Um fornecedor de software, CloudPatch, usa o Azure Firewall para gerenciar atualizações de SO de saída para centenas de servidores Windows. Eles querem permitir o tráfego de atualização do Windows Update, Microsoft Update e Windows Defender, mas negar todo o restante do tráfego de saída da internet. Qual configuração do Azure Firewall usando tags FQDN é a abordagem mais fácil de manter e segura?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Crie regras de aplicativo que permitam as tags FQDN 'WindowsUpdate' e 'Windows' (ou a tag interna 'WindowsUpdate') para as portas de serviço 80/443, e inclua a tag 'AzureActiveDirectory' para autenticação; bloqueie todo o resto em uma regra DENY de prioridade mais alta..
Por que esta é a resposta
A opção correta é a mais fácil de manter e segura porque as tags FQDN do Azure Firewall, como 'WindowsUpdate' e 'AzureActiveDirectory', são gerenciadas pela Microsoft e atualizadas automaticamente, garantindo que as regras de firewall permaneçam eficazes sem intervenção manual para novos domínios ou alterações de IP. Permitir portas 80/443 é essencial para o tráfego web seguro. Uma regra DENY de prioridade mais alta garante que apenas o tráfego explicitamente permitido possa sair. A opção incorreta de usar 'AzureService' é muito ampla e permitiria mais tráfego do que o necessário. A opção de configurar uma lista de permissões FQDN explícita é difícil de manter devido às constantes mudanças nos domínios da Microsoft. A opção de usar regras NSG e intervalos de IP é menos flexível e não aproveita a capacidade de filtragem FQDN do Azure Firewall, que é mais granular e segura para este cenário.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão