Microsoft AZ-900: 身分識別、存取與安全性 — 學習指南
屬於 Microsoft Azure AZ-900 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
Azure 的身分識別、存取與安全性,核心圍繞著用於身分識別管理的 Microsoft Entra ID、用於授權的 Azure RBAC 與 Privileged Identity Management,以及保護密鑰和強化工作負載的平台控制項。強式驗證和基於風險的策略可減少帳戶被接管的風險,而集中式密鑰儲存和網路邊緣保護則封鎖了常見的攻擊路徑。接著,持續的態勢管理能大規模地推動修復錯誤設定。一個緊密結合的設計將這些元素串連起來:從地端同步或在雲端主控的權威性身分識別;與裝置和工作階段風險掛鉤的可強制執行存取策略;具備即時權限提升的最低權限角色;與應用程式碼隔離的密鑰和金鑰;以及包含應用程式防火牆、DDoS 緩解和威脅驅動建議的分層防禦。最終成果是一個可防禦、可稽核,且符合業務和法規需求的環境。
Microsoft Entra ID:使用者、群組與混合式同步
Microsoft Entra ID 是為使用者、裝置、應用程式和服務主體提供的雲端身分識別服務。使用者可以是僅限雲端 (cloud-only),或是從地端目錄同步而來。群組可用來組織存取權限,並支援安全性群組和 Microsoft 365 群組。動態群組成員資格可根據使用者或裝置屬性(例如,部門 = 財務的所有使用者)自動填入群組,從而簡化生命週期管理,無需手動更新即可清晰地界定應用程式存取和策略的範圍。混合式組織使用 Microsoft Entra Connect 來連接其地端的 Active Directory。密碼雜湊同步 (Password hash synchronization) 是最簡單且最具彈性的登入方法,它提供雲端驗證,其雜湊值在地端產生並按排程同步。當法規或策略要求時,穿透式驗證 (Pass-through authentication) 透過輕量級代理程式將密碼驗證保留在地端,並可與無縫單一登入 (Seamless SSO) 搭配使用,以提供內部網路 (intranet) 體驗。對於大型或分散式環境,Microsoft Entra Cloud Sync 提供了一種基於輕量級代理程式的方法,支援多樹系 (multi-forest) 且操作簡化。基於群組的授權、應用程式指派和角色指派都建立在這些基礎元件之上。可以使用跨租用戶存取 (B2B 協同合作) 來邀請外部使用者,同時應用條件式存取 (Conditional Access)、存取權檢閱和生命週期策略,以降低來自非活動訪客的風險。登入、稽核和佈建日誌提供了可追溯性,並且可以匯出到 Log Analytics 工作區或 SIEM 中進行保留和分析。
| 主要用途 | - 僅限雲端使用者:全新的雲端身分識別 - 同步使用者 (PHS):最常見的混合式登入 - 同步使用者 (PTA):密碼必須保留在地端的混合式情境 - 動態群組:自動化的存取範圍界定 |
| 變更反映的延遲 | - 僅限雲端使用者:立即 - 同步使用者 (PHS):數分鐘 (同步頻率) - 同步使用者 (PTA):近乎即時 (由代理程式媒介) - 動態群組:近乎即時 (規則評估) |
| 地端離線時的彈性 | - 僅限雲端使用者:不受影響 - 同步使用者 (PHS):登入不受影響 - 同步使用者 (PTA):取決於 PTA 代理程式的可用性 - 動態群組:不受影響 |
| 典型情境 | - 僅限雲端使用者:新創公司、試驗性工作負載 - 同步使用者 (PHS):廣泛的混合式部署 - 同步使用者 (PTA):受監管的工作負載、地端的密碼策略 - 動態群組:授權指派、條件式存取 (Conditional Access) 的目標設定 |
使用 Azure Key Vault 管理密鑰、金鑰和憑證
Azure Key Vault 集中儲存應用程式的密鑰、憑證和加密金鑰,以便將憑證從程式碼和範本中移除。連線字串和 API 金鑰等密鑰可透過 TLS,使用 Azure SDK 或 REST 進行擷取;而憑證則支援匯入、產生,並可透過整合的憑證授權單位自動續約。金鑰可用於靜態加密和密碼編譯操作,包括應用程式資料的信封加密,以及為 Azure Storage、SQL Database 和 Disk Encryption Sets 等服務提供客戶管理的金鑰。對 Key Vault 的存取強制在兩個平面上執行。管理平面使用 Azure RBAC 來控制誰可以設定保存庫。資料平面可以使用新式的 Azure RBAC for Key Vault 或舊版的存取原則;新的部署應優先選用 Azure RBAC 以求一致性和稽核。預設啟用虛刪除和清除保護,以防止意外或惡意遺失,而私人端點搭配防火牆規則則可限制網路存取。適用於 Azure 資源的受控識別透過授予工作負載基於身分識別的密鑰存取權限,來消除內嵌的憑證。若需要更高的保證等級,Azure Key Vault Managed HSM 提供單一租用戶、經 FIPS 140-2 Level 3 驗證的 HSM,用於金鑰操作,並具備專用容量和嚴格的角色分離。維運的最佳實踐包括版本化密鑰、輪替原則、憑證自動輪替,以及將診斷記錄匯出至 SIEM。指派範圍較小的資料平面角色,例如 Key Vault Secrets User 或 Key Vault Crypto Officer,以最小化影響範圍。
- 主要用途
- Key Vault (多租用戶): 適用於大多數應用程式的密鑰、憑證、金鑰
- Managed HSM: 僅限高保證等級的金鑰操作
- 隔離層級
- Key Vault (多租用戶): 多租用戶服務
- Managed HSM: 單一租用戶、專用 HSM
- FIPS 等級
- Key Vault (多租用戶): 140-2 Level 2 (服務邊界)
- Managed HSM: 140-2 Level 3
- 資料平面模型
- Key Vault (多租用戶): Azure RBAC 或存取原則
- Managed HSM: 專屬於 HSM 的類 RBAC 角色模型
- 常見整合
- Key Vault (多租用戶): App Service、AKS、Storage CMK、SQL TDE、Disk Encryption Sets
- Managed HSM: 支付、受監管的密碼編譯、具嚴格控制的簽署
安全狀態、Defender for Cloud、安全分數、WAF 和 DDoS 保護
Microsoft Defender for Cloud 提供橫跨 Azure、多雲和混合雲的雲端安全狀態管理 (CSPM) 和工作負載保護。它會根據安全標準持續評估資源,透過具優先順序的建議來提升安全分數,並使用 Azure Policy 進行大規模治理。啟用 Defender 方案會為伺服器、容器、資料庫、儲存體、Key Vault 和 PaaS 服務增加威脅偵測和保護,包括伺服器上以代理程式為基礎的 EDR 和 Kubernetes 威脅偵測。法規合規性儀表板將控制項對應到 ISO 27001、NIST 和 CIS 等框架,從而加速稽核過程。在網路和應用程式的邊緣,Azure 提供了原生的 DDoS 緩解和 Web 應用程式防火牆 (WAF)。DDoS Protection 是針對每個虛擬網路啟用,它會自動分析正常流量的輪廓,並緩解針對公用 IP 的容量攻擊和通訊協定攻擊。對於只有少數公用端點的小型環境,IP Protection SKU 具有成本效益;而 Network Protection (Standard) 則涵蓋受保護 VNet 中的所有公用 IP,並包含成本保護和快速回應支援。WAF 在 Azure Application Gateway (區域性) 或 Azure Front Door (全球性) 的第 7 層運作,具備受控規則集、異常評分、機器人保護和自訂規則。在預防模式下執行 WAF 以主動攔截,並將其與私人來源和零信任存取相結合,以實現縱深防禦。結合這些服務以建立分層防禦:DDoS 用於吸收洪水攻擊,WAF 用於阻止 OWASP Top 10 和濫用模式,NSG 和 Azure Firewall 用於限制東西向和南北向流量,而 Defender for Cloud 則用於彌補組態差距和偵測威脅。將來自 WAF、DDoS 和資源的診斷記錄饋送至 Log Analytics 或 Microsoft Sentinel,以進行關聯分析和回應。
- DDoS Basic (平台)
- 範圍: 全球平台
- 主要功能: 基準的多租用戶緩解
- 最適合: 所有公用服務
- 主要包含: 永遠開啟的基準保護,無需設定
- DDoS IP Protection
- 範圍: 每個公用 IP
- 主要功能: 針對特定端點的 DDoS 緩解
- 最適合: 小型環境、開發/測試、單一 IP 的應用程式
- 主要包含: 適應性調整、攻擊分析
- DDoS Network Protection
- 範圍: 每個 VNet (所有公用 IP)
- 主要功能: 包含支援的全面性 DDoS 保護
- 最適合: 具有多個端點的生產 VNet
- 主要包含: 成本保護、快速回應、緩解報告
- WAF on Application Gateway v2
- 範圍: 區域性 L7
- 主要功能: 在閘道進行應用程式層的威脅緩解
- 最適合: 區域性應用程式、私人後端
- 主要包含: OWASP CRS、自訂規則、機器人緩解
- WAF on Azure Front Door
- 範圍: 全球性 L7 CDN/加速器
- 主要功能: 全球邊緣保護與加速
- 最適合: 面向網際網路的全球應用程式/API
- 主要包含: WAF 原則、地理篩選、速率限制
實務問題:Contoso Retail 採用風險式存取與分層防禦的安全混合雲部署
情境: Contoso Retail 營運 120 家分店,並擁有一套地端的 AD 樹系,現正推出一個新的、以 Azure 為基礎的電子商務平台。員工將從公司設備存取內部管理入口網站,而供應商和行銷公司則需要來賓存取權限。公司必須減少與密碼相關的服務台求助電話、為管理員強制執行防釣魚登入、保護應用程式密鑰,並抵禦季節性的流量高峰和攻擊活動——同時為 PCI DSS 控制項維護稽核證據。
挑戰: 設計一個以身分識別為優先的安全架構,該架構需能保留現有的身分識別、強制執行適應性存取、從程式碼中移除密鑰、將常設權限降至最低,並為全球可連線的 Web 前端實作網路邊緣保護。
建議方法:
- 部署 Microsoft Entra Connect,啟用密碼雜湊同步與無縫 SSO。設定一個預備伺服器以供復原,並同步選定的 OU 以限制範圍。
- 根據地端屬性為財務、店務營運和管理員建立動態安全群組;使用基於群組的應用程式指派和授權。
- 啟用條件式存取:要求所有使用者進行 MFA;封鎖舊版驗證;要求使用合規或混合式加入的設備存取管理入口網站;強制執行基於登入風險的 MFA 挑戰,並封鎖來自 Contoso 沒有業務據點的國家的存取。
- 為特權使用者推出無密碼登入,使用 FIDO2 安全金鑰和 Windows Hello for Business;在完全實現無密碼之前,強制要求 Authenticator 推播通知使用數字匹配。
- 啟用 SSPR 並搭配密碼回寫功能,要求使用兩種安全方法進行重設;將註冊流程與 MFA 整合以減少使用者操作上的不便。
- 啟動 Microsoft Entra ID Protection 的使用者風險和登入風險原則,以在高使用者風險時自動要求變更密碼,並對中等及以上風險的登入發出挑戰。
- 為合作夥伴導向群組中的來賓使用者,以及所有具備 PIM 資格的角色建立存取權檢閱,並在未回應時自動套用移除決策。
- 實作 Azure RBAC,在每個應用程式的資源群組層級遵循最低權限原則;透過群組進行指派。使用活動記錄警示來監控角色指派的變更。
- 將訂用帳戶納入 PIM 管理;將 Owner 和 Contributor 的指派設定為「合格」(Eligible),並要求核准、MFA 和 4 小時的啟用時限;要求提供工單號碼和理由。
- 佈建 Azure Key Vault,使用私密端點和 Azure RBAC 進行資料平面存取。儲存應用程式密鑰和憑證;啟用輪替原則;授予 Web 應用程式的系統指派受控識別對所需密鑰的讀取權限。
- 使用 Azure Front Door Standard 來保護電子商務網站,並搭配處於預防模式的 WAF,以及使用最新受控規則集和地理篩選的 WAF 原則;透過私密端點或鎖定的公用 IP 來限制對來源的存取。
- 在託管 API 和閘道公用 IP 的生產 VNet 上啟用 DDoS Network Protection;設定診斷和警示。
- 開啟適用於 Servers、Containers、App Service、SQL 和 Key Vault 的 Microsoft Defender for Cloud 方案。使用安全分數的改善建議來修補訂用帳戶上缺少 MFA、公用儲存體存取以及 App Gateway 上 TLS 過弱等問題。
- 將 Entra 登入、稽核、WAF、DDoS 和 Defender 的警示串流至 Log Analytics 工作區和 Microsoft Sentinel,以進行偵測和回應。建立 playbook,以便在確認帳戶遭入侵時停用權杖並強制重設密碼。
Azure 基本原理: 此設計保留了地端的身分識別授權,同時透過密碼雜湊同步實現了具備彈性的雲端登入。條件式存取和 Identity Protection 將靜態的 MFA 轉換為適應性、風險驅動的強制執行,而無密碼登入則從特權路徑中移除了密碼釣魚的風險。搭配群組指派的 RBAC 和 PIM 消除了常設的管理員權限,並提供完整的可稽核性。Key Vault 和受控識別將密鑰從程式碼和管線中移除。Azure Front Door WAF 和 DDoS Protection 為全球足跡建立了分層的邊緣防禦,而 Defender for Cloud 搭配安全分數則推動了跨運算和資料服務的持續強化與威脅偵測。
← 儲存與資料庫 · 所有領域 · 成本管理與服務經濟學 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →