Microsoft AZ-305: Идентификация, управление и соответствие требованиям — Руководство по подготовке
Часть Microsoft Azure Solutions Architect Expert AZ-305 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Управление удостоверениями, контроль и соответствие требованиям в Azure зависят от целостной архитектуры, охватывающей Microsoft Entra ID (ранее Azure AD), защитные механизмы на основе политик и доступ с минимальными привилегиями как для пользователей, так и для рабочих нагрузок. Хорошо спроектированное решение обеспечивает баланс между JIT-повышением привилегий (just-in-time) для администраторов, адаптивными элементами управления на основе рисков для пользователей, стандартизированным управлением ресурсами в большом масштабе и беспрепятственным внешним доступом для партнеров и клиентов, и все это без ущерба для операционной гибкости.
Привилегированный доступ и адаптивное управление рисками
Privileged Identity Management (PIM) преобразует постоянный административный доступ во временные, проверяемые права. Назначайте привилегированные роли как допустимые (eligible), а не активные (active), чтобы минимизировать поверхность атаки; пользователи должны активировать допустимые роли, что обычно инициирует многофакторную аутентификацию, ввод номера заявки/обоснования, необязательные рабочие процессы утверждения и ограниченную продолжительность активации. Настройки роли определяют утверждающих, требования к MFA, уведомлениям и заявкам на инциденты. Объедините это с группами привилегированного доступа, чтобы роли Azure AD и роли ресурсов Azure можно было контролировать через членство в группах с активацией через PIM, создавая единую плоскость управления с комплексным аудитом. Используйте проверки доступа в PIM для постоянной валидации того, кто сохраняет допустимые или активные назначения для ролей, групп и корпоративных приложений. Проверки могут автоматически применять результаты и удалять доступ для тех, кто не ответил, что позволяет проводить периодическую аттестацию без ручной работы.
Identity Protection применяет обнаружение рисков на основе машинного обучения к пользователям и входам в систему. Политики риска для пользователей оценивают вероятность компрометации учетных данных и могут требовать безопасной смены пароля или блокировать доступ до устранения проблемы; политики риска для входа в систему анализируют контекст текущего сеанса (невозможное перемещение, незнакомые свойства входа, IP-адреса, связанные с вредоносным ПО) и могут требовать MFA или блокировать рискованные попытки. Настройте меры по устранению так, чтобы средние и высокие риски вызывали запрос MFA или сброс пароля, в то время как низкие риски могут просто отслеживаться. Передавайте сигналы в Conditional Access, а не используйте MFA для каждого пользователя; это централизует применение политик, поддерживает исключения (учетные записи для экстренного доступа) и уменьшает рассогласование конфигураций.
Conditional Access объединяет принятие решений с учетом контекста. Именованные расположения позволяют классифицировать диапазоны IP-адресов как доверенные корпоративные сети или геолокации, которые вы блокируете или для которых требуете дополнительных мер контроля; используйте проверенные доверенные IP-адреса и правила на основе стран для снижения рисков, связанных с географическим положением. Соответствие устройств интегрируется с Microsoft Intune, что позволяет требовать совместимое устройство или состояние гибридного присоединения к Azure AD (hybrid Azure AD joined) перед предоставлением доступа к конфиденциальным приложениям, а также опционально учитывать риск от Defender for Endpoint. Ограничения, применяемые на уровне приложений, снижают риск утечки данных, предоставляя ограниченный веб-интерфейс в SharePoint Online и Exchange Online, который отключает загрузку и синхронизацию для неуправляемых устройств. Элементы управления сеансами настраивают, как долго сохраняются сеансы и как часто требуется повторная аутентификация; установите частоту входа для регулируемых рабочих нагрузок, отключите постоянные сеансы браузера для общих киосков и используйте Conditional Access App Control (через Defender for Cloud Apps) для мониторинга и контроля действий в сеансе, например, блокировки загрузки конфиденциальных файлов, разрешая при этом их просмотр в браузере. В сочетании с политиками на основе рисков эти элементы управления обеспечивают усиленную проверку только при необходимости, сохраняя производительность пользователей.
Внешние и потребительские удостоверения
Azure AD B2C отделяет управление удостоверениями клиентов (customer IAM) от управления удостоверениями сотрудников (workforce IAM) и обеспечивает масштабируемый вход для потребительских приложений. Встроенные потоки пользователей охватывают регистрацию/вход, редактирование профиля и сброс пароля с минимальной настройкой. Когда вам нужна сложная оркестрация — пользовательские утверждения (custom claims), условные сценарии, проверка личности или обогащение утверждений через REST API — используйте настраиваемые политики (Identity Experience Framework). B2C поддерживает множество поставщиков удостоверений: локальные учетные записи (электронная почта или телефон), поставщики OpenID Connect и OAuth 2.0 (Microsoft, Google, Apple), поставщики удостоверений SAML 2.0 и корпоративную федерацию. Настройка токенов включает выдачу пользовательских атрибутов, необязательных утверждений и преобразование утверждений для нижестоящих приложений, контроль времени жизни токенов и добавление коннекторов API для проверки или обогащения данных пользователя в критических точках принятия решений.
Для совместной работы B2B Entitlement Management стандартизирует подключение внешних пользователей и минимизирует разрастание гостевых учетных записей. Пакеты доступа инкапсулируют, кто получает доступ (группы, приложения, сайты SharePoint), кто может его запрашивать и как он утверждается. Подключенные организации формализуют доверие с партнерскими тенантами, позволяя их пользователям запрашивать пакеты без предварительного создания гостевых учетных записей. Политики жизненного цикла гарантируют, что доступ не останется навсегда: установите сроки действия, требуйте периодических проверок доступа, автоматически удаляйте назначения по истечении срока или при неудачной проверке и отзывайте оставшийся гостевой доступ, если пользователь теряет все назначения. Эта модель соответствует принципу наименьших привилегий и сокращает ручное управление жизненным циклом гостевых пользователей.
Публикация внутренних веб-приложений вовне лучше всего решается с помощью Azure AD Application Proxy. Легковесные коннекторы, установленные локально, открывают только исходящие соединения с Azure, устраняя необходимость в открытых входящих портах на брандмауэре. Группируйте коннекторы для масштабирования и обеспечения привязки (affinity). Выбирайте предварительную аутентификацию Azure AD, чтобы применять Conditional Access до того, как трафик достигнет вашей сети; используйте режим Passthrough только для узкоспециализированных сценариев. Для устаревших приложений, использующих Integrated Windows Authentication, настройте ограниченное делегирование Kerberos (Kerberos Constrained Delegation), чтобы коннектор мог получать билет Kerberos для бэкенда от имени пользователя, обеспечивая бесшовный единый вход (SSO) из облака в локальную среду.
Масштабируемое управление: политики, проекты и группы управления
Azure Policy формализует правила и ограничения. Определение политики использует условия и эффекты с параметрами, что позволяет повторно применять одно и то же правило в разных средах. Объединяйте связанные определения в инициативы, чтобы упростить назначение и отчетность. Назначайте политики в правильной области видимости — группе управления для широкого охвата, подписке для согласования на уровне платформы, группе ресурсов для локальных переопределений — и полагайтесь на наследование для каскадного применения контроля. Ключевые эффекты включают:
- Deny для блокировки несоответствующих развертываний
- Audit для пометки ресурсов для отчетности о соответствии
- Append для добавления свойств, таких как обязательные теги
- Modify для изменения свойств ресурса при его создании/обновлении
- DeployIfNotExists для автоматического развертывания или настройки зависимостей
- AuditIfNotExists и Disabled для особых случаев Используйте DeployIfNotExists и Modify в паре с задачами по исправлению. Назначьте управляемое удостоверение на уровне назначения политики и предоставьте ему минимально необходимые роли для выполнения исправлений; запускайте задания по исправлению, чтобы ретроактивно устранять дрейф конфигурации. Используйте исключения с документированными обоснованиями для обработки особых случаев без отключения управления.
Azure Blueprints упаковывают развертываемую, версионированную целевую зону. Артефакты включают назначения политик, назначения ролей, шаблоны ARM/Bicep и каркас групп ресурсов. При назначении входные параметры привязывают версионированный проект к окружению. Режимы блокировки ресурсов (DoNotDelete или ReadOnly) защищают базовые ресурсы от случайных изменений, обеспечивая разделение ответственности между платформой и рабочими нагрузками.
Группы управления (Management Groups) предоставляют основную иерархию для управления на уровне предприятия. Спроектируйте четкую древовидную структуру — обычно это платформа, целевые зоны по направлениям бизнеса или регионам и песочницы — так, чтобы наследование политик и RBAC отражало операционные границы. RBAC, назначенный на уровне группы управления, распространяется на все дочерние подписки и группы ресурсов, минимизируя повторяющиеся назначения ролей. Конфликты разрешаются в соответствии с порядком оценки и семантикой эффектов; запрет (deny) от политики не может быть переопределен с помощью RBAC. Используйте эту структуру для применения глобальных стандартов (базовые конфигурации безопасности, тегирование) на верхних уровнях, адаптируя их на нижних уровнях с помощью параметризованных инициатив.
Расширенные разрешения и федерация удостоверений для рабочих нагрузок
Microsoft Entra Permissions Management (CIEM) обнаруживает удостоверения людей и машин, а также их действующие разрешения в Azure, AWS и Google Cloud. Он строит граф разрешений с учетом активности для выявления неиспользуемых, избыточных и токсичных комбинаций привилегий. Используйте полученные данные для оптимизации ролей, удаления неиспользуемого доступа и применения принципа наименьших привилегий для субъектов-служб, управляемых удостоверений и пользователей. Access Explorer показывает, кто, что и на каком ресурсе может делать; автоматизированные рабочие процессы исправления могут массово удалять ненужные права, уменьшая радиус поражения и обеспечивая прохождение аудитов на соответствие требованиям.
Федерация удостоверений для рабочих нагрузок (Workload Identity Federation) устраняет необходимость в секретах для не-Azure нагрузок, которым требуется вызывать API Azure. Вместо хранения клиентских секретов в CI/CD создайте федеративные учетные данные для регистрации приложения/субъекта-службы, которые доверяют определенному внешнему издателю (например, GitHub Actions OIDC) и ограничивают утверждения (claims) о субъекте и аудитории (например, репозиторий, ветка или среда). Внешняя рабочая нагрузка обменивает свой краткосрочный токен OIDC на токен доступа Azure, чтобы принять удостоверение субъекта-службы. Это обеспечивает эфемерные, ограниченные по области действия учетные данные без накладных расходов на ротацию секретов и с гранулярными границами доверия. Для Kubernetes объедините федерацию с Azure Workload Identity, чтобы поды получали проецируемые токены OIDC, привязанные к сервисным аккаунтам, которые сопоставляются с федеративными учетными данными, что еще больше сокращает управление секретами.
Практический сценарий проблемы
Starbucks необходимо модернизировать управление удостоверениями и доступом, обеспечив при этом безопасный доступ для партнеров и сохранив SSO для локальных приложений. Компания использует несколько подписок Azure в разных регионах, эксплуатирует устаревшие локальные приложения SAP и интранет с использованием Integrated Windows Authentication, разрабатывает мобильные приложения для потребителей и использует GitHub Actions для CI/CD.
- Создание иерархии групп управления и базовых элементов контроля
- Создать корневую иерархию с платформой, целевыми зонами (landing zones) по бизнес-подразделениям и песочницами. Назначить инициативы Azure Policy на верхних уровнях для тегирования, ограничений по регионам и базовых стандартов безопасности. Использовать Azure Blueprints для развертывания целевых зон со встроенными назначениями политик, назначениями ролей для команд платформы и структурой групп ресурсов. Блокировки в схеме (blueprint) защищают общие ресурсы платформы. Выбрано для централизации управления и обеспечения согласованных, проверяемых сред.
- Внедрение администрирования по принципу наименьших привилегий
- Настроить PIM с допустимыми назначениями для ролей Azure AD и ролей ресурсов Azure через группы привилегированного доступа. Требовать MFA, обоснование и одобрение для ролей с высоким уровнем влияния, а также ограничивать продолжительность активации. Запланировать ежеквартальные проверки доступа для привилегированных групп и корпоративных приложений с автоматическим применением решений. Выбрано для минимизации постоянных привилегий и автоматизации аттестации.
- Применение адаптивного доступа на основе рисков
- Включить политики рисков пользователей и рисков входа в Identity Protection, чтобы принудительно сбрасывать пароль при высоком риске пользователя и требовать MFA при среднем и высоком риске входа. Настроить Conditional Access, используя именованные местоположения для доверия корпоративным исходящим IP-адресам и ограничения доступа из географических зон высокого риска; требовать соответствующие требованиям или гибридно-присоединенные устройства для доступа к чувствительным приложениям; применять ограничения на уровне приложений к SharePoint и Exchange для ограничения загрузок на неуправляемых устройствах; и установить частоту входа в 8 часов для финансовых рабочих нагрузок. Эта комбинация обеспечивает надежную безопасность без постоянных неудобств для пользователей.
- Управление доступом внешних партнеров
- Использовать пакеты доступа Entitlement Management для поставщиков и консультантов, включая Azure RBAC через группы, необходимые приложения и ресурсы SharePoint. Настроить подключенные организации для тенантов партнеров и установить политики жизненного цикла с 90-дневным сроком действия и периодическими проверками доступа, которые автоматически удаляют тех, кто не ответил. Выбрано для автоматизации процессов подключения/отключения без ручного управления гостевыми пользователями.
- Безопасная публикация локальных приложений
- Развернуть коннекторы Azure AD Application Proxy в двух центрах обработки данных, поместить их в группы коннекторов и настроить предварительную аутентификацию Azure AD. Включить ограниченное делегирование Kerberos (Kerberos Constrained Delegation) для сайтов SAP и интранета, чтобы сохранить SSO на основе IWA. Применить Conditional Access к этим корпоративным приложениям. Выбрано, чтобы избежать зависимости от VPN и распространить современные средства контроля на устаревшие приложения.
- Защита потребительских приложений
- Внедрить Azure AD B2C со встроенными потоками пользователей для входа/регистрации и сброса пароля, интегрировав социальных поставщиков удостоверений (IdP), таких как Apple и Google. Для сценариев с программами лояльности добавить пользовательские политики для вызова REST API для проверки подлинности личности и обогащения токенов пользовательскими атрибутами. Выбрано для отделения удостоверений потребителей от удостоверений сотрудников и глобального масштабирования.
- Оптимизация разрешений и удаление секретов из CI/CD
- Развернуть Microsoft Entra Permissions Management для обнаружения избыточных разрешений у пользователей, управляемых удостоверений и субъектов-служб в разных облаках и применить оптимизацию прав на основе активности. Настроить Workload Identity Federation для GitHub Actions, создав федеративные учетные данные, ограниченные организацией/репозиторием/веткой Starbucks, и предоставив только необходимые роли в целевых подписках. Выбрано для устранения долгоживущих секретов и постоянного применения принципа наименьших привилегий.
Все домены · Хранение данных и решения для баз данных →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →