Microsoft AZ-500: Segurança de Dados, Armazenamento e Banco de Dados — Guia de estudos

Faz parte do Microsoft Azure Security Engineer Associate AZ-500 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A segurança de dados, armazenamento e bancos de dados do Azure se concentra em minimizar a confiança, isolar os planos de dados, criptografar em todos os lugares e operacionalizar o menor privilégio com caminhos de acesso auditáveis. Esta seção explica como fortalecer o Azure Storage, o Azure SQL e o Azure Cosmos DB, escolher a estratégia correta de identidade e chaves e prevenir a exfiltração de dados. Cada controle descrito é acompanhado da justificativa operacional por trás dele, para que você possa justificar e manter a configuração em produção.

Protegendo Contas de Armazenamento e Acesso a Dados do Azure

Autorização e compartilhamento da conta de armazenamento

Exemplo: gerar uma SAS de delegação de usuário para um blob com o Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Segurança do serviço por tipo

Isolamento de rede para todos os serviços de armazenamento

Configurações operacionais a serem padronizadas

Criptografia e Gerenciamento de Chaves

Camadas de criptografia em repouso

Rotação e operações de chaves

Exemplo: definir uma CMK para uma conta de armazenamento

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Escopos de criptografia

Segurança da Plataforma de Banco de Dados: Azure SQL e Azure Cosmos DB

Autenticação e acesso no Azure SQL

Recursos de proteção de dados

Exemplo: habilitar auditoria em nível de servidor para o Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Segurança do Azure Cosmos DB

Controles de Monitoramento, Classificação e Exfiltração

Segredos e strings de conexão apoiados pelo Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Proteção da informação e classificação de dados

Controles de exfiltração de dados e padrões de acesso seguro

Cenário de Problema Prático

O Spotify precisa impedir a exfiltração de dados de sub-redes de desenvolvedores e de cargas de trabalho do AKS para endpoints de Storage e SQL não autorizados, ao mesmo tempo em que permite que pipelines de CI/CD executem testes de integração.

  1. Desabilite o acesso à rede pública e crie Private Endpoints para todas as contas de Storage e servidores Azure SQL de produção. Justificativa: Força todos os fluxos do plano de dados a passarem pelo Private Link, eliminando o ingresso/egresso público e permitindo a aplicação rigorosa da origem via VNets e DNS privado.

  2. Configure zonas de DNS privado com registros A mapeando os FQDNs dos recursos de armazenamento e banco de dados para os IPs dos private endpoints; vincule todas as VNets necessárias. Justificativa: Impede o vazamento de DNS para endpoints públicos e garante que os clientes resolvam para os recursos privados pretendidos.

  3. Nos firewalls do Storage, adicione regras de instância de recurso apenas para as identidades do cluster AKS de produção e do scale set dos agentes de build; defina a ação padrão como negar (deny). Justificativa: Mesmo dentro da mesma VNet, apenas identidades de recursos aprovadas podem acessar a conta, impedindo o movimento lateral e a exfiltração a partir de cargas de trabalho não confiáveis.

  4. Imponha o uso do Azure CNI no AKS e habilite endpoints de serviço com políticas de endpoint de serviço para permitir que os namespaces de desenvolvimento acessem apenas uma conta de armazenamento dedicada de não produção. Justificativa: Os pods de desenvolvimento obtêm IPs da VNet para que as políticas de rede se apliquem; as políticas de endpoint restringem qualquer tráfego não privado estritamente às contas autorizadas.

  5. Substitua as chaves compartilhadas por RBAC do Azure AD para Blob e Queue no código da aplicação; onde o compartilhamento for inevitável para testes, emita SAS de delegação de usuário com políticas de acesso armazenadas e expiração de 1 hora. Justificativa: Tokens vinculados à identidade são auditáveis e revogáveis; SAS de curta duração minimiza o risco se um token for exposto nos logs de build.

  6. Habilite o Defender for SQL com detecção de ameaças e Avaliação de Vulnerabilidades (Vulnerability Assessment); encaminhe alertas e logs de auditoria do SQL para um workspace central do Log Analytics com Logic Apps automatizados para triagem (desabilitar usuário, revogar sessões, adicionar negação temporária no firewall). Justificativa: As detecções gerenciadas aceleram a contenção de injeção de SQL e acessos anômalos, enquanto os playbooks padronizam e agilizam a resposta.

  7. Use o Key Vault para a CMK (Chave Gerenciada pelo Cliente) que protege o TDE e os escopos de criptografia do Storage; habilite a exclusão reversível (soft delete) e a proteção contra limpeza (purge protection); rotacione as chaves trimestralmente e atualize as referências dos recursos para a versão mais recente da chave. Justificativa: O controle criptográfico externalizado com rotação segura atende aos requisitos de conformidade e reduz o risco de erro operacional.

  8. Classifique colunas sensíveis no Azure SQL com o SQL Information Protection e integre ao Microsoft Purview; aplique rótulos de sensibilidade do MIP para exportações subsequentes. Justificativa: A rotulagem persistente acompanha as extrações de dados, limitando o uso indevido e permitindo que ferramentas de DLP apliquem controles em diferentes ferramentas e dispositivos.

  9. Bloqueie o tráfego de egresso com o Azure Firewall para permitir apenas os serviços do Azure necessários para build/teste, usando tags de FQDN para Storage e SQL e negando tráfego de saída HTTP(S) com curingas (wildcard). Justificativa: O modelo de segurança positivo garante que o tráfego possa alcançar apenas endpoints aprovados, impedindo que os dados saiam para domínios de invasores.

Esta sequência impede o acesso público, restringe quem e o que pode acessar os dados, vincula o acesso a identidades em vez de segredos e operacionaliza o monitoramento e a resposta rápida — tudo isso enquanto preserva a velocidade do desenvolvedor por meio de exceções com escopo e tempo definidos.


Segurança de Computação · Todos os domínios · Gerenciamento de Chaves

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo