Topic 1 Question #1
您有一个 Azure 订阅,其中包含一个名为 Application1 的自定义应用程序。Application1 由一家名为 Fabrikam,
Ltd. 的外部公司开发。Fabrikam 的开发人员被分配了对 Application1 组件的基于角色的访问控制 (RBAC) 权限。所有用户都拥有
Microsoft 365 E5 计划的许可。
您需要推荐一个解决方案来验证 Fabrikam 的开发人员是否仍然需要对 Application1 的访问权限。该解决方案必须满足以下要求:
✑ 向开发人员的经理发送一封电子邮件,列出对 Application1 的访问权限。✑
如果经理未验证某个访问权限,则自动撤销该权限。✑
最大程度地减少开发工作量。
您应该推荐什么方案?
答案: A
本题核心需求是对外部开发人员的应用访问权限做有效性验证,要求自动向经理发送权限列表邮件、未验证自动撤销权限、最小化开发工作量。Azure AD原生的访问权限审查功能完全覆盖所有需求,无需额外开发自定义逻辑,符合AZ-305认证中优先选择原生云服务、最小化自定义开发的架构设计原则,是最优解决方案。
各选项分析:
A. 正确。Azure AD访问权限审查支持针对应用的访问权限创建评审任务,可指定用户的直属经理作为评审人,系统会自动向经理发送包含待评审权限列表的邮件,同时可配置到期未完成评审时自动撤销对应访问权限,所有功能均为原生能力,无需额外开发,完全满足所有需求。
B. 错误。Azure Automation运行手册执行Get-AzRoleAssignment仅能查询资源的RBAC角色分配信息,后续的邮件发送、评审流程交互、未评审自动撤销逻辑都需要自定义开发,开发工作量大,不符合最小开发量的要求。
C. 错误。Azure AD特权身份管理(PIM)的核心能力是实现特权权限的即时激活、时效管控,自定义角色分配仅用于配置权限的粒度,不具备访问权限评审、自动发邮件通知评审人、未评审自动撤销的能力,无法满足需求。
D. 错误。运行Get-AzureADUserAppRoleAssignment仅能查询用户的应用角色分配信息,同样需要自行开发邮件通知、评审流程、自动撤销的完整逻辑,开发工作量远高于使用原生访问评审功能,不符合要求。
关键知识点:
1. Azure AD访问评审是身份治理的核心功能之一,用于定期验证用户对组、应用、Azure资源的访问权限必要性,支持指定评审人、自动通知、未评审自动执行撤销等自动化配置,无需自定义开发。
2. AZ-305架构设计中,身份治理方案选型优先使用Azure原生服务能力,在满足功能需求的前提下最小化自定义开发工作量,降低运维成本。
3. 访问评审可覆盖Azure RBAC资源权限、Azure AD应用角色权限的评审场景,同时支持内部用户、外部来宾用户的访问权限验证需求。
参考资料:
什么是 Azure Active Directory 中的访问评审?, https://learn.microsoft.com/zh-cn/azure/active-directory/governance/access-reviews-overview
通过访问评审管理对应用的访问权限, https://learn.microsoft.com/zh-cn/azure/active-directory/governance/manage-user-access-with-access-reviews