Microsoft AZ-900: Идентификация, доступ и безопасность — Руководство по подготовке
Часть Microsoft Azure AZ-900 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Управление удостоверениями, доступом и безопасностью в Azure строится на Microsoft Entra ID для управления удостоверениями, Azure RBAC и Privileged Identity Management для авторизации, а также на элементах управления платформой, которые защищают секреты и повышают безопасность рабочих нагрузок. Надежная аутентификация и политики на основе рисков снижают вероятность захвата учетных записей, а централизованное хранилище секретов и защита на периметре сети закрывают распространенные векторы атак. Непрерывное управление состоянием безопасности обеспечивает массовое исправление неверных конфигураций. Целостный дизайн связывает эти элементы: авторитетные удостоверения, синхронизированные из локальной среды или созданные в облаке; принудительные политики доступа, учитывающие риски устройства и сеанса; роли с минимальными привилегиями и JIT-повышением прав (just-in-time); секреты и ключи, изолированные от кода приложения; многоуровневая защита, включающая брандмауэры приложений, защиту от DDoS-атак и рекомендации на основе угроз. В результате создается защищенная, проверяемая среда, соответствующая бизнес-требованиям и нормативным актам.
Microsoft Entra ID: пользователи, группы и гибридная синхронизация
Microsoft Entra ID — это облачная служба удостоверений для пользователей, устройств, приложений и субъектов-служб. Пользователи могут быть только облачными или синхронизированными из локальных каталогов. Группы организуют доступ и поддерживают группы безопасности и группы Microsoft 365. Динамическое членство в группах упрощает жизненный цикл, автоматически заполняя группы на основе атрибутов пользователей или устройств (например, все пользователи в отделе = «Финансы»), что позволяет четко определять область доступа к приложениям и политики без ручного обновления. Гибридные организации подключают свой локальный Active Directory с помощью Microsoft Entra Connect. Синхронизация хэшей паролей — самый простой и отказоустойчивый метод входа, обеспечивающий облачную аутентификацию с помощью хэшей, полученных в локальной среде и синхронизируемых по расписанию. Сквозная аутентификация (Pass-through authentication) оставляет проверку паролей в локальной среде с помощью легковесных агентов, когда этого требуют нормативные или политические ограничения, и может использоваться в паре с Seamless SSO для удобной работы в интрасети. Для крупных или распределенных сред Microsoft Entra Cloud Sync предлагает легковесный подход на основе агентов с поддержкой нескольких лесов и упрощенным управлением. Лицензирование на основе групп, назначения приложений и назначения ролей строятся на этих базовых элементах. Внешних пользователей можно приглашать с помощью межклиентского доступа (B2B collaboration), применяя при этом политики Conditional Access, проверки доступа и политики жизненного цикла для снижения рисков от неактивных гостевых учетных записей. Журналы входа, аудита и подготовки обеспечивают отслеживаемость и могут быть экспортированы в рабочую область Log Analytics или SIEM для хранения и анализа.
- Основное применение
- Только облачные пользователи: Новые облачные развертывания
- Синхронизированные пользователи (PHS): Самый распространенный гибридный вход
- Синхронизированные пользователи (PTA): Гибридный сценарий, где пароли должны оставаться в локальной среде
- Динамические группы: Автоматизированное определение области доступа
- Задержка отражения изменений
- Только облачные пользователи: Мгновенно
- Синхронизированные пользователи (PHS): Минуты (интервал синхронизации)
- Синхронизированные пользователи (PTA): Почти в реальном времени (через агента)
- Динамические группы: Почти в реальном времени (оценка правила)
- Отказоустойчивость при отключении локальной среды
- Только облачные пользователи: Не затрагиваются
- Синхронизированные пользователи (PHS): Вход в систему не затрагивается
- Синхронизированные пользователи (PTA): Зависит от доступности агента PTA
- Динамические группы: Не затрагиваются
- Типичные сценарии
- Только облачные пользователи: Стартапы, пилотные рабочие нагрузки
- Синхронизированные пользователи (PHS): Широкие гибридные развертывания
- Синхронизированные пользователи (PTA): Регулируемые рабочие нагрузки, локальные политики паролей
- Динамические группы: Назначение лицензий, таргетинг Conditional Access
Аутентификация и контроль рисков: MFA, Conditional Access, беспарольный вход, SSPR, Identity Protection и проверки доступа
Надежная аутентификация начинается с многофакторной аутентификации (MFA) и развивается в сторону устойчивых к фишингу, беспарольных методов. Microsoft Authenticator, SMS/голосовые сообщения, ключи безопасности FIDO2, Windows Hello for Business и аутентификация на основе сертификатов охватывают широкий спектр гарантий безопасности и удобства использования. Conditional Access — это механизм политик, который связывает риски пользователя, устройства, приложения, местоположения и сеанса для принятия решений о предоставлении, дополнительной проверке или блокировке доступа. Основные сценарии включают требование MFA для всех интерактивных пользователей, блокировку устаревших протоколов, принудительное использование соответствующих требованиям или гибридно-присоединенных устройств для критически важных приложений, а также использование риска входа для запуска дополнительной проверки подлинности (step-up authentication). Самостоятельный сброс пароля (Self-Service Password Reset, SSPR) снижает нагрузку на службу поддержки, позволяя пользователям сбрасывать или изменять пароли с помощью настроенных методов аутентификации. В гибридных средах обратная запись паролей (password writeback) безопасно обновляет локальный AD. Совмещение SSPR и MFA предоставляет единый портал и объединенную регистрацию, упрощая адаптацию и восстановление доступа для пользователей. Политики должны определять безопасные методы, минимальное количество методов и сроки регистрации. Microsoft Entra ID Protection добавляет автоматическое обнаружение рискованных пользователей и входов в систему на основе машинного обучения. Политики рисков могут автоматически требовать смены пароля при высоком риске пользователя или принудительно применять MFA при риске входа среднего уровня и выше, сокращая время присутствия злоумышленника в скомпрометированных учетных записях. Администраторы анализируют обнаруженные риски и подтверждают, отклоняют или устраняют события, а интеграция с Conditional Access делает риск первоклассным элементом управления. Проверки доступа обеспечивают периодическую и автоматизированную повторную сертификацию доступа пользователей, групп, приложений и привилегированных ролей, что критически важно для гостевых учетных записей и групп высокого риска, и могут автоматически применять результаты, если проверяющие не отвечают.
- Только пароль
- Тип фактора: Знание
- Устойчивость к фишингу: Нет
- Офлайн-поддержка: Да (кэшированные доменные учетные данные)
- Типичное использование: Устаревшие/некритичные приложения
- Лицензирование: Включено; не рекомендуется использовать отдельно
- MFA через SMS/голосовой OTP
- Тип фактора: Владение (телефон)
- Устойчивость к фишингу: Нет
- Офлайн-поддержка: Ограничена (покрытие сети)
- Типичное использование: Базовый уровень MFA, широкий охват
- Лицензирование: Требуется Entra ID P1 для применения через CA
- Приложение Authenticator (push/код)
- Тип фактора: Владение
- Устойчивость к фишингу: Частично (смягчается сопоставлением чисел)
- Офлайн-поддержка: Ограничена
- Типичное использование: Основной метод MFA
- Лицензирование: P1 для CA; рекомендуются функции, такие как сопоставление чисел
- Windows Hello for Business
- Тип фактора: Биометрия/PIN + ключ, привязанный к устройству
- Устойчивость к фишингу: Да
- Офлайн-поддержка: Да (присоединен к домену/кэшировано)
- Типичное использование: Рабочие станции, гибридное присоединение
- Лицензирование: Включено в Windows/Entra; для политик CA требуется P1
- Ключ безопасности FIDO2
- Тип фактора: Ключ, привязанный к аппаратному обеспечению
- Устойчивость к фишингу: Да
- Офлайн-поддержка: Да
- Типичное использование: Общие киоски, администраторы, высокий уровень гарантий
- Лицензирование: Поддержка в Entra ID включена; для CA требуется P1
- Аутентификация на основе сертификатов (CBA)
- Тип фактора: Сертификат
- Устойчивость к фишингу: Да
- Офлайн-поддержка: Да
- Типичное использование: Строго регулируемые среды, смарт-карты
- Лицензирование: CBA в Entra; для политик требуется P1/P2
Авторизация с помощью Azure RBAC и Privileged Identity Management (PIM)
Управление доступом на основе ролей Azure (Azure RBAC) определяет, кто, какие действия и с какими ресурсами может выполнять на уровне управления. Назначения выполняются в определенной области (scope) — группа управления, подписка, группа ресурсов или отдельный ресурс — и наследуются вниз по иерархии. Встроенные роли, такие как Owner, Contributor, Reader, и более гранулярные роли, например Virtual Machine Contributor, Key Vault Administrator или Storage Blob Data Reader, предоставляют возможности для реализации принципа наименьших привилегий. Пользовательские роли позволяют более точно настраивать разрешения с помощью конкретных действий Azure Resource Manager, когда встроенные роли слишком широки. Эффективный дизайн авторизации предполагает сегментацию рабочих нагрузок по группам ресурсов в соответствии с границами приложений, назначение роли Reader по умолчанию и повышение прав до уровня Contributor только там, где это необходимо. Назначение ролей на основе групп упрощает управление жизненным циклом, а журналы действий в сочетании с оповещениями Azure Monitor обеспечивают надзор за изменениями в назначениях ролей. Для сценариев на уровне данных (например, доступ к данным BLOB-объектов в Storage или секретам в Key Vault) используйте соответствующие роли доступа к данным, а не общие роли управления. Privileged Identity Management (PIM) добавляет своевременный (just-in-time) и ограниченный по времени доступ с повышением привилегий как для ролей Azure RBAC, так и для ролей каталога Microsoft Entra. Пользователи имеют право (Eligible) на роль и должны активировать ее — с помощью MFA, утверждений, номеров заявок и обоснования — перед выполнением привилегированных задач. PIM обеспечивает соблюдение времени начала/окончания назначения, ограничивает постоянный доступ и записывает историю активаций. Проверки доступа в PIM гарантируют, что права на получение ролей и постоянные назначения не устаревают, а оповещения сигнализируют о рискованных конфигурациях, таких как постоянная роль Global Administrator или Owner в подписках.
- Основная функция
- Azure RBAC: Авторизация действий с ресурсами Azure
- PIM для Azure RBAC: Своевременное повышение привилегий для ролей ресурсов
- PIM для ролей Entra: Своевременное повышение привилегий для ролей клиента/каталога
- Область действия
- Azure RBAC: Группа управления → ресурс
- PIM для Azure RBAC: Та же, что и целевая область RBAC
- PIM для ролей Entra: Весь клиент (роли каталога)
- Модель доступа
- Azure RBAC: Постоянное назначение
- PIM для Azure RBAC: Право на получение (Eligible) → активация с контролем
- PIM для ролей Entra: Право на получение (Eligible) → активация с контролем
- Типичные элементы управления
- Azure RBAC: Определение роли + область действия
- PIM для Azure RBAC: MFA, утверждение, ограничение по времени, причина, заявка
- PIM для ролей Entra: MFA, утверждение, ограничение по времени, причина, проверки доступа
- Лицензирование
- Azure RBAC: Включено
- PIM для Azure RBAC: Entra ID P2
- PIM для ролей Entra: Entra ID P2
Секреты, ключи и сертификаты с помощью Azure Key Vault
Azure Key Vault централизует хранение секретов приложений, сертификатов и криптографических ключей, чтобы устранить учетные данные из кода и шаблонов. Секреты, такие как строки подключения и ключи API, извлекаются по TLS с помощью Azure SDK или REST, а сертификаты поддерживают импорт, генерацию и автоматическое продление через интегрированные центры сертификации. Ключи обеспечивают шифрование неактивных данных и криптографические операции, включая конвертное шифрование для данных приложений и ключи, управляемые клиентом, для таких служб, как Azure Storage, SQL Database и Disk Encryption Sets. Доступ к Key Vault контролируется на двух плоскостях. Плоскость управления использует Azure RBAC для контроля того, кто может настраивать хранилище. Плоскость данных может использовать современный Azure RBAC для Key Vault или устаревшие политики доступа; для новых развертываний следует предпочитать Azure RBAC для обеспечения согласованности и аудита. Обратимое удаление и защита от очистки включены по умолчанию для предотвращения случайной или злонамеренной потери данных, а частные конечные точки с правилами брандмауэра ограничивают сетевой доступ. Управляемые удостоверения для ресурсов Azure устраняют необходимость во встроенных учетных данных, предоставляя рабочим нагрузкам доступ к секретам на основе удостоверений. Для более высокого уровня гарантий Azure Key Vault Managed HSM предоставляет одноклиентские HSM, проверенные на соответствие FIPS 140-2 Level 3, для операций с ключами с выделенной емкостью и строгим разделением ролей. Операционная гигиена включает версионирование секретов, политики ротации, автоматическую ротацию сертификатов и экспорт диагностических журналов в SIEM. Назначайте узкоспециализированные роли на плоскости данных, такие как Key Vault Secrets User или Key Vault Crypto Officer, чтобы минимизировать радиус поражения.
- Основное применение
- Key Vault (многоклиентский): Секреты, сертификаты, ключи для большинства приложений
- Managed HSM: Только криптографические операции с высокими требованиями к безопасности
- Изоляция
- Key Vault (многоклиентский): Многоклиентская служба
- Managed HSM: Одноклиентские, выделенные HSM
- Уровень FIPS
- Key Vault (многоклиентский): 140-2 Level 2 (на границе службы)
- Managed HSM: 140-2 Level 3
- Модель плоскости данных
- Key Vault (многоклиентский): Azure RBAC или политики доступа
- Managed HSM: Ролевая модель, подобная RBAC, специфичная для HSM
- Частые интеграции
- Key Vault (многоклиентский): App Service, AKS, Storage CMK, SQL TDE, Disk Encryption Sets
- Managed HSM: Платежи, регулируемая криптография, подписание с жестким контролем
Состояние безопасности, Defender for Cloud, Оценка безопасности, WAF и защита от DDoS
Microsoft Defender for Cloud обеспечивает управление состоянием безопасности в облаке (CSPM) и защиту рабочих нагрузок в Azure, мультиоблачных и гибридных средах. Он непрерывно оценивает ресурсы на соответствие стандартам безопасности, формирует Оценку безопасности с приоритетными рекомендациями и использует Azure Policy для управления в масштабе. Включение планов Defender добавляет обнаружение угроз и защиту для серверов, контейнеров, баз данных, хранилищ, Key Vault и служб PaaS, включая EDR на основе агентов на серверах и обнаружение угроз в Kubernetes. Панель мониторинга соответствия нормативным требованиям сопоставляет элементы управления с такими стандартами, как ISO 27001, NIST и CIS, ускоряя аудиты. На периметре сети и приложений Azure предоставляет встроенное смягчение DDoS-атак и брандмауэр веб-приложений (WAF). Защита от DDoS включается для каждой виртуальной сети, автоматически профилирует нормальный трафик и смягчает объемные и протокольные атаки на публичные IP-адреса. SKU IP Protection является экономически эффективным для небольших сред с несколькими публичными конечными точками, в то время как Network Protection (Standard) охватывает все публичные IP-адреса в защищенной VNet и включает защиту от затрат и поддержку Rapid Response. WAF работает на уровне 7 на Azure Application Gateway (региональный) или Azure Front Door (глобальный), с управляемыми наборами правил, оценкой аномалий, защитой от ботов и пользовательскими правилами. Запускайте WAF в режиме предотвращения для активной блокировки и сочетайте его с частными источниками и доступом по принципу Zero Trust для глубокоэшелонированной обороны. Комбинируйте эти службы для многоуровневой защиты: DDoS для поглощения флуда, WAF для остановки атак из списка OWASP Top 10 и паттернов злоупотреблений, NSG и Azure Firewall для ограничения потоков восток-запад и север-юг, а также Defender for Cloud для устранения пробелов в конфигурации и обнаружения угроз. Передавайте диагностические данные из WAF, DDoS и журналов ресурсов в Log Analytics или Microsoft Sentinel для корреляции и реагирования.
- DDoS Basic (платформенный)
- Область действия: Глобальная платформа
- Основная функция: Базовое смягчение атак в многоклиентской среде
- Оптимально для: Всех публичных служб
- Ключевые особенности: Постоянно активная базовая защита, не требует настройки
- DDoS IP Protection
- Область действия: Для каждого публичного IP-адреса
- Основная функция: Смягчение DDoS-атак для выбранных конечных точек
- Оптимально для: Небольших сред, сред разработки/тестирования, приложений с одним IP
- Ключевые особенности: Адаптивная настройка, аналитика атак
- DDoS Network Protection
- Область действия: Для каждой VNet (все публичные IP-адреса)
- Основная функция: Комплексная защита от DDoS с поддержкой
- Оптимально для: Рабочих VNet с множеством конечных точек
- Ключевые особенности: Защита от затрат, Rapid Response, отчеты о смягчении атак
- WAF на Application Gateway v2
- Область действия: Региональный уровень L7
- Основная функция: Смягчение угроз на уровне приложений на шлюзе
- Оптимально для: Региональных приложений, частных бэкендов
- Ключевые особенности: OWASP CRS, пользовательские правила, защита от ботов
- WAF на Azure Front Door
- Область действия: Глобальный CDN/ускоритель уровня L7
- Основная функция: Глобальная защита и ускорение на периметре
- Оптимально для: Глобальных приложений/API, доступных из интернета
- Ключевые особенности: Политики WAF, геофильтрация, ограничение частоты запросов
Практическая задача: безопасное гибридное развертывание для Contoso Retail с доступом на основе рисков и многоуровневой защитой
Сценарий: Компания Contoso Retail управляет 120 магазинами с локальным лесом AD и запускает новую платформу электронной коммерции на базе Azure. Сотрудники будут получать доступ к внутренним порталам администрирования с корпоративных устройств, в то время как поставщикам и маркетинговым агентствам требуется гостевой доступ. Компания должна сократить количество обращений в службу поддержки, связанных с паролями, обеспечить устойчивый к фишингу вход для администраторов, защитить секреты приложений и выдерживать сезонные всплески трафика и кампании атак — и все это при сохранении аудиторских доказательств для соответствия требованиям PCI DSS.
Задача: Разработать архитектуру безопасности, ориентированную на удостоверения, которая сохраняет существующие удостоверения, обеспечивает адаптивный доступ, исключает секреты из кода, минимизирует постоянные привилегии и реализует защиту на периметре сети для глобально доступного веб-интерфейса.
Рекомендуемый подход:
- Развернуть Microsoft Entra Connect с синхронизацией хэшей паролей и Seamless SSO. Настроить промежуточный сервер для возможности отката и синхронизировать только выбранные OU для ограничения области действия.
- Создать динамические группы безопасности для отделов финансов, эксплуатации магазинов и администраторов на основе локальных атрибутов; использовать назначения приложений и лицензирование на основе групп.
- Включить Условный доступ (Conditional Access): требовать MFA для всех пользователей; блокировать устаревшие протоколы аутентификации; требовать соответствующие требованиям или гибридно присоединенные устройства для доступа к порталам администрирования; применять запрос MFA на основе риска входа и блокировать доступ из стран, где Contoso не ведет деятельность.
- Внедрить беспарольный вход для привилегированных пользователей с помощью ключей безопасности FIDO2 и Windows Hello for Business; сделать обязательным сопоставление чисел для push-уведомлений Authenticator до полного перехода на беспарольный вход.
- Включить SSPR с обратной записью паролей и требовать два безопасных метода для сброса; объединить процесс регистрации с регистрацией MFA, чтобы упростить его для пользователей.
- Активировать политики рисков пользователей и рисков входа в Microsoft Entra ID Protection для автоматического требования смены пароля при высоком риске пользователя и запроса дополнительной проверки при рискованных входах среднего уровня и выше.
- Настроить проверки доступа (Access Reviews) для гостевых пользователей в группах, предназначенных для партнеров, и для всех ролей, доступных для назначения через PIM, с автоматическим применением решений об удалении доступа в случае отсутствия ответа.
- Внедрить Azure RBAC с принципом минимальных привилегий на уровне группы ресурсов для каждого приложения; назначать роли через группы. Использовать оповещения журнала действий для отслеживания изменений в назначениях ролей.
- Подключить подписки к PIM; сделать назначения ролей Owner и Contributor доступными для активации (Eligible) с обязательным утверждением, MFA и 4-часовым окном активации; требовать указания номера заявки и обоснования.
- Подготовить Azure Key Vault с приватными конечными точками и использовать Azure RBAC для доступа к плоскости данных. Хранить секреты и сертификаты приложений; включить политики ротации; предоставить управляемому удостоверению веб-приложения, назначаемому системой, доступ на чтение к необходимым секретам.
- Разместить сайт электронной коммерции за Azure Front Door Standard с WAF в режиме предотвращения и политикой WAF, использующей последний управляемый набор правил и геофильтрацию; ограничить доступ к источнику через приватные конечные точки или строго контролируемые публичные IP-адреса.
- Включить DDoS Network Protection для рабочей VNet, где размещены публичные IP-адреса для API и шлюзов; настроить диагностику и оповещения.
- Включить планы Microsoft Defender for Cloud для Servers, Containers, App Service, SQL и Key Vault. Использовать рекомендации по повышению Оценки безопасности (Secure Score) для устранения таких проблем, как отсутствие MFA в подписках, публичный доступ к хранилищу и слабые версии TLS на App Gateway.
- Направить журналы входа и аудита Entra, а также оповещения от WAF, DDoS и Defender в рабочую область Log Analytics и Microsoft Sentinel для обнаружения и реагирования. Создать сборники схем (playbooks) для отключения токенов и принудительного сброса пароля при подтвержденной компрометации учетной записи.
Обоснование выбора Azure: Эта архитектура сохраняет локальную систему в качестве центра управления удостоверениями, обеспечивая при этом устойчивый облачный вход с помощью синхронизации хэшей паролей. Условный доступ (Conditional Access) и Identity Protection превращают статическую MFA в адаптивное применение политик на основе рисков, а беспарольный вход устраняет фишинг паролей на пути привилегированного доступа. RBAC с назначениями через группы и PIM исключает постоянные права администратора и обеспечивает полную аудируемость. Key Vault и управляемые удостоверения позволяют исключить секреты из кода и конвейеров. Azure Front Door WAF и DDoS Protection создают многоуровневую защиту периметра для глобального присутствия, а Defender for Cloud с Оценкой безопасности (Secure Score) обеспечивает непрерывное усиление защиты и обнаружение угроз для вычислительных служб и служб данных.
← Хранилище и базы данных · Все домены · Управление затратами и экономика служб →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →