprzez grupy, wymagane aplikacje i zasoby SharePoint. Skonfiguruj połączone organizacje (connected organizations) dla tenantów partnerów i ustaw polityki cyklu życia z 90-dniowym wygaśnięciem oraz cykliczne przeglądy dostępu, które automatycznie usuwają osoby nieodpowiadające. Wybrano to rozwiązanie, aby zautomatyzować proces wdrażania i wycofywania dostępu (onboarding/offboarding) bez ręcznego zarządzania gośćmi.
- Bezpieczne publikowanie aplikacji lokalnych (on-premises)
- Wdróż konektory Azure AD Application Proxy w dwóch centrach danych, umieść je w grupach konektorów i skonfiguruj wstępne uwierzytelnianie Azure AD. Włącz Kerberos Constrained Delegation dla SAP i witryn intranetowych, aby zachować SSO oparte na IWA. Zastosuj Conditional Access do tych aplikacji korporacyjnych. Wybrano to rozwiązanie, aby uniknąć zależności od VPN i rozszerzyć nowoczesne mechanizmy kontrolne na starsze aplikacje.
- Zabezpieczanie aplikacji konsumenckich
- Wdróż Azure AD B2C z wbudowanymi przepływami użytkownika (user flows) do logowania/rejestracji i resetowania hasła, integrując społecznościowych dostawców tożsamości (IdP), takich jak Apple i Google. Dla przypadków użycia związanych z programem lojalnościowym dodaj niestandardowe polityki (custom policies) do wywoływania interfejsów API REST w celu weryfikacji tożsamości i wzbogacania tokenów o niestandardowe atrybuty. Wybrano to rozwiązanie, aby oddzielić tożsamość konsumencką od tożsamości pracowników i skalować globalnie.
- Dopasowywanie uprawnień i usuwanie sekretów z CI/CD
- Wdróż Microsoft Entra Permissions Management, aby wykryć nadmierne uprawnienia dla użytkowników, tożsamości zarządzanych i jednostek usługi w różnych chmurach oraz zastosować dopasowywanie uprawnień oparte na aktywności. Skonfiguruj Workload Identity Federation dla GitHub Actions, tworząc poświadczenia federacyjne ograniczone do organizacji/repozytorium/gałęzi Starbucks i przyznając tylko niezbędne role w docelowych subskrypcjach. Wybrano to rozwiązanie, aby wyeliminować długotrwałe sekrety i ciągle egzekwować zasadę najniższych uprawnień.
Wszystkie domeny · Przechowywanie danych i rozwiązania bazodanowe →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →