Microsoft AZ-305: 身分、治理與合規性 — 學習指南

屬於 Microsoft Azure Solutions Architect Expert AZ-305 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Azure 中的身分識別、治理與合規性,其關鍵在於橫跨 Microsoft Entra ID (前身為 Azure AD)、政策驅動的護欄,以及在人員與工作負載層級實施最低權限存取的一致性設計。一個架構良好的解決方案,能在不犧牲營運敏捷性的前提下,平衡管理員的即時 (just-in-time) 權限提升、使用者的基於風險自適應控制、大規模的標準化資源治理,以及為合作夥伴和消費者提供流暢的外部存取。

特權存取與自適應風險控制

Privileged Identity Management (PIM) 將常設的管理員存取權,轉換為有時限且可稽核的權利。將特權角色指派為「合格 (eligible)」而非「作用中 (active)」,以將曝險降至最低;使用者必須啟用合格角色,這通常會觸發多重要素驗證、輸入票證/理由、可選的核准工作流程,以及限制啟用持續時間。角色設定定義了核准者、MFA、通知和事件票證的要求。將此與特權存取群組結合,如此一來,Azure AD 角色和 Azure 資源角色便可透過群組成員資格進行治理,並受 PIM 啟用機制的約束,從而產生一個具備全面稽核能力的單一控制平面。在 PIM 中使用存取權檢閱,以持續驗證哪些人保留了角色、群組和企業應用程式的合格或作用中指派。檢閱可以自動套用結果,並移除未回應者的存取權,從而實現定期的證明,無需手動重工。

Identity Protection 將機器學習的風險偵測應用於使用者和登入行為。使用者風險原則評估認證遭洩露的可能性,並可要求安全變更密碼或封鎖存取直到修復為止;登入風險原則分析當前的工作階段情境 (不可能的移動、不熟悉的登入屬性、與惡意軟體相關的 IP),並可要求 MFA 或封鎖有風險的嘗試。設定修復措施,讓中度和高度風險觸發 MFA 或密碼重設,而低度風險則可能僅進行監控。將訊號饋送至條件式存取,而非使用個別使用者的 MFA;這樣做可以集中化強制執行、支援例外情況 (緊急存取帳戶),並減少管理上的偏差。

條件式存取 (Conditional Access) 統一了感知情境的決策。具名位置 (Named locations) 讓您能將 IP 範圍分類為受信任的公司網路,或設定為您要封鎖或要求額外控制的地理位置;利用已驗證的受信任 IP 和基於國家的規則來降低高風險地理區域的威脅。裝置合規性與 Microsoft Intune 整合,因此您可以在授予敏感應用程式存取權限之前,要求裝置必須合規或是處於混合式 Azure AD 已加入狀態,並可選擇性地整合 Defender for Endpoint 的風險評估。應用程式強制執行的限制可透過在 SharePoint Online 和 Exchange Online 中為非受控裝置回傳受限的網頁體驗 (停用下載和同步功能),來降低資料外洩的風險。工作階段控制可調整工作階段的持續時間以及重新驗證的頻率;為受監管的工作負載設定登入頻率、為共用資訊站停用持續性的瀏覽器工作階段,並使用 Conditional Access App Control (透過 Defender for Cloud Apps) 來監控和控制工作階段中的活動,例如在允許瀏覽器內檢視的同時,封鎖敏感檔案的下載。結合基於風險的原則,這些控制措施只在需要時才提供升級的挑戰,從而保護使用者的生產力。

外部與消費者身分識別

Azure AD B2C 將客戶 IAM 與員工 IAM 分開,並為消費者應用程式提供可擴展的登入功能。內建的使用者流程 (user flows) 涵蓋了註冊/登入、個人資料編輯和密碼重設,只需極少的設定。當您需要複雜的協調流程時——例如自訂宣告、條件式旅程、身分驗證或基於 REST API 的宣告擴充——請使用自訂原則 (Identity Experience Framework)。B2C 支援多種身分識別提供者:本地帳戶 (電子郵件或電話)、OpenID Connect 和 OAuth 2.0 提供者 (Microsoft、Google、Apple)、SAML 2.0 身分識別提供者,以及企業聯盟。權杖自訂功能包括向後端應用程式發行自訂屬性、可選宣告和宣告轉換、控制權杖生命週期,以及在關鍵決策點加入 API 連接器以驗證或擴充使用者資料。

對於 B2B 協同合作,權利管理 (Entitlement Management) 可將外部使用者上線流程標準化,並將帳號擴散問題降至最低。存取套件 (Access packages) 封裝了誰能取得存取權 (群組、應用程式、SharePoint 網站)、誰可以提出請求,以及如何進行核准。已連線的組織 (Connected organizations) 與合作夥伴租用戶建立正式的信任關係,允許其使用者請求存取套件,而無需預先建立來賓帳戶。生命週期原則確保存取權不會永久滯留:設定到期日、要求定期的存取權檢閱、在到期或檢閱失敗時自動移除指派,並在使用者失去所有指派時撤銷剩餘的來賓存取權。此模型符合最低權限原則,並減少了手動管理來賓生命週期的工作。

要將內部 Web 應用程式發佈到外部,最佳解決方案是使用 Azure AD Application Proxy。安裝在地端的輕量級連接器僅向 Azure 開啟對外連線,消除了對內防火牆的漏洞。將連接器分組以實現擴展性和親和性。選擇 Azure AD 預先驗證,以便在流量到達您的網路之前強制執行條件式存取;僅在特殊情境下才退回使用傳遞 (Passthrough) 模式。對於使用整合式 Windows 驗證 (Integrated Windows Authentication) 的舊版應用程式,請設定 Kerberos 限制委派 (Kerberos Constrained Delegation),讓連接器能代表使用者向後端取得 Kerberos 票證,從而實現從雲端到地端的無縫單一登入 (SSO)。

規模化治理:原則、藍圖與管理群組

Azure Policy 將治理護欄規則化。一個原則定義 (policy definition) 使用條件 (conditions) 和效果 (effects) 搭配參數 (parameters),讓相同的規則可以在不同環境中重複使用。將相關的定義組織成方案 (initiatives),以簡化指派與報告。在正確的範圍 (scope) 指派原則——管理群組 (management group) 用於廣泛的治理,訂用帳戶 (subscription) 用於平台層級的一致性,資源群組 (resource group) 用於局部的覆寫——並依靠繼承 (inheritance) 將控制項向下推送。關鍵的效果包括:

Azure Blueprints 將一個可部署、有版本的登陸區 (landing zone) 封裝起來。其成品 (Artifacts) 包括原則指派、角色指派、ARM/Bicep 範本,以及資源群組的骨架。在指派時,輸入參數會將一個有版本的藍圖綁定到特定環境。資源鎖定模式 (DoNotDelete 或 ReadOnly) 能保護基礎資源免於意外變更,強制區分平台與工作負載的責任。

管理群組 (Management Groups) 為企業級治理提供了骨幹階層結構。設計一個清晰的樹狀結構——通常包含平台、依業務線或區域劃分的登陸區,以及沙箱環境——如此一來,原則與 RBAC 的繼承就能反映營運的邊界。在管理群組層級指派的 RBAC 會向下流動至所有子訂用帳戶與資源群組,從而最大程度地減少重複的角色指派。當發生衝突時,會根據評估順序與效果語意來解決;原則中的 deny 無法被 RBAC 覆寫。利用此結構在高層級應用全域標準(如安全性基準、標籤規則),同時在較低層級透過參數化的方案進行客製化調整。

進階權限與工作負載身分識別同盟

Microsoft Entra Permissions Management (CIEM) 能探索 Azure、AWS 和 Google Cloud 中所有人員與機器身分識別及其有效權限。它會建立一個活動感知權限圖 (activity-aware permissions graph),以識別未使用、過多和有毒的權限組合。您可以利用這些洞見來精簡角色權限、移除休眠存取,並為服務主體、受控識別和使用者強制執行最低權限。存取總管 (Access Explorer) 會顯示誰可以在哪個資源上執行什麼操作;自動化修復工作流程可以大規模地剝離不需要的權限,從而縮小爆炸半徑並滿足合規性稽核要求。

工作負載身分識別同盟 (Workload Identity Federation) 為需要呼叫 Azure API 的非 Azure 工作負載消除了祕密。您不需要在 CI/CD 中儲存用戶端祕密,而是在應用程式註冊/服務主體上建立一個同盟認證,該認證信任特定的外部簽發者(例如 GitHub Actions OIDC),並限制主體 (subject) 和受眾 (audience) 宣告(例如 repo、分支或環境)。外部工作負載會將其短期的 OIDC 權杖交換為 Azure 存取權杖,以擔任該服務主體的身分。這提供了暫時性、範圍限定的認證,沒有祕密輪替的額外負擔,並具備精細的信任邊界。對於 Kubernetes,可以將同盟與 Azure Workload Identity 結合使用,讓 Pod 接收與服務帳戶綁定的投射 OIDC 權杖,這些服務帳戶對應到同盟認證,進一步減少祕密管理的負擔。

實務問題情境

星巴克 (Starbucks) 必須現代化其身分識別與治理,同時要能安全地讓合作夥伴存取,並保留對地端應用程式的 SSO。他們在多個區域營運多個 Azure 訂用帳戶,在地端使用整合式 Windows 驗證 (Integrated Windows Authentication) 執行舊有的 SAP 和內部網路應用程式,開發行動消費者應用程式,並使用 GitHub Actions 進行 CI/CD。

  1. 建立管理群組階層與基準控制
  1. 實作最低權限管理
  1. 強制執行適應性風險型存取
  1. 治理外部合作夥伴存取
  1. 安全地發佈地端應用程式
  1. 保護消費者應用程式
  1. 精簡權限並從 CI/CD 中移除祕密

所有領域 · 資料儲存與資料庫解決方案

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品