Microsoft AZ-104: Azure Active Directory 和身分識別管理 — 學習指南
屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure Active Directory (Azure AD) 是 Microsoft 雲端服務的身分識別控制平面。租用戶是一個專用且受信任的身分識別目錄,其中包含使用者、群組、應用程式、裝置和原則。訂用帳戶是 Azure 資源的計費容器,並且為了身分識別與存取,會與一個 Azure AD 租用戶精確關聯;單一租用戶可以擁有多個訂用帳戶。Azure 資源的角色指派 (Azure RBAC) 來自與訂用帳戶關聯的租用戶。使用者會對其主租用戶進行驗證,並可被授予存取任何信任該租用戶之訂用帳戶中資源的權限。身分識別治理和安全性原則 (例如,條件式存取) 會在租用戶層級套用,並驅動身分識別如何跨訂用帳戶使用服務。
身分識別、群組與授權
Azure AD 使用者帳戶分為三類,這三類會影響其生命週期、驗證和管理:
- 僅限雲端的使用者是在 Azure AD 中建立和管理的。其認證資訊僅存在於租用戶中,密碼重設由 Azure AD (SSPR) 處理。
- 同步的使用者源自於內部部署的 Active Directory,並透過 Azure AD Connect 進行同步。其身分識別生命週期由內部部署環境主導。使用密碼雜湊同步 (PHS) 時,Azure AD 會儲存內部部署密碼的雜湊的雜湊;使用傳遞驗證 (PTA) 或同盟時,密碼驗證則在內部部署進行。啟用密碼回寫 (需要 Azure AD Premium + Azure AD Connect) 後,雲端上的 SSPR 和「變更密碼」功能就可以更新內部部署的 AD。
- 來賓使用者 (B2B 協同合作) 是外部身分識別,表示為 userType=Guest。他們使用其主身分識別提供者 (另一個 Azure AD、Microsoft 帳戶或一次性密碼) 進行驗證,並透過群組、應用程式指派或 RBAC 授予存取權限。邀請會觸發一個兌現程序,來賓在存取資源前必須完成此程序。
群組提供可擴展的授權和授權方式。指派的成員資格是明確管理的。動態成員資格 (需要 Azure AD Premium P1) 會根據使用者或裝置屬性評估規則,並近乎即時地自動維護成員資格,非常適合用於員工類型、部門或裝置合規性等情境。群組型授權會將產品 SKU (例如,Microsoft 365 E5、Azure AD Premium) 指派給安全性群組;Azure AD 會計算有效的授權指派、尊重停用的服務方案,並呈現衝突。動態群組與群組型授權搭配得很好,可以根據屬性自動為群體授權。
使用 Azure AD Connect 的混合式身分識別
Azure AD Connect 為混合式環境建立身分識別同步和登入模式:
- 密碼雜湊同步 (PHS):將內部部署密碼的加密雜湊的雜湊同步到 Azure AD。由 Azure AD 執行驗證,無需對公司網路的輸入連線即可實現高可用性,並支援無縫 SSO。PHS 是最簡單、最具彈性的選項,建議大多數組織採用。
- 傳遞驗證 (PTA):輕量級代理程式透過輸出 TLS 443 連線,即時對照內部部署 AD 驗證密碼。支援無縫 SSO,並保留內部部署登入原則的相依性,而無需部署同盟。部署多個代理程式以實現高可用性。
- 同盟 (例如 AD FS):驗證在客戶管理的 STS 上進行,並包含宣告發行和可選的智慧卡/Kerberos 限制。它增加了複雜性和營運成本,現在僅保留給特定的宣告和登入需求。許多組織正從同盟遷移到 PHS/PTA。
同步作業會在排程器上執行 (預設週期為 30 分鐘)。使用
undefined
可立即推送最近的變更,例如新使用者、群組成員資格和屬性更新。僅在首次執行或拓撲/結構描述變更時才執行
undefined
(它會執行完整的匯入、同步和匯出,速度較慢)。強制 AD 複寫、重新啟動 NetLogon 或操作全域目錄 (Global Catalog) 並不會觸發 Azure AD Connect 的匯出;支援的方法是使用 PowerShell 同步週期或 Synchronization Service Manager 操作。使用 OU 和屬性篩選來界定同步範圍。若要將密碼回寫和 SSPR 整合至內部部署環境,請在 Azure AD Connect 中啟用回寫功能,並授予必要的內部部署權限。
存取決策:Conditional Access、MFA、SSPR 與 Identity Protection
Conditional Access (Azure AD Premium P1/P2) 會在登入和權杖發行時評估信號並強制執行即時控制。策略的目標對象可以是使用者、群組或目錄角色;雲端應用程式或使用者動作;以及諸如登入風險、裝置平台、用戶端應用程式 (舊版 vs. 新版) 和位置等條件。「具名位置」可用來標記受信任的 IP 範圍或國家/地區,並允許明確的包含/排除邏輯。「授與控制」會強制執行以下要求:
- 要求多重要素驗證
- 要求裝置標示為符合規範 (Intune)
- 要求混合式 Azure AD 已加入的裝置
- 要求應用程式保護原則、經核准的用戶端應用程式或使用規定
「工作階段控制」可管理登入頻率、持續性瀏覽器工作階段或應用程式強制執行的限制。當要求是「全域管理員必須從不受信任的位置使用 MFA 和受信任的裝置」時,應將目標設為
Global Administrator目錄角色,使用排除具名信任網路的位置條件,並設定授與控制以要求 MFA 加上符合規範的裝置或混合式 Azure AD 已加入的裝置。這個問題無法透過切換個別使用者 MFA 或僅修改工作階段控制來解決。
多重要素驗證可透過以下方式強制執行:
- 個別使用者 MFA (Per-user MFA):一種舊式的、粗略的啟用/停用狀態,設定在使用者物件上。它缺乏情境因素,通常已被
Conditional Access的要求所取代。 - Conditional Access MFA:現代化且建議的方法。僅在特定條件下 (例如,高風險登入、不受信任的網路、特殊權限角色) 才要求 MFA。
- 自助式密碼重設 (Self-Service Password Reset, SSPR):可設定的驗證方法和註冊,並可選擇性地將密碼寫回至內部部署環境。合併註冊可統一 MFA 和 SSPR 的設定。定義註冊原則、方法 (例如,允許使用
Microsoft Authenticator、FIDO2、簡訊/語音) 以及鎖定/通知設定。 舊版Azure MFA的耗用模型 (使用傳統 MFA 提供者的「每次驗證」vs.「每位啟用使用者」) 無法就地切換;您必須部署新的提供者並重新指派——不支援僅透過入口網站或 CLI「變更模型」。
Azure AD Identity Protection (Azure AD Premium P2) 使用遙測資料 (例如外洩的認證、非典型的差旅、與惡意軟體相關的 IP 以及不熟悉的登入屬性) 來偵測和回應風險:
- 使用者風險 (User risk) 估計某個身分識別隨時間推移而遭到入侵的可能性,並觸發諸如「中度及以上風險要求變更密碼」等原則。
- 登入風險 (Sign-in risk) 估計某次特定登入是惡意的可能性,從而啟用諸如「中度及以上風險要求 MFA」等控制。
風險原則可以自動修復或封鎖。透過利用風險作為條件,並優先採用具備復原力的 MFA 方法,可與
Conditional Access整合。
管理角色與 B2B 治理
管理角色用於界定 Azure AD 內的控制範圍,並應遵循最低權限原則:
- Global Administrator 對身分、安全性和授權擁有完整權限。應謹慎使用,透過 Conditional Access 和 MFA 加以保護,並考慮使用 Privileged Identity Management (PIM) 進行即時權限提升和存取審查。
- User Administrator 可以建立和管理使用者與群組、重設非管理員的密碼,以及管理部分目錄屬性。可使用 Administrative Units 進一步限定範圍,將影響半徑(blast radius)限制在特定部門或地區。
- 自訂角色 (Azure AD Premium) 允許對目錄物件設定精細的權限集;可指派給使用者或群組,並可選擇性地將範圍限定於 Administrative Units。
B2B 協作讓外部使用者無需重複建立身分即可存取應用程式和資源。其流程包括:
- 邀請:由內部使用者或自動化流程透過電子郵件或直接兌換 URL 發出邀請,可選擇性地要求接受使用條款 (Terms of Use)。
- 兌換:來賓使用其主要身分進行驗證。若無法使用,可改用一次性密碼。成功兌換後,會在資源租用戶中建立或確認該來賓物件。
- 授權:透過 Azure AD 群組、應用程式指派或在訂用帳戶/資源群組上的 Azure RBAC 來授予存取權。如果來賓需要授權服務,請使用群組型授權。
- 治理:使用 Access Reviews (Azure AD Premium P2) 定期證明來賓存取權的持續需求、自動移除過時的來賓,並稽核決策。設定外部協作設定和跨租用戶存取原則,以平衡協作與風險。對來賓套用 Conditional Access,使用具名位置和適合外部風險的 MFA 要求。
實務問題情境
Contoso Ltd. 擁有混合式身分部署,必須在將合作夥伴的使用者上線至特定應用程式的同時,降低特殊權限存取的風險。Azure 管理員的任務是:為來自不受信任網路的 Global Administrator 強制執行 MFA 和裝置信任、在公司合併期間加速內部部署至雲端的使用者同步,以及治理合作夥伴來賓對 SharePoint Online 網站和內部營運 (line-of-business) 應用程式的存取。
逐步方法:
- 建立身分與信任模型
- 將所有 Azure 訂用帳戶關聯至 Contoso 租用戶,以集中化身分治理。為應用程式存取建立專用的資源群組和 Azure AD 安全性群組。這能確保單一的原則平面,並簡化 Conditional Access 的目標設定。
- 最佳化混合式登入與同步
- 設定 Azure AD Connect,採用密碼雜湊同步 (Password Hash Synchronization) 和無縫單一登入 (Seamless SSO),以求簡潔與彈性。僅在法規要求內部部署密碼驗證時,才部署 PTA 代理程式。使用 OU 篩選來限定合併案的使用者容器範圍。若需緊急讓使用者可用,請執行
undefined
。PHS 提供由 Microsoft 維運的高可用性,並減少對內部部署的依賴;delta 週期可確保及時匯出,無需進行繁重的完整同步。
- 強制執行特殊權限存取控制
- 建立一個針對 Global Administrator 角色的 Conditional Access 原則。條件:包含所有位置,排除已命名的受信任公司 IP 範圍。授予控制:要求多重要素驗證,並要求裝置標示為合規 (或要求混合式 Azure AD 已加入)。這能在登入時精確滿足「來自不受信任位置時,需 MFA + 受信任裝置」的要求。使用 PIM 讓 Global Administrator 的指派成為即時 (just-in-time) 性質,並要求核准及 MFA,以減少常駐權限。
- 標準化 MFA 與 SSPR
- 停用舊版的個別使用者 MFA 狀態,並依賴 Conditional Access 來根據情境強制執行 MFA。啟用合併式註冊和具備密碼回寫功能的 SSPR,讓同步的使用者可以重設雲端和內部部署的密碼。這能改善使用者體驗並確保合規性。避免嘗試就地切換舊版 MFA 的使用模型,因為這是不支援的操作。
- 使用 B2B 上線合作夥伴使用者並治理其存取
- 將合作夥伴的身分以訪客身分邀請至 Contoso 租用戶,並將他們指派到一個對應至 SharePoint 網站和應用程式的安全性群組。對該來賓群組套用一個 Access Review,設定 90 天的週期性審查,並對未回應者自動移除存取權。對來賓套用一個 Conditional Access 原則,要求在指定的合作夥伴 IP 範圍之外需使用 MFA。B2B 避免了重複建立帳戶,利用了合作夥伴的驗證機制,而 Access Reviews 則提供了具備可稽核結果的生命週期治理。
為何選擇這些服務:
- 具備 PHS 的 Azure AD Connect 提供最低的營運負擔和強大的安全性;delta sync 則確保快速的佈建。
- Conditional Access 的授予控制項能直接強制執行 MFA 和裝置信任,這是工作階段控制和個別使用者 MFA 無法保證的。
- 具備回寫功能的 SSPR 為同步的身分形成一個閉環,減少了服務台的負擔,並與合規性要求保持一致。
- B2B 協作加上 Access Reviews,在外部協作與最低權限及定期證明之間取得平衡,能在維持敏捷性的同時,將風險降至最低。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →