Microsoft AZ-104: Azure Active Directory и управление удостоверениями — Руководство по подготовке

Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Azure Active Directory (Azure AD) — это плоскость управления удостоверениями для облачных служб Microsoft. Клиент (tenant) — это выделенный доверенный каталог удостоверений, который содержит пользователей, группы, приложения, устройства и политики. Подписка — это контейнер для выставления счетов за ресурсы Azure, который связан ровно с одним клиентом Azure AD для управления удостоверениями и доступом; один клиент может содержать несколько подписок. Назначения ролей для ресурсов Azure (Azure RBAC) поступают из клиента, связанного с подпиской. Пользователи проходят аутентификацию в своем домашнем клиенте и могут получить доступ к ресурсам в любой подписке, которая доверяет этому клиенту. Политики управления удостоверениями и безопасности (например, Conditional Access) применяются на уровне клиента и определяют, как удостоверения используют службы в разных подписках.

Удостоверения, группы и лицензирование

Учетные записи пользователей Azure AD делятся на три категории, которые влияют на их жизненный цикл, аутентификацию и администрирование:

Группы обеспечивают масштабируемую авторизацию и лицензирование. Назначаемое членство (Assigned membership) управляется явным образом. Динамическое членство (Dynamic membership) (требуется Azure AD Premium P1) оценивает правила на основе атрибутов пользователя или устройства и автоматически поддерживает членство в группе почти в реальном времени, что идеально подходит для сценариев, основанных на типе сотрудника, отделе или соответствии устройства политикам. Лицензирование на основе групп (Group-based licensing) назначает SKU продуктов (например, Microsoft 365 E5, Azure AD Premium) группам безопасности; Azure AD вычисляет эффективное назначение лицензий, учитывает отключенные планы обслуживания и выявляет конфликты. Динамические группы хорошо сочетаются с лицензированием на основе групп для автоматического лицензирования пользователей на основе их атрибутов.

Гибридная идентификация с Azure AD Connect

Azure AD Connect устанавливает модели синхронизации удостоверений и входа в систему для гибридных сред:

Синхронизация выполняется по расписанию (по умолчанию цикл 30 минут). Используйте

undefined

, чтобы немедленно применить последние изменения, такие как новые пользователи, членство в группах и обновления атрибутов. Выполняйте

undefined

только при первой настройке или при изменениях топологии/схемы (этот режим выполняет полный импорт, синхронизацию и экспорт и работает медленнее). Принудительная репликация AD, перезапуск NetLogon или манипуляции с Global Catalog не запускают экспорт в Azure AD Connect; поддерживаемый метод — это запуск цикла синхронизации через PowerShell или операции в Synchronization Service Manager. Ограничивайте область синхронизации с помощью фильтрации по OU и атрибутам. Для интеграции обратной записи паролей и SSPR с локальной средой включите функцию обратной записи в Azure AD Connect и предоставьте необходимые разрешения в локальной среде.

Решения о доступе: Conditional Access, MFA, SSPR и Identity Protection

Conditional Access (Azure AD Premium P1/P2) оценивает сигналы и применяет элементы управления в реальном времени при входе в систему и выдаче токенов. Политика нацелена на пользователей, группы или роли каталога; облачные приложения или действия пользователей; а также на условия, такие как риск входа, платформа устройства, клиентские приложения (устаревшие или современные) и местоположения. Именованные местоположения (Named locations) помечают доверенные диапазоны IP-адресов или страны/регионы и позволяют использовать явную логику включения/исключения. Элементы управления предоставлением доступа (Grant controls) применяют такие требования, как:

Многофакторная аутентификация может быть принудительно включена через:

Azure AD Identity Protection (Azure AD Premium P2) обнаруживает риски и реагирует на них, используя телеметрию, такую как утекшие учетные данные, нетипичные перемещения, IP-адреса, связанные с вредоносным ПО, и незнакомые свойства входа:

Административные роли и управление B2B

Административные роли определяют область контроля в Azure AD и должны следовать принципу наименьших привилегий:

B2B-взаимодействие позволяет внешним пользователям получать доступ к приложениям и ресурсам без дублирования удостоверений. Процесс включает в себя:

Практический сценарий

Компания Contoso Ltd. использует гибридное развертывание удостоверений и должна снизить риски для привилегированного доступа при подключении пользователей партнера к определенным приложениям. Перед администратором Azure стоит задача принудительно применять MFA и доверие к устройствам для Global Administrators из недоверенных сетей, ускорить синхронизацию пользователей из локальной среды в облако во время слияния компаний и управлять гостевым доступом партнеров к сайту SharePoint Online и внутреннему бизнес-приложению.

Пошаговый подход:

  1. Моделирование удостоверений и доверия
  1. Оптимизация гибридного входа и синхронизации

undefined

. PHS обеспечивает доступность, управляемую Microsoft, и снижает зависимость от локальной среды; цикл delta-синхронизации гарантирует своевременный экспорт без ресурсоемкой полной синхронизации.

  1. Принудительное применение контроля привилегированного доступа
  1. Стандартизация MFA и SSPR
  1. Подключение пользователей-партнеров с помощью B2B и управление доступом

Почему именно эти сервисы:


Все домены · Подписки Azure

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт