Microsoft AZ-305: 身分、治理與合規性 — 學習指南
屬於 Microsoft Azure Solutions Architect Expert AZ-305 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure 中的身分識別、治理與合規性,其關鍵在於橫跨 Microsoft Entra ID (前身為 Azure AD)、政策驅動的護欄,以及在人員與工作負載層級實施最低權限存取的一致性設計。一個架構良好的解決方案,能在不犧牲營運敏捷性的前提下,平衡管理員的即時 (just-in-time) 權限提升、使用者的基於風險自適應控制、大規模的標準化資源治理,以及為合作夥伴和消費者提供流暢的外部存取。
特權存取與自適應風險控制
Privileged Identity Management (PIM) 將常設的管理員存取權,轉換為有時限且可稽核的權利。將特權角色指派為「合格 (eligible)」而非「作用中 (active)」,以將曝險降至最低;使用者必須啟用合格角色,這通常會觸發多重要素驗證、輸入票證/理由、可選的核准工作流程,以及限制啟用持續時間。角色設定定義了核准者、MFA、通知和事件票證的要求。將此與特權存取群組結合,如此一來,Azure AD 角色和 Azure 資源角色便可透過群組成員資格進行治理,並受 PIM 啟用機制的約束,從而產生一個具備全面稽核能力的單一控制平面。在 PIM 中使用存取權檢閱,以持續驗證哪些人保留了角色、群組和企業應用程式的合格或作用中指派。檢閱可以自動套用結果,並移除未回應者的存取權,從而實現定期的證明,無需手動重工。
Identity Protection 將機器學習的風險偵測應用於使用者和登入行為。使用者風險原則評估認證遭洩露的可能性,並可要求安全變更密碼或封鎖存取直到修復為止;登入風險原則分析當前的工作階段情境 (不可能的移動、不熟悉的登入屬性、與惡意軟體相關的 IP),並可要求 MFA 或封鎖有風險的嘗試。設定修復措施,讓中度和高度風險觸發 MFA 或密碼重設,而低度風險則可能僅進行監控。將訊號饋送至條件式存取,而非使用個別使用者的 MFA;這樣做可以集中化強制執行、支援例外情況 (緊急存取帳戶),並減少管理上的偏差。
條件式存取 (Conditional Access) 統一了感知情境的決策。具名位置 (Named locations) 讓您能將 IP 範圍分類為受信任的公司網路,或設定為您要封鎖或要求額外控制的地理位置;利用已驗證的受信任 IP 和基於國家的規則來降低高風險地理區域的威脅。裝置合規性與 Microsoft Intune 整合,因此您可以在授予敏感應用程式存取權限之前,要求裝置必須合規或是處於混合式 Azure AD 已加入狀態,並可選擇性地整合 Defender for Endpoint 的風險評估。應用程式強制執行的限制可透過在 SharePoint Online 和 Exchange Online 中為非受控裝置回傳受限的網頁體驗 (停用下載和同步功能),來降低資料外洩的風險。工作階段控制可調整工作階段的持續時間以及重新驗證的頻率;為受監管的工作負載設定登入頻率、為共用資訊站停用持續性的瀏覽器工作階段,並使用 Conditional Access App Control (透過 Defender for Cloud Apps) 來監控和控制工作階段中的活動,例如在允許瀏覽器內檢視的同時,封鎖敏感檔案的下載。結合基於風險的原則,這些控制措施只在需要時才提供升級的挑戰,從而保護使用者的生產力。
外部與消費者身分識別
Azure AD B2C 將客戶 IAM 與員工 IAM 分開,並為消費者應用程式提供可擴展的登入功能。內建的使用者流程 (user flows) 涵蓋了註冊/登入、個人資料編輯和密碼重設,只需極少的設定。當您需要複雜的協調流程時——例如自訂宣告、條件式旅程、身分驗證或基於 REST API 的宣告擴充——請使用自訂原則 (Identity Experience Framework)。B2C 支援多種身分識別提供者:本地帳戶 (電子郵件或電話)、OpenID Connect 和 OAuth 2.0 提供者 (Microsoft、Google、Apple)、SAML 2.0 身分識別提供者,以及企業聯盟。權杖自訂功能包括向後端應用程式發行自訂屬性、可選宣告和宣告轉換、控制權杖生命週期,以及在關鍵決策點加入 API 連接器以驗證或擴充使用者資料。
對於 B2B 協同合作,權利管理 (Entitlement Management) 可將外部使用者上線流程標準化,並將帳號擴散問題降至最低。存取套件 (Access packages) 封裝了誰能取得存取權 (群組、應用程式、SharePoint 網站)、誰可以提出請求,以及如何進行核准。已連線的組織 (Connected organizations) 與合作夥伴租用戶建立正式的信任關係,允許其使用者請求存取套件,而無需預先建立來賓帳戶。生命週期原則確保存取權不會永久滯留:設定到期日、要求定期的存取權檢閱、在到期或檢閱失敗時自動移除指派,並在使用者失去所有指派時撤銷剩餘的來賓存取權。此模型符合最低權限原則,並減少了手動管理來賓生命週期的工作。
要將內部 Web 應用程式發佈到外部,最佳解決方案是使用 Azure AD Application Proxy。安裝在地端的輕量級連接器僅向 Azure 開啟對外連線,消除了對內防火牆的漏洞。將連接器分組以實現擴展性和親和性。選擇 Azure AD 預先驗證,以便在流量到達您的網路之前強制執行條件式存取;僅在特殊情境下才退回使用傳遞 (Passthrough) 模式。對於使用整合式 Windows 驗證 (Integrated Windows Authentication) 的舊版應用程式,請設定 Kerberos 限制委派 (Kerberos Constrained Delegation),讓連接器能代表使用者向後端取得 Kerberos 票證,從而實現從雲端到地端的無縫單一登入 (SSO)。
規模化治理:原則、藍圖與管理群組
Azure Policy 將治理護欄規則化。一個原則定義 (policy definition) 使用條件 (conditions) 和效果 (effects) 搭配參數 (parameters),讓相同的規則可以在不同環境中重複使用。將相關的定義組織成方案 (initiatives),以簡化指派與報告。在正確的範圍 (scope) 指派原則——管理群組 (management group) 用於廣泛的治理,訂用帳戶 (subscription) 用於平台層級的一致性,資源群組 (resource group) 用於局部的覆寫——並依靠繼承 (inheritance) 將控制項向下推送。關鍵的效果包括:
- Deny:阻擋不合規的部署
- Audit:標記資源以供合規性報告使用
- Append:新增屬性,例如必要的標籤
- Modify:在建立/更新時變更資源屬性
- DeployIfNotExists:自動部署或設定相依性
- AuditIfNotExists 與 Disabled:用於特殊需求 將 DeployIfNotExists 和 Modify 與補救工作 (remediation tasks) 搭配使用。在指派層級指派一個受控識別 (managed identity),並授予其執行補救所需的最低權限角色;觸發補救作業來回溯修正組態漂移 (drift)。對於例外狀況,使用附有文件證明的豁免 (exemptions) 來處理,而無需停用治理。
Azure Blueprints 將一個可部署、有版本的登陸區 (landing zone) 封裝起來。其成品 (Artifacts) 包括原則指派、角色指派、ARM/Bicep 範本,以及資源群組的骨架。在指派時,輸入參數會將一個有版本的藍圖綁定到特定環境。資源鎖定模式 (DoNotDelete 或 ReadOnly) 能保護基礎資源免於意外變更,強制區分平台與工作負載的責任。
管理群組 (Management Groups) 為企業級治理提供了骨幹階層結構。設計一個清晰的樹狀結構——通常包含平台、依業務線或區域劃分的登陸區,以及沙箱環境——如此一來,原則與 RBAC 的繼承就能反映營運的邊界。在管理群組層級指派的 RBAC 會向下流動至所有子訂用帳戶與資源群組,從而最大程度地減少重複的角色指派。當發生衝突時,會根據評估順序與效果語意來解決;原則中的 deny 無法被 RBAC 覆寫。利用此結構在高層級應用全域標準(如安全性基準、標籤規則),同時在較低層級透過參數化的方案進行客製化調整。
進階權限與工作負載身分識別同盟
Microsoft Entra Permissions Management (CIEM) 能探索 Azure、AWS 和 Google Cloud 中所有人員與機器身分識別及其有效權限。它會建立一個活動感知權限圖 (activity-aware permissions graph),以識別未使用、過多和有毒的權限組合。您可以利用這些洞見來精簡角色權限、移除休眠存取,並為服務主體、受控識別和使用者強制執行最低權限。存取總管 (Access Explorer) 會顯示誰可以在哪個資源上執行什麼操作;自動化修復工作流程可以大規模地剝離不需要的權限,從而縮小爆炸半徑並滿足合規性稽核要求。
工作負載身分識別同盟 (Workload Identity Federation) 為需要呼叫 Azure API 的非 Azure 工作負載消除了祕密。您不需要在 CI/CD 中儲存用戶端祕密,而是在應用程式註冊/服務主體上建立一個同盟認證,該認證信任特定的外部簽發者(例如 GitHub Actions OIDC),並限制主體 (subject) 和受眾 (audience) 宣告(例如 repo、分支或環境)。外部工作負載會將其短期的 OIDC 權杖交換為 Azure 存取權杖,以擔任該服務主體的身分。這提供了暫時性、範圍限定的認證,沒有祕密輪替的額外負擔,並具備精細的信任邊界。對於 Kubernetes,可以將同盟與 Azure Workload Identity 結合使用,讓 Pod 接收與服務帳戶綁定的投射 OIDC 權杖,這些服務帳戶對應到同盟認證,進一步減少祕密管理的負擔。
實務問題情境
星巴克 (Starbucks) 必須現代化其身分識別與治理,同時要能安全地讓合作夥伴存取,並保留對地端應用程式的 SSO。他們在多個區域營運多個 Azure 訂用帳戶,在地端使用整合式 Windows 驗證 (Integrated Windows Authentication) 執行舊有的 SAP 和內部網路應用程式,開發行動消費者應用程式,並使用 GitHub Actions 進行 CI/CD。
- 建立管理群組階層與基準控制
- 建立一個包含平台、依業務單位劃分的登陸區 (landing zones) 以及沙箱的根階層。在較高層級指派 Azure Policy 計劃,以實施標籤、區域限制和安全性基準。使用 Azure Blueprints 來部署登陸區,其中內建了原則指派、平台團隊的角色指派以及資源群組結構。藍圖中的鎖定可以保護共用的平台資源。選擇此方案是為了集中化治理並確保環境的一致性與可稽核性。
- 實作最低權限管理
- 透過特殊權限存取群組,為 Azure AD 角色和 Azure 資源角色設定具有合格指派的 PIM。要求高影響力角色必須使用 MFA、提供理由說明並經過核准,並限制啟用持續時間。為特殊權限群組和企業應用程式安排每季的存取審核,並自動套用決策。選擇此方案是為了最小化常駐權限並自動化證明流程。
- 強制執行適應性風險型存取
- 啟用 Identity Protection 的使用者風險和登入風險原則,對高使用者風險強制重設密碼,並對中度和高登入風險要求 MFA。使用具名位置建立條件式存取,以信任公司出口 IP 並限制高風險地理位置;要求使用合規或混合式加入的裝置存取敏感應用程式;對 SharePoint 和 Exchange 套用應用程式強制執行的限制,以限制在非受控裝置上的下載;並將財務工作負載的登入頻率設定為 8 小時。這種組合在不造成持續性摩擦的情況下提供了強大的安全性。
- 治理外部合作夥伴存取
- 為供應商和顧問使用權利管理 (Entitlement Management) 的存取套件,其中包含透過群組授予的 Azure RBAC、必要的應用程式和 SharePoint 資源。為合作夥伴租用戶設定連線的組織 (connected organizations),並設定具有 90 天到期日的生命週期原則,以及會自動移除未回應者的週期性存取審核。選擇此方案是為了自動化上線/下線流程,而無需手動管理來賓。
- 安全地發佈地端應用程式
- 在兩個資料中心部署 Azure AD Application Proxy 連接器,將它們放入連接器群組,並設定 Azure AD 預先驗證。為 SAP 和內部網站啟用 Kerberos 限制委派 (Kerberos Constrained Delegation),以保留 IWA SSO。對這些企業應用程式套用條件式存取。選擇此方案是為了避免對 VPN 的依賴,並將現代化的控制措施擴展到舊有應用程式。
- 保護消費者應用程式
- 實作具有內建使用者流程的 Azure AD B2C,用於登入/註冊和密碼重設,並整合 Apple 和 Google 等社交 IdP。對於忠誠度計畫的使用案例,新增自訂原則以呼叫 REST API 進行身分驗證,並使用自訂屬性來豐富權杖。選擇此方案是為了將消費者身分與員工身分分開,並實現全球擴展。
- 精簡權限並從 CI/CD 中移除祕密
- 部署 Microsoft Entra Permissions Management,以探索跨雲端中使用者、受控識別和服務主體的過多權限,並應用基於活動的權限精簡。為 GitHub Actions 設定工作負載身分識別同盟,方法是建立限制在星巴克組織/repo/分支的同盟認證,並僅在目標訂用帳戶上授予必要的角色。選擇此方案是為了消除長期存在的祕密,並持續強制執行最低權限。
所有領域 · 資料儲存與資料庫解決方案 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →