Microsoft AZ-801: Управление удостоверениями и доступом для гибридных сред — Руководство по подготовке

Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление удостоверениями и доступом в гибридных средах основывается на единой плоскости управления, охватывающей локальные службы Active Directory Domain Services (AD DS) и Microsoft Entra ID. Ключевые компоненты — это синхронизация каталогов и мониторинг их работоспособности, удостоверения устройств и единый вход, безопасная федерация или публикация через обратный прокси-сервер для устаревших приложений, а также JIT-управление (just-in-time) для привилегированных ролей и внешних пользователей. Эффективные архитектуры включают в себя Azure AD Connect (теперь Microsoft Entra Connect sync), Azure AD Connect Health, Hybrid Azure AD Join с методичным подходом к устранению неполадок, Seamless SSO, AD FS (когда требуется федерация), Azure AD Application Proxy с ограниченным делегированием Kerberos (Kerberos Constrained Delegation) для локальных приложений, строгие политики условного доступа (Conditional Access), Azure AD Password Protection на контроллерах домена и Microsoft Entra ID Governance, включая PIM и управление правами (entitlement management).

Azure AD Connect и Health в гибридной среде

Azure AD Connect — это авторитетный механизм синхронизации между AD DS и Microsoft Entra ID. Критически важно правильно определять область действия, преобразовывать и записывать атрибуты.

Обратная запись паролей расширяет возможности самостоятельного сброса пароля (SSPR) и смены пароля в облаке, применяя их к локальному AD. Для этого требуются лицензии Microsoft Entra ID P1/P2, включенный SSPR в клиенте, исходящий трафик по HTTPS с сервера синхронизации и учетная запись службы синхронизации Azure AD Connect с соответствующими разрешениями на сброс паролей в AD. Когда функция включена, сброс пароля пользователем в Entra немедленно применяется в AD DS, при этом соблюдаются парольные политики AD.

Обратная запись устройств создает объекты msDS-Device в AD DS для устройств, зарегистрированных в Entra. Это обеспечивает поддержку локального условного доступа в AD FS и некоторых сценариев доверия к сертификатам для Windows Hello for Business. Требования включают схему уровня Windows Server 2012 R2 или выше, права Enterprise Admin для создания контейнера RegisteredDevices и настройку Azure AD Connect для работы с нужным лесом и OU. Учетной записи службы синхронизации делегируются права на этот контейнер.

Обратная запись групп синхронизирует группы Microsoft 365 обратно в AD DS в виде почтовых групп для использования в локальных адресных книгах и списках контроля доступа (ACL). Вторая версия обратной записи групп (v2) позволяет ограничить область действия конкретным OU и сохраняет членство в группах с большей точностью. Для почтовых функций рекомендуется использовать гибридную конфигурацию Exchange. Администраторам не следует изменять атрибуты групп, созданных в облаке, локально; обратная запись из Entra должна считаться авторитетным источником.

Правила синхронизации определяют область действия объектов, правила объединения и потоки атрибутов. Используйте редактор правил синхронизации (Synchronization Rules Editor) для создания пользовательских входящих или исходящих правил с более высоким приоритетом (меньшим числовым значением) вместо изменения встроенных правил. Определите фильтры области действия (например, синхронизировать только пользователей с определенным атрибутом), правила объединения (как соотносятся облачные и локальные объекты — ключевое значение имеет согласованность immutableId/sourceAnchor) и преобразования (нормализация UPN, сопоставление дополнительных атрибутов). Ограничивайте синхронизацию с помощью фильтрации по доменам/OU или по атрибутам, чтобы минимизировать раскрытие данных и уменьшить вероятность ошибок.

Azure AD Connect Health обеспечивает непрерывный мониторинг AD DS, AD FS и AAD Connect. Установите агенты Health на контроллеры домена, серверы AD FS/WAP и сервер синхронизации. На портале отображаются:

Идентификация устройств и единый вход

Hybrid Azure AD Join (HAADJ) привязывает присоединенные к домену устройства к Entra, позволяя использовать единый вход на основе PRT и условный доступ на основе устройств. Требования включают: проверенные личные домены в Entra, конфигурацию SCP в AD (Azure AD Connect может настроить это для каждого леса), включенную регистрацию устройств в Entra и исходящий доступ к конечным точкам регистрации устройств. Windows 10/11 и Windows Server 2016+ поддерживают автоматическое гибридное присоединение при наличии прямой видимости контроллера домена или соответствующей сетевой доступности. Устаревшие устройства исторически требовали AD FS/Workplace Join, но современные развертывания стандартизированы на поддерживаемых версиях клиентских ОС.

Процесс присоединения основан на том, что устройство обнаруживает тенант через SCP в разделе конфигурации (Configuration partition), связывается с конечными точками enterpriseregistration, аутентифицируется с помощью учетной записи компьютера и регистрирует объект устройства в Entra. Успешная регистрация приводит к получению Primary Refresh Token (PRT), который обеспечивает единый вход в современные приложения. Для устранения неполадок используйте dsregcmd:

Azure AD Seamless SSO обеспечивает встроенную аутентификацию Windows (Integrated Windows Authentication) в Entra без использования AD FS. Включение SSO в Azure AD Connect создает учетную запись компьютера AZUREADSSOACC в AD и устанавливает SPN (HTTP/autologon.microsoftazuread-sso.com). Контроллеры домена выдают служебный билет Kerberos для этого SPN, когда браузеры обращаются к конечной точке autologon; Entra проверяет билет, используя общий ключ, безопасно хранящийся в тенанте. Поддерживаемые клиенты включают Microsoft Edge и Internet Explorer (с конечными точками Entra в зоне «Местная интрасеть»), Google Chrome (через политику Windows Integrated Authentication) и Firefox (с конфигурацией negotiate). Устройства должны быть присоединены к домену и находиться в корпоративной сети (или подключены через VPN), чтобы предъявлять билеты Kerberos; режимы приватного просмотра могут отключать WIA. Ключи для AZUREADSSOACC ротируются автоматически; не сбрасывайте их вручную. Seamless SSO работает как с синхронизацией хэшей паролей (Password Hash Sync), так и со сквозной аутентификацией (Pass-through Authentication).

Федерация, публикация приложений и безопасный доступ

Active Directory Federation Services остаются актуальными там, где организациям требуется обогащение утверждений (claim enrichment), аутентификация по смарт-картам или сертификатам, или где уже существуют договоры о федерации. В AD FS отношение доверия с поставщиком утверждений (claims provider trust) представляет собой источник входящих удостоверений (обычно это Active Directory или партнерский IdP). Отношение доверия с проверяющей стороной (relying party trust) представляет собой приложение, которое полагается на токены AD FS (например, Microsoft 365 в федеративном режиме или SAML-приложение). Правила выдачи утверждений (claims issuance rules) преобразуют входящие атрибуты в токены, ожидаемые проверяющей стороной; используйте язык правил утверждений или шаблоны правил для создания политики с наименьшими привилегиями. Поддерживайте сертификаты для подписи и расшифровки токенов в рабочем состоянии и по возможности автоматизируйте их смену (rollover). Web Application Proxy (WAP) публикует AD FS вовне, проверяет доверие прокси AD FS и терминирует TLS на границе сети; отслеживайте работоспособность WAP и убедитесь, что белые списки конечных точек и обновление сертификатов автоматизированы.

Для модернизации доступа к локальным веб-приложениям Azure AD Application Proxy обеспечивает облачную предварительную аутентификацию и интегрируется с Conditional Access. Развертывайте коннекторы на хостах Windows Server, присоединенных к домену, с доступом к службе только по исходящему HTTPS. Используйте группы коннекторов для сегментации приложений по сетевой зоне, задержке или местоположению данных, а также для изоляции приложений с высоким риском. Выбирайте предварительную аутентификацию с помощью Azure AD, чтобы применять MFA, проверку на соответствие устройств, оценку риска входа и членство в группах до того, как трафик достигнет центра обработки данных; сквозную предварительную аутентификацию (pass-through) следует использовать только в сценариях, где приложение само обрабатывает аутентификацию и Conditional Access не требуется. Для единого входа в приложения с Integrated Windows Authentication настройте ограниченное делегирование Kerberos (Kerberos Constrained Delegation, KCD) для учетной записи компьютера коннектора на целевой SPN (HTTP/app-server). Коннектор получает билет Kerberos от имени пользователя и предъявляет его приложению, обеспечивая бесшовный единый вход из интернета при сохранении делегирования с наименьшими привилегиями. Проверьте SPN, убедитесь, что коннектор может связаться с KDC и внутренним приложением, и ограничьте делегирование только необходимыми службами.

Conditional Access применяет политики, учитывающие риски и состояние (posture), для облачных и опубликованных локальных приложений. Комбинируйте сигналы, такие как состояние устройства (Требовать, чтобы устройство было отмечено как соответствующее) и состояние каталога (Требовать устройство, присоединенное к Hybrid Azure AD), чтобы контролировать доступ для управляемых конечных точек. Используйте оценку риска входа из Identity Protection, чтобы блокировать аномальные входы или требовать для них MFA. Применяйте политики к приложениям, опубликованным через Azure AD Application Proxy с предварительной аутентификацией Azure AD; для приложений, федеративных через AD FS, воспроизводите ту же логику с помощью правил утверждений AD FS или переходите на облачную предварительную аутентификацию. Исключите аварийные учетные записи (break-glass accounts) и субъекты-службы, а также тестируйте политику в режиме «только отчет» (report-only) перед ее принудительным применением.

Привилегированный доступ, защита паролей и управление

Azure AD Password Protection устраняет слабые учетные данные, объединяя глобальный список запрещенных паролей Microsoft с настраиваемым списком организации. Разверните прокси-службу Azure AD Password Protection на одном или нескольких серверах-членах для связи контроллеров домена с облаком и установите агент DC на каждый записываемый контроллер домена для принудительного применения политики при установке/изменении пароля. Агенты получают текущую политику по HTTPS, и принудительное применение может работать в режиме аудита перед переключением в режим принуждения. Алгоритм оценивает варианты и распространенные подстановки; отслеживайте специальные журналы событий для отклонений и аудита. Это интегрируется с обратной записью паролей SSPR, чтобы одинаковые правила применялись повсеместно.

Privileged Identity Management (PIM) реализует принцип наименьших привилегий через подходящие назначения и активацию по требованию (just-in-time). Назначайте роли с высоким уровнем влияния (Global Administrator, Privileged Role Administrator, Security Administrator) как подходящие, а не постоянные. Настройте требования для активации, такие как MFA, наличие заявки или обоснования, рабочий процесс утверждения с назначенными утверждающими, ограниченную по времени активацию и опциональный Azure AD Conditional Access при активации. PIM для групп расширяет JIT-доступ на членство/владение группами привилегированного доступа, которые, в свою очередь, могут быть назначены ролям Azure AD или Azure RBAC. Используйте проверки доступа для периодической переаттестации членства в ролях и группах, требуя от владельцев ресурсов подтверждать или автоматически отзывать доступ, когда пользователи неактивны или меняют отдел. Оповещения выявляют постоянные привилегированные учетные записи, а журналы аудита фиксируют каждую активацию и утверждение для соответствия требованиям.

Управление правами в Microsoft Entra ID Governance позволяет создавать пакеты доступа, которые объединяют ресурсы (группы, сайты SharePoint и приложения) с политиками жизненного цикла и утверждения. Определите, кто может запрашивать доступ (внутренние пользователи, определенные отделы или внешние пользователи из подключенных организаций), настройте многоэтапные утверждения, требуйте бизнес-обоснование и обеспечивайте истечение срока действия с помощью проверок доступа в конце жизненного цикла. Подключенные организации моделируют партнерские домены и поставщиков удостоверений для упрощения адаптации B2B с соответствующими условиями использования и автоматизацией жизненного цикла. Пользователи запрашивают доступ через портал My Access, и по истечении срока действия доступ к ресурсам автоматически удаляется, чтобы минимизировать постоянный доступ.

Практический сценарий

Компания Siemens AG переносит устаревшие локальные веб-приложения на современные методы доступа, сохраняя AD DS и внедряя принцип наименьших привилегий. Пользователи жалуются на постоянные запросы учетных данных для Microsoft 365 и внутренних приложений, а аудиторы требуют ограниченного по времени административного доступа и строгой гигиены паролей.

  1. Настроить гибридную идентификацию и SSO
  1. Включить доверие к устройствам и Conditional Access

undefined

и устранить неверные конфигурации SCP или прокси, обнаруженные в журнале User Device Registration.

  1. Безопасно опубликовать локальные приложения
  1. Усилить защиту паролей на всех этапах
  1. Модернизировать привилегированный доступ
  1. Выполнять мониторинг и эксплуатацию

Этот подход устраняет ненужную федерацию, централизует политики с помощью Conditional Access и использует KCD для модернизации доступа к устаревшим приложениям. Seamless SSO и HAADJ устраняют запросы паролей, Password Protection обеспечивает использование надежных учетных данных в источнике, а PIM вместе с проверками доступа предоставляют аудируемый административный доступ по требованию в соответствии с принципом наименьших привилегий.


Аварийное восстановление и непрерывность бизнеса · Все домены

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт