Microsoft MD-102: Удостоверения, доступ и условный доступ — Руководство по подготовке
Часть Microsoft Endpoint Administrator Associate MD-102 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Управление удостоверениями, доступом и условный доступ в Microsoft 365 определяют, как пользователи, устройства и приложения проходят аутентификацию и авторизацию для доступа к корпоративным ресурсам. Условный доступ Azure AD (CA) оценивает сигналы, такие как состояние пользователя и устройства, местоположение и риск, чтобы применять элементы управления, такие как MFA, соответствие устройств требованиям, защита приложений и ограничения сеансов. Политики на основе рисков из Azure AD Identity Protection автоматизируют устранение последствий для скомпрометированных пользователей и рискованных входов в систему. Первичные токены обновления (PRT) обеспечивают бесшовный единый вход на устройствах, присоединенных к Azure AD, а Enterprise State Roaming сохраняет продуктивную рабочую среду пользователя на разных устройствах. Privileged Identity Management обеспечивает JIT-повышение привилегий (just-in-time) для администраторов. Наконец, хорошо структурированная стратегия групп Azure AD является основой для точного нацеливания как в Intune, так и в условном доступе.
Условный доступ: условия, элементы управления предоставлением доступа, именованные расположения и стратегия MFA
Условный доступ оценивает условия и применяет элементы управления предоставлением доступа/сеансами, чтобы принять решение «да/нет» при выдаче токена. Политики CA оцениваются после первичной аутентификации и перед выдачей токена доступа.
Ключевые условия, которые вы должны освоить:
- Пользователь и группа: Определяет, на кого нацелена политика. Используйте логику включения/исключения для пилотного развертывания и для исключения учетных записей аварийного доступа.
- Облачные приложения или действия: Выбор конкретных приложений (например, Exchange Online, SharePoint Online, пользовательские корпоративные приложения) или действий пользователя (регистрация сведений для защиты).
- Платформа и состояние устройства: Фильтрация по ОС и требование соответствия устройства или гибридного присоединения к Azure AD для выполнения требований к устройствам в рамках модели «Никому не доверяй» (Zero Trust). Соответствие устройства требованиям сигнализируется Intune и требует, чтобы устройство было оценено и помечено как соответствующее.
- Расположения: Используйте именованные расположения для включения/исключения по странам/регионам или диапазонам IP-адресов. Помечайте исходящий трафик из доверенных сетей как «доверенный», чтобы при необходимости ослабить контроль.
- Клиентские приложения: Различайте клиенты современной аутентификации (браузер, современные клиенты Office) от устаревших протоколов (IMAP/POP/SMTP/ActiveSync basic). Чтобы заблокировать только устаревшую аутентификацию, разрешив современную, используйте условие «Клиентские приложения» вместе с элементом управления предоставлением доступа «Блокировать» для устаревших клиентов.
- Риск входа и риск пользователя: Получение сигналов о риске из Identity Protection для запуска пошаговой проверки или блокировки во время входа в систему или на основе компрометации учетной записи.
Элементы управления предоставлением доступа определяют, что должно быть выполнено для получения доступа:
- Требовать многофакторную аутентификацию
- Требовать, чтобы устройство было помечено как соответствующее
- Требовать гибридное устройство, присоединенное к Azure AD
- Требовать смену пароля (устранение риска)
- Требовать принятия условий использования
- Требовать утвержденное клиентское приложение и/или политику защиты приложений (для MAM без регистрации)
Элементы управления сеансами формируют поведение после аутентификации:
- Частота входа в систему и постоянный сеанс браузера
- Conditional Access App Control (через Microsoft Defender for Cloud Apps) для проверки сеансов в реальном времени
- Отключить отказоустойчивость по умолчанию, где требуется высокая степень уверенности
Рекомендации по жизненному циклу политик:
- Начинайте с режима «Только отчет» для оценки влияния
- Используйте шаблоны политик для распространенных сценариев (например, блокировка устаревшей аутентификации, защита ролей администраторов)
- Всегда включайте учетные записи аварийного доступа, которые обходят CA
- Сочетайте требование «соответствие устройства» с политиками соответствия Intune для принудительного применения проверок ОС, шифрования, антивируса и наличия jailbreak/root-доступа
Именованные расположения и доверенные диапазоны IP-адресов:
- Именованные расположения могут быть странами/регионами (на основе сопоставления IP-адреса и географического положения) или конкретными диапазонами CIDR IPv4/IPv6. Пометка именованного расположения как доверенного позволяет использовать его в качестве исключения или для ослабления контроля (например, обход MFA в доверенных офисах). Эффективны только публичные исходящие IP-адреса; частные IP-адреса за NAT не видны извне.
- Identity Protection может рассматривать доверенные именованные расположения как менее рискованные при обнаружении незнакомых входов в систему. Поддерживайте авторитетный список корпоративных исходящих IP-адресов и обновляйте его, чтобы избежать ложных срабатываний.
Стратегия MFA: MFA для каждого пользователя в сравнении с MFA через условный доступ:
- MFA для каждого пользователя (устаревший метод) статически применяет MFA на объекте пользователя и поддерживает пропуск MFA для доверенных IP-адресов только через свои классические настройки. Ему не хватает контекстной оценки и гранулярного нацеливания, и он конфликтует с запросами от CA.
- MFA через условный доступ — это рекомендуемый подход. Он применяет MFA на основе таких условий, как конфиденциальность приложения, состояние устройства и риск. Он интегрируется с Identity Protection для запросов на основе рисков и поддерживает клиенты современной аутентификации.
- Руководство по миграции: Отключите/установите статус «Отключено» для MFA на уровне пользователя, внедрите политики MFA на основе CA и используйте централизованную политику методов аутентификации для регистрации и принудительного применения методов (например, Authenticator, FIDO2, SMS). Используйте предпочитаемый системой метод MFA и сопоставление чисел, чтобы усилить защиту push-уведомлений.
Identity Protection, риск пользователя и входа в систему, а также роль PRT в бесшовном SSO
Azure AD Identity Protection (AIP) вычисляет вероятностный риск с помощью машинного обучения и аналитики угроз Microsoft:
- Риск входа в систему (Sign-in risk) оценивает каждую аутентификацию в реальном времени (например, незнакомые свойства входа, нетипичное перемещение, IP-адрес, связанный с вредоносным ПО, анонимный IP-адрес).
- Риск пользователя (User risk) отражает вероятность компрометации удостоверения (например, утекшие учетные данные, повторяющиеся аномальные входы).
Политики:
- Политика риска входа в систему: при среднем/высоком риске входа принудительно применяйте «Требовать MFA» или «Блокировать доступ». Это идеально подходит для повышения уровня проверки (step-up) в момент рискованной аутентификации.
- Политика риска пользователя: при среднем/высоком риске пользователя принудительно применяйте «Требовать смену пароля» или «Блокировать доступ». Это устраняет компрометацию удостоверений, заставляя выполнить безопасный сброс пароля через SSPR/MFA.
- Интеграции: настройте политики CA с условиями «Риск входа» (Sign-in risk) или «Риск пользователя» (User risk) для точного контроля над каждым приложением. Исключите аварийные учетные записи (break-glass accounts). Используйте именованные доверенные местоположения для уменьшения ложных срабатываний.
- Лицензирование и аудит: для Identity Protection требуется лицензия Azure AD Premium P2. Используйте рабочий процесс обнаружения и расследования рисков для подтверждения, отклонения или устранения рисков, а также экспортируйте журналы в SIEM.
Primary Refresh Token (PRT) и бесшовный SSO на устройствах, присоединенных к Azure AD:
- PRT — это токен обновления, привязанный к устройству и пользователю, который выпускается во время входа на устройство (присоединенное к Azure AD или гибридно присоединенное к Azure AD). Он хранится в стеке учетных данных ОС и защищается с помощью TPM, если он доступен.
- PRT обеспечивает SSO для приложений, интегрированных с Azure AD, через Web Account Manager (WAM) и MSAL, избавляя от повторных запросов на аутентификацию. Когда первоначальный вход удовлетворял требованию MFA, PRT несет в себе утверждение (claim) о прохождении MFA, которое может выполнить требование политики CA «требовать MFA» без нового запроса до истечения частоты входа или изменения политики.
- Обновление и безопасность: PRT периодически обновляется и может быть проверен с помощью nonce-запроса для подтверждения присутствия устройства. Отзыв регистрации устройства или отключение пользователя делает недействительным последующий выпуск токенов.
- Связь с Seamless SSO: Azure AD Seamless SSO (на основе Kerberos через Azure AD Connect) в основном предназначен для компьютеров, присоединенных к домену в корпоративной сети и использующих PHS/PTA. Устройства, присоединенные к Azure AD, используют PRT для SSO; вам не нужен Seamless SSO для устройств AADJ, чтобы обеспечить SSO к облачным ресурсам.
Enterprise State Roaming, PIM и стратегия использования групп для точного нацеливания
Enterprise State Roaming (ESR):
- ESR синхронизирует поддерживаемые параметры Windows и некоторые параметры приложений для пользователей Azure AD между устройствами, присоединенными к Azure AD и гибридно присоединенными к Azure AD. Примеры включают персонализацию, язык и некоторые параметры приложений Windows; документы или произвольные файлы не синхронизируются.
- Включите ESR в настройках тенанта Azure AD и определите область действия для всех или выбранных пользователей. Данные шифруются при передаче и хранении в Azure; ключи привязаны к тенанту. ESR сокращает время на перенастройку при замене устройства или развертывании через Autopilot и дополняет, но не заменяет, решения для управления профилями.
Privileged Identity Management (PIM) для JIT-доступа (just-in-time) администраторов:
- PIM (требуется Azure AD P2) делает пользователей имеющими право (eligible), а не постоянно назначенными на привилегированные роли (например, Global Administrator, Intune Administrator, Security Administrator) или на членство в группах привилегированного доступа (PAGs).
- Активация может требовать MFA, обоснования, номера заявки и одобрения, а также может быть ограничена по времени с принудительным указанием времени начала/окончания. PIM создает неизменяемые записи аудита и оповещения о чрезмерной активации.
- Используйте PIM для сокращения постоянных привилегий, ограничения радиуса поражения (blast radius) и соответствия требованиям. Для Intune сделайте администраторов имеющими право на роль Intune Administrator или на членство в PAG, которой предоставлены ограниченные права Intune RBAC. Требуйте одобрения для ролей с высоким уровнем влияния и ограничивайте время активации рабочими часами.
Группы Azure AD для нацеливания в Intune и CA:
- Назначаемые группы (Assigned groups): статическое членство, идеально для пилотных проектов и случаев, когда атрибутов недостаточно. Просты в администрировании и детерминированы.
- Динамические группы пользователей (Dynamic user groups): членство вычисляется на основе атрибутов пользователя (например, department, usageLocation, jobTitle). Лучше всего подходят для политик, нацеленных на пользователей, назначения приложений и управления лицензиями. Требуется Azure AD Premium P1.
- Динамические группы устройств (Dynamic device groups): членство основано на атрибутах устройства (например, deviceOSType, deviceOwnership, enrollmentProfileName, deviceCategory). Лучше всего подходят для политик, нацеленных на устройства, и развертывания приложений.
- Рекомендации по нацеливанию в Intune:
- Используйте группы пользователей для политик на основе пользователей (например, политики защиты приложений, назначения приложений Office) и группы устройств для профилей на основе устройств (например, конфигурационные профили, профили соответствия).
- Предпочитайте использование фильтров устройств Intune для высокоточного нацеливания в рамках назначений на «Все устройства», чтобы уменьшить разрастание количества групп и задержки при их вычислении.
- Для Conditional Access нацеливайте политики на пользователей и удостоверения рабочих нагрузок; используйте фильтры устройств в CA, когда нужно сузить применение политики по свойствам устройства, и требуйте состояние «устройство соответствует требованиям» (device compliant) или «гибридно присоединено» (hybrid joined) для контроля состояния устройства.
- Гигиена: избегайте использования вложенных групп, которые вызывают непредсказуемые задержки при динамическом вычислении членства. Отслеживайте обработку членства в группах и предусматривайте резервные исключения для аварийных или служебных учетных записей.
Собираем всё вместе: безопасные современные шаблоны доступа
Надёжный шаблон для конечных точек, ориентированных на облако:
- Блокируйте устаревшую аутентификацию с помощью политики условного доступа (CA), используя условие «Клиентские приложения», настроенное на устаревшие протоколы, и элемент управления доступом «Блокировать».
- Принудительно используйте MFA на основе CA с политиками, область действия которых зависит от конфиденциальности (например, требовать MFA для Exchange/SharePoint и всех порталов администрирования). Отключите MFA для каждого пользователя, чтобы избежать конфликтов.
- Требуйте соответствие устройств для настольных платформ с элементами управления сеансом для частоты входа. Для мобильных устройств BYOD требуйте утвержденные клиентские приложения и политики защиты приложений без регистрации устройства.
- Используйте Identity Protection: требуйте MFA при среднем риске входа, блокируйте доступ при высоком риске входа и требуйте смену пароля при среднем/высоком риске пользователя.
- Используйте именованные местоположения, чтобы уменьшить неудобства в доверенных корпоративных сетях, при этом по-прежнему применяя требования к соответствию устройств и элементы управления сеансом по мере необходимости.
- Убедитесь, что устройства, присоединенные к Azure AD, получают PRT для бесшовного SSO, подкрепленного соответствием требованиям Intune и, где это применимо, сигналами от Defender for Endpoint.
- Управляйте доступом администраторов с помощью PIM и проводите периодические проверки доступа.
Практический сценарий
Компания Fabrikam, Inc. внедряет для своих сотрудников по всему миру ноутбуки с Windows 11, присоединенные к Azure AD и управляемые через Intune. Требования безопасности включают блокировку устаревшей аутентификации, принудительное использование MFA на основе рисков, обязательное использование соответствующих устройств для доступа к Microsoft 365, включение SSO и минимизацию неудобств для пользователей из-за частых запросов. Администраторы должны повышать свои привилегии только при необходимости. Пользователи должны сохранять персонализацию рабочего стола при смене устройств.
- Реализация базовой конфигурации условного доступа
- Создайте политику CA «Блокировать устаревшую аутентификацию»: нацельте на всех пользователей, исключите две аварийные учетные записи, нацельте на все облачные приложения, установите для условия «Клиентские приложения» устаревшие протоколы и предоставьте доступ «Блокировать». Почему: Это точно блокирует только устаревшие протоколы, сохраняя доступ через современную аутентификацию.
- Требование MFA и соответствия устройств для Microsoft 365
- Создайте политику CA «Доступ к M365 требует соответствующего устройства или MAM»: нацельте на всех пользователей, включите Exchange Online и SharePoint Online, требуйте, чтобы устройство было помечено как соответствующее для Windows/macOS; для iOS/Android требуйте утвержденное клиентское приложение и политику защиты приложений. Установите частоту входа в элементах управления сеансом на 14 дней. Почему: Обеспечивает баланс между безопасностью и удобством использования, применяя принципы Zero Trust на управляемых конечных точках и MAM для BYOD без регистрации устройств.
- Включение защиты на основе рисков с помощью Identity Protection
- Настройте политику рисков входа: для среднего и более высокого уровня риска требуйте MFA; для высокого — блокируйте доступ.
- Настройте политику рисков пользователя: для среднего и более высокого уровня риска требуйте смену пароля с использованием SSPR+MFA. Почему: Автоматизирует устранение угроз в реальном времени и при компрометации учетных записей, чтобы сократить время реагирования на инциденты.
- Настройка именованных местоположений
- Определите именованные диапазоны IP-адресов для дата-центра и региональных офисов Fabrikam и пометьте их как доверенные. Почему: Уменьшает количество ненужных запросов MFA из известных точек выхода и повышает точность сигналов о риске.
- Обеспечение бесшовного SSO через PRT на устройствах, присоединенных к Azure AD
- Зарегистрируйте устройства с помощью Windows Autopilot (присоединение к Azure AD) и Intune. Проверьте выдачу PRT с помощью
undefined
и убедитесь, что синхронизация времени и состояние TPM в норме. Почему: PRT обеспечивает SSO, привязанный к устройству, удовлетворяет требованиям MFA в политиках CA, где это применимо, и устраняет повторные запросы.
- Настройка соответствия и таргетинга в Intune с помощью групп Azure AD
- Создайте динамические группы устройств по платформе и типу владения и примените политики соответствия (шифрование, минимальная версия ОС, статус Defender). Используйте фильтры устройств Intune, чтобы уточнить назначения «Все устройства» для профилей конфигурации и приложений Win32. Почему: Гарантирует, что доступ получают только соответствующие устройства, минимизируя при этом разрастание групп и задержки при их оценке.
- Управление привилегированным доступом с помощью PIM
- Сделайте группу Helpdesk правомочной (eligible) для ролей Intune Help Desk Operator и Endpoint Security Manager; сделайте группу Cloud Ops правомочной для роли Intune Administrator. Требуйте MFA, обоснование и 4-часовые окна активации с утверждением для более высоких ролей. Почему: Сокращает постоянно действующие привилегии, обеспечивает соблюдение принципа наименьших привилегий и предоставляет аудируемые активации.
- Включение Enterprise State Roaming (ESR)
- Включите ESR для всех пользователей Azure AD. Сообщите, какие настройки перемещаются, и проверьте синхронизацию на пилотных устройствах. Почему: Сохраняет персонализацию пользователя при замене устройств, повышая производительность во время событий жизненного цикла.
Эта архитектура использует условный доступ для контекстного применения политик, Identity Protection для автоматизированного устранения рисков, PRT для беспрепятственного SSO на устройствах, присоединенных к Azure AD, Intune и динамические группы для точного таргетинга политик, PIM для администрирования по принципу «just-in-time» и ESR для единообразного пользовательского опыта — все это соответствует принципам Zero Trust и операционной эффективности.
← Безопасность конечных точек и Microsoft Defender · Все домены · Совместное управление и гибридные среды →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →