Microsoft AZ-305: Идентификация, управление и соответствие требованиям — Руководство по подготовке

Часть Microsoft Azure Solutions Architect Expert AZ-305 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление удостоверениями, контроль и соответствие требованиям в Azure зависят от целостной архитектуры, охватывающей Microsoft Entra ID (ранее Azure AD), защитные механизмы на основе политик и доступ с минимальными привилегиями как для пользователей, так и для рабочих нагрузок. Хорошо спроектированное решение обеспечивает баланс между JIT-повышением привилегий (just-in-time) для администраторов, адаптивными элементами управления на основе рисков для пользователей, стандартизированным управлением ресурсами в большом масштабе и беспрепятственным внешним доступом для партнеров и клиентов, и все это без ущерба для операционной гибкости.

Привилегированный доступ и адаптивное управление рисками

Privileged Identity Management (PIM) преобразует постоянный административный доступ во временные, проверяемые права. Назначайте привилегированные роли как допустимые (eligible), а не активные (active), чтобы минимизировать поверхность атаки; пользователи должны активировать допустимые роли, что обычно инициирует многофакторную аутентификацию, ввод номера заявки/обоснования, необязательные рабочие процессы утверждения и ограниченную продолжительность активации. Настройки роли определяют утверждающих, требования к MFA, уведомлениям и заявкам на инциденты. Объедините это с группами привилегированного доступа, чтобы роли Azure AD и роли ресурсов Azure можно было контролировать через членство в группах с активацией через PIM, создавая единую плоскость управления с комплексным аудитом. Используйте проверки доступа в PIM для постоянной валидации того, кто сохраняет допустимые или активные назначения для ролей, групп и корпоративных приложений. Проверки могут автоматически применять результаты и удалять доступ для тех, кто не ответил, что позволяет проводить периодическую аттестацию без ручной работы.

Identity Protection применяет обнаружение рисков на основе машинного обучения к пользователям и входам в систему. Политики риска для пользователей оценивают вероятность компрометации учетных данных и могут требовать безопасной смены пароля или блокировать доступ до устранения проблемы; политики риска для входа в систему анализируют контекст текущего сеанса (невозможное перемещение, незнакомые свойства входа, IP-адреса, связанные с вредоносным ПО) и могут требовать MFA или блокировать рискованные попытки. Настройте меры по устранению так, чтобы средние и высокие риски вызывали запрос MFA или сброс пароля, в то время как низкие риски могут просто отслеживаться. Передавайте сигналы в Conditional Access, а не используйте MFA для каждого пользователя; это централизует применение политик, поддерживает исключения (учетные записи для экстренного доступа) и уменьшает рассогласование конфигураций.

Conditional Access объединяет принятие решений с учетом контекста. Именованные расположения позволяют классифицировать диапазоны IP-адресов как доверенные корпоративные сети или геолокации, которые вы блокируете или для которых требуете дополнительных мер контроля; используйте проверенные доверенные IP-адреса и правила на основе стран для снижения рисков, связанных с географическим положением. Соответствие устройств интегрируется с Microsoft Intune, что позволяет требовать совместимое устройство или состояние гибридного присоединения к Azure AD (hybrid Azure AD joined) перед предоставлением доступа к конфиденциальным приложениям, а также опционально учитывать риск от Defender for Endpoint. Ограничения, применяемые на уровне приложений, снижают риск утечки данных, предоставляя ограниченный веб-интерфейс в SharePoint Online и Exchange Online, который отключает загрузку и синхронизацию для неуправляемых устройств. Элементы управления сеансами настраивают, как долго сохраняются сеансы и как часто требуется повторная аутентификация; установите частоту входа для регулируемых рабочих нагрузок, отключите постоянные сеансы браузера для общих киосков и используйте Conditional Access App Control (через Defender for Cloud Apps) для мониторинга и контроля действий в сеансе, например, блокировки загрузки конфиденциальных файлов, разрешая при этом их просмотр в браузере. В сочетании с политиками на основе рисков эти элементы управления обеспечивают усиленную проверку только при необходимости, сохраняя производительность пользователей.

Внешние и потребительские удостоверения

Azure AD B2C отделяет управление удостоверениями клиентов (customer IAM) от управления удостоверениями сотрудников (workforce IAM) и обеспечивает масштабируемый вход для потребительских приложений. Встроенные потоки пользователей охватывают регистрацию/вход, редактирование профиля и сброс пароля с минимальной настройкой. Когда вам нужна сложная оркестрация — пользовательские утверждения (custom claims), условные сценарии, проверка личности или обогащение утверждений через REST API — используйте настраиваемые политики (Identity Experience Framework). B2C поддерживает множество поставщиков удостоверений: локальные учетные записи (электронная почта или телефон), поставщики OpenID Connect и OAuth 2.0 (Microsoft, Google, Apple), поставщики удостоверений SAML 2.0 и корпоративную федерацию. Настройка токенов включает выдачу пользовательских атрибутов, необязательных утверждений и преобразование утверждений для нижестоящих приложений, контроль времени жизни токенов и добавление коннекторов API для проверки или обогащения данных пользователя в критических точках принятия решений.

Для совместной работы B2B Entitlement Management стандартизирует подключение внешних пользователей и минимизирует разрастание гостевых учетных записей. Пакеты доступа инкапсулируют, кто получает доступ (группы, приложения, сайты SharePoint), кто может его запрашивать и как он утверждается. Подключенные организации формализуют доверие с партнерскими тенантами, позволяя их пользователям запрашивать пакеты без предварительного создания гостевых учетных записей. Политики жизненного цикла гарантируют, что доступ не останется навсегда: установите сроки действия, требуйте периодических проверок доступа, автоматически удаляйте назначения по истечении срока или при неудачной проверке и отзывайте оставшийся гостевой доступ, если пользователь теряет все назначения. Эта модель соответствует принципу наименьших привилегий и сокращает ручное управление жизненным циклом гостевых пользователей.

Публикация внутренних веб-приложений вовне лучше всего решается с помощью Azure AD Application Proxy. Легковесные коннекторы, установленные локально, открывают только исходящие соединения с Azure, устраняя необходимость в открытых входящих портах на брандмауэре. Группируйте коннекторы для масштабирования и обеспечения привязки (affinity). Выбирайте предварительную аутентификацию Azure AD, чтобы применять Conditional Access до того, как трафик достигнет вашей сети; используйте режим Passthrough только для узкоспециализированных сценариев. Для устаревших приложений, использующих Integrated Windows Authentication, настройте ограниченное делегирование Kerberos (Kerberos Constrained Delegation), чтобы коннектор мог получать билет Kerberos для бэкенда от имени пользователя, обеспечивая бесшовный единый вход (SSO) из облака в локальную среду.

Масштабируемое управление: политики, проекты и группы управления

Azure Policy формализует правила и ограничения. Определение политики использует условия и эффекты с параметрами, что позволяет повторно применять одно и то же правило в разных средах. Объединяйте связанные определения в инициативы, чтобы упростить назначение и отчетность. Назначайте политики в правильной области видимости — группе управления для широкого охвата, подписке для согласования на уровне платформы, группе ресурсов для локальных переопределений — и полагайтесь на наследование для каскадного применения контроля. Ключевые эффекты включают:

Azure Blueprints упаковывают развертываемую, версионированную целевую зону. Артефакты включают назначения политик, назначения ролей, шаблоны ARM/Bicep и каркас групп ресурсов. При назначении входные параметры привязывают версионированный проект к окружению. Режимы блокировки ресурсов (DoNotDelete или ReadOnly) защищают базовые ресурсы от случайных изменений, обеспечивая разделение ответственности между платформой и рабочими нагрузками.

Группы управления (Management Groups) предоставляют основную иерархию для управления на уровне предприятия. Спроектируйте четкую древовидную структуру — обычно это платформа, целевые зоны по направлениям бизнеса или регионам и песочницы — так, чтобы наследование политик и RBAC отражало операционные границы. RBAC, назначенный на уровне группы управления, распространяется на все дочерние подписки и группы ресурсов, минимизируя повторяющиеся назначения ролей. Конфликты разрешаются в соответствии с порядком оценки и семантикой эффектов; запрет (deny) от политики не может быть переопределен с помощью RBAC. Используйте эту структуру для применения глобальных стандартов (базовые конфигурации безопасности, тегирование) на верхних уровнях, адаптируя их на нижних уровнях с помощью параметризованных инициатив.

Расширенные разрешения и федерация удостоверений для рабочих нагрузок

Microsoft Entra Permissions Management (CIEM) обнаруживает удостоверения людей и машин, а также их действующие разрешения в Azure, AWS и Google Cloud. Он строит граф разрешений с учетом активности для выявления неиспользуемых, избыточных и токсичных комбинаций привилегий. Используйте полученные данные для оптимизации ролей, удаления неиспользуемого доступа и применения принципа наименьших привилегий для субъектов-служб, управляемых удостоверений и пользователей. Access Explorer показывает, кто, что и на каком ресурсе может делать; автоматизированные рабочие процессы исправления могут массово удалять ненужные права, уменьшая радиус поражения и обеспечивая прохождение аудитов на соответствие требованиям.

Федерация удостоверений для рабочих нагрузок (Workload Identity Federation) устраняет необходимость в секретах для не-Azure нагрузок, которым требуется вызывать API Azure. Вместо хранения клиентских секретов в CI/CD создайте федеративные учетные данные для регистрации приложения/субъекта-службы, которые доверяют определенному внешнему издателю (например, GitHub Actions OIDC) и ограничивают утверждения (claims) о субъекте и аудитории (например, репозиторий, ветка или среда). Внешняя рабочая нагрузка обменивает свой краткосрочный токен OIDC на токен доступа Azure, чтобы принять удостоверение субъекта-службы. Это обеспечивает эфемерные, ограниченные по области действия учетные данные без накладных расходов на ротацию секретов и с гранулярными границами доверия. Для Kubernetes объедините федерацию с Azure Workload Identity, чтобы поды получали проецируемые токены OIDC, привязанные к сервисным аккаунтам, которые сопоставляются с федеративными учетными данными, что еще больше сокращает управление секретами.

Практический сценарий проблемы

Starbucks необходимо модернизировать управление удостоверениями и доступом, обеспечив при этом безопасный доступ для партнеров и сохранив SSO для локальных приложений. Компания использует несколько подписок Azure в разных регионах, эксплуатирует устаревшие локальные приложения SAP и интранет с использованием Integrated Windows Authentication, разрабатывает мобильные приложения для потребителей и использует GitHub Actions для CI/CD.

  1. Создание иерархии групп управления и базовых элементов контроля
  1. Внедрение администрирования по принципу наименьших привилегий
  1. Применение адаптивного доступа на основе рисков
  1. Управление доступом внешних партнеров
  1. Безопасная публикация локальных приложений
  1. Защита потребительских приложений
  1. Оптимизация разрешений и удаление секретов из CI/CD

Все домены · Хранение данных и решения для баз данных

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт