Microsoft AZ-500: Управление удостоверениями и доступом — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление идентификацией и доступом (IAM) в Microsoft Azure сосредоточено вокруг Microsoft Entra ID (ранее Azure AD). Оно определяет, кто, к каким ресурсам, при каких условиях и с какими привилегиями может получить доступ. Эффективная архитектура IAM минимизирует постоянные привилегии, обеспечивает условный и основанный на риске доступ, а также внедряет современную аутентификацию как для людей, так и для рабочих нагрузок, поддерживая при этом сценарии гибридного и внешнего взаимодействия.

Конструкции и области действия удостоверений в Microsoft Entra

Управление доступом с помощью Azure RBAC и принципа наименьших привилегий

{
  "Name": "Storage Blob Reader (TagsBlocked)",
  "IsCustom": true,
  "Description": "Read blobs; no tag write",
  "Actions": [
    "Microsoft.Storage/storageAccounts/blobServices/containers/read",
    "Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read"
  ],
  "NotActions": [
    "Microsoft.Resources/tags/write"
  ],
  "AssignableScopes": ["/subscriptions/00000000-0000-0000-0000-000000000000"]
}

Привилегированный доступ, условный доступ и Identity Protection

Гибридные удостоверения и удостоверения рабочих нагрузок

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"gh-actions-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:contoso/api:environment:prod",
    "audiences":["api://AzureADTokenExchange"]
  }'
az aks update -n aks-prod -g rg-aks --attach-acr myRegistry

Внешнее взаимодействие, методы аутентификации и доступ к приложениям

az ad app update --id <app-id> --required-resource-access @permissions.json
az ad sp update --id <sp-id> --set appRoleAssignmentRequired=true

Практический сценарий

Компании Adobe Inc. необходимо предоставить стороннему поставщику временный административный доступ к подмножеству ресурсов Azure и опубликовать для него внутреннее устаревшее веб-приложение, обеспечив при этом строгую аутентификацию и отсутствие постоянных привилегий (zero standing privilege).

  1. Определите область действия и смоделируйте доступ
  1. Управляйте удостоверениями и активацией с помощью PIM
  1. Применяйте политики условного доступа (Conditional Access) и рисков
  1. Опубликуйте устаревшее приложение с помощью прокси приложения Microsoft Entra
  1. Защитите учетные данные рабочих нагрузок и приложений
  1. Защитите аварийные учетные записи и осуществляйте мониторинг

Все домены · Архитектура сетевой безопасности

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт