Microsoft AZ-500: Zarządzanie tożsamością i dostępem — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Zarządzanie tożsamością i dostępem (IAM) w Microsoft Azure koncentruje się na usłudze Microsoft Entra ID (wcześniej Azure AD). Określa ona, kto może uzyskać dostęp do jakich zasobów, na jakich warunkach i z jakimi uprawnieniami. Efektywna architektura IAM minimalizuje stałe uprawnienia, wymusza dostęp warunkowy i oparty na ryzyku oraz wdraża nowoczesne uwierzytelnianie zarówno dla ludzi, jak i dla obciążeń, jednocześnie wspierając scenariusze współpracy hybrydowej i zewnętrznej.

Konstrukcje tożsamości i zakresy w Microsoft Entra

Kontrola dostępu z Azure RBAC i zasadą najniższych uprawnień

{
  "Name": "Storage Blob Reader (TagsBlocked)",
  "IsCustom": true,
  "Description": "Read blobs; no tag write",
  "Actions": [
    "Microsoft.Storage/storageAccounts/blobServices/containers/read",
    "Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read"
  ],
  "NotActions": [
    "Microsoft.Resources/tags/write"
  ],
  "AssignableScopes": ["/subscriptions/00000000-0000-0000-0000-000000000000"]
}

Dostęp uprzywilejowany, dostęp warunkowy i ochrona tożsamości

Tożsamości hybrydowe i tożsamości obciążeń

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"gh-actions-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:contoso/api:environment:prod",
    "audiences":["api://AzureADTokenExchange"]
  }'
az aks update -n aks-prod -g rg-aks --attach-acr myRegistry

Współpraca zewnętrzna, metody uwierzytelniania i dostęp do aplikacji

az ad app update --id <app-id> --required-resource-access @permissions.json
az ad sp update --id <sp-id> --set appRoleAssignmentRequired=true

Praktyczny scenariusz problemu

Firma Adobe Inc. musi przyznać zewnętrznemu dostawcy tymczasowy dostęp administracyjny do podzbioru zasobów Azure i opublikować dla niego wewnętrzną, starszą aplikację internetową, wymuszając silne uwierzytelnianie i zasadę zero stałych uprawnień.

  1. Określ zakres i model dostępu
  1. Zarządzaj tożsamością i aktywacją za pomocą PIM
  1. Wymuszaj zasady dostępu warunkowego (Conditional Access) i ryzyka
  1. Opublikuj starszą aplikację za pomocą Microsoft Entra application proxy
  1. Zabezpiecz poświadczenia obciążeń i aplikacji
  1. Chroń konta awaryjne i monitoruj

Wszystkie domeny · Architektura bezpieczeństwa sieci

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt