Microsoft AZ-400: Segurança, Conformidade e DevSecOps — Guia de estudos

Faz parte do Microsoft DevOps Engineer Expert AZ-400 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A segurança, a conformidade e o DevSecOps em pipelines de entrega focados no Azure exigem o deslocamento da detecção de riscos para os estágios mais iniciais possíveis, a imposição contínua de políticas e a automação da coleta de evidências. Implementações eficazes unificam testes de segurança de aplicações (SAST/DAST/SCA), governança de segredos, varredura de infraestrutura como código (IaC) e controles regulatórios no ciclo de vida de CI/CD. No Azure DevOps e no GitHub, isso significa executar analisadores em cada pull request, condicionar merges a limiares de qualidade, implantar com identidades de privilégio mínimo que recuperam segredos com tempo de vida limitado do Azure Key Vault e monitorar continuamente a postura com o Microsoft Defender for DevOps e o Defender for Cloud. O objetivo não é apenas encontrar problemas, mas impedir que alterações inseguras alcancem recursos protegidos, comprovar a conformidade por meio de trilhas de auditoria e sustentar uma velocidade segura.

Segurança “shift-left”, mitigações do OWASP Top 10 e endurecimento de pipelines

A segurança “shift-left” (deslocada para a esquerda) começa com SAST e SCA no momento do PR, complementada por varredura de segredos e DAST direcionado antes da promoção para o próximo ambiente. O SAST expõe vulnerabilidades no nível do código, como pontos de injeção, desserializadores inseguros e codificação de saída ausente. Integre o SonarQube/SonarCloud ou o GitHub code scanning (ex: CodeQL) para analisar cada conjunto de alterações; anote os pull requests com problemas vinculados a linhas específicas; e imponha “quality gates” (portões de qualidade) que falhem o build quando os limiares de vulnerabilidade ou cobertura não forem atendidos. Foque o SAST nas classes do OWASP Top 10:

O DAST valida builds em execução em um ambiente de “staging” (homologação). Automatize o OWASP ZAP ou equivalente como uma tarefa de pipeline pós-implantação em um ambiente de não produção, usando varreduras autenticadas e um conjunto de regras ajustado ao perfil da sua aplicação. Condicione a promoção a uma linha de base de vulnerabilidades: bloqueie com base em novas descobertas de criticidade Alta/Crítica e persista as exceções aceitas com uma data de expiração.

A Análise de Composição de Software (SCA) detecta pacotes de terceiros vulneráveis antes do merge. Use o Dependabot para criar PRs de atualização de versão e o OWASP Dependency-Check para produzir SBOMs e relatórios de CVEs em CI. Imponha a conformidade de licenças definindo listas de permissão/negação (ex: negar “copyleft” para produtos proprietários) e falhando builds que incluam licenças não permitidas. A varredura de segredos deve ser executada no commit e em CI: adote o “secret scanning” do GitHub Advanced Security ou integre o Gitleaks/Microsoft Security DevOps para capturar credenciais, tokens e chaves “hardcoded” (embutidos no código); bloqueie o merge quando um padrão de segredo for detectado e rotacione as credenciais afetadas.

O endurecimento do pipeline (“pipeline hardening”) é inegociável. Bloqueie as proteções de branch, exija revisões de PR e imponha verificações de status para SAST/SCA/DAST. No Azure Pipelines, use recursos protegidos, aprovações e verificações de ambiente e templates obrigatórios para padronizar os estágios de segurança. Prefira tokens de curta duração e com privilégio mínimo; evite credenciais estáticas completamente com a federação de identidade de carga de trabalho (“workload identity federation”). Restrinja agentes auto-hospedados (“self-hosted”) a redes privadas, defina o escopo de suas identidades minimamente e desabilite a injeção de script impondo templates que não permitam etapas de script arbitrárias para repositórios não confiáveis.

Segredos, identidades, Azure Key Vault e rotação de certificados

O Azure Key Vault é o repositório autoritativo para segredos, chaves e certificados. Integre-o diretamente com CI/CD para eliminar segredos em texto plano:

Endureça o Key Vault com “private endpoints”, regras de firewall, proteção contra exclusão definitiva (“purge protection”), exclusão reversível (“soft-delete”) e registro de logs no Log Analytics ou em um armazenamento para auditoria. Negue o acesso entre “tenants”, a menos que explicitamente justificado, e rotacione rotineiramente o acesso para contas de emergência (“break-glass”).

Dependências, contêineres, IaC e conformidade como código

A varredura de dependências deve lidar tanto com falhas de segurança quanto com licenciamento. O Dependabot propõe continuamente atualizações seguras; use políticas de revisão de dependência para bloquear PRs que introduzem versões vulneráveis. O OWASP Dependency-Check (ou ferramentas nativas do ecossistema como npm audit, pip-audit) deve ser executado no CI para gerar SBOMs (CycloneDX/SPDX) e falhar o build quando os limites de severidade ou as regras de licença forem violados. Para uma governança de licenças avançada, utilize em conjunto com uma plataforma de SCA capaz de aplicar políticas legais e fluxos de trabalho de remediação.

A segurança de imagens de contêiner começa no CI e continua no registro e no tempo de execução:

A segurança de IaC garante que os recursos de nuvem sejam provisionados de forma segura por padrão:

A Conformidade como Código (Compliance as Code) usa o Azure Policy e o Defender for Cloud para aplicar e relatar controles continuamente:

SonarQube/SonarCloud, segurança de pipeline e Microsoft Defender for DevOps

O SonarQube/SonarCloud fornece quality gates aplicáveis que alinham a qualidade da engenharia com a segurança. Adote o “Clean as You Code” definindo gates para o código novo: cobertura de código mínima em linhas novas/alteradas (por exemplo, 80%+), zero novas vulnerabilidades Críticas ou code smells bloqueadores e baixa duplicação. A falha no gate deve causar a falha do pipeline. Publique a cobertura de frameworks de teste (JaCoCo, Cobertura, VSTest) e ajuste os perfis de qualidade por linguagem para incluir security hotspots e regras alinhadas ao OWASP. Monitore as taxas de dívida técnica e os tempos de remediação; relate as tendências para impulsionar a responsabilidade da equipe.

A segurança de pipeline depende de conexões de serviço com menor privilégio, recursos protegidos e mascaramento abrangente de segredos:

O Microsoft Defender for DevOps unifica a postura de segurança de repositórios e pipelines no GitHub e no Azure DevOps. Conecte organizações/projetos ao Defender for Cloud para ingerir sinais de risco de código, segredos, IaC e dependências e apresentar recomendações consolidadas. Ele correlaciona os achados aos proprietários, suporta fluxos de trabalho de supressão com expiração e mede a adoção de proteções de branch, revisores obrigatórios e verificações de status. Combine o Defender for DevOps com a tarefa/ação Microsoft Security DevOps para orquestrar múltiplos analisadores (por exemplo, Semgrep, Trivy, tfsec, Gitleaks, Bandit) em uma única etapa e publicar o SARIF para a verificação de código (code scanning). Use o Defender for Cloud para criar iniciativas de governança que monitorem e apliquem as melhores práticas de DevOps (por exemplo, verificação de segredos habilitada, contagem de revisores obrigatórios ≥ 2, merges por não administradores desabilitados), elevando a higiene do repositório a um controle auditável.

Cenário de Problema Prático

O Spotify precisa padronizar a entrega segura para uma nova pilha de microsserviços hospedada no AKS, abrangendo .NET e Node.js, com repositórios no GitHub Enterprise Cloud e implantações através de pipelines YAML multiestágio do Azure DevOps. O desafio é impedir dependências vulneráveis e infraestrutura mal configurada antes do merge, eliminar credenciais estáticas e bloquear a promoção de imagens com CVEs críticos, ao mesmo tempo em que se produz evidências de conformidade auditáveis.

  1. Aplicar varredura de SAST/SCA e segredos no momento do PR
  1. Adicionar DAST autenticado antes da promoção
  1. Proteger identidades e segredos com o Key Vault e a federação de identidade de carga de trabalho
  1. Implementar automação de certificados
  1. Fortalecer contêineres e registros
  1. Escanear IaC e fazer lint de Bicep/ARM
  1. Codificar conformidade e evidências
  1. Restringir pipelines e recursos protegidos
  1. Consolidar a postura com o Microsoft Defender for DevOps

Cada ferramenta/recurso é selecionado para a detecção mais precoce possível, imposição automática e auditabilidade: SonarCloud e ZAP atuam como gates para riscos de código e de tempo de execução; Dependabot e Trivy aceleram atualizações seguras; Key Vault e a federação de identidade removem segredos estáticos; Checkov/tfsec e Azure Policy previnem drift; recursos protegidos e aprovações controlam o raio de alcance; Defender for DevOps e Defender for Cloud entregam um gerenciamento de postura unificado e acionável.


Gerenciamento de Lançamentos e Estratégias de Implantação · Todos os domínios · Estratégia de Testes e Engenharia de Qualidade

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo