Слогер Создать блог
Образование

SC-900: разбор Microsoft Entra — лицензии, Conditional Access и объекты

Домен про Microsoft Entra приносит четверть баллов SC-900 и лучше остальных окупается на работе. Разбираем, что нужно понимать: объекты, методы входа, лицензии и ловушки экзамена.

На экзамене SC-900 домен Microsoft Entra весит 25–30%. Это не просто баллы — это темы, с которыми сталкиваешься каждый день: доступы, пароли, блокировки, заявки в поддержку. Если разобраться в этом домене, остальная часть экзамена пойдёт заметно легче.

Основу домена держат три вещи: объекты в тенанте, методы аутентификации и привязка функций к лицензиям. Спойлер: именно лицензии чаще всего заваливают людей.

Критерии обновлены 28 июля 2026 года. Имена продуктов Microsoft в этой области меняются постоянно: Azure AD стал Microsoft Entra ID, Azure AD B2C — Microsoft Entra External ID. Перед экзаменом сверяйте названия и редакции на Microsoft Learn.

Microsoft Entra ID — это не Active Directory в облаке

Microsoft Entra ID — облачный сервис управления идентификацией и доступом. Многие путают его с Active Directory, потому что название похоже. Но архитектура и протоколы совершенно другие.

Active Directory Domain ServicesMicrosoft Entra ID
Где работаетЛокальные серверыОблачный сервис
ПротоколыKerberos, LDAP, NTLMSAML, OAuth 2.0, OpenID Connect, SCIM
СтруктураЛеса, домены, подразделения, GPOПлоский тенант с группами и административными единицами
Что управляетУстройствами на Windows, введёнными в доменЛюбыми устройствами, любой платформой, SaaS-приложениями

Они дополняют друг друга через гибридную идентичность — Microsoft Entra Connect или Connect cloud sync. Три способа подключения:

  • Password hash synchronization (PHS) — в облако синхронизируется хэш хэша пароля. Проще всего, и работает даже когда локальные серверы лежат.
  • Pass-through authentication (PTA) — облако передаёт проверку локальному агенту, пароли никогда не синхронизируются.
  • Федерация (AD FS) — отдельная локальная инфраструктура сама обрабатывает аутентификацию.

Что лежит внутри тенанта

Экзамен проверяет, видишь ли ты полную картину объектов. Вот краткий список:

  • Пользователи: member-аккаунты сотрудников и guest-аккаунты для B2B-коллаборации.
  • Группы: security-группы для прав доступа и Microsoft 365-группы для совместной работы. Членство может быть назначенным вручную или динамическим (по правилу, нужен P1).
  • Устройства: registered (обычно личные, BYOD), Entra joined (облачные корпоративные) и hybrid joined (одновременно в локальном AD и Entra).
  • Роли RBAC: Global Administrator, User Administrator, Security Reader и ещё десятки. Действует принцип минимальных привилегий.
  • Административные единицы: ограничивают роль частью каталога — например, «админ поддержки только для офиса в Мадриде».
  • Приложения: enterprise applications для SaaS и app registrations для своих приложений.
  • Workload identities: сервисные принципалы и managed identities — это идентичности для приложений и сервисов, а не для людей.

В семейство Entra входят и другие сервисы: External ID для клиентов и партнёров, ID Governance, Permissions Management, Verified ID и Global Secure Access. Знать их по именам достаточно.

Методы аутентификации: от пароля до passkey

Методы логично идут от слабого к сильному:

  1. Только пароль — самое слабое.
  2. SMS или голосовой вызов — лучше, чем ничего, но Microsoft не рекомендует.
  3. Microsoft Authenticator с сопоставлением номеров — дёшево и надёжно.
  4. OATH-токены, аппаратные и программные.
  5. Windows Hello for Business — биометрия или PIN, привязанные к устройству.
  6. FIDO2-ключи или passkey — защита от фишинга, золотой стандарт.
  7. Сертификатная аутентификация — часто в регулируемых отраслях.

Рядом живут связанные функции: самообслуживание сброса пароля (SSPR), защита паролей (запрет слабых и собственных стоп-слов), MFA и passwordless-вход.

Conditional Access — правило «если, то»

Conditional Access — это движок Zero Trust. Он получает сигналы, принимает решение и применяет контроли.

Сигналы: членство в группе, IP-адрес, платформа и состояние устройства, целевое приложение, риск входа в реальном времени. Последние два пункта требуют Identity Protection.

Решения: выдать доступ, выдать с условиями (запросить MFA, соответствующее устройство, одобренное приложение, условия использования) или заблокировать. Также есть session-контроли — например, ограничить время сессии.

Классика: «Если пользователь заходит на портал администрирования Azure из недоверенного места — потребовать MFA».

Таблица лицензий, которую стоит запомнить

ФункцияFreeP1P2
Security defaults
SSO, базовый MFA, смена пароля для облачных пользователей
SSPR с записью обратно в локальный AD
Conditional Access
Динамические группы, групповое лицензирование
Identity Protection
Privileged Identity Management
Access reviews

Обрати внимание на Security defaults. Это бесплатный базовый набор: MFA для админов, регистрация MFA для всех и блокировка устаревших протоколов. Его нельзя настроить. Нужны исключения — выключаешь Security defaults и переходишь на Conditional Access. А это уже P1.

Identity governance коротко

  • PIM — делает привилегированные роли не постоянными, а активными по запросу. Админ активирует роль на время, с обоснованием и утверждением.
  • Access reviews — периодическая проверка: «нужен ли этому человеку доступ?»
  • Entitlement management — пакеты доступа, объединяющие группы, приложения и сайты, с workflow согласования и сроком действия.
  • Lifecycle workflows — автоматизация сценариев при приёме, переводе и увольнении.

Экзаменационные ловушки

  • Conditional Access — P1, а Identity Protection и PIM — P2. Это любят спрашивать.
  • Security defaults и Conditional Access несовместимы. Работает только что-то одно.
  • Динамические группы требуют P1 и определяются атрибутами, а не ручным добавлением.
  • Guest-пользователи B2B живут в твоём тенанте, но проходят аутентификацию в своём домашнем.
  • Managed identity и service principal — это не одно и то же: managed identity автоматически управляется Azure, секреты не нужно ротировать.
  • Entra ID — это не контроллер домена. Никаких GPO, LDAP и Kerberos по умолчанию.

Мини-лабы, чтобы всё стало своим

Два эксперимента займут полчаса и запомнятся лучше любой шпаргалки.

Лаб 1: динамическая группа. Создай двух пользователей: одного с отделом Sales, второго с отделом IT. Затем заведи динамическую группу с правилом user.department -eq "Sales". Подожди пару минут — в группе окажется только сотрудник Sales. Теперь поменяй отдел второму пользователю и увидишь, как он попадёт в группу автоматически. Это и есть ответ на вопрос, зачем динамические группы и почему им нужен P1.

Лаб 2: политика Conditional Access в report-only. Создай новую политику: все пользователи, все облачные приложения, исключи свой аккаунт (обязательно — чтобы не заблокировать себя). В условиях укажи любую локацию, кроме той, где ты находишься. В качестве контроля — требовать MFA. Сначала включи политику в режиме report-only и посмотри в журнал входа, кто бы попадал под действие. Только потом включай полностью и проверяй через VPN.

Скриншот из журнала входа с применённой политикой на собеседовании скажет о тебе больше, чем сам сертификат.

Для самопроверки найди тренажёр с вопросами в стиле экзамена, где объясняется не только верный ответ, но и почему остальные не подходят. Особенно полезно гонять таблицу лицензий и сборку политики Conditional Access из кусочков.

Вывод

Домен Microsoft Entra на SC-900 — не про зубрёжку, а про понимание базовой логики: какие объекты есть в тенанте, чем отличаются методы входа и какая функция в какой лицензии живёт. Освоишь это — экзамен почти сдан, а на работе эти знания окупаются сразу.

По материалам: career. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.