Microsoft AZ-500: Segurança Híbrida e Multi-Cloud — Guia de estudos

Faz parte do Microsoft Azure Security Engineer Associate AZ-500 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A segurança híbrida e multinuvem no Azure se concentra em estabelecer um plano de controle unificado que estende a governança, o monitoramento e a proteção nativos do Azure para datacenters locais (on-premises) e outras nuvens. O Azure Arc fornece a estrutura de projeção e extensão de recursos; o Microsoft Defender for Cloud oferece CSPM e proteção contra ameaças; o Azure Policy e a Guest Configuration impõem linhas de base; o Azure Monitor Agent e as Data Collection Rules permitem o roteamento seguro de logs; e o Microsoft Entra ID sustenta a identidade. O objetivo operacional é minimizar as premissas de confiança, exigir apenas conectividade de saída (outbound), padronizar o RBAC e as políticas em todos os lugares e centralizar a detecção e a resposta.

Servidores, Kubernetes e SQL habilitados para Azure Arc

Servidores habilitados para Azure Arc

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- Requisitos do agente e extensões
  - O agente Connected Machine (azcmagent) é obrigatório; ele usa TLS 1.2 de saída na porta TCP 443 e precisa de privilégios de administrador local/root para ser instalado.
  - Não inspecione o tráfego dele com SSL; o agente realiza TLS mútuo e fixação de certificado (cert pinning) durante o handshake em alguns fluxos.
  - Use as extensões do Arc para implantar funcionalidades: Azure Monitor Agent (preferencial), componentes do Defender for Endpoint/Defender for Servers, Update Manager e Guest Configuration.
  - Justificativa: as extensões oferecem um ciclo de vida e conformidade no estilo do Azure para hosts que não são do Azure, sem a necessidade de portas de entrada (inbound).

- RBAC
  - Azure Connected Machine Onboarding: registrar máquinas.
  - Azure Connected Machine Resource Administrator: gerenciar o recurso do servidor Arc e suas extensões.
  - Policy Contributor/Reader: governar a aplicação e a visibilidade.
  - Justificativa: a separação de responsabilidades — integração vs. administração contínua — reduz o raio de impacto (blast radius).

- Conectividade privada
  - Use o Private Link para servidores habilitados para Arc criando um Private Link Scope e private endpoints para os serviços do plano de controle do Arc, e integre com Private DNS zones e encaminhadores de DNS locais (on-prem).
  - Justificativa: força o agente a percorrer o caminho da sua rede privada, eliminando a dependência da saída pública (public egress) e atendendo a controles de egresso rigorosos.

Kubernetes habilitado para Azure Arc

- Cluster connect
  - Conecte clusters com:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- Política (Policy)
  - Habilite o Azure Policy for Kubernetes (Gatekeeper v3) por meio da extensão azurepolicy; atribua iniciativas internas para bloquear pods privilegiados, hostPath ou perfis seccomp ausentes.
  - Justificativa: impõe o controle de admissão no momento da implantação, reduzindo a exposição em tempo de execução.

- Integração com o Defender
  - Em clusters Arc, habilite o Defender for Containers. Isso implanta os agentes necessários para coletar eventos de auditoria do Kube, detectar comportamento anômalo e dar suporte a descobertas de vulnerabilidades para imagens e cargas de trabalho.
  - Justificativa: unifica a detecção de ameaças e a postura de segurança com clusters nativos da nuvem sob um único plano.

SQL Server habilitado para Azure Arc e inventário híbrido

- Integre instâncias do SQL Server em execução em máquinas habilitadas para Arc usando a extensão do SQL Server; isso expõe o SQL como um recurso do Azure.
- Habilite o Defender for SQL em máquinas para avaliação de vulnerabilidades e detecção avançada de ameaças; configure o provisionamento automático a partir do Defender for Cloud para garantir a cobertura.
- Use o inventário do Arc e o Azure Resource Graph para consultar ativos híbridos, marcar a criticidade e definir o escopo das políticas (por exemplo, impor endpoints somente TLS e pacotes de cifras fortes).
- Justificativa: governança e análise de segurança consistentes para SQL legado baseado em VM, juntamente com bancos de dados PaaS.
### Integração Multicloud com o Microsoft Defender for Cloud

Conectores multicloud

- AWS
  - Crie um conector AWS no Defender for Cloud; implante o template CloudFormation ou StackSet fornecido no nível da Organização para criar uma role entre contas somente leitura e encaminhamento de eventos.
  - Opcionalmente, habilite o provisionamento automático de agentes para o Defender for Servers e Containers.
  - Justificativa: o onboarding no nível da organização garante que novas contas herdem os controles de segurança sem etapas manuais.

- Google Cloud
  - Crie um conector GCP; implante o template Terraform ou Deployment Manager recomendado no nível da Organização com uma conta de serviço de privilégio mínimo.
  - Justificativa: o acesso padronizado e de privilégio mínimo dimensiona o gerenciamento da postura de segurança para novos projetos e pastas automaticamente.

Gerenciamento da postura de segurança na nuvem (CSPM)

- Agregue Azure, AWS, GCP e on-prem/edge (via Arc) no painel de pontuação segura e conformidade regulatória do Defender for Cloud.
- Atribua iniciativas integradas (CIS, NIST, PCI) no nível do grupo de gerenciamento; estenda as linhas de base no nível do SO por meio da Azure Policy Guest Configuration para servidores Arc.
- Use as recomendações para orientar tarefas de remediação e corrigir automaticamente com DeployIfNotExists onde for compatível (por exemplo, implantar o Azure Monitor Agent em servidores Arc).
- Justificativa: um modelo único de conformidade em plataformas heterogêneas reduz a complexidade da auditoria e acelera a remediação.

Proteção contra ameaças

- Habilite os planos relevantes do Defender (Servers, Containers, SQL, Storage) em todas as nuvens; configure o provisionamento automático e as configurações de coleta de dados centralmente.
- Justificativa: uma taxonomia de alertas e análises comuns alimenta seu SIEM com sinais normalizados.

### Identidade Híbrida e Monitoramento Seguro

Identidade híbrida e segurança do AD on-premises

- Estratégia de sincronização
  - Use a sincronização de hash de senha para resiliência e a autenticação pass-through com SSO contínuo quando as políticas de senha e restrições de logon on-prem devem ser aplicadas, minimizando a infraestrutura. Essa combinação minimiza a pegada de servidores e satisfaz a aplicação de políticas on-prem.
  - Exclua contas (por exemplo, com givenName começando com LAB) usando a filtragem baseada em atributos do Synchronization Rules Editor.
- Monitoramento do Microsoft Entra Connect
  - Implante o Azure AD Connect Health para monitorar a sincronização, os controladores de domínio e o AD FS (se usado), com alertas para latência, falhas e configurações de risco.
- Acesso privilegiado
  - Para configurar o Privileged Identity Management (PIM), a função de Administrador Global é necessária. Comece descobrindo as funções privilegiadas e, em seguida, habilite o just-in-time, a aprovação e as revisões de acesso.
- Experiência de autenticação
  - Para dispositivos Windows com ingresso híbrido, use a autenticação integrada do Active Directory para o Azure SQL Database a partir do SSMS para minimizar as solicitações de autenticação ao usar tokens do Entra ID.
- Fortalecimento do AD
  - Aplique o modelo de administração em camadas, LAPS para rotação de senhas de administrador local, desabilite protocolos legados e monitore anomalias de Kerberos/NTLM com o Defender for Identity.
- Justificativa: uma higiene de identidade robusta impede que o roubo de credenciais se torne um comprometimento entre ambientes.

Azure Monitor Agent (AMA), Regras de Coleta de Dados (DCR) e coleta segura de logs

- Use extensões do Arc para implantar o AMA; crie DCRs que definam exatamente quais Logs de Eventos do Windows e facilities do Syslog coletar e direcione para workspaces específicos do Log Analytics.
- Desacople os endpoints de ingestão por meio de Data Collection Endpoints (DCE); restrinja o tráfego de saída usando o Azure Monitor Private Link Scope (AMPLS).
- Exemplo de trecho de DCR:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- Justificativa: as DCRs fornecem telemetria de privilégio mínimo (coletando apenas o necessário), reduzem custos e simplificam o controle de alterações em comparação com o desvio de configuração no nível do host.
### Baselines de Rede, DNS, Proxy e Baseadas em Políticas

Requisitos de conectividade privada, DNS, proxy e firewall de saída

- Modelo somente de saída (outbound-only)
- Os agentes do Arc, AMA, Defender e extensões de política usam TLS 1.2 de saída na porta 443. Nenhuma abertura de porta ou NAT de entrada deve ser necessária.
- Private Link
- Use Private Link Scopes para o Arc e o Azure Monitor; crie as Zonas de DNS Privado e os encaminhadores condicionais correspondentes para que as máquinas híbridas resolvam os FQDNs dos serviços para IPs privados.
- Proxies
- Se estiver usando um proxy de encaminhamento (forward proxy), adicione à lista de permissões (allowlist) os FQDNs do plano de controle e de ingestão do Azure e ignore a inspeção SSL para os endpoints do Arc/Monitor.
- Configure em um servidor com:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Baselines de segurança híbrida e remediação com a Configuração de Convidado do Azure Policy

Identidade, logs, monitoramento e resposta a incidentes centralizados

Cenário de Problema Prático

A Contoso Ltda. opera cargas de trabalho em dois datacenters on-premises, no Azure, em 20 contas AWS e em 5 projetos GCP. Eles precisam centralizar o gerenciamento de postura, impor baselines de SO e Kubernetes e proteger a telemetria por meio de conectividade privada, minimizando a exposição do firewall de entrada.

  1. Estabelecer o Azure Arc e o egresso privado

    • Faça o onboarding de todos os servidores Windows/Linux on-prem com o Azure Arc usando uma entidade de serviço (service principal) limitada à função Azure Connected Machine Onboarding; configure um Private Link Scope para o Arc e defina os encaminhadores de DNS para o Azure Private DNS.
    • Justificativa: o onboarding com privilégio mínimo e os endpoints privados proporcionam uma projeção segura de recursos sem egresso público.
  2. Habilitar o Arc no Kubernetes e implantar GitOps e políticas

    • Conecte cada cluster on-prem e EKS/GKE ao Azure Arc; habilite o Cluster Connect; crie uma configuração GitOps com Flux v2 apontando para um repositório de baseline fortalecido (hardened); habilite o Azure Policy para Kubernetes.
    • Justificativa: o estado declarativo e o controle de admissão fornecem remediação de desvio (drift) consistente e automatizada em todos os clusters, sem abrir portas de entrada.
  3. Habilitar conectores multinuvem do Defender for Cloud

    • Faça o onboarding da AWS Organization e da GCP Organization usando os modelos fornecidos; habilite os planos do Defender para Servidores e Contêineres com provisionamento automático.
    • Justificativa: o onboarding no nível da organização garante que novas contas/projetos herdem automaticamente os controles de segurança e a avaliação de postura.
  4. Impor baselines de SO híbrido via Configuração de Convidado

    • Atribua iniciativas de Configuração de Convidado (alinhadas ao CIS) a grupos de gerenciamento que visam os servidores Arc; use DeployIfNotExists para instalar a extensão e agendar a remediação.
    • Justificativa: a imposição orientada por políticas garante que todos os servidores convirjam para a baseline e permaneçam em conformidade.
  5. Implantar o AMA com DCR/DCE e AMPLS

    • Implemente o Azure Monitor Agent por meio da extensão do Arc; crie DCRs para coletar logs de Segurança e Syslog críticos; crie um Data Collection Endpoint e vincule-o a um Azure Monitor Private Link Scope.
    • Justificativa: o escopo do DCR limita a exfiltração de dados, e o Private Link garante que a ingestão permaneça em redes privadas.
  6. Fortalecer a identidade híbrida e monitorar a saúde da sincronização

    • Implemente a autenticação de passagem (pass-through) com SSO contínuo e sincronização de hash de senha; implante o Azure AD Connect Health; proteja as funções privilegiadas com o PIM, começando com a descoberta de funções.
    • Justificativa: as políticas on-prem se aplicam ao login, o SSO reduz as solicitações de autenticação e o PIM mitiga o risco de privilégios permanentes.
  7. Centralizar a detecção e resposta no Sentinel

    • Conecte o Entra ID, o Defender for Cloud, o AWS CloudTrail e os logs de auditoria do GCP; crie análises para desvios de baselines do Arc/AKS e atividades suspeitas em contêineres; implemente playbooks do Logic Apps para contenção automatizada.
    • Justificativa: análises unificadas e automação reduzem os tempos de detecção e resposta em todos os ambientes.

Segurança de Aplicações e DevSecOps · Todos os domínios · Resposta a Incidentes

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo