Microsoft AZ-104: Segurança e Conformidade do Azure — Guia de estudos

Faz parte do Microsoft Azure Administrator Associate AZ-104 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A Segurança e Conformidade do Azure na prática operacional consiste em reduzir continuamente a superfície de ataque, detectar e responder a ameaças, e impor o menor privilégio e a proteção de dados com controles auditáveis. Como administrador, você integra o gerenciamento da postura, a proteção de workloads, a governança de identidades e a proteção da informação para que cada recurso tenha um proprietário claro, uma linha de base de risco e conformidade definida e guardrails automatizados. Os serviços abaixo se interligam: o Defender for Cloud impulsiona a configuração segura e as proteções de workloads; o Key Vault e o Managed HSM protegem o material criptográfico; o DDoS Protection reforça os perímetros da internet; o Microsoft Sentinel centraliza a detecção e a resposta; o AIP impõe a sensibilidade dos dados no nível do documento; e a governança de identidades com PIM e Access Reviews mantém o acesso privilegiado e de aplicativos com prazo definido e revisável.

Microsoft Defender for Cloud: Postura, Secure Score, Recomendações, Proteções de Workloads e JIT

O Defender for Cloud fornece dois fluxos de valor principais. Primeiro, o gerenciamento da postura de segurança na nuvem estabelece linhas de base e avalia continuamente os recursos em relação às iniciativas do Azure Policy. O Secure Score quantifica o quão próximo seu ambiente está da linha de base recomendada e mostra o impacto potencial de cada recomendação na pontuação para que você possa priorizar as remediações com a maior redução de risco. As recomendações são acionáveis, mapeadas para padrões no painel de Conformidade Regulatória e frequentemente suportam correção rápida (quick-fix) ou remediação em massa. Garanta que o provisionamento automático (auto-provisioning) esteja habilitado onde necessário para que agentes, extensões e políticas sejam implantados de forma consistente.

Segundo, as proteções de workloads (workload protections) oferecem detecção de ameaças e configurações reforçadas (hardened). Habilite os planos por assinatura ou grupo de gerenciamento:

O acesso Just-in-time (JIT) a VMs reduz a exposição ao manter as portas de gerenciamento fechadas por padrão e abri-las apenas mediante solicitações aprovadas e com tempo limitado. Você configura as portas permitidas, os intervalos de IP de origem, a duração máxima e se as aprovações são necessárias. Na ativação, o Defender for Cloud atualiza as regras dos NSGs ou do Azure Firewall e as reverte automaticamente, com auditoria completa de quem solicitou o acesso, de onde e por quanto tempo.

Azure Key Vault e Managed HSM: Secrets, Keys, Certificates; Modelos de Controle de Acesso; Soft Delete e Purge Protection

O Key Vault centraliza três tipos de objetos. Secrets armazenam valores confidenciais arbitrários, como strings de conexão e senhas. Keys suportam operações criptográficas como criptografar, descriptografar, assinar e encapsular (wrap); os serviços do Azure podem realizar criptografia com chaves gerenciadas pelo cliente (customer-managed keys) por meio de referências de chave, sem recuperar o material da chave bruta. Certificates fornecem gerenciamento do ciclo de vida, renovação automatizada com CAs integradas e emissão baseada em políticas, respaldados por keys e secrets.

Entenda os planos de controle. As operações do plano de controle (criar ou excluir um cofre) usam o Azure RBAC no escopo do recurso. As operações do plano de dados (obter um secret, usar uma key) são autorizadas pelo modelo de permissão do cofre. Existem dois modelos de plano de dados mutuamente exclusivos em um determinado cofre:

A segurança de rede deve restringir o cofre a endpoints privados e redes confiáveis, com regras de firewall e proteção contra ameaças onde houver suporte. Para resiliência, a exclusão reversível (soft delete) está ativada por padrão e impede a destruição imediata de cofres e objetos. Os itens excluídos passam para um estado recuperável por um período de retenção que você configura; a proteção contra limpeza (purge protection), quando habilitada, bloqueia a exclusão permanente antes do vencimento da retenção, mesmo por usuários privilegiados. Essa combinação atende a requisitos rigorosos de retenção e antiviolação. Planeje a rotação de chaves, o versionamento fixo (version pinning) em serviços dependentes e os procedimentos de recuperação de emergência (break-glass).

O Azure Managed HSM oferece um cluster HSM single-tenant, validado pelo FIPS 140-2 Nível 3, com acesso baseado apenas em funções (role-based). As chaves criptográficas nunca saem do limite do HSM, e as operações são realizadas no hardware. O Managed HSM usa funções do Azure RBAC específicas para HSMs (como Managed HSM Administrator, Crypto Officer e Crypto User), suporta endpoints privados e backup/restauração por meio de domínios de segurança, e impõe a exclusão reversível (soft delete) com proteção contra limpeza (purge protection) durante o período de retenção configurado. Escolha o Managed HSM quando precisar de níveis de garantia mais altos, separação de funções ou limites de HSM exigidos por reguladores.

Azure DDoS Protection: Basic vs. Standard, Ajuste Adaptativo e Telemetria

Todo endpoint público do Azure se beneficia do DDoS Basic no nível da plataforma, que absorve muitos ataques volumétricos globais, mas não oferece ajuste específico para o cliente, telemetria ou SLA. O DDoS Standard é associado a uma ou mais redes virtuais por meio de um DDoS Protection Plan e protege todos os IPs públicos nessas VNets, incluindo aqueles em VMs, Azure Load Balancer, Application Gateway e serviços AKS que usam IPs públicos de SKU Standard.

O Standard adiciona o ajuste adaptativo, que aprende o perfil de tráfego normal de cada IP público protegido e ajusta automaticamente os limites de mitigação para reduzir falsos positivos, ao mesmo tempo em que responde rapidamente a anomalias nos vetores L3/L4. Você obtém telemetria detalhada por meio do Azure Monitor: métricas em tempo real indicando o status de “sob ataque” e pacotes descartados; logs de diagnóstico, incluindo DDoSProtectionNotifications, DDoSMitigationFlowLogs e DDoSMitigationReports, transmitidos para Log Analytics, Storage ou Event Hubs; e relatórios pós-ataque para apoiar a documentação de incidentes e solicitações de seguro. O Standard também inclui créditos de proteção de custos para scale-out durante ataques e acesso à resposta rápida da Microsoft. Combine o DDoS Standard com um web application firewall para ameaças L7; eles são complementares.

Microsoft Sentinel: Conectores de Dados, Regras de Análise, Incidentes e Playbooks

O Sentinel é uma solução SIEM e SOAR nativa da nuvem, construída sobre o Log Analytics. Comece habilitando os conectores de dados que integram a telemetria de sign-ins do Azure AD, alertas do Defender for Cloud, Microsoft 365, Azure Activity, logs de Firewall e WAF, e fontes de terceiros via AMA, Syslog, CEF ou APIs REST. Defina o escopo da coleta de forma criteriosa para gerenciar os custos de ingestão, garantindo ao mesmo tempo a captura de eventos de segurança de alto sinal.

Use regras de análise para converter dados brutos em detecções acionáveis. Regras agendadas executam KQL em uma cadência com limites e mapeamento de entidades; regras de Segurança da Microsoft ingerem alertas de produtos de segurança da Microsoft; regras de tempo quase real reduzem a latência de detecção para indicadores críticos; regras de Fusion aplicam ML para correlacionar ataques de múltiplos estágios entre produtos. O ajuste inclui supressão, agrupamento de regras e configurações de incidentes para minimizar a fadiga de alertas.

Incidentes agregam alertas relacionados em um único caso com severidade, proprietário, status, entidades (usuário, host, IP, recurso) e um gráfico de investigação para contexto. Analistas fazem a triagem, adicionam comentários, aplicam tags e vinculam a tickets. Regras de automação padronizam o tratamento de incidentes, como atribuir proprietários por rótulo de regra e acionar playbooks.

Playbooks são Logic Apps que orquestram a resposta. Ações comuns incluem desabilitar um usuário de risco no Entra ID, isolar um endpoint via Defender for Endpoint, bloquear um IP no Azure Firewall ou em NSGs, colocar um blob de armazenamento em quarentena ou criar um ticket no ServiceNow. Use identidades gerenciadas e atribua funções de privilégio mínimo ao playbook para os recursos de destino. Meça o tempo de contenção e refine iterativamente a análise e a automação.

Governança de Dados e Identidade: Rótulos de Sensibilidade do AIP, PIM e Revisões de Acesso

Rótulos de sensibilidade no Microsoft Information Protection (AIP) aplicam proteção consistente a documentos, e-mails e contêineres. Um rótulo pode impor criptografia com direitos de uso, marcação de conteúdo e controles de compartilhamento externo; para contêineres como sites do Teams e do SharePoint, os rótulos ditam o acesso externo, as restrições de dispositivos não gerenciados e a privacidade. Publique rótulos por meio de políticas de rótulo direcionadas a usuários ou grupos com ordem de prioridade, rótulos padrão, rotulagem obrigatória e prompts de recomendação. A rotulagem automática usa tipos de informações confidenciais e classificadores treináveis para recomendar ou aplicar rótulos em aplicativos do Office, e políticas do lado do serviço podem rotular automaticamente o conteúdo em repouso no SharePoint e no OneDrive. Mantenha o versionamento de rótulos, teste em modo de auditoria e monitore a atividade para garantir a adoção.

O Privileged Identity Management (PIM) reduz privilégios permanentes convertendo atribuições de função permanentes em elegíveis. Os usuários atribuídos como elegíveis devem ativar uma função por uma duração limitada com requisitos configuráveis: MFA, justificativa, número de tíquete e, possivelmente, aprovação de aprovadores designados. As configurações de função definem o tempo máximo de ativação, períodos de carência e notificações. Use o PIM tanto para funções do Entra ID (por exemplo, Global Administrator) quanto para funções de recursos do Azure (Owner, Contributor, User Access Administrator) no escopo apropriado. Eventos de ativação, aprovações e expirações são totalmente auditados, permitindo uma responsabilização clara por operações privilegiadas.

As Revisões de Acesso (Access Reviews) garantem que as associações a grupos e as atribuições de aplicativos permaneçam apropriadas ao longo do tempo. Defina o escopo das revisões para todos os usuários ou apenas para convidados, escolha os revisores (proprietários de grupos, usuários selecionados ou auto-revisão de cada usuário), defina a recorrência, exija justificativas para aprovação e configure a aplicação automática dos resultados para remover usuários negados ou que não responderam. Combine as Revisões de Acesso com o PIM para que a continuidade da associação ou do acesso a aplicativos exija uma re-atestação periódica, diminuindo ainda mais a janela para o acúmulo de privilégios ou direitos obsoletos.

Cenário de Problema Prático

A Starbucks precisa fortalecer sua presença no Azure que hospeda APIs voltadas para o cliente, aplicativos internos de linha de negócios e cargas de trabalho de análise, ao mesmo tempo em que atende a requisitos rigorosos de proteção de dados e de privilégio mínimo em várias assinaturas.

  1. Estabelecer linhas de base de postura com o Microsoft Defender for Cloud e melhorar o Secure Score
  1. Habilitar o DDoS Protection Standard nas redes virtuais do hub
  1. Bloquear portas de gerenciamento com acesso Just-in-time (JIT) a VMs
  1. Centralizar segredos e controle criptográfico com o Key Vault e o Managed HSM
  1. Implementar o Microsoft Sentinel para detecção e resposta
  1. Impor a sensibilidade dos dados com rótulos do AIP e rotulagem automática
  1. Governar privilégios com o PIM e validar o acesso via Access Reviews

Azure Monitor · Todos os domínios

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo