Microsoft AZ-500: Gerenciamento da Postura de Segurança e Governança — Guia de estudos
Faz parte do Microsoft Azure Security Engineer Associate AZ-500 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Governança Orientada por Políticas e Landing Zones
O Azure Policy é o sistema de guardrails preventivos e corretivos para o drift na nuvem. Elementos-chave:
- Definição: Uma regra com condições e um efeito. Efeitos comuns incluem Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists e Disabled. Use Deny para guardrails não negociáveis (ex: não permitir IP público em NICs). Use DeployIfNotExists para instalar automaticamente agentes ou extensões necessários (ex: antimalware ou MDE).
- Iniciativa: Um conjunto selecionado de definições de política parametrizado para atribuição consistente (ex: a iniciativa Azure Security Benchmark).
- Atribuição: Defina o escopo primeiro para grupos de gerenciamento, depois para assinaturas ou grupos de recursos para sobreposições direcionadas. Habilite o “modo de imposição” (enforcement mode) para políticas estritamente obrigatórias após o monitoramento.
- Isenções: Use as categorias Waiver (risco aceito) ou Mitigated (controle compensatório). Sempre defina uma expiração para garantir a reavaliação.
- Tarefas de remediação: Necessárias para DeployIfNotExists e Modify para configurar recursos existentes. Conceda à identidade gerenciada da atribuição de política a função de Contributor (e de plano de dados, conforme necessário) nos escopos de destino.
Exemplo de esqueleto de política para impor uma extensão antimalware em VMs Windows:
{
"properties": {
"displayName": "Deploy antimalware on Windows VMs",
"policyType": "Custom",
"mode": "Indexed",
"parameters": {},
"policyRule": {
"if": {
"allOf": [
{ "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
{ "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
]
},
"then": {
"effect": "DeployIfNotExists",
"details": {
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "IaaSAntimalware",
"roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
"deploymentScope": "resourceGroup",
"existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
"deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
}
}
}
}
}
A governança de landing zones organiza a herança e a separação de responsabilidades:
- Grupos de gerenciamento: Construa uma hierarquia clara (Tenant Root → Platform → Corp/Online → Ambientes como Prod/NonProd). Atribua iniciativas e RBAC nos níveis de MG para maximizar a herança e minimizar o drift por assinatura. Descubra e integre funções privilegiadas no PIM; a configuração do PIM requer um Global Administrator.
- Organização de assinaturas: Separe por ambiente e criticidade da carga de trabalho para isolar o raio de impacto (blast radius) e os orçamentos. Use arquétipos (ex: “Mission-Critical AKS”, “Data Platform”) com iniciativas e RBAC pré-atribuídos.
- Tags: Padronize as tags obrigatórias (Owner, CostCenter, DataSensitivity, Environment) e imponha via Modify/Append para normalização; negue a criação de recursos quando as tags obrigatórias estiverem ausentes em produção.
- Bloqueios de recursos: CanNotDelete protege serviços compartilhados críticos; ReadOnly impede quaisquer operações PUT. Use com moderação e somente após o fortalecimento das políticas. Observe que um bloqueio ReadOnly em uma VM ou em seu grupo de recursos impede a inicialização de VMs desalocadas e bloqueia alterações de configuração.
Para necessidades legadas de blueprints, adote “política como código” (policy-as-code) com ARM/Bicep, Template Specs e atribuições de iniciativas para alcançar implantações consistentes em escala, semelhantes a blueprints.
Inventário de Segurança, Aplicativos na Nuvem, Governança de Dados e Auditoria
O inventário e a conformidade em escala usam o Azure Resource Graph (ARG) e relatórios de conformidade de políticas (Policy). As consultas do ARG fornecem visões da postura quase em tempo real para milhões de recursos:
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc
Junte a postura do recurso com tags para fazer a triagem por sensibilidade dos dados:
resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc
O Defender for Cloud Apps (MDCA) governa o risco de SaaS:
- Descoberta de aplicativos: Ingerir logs de firewall/proxy via Cloud Discovery ou integrar com o Defender for Endpoint para descoberta baseada em endpoint. Classifique aplicativos por pontuação de risco e uso; marque como sancionados/não sancionados para acionar o acesso condicional e bloqueios de proxy.
- Controles de sessão: Use o Conditional Access App Control para fazer proxy de sessões para ações sensíveis. Aplique políticas em tempo real para bloquear downloads, monitorar uploads, redigir conteúdo ou adicionar marca d’água em sessões de risco ou em dispositivos não gerenciados.
- Ações de governança: Coloque arquivos em quarentena ou rotule-os no Microsoft 365, revogue o consentimento de aplicativos OAuth, remova o compartilhamento externo, suspenda usuários de risco e notifique os proprietários dos aplicativos. Automatize a aplicação recorrente para evitar desvios de configuração (drift).
O Microsoft Purview estende a governança aos dados:
- Mapa de Dados e varredura: Registre e verifique o Azure Storage, SQL, Synapse e armazenamentos multicloud para descobrir ativos e linhagem de dados. Classifique com classificadores integrados e personalizados.
- Rótulos de sensibilidade e proteção: Aplique rótulos com criptografia e direitos de uso; rotule automaticamente com base no conteúdo e no contexto. Imponha o acesso baseado em rótulos no Microsoft 365 e integre com DLP para evitar a exfiltração de dados.
- Alinhamento de políticas: Mapeie a sensibilidade do Purview para tags (ex: DataSensitivity) e acione controles compensatórios via Azure Policy (ex: exigir Private Endpoints para armazenamentos HighlyConfidential).
As trilhas de auditoria devem ser à prova de adulteração e completas:
- Azure Activity Log: Registra operações do plano de controle no escopo da assinatura. Transmita para o Log Analytics e arquive no Storage por meio de configurações de diagnóstico. Retenha cópias de longo prazo fora da assinatura, em uma assinatura central “Security-Logs”, para minimizar a ameaça interna.
- Configurações de diagnóstico de recursos: Habilite para provedores críticos (Key Vault, Storage, SQL, AKS, Network Security Groups) para capturar logs do plano de dados e de serviço. Encaminhe para o Log Analytics para detecção e para o Storage para retenção.
- Armazenamento imutável para logs: Use o Blob Storage com retenção baseada em tempo ou retenção legal (WORM). Habilite
allowProtectedAppendWritesAllpara que os diagnósticos possam continuar anexando dados enquanto a imutabilidade é aplicada. Configure políticas de ciclo de vida para controle de custos, mas nunca exclua dados dentro do período de retenção obrigatório. Isso sustenta as evidências regulatórias e a perícia de incidentes.
Cenário de Problema Prático
A Contoso, uma varejista global, está integrando duas novas assinaturas de produção e precisa padronizar a postura de segurança, alcançar a conformidade com o Azure Security Benchmark e reter logs imutáveis por sete anos, minimizando o atrito operacional.
- Estabelecer governança no nível do grupo de gerenciamento
- Crie um grupo de gerenciamento Prod e coloque ambas as assinaturas sob ele.
- Justificativa: A herança garante políticas, planos do Defender e RBAC consistentes, sem desvios por assinatura, e reduz a dívida de configuração.
- Atribuir iniciativas de segurança e planos do Defender for Cloud
- Atribua a iniciativa Azure Security Benchmark com Deny em IPs públicos para storage e SQL; habilite o Defender for Servers Plano 2, Storage, SQL, Containers, Key Vault e DNS no MG Prod.
- Justificativa: Os planos desbloqueiam detecções avançadas; a iniciativa codifica os controles como barreiras de proteção (guardrails). A atribuição no escopo do MG garante aplicação uniforme e cálculo consistente do Secure Score.
- Implementar automação e isenções orientadas por políticas
- Adicione políticas DeployIfNotExists para instalar automaticamente o MDE e o agente do Log Analytics onde necessário; crie tarefas de remediação para recursos existentes. Use isenções com data de expiração para VMs legadas que não podem ser integradas imediatamente.
- Justificativa: O DeployIfNotExists transforma orientação em ação; isenções com prazo definido mantêm o ritmo da conformidade sem bloquear operações críticas.
- Configurar fluxo de trabalho de remediação orientado pelo Secure Score
- Crie um fluxo de trabalho com Logic App no Defender for Cloud para abrir tickets P1 para qualquer ação de melhoria com impacto >3% na pontuação que se torne não saudável em Prod, e notifique automaticamente os proprietários dos recursos.
- Justificativa: O impacto na pontuação alinha a remediação com a redução de risco mensurável, e a automação impõe os SLOs sem triagem manual.
- Centralizar logs de auditoria com imutabilidade
- A partir do Activity Log de cada assinatura e de recursos críticos (Key Vault, Storage, SQL, AKS), crie configurações de diagnóstico para enviar para um workspace central do Log Analytics e uma conta de Storage com uma política de retenção baseada em tempo de sete anos e
allowProtectedAppendWritesAll. - Justificativa: A centralização simplifica a detecção e a conformidade; o armazenamento imutável fornece o não repúdio necessário para auditorias e perícias.
- Governar o uso de SaaS e o risco de egresso
- Conecte o Defender for Cloud Apps ao Defender for Endpoint para descoberta de aplicativos; marque aplicativos de alto risco como não sancionados e imponha o Conditional Access App Control para dispositivos não gerenciados que acessam aplicativos sancionados.
- Justificativa: Reduz o risco de shadow IT e impõe controles de sessão em tempo real sem interromper as experiências gerenciadas.
- Incorporar a governança de dados com o Purview
- Registre os ambientes de Storage e SQL da Contoso no Purview, execute varreduras e aplique rótulos de sensibilidade automaticamente. Mapeie os rótulos para uma política de tags Environment e DataSensitivity que exija Private Endpoints para armazenamentos HighlyConfidential.
- Justificativa: Políticas cientes dos dados garantem que o reforço da segurança da rede (hardening) seja aplicado automaticamente onde dados sensíveis são descobertos, fechando o ciclo entre a governança de dados e a segurança da infraestrutura.
← Gerenciamento de Chaves · Todos os domínios · Microsoft Sentinel e Operações de Segurança →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →