Microsoft MD-102: 身分識別、存取與條件式存取 — 學習指南
屬於 Microsoft Endpoint Administrator Associate MD-102 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
概觀
Microsoft 365 中的身分識別、存取與條件式存取,確立了使用者、裝置和應用程式如何被驗證及授權以存取公司資源。Azure AD 條件式存取 (CA) 會評估如使用者與裝置狀態、位置和風險等訊號,以強制執行 MFA、合規的裝置、應用程式保護和工作階段限制等控制項。來自 Azure AD Identity Protection 的風險型原則可自動修復遭入侵的使用者和有風險的登入。主要重新整理權杖 (PRT) 在已加入 Azure AD 的裝置上提供無縫的單一登入體驗,而 Enterprise State Roaming 則在不同裝置間保留具生產力的使用者體驗。Privileged Identity Management 為系統管理員強制執行 Just-in-Time (JIT) 權限提升。最後,結構完善的 Azure AD 群組策略是能精準地在 Intune 和條件式存取中設定目標的基礎。
條件式存取:條件、授與控制項、具名位置與 MFA 策略
條件式存取會評估條件並套用授與/工作階段控制項,以便在權杖發行時做出「是/否」的決策。CA 原則會在主要驗證之後、存取權杖發行之前進行評估。
您必須精通的關鍵條件:
- 使用者與群組:界定原則的目標對象。使用包含/排除邏輯來進行試行,並排除緊急存取帳戶。
- 雲端應用程式或動作:選取特定的應用程式 (例如 Exchange Online、SharePoint Online、自訂企業應用程式) 或使用者動作 (例如註冊安全性資訊)。
- 裝置平台與裝置狀態:依作業系統篩選,並要求裝置合規或混合式 Azure AD 加入,以符合零信任裝置要求。裝置合規性由 Intune 發出信號,並要求裝置經過評估且被標示為合規。
- 位置:使用具名位置,依國家/地區或 IP 範圍來包含/排除。將受信任的網路出口標示為「受信任」,以便在適當時放寬控制項。
- 用戶端應用程式:區分新式驗證用戶端 (瀏覽器、新式 Office 用戶端) 與舊版通訊協定 (IMAP/POP/SMTP/ActiveSync basic)。若要僅封鎖舊版驗證但允許新式驗證,請使用「用戶端應用程式」條件,並搭配針對舊版用戶端的「封鎖」授與控制項。
- 登入風險與使用者風險:從 Identity Protection 擷取風險訊號,以便在登入時或根據帳戶是否遭入侵,觸發增強式驗證或封鎖決策。
授與控制項定義了存取必須滿足的條件:
- 要求多重要素驗證
- 要求裝置標示為合規
- 要求混合式 Azure AD 加入的裝置
- 要求變更密碼 (風險修復)
- 要求使用條款
- 要求核准的用戶端應用程式及/或應用程式保護原則 (適用於無註冊的 MAM)
工作階段控制項塑造驗證後的行為:
- 登入頻率與持續性瀏覽器工作階段
- 條件式存取應用程式控制 (透過 Microsoft Defender for Cloud Apps) 以進行即時工作階段檢查
- 在需要高保證等級時,停用恢復功能預設值
原則生命週期最佳實務:
- 從僅限報告模式開始,以驗證影響
- 針對常見情境 (例如封鎖舊版驗證、保護系統管理員角色) 使用原則範本
- 務必包含可略過 CA 的緊急存取帳戶
- 將「要求裝置合規」與 Intune 合規性原則結合,以強制執行作業系統、加密、防毒軟體以及越獄/Root 檢查
具名位置與受信任的 IP 範圍:
- 具名位置可以是國家/地區 (基於 IP 到地理位置的對應) 或特定的 IPv4/IPv6 CIDR 範圍。將具名位置標示為受信任,使其可作為排除項或用來放寬控制項 (例如,在受信任的辦公室中略過 MFA)。只有公用出口 IP 有效;經過 NAT 的私有 IP 從外部是看不到的。
- Identity Protection 可以將受信任的具名位置視為較低風險,以用於不熟悉的登入偵測。維護一份公司出口 IP 的權威清單,並保持更新以避免誤判。
MFA 策略 — 使用者個別 MFA vs. 條件式存取 MFA:
- 使用者個別 MFA (舊版) 在使用者物件上靜態地強制執行 MFA,且僅能透過其傳統設定支援「為受信任的 IP 略過 MFA」。它缺乏情境式評估和精細的目標設定,並且會與 CA 的提示發生衝突。
- 條件式存取 MFA 是建議的方法。它會根據應用程式敏感度、裝置狀態和風險等條件來套用 MFA。它與 Identity Protection 整合以提供風險型提示,並支援新式驗證用戶端。
- 遷移指南:將使用者個別 MFA 停用/強制設定為「已停用」,實作以 CA 為基礎的 MFA 原則,並仰賴集中的「驗證方法」原則來進行方法註冊與強制執行 (例如 Authenticator、FIDO2、SMS)。使用系統偏好的 MFA 和數字比對來強化推播核准。
Identity Protection、使用者與登入風險,以及 PRT 在無縫 SSO 中的角色
Azure AD Identity Protection (AIP) 透過機器學習與 Microsoft 威脅情報來計算機率性風險:
- 登入風險:即時評估每次驗證(例如:不熟悉的登入屬性、非典型差旅、與惡意軟體連結的 IP、匿名 IP)。
- 使用者風險:反映身分識別遭入侵的可能性(例如:認證外洩、重複的異常登入)。
原則:
- 登入風險原則:對於中/高登入風險,強制執行「要求 MFA」或「封鎖存取」。這是在有風險的驗證當下進行升級驗證的理想方式。
- 使用者風險原則:對於中/高使用者風險,強制執行「要求變更密碼」或「封鎖存取」。這會強制使用者透過 SSPR/MFA 進行安全的密碼重設,以修復遭入侵的身分識別。
- 整合:設定帶有「登入風險」或「使用者風險」條件的 CA 原則,以對每個應用程式進行精確控制。請排除緊急存取帳戶。使用指名的受信任位置以減少誤判。
- 授權與稽核:Identity Protection 需要 Azure AD Premium P2 授權。使用風險偵測與調查工作流程來確認、關閉或修復風險,並將日誌匯出至 SIEM。
Primary Refresh Token (PRT) 與在 Azure AD joined 裝置上的無縫 SSO:
- PRT 是一個與裝置綁定、限定使用者範圍的更新權杖,在裝置登入(Azure AD joined 或 hybrid Azure AD joined)期間產生。它存放在作業系統的認證堆疊中,並在可用時受 TPM 保護。
- PRT 透過 Web Account Manager (WAM) 和 MSAL,實現對整合 Azure AD 的應用程式的 SSO,從而消除重複的提示。當初始登入滿足 MFA 時,PRT 會攜帶一個 MFA 宣告,該宣告可以滿足 CA 的「要求 MFA」條件,直到登入頻率到期或原則變更前,都無需再次提示。
- 續約與安全性:PRT 會定期續約,並可透過 nonce 挑戰來斷言裝置存在。撤銷裝置註冊或停用使用者將使後續的權杖發行失效。
- 與 Seamless SSO 的關係:Azure AD Seamless SSO(透過 Azure AD Connect 實現,基於 Kerberos)主要適用於公司網路上使用 PHS/PTA 的已加入網域的機器。Azure AD joined 裝置則依賴 PRT 來實現 SSO;您不需要為 AADJ 裝置設定 Seamless SSO 來達成對雲端資源的 SSO。
Enterprise State Roaming、PIM,以及用於精準目標設定的群組策略
Enterprise State Roaming (ESR):
- ESR 為 Azure AD 使用者,在 Azure AD joined 和 hybrid Azure AD joined 裝置之間同步支援的 Windows 設定和某些應用程式設定。範例包括個人化、語言和一些 Windows 應用程式設定;不包含文件或任意檔案。
- 在 Azure AD 租用戶設定中啟用 ESR,並將其範圍設定為所有或選定的使用者。資料在傳輸中和在 Azure 中靜態儲存時都會加密;金鑰是租用戶範圍的。ESR 減少了裝置更換或 Autopilot 佈建期間的重新設定時間,它補充而非取代設定檔管理解決方案。
Privileged Identity Management (PIM) 用於 just-in-time 系統管理員存取:
- PIM (Azure AD P2) 讓使用者對特權角色(例如:Global Administrator、Intune Administrator、Security Administrator)或特權存取群組 (PAGs) 具備「符合資格」而非「永久指派」的身份。
- 啟用時可要求 MFA、提供理由、票證號碼和核准,並且可以設定時間限制與強制性的開始/結束時間。它會產生不可變的稽核記錄,並針對過度啟用發出警示。
- 使用 PIM 來減少常設權限、限制影響範圍並滿足合規性要求。對於 Intune,讓系統管理員符合 Intune Administrator 角色或被授予限定範圍 Intune RBAC 的 PAG 的資格。對高影響力的角色要求核准,並將啟用時間限制在工作時間內。
用於 Intune 和 CA 目標設定的 Azure AD 群組:
- 指派的群組 (Assigned groups):靜態成員資格,非常適合用於試行以及當屬性不足以區分時。管理上簡單且具確定性。
- 動態使用者群組 (Dynamic user groups):成員資格根據使用者屬性(例如:department、usageLocation、jobTitle)計算。最適合用於使用者範圍的原則、應用程式指派和授權治理。需要 Azure AD Premium P1。
- 動態裝置群組 (Dynamic device groups):成員資格基於裝置屬性(例如:deviceOSType、deviceOwnership、enrollmentProfileName、deviceCategory)。最適合用於裝置範圍的原則和應用程式部署。
- Intune 目標設定指南:
- 對於基於使用者的原則(例如:應用程式保護原則、Office 應用程式指派),請使用使用者群組;對於基於裝置的設定檔(例如:設定、合規性),請使用裝置群組。
- 偏好使用 Intune 裝置篩選器,在「所有裝置」的指派中進行高精度的範圍設定,以減少群組過度增生和評估延遲。
- 對於 Conditional Access,將原則範圍設定為使用者和工作負載身分識別;當您需要根據裝置屬性縮小強制範圍時,請在 CA 中使用裝置篩選器,並要求「裝置合規」或「混合式加入」以強制執行裝置狀態。
- 管理實務:避免使用巢狀群組,這會導致動態評估中出現不可預測的延遲。監控成員資格處理過程,並為緊急存取或服務帳戶設計後備的排除規則。
總結:安全的現代化存取模式
一個適用於雲端優先端點的穩健模式:
- 使用 CA 原則來封鎖舊版驗證,其 Client apps 條件範圍設定為舊版通訊協定,並搭配 Block 授與控制。
- 根據敏感度來劃定原則範圍,以強制執行基於 CA 的 MFA (例如,要求 Exchange/SharePoint 和所有管理員入口網站都需 MFA)。移除個別使用者的 MFA 設定以避免衝突。
- 要求桌面平台符合裝置合規性,並透過工作階段控制來設定登入頻率。對於行動裝置 BYOD,則要求使用受核准的用戶端應用程式和應用程式保護原則,無需註冊裝置。
- 善用 Identity Protection:對中度登入風險要求 MFA,封鎖高度登入風險,並對中/高度使用者風險要求變更密碼。
- 使用具名位置來減少在受信任公司網路上的阻力,同時仍視需要強制執行裝置合規性和工作階段控制。
- 確保 Azure AD joined 的裝置能取得 PRT 以實現無縫 SSO,並在適用時由 Intune 合規性和 Defender for Endpoint 的訊號支援。
- 使用 PIM 來治理管理員存取權限,並執行定期的存取權審查。
實務問題情境
Fabrikam, Inc. 正在為全球員工推出由 Intune 管理的 Azure AD joined Windows 11 筆記型電腦。資安要求封鎖舊版驗證、根據風險強制執行 MFA、強制要求使用合規裝置存取 Microsoft 365、啟用 SSO,並盡量減少因頻繁提示而帶給使用者的阻力。管理員必須僅在必要時才提升權限。使用者應能在更換新裝置時保留其桌面個人化設定。
- 實作 Conditional Access 基準
- 建立一個「封鎖舊版驗證」的 CA 原則:目標設為所有使用者,排除兩個緊急存取帳戶,目標設為所有雲端應用程式,將 Client apps 設定為舊版通訊協定,並授與 Block。 原因:這樣做能精準地只封鎖舊版通訊協定,同時保留現代化驗證的存取權限。
- 要求 Microsoft 365 需 MFA 和裝置合規性
- 建立「M365 存取要求合規裝置或 MAM」的 CA 原則:目標設為所有使用者,包含 Exchange Online 和 SharePoint Online,要求 Windows/macOS 的裝置必須標示為合規;對於 iOS/Android,則要求受核准的用戶端應用程式和應用程式保護原則。將工作階段控制的登入頻率設定為 14 天。 原因:在安全性和可用性之間取得平衡,對受控管的端點強制執行 Zero Trust,並對無需註冊的 BYOD 裝置強制執行 MAM。
- 使用 Identity Protection 啟用基於風險的保護
- 設定登入風險原則:對於中度及以上風險,要求 MFA;對於高度風險,則封鎖存取。
- 設定使用者風險原則:對於中度及以上風險,要求使用 SSPR+MFA 變更密碼。 原因:自動化即時和帳戶入侵的修復動作,以縮短事件應變時間。
- 建立具名位置
- 為 Fabrikam 的資料中心和區域辦公室定義具名的 IP 範圍,並將其標示為受信任。 原因:減少來自已知出口點的不必要 MFA 提示,並提高風險訊號的準確性。
- 確保透過 PRT 在 Azure AD joined 裝置上實現無縫 SSO
- 使用 Windows Autopilot (Azure AD join) 和 Intune 註冊裝置。使用
dsregcmd /status來驗證 PRT 是否已核發,並確保時間同步和 TPM 處於健康狀態。 原因:PRT 提供與裝置綁定的 SSO,在適用時能滿足 CA 的 MFA 宣告,並消除重複的提示。
- 使用 Azure AD 群組設定 Intune 合規性與目標
- 根據平台和擁有權建立動態裝置群組,並套用合規性原則 (加密、最低作業系統版本、Defender 狀態)。使用 Intune 裝置篩選器來精簡「所有裝置」對於組態設定檔和 Win32 應用程式的指派。 原因:確保只有合規的裝置能獲得存取權限,同時最大限度地減少群組擴散和評估延遲。
- 使用 PIM 治理特權存取
- 讓 Helpdesk 符合資格啟用 Intune Help Desk Operator 和 Endpoint Security Manager 角色;讓 Cloud Ops 符合資格啟用 Intune Administrator。要求 MFA、提供理由,並針對較高權限的角色設定需經核准的 4 小時啟用時間窗。 原因:減少常設權限,強制執行最低權限原則,並提供可稽核的啟用記錄。
- 啟用 Enterprise State Roaming
- 為所有 Azure AD 使用者開啟 ESR。溝通說明哪些設定會漫遊,並在試行裝置上驗證同步情況。 原因:在裝置更換時保留使用者的個人化設定,從而在生命週期事件中提高生產力。
此設計使用 Conditional Access 進行情境式強制執行,使用 Identity Protection 進行自動化風險修復,使用 PRT 在 Azure AD joined 裝置上實現無摩擦的 SSO,使用 Intune 和動態群組進行精準的原則目標設定,使用 PIM 進行 Just-in-Time 管理,並使用 ESR 提供一致的使用者體驗——所有這些都與 Zero Trust 和營運效率的目標一致。
← 端點安全性與 Microsoft Defender · 所有領域 · 共同管理與混合式環境 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →