Microsoft AZ-801: 混合式環境的身分識別與存取管理 — 學習指南

屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

裝置身分識別與單一登入

混合式 Azure AD 加入 (Hybrid Azure AD Join, HAADJ) 會將已加入網域的裝置繫結至 Entra,從而啟用基於 PRT 的 SSO 和基於裝置的「條件式存取」。其需求包括:在 Entra 中擁有已驗證的自訂網域、在 AD 中設定 SCP (Azure AD Connect 可為每個樹系進行設定)、在 Entra 中啟用裝置註冊,以及具備對裝置註冊端點的輸出存取權限。當 Windows 10/11 和 Windows Server 2016+ 能夠直接連線到網域控制站或具備適當的網路連線能力時,它們支援自動混合式加入。舊版裝置過去需要 AD FS/Workplace Join,但現代部署已標準化為使用受支援的用戶端作業系統版本。

加入流程仰賴裝置透過「設定」分割區中的 SCP 來探索租用戶、聯繫 enterpriseregistration 端點、使用電腦帳戶進行驗證,並在 Entra 中註冊一個裝置物件。成功註冊後會產生一個「主要重新整理權杖 (Primary Refresh Token, PRT)」,用以啟用對現代應用程式的 SSO。使用 dsregcmd 進行疑難排解:

undefined

可確認 AzureAdJoined = YES 和 DomainJoined = YES,並顯示 PRT 狀態、TenantId 和錯誤碼。

undefined

清除註冊資訊,以利重新嘗試乾淨的加入程序。

Azure AD Seamless SSO (無縫單一登入) 提供對 Entra 的整合式 Windows 驗證,無需使用 AD FS。在 Azure AD Connect 中啟用 SSO 會在 AD 中建立

undefined

電腦帳戶,並設定 SPN (

undefined

)。當瀏覽器存取 autologon 端點時,網域控制站會為此 SPN 核發 Kerberos 服務票證;Entra 會使用安全儲存在租用戶中的共用金鑰來驗證該票證。支援的用戶端包括:已將 Entra 端點加入「近端內部網路」區域的 Microsoft Edge 和 Internet Explorer、透過「Windows 整合式驗證」原則設定的 Google Chrome,以及已設定 negotiate 的 Firefox。裝置必須已加入網域且位於公司網路上 (或透過 VPN 連線),才能提供 Kerberos 票證;私密瀏覽模式可能會停用 WIA (Windows 整合式驗證)。

undefined

上的金鑰會自動輪替,請勿手動重設。無縫 SSO 可與「密碼雜湊同步 (Password Hash Sync)」和「傳遞驗證 (Pass-through Authentication)」搭配使用。

同盟、應用程式發佈與安全存取

在組織需要宣告擴充、智慧卡或憑證驗證,或已有既存同盟合約的情況下,Active Directory Federation Services (AD FS) 仍然適用。在 AD FS 中,「宣告提供者信任」代表一個傳入的身分識別來源 (通常是 Active Directory 或合作夥伴 IdP)。「信賴憑證者信任」則代表一個依賴 AD FS 權杖的應用程式 (例如,同盟模式下的 Microsoft 365 或某個 SAML 應用程式)。「宣告發行規則」會將傳入的屬性轉換為信賴憑證者預期的權杖;請使用宣告規則語言或規則範本,以最低權限原則來撰寫政策。請保持權杖簽署和權杖解密憑證的健康狀態,並盡可能自動化其輪替作業。Web Application Proxy (WAP) 會將 AD FS 發佈到外部、驗證 AD FS Proxy 信任,並在網路邊緣終止 TLS;請監控 WAP 的健康狀況,並確保端點白名單和憑證更新都已自動化。

為了現代化對地端 Web 應用程式的存取,Azure AD Application Proxy 提供了雲端預先驗證功能,並與「條件式存取」整合。請將連接器部署在已加入網域的 Windows Server 主機上,並設定僅允許對服務的 HTTPS 輸出連線。使用連接器群組可依網路區域、延遲或資料落地需求來區隔應用程式,並為高風險應用程式提供隔離。選擇使用 Azure AD 進行預先驗證,以便在流量到達資料中心之前,強制執行 MFA、裝置合規性、登入風險和群組成員資格等檢查;「傳遞 (pass-through)」預先驗證應保留給應用程式自行處理驗證且不需要「條件式存取」的情境。若要對使用「整合式 Windows 驗證」的應用程式進行 SSO,請在連接器的電腦帳戶上設定「Kerberos 限制委派 (Kerberos Constrained Delegation, KCD)」,並指向目標 SPN (

undefined

)。連接器會代表使用者取得 Kerberos 票證並將其提供給應用程式,從而實現從網際網路的無縫 SSO,同時維持最低權限的委派。請驗證 SPN、確保連接器可以連線到 KDC 和後端應用程式,並將委派限制在僅必要的服務上。

「條件式存取」可在雲端和已發佈的地端應用程式上,強制執行基於風險和狀態感知的政策。結合裝置狀態 (要求裝置標示為合規) 和目錄狀態 (要求混合式 Azure AD 加入裝置) 等信號,來管制受管理端點的存取。利用 Identity Protection 的登入風險來封鎖異常登入,或要求其進行 MFA。將政策應用於透過 Azure AD Application Proxy 發佈且使用 Azure AD 預先驗證的應用程式;對於 AD FS 同盟的應用程式,可透過 AD FS 宣告規則來複製相同的意圖,或遷移至雲端預先驗證。請排除緊急存取帳戶和服務主體,並在強制執行政策前,先在「僅限報告」模式下進行測試。

特權存取、密碼保護與治理

Azure AD Password Protection 透過結合 Microsoft 的全域禁用密碼清單與自訂的組織清單,來杜絕弱密碼。在一或多個成員伺服器上部署 Azure AD Password Protection proxy service,以代理 DC 與雲端的連線,並在每個可寫入的網域控制站上安裝 DC agent,以便在設定/變更密碼時強制執行原則。這些 agent 透過 HTTPS 提取目前的原則,且強制執行可以在切換到 enforce 模式之前,先以 audit 模式運行。該演算法會評估變體和常見的替代字元;請監控專用的事件日誌,以查看拒絕和稽核記錄。這項功能與 SSPR 密碼回寫整合,因此相同的規則會應用於所有地方。

Privileged Identity Management (PIM) 透過合格指派和 Just-In-Time (JIT) 啟用,來實踐最低權限原則。將高影響力的角色(Global Administrator、Privileged Role Administrator、Security Administrator)指派為合格 (eligible),而非永久 (permanent)。設定啟用要求,例如 MFA、票證或理由、具指定核准者的核准工作流程、有時間限制的啟用,以及在啟用時可選用的 Azure AD Conditional AccessPIM for Groups 將 JIT 存取延伸至特權存取群組的成員資格/擁有權,而這些群組又可以被指派給 Azure AD 角色或 Azure RBAC。使用存取審查來定期重新認證角色和群組成員資格,要求資源擁有者證明,或在使用者不活動或變更部門時自動撤銷存取權。警示會識別常設的特權帳戶,而稽核日誌則會擷取每一次的啟用和核准以供合規之用。

Microsoft Entra ID Governance 的權利管理功能可規劃存取套件,將資源(群組、SharePoint 網站和應用程式)與生命週期和核准原則綑綁在一起。定義誰可以請求存取(內部使用者、特定部門,或來自已連線組織的外部使用者)、設定多階段核准、要求業務理由,並在生命週期結束時透過存取審查強制執行過期。已連線組織會模型化合作夥伴的網域和身分識別提供者,以適當的使用條款和生命週期自動化來簡化 B2B 上線流程。使用者透過 My Access 入口網站請求存取,並在到期時自動移除資源,以最小化常設存取。

實務問題情境

Siemens AG 正在將舊有的地端 Web 應用程式遷移至現代化存取,同時維持 AD DS 並導入最低權限原則。使用者抱怨存取 Microsoft 365 和內部應用程式時需要重複輸入認證,且稽核人員要求具時間限制的管理存取權和強健的密碼衛生。

  1. 建立混合式身分識別與 SSO
  1. 啟用裝置信任與 Conditional Access
  1. 安全地發佈地端應用程式
  1. 端對端強化密碼
  1. 現代化特權存取
  1. 監控與操作

此方法消除了不必要的 federation,將原則集中於 Conditional Access,並使用 KCD 來現代化舊有應用程式的存取。Seamless SSOHAADJ 消除了密碼提示,Password Protection 從源頭強制執行強認證,而 PIM 加上存取審查則提供了可稽核、Just-In-Time 的管理存取,符合最低權限原則。


災害復原與業務連續性 · 所有領域

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品