MicrosoftMicrosoft Azure Solutions Architect Expert AZ-305 Certification
·CN
·更新于 11 Aug 2026
您正在保护一个处理客户 PII 的分层 Web 应用程序。在第一阶段,您必须最大限度地减少爆炸半径、限制特权访问并假设发生泄露。正式的数据分类推广将于下个季度开始。您现在应该实施哪两个设计决策?
选择一个答案
点击一个选项来检查您的答案。
正确答案: 实施纵深防御:在前端放置 Azure Application Gateway WAF,使用 Azure Firewall Premium 和 NSG/ASG 进行分段,并使用 Private Endpoints 消除数据服务的公共暴露。, 通过 Azure AD RBAC 和 PIM 实施最小权限,以实现即时提升;使用托管标识并将密钥存储在启用 RBAC 访问的 Azure Key Vault 中。.
为什么这是答案
正确答案是实施纵深防御和最小权限原则。纵深防御通过多层安全控制(如 Azure Application Gateway WAF、Azure Firewall Premium、NSG/ASG 和 Private Endpoints)来减少攻击面和爆炸半径,即使一层被攻破,其他层也能提供保护。最小权限原则通过 Azure AD RBAC 和 PIM 确保用户和应用程序(通过托管标识)仅拥有完成其任务所需的最低权限,并使用 Azure Key Vault 安全地存储密钥,这符合“限制特权访问”和“假设发生泄露”的要求。
授予所有工程师 Owner 角色违反了最小权限原则。使用单个通用数据标签和静态加密不足以满足未来的分类需求,且不符合“假设发生泄露”的原则。在没有利益相关者输入的情况下强制执行 DLP 可能会导致业务中断,并且不符合“正式的数据分类推广将于下个季度开始”的条件。
通过考试 — 无需无休止地寻找答案
将本次考试的所有验证问题和解释集中在一处,节省数小时的准备时间。1,000+ 认证 · 20+ 语言 · 免费开始。
更快通过考试 →
无需银行卡