На экзамене SC-900 домен Microsoft Entra весит 25–30%. Это не просто баллы — это темы, с которыми сталкиваешься каждый день: доступы, пароли, блокировки, заявки в поддержку. Если разобраться в этом домене, остальная часть экзамена пойдёт заметно легче.
Основу домена держат три вещи: объекты в тенанте, методы аутентификации и привязка функций к лицензиям. Спойлер: именно лицензии чаще всего заваливают людей.
Критерии обновлены 28 июля 2026 года. Имена продуктов Microsoft в этой области меняются постоянно: Azure AD стал Microsoft Entra ID, Azure AD B2C — Microsoft Entra External ID. Перед экзаменом сверяйте названия и редакции на Microsoft Learn.
Microsoft Entra ID — это не Active Directory в облаке
Microsoft Entra ID — облачный сервис управления идентификацией и доступом. Многие путают его с Active Directory, потому что название похоже. Но архитектура и протоколы совершенно другие.
| Active Directory Domain Services | Microsoft Entra ID | |
|---|---|---|
| Где работает | Локальные серверы | Облачный сервис |
| Протоколы | Kerberos, LDAP, NTLM | SAML, OAuth 2.0, OpenID Connect, SCIM |
| Структура | Леса, домены, подразделения, GPO | Плоский тенант с группами и административными единицами |
| Что управляет | Устройствами на Windows, введёнными в домен | Любыми устройствами, любой платформой, SaaS-приложениями |
Они дополняют друг друга через гибридную идентичность — Microsoft Entra Connect или Connect cloud sync. Три способа подключения:
- Password hash synchronization (PHS) — в облако синхронизируется хэш хэша пароля. Проще всего, и работает даже когда локальные серверы лежат.
- Pass-through authentication (PTA) — облако передаёт проверку локальному агенту, пароли никогда не синхронизируются.
- Федерация (AD FS) — отдельная локальная инфраструктура сама обрабатывает аутентификацию.
Что лежит внутри тенанта
Экзамен проверяет, видишь ли ты полную картину объектов. Вот краткий список:
- Пользователи: member-аккаунты сотрудников и guest-аккаунты для B2B-коллаборации.
- Группы: security-группы для прав доступа и Microsoft 365-группы для совместной работы. Членство может быть назначенным вручную или динамическим (по правилу, нужен P1).
- Устройства: registered (обычно личные, BYOD), Entra joined (облачные корпоративные) и hybrid joined (одновременно в локальном AD и Entra).
- Роли RBAC: Global Administrator, User Administrator, Security Reader и ещё десятки. Действует принцип минимальных привилегий.
- Административные единицы: ограничивают роль частью каталога — например, «админ поддержки только для офиса в Мадриде».
- Приложения: enterprise applications для SaaS и app registrations для своих приложений.
- Workload identities: сервисные принципалы и managed identities — это идентичности для приложений и сервисов, а не для людей.
В семейство Entra входят и другие сервисы: External ID для клиентов и партнёров, ID Governance, Permissions Management, Verified ID и Global Secure Access. Знать их по именам достаточно.
Методы аутентификации: от пароля до passkey
Методы логично идут от слабого к сильному:
- Только пароль — самое слабое.
- SMS или голосовой вызов — лучше, чем ничего, но Microsoft не рекомендует.
- Microsoft Authenticator с сопоставлением номеров — дёшево и надёжно.
- OATH-токены, аппаратные и программные.
- Windows Hello for Business — биометрия или PIN, привязанные к устройству.
- FIDO2-ключи или passkey — защита от фишинга, золотой стандарт.
- Сертификатная аутентификация — часто в регулируемых отраслях.
Рядом живут связанные функции: самообслуживание сброса пароля (SSPR), защита паролей (запрет слабых и собственных стоп-слов), MFA и passwordless-вход.
Conditional Access — правило «если, то»
Conditional Access — это движок Zero Trust. Он получает сигналы, принимает решение и применяет контроли.
Сигналы: членство в группе, IP-адрес, платформа и состояние устройства, целевое приложение, риск входа в реальном времени. Последние два пункта требуют Identity Protection.
Решения: выдать доступ, выдать с условиями (запросить MFA, соответствующее устройство, одобренное приложение, условия использования) или заблокировать. Также есть session-контроли — например, ограничить время сессии.
Классика: «Если пользователь заходит на портал администрирования Azure из недоверенного места — потребовать MFA».
Таблица лицензий, которую стоит запомнить
| Функция | Free | P1 | P2 |
|---|---|---|---|
| Security defaults | ✅ | ✅ | ✅ |
| SSO, базовый MFA, смена пароля для облачных пользователей | ✅ | ✅ | ✅ |
| SSPR с записью обратно в локальный AD | ❌ | ✅ | ✅ |
| Conditional Access | ❌ | ✅ | ✅ |
| Динамические группы, групповое лицензирование | ❌ | ✅ | ✅ |
| Identity Protection | ❌ | ❌ | ✅ |
| Privileged Identity Management | ❌ | ❌ | ✅ |
| Access reviews | ❌ | ❌ | ✅ |
Обрати внимание на Security defaults. Это бесплатный базовый набор: MFA для админов, регистрация MFA для всех и блокировка устаревших протоколов. Его нельзя настроить. Нужны исключения — выключаешь Security defaults и переходишь на Conditional Access. А это уже P1.
Identity governance коротко
- PIM — делает привилегированные роли не постоянными, а активными по запросу. Админ активирует роль на время, с обоснованием и утверждением.
- Access reviews — периодическая проверка: «нужен ли этому человеку доступ?»
- Entitlement management — пакеты доступа, объединяющие группы, приложения и сайты, с workflow согласования и сроком действия.
- Lifecycle workflows — автоматизация сценариев при приёме, переводе и увольнении.
Экзаменационные ловушки
- Conditional Access — P1, а Identity Protection и PIM — P2. Это любят спрашивать.
- Security defaults и Conditional Access несовместимы. Работает только что-то одно.
- Динамические группы требуют P1 и определяются атрибутами, а не ручным добавлением.
- Guest-пользователи B2B живут в твоём тенанте, но проходят аутентификацию в своём домашнем.
- Managed identity и service principal — это не одно и то же: managed identity автоматически управляется Azure, секреты не нужно ротировать.
- Entra ID — это не контроллер домена. Никаких GPO, LDAP и Kerberos по умолчанию.
Мини-лабы, чтобы всё стало своим
Два эксперимента займут полчаса и запомнятся лучше любой шпаргалки.
Лаб 1: динамическая группа. Создай двух пользователей: одного с отделом Sales, второго с отделом IT. Затем заведи динамическую группу с правилом user.department -eq "Sales". Подожди пару минут — в группе окажется только сотрудник Sales. Теперь поменяй отдел второму пользователю и увидишь, как он попадёт в группу автоматически. Это и есть ответ на вопрос, зачем динамические группы и почему им нужен P1.
Лаб 2: политика Conditional Access в report-only. Создай новую политику: все пользователи, все облачные приложения, исключи свой аккаунт (обязательно — чтобы не заблокировать себя). В условиях укажи любую локацию, кроме той, где ты находишься. В качестве контроля — требовать MFA. Сначала включи политику в режиме report-only и посмотри в журнал входа, кто бы попадал под действие. Только потом включай полностью и проверяй через VPN.
Скриншот из журнала входа с применённой политикой на собеседовании скажет о тебе больше, чем сам сертификат.
Для самопроверки найди тренажёр с вопросами в стиле экзамена, где объясняется не только верный ответ, но и почему остальные не подходят. Особенно полезно гонять таблицу лицензий и сборку политики Conditional Access из кусочков.
Вывод
Домен Microsoft Entra на SC-900 — не про зубрёжку, а про понимание базовой логики: какие объекты есть в тенанте, чем отличаются методы входа и какая функция в какой лицензии живёт. Освоишь это — экзамен почти сдан, а на работе эти знания окупаются сразу.
Комментарии (0)
Войдите, чтобы комментировать.
Пока нет комментариев. Будьте первым.