Microsoft AZ-305: Arquitetura de Segurança e Zero Trust — Guia de estudos

Faz parte do Microsoft Azure Solutions Architect Expert AZ-305 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A arquitetura de segurança no Azure é ancorada no Zero Trust (Confiança Zero): nunca confie, sempre verifique, autorize explicitamente e presuma a violação. As arquiteturas devem impor acesso orientado por identidade, microssegmentação, proteção de dados robusta e detecção e resposta contínuas a ameaças. Esta seção conecta os pilares — identidade e segredos, proteção de dados, controles de rede e defesa contra ameaças nativa da nuvem — em projetos coesos e alinhados com as capacidades da plataforma Azure.

Identidade, Segredos e Fundamentos do Zero Trust

O Zero Trust começa com uma verificação de identidade forte e o princípio do menor privilégio. Toda carga de trabalho e identidade humana deve ser avaliada no momento do acesso, com controles condicionais e tokens de curta duração. Imponha o menor privilégio definindo o escopo das permissões para o menor conjunto de ações no limite de recurso mais restrito e prefira a elevação just-in-time (JIT) com o Privileged Identity Management (PIM) quando aplicável.

O Azure Key Vault é central para segredos e chaves. Existem dois modelos de autorização do plano de dados (data-plane):

A exclusão reversível (soft delete) e a proteção contra limpeza (purge protection) evitam a perda acidental ou mal-intencionada. A exclusão reversível preserva objetos excluídos por um período de retenção (configurável de 7 a 90 dias, padrão de 90) permitindo a recuperação. A proteção contra limpeza, quando habilitada, impede a exclusão permanente de itens em exclusão reversível até que a retenção expire, mesmo por usuários com privilégios elevados. Para cofres de produção, habilite ambos. O Managed HSM fornece módulos de segurança de hardware (HSMs) dedicados e validados pelo padrão FIPS 140-2 Nível 3, sob o controle do Azure. Ele suporta apenas chaves (sem segredos/certificados), usa o Azure RBAC com funções como Managed HSM Administrator, Crypto Officer e Crypto User, e tem a exclusão reversível e a proteção contra limpeza sempre ativadas. Use o Managed HSM quando precisar de isolamento de chaves baseado em hardware, administração baseada em quórum ou garantia regulatória para controles de fronteira criptográfica.

As Identidades Gerenciadas do Azure (Azure Managed Identities) eliminam as credenciais para cargas de trabalho hospedadas no Azure. As identidades atribuídas pelo sistema (system-assigned) estão vinculadas ao ciclo de vida de um único recurso; excluir o recurso exclui a identidade. Elas são ideais para recursos únicos (um Function App ou uma VM) que precisam de limites de autorização independentes. As identidades atribuídas pelo usuário (user-assigned) são autônomas e podem ser associadas a múltiplos recursos; elas persistem quando a computação é substituída ou escalada, tornando-as adequadas para frotas, trocas blue/green ou quando uma identidade consistente é necessária entre as instâncias. As cargas de trabalho obtêm tokens sem segredos chamando o serviço de metadados da instância (IMDS) em 169.254.169.254 ou o endpoint de identidade gerenciada da plataforma, solicitando um token de acesso para um recurso (por exemplo, https://vault.azure.net para o Key Vault). Use o Azure RBAC para conceder à identidade as funções de menor privilégio nos recursos de destino; a plataforma rotaciona as credenciais automaticamente.

O Azure AD Workload Identity Federation elimina a necessidade de armazenar credenciais de nuvem em CI/CD externo e no Kubernetes. Com o GitHub Actions, crie uma credencial federada na aplicação do Azure AD usando o emissor (issuer) OIDC do GitHub (token.actions.githubusercontent.com) e restrinja por repositório, branch ou ambiente. O GitHub troca seu token OIDC por um token do Azure AD em tempo de execução; atribua funções do Azure a essa aplicação e imponha o menor privilégio por fluxo de trabalho (workflow). Para o Kubernetes (AKS), habilite o OIDC no cluster e configure a identidade de carga de trabalho do Azure AD (Azure AD workload identity). Mapeie o token OIDC de uma ServiceAccount para uma aplicação do Azure AD ou uma identidade gerenciada atribuída pelo usuário por meio de uma credencial federada e, em seguida, vincule as funções do Azure a essa identidade. Os Pods trocam seu token OIDC projetado por tokens do Azure para chamar serviços como o Key Vault ou o Storage — sem necessidade de segredos ou agentes no nível do nó e com melhor isolamento do que o antigo aad-pod-identity.

Proteção contra Ameaças, SIEM/SOAR e Governança de Aplicativos em Nuvem

O Microsoft Defender for Cloud oferece gerenciamento da postura de segurança na nuvem e proteções de cargas de trabalho. O Secure Score quantifica o risco avaliando configurações incorretas e recomendando configurações de proteção reforçada (por exemplo, habilitar MFA, impor criptografia de disco ou restringir pontos de extremidade públicos). Impulsione as melhorias do Secure Score por meio de atribuições de políticas no escopo do grupo de gerenciamento para padronizar as linhas de base. As proteções de carga de trabalho se estendem a servidores, contêineres, bancos de dados, armazenamento, Key Vault e App Service para fornecer detecções de ameaças, avaliações de vulnerabilidade e recursos como acesso just-in-time a VMs, controles de aplicativos adaptáveis e monitoramento da integridade de arquivos. A conformidade regulatória mapeia seu ambiente em relação a padrões (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) e mostra aprovação/reprovação em relação aos controles de política; use isso para rastrear e corrigir lacunas com as partes interessadas da governança.

O Microsoft Sentinel é o SIEM e SOAR nativo da nuvem. Os conectores de dados integram a telemetria do Azure Activity, logs de entrada e auditoria do Azure AD, Microsoft 365, suíte Microsoft Defender, recursos do Azure e fontes que não são do Azure via Syslog/CEF ou os Agentes AMA/Log Analytics. As regras de análise detectam ameaças usando KQL: regras agendadas para correlação periódica, regras de tempo quase real para detecção de baixa latência e modelos de machine learning/anomalia para insights comportamentais. Ajuste os limites das regras, a supressão e os mapeamentos de entidades para reduzir o ruído e enriquecer os incidentes. Automatize as respostas com playbooks de SOAR criados no Logic Apps; acione o isolamento de hosts comprometidos via Defender for Endpoint, desabilite contas suspeitas no Azure AD, revogue sessões, limpe e-mails maliciosos ou notifique e abra tickets. Use regras de automação para rotear incidentes, marcá-los por severidade e invocar playbooks com base nas propriedades do incidente.

O Microsoft Defender for Cloud Apps governa o uso de SaaS. A descoberta de Shadow IT ingere logs de firewall/proxy e telemetria de pontos de extremidade para identificar aplicativos não sancionados, classificá-los por risco e permitir que você os sancione/não sancione. Integre com o Defender for Endpoint para descoberta contínua. Os controles de sessão aplicam o Conditional Access App Control em tempo real por meio de um proxy reverso para impor políticas como bloquear downloads para dispositivos não gerenciados, exigir a rotulagem de documentos antes do download, aplicar marcas d’água ou restringir recortar/copiar/colar — sem modificar o aplicativo SaaS.

Proteção de Dados e Computação Confidencial

O Azure Information Protection operacionaliza a classificação e a proteção de dados por meio de rótulos de confidencialidade. Os rótulos definem a classificação, as marcações visuais, a criptografia (Azure Rights Management) e os direitos de uso (visualizar, imprimir, encaminhar, acesso offline). Publique rótulos por meio de políticas de rótulo para usuários selecionados e exija a rotulagem obrigatória quando apropriado. As políticas de rotulagem automática podem aplicar rótulos em aplicativos do Office em pontos de extremidade com base na inspeção de conteúdo (por exemplo, padrões de PII, palavras-chave) e em repouso/em trânsito em serviços por meio de ferramentas de governança de dados, reduzindo o erro do usuário e fortalecendo a proteção da linha de base. Use prompts de justificativa para rebaixamentos de classificação e audite as alterações de rótulo para apoiar a governança.

O Azure Confidential Computing protege os dados em uso executando cargas de trabalho dentro de Trusted Execution Environments baseados em hardware. As VMs confidenciais (por exemplo, AMD SEV-SNP ou Intel TDX) criptografam a memória da VM e fornecem integridade, protegendo as cargas de trabalho do guest contra o host da nuvem e outros locatários. Use-as para cenários de lift-and-shift que necessitam de proteções de nível de enclave sem alterações no aplicativo. Os contêineres confidenciais no AKS executam cargas de trabalho em contêineres em pools de nós confidenciais; combine com imagens de contêiner criptografadas e atestado para garantir que apenas cargas de trabalho atestadas sejam executadas. O atestado é realizado usando o Azure Attestation para verificar as medições da plataforma e da carga de trabalho (quotes) antes de liberar segredos. Integre as verificações de atestado em seu plano de controle ou pipeline de implantação; somente após um atestado bem-sucedido o Key Vault ou um KMS externo deve liberar as chaves de descriptografia para a carga de trabalho, completando a proteção de dados em uso.

Segmentação de Rede, Perímetro e Defesa em Profundidade contra DDoS

A microssegmentação de rede restringe o movimento lateral e, em conjunto com a verificação de identidade, impõe o Zero Trust. Network Security Groups são filtros de pacotes stateful aplicados a sub-redes ou NICs; use service tags e negações explícitas para restringir os fluxos leste-oeste e norte-sul, negue por padrão as portas desnecessárias e registre com os logs de fluxo do NSG. Application Security Groups abstraem grupos de cargas de trabalho dinâmicas para que você possa escrever regras de NSG por função de aplicação em vez de IPs, permitindo uma segmentação baseada em intenção que escala com o autoscaling e endereços efêmeros.

O Azure Firewall fornece controle centralizado e totalmente stateful de L3 a L7 com regras de aplicação e de rede, filtragem de FQDN, DNAT/SNAT, filtragem baseada em inteligência de ameaças e recursos Premium como inspeção de TLS e IDPS para inspeção profunda do tráfego de saída e de entrada. Use a Firewall Policy para configuração baseada em intenção e herança entre regiões. Roteie o tráfego de saída (egress) através do Azure Firewall com rotas definidas pelo usuário e combine com Private Endpoints para manter o tráfego PaaS fora da internet pública.

Aplicações voltadas para a web devem ser protegidas por um Web Application Firewall. Implante o WAF no Application Gateway para balanceamento de carga de camada 7 regional e integrado à VNet, ou no Azure Front Door para entrada anycast global e integração com CDN. Habilite as regras gerenciadas da OWASP e adicione regras personalizadas para filtragem de caminho/geográfica/IP e defesas contra bots, e integre com estratégias de DDoS na borda.

O DDoS Protection Standard adiciona mitigação adaptativa em tempo real para pontos de extremidade públicos em VNets, telemetria e proteção de custos para o scale-out durante um ataque. Aplique os DDoS Protection Plans no nível da VNet para todos os recursos de IP público associados, teste com tráfego simulado e revise métricas e alertas. Crie camadas de defesa: DDoS na borda, WAF na L7, Azure Firewall para políticas de L3 a L7, NSGs/ASGs para microssegmentação e Conditional Access com conformidade de dispositivo para imposição orientada por identidade.

Cenário de Problema Prático

A Starbucks está modernizando uma plataforma de pedidos multirregional no Azure com AKS, Azure SQL Database e Event Hubs. A arquitetura deve adotar o Zero Trust: eliminar segredos incorporados, segmentar redes, proteger dados em uso e implementar detecção unificada de ameaças e resposta automatizada na nuvem e em SaaS.

  1. Impor acesso baseado em identidade para cargas de trabalho
  1. Federar CI/CD sem credenciais armazenadas
  1. Proteger chaves e segredos com garantias de recuperação
  1. Segmentar redes e centralizar o tráfego de saída (egress)
  1. Proteger a borda pública
  1. Governar o acesso a SaaS e dispositivos não gerenciados
  1. Classificar e proteger dados sensíveis
  1. Proteger dados em uso para processamento de pagamentos
  1. Estabelecer gerenciamento de postura e conformidade
  1. Centralizar a detecção e orquestrar a resposta

Este design aplica o Zero Trust de ponta a ponta: as identidades são verificadas continuamente, os privilégios são mínimos e just-in-time, as redes são microssegmentadas com inspeção centralizada, os dados são classificados e protegidos tanto em repouso quanto em uso, e a detecção contínua de ameaças com resposta automatizada reduz o tempo médio de contenção.


Alta Disponibilidade · Todos os domínios · Arquitetura de Integração e Mensageria

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo