Microsoft AZ-500: Segurança de Computação, Contêiner e Endpoint — Guia de estudos

Faz parte do Microsoft Azure Security Engineer Associate AZ-500 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

Esta seção fornece uma referência operacional para proteger computação, contêineres e endpoints do Azure em IaaS e PaaS. Ela foca em como configurar as proteções, por que elas são importantes e como aplicá-las de forma consistente com os controles nativos do Azure.

Segurança de Computação e Endpoint

As proteções da plataforma de VMs do Azure e as opções de criptografia são fundamentais.

Computação PaaS: App Service e Functions

Padrões seguros por padrão reduzem a superfície de ataque de PaaS.

Segurança de Kubernetes e Contêineres

Fortaleça os clusters e as cadeias de suprimentos de ponta a ponta.

Exemplo rápido para anexar o ACR ao AKS usando a identidade gerenciada do cluster:

az aks update -g rg-aks -n myAKS --attach-acr myAcrName

Governança, Política e Aplicação

O controle consistente exige políticas na implantação e em tempo de execução.

Pequeno trecho de política para implantar uma extensão de VM necessária, caso esteja ausente:

"policyRule": {
  "if": { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
  "then": {
    "effect": "DeployIfNotExists",
    "details": {
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "name": "MDE.Windows"
    }
  }
}

Pequena restrição (constraint) do Gatekeeper para restringir registros:

apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sAllowedRepos
metadata:
  name: allowed-acr-only
spec:
  parameters:
    repos:
    - myacr.azurecr.io/

Cenário de Problema Prático

A Adobe Inc. está migrando um microsserviço de pagamentos para o Azure. Os requisitos de segurança exigem exposição pública zero, apenas imagens assinadas e acesso administrativo com tempo limitado a VMs legadas durante a transição (cutover).

  1. Tornar o plano de controle do AKS privado e bloquear o tráfego de saída (egress).
  1. Impor o uso de imagens assinadas e restringir os registros.
  1. Proteger o ACR com private endpoints e funções de privilégio mínimo.
  1. Habilitar o Defender for Containers e a varredura de imagens do ACR.
  1. Proteger ferramentas administrativas baseadas no App Service com autenticação e acesso privado.
  1. Usar o acesso Just-in-Time (JIT) a VMs para hosts legados durante a transição (cutover).
  1. Padronizar as escolhas de criptografia: SSE com CMK para discos; Trusted Launch para VMs.
  1. Aplicar o Azure Policy e o controle de admissão como barreiras de proteção (guardrails).
  1. Validar e operar com governança contínua.

Arquitetura de Segurança de Rede · Todos os domínios · Segurança de Dados

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo