Microsoft AZ-900: Идентификация, доступ и безопасность — Руководство по подготовке

Часть Microsoft Azure AZ-900 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Управление удостоверениями, доступом и безопасностью в Azure строится на Microsoft Entra ID для управления удостоверениями, Azure RBAC и Privileged Identity Management для авторизации, а также на элементах управления платформой, которые защищают секреты и повышают безопасность рабочих нагрузок. Надежная аутентификация и политики на основе рисков снижают вероятность захвата учетных записей, а централизованное хранилище секретов и защита на периметре сети закрывают распространенные векторы атак. Непрерывное управление состоянием безопасности обеспечивает массовое исправление неверных конфигураций. Целостный дизайн связывает эти элементы: авторитетные удостоверения, синхронизированные из локальной среды или созданные в облаке; принудительные политики доступа, учитывающие риски устройства и сеанса; роли с минимальными привилегиями и JIT-повышением прав (just-in-time); секреты и ключи, изолированные от кода приложения; многоуровневая защита, включающая брандмауэры приложений, защиту от DDoS-атак и рекомендации на основе угроз. В результате создается защищенная, проверяемая среда, соответствующая бизнес-требованиям и нормативным актам.

Microsoft Entra ID: пользователи, группы и гибридная синхронизация

Microsoft Entra ID — это облачная служба удостоверений для пользователей, устройств, приложений и субъектов-служб. Пользователи могут быть только облачными или синхронизированными из локальных каталогов. Группы организуют доступ и поддерживают группы безопасности и группы Microsoft 365. Динамическое членство в группах упрощает жизненный цикл, автоматически заполняя группы на основе атрибутов пользователей или устройств (например, все пользователи в отделе = «Финансы»), что позволяет четко определять область доступа к приложениям и политики без ручного обновления. Гибридные организации подключают свой локальный Active Directory с помощью Microsoft Entra Connect. Синхронизация хэшей паролей — самый простой и отказоустойчивый метод входа, обеспечивающий облачную аутентификацию с помощью хэшей, полученных в локальной среде и синхронизируемых по расписанию. Сквозная аутентификация (Pass-through authentication) оставляет проверку паролей в локальной среде с помощью легковесных агентов, когда этого требуют нормативные или политические ограничения, и может использоваться в паре с Seamless SSO для удобной работы в интрасети. Для крупных или распределенных сред Microsoft Entra Cloud Sync предлагает легковесный подход на основе агентов с поддержкой нескольких лесов и упрощенным управлением. Лицензирование на основе групп, назначения приложений и назначения ролей строятся на этих базовых элементах. Внешних пользователей можно приглашать с помощью межклиентского доступа (B2B collaboration), применяя при этом политики Conditional Access, проверки доступа и политики жизненного цикла для снижения рисков от неактивных гостевых учетных записей. Журналы входа, аудита и подготовки обеспечивают отслеживаемость и могут быть экспортированы в рабочую область Log Analytics или SIEM для хранения и анализа.

Аутентификация и контроль рисков: MFA, Conditional Access, беспарольный вход, SSPR, Identity Protection и проверки доступа

Надежная аутентификация начинается с многофакторной аутентификации (MFA) и развивается в сторону устойчивых к фишингу, беспарольных методов. Microsoft Authenticator, SMS/голосовые сообщения, ключи безопасности FIDO2, Windows Hello for Business и аутентификация на основе сертификатов охватывают широкий спектр гарантий безопасности и удобства использования. Conditional Access — это механизм политик, который связывает риски пользователя, устройства, приложения, местоположения и сеанса для принятия решений о предоставлении, дополнительной проверке или блокировке доступа. Основные сценарии включают требование MFA для всех интерактивных пользователей, блокировку устаревших протоколов, принудительное использование соответствующих требованиям или гибридно-присоединенных устройств для критически важных приложений, а также использование риска входа для запуска дополнительной проверки подлинности (step-up authentication). Самостоятельный сброс пароля (Self-Service Password Reset, SSPR) снижает нагрузку на службу поддержки, позволяя пользователям сбрасывать или изменять пароли с помощью настроенных методов аутентификации. В гибридных средах обратная запись паролей (password writeback) безопасно обновляет локальный AD. Совмещение SSPR и MFA предоставляет единый портал и объединенную регистрацию, упрощая адаптацию и восстановление доступа для пользователей. Политики должны определять безопасные методы, минимальное количество методов и сроки регистрации. Microsoft Entra ID Protection добавляет автоматическое обнаружение рискованных пользователей и входов в систему на основе машинного обучения. Политики рисков могут автоматически требовать смены пароля при высоком риске пользователя или принудительно применять MFA при риске входа среднего уровня и выше, сокращая время присутствия злоумышленника в скомпрометированных учетных записях. Администраторы анализируют обнаруженные риски и подтверждают, отклоняют или устраняют события, а интеграция с Conditional Access делает риск первоклассным элементом управления. Проверки доступа обеспечивают периодическую и автоматизированную повторную сертификацию доступа пользователей, групп, приложений и привилегированных ролей, что критически важно для гостевых учетных записей и групп высокого риска, и могут автоматически применять результаты, если проверяющие не отвечают.

Авторизация с помощью Azure RBAC и Privileged Identity Management (PIM)

Управление доступом на основе ролей Azure (Azure RBAC) определяет, кто, какие действия и с какими ресурсами может выполнять на уровне управления. Назначения выполняются в определенной области (scope) — группа управления, подписка, группа ресурсов или отдельный ресурс — и наследуются вниз по иерархии. Встроенные роли, такие как Owner, Contributor, Reader, и более гранулярные роли, например Virtual Machine Contributor, Key Vault Administrator или Storage Blob Data Reader, предоставляют возможности для реализации принципа наименьших привилегий. Пользовательские роли позволяют более точно настраивать разрешения с помощью конкретных действий Azure Resource Manager, когда встроенные роли слишком широки. Эффективный дизайн авторизации предполагает сегментацию рабочих нагрузок по группам ресурсов в соответствии с границами приложений, назначение роли Reader по умолчанию и повышение прав до уровня Contributor только там, где это необходимо. Назначение ролей на основе групп упрощает управление жизненным циклом, а журналы действий в сочетании с оповещениями Azure Monitor обеспечивают надзор за изменениями в назначениях ролей. Для сценариев на уровне данных (например, доступ к данным BLOB-объектов в Storage или секретам в Key Vault) используйте соответствующие роли доступа к данным, а не общие роли управления. Privileged Identity Management (PIM) добавляет своевременный (just-in-time) и ограниченный по времени доступ с повышением привилегий как для ролей Azure RBAC, так и для ролей каталога Microsoft Entra. Пользователи имеют право (Eligible) на роль и должны активировать ее — с помощью MFA, утверждений, номеров заявок и обоснования — перед выполнением привилегированных задач. PIM обеспечивает соблюдение времени начала/окончания назначения, ограничивает постоянный доступ и записывает историю активаций. Проверки доступа в PIM гарантируют, что права на получение ролей и постоянные назначения не устаревают, а оповещения сигнализируют о рискованных конфигурациях, таких как постоянная роль Global Administrator или Owner в подписках.

Секреты, ключи и сертификаты с помощью Azure Key Vault

Azure Key Vault централизует хранение секретов приложений, сертификатов и криптографических ключей, чтобы устранить учетные данные из кода и шаблонов. Секреты, такие как строки подключения и ключи API, извлекаются по TLS с помощью Azure SDK или REST, а сертификаты поддерживают импорт, генерацию и автоматическое продление через интегрированные центры сертификации. Ключи обеспечивают шифрование неактивных данных и криптографические операции, включая конвертное шифрование для данных приложений и ключи, управляемые клиентом, для таких служб, как Azure Storage, SQL Database и Disk Encryption Sets. Доступ к Key Vault контролируется на двух плоскостях. Плоскость управления использует Azure RBAC для контроля того, кто может настраивать хранилище. Плоскость данных может использовать современный Azure RBAC для Key Vault или устаревшие политики доступа; для новых развертываний следует предпочитать Azure RBAC для обеспечения согласованности и аудита. Обратимое удаление и защита от очистки включены по умолчанию для предотвращения случайной или злонамеренной потери данных, а частные конечные точки с правилами брандмауэра ограничивают сетевой доступ. Управляемые удостоверения для ресурсов Azure устраняют необходимость во встроенных учетных данных, предоставляя рабочим нагрузкам доступ к секретам на основе удостоверений. Для более высокого уровня гарантий Azure Key Vault Managed HSM предоставляет одноклиентские HSM, проверенные на соответствие FIPS 140-2 Level 3, для операций с ключами с выделенной емкостью и строгим разделением ролей. Операционная гигиена включает версионирование секретов, политики ротации, автоматическую ротацию сертификатов и экспорт диагностических журналов в SIEM. Назначайте узкоспециализированные роли на плоскости данных, такие как Key Vault Secrets User или Key Vault Crypto Officer, чтобы минимизировать радиус поражения.

Состояние безопасности, Defender for Cloud, Оценка безопасности, WAF и защита от DDoS

Microsoft Defender for Cloud обеспечивает управление состоянием безопасности в облаке (CSPM) и защиту рабочих нагрузок в Azure, мультиоблачных и гибридных средах. Он непрерывно оценивает ресурсы на соответствие стандартам безопасности, формирует Оценку безопасности с приоритетными рекомендациями и использует Azure Policy для управления в масштабе. Включение планов Defender добавляет обнаружение угроз и защиту для серверов, контейнеров, баз данных, хранилищ, Key Vault и служб PaaS, включая EDR на основе агентов на серверах и обнаружение угроз в Kubernetes. Панель мониторинга соответствия нормативным требованиям сопоставляет элементы управления с такими стандартами, как ISO 27001, NIST и CIS, ускоряя аудиты. На периметре сети и приложений Azure предоставляет встроенное смягчение DDoS-атак и брандмауэр веб-приложений (WAF). Защита от DDoS включается для каждой виртуальной сети, автоматически профилирует нормальный трафик и смягчает объемные и протокольные атаки на публичные IP-адреса. SKU IP Protection является экономически эффективным для небольших сред с несколькими публичными конечными точками, в то время как Network Protection (Standard) охватывает все публичные IP-адреса в защищенной VNet и включает защиту от затрат и поддержку Rapid Response. WAF работает на уровне 7 на Azure Application Gateway (региональный) или Azure Front Door (глобальный), с управляемыми наборами правил, оценкой аномалий, защитой от ботов и пользовательскими правилами. Запускайте WAF в режиме предотвращения для активной блокировки и сочетайте его с частными источниками и доступом по принципу Zero Trust для глубокоэшелонированной обороны. Комбинируйте эти службы для многоуровневой защиты: DDoS для поглощения флуда, WAF для остановки атак из списка OWASP Top 10 и паттернов злоупотреблений, NSG и Azure Firewall для ограничения потоков восток-запад и север-юг, а также Defender for Cloud для устранения пробелов в конфигурации и обнаружения угроз. Передавайте диагностические данные из WAF, DDoS и журналов ресурсов в Log Analytics или Microsoft Sentinel для корреляции и реагирования.

Практическая задача: безопасное гибридное развертывание для Contoso Retail с доступом на основе рисков и многоуровневой защитой

Сценарий: Компания Contoso Retail управляет 120 магазинами с локальным лесом AD и запускает новую платформу электронной коммерции на базе Azure. Сотрудники будут получать доступ к внутренним порталам администрирования с корпоративных устройств, в то время как поставщикам и маркетинговым агентствам требуется гостевой доступ. Компания должна сократить количество обращений в службу поддержки, связанных с паролями, обеспечить устойчивый к фишингу вход для администраторов, защитить секреты приложений и выдерживать сезонные всплески трафика и кампании атак — и все это при сохранении аудиторских доказательств для соответствия требованиям PCI DSS.

Задача: Разработать архитектуру безопасности, ориентированную на удостоверения, которая сохраняет существующие удостоверения, обеспечивает адаптивный доступ, исключает секреты из кода, минимизирует постоянные привилегии и реализует защиту на периметре сети для глобально доступного веб-интерфейса.

Рекомендуемый подход:

  1. Развернуть Microsoft Entra Connect с синхронизацией хэшей паролей и Seamless SSO. Настроить промежуточный сервер для возможности отката и синхронизировать только выбранные OU для ограничения области действия.
  2. Создать динамические группы безопасности для отделов финансов, эксплуатации магазинов и администраторов на основе локальных атрибутов; использовать назначения приложений и лицензирование на основе групп.
  3. Включить Условный доступ (Conditional Access): требовать MFA для всех пользователей; блокировать устаревшие протоколы аутентификации; требовать соответствующие требованиям или гибридно присоединенные устройства для доступа к порталам администрирования; применять запрос MFA на основе риска входа и блокировать доступ из стран, где Contoso не ведет деятельность.
  4. Внедрить беспарольный вход для привилегированных пользователей с помощью ключей безопасности FIDO2 и Windows Hello for Business; сделать обязательным сопоставление чисел для push-уведомлений Authenticator до полного перехода на беспарольный вход.
  5. Включить SSPR с обратной записью паролей и требовать два безопасных метода для сброса; объединить процесс регистрации с регистрацией MFA, чтобы упростить его для пользователей.
  6. Активировать политики рисков пользователей и рисков входа в Microsoft Entra ID Protection для автоматического требования смены пароля при высоком риске пользователя и запроса дополнительной проверки при рискованных входах среднего уровня и выше.
  7. Настроить проверки доступа (Access Reviews) для гостевых пользователей в группах, предназначенных для партнеров, и для всех ролей, доступных для назначения через PIM, с автоматическим применением решений об удалении доступа в случае отсутствия ответа.
  8. Внедрить Azure RBAC с принципом минимальных привилегий на уровне группы ресурсов для каждого приложения; назначать роли через группы. Использовать оповещения журнала действий для отслеживания изменений в назначениях ролей.
  9. Подключить подписки к PIM; сделать назначения ролей Owner и Contributor доступными для активации (Eligible) с обязательным утверждением, MFA и 4-часовым окном активации; требовать указания номера заявки и обоснования.
  10. Подготовить Azure Key Vault с приватными конечными точками и использовать Azure RBAC для доступа к плоскости данных. Хранить секреты и сертификаты приложений; включить политики ротации; предоставить управляемому удостоверению веб-приложения, назначаемому системой, доступ на чтение к необходимым секретам.
  11. Разместить сайт электронной коммерции за Azure Front Door Standard с WAF в режиме предотвращения и политикой WAF, использующей последний управляемый набор правил и геофильтрацию; ограничить доступ к источнику через приватные конечные точки или строго контролируемые публичные IP-адреса.
  12. Включить DDoS Network Protection для рабочей VNet, где размещены публичные IP-адреса для API и шлюзов; настроить диагностику и оповещения.
  13. Включить планы Microsoft Defender for Cloud для Servers, Containers, App Service, SQL и Key Vault. Использовать рекомендации по повышению Оценки безопасности (Secure Score) для устранения таких проблем, как отсутствие MFA в подписках, публичный доступ к хранилищу и слабые версии TLS на App Gateway.
  14. Направить журналы входа и аудита Entra, а также оповещения от WAF, DDoS и Defender в рабочую область Log Analytics и Microsoft Sentinel для обнаружения и реагирования. Создать сборники схем (playbooks) для отключения токенов и принудительного сброса пароля при подтвержденной компрометации учетной записи.

Обоснование выбора Azure: Эта архитектура сохраняет локальную систему в качестве центра управления удостоверениями, обеспечивая при этом устойчивый облачный вход с помощью синхронизации хэшей паролей. Условный доступ (Conditional Access) и Identity Protection превращают статическую MFA в адаптивное применение политик на основе рисков, а беспарольный вход устраняет фишинг паролей на пути привилегированного доступа. RBAC с назначениями через группы и PIM исключает постоянные права администратора и обеспечивает полную аудируемость. Key Vault и управляемые удостоверения позволяют исключить секреты из кода и конвейеров. Azure Front Door WAF и DDoS Protection создают многоуровневую защиту периметра для глобального присутствия, а Defender for Cloud с Оценкой безопасности (Secure Score) обеспечивает непрерывное усиление защиты и обнаружение угроз для вычислительных служб и служб данных.


Хранилище и базы данных · Все домены · Управление затратами и экономика служб

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт