Microsoft MD-102: Удостоверения, доступ и условный доступ — Руководство по подготовке

Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление удостоверениями, доступом и условный доступ в Microsoft 365 определяют, как пользователи, устройства и приложения проходят аутентификацию и авторизацию для доступа к корпоративным ресурсам. Условный доступ Azure AD (CA) оценивает сигналы, такие как состояние пользователя и устройства, местоположение и риск, чтобы применять элементы управления, такие как MFA, соответствие устройств требованиям, защита приложений и ограничения сеансов. Политики на основе рисков из Azure AD Identity Protection автоматизируют устранение последствий для скомпрометированных пользователей и рискованных входов в систему. Первичные токены обновления (PRT) обеспечивают бесшовный единый вход на устройствах, присоединенных к Azure AD, а Enterprise State Roaming сохраняет продуктивную рабочую среду пользователя на разных устройствах. Privileged Identity Management обеспечивает JIT-повышение привилегий (just-in-time) для администраторов. Наконец, хорошо структурированная стратегия групп Azure AD является основой для точного нацеливания как в Intune, так и в условном доступе.

Условный доступ: условия, элементы управления предоставлением доступа, именованные расположения и стратегия MFA

Условный доступ оценивает условия и применяет элементы управления предоставлением доступа/сеансами, чтобы принять решение «да/нет» при выдаче токена. Политики CA оцениваются после первичной аутентификации и перед выдачей токена доступа.

Ключевые условия, которые вы должны освоить:

Элементы управления предоставлением доступа определяют, что должно быть выполнено для получения доступа:

Элементы управления сеансами формируют поведение после аутентификации:

Рекомендации по жизненному циклу политик:

Именованные расположения и доверенные диапазоны IP-адресов:

Стратегия MFA: MFA для каждого пользователя в сравнении с MFA через условный доступ:

Identity Protection, риск пользователя и входа в систему, а также роль PRT в бесшовном SSO

Azure AD Identity Protection (AIP) вычисляет вероятностный риск с помощью машинного обучения и аналитики угроз Microsoft:

Политики:

Primary Refresh Token (PRT) и бесшовный SSO на устройствах, присоединенных к Azure AD:

Enterprise State Roaming, PIM и стратегия использования групп для точного нацеливания

Enterprise State Roaming (ESR):

Privileged Identity Management (PIM) для JIT-доступа (just-in-time) администраторов:

Группы Azure AD для нацеливания в Intune и CA:

Собираем всё вместе: безопасные современные шаблоны доступа

Надёжный шаблон для конечных точек, ориентированных на облако:

Практический сценарий

Компания Fabrikam, Inc. внедряет для своих сотрудников по всему миру ноутбуки с Windows 11, присоединенные к Azure AD и управляемые через Intune. Требования безопасности включают блокировку устаревшей аутентификации, принудительное использование MFA на основе рисков, обязательное использование соответствующих устройств для доступа к Microsoft 365, включение SSO и минимизацию неудобств для пользователей из-за частых запросов. Администраторы должны повышать свои привилегии только при необходимости. Пользователи должны сохранять персонализацию рабочего стола при смене устройств.

  1. Реализация базовой конфигурации условного доступа
  1. Требование MFA и соответствия устройств для Microsoft 365
  1. Включение защиты на основе рисков с помощью Identity Protection
  1. Настройка именованных местоположений
  1. Обеспечение бесшовного SSO через PRT на устройствах, присоединенных к Azure AD

undefined

и убедитесь, что синхронизация времени и состояние TPM в норме. Почему: PRT обеспечивает SSO, привязанный к устройству, удовлетворяет требованиям MFA в политиках CA, где это применимо, и устраняет повторные запросы.

  1. Настройка соответствия и таргетинга в Intune с помощью групп Azure AD
  1. Управление привилегированным доступом с помощью PIM
  1. Включение Enterprise State Roaming (ESR)

Эта архитектура использует условный доступ для контекстного применения политик, Identity Protection для автоматизированного устранения рисков, PRT для беспрепятственного SSO на устройствах, присоединенных к Azure AD, Intune и динамические группы для точного таргетинга политик, PIM для администрирования по принципу «just-in-time» и ESR для единообразного пользовательского опыта — все это соответствует принципам Zero Trust и операционной эффективности.


Безопасность конечных точек и Microsoft Defender · Все домены · Совместное управление и гибридные среды

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт