Microsoft AZ-104: Azure Active Directory и управление удостоверениями — Руководство по подготовке
Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Azure Active Directory (Azure AD) — это плоскость управления удостоверениями для облачных служб Microsoft. Клиент (tenant) — это выделенный доверенный каталог удостоверений, который содержит пользователей, группы, приложения, устройства и политики. Подписка — это контейнер для выставления счетов за ресурсы Azure, который связан ровно с одним клиентом Azure AD для управления удостоверениями и доступом; один клиент может содержать несколько подписок. Назначения ролей для ресурсов Azure (Azure RBAC) поступают из клиента, связанного с подпиской. Пользователи проходят аутентификацию в своем домашнем клиенте и могут получить доступ к ресурсам в любой подписке, которая доверяет этому клиенту. Политики управления удостоверениями и безопасности (например, Conditional Access) применяются на уровне клиента и определяют, как удостоверения используют службы в разных подписках.
Удостоверения, группы и лицензирование
Учетные записи пользователей Azure AD делятся на три категории, которые влияют на их жизненный цикл, аутентификацию и администрирование:
- Облачные пользователи (Cloud-only users) создаются и управляются в Azure AD. Их учетные данные существуют только в клиенте, а сброс пароля выполняется средствами Azure AD (SSPR).
- Синхронизированные пользователи (Synced users) создаются в локальной Active Directory и синхронизируются с помощью Azure AD Connect. Жизненный цикл их удостоверений управляется в локальной среде. При использовании синхронизации хэшей паролей (Password Hash Synchronization, PHS) Azure AD хранит хэш от хэша локального пароля; при сквозной аутентификации (Pass-through Authentication, PTA) или федерации проверка пароля происходит в локальной среде. Если включена обратная запись паролей (требуется Azure AD Premium + Azure AD Connect), SSPR и операция «Изменить пароль» в облаке могут обновлять локальную AD.
- Гостевые пользователи (B2B collaboration) — это внешние удостоверения, представленные как userType=Guest. Они аутентифицируются у своего домашнего поставщика удостоверений (другой Azure AD, учетная запись Microsoft или одноразовый код доступа) и получают доступ через группы, назначения приложений или RBAC. Приглашение запускает процесс активации (redemption), который гость должен завершить перед доступом к ресурсам.
Группы обеспечивают масштабируемую авторизацию и лицензирование. Назначаемое членство (Assigned membership) управляется явным образом. Динамическое членство (Dynamic membership) (требуется Azure AD Premium P1) оценивает правила на основе атрибутов пользователя или устройства и автоматически поддерживает членство в группе почти в реальном времени, что идеально подходит для сценариев, основанных на типе сотрудника, отделе или соответствии устройства политикам. Лицензирование на основе групп (Group-based licensing) назначает SKU продуктов (например, Microsoft 365 E5, Azure AD Premium) группам безопасности; Azure AD вычисляет эффективное назначение лицензий, учитывает отключенные планы обслуживания и выявляет конфликты. Динамические группы хорошо сочетаются с лицензированием на основе групп для автоматического лицензирования пользователей на основе их атрибутов.
Гибридная идентификация с Azure AD Connect
Azure AD Connect устанавливает модели синхронизации удостоверений и входа в систему для гибридных сред:
- Синхронизация хэшей паролей (Password Hash Synchronization, PHS): Синхронизирует криптографический хэш от хэша локальных паролей в Azure AD. Аутентификацию выполняет Azure AD, что обеспечивает высокую доступность без входящих подключений к корпоративной сети и поддерживает Seamless SSO. PHS — это самый простой и отказоустойчивый вариант, рекомендуемый для большинства организаций.
- Сквозная аутентификация (Pass-through Authentication, PTA): Легковесные агенты проверяют пароли в локальной AD в реальном времени через исходящее соединение по TLS 443. Поддерживает Seamless SSO и сохраняет зависимости от локальных политик входа без развертывания федерации. Для обеспечения высокой доступности развертывайте несколько агентов.
- Федерация (например, AD FS): Аутентификация происходит на управляемой клиентом службе токенов безопасности (STS) с выпуском утверждений (claims) и необязательными ограничениями на использование смарт-карт/Kerberos. Этот метод усложняет систему и увеличивает эксплуатационные расходы, и теперь используется только для специфических требований к утверждениям и входу. Многие организации переходят с федерации на PHS/PTA.
Синхронизация выполняется по расписанию (по умолчанию цикл 30 минут). Используйте
undefined
, чтобы немедленно применить последние изменения, такие как новые пользователи, членство в группах и обновления атрибутов. Выполняйте
undefined
только при первой настройке или при изменениях топологии/схемы (этот режим выполняет полный импорт, синхронизацию и экспорт и работает медленнее). Принудительная репликация AD, перезапуск NetLogon или манипуляции с Global Catalog не запускают экспорт в Azure AD Connect; поддерживаемый метод — это запуск цикла синхронизации через PowerShell или операции в Synchronization Service Manager. Ограничивайте область синхронизации с помощью фильтрации по OU и атрибутам. Для интеграции обратной записи паролей и SSPR с локальной средой включите функцию обратной записи в Azure AD Connect и предоставьте необходимые разрешения в локальной среде.
Решения о доступе: Conditional Access, MFA, SSPR и Identity Protection
Conditional Access (Azure AD Premium P1/P2) оценивает сигналы и применяет элементы управления в реальном времени при входе в систему и выдаче токенов. Политика нацелена на пользователей, группы или роли каталога; облачные приложения или действия пользователей; а также на условия, такие как риск входа, платформа устройства, клиентские приложения (устаревшие или современные) и местоположения. Именованные местоположения (Named locations) помечают доверенные диапазоны IP-адресов или страны/регионы и позволяют использовать явную логику включения/исключения. Элементы управления предоставлением доступа (Grant controls) применяют такие требования, как:
- Требовать многофакторную аутентификацию
- Требовать, чтобы устройство было помечено как соответствующее требованиям (Intune)
- Требовать устройство, присоединенное к Hybrid Azure AD
- Требовать политику защиты приложений, утвержденные клиентские приложения или принятие Условий использования Элементы управления сеансами (Session controls) регулируют частоту входа, постоянные сеансы браузера или ограничения, применяемые приложениями. Когда требование звучит как «Глобальные администраторы должны использовать MFA и доверенное устройство из недоверенных местоположений», нацельтесь на роль каталога Global Administrator, используйте условие для местоположений, исключающее именованные доверенные сети, и настройте элементы управления предоставлением доступа так, чтобы требовать MFA плюс либо соответствующее требованиям устройство, либо устройство, присоединенное к Hybrid Azure AD. Эта задача не решается переключением MFA для каждого пользователя или изменением только элементов управления сеансами.
Многофакторная аутентификация может быть принудительно включена через:
- MFA для каждого пользователя (Per-user MFA): устаревшее, негибкое состояние включения/отключения на объекте пользователя. Этот метод не учитывает контекстуальные факторы и в целом заменен требованиями Conditional Access.
- MFA через Conditional Access: современный, рекомендуемый подход. Требует MFA только при определенных условиях (например, при входах с высоким риском, из недоверенных сетей, для привилегированных ролей).
- Самостоятельный сброс пароля (Self-Service Password Reset, SSPR): настраиваемые методы аутентификации и регистрации с опциональной обратной записью паролей в локальную среду. Комбинированная регистрация объединяет настройку MFA и SSPR. Определите политики регистрации, методы (например, Microsoft Authenticator, FIDO2, SMS/голосовые вызовы) и настройки блокировки/уведомлений. Устаревшие модели потребления Azure MFA (Per Authentication или Per Enabled User с использованием классических поставщиков MFA) нельзя переключить на месте; необходимо развернуть нового поставщика и переназначить пользователей — простое «изменение модели» через портал или CLI не поддерживается.
Azure AD Identity Protection (Azure AD Premium P2) обнаруживает риски и реагирует на них, используя телеметрию, такую как утекшие учетные данные, нетипичные перемещения, IP-адреса, связанные с вредоносным ПО, и незнакомые свойства входа:
- Риск пользователя (User risk) оценивает вероятность того, что удостоверение скомпрометировано с течением времени, и запускает политики, такие как «Требовать смену пароля для среднего и более высокого уровня риска».
- Риск входа (Sign-in risk) оценивает вероятность того, что конкретный вход является вредоносным, и позволяет использовать элементы управления, такие как «Требовать MFA для среднего и более высокого уровня риска». Политики рисков могут автоматически устранять угрозы или блокировать доступ. Интегрируйте их с Conditional Access, используя риск в качестве условия и отдавая приоритет устойчивым методам MFA.
Административные роли и управление B2B
Административные роли определяют область контроля в Azure AD и должны следовать принципу наименьших привилегий:
- Global Administrator имеет полные полномочия над удостоверениями, безопасностью и лицензиями. Используйте эту роль с осторожностью, защищайте с помощью Conditional Access и MFA и рассмотрите возможность использования Privileged Identity Management (PIM) для своевременного повышения привилегий и проведения проверок доступа.
- User Administrator может создавать пользователей и группы и управлять ими, сбрасывать пароли для неадминистративных учетных записей и управлять некоторыми атрибутами каталога. Дополнительно ограничьте область действия с помощью Administrative Units, чтобы сузить радиус поражения до конкретных отделов или регионов.
- Пользовательские роли (требуется Azure AD Premium) позволяют создавать гранулированные наборы разрешений для объектов каталога; назначайте их пользователям или группам, опционально ограничивая область действия с помощью Administrative Units.
B2B-взаимодействие позволяет внешним пользователям получать доступ к приложениям и ресурсам без дублирования удостоверений. Процесс включает в себя:
- Приглашение: внутренний пользователь или автоматизированный процесс отправляет приглашение по электронной почте или в виде прямой URL-ссылки для активации, опционально требуя принятия Условий использования.
- Активация: гость аутентифицируется с помощью своего домашнего удостоверения. Если оно недоступно, можно использовать одноразовый код доступа. Успешная активация создает или подтверждает гостевой объект в тенанте ресурсов.
- Авторизация: предоставьте доступ через группы Azure AD, назначения приложений или Azure RBAC для подписок/групп ресурсов. Используйте лицензирование на основе групп, если гостю требуются лицензированные службы.
- Управление: используйте Access Reviews (требуется Azure AD Premium P2) для периодического подтверждения необходимости гостевого доступа, автоматического удаления устаревших гостевых учетных записей и аудита принятых решений. Настройте параметры внешнего взаимодействия и политики межтенантного доступа, чтобы сбалансировать совместную работу и риски. Применяйте Conditional Access к гостям, используя именованные местоположения и требования MFA, соответствующие внешним рискам.
Практический сценарий
Компания Contoso Ltd. использует гибридное развертывание удостоверений и должна снизить риски для привилегированного доступа при подключении пользователей партнера к определенным приложениям. Перед администратором Azure стоит задача принудительно применять MFA и доверие к устройствам для Global Administrators из недоверенных сетей, ускорить синхронизацию пользователей из локальной среды в облако во время слияния компаний и управлять гостевым доступом партнеров к сайту SharePoint Online и внутреннему бизнес-приложению.
Пошаговый подход:
- Моделирование удостоверений и доверия
- Свяжите все подписки Azure с тенантом Contoso, чтобы централизовать управление удостоверениями. Создайте выделенную группу ресурсов и группы безопасности Azure AD для доступа к приложениям. Это обеспечит единую плоскость политик и упростит настройку Conditional Access.
- Оптимизация гибридного входа и синхронизации
- Настройте Azure AD Connect с Password Hash Synchronization и Seamless SSO для простоты и отказоустойчивости. Развертывайте агенты PTA только в том случае, если нормативные требования предписывают проверку паролей в локальной среде. Используйте фильтрацию по OU, чтобы ограничить область синхронизации контейнерами пользователей, участвующих в слиянии. Для срочного обеспечения доступности пользователей выполните
undefined
. PHS обеспечивает доступность, управляемую Microsoft, и снижает зависимость от локальной среды; цикл delta-синхронизации гарантирует своевременный экспорт без ресурсоемкой полной синхронизации.
- Принудительное применение контроля привилегированного доступа
- Создайте политику Conditional Access, нацеленную на роль Global Administrator. Условия: включить все местоположения, исключить именованные доверенные корпоративные IP-диапазоны. Элементы управления предоставлением доступа: требовать многофакторную аутентификацию и требовать, чтобы устройство было помечено как соответствующее требованиям (или требовать гибридного присоединения к Azure AD). Это в точности выполняет требование «MFA + доверенное устройство из недоверенных местоположений» в момент входа. Используйте PIM, чтобы назначения роли Global Administrator были своевременными (just-in-time) и требовали утверждения плюс MFA, что сокращает постоянно действующие привилегии.
- Стандартизация MFA и SSPR
- Отключите устаревшие состояния MFA для отдельных пользователей и полагайтесь на Conditional Access для контекстного применения MFA. Включите комбинированную регистрацию и SSPR с обратной записью паролей, чтобы синхронизированные пользователи могли сбрасывать как облачные, так и локальные пароли. Это улучшает пользовательский опыт и обеспечивает соответствие требованиям. Избегайте попыток переключения устаревших моделей потребления MFA «на лету», так как это не поддерживается.
- Подключение пользователей-партнеров с помощью B2B и управление доступом
- Пригласите удостоверения партнеров в качестве гостей в тенант Contoso и назначьте их в группу безопасности, сопоставленную с сайтом SharePoint и приложением. Примените Access Review к гостевой группе с 90-дневной периодичностью и автоматическим удалением для тех, кто не ответил. Примените к гостям политику Conditional Access, требующую MFA за пределами именованных IP-диапазонов партнера. B2B позволяет избежать дублирования учетных записей, использует аутентификацию партнера, а Access Reviews обеспечивают управление жизненным циклом с возможностью аудита результатов.
Почему именно эти сервисы:
- Azure AD Connect с PHS обеспечивает наименьшую операционную нагрузку при высокой безопасности; delta-синхронизация гарантирует быстрое предоставление доступа.
- Элементы управления предоставлением доступа в Conditional Access напрямую обеспечивают применение MFA и доверия к устройствам, чего не могут гарантировать элементы управления сеансами и MFA на уровне пользователя.
- SSPR с обратной записью паролей замыкает цикл для синхронизированных удостоверений, снижая нагрузку на службу поддержки и обеспечивая соответствие требованиям.
- B2B-взаимодействие в сочетании с Access Reviews позволяет сбалансировать внешнее сотрудничество с принципом наименьших привилегий и периодической аттестацией, минимизируя риски при сохранении гибкости.
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →