Microsoft MD-102: Tożsamość, dostęp i Dostęp warunkowy — Przewodnik do nauki
Część Microsoft Endpoint Administrator Associate MD-102 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Tożsamość, dostęp i dostęp warunkowy w Microsoft 365 określają, w jaki sposób użytkownicy, urządzenia i aplikacje są uwierzytelniane i autoryzowane do zasobów korporacyjnych. Azure AD Conditional Access (CA) ocenia sygnały takie jak stan użytkownika i urządzenia, lokalizacja i ryzyko, aby wymuszać mechanizmy kontroli, takie jak MFA, zgodne urządzenie, ochrona aplikacji i ograniczenia sesji. Zasady oparte na ryzyku z Azure AD Identity Protection automatyzują korygowanie problemów związanych z naruszonymi kontami użytkowników i ryzykownymi logowaniami. Primary Refresh Tokens (PRT) zapewniają płynne logowanie jednokrotne na urządzeniach przyłączonych do Azure AD, podczas gdy Enterprise State Roaming zachowuje produktywne doświadczenia użytkownika na różnych urządzeniach. Privileged Identity Management wymusza podniesienie uprawnień just-in-time dla administratorów. Na koniec, dobrze zorganizowana strategia grup Azure AD jest fundamentalna dla precyzyjnego targetowania zarówno w Intune, jak i w Conditional Access.
Dostęp warunkowy: warunki, mechanizmy kontroli udzielania dostępu, nazwane lokalizacje i strategia MFA
Dostęp warunkowy ocenia warunki i stosuje mechanizmy kontroli udzielania dostępu/sesji, aby podjąć decyzję tak/nie podczas wydawania tokenu. Zasady CA są oceniane po uwierzytelnieniu podstawowym i przed wydaniem tokenu dostępu.
Kluczowe warunki, które musisz opanować:
- Użytkownik i grupa: Określ zakres, do kogo skierowana jest zasada. Użyj logiki dołączania/wykluczania do pilotażu i do wyłączenia kont awaryjnych (break-glass).
- Aplikacje lub akcje w chmurze: Wybierz określone aplikacje (np. Exchange Online, SharePoint Online, niestandardowe aplikacje firmowe) lub akcje użytkownika (rejestracja informacji o zabezpieczeniach).
- Platforma i stan urządzenia: Filtruj według systemu operacyjnego i wymagaj zgodności urządzenia lub przyłączenia hybrydowego do Azure AD, aby spełnić wymagania dotyczące urządzeń Zero Trust. Zgodność urządzenia jest sygnalizowana przez Intune i wymaga, aby urządzenie zostało ocenione i oznaczone jako zgodne.
- Lokalizacje: Użyj nazwanych lokalizacji do dołączania/wykluczania według kraju/regionu lub zakresów IP. Oznacz zaufane wyjścia sieciowe jako „zaufane”, aby w odpowiednich przypadkach złagodzić mechanizmy kontroli.
- Aplikacje klienckie: Rozróżniaj nowoczesnych klientów uwierzytelniania (przeglądarka, nowocześni klienci Office) od starszych protokołów (uwierzytelnianie podstawowe IMAP/POP/SMTP/ActiveSync). Aby zablokować tylko starsze metody uwierzytelniania, zezwalając na nowoczesne, użyj warunku Aplikacje klienckie oraz mechanizmu kontroli udzielania dostępu Blokuj dla starszych klientów.
- Ryzyko związane z logowaniem i ryzyko dotyczące użytkownika: Przetwarzaj sygnały o ryzyku z Identity Protection, aby wyzwalać decyzje o uwierzytelnianiu podwyższonym (step-up) lub blokowaniu w momencie logowania lub na podstawie naruszenia bezpieczeństwa konta.
Mechanizmy kontroli udzielania dostępu definiują, co musi być spełnione, aby uzyskać dostęp:
- Wymagaj uwierzytelniania wieloskładnikowego
- Wymagaj, aby urządzenie było oznaczone jako zgodne
- Wymagaj urządzenia przyłączonego hybrydowo do Azure AD
- Wymagaj zmiany hasła (korygowanie ryzyka)
- Wymagaj zaakceptowania warunków użytkowania
- Wymagaj zatwierdzonej aplikacji klienckiej i/lub zasad ochrony aplikacji (dla MAM bez rejestracji)
Mechanizmy kontroli sesji kształtują zachowanie po uwierzytelnieniu:
- Częstotliwość logowania i trwała sesja przeglądarki
- Conditional Access App Control (za pośrednictwem Microsoft Defender for Cloud Apps) do inspekcji sesji w czasie rzeczywistym
- Wyłącz domyślne ustawienia odporności (resilience defaults), gdy wymagany jest wysoki poziom pewności
Najlepsze praktyki dotyczące cyklu życia zasad:
- Zacznij od trybu tylko do raportowania, aby zweryfikować wpływ
- Używaj szablonów zasad dla typowych scenariuszy (np. blokowanie starszych metod uwierzytelniania, ochrona ról administracyjnych)
- Zawsze uwzględniaj konta dostępu awaryjnego, które omijają CA
- Połącz „wymagaj zgodności urządzenia” z zasadami zgodności Intune, aby wymusić sprawdzanie systemu operacyjnego, szyfrowania, oprogramowania antywirusowego oraz wykrywanie jailbreak/root
Nazwane lokalizacje i zaufane zakresy IP:
- Nazwane lokalizacje mogą być krajami/regionami (na podstawie geolokalizacji IP) lub określonymi zakresami CIDR IPv4/IPv6. Oznaczenie nazwanej lokalizacji jako zaufanej umożliwia użycie jej jako wykluczenia lub złagodzenie mechanizmów kontroli (np. pominięcie MFA w zaufanych biurach). Skuteczne są tylko publiczne adresy IP wyjściowe (egress); prywatne adresy IP za NAT nie są widoczne na zewnątrz.
- Identity Protection może traktować zaufane nazwane lokalizacje jako obarczone niższym ryzykiem w przypadku wykrywania nietypowych logowań. Utrzymuj autorytatywną i aktualną listę korporacyjnych adresów IP wyjściowych, aby unikać fałszywych alarmów (false positives).
Strategia MFA — MFA na użytkownika a MFA w ramach dostępu warunkowego:
- MFA na użytkownika (starsze rozwiązanie) statycznie wymusza MFA na obiekcie użytkownika i obsługuje „pomijanie MFA dla zaufanych adresów IP” tylko poprzez swoje klasyczne ustawienia. Brakuje mu oceny kontekstowej i szczegółowego targetowania, a także koliduje z monitami CA.
- MFA w ramach dostępu warunkowego to zalecane podejście. Stosuje MFA w oparciu o warunki takie jak wrażliwość aplikacji, stan urządzenia i ryzyko. Integruje się z Identity Protection w celu wyświetlania monitów opartych na ryzyku i obsługuje nowoczesnych klientów uwierzytelniania.
- Wskazówki dotyczące migracji: Wyłącz/ustaw stan „Wyłączone” dla MFA na użytkownika, zaimplementuj zasady MFA oparte na CA i polegaj na scentralizowanych zasadach metod uwierzytelniania (Authentication Methods) w celu rejestracji i egzekwowania metod (np. Authenticator, FIDO2, SMS). Używaj preferowanego przez system MFA i dopasowywania numerów (number matching), aby wzmocnić zatwierdzenia push.
Ochrona tożsamości, ryzyko użytkownika i logowania oraz rola PRT w bezproblemowym SSO
Usługa Azure AD Identity Protection (AIP) oblicza probabilistyczne ryzyko przy użyciu uczenia maszynowego i analizy zagrożeń firmy Microsoft:
- Ryzyko logowania ocenia każde uwierzytelnianie w czasie rzeczywistym (np. nieznane właściwości logowania, nietypowa podróż, adres IP powiązany ze złośliwym oprogramowaniem, anonimowy adres IP).
- Ryzyko użytkownika odzwierciedla prawdopodobieństwo, że tożsamość została naruszona (np. wyciek poświadczeń, powtarzające się anomalne logowania).
Zasady:
- Zasada ryzyka logowania: W przypadku średniego/wysokiego ryzyka logowania wymuś „Wymagaj uwierzytelniania wieloskładnikowego (MFA)” lub „Blokuj dostęp”. Jest to idealne rozwiązanie do eskalacji uprawnień (step-up) w momencie ryzykownego uwierzytelniania.
- Zasada ryzyka użytkownika: W przypadku średniego/wysokiego ryzyka użytkownika wymuś „Wymagaj zmiany hasła” lub „Blokuj dostęp”. To naprawia naruszone tożsamości, wymuszając bezpieczne zresetowanie hasła za pomocą SSPR/MFA.
- Integracje: Skonfiguruj zasady dostępu warunkowego (CA) z warunkami „Ryzyko logowania” lub „Ryzyko użytkownika” w celu precyzyjnej kontroli dla każdej aplikacji. Wyklucz konta awaryjne (break-glass accounts). Używaj nazwanych zaufanych lokalizacji, aby zredukować liczbę fałszywych alarmów.
- Licencjonowanie i inspekcja: Usługa Identity Protection wymaga licencji Azure AD Premium P2. Użyj przepływu pracy do wykrywania i badania ryzyka, aby potwierdzić, odrzucić lub zaradzić ryzyku, a także eksportuj logi do systemu SIEM.
Primary Refresh Token (PRT) i bezproblemowe SSO na urządzeniach przyłączonych do Azure AD:
- PRT to token odświeżania powiązany z urządzeniem i przypisany do użytkownika, tworzony podczas logowania do urządzenia (przyłączonego do Azure AD lub hybrydowo przyłączonego do Azure AD). Znajduje się on w stosie poświadczeń systemu operacyjnego i jest chroniony przez TPM, jeśli jest dostępny.
- PRT umożliwia SSO do aplikacji zintegrowanych z Azure AD za pośrednictwem Web Account Manager (WAM) i MSAL, eliminując powtarzające się monity. Gdy początkowe logowanie spełniło wymóg MFA, PRT przenosi oświadczenie MFA, które może spełnić warunek „wymagaj MFA” w zasadach CA bez nowego monitu, dopóki nie wygaśnie częstotliwość logowania lub nie zmienią się zasady.
- Odnawianie i bezpieczeństwo: PRT jest okresowo odnawiany i może być poddany weryfikacji typu nonce-challenge w celu potwierdzenia obecności urządzenia. Odwołanie rejestracji urządzenia lub wyłączenie użytkownika unieważnia późniejsze wydawanie tokenów.
- Związek z Seamless SSO: Usługa Azure AD Seamless SSO (oparta na protokole Kerberos za pośrednictwem Azure AD Connect) przynosi korzyści głównie maszynom przyłączonym do domeny w sieci korporacyjnej, które używają PHS/PTA. Urządzenia przyłączone do Azure AD polegają na PRT w celu uzyskania SSO; nie potrzebujesz Seamless SSO, aby urządzenia AADJ uzyskały SSO do zasobów chmurowych.
Enterprise State Roaming, PIM i strategia grup dla precyzyjnego targetowania
Enterprise State Roaming (ESR):
- ESR synchronizuje obsługiwane ustawienia systemu Windows i niektóre ustawienia aplikacji dla użytkowników Azure AD na urządzeniach przyłączonych do Azure AD i hybrydowo przyłączonych do Azure AD. Przykłady obejmują personalizację, język i niektóre ustawienia aplikacji Windows; nie dotyczy to dokumentów ani dowolnych plików.
- Włącz ESR w ustawieniach tenanta Azure AD i określ zakres dla wszystkich lub wybranych użytkowników. Dane są szyfrowane podczas przesyłania i w spoczynku w Azure; klucze są przypisane do tenanta. ESR skraca czas rekonfiguracji podczas wymiany urządzenia lub provisioningu przez Autopilot i uzupełnia, ale nie zastępuje, rozwiązań do zarządzania profilami.
Privileged Identity Management (PIM) dla dostępu administracyjnego just-in-time:
- PIM (Azure AD P2) sprawia, że użytkownicy są uprawnieni (eligible) do ról uprzywilejowanych, a nie na stałe do nich przypisani (np. Global Administrator, Intune Administrator, Security Administrator) lub do uprzywilejowanych grup dostępu (PAGs).
- Aktywacja może wymagać MFA, uzasadnienia, numerów zgłoszeń i zatwierdzenia, a także może być ograniczona czasowo z wymuszoną datą rozpoczęcia i zakończenia. Generuje niezmienne rekordy audytu i alerty w przypadku nadmiernej aktywacji.
- Używaj PIM, aby zredukować stałe uprawnienia, ograniczyć promień rażenia (blast radius) i spełnić wymagania zgodności. W przypadku Intune, nadaj administratorom uprawnienie do roli Intune Administrator lub do grupy PAG, której przyznano ograniczony zakres uprawnień Intune RBAC. Wymagaj zatwierdzenia dla ról o dużym wpływie i ogranicz aktywację do godzin pracy.
Grupy Azure AD do targetowania w Intune i CA:
- Grupy przypisane (Assigned): Statyczne członkostwo, idealne do pilotażu i gdy atrybuty są niewystarczające. Proste administracyjnie i deterministyczne.
- Dynamiczne grupy użytkowników: Członkostwo obliczane na podstawie atrybutów użytkownika (np. department, usageLocation, jobTitle). Najlepsze dla zasad opartych na użytkownikach, przypisań aplikacji i zarządzania licencjami. Wymaga licencji Azure AD Premium P1.
- Dynamiczne grupy urządzeń: Członkostwo oparte na atrybutach urządzenia (np. deviceOSType, deviceOwnership, enrollmentProfileName, deviceCategory). Najlepsze dla zasad opartych na urządzeniach i wdrożeń aplikacji.
- Wskazówki dotyczące targetowania w Intune:
- Używaj grup użytkowników dla zasad opartych na użytkownikach (np. zasady ochrony aplikacji, przypisania aplikacji Office) i grup urządzeń dla profili opartych na urządzeniach (np. konfiguracja, zgodność).
- Preferuj filtry urządzeń Intune dla precyzyjnego określania zakresu w ramach przypisań do „Wszystkich urządzeń”, aby zredukować rozrost grup i opóźnienia w ich ocenie.
- W przypadku dostępu warunkowego (Conditional Access) przypisuj zasady do użytkowników i tożsamości obciążeń (workload identities); używaj filtrów urządzeń w ramach CA, gdy potrzebujesz zawęzić egzekwowanie zasad według właściwości urządzenia, i wymagaj stanu „urządzenie zgodne” lub „przyłączone hybrydowo”, aby wymusić stan urządzenia.
- Higiena: Unikaj używania zagnieżdżonych grup, które powodują nieprzewidywalne opóźnienia w dynamicznej ocenie. Monitoruj przetwarzanie członkostwa i projektuj zapasowe wykluczenia dla kont awaryjnych lub kont usług.
Łącząc wszystko w całość: bezpieczne, nowoczesne wzorce dostępu
Solidny wzorzec dla punktów końcowych typu cloud-first:
- Blokuj uwierzytelnianie starszego typu za pomocą zasady CA z warunkiem Aplikacje klienckie (Client apps) ograniczonym do starszych protokołów i kontrolą udzielania dostępu typu Blokuj (Block).
- Wymuszaj MFA oparte na CA z zakresem zasad według wrażliwości (np. wymagaj MFA dla Exchange/SharePoint i wszystkich portali administracyjnych). Wyeliminuj MFA per-user, aby zapobiec konfliktom.
- Wymagaj zgodności urządzenia dla platform stacjonarnych z kontrolami sesji dla częstotliwości logowania. W przypadku mobilnych urządzeń BYOD wymagaj zatwierdzonych aplikacji klienckich i zasad ochrony aplikacji bez rejestracji (enrollment).
- Wykorzystaj Identity Protection: wymagaj MFA dla średniego ryzyka logowania, blokuj wysokie ryzyko logowania i wymagaj zmiany hasła dla średniego/wysokiego ryzyka użytkownika.
- Używaj nazwanych lokalizacji, aby zmniejszyć utrudnienia w zaufanych sieciach korporacyjnych, jednocześnie wciąż egzekwując zgodność urządzeń i kontrole sesji w razie potrzeby.
- Upewnij się, że urządzenia przyłączone do Azure AD uzyskują PRT dla płynnego SSO, wspierane przez zgodność z Intune i sygnały z Defender for Endpoint, gdy ma to zastosowanie.
- Zarządzaj dostępem administracyjnym za pomocą PIM i przeprowadzaj okresowe przeglądy dostępu.
Praktyczny scenariusz problemu
Firma Fabrikam, Inc. wdraża laptopy z Windows 11 przyłączone do Azure AD i zarządzane przez Intune dla pracowników na całym świecie. Dział bezpieczeństwa wymaga blokowania uwierzytelniania starszego typu, wymuszania MFA w oparciu o ryzyko, wymagania zgodnych urządzeń do dostępu do Microsoft 365, włączenia SSO i minimalizacji utrudnień dla użytkowników wynikających z częstych monitów. Administratorzy muszą podnosić uprawnienia tylko wtedy, gdy jest to konieczne. Użytkownicy powinni zachować personalizację pulpitu na nowych urządzeniach.
- Wdróż bazowe zasady dostępu warunkowego (Conditional Access)
- Utwórz zasadę CA „Blokuj uwierzytelnianie starszego typu”: kierowana do wszystkich użytkowników, z wyłączeniem dwóch kont awaryjnych (break-glass), kierowana do wszystkich aplikacji w chmurze, ustaw Aplikacje klienckie (Client apps) na starsze protokoły i udziel dostępu typu Blokuj (Block). Dlaczego: To precyzyjnie blokuje tylko starsze protokoły, zachowując dostęp dla nowoczesnego uwierzytelniania.
- Wymagaj MFA i zgodności urządzenia dla Microsoft 365
- Utwórz zasadę CA „Dostęp do M365 wymaga zgodnego urządzenia lub MAM”: kierowana do wszystkich użytkowników, obejmująca Exchange Online i SharePoint Online, wymagaj, aby urządzenie było oznaczone jako zgodne dla Windows/macOS; dla iOS/Android wymagaj zatwierdzonej aplikacji klienckiej i zasad ochrony aplikacji. Ustaw kontrolę sesji dla częstotliwości logowania na 14 dni. Dlaczego: Równoważy bezpieczeństwo i użyteczność, egzekwując Zero Trust na zarządzanych punktach końcowych i MAM dla BYOD bez rejestracji.
- Włącz ochronę opartą na ryzyku za pomocą Identity Protection
- Skonfiguruj zasady dotyczące ryzyka logowania: dla poziomu średniego i wyższego wymagaj MFA; dla wysokiego blokuj dostęp.
- Skonfiguruj zasady dotyczące ryzyka użytkownika: dla poziomu średniego i wyższego wymagaj zmiany hasła przy użyciu SSPR+MFA. Dlaczego: Automatyzuje naprawę w czasie rzeczywistym i po naruszeniu bezpieczeństwa konta, aby skrócić czas reakcji na incydenty.
- Ustanów nazwane lokalizacje
- Zdefiniuj nazwane zakresy IP dla centrum danych i biur regionalnych Fabrikam i oznacz je jako zaufane. Dlaczego: Zmniejsza liczbę niepotrzebnych monitów MFA z znanych punktów wyjścia (egress) i poprawia dokładność sygnałów o ryzyku.
- Zapewnij płynne SSO poprzez PRT na urządzeniach przyłączonych do Azure AD
- Zarejestruj urządzenia za pomocą Windows Autopilot (przyłączanie do Azure AD) i Intune. Zweryfikuj wydanie PRT za pomocą
undefined
i upewnij się, że synchronizacja czasu i TPM działają poprawnie. Dlaczego: PRT zapewnia SSO powiązane z urządzeniem, spełnia żądania MFA z zasad CA, gdy ma to zastosowanie, i eliminuje powtarzające się monity.
- Skonfiguruj zgodność z Intune i kierowanie za pomocą grup Azure AD
- Utwórz dynamiczne grupy urządzeń według platformy i własności, a następnie zastosuj zasady zgodności (szyfrowanie, minimalny system operacyjny, status Defender). Użyj filtrów urządzeń Intune, aby doprecyzować przypisania „Wszystkie urządzenia” dla profili konfiguracyjnych i aplikacji Win32. Dlaczego: Zapewnia, że tylko zgodne urządzenia otrzymują dostęp, jednocześnie minimalizując rozrost grup i opóźnienia w ich przetwarzaniu.
- Zarządzaj dostępem uprzywilejowanym za pomocą PIM
- Ustaw rolę Helpdesk jako uprawnioną (eligible) do ról Intune Help Desk Operator i Endpoint Security Manager; ustaw rolę Cloud Ops jako uprawnioną do roli Intune Administrator. Wymagaj MFA, uzasadnienia i 4-godzinnych okien aktywacji z zatwierdzeniem dla wyższych ról. Dlaczego: Redukuje stałe uprawnienia, wymusza zasadę najniższych uprawnień i zapewnia audytowalne aktywacje.
- Włącz Enterprise State Roaming
- Włącz ESR dla wszystkich użytkowników Azure AD. Poinformuj, które ustawienia są synchronizowane (roam) i zweryfikuj synchronizację na urządzeniach pilotażowych. Dlaczego: Zachowuje personalizację użytkownika przy wymianie urządzeń, poprawiając produktywność podczas zdarzeń cyklu życia.
Ten projekt wykorzystuje Conditional Access do kontekstowego egzekwowania zasad, Identity Protection do zautomatyzowanej naprawy ryzyka, PRT do płynnego SSO na urządzeniach przyłączonych do Azure AD, Intune i grupy dynamiczne do precyzyjnego kierowania zasad, PIM do administracji just-in-time oraz ESR do zapewnienia spójnego doświadczenia użytkownika — wszystko to jest zgodne z modelem Zero Trust i wydajnością operacyjną.
← Bezpieczeństwo punktów końcowych i Microsoft Defender · Wszystkie domeny · Współzarządzanie i środowiska hybrydowe →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →