Microsoft AZ-900: 身分識別、存取與安全性 — 學習指南

屬於 Microsoft Azure AZ-900 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

Azure 的身分識別、存取與安全性,核心圍繞著用於身分識別管理的 Microsoft Entra ID、用於授權的 Azure RBAC 與 Privileged Identity Management,以及保護密鑰和強化工作負載的平台控制項。強式驗證和基於風險的策略可減少帳戶被接管的風險,而集中式密鑰儲存和網路邊緣保護則封鎖了常見的攻擊路徑。接著,持續的態勢管理能大規模地推動修復錯誤設定。一個緊密結合的設計將這些元素串連起來:從地端同步或在雲端主控的權威性身分識別;與裝置和工作階段風險掛鉤的可強制執行存取策略;具備即時權限提升的最低權限角色;與應用程式碼隔離的密鑰和金鑰;以及包含應用程式防火牆、DDoS 緩解和威脅驅動建議的分層防禦。最終成果是一個可防禦、可稽核,且符合業務和法規需求的環境。

Microsoft Entra ID:使用者、群組與混合式同步

Microsoft Entra ID 是為使用者、裝置、應用程式和服務主體提供的雲端身分識別服務。使用者可以是僅限雲端 (cloud-only),或是從地端目錄同步而來。群組可用來組織存取權限,並支援安全性群組和 Microsoft 365 群組。動態群組成員資格可根據使用者或裝置屬性(例如,部門 = 財務的所有使用者)自動填入群組,從而簡化生命週期管理,無需手動更新即可清晰地界定應用程式存取和策略的範圍。混合式組織使用 Microsoft Entra Connect 來連接其地端的 Active Directory。密碼雜湊同步 (Password hash synchronization) 是最簡單且最具彈性的登入方法,它提供雲端驗證,其雜湊值在地端產生並按排程同步。當法規或策略要求時,穿透式驗證 (Pass-through authentication) 透過輕量級代理程式將密碼驗證保留在地端,並可與無縫單一登入 (Seamless SSO) 搭配使用,以提供內部網路 (intranet) 體驗。對於大型或分散式環境,Microsoft Entra Cloud Sync 提供了一種基於輕量級代理程式的方法,支援多樹系 (multi-forest) 且操作簡化。基於群組的授權、應用程式指派和角色指派都建立在這些基礎元件之上。可以使用跨租用戶存取 (B2B 協同合作) 來邀請外部使用者,同時應用條件式存取 (Conditional Access)、存取權檢閱和生命週期策略,以降低來自非活動訪客的風險。登入、稽核和佈建日誌提供了可追溯性,並且可以匯出到 Log Analytics 工作區或 SIEM 中進行保留和分析。

主要用途- 僅限雲端使用者:全新的雲端身分識別
- 同步使用者 (PHS):最常見的混合式登入
- 同步使用者 (PTA):密碼必須保留在地端的混合式情境
- 動態群組:自動化的存取範圍界定
變更反映的延遲- 僅限雲端使用者:立即
- 同步使用者 (PHS):數分鐘 (同步頻率)
- 同步使用者 (PTA):近乎即時 (由代理程式媒介)
- 動態群組:近乎即時 (規則評估)
地端離線時的彈性- 僅限雲端使用者:不受影響
- 同步使用者 (PHS):登入不受影響
- 同步使用者 (PTA):取決於 PTA 代理程式的可用性
- 動態群組:不受影響
典型情境- 僅限雲端使用者:新創公司、試驗性工作負載
- 同步使用者 (PHS):廣泛的混合式部署
- 同步使用者 (PTA):受監管的工作負載、地端的密碼策略
- 動態群組:授權指派、條件式存取 (Conditional Access) 的目標設定

使用 Azure Key Vault 管理密鑰、金鑰和憑證

Azure Key Vault 集中儲存應用程式的密鑰、憑證和加密金鑰,以便將憑證從程式碼和範本中移除。連線字串和 API 金鑰等密鑰可透過 TLS,使用 Azure SDK 或 REST 進行擷取;而憑證則支援匯入、產生,並可透過整合的憑證授權單位自動續約。金鑰可用於靜態加密和密碼編譯操作,包括應用程式資料的信封加密,以及為 Azure Storage、SQL Database 和 Disk Encryption Sets 等服務提供客戶管理的金鑰。對 Key Vault 的存取強制在兩個平面上執行。管理平面使用 Azure RBAC 來控制誰可以設定保存庫。資料平面可以使用新式的 Azure RBAC for Key Vault 或舊版的存取原則;新的部署應優先選用 Azure RBAC 以求一致性和稽核。預設啟用虛刪除和清除保護,以防止意外或惡意遺失,而私人端點搭配防火牆規則則可限制網路存取。適用於 Azure 資源的受控識別透過授予工作負載基於身分識別的密鑰存取權限,來消除內嵌的憑證。若需要更高的保證等級,Azure Key Vault Managed HSM 提供單一租用戶、經 FIPS 140-2 Level 3 驗證的 HSM,用於金鑰操作,並具備專用容量和嚴格的角色分離。維運的最佳實踐包括版本化密鑰、輪替原則、憑證自動輪替,以及將診斷記錄匯出至 SIEM。指派範圍較小的資料平面角色,例如 Key Vault Secrets User 或 Key Vault Crypto Officer,以最小化影響範圍。

安全狀態、Defender for Cloud、安全分數、WAF 和 DDoS 保護

Microsoft Defender for Cloud 提供橫跨 Azure、多雲和混合雲的雲端安全狀態管理 (CSPM) 和工作負載保護。它會根據安全標準持續評估資源,透過具優先順序的建議來提升安全分數,並使用 Azure Policy 進行大規模治理。啟用 Defender 方案會為伺服器、容器、資料庫、儲存體、Key Vault 和 PaaS 服務增加威脅偵測和保護,包括伺服器上以代理程式為基礎的 EDR 和 Kubernetes 威脅偵測。法規合規性儀表板將控制項對應到 ISO 27001、NIST 和 CIS 等框架,從而加速稽核過程。在網路和應用程式的邊緣,Azure 提供了原生的 DDoS 緩解和 Web 應用程式防火牆 (WAF)。DDoS Protection 是針對每個虛擬網路啟用,它會自動分析正常流量的輪廓,並緩解針對公用 IP 的容量攻擊和通訊協定攻擊。對於只有少數公用端點的小型環境,IP Protection SKU 具有成本效益;而 Network Protection (Standard) 則涵蓋受保護 VNet 中的所有公用 IP,並包含成本保護和快速回應支援。WAF 在 Azure Application Gateway (區域性) 或 Azure Front Door (全球性) 的第 7 層運作,具備受控規則集、異常評分、機器人保護和自訂規則。在預防模式下執行 WAF 以主動攔截,並將其與私人來源和零信任存取相結合,以實現縱深防禦。結合這些服務以建立分層防禦:DDoS 用於吸收洪水攻擊,WAF 用於阻止 OWASP Top 10 和濫用模式,NSG 和 Azure Firewall 用於限制東西向和南北向流量,而 Defender for Cloud 則用於彌補組態差距和偵測威脅。將來自 WAF、DDoS 和資源的診斷記錄饋送至 Log Analytics 或 Microsoft Sentinel,以進行關聯分析和回應。

實務問題:Contoso Retail 採用風險式存取與分層防禦的安全混合雲部署

情境: Contoso Retail 營運 120 家分店,並擁有一套地端的 AD 樹系,現正推出一個新的、以 Azure 為基礎的電子商務平台。員工將從公司設備存取內部管理入口網站,而供應商和行銷公司則需要來賓存取權限。公司必須減少與密碼相關的服務台求助電話、為管理員強制執行防釣魚登入、保護應用程式密鑰,並抵禦季節性的流量高峰和攻擊活動——同時為 PCI DSS 控制項維護稽核證據。

挑戰: 設計一個以身分識別為優先的安全架構,該架構需能保留現有的身分識別、強制執行適應性存取、從程式碼中移除密鑰、將常設權限降至最低,並為全球可連線的 Web 前端實作網路邊緣保護。

建議方法:

  1. 部署 Microsoft Entra Connect,啟用密碼雜湊同步與無縫 SSO。設定一個預備伺服器以供復原,並同步選定的 OU 以限制範圍。
  2. 根據地端屬性為財務、店務營運和管理員建立動態安全群組;使用基於群組的應用程式指派和授權。
  3. 啟用條件式存取:要求所有使用者進行 MFA;封鎖舊版驗證;要求使用合規或混合式加入的設備存取管理入口網站;強制執行基於登入風險的 MFA 挑戰,並封鎖來自 Contoso 沒有業務據點的國家的存取。
  4. 為特權使用者推出無密碼登入,使用 FIDO2 安全金鑰和 Windows Hello for Business;在完全實現無密碼之前,強制要求 Authenticator 推播通知使用數字匹配。
  5. 啟用 SSPR 並搭配密碼回寫功能,要求使用兩種安全方法進行重設;將註冊流程與 MFA 整合以減少使用者操作上的不便。
  6. 啟動 Microsoft Entra ID Protection 的使用者風險和登入風險原則,以在高使用者風險時自動要求變更密碼,並對中等及以上風險的登入發出挑戰。
  7. 為合作夥伴導向群組中的來賓使用者,以及所有具備 PIM 資格的角色建立存取權檢閱,並在未回應時自動套用移除決策。
  8. 實作 Azure RBAC,在每個應用程式的資源群組層級遵循最低權限原則;透過群組進行指派。使用活動記錄警示來監控角色指派的變更。
  9. 將訂用帳戶納入 PIM 管理;將 Owner 和 Contributor 的指派設定為「合格」(Eligible),並要求核准、MFA 和 4 小時的啟用時限;要求提供工單號碼和理由。
  10. 佈建 Azure Key Vault,使用私密端點和 Azure RBAC 進行資料平面存取。儲存應用程式密鑰和憑證;啟用輪替原則;授予 Web 應用程式的系統指派受控識別對所需密鑰的讀取權限。
  11. 使用 Azure Front Door Standard 來保護電子商務網站,並搭配處於預防模式的 WAF,以及使用最新受控規則集和地理篩選的 WAF 原則;透過私密端點或鎖定的公用 IP 來限制對來源的存取。
  12. 在託管 API 和閘道公用 IP 的生產 VNet 上啟用 DDoS Network Protection;設定診斷和警示。
  13. 開啟適用於 Servers、Containers、App Service、SQL 和 Key Vault 的 Microsoft Defender for Cloud 方案。使用安全分數的改善建議來修補訂用帳戶上缺少 MFA、公用儲存體存取以及 App Gateway 上 TLS 過弱等問題。
  14. 將 Entra 登入、稽核、WAF、DDoS 和 Defender 的警示串流至 Log Analytics 工作區和 Microsoft Sentinel,以進行偵測和回應。建立 playbook,以便在確認帳戶遭入侵時停用權杖並強制重設密碼。

Azure 基本原理: 此設計保留了地端的身分識別授權,同時透過密碼雜湊同步實現了具備彈性的雲端登入。條件式存取和 Identity Protection 將靜態的 MFA 轉換為適應性、風險驅動的強制執行,而無密碼登入則從特權路徑中移除了密碼釣魚的風險。搭配群組指派的 RBAC 和 PIM 消除了常設的管理員權限,並提供完整的可稽核性。Key Vault 和受控識別將密鑰從程式碼和管線中移除。Azure Front Door WAF 和 DDoS Protection 為全球足跡建立了分層的邊緣防禦,而 Defender for Cloud 搭配安全分數則推動了跨運算和資料服務的持續強化與威脅偵測。


儲存與資料庫 · 所有領域 · 成本管理與服務經濟學

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品