Microsoft AZ-104: Azure 安全和合规性 — 学习指南
属于 Microsoft Azure Administrator Associate AZ-104 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
在运营实践中,Azure 安全与合规旨在持续减少攻击面、检测并响应威胁,以及通过可审计的控制来强制执行最小权限和数据保护。作为管理员,您需要将态势管理、工作负载保护、身份治理和信息保护整合在一起,以确保每个资源都有明确的所有者、已定义的风险与合规基线以及自动化的护栏。以下服务环环相扣:Defender for Cloud 推动安全配置和工作负载保护;Key Vault 和 Managed HSM 保护加密材料;DDoS Protection 加固互联网边界;Microsoft Sentinel 集中进行检测和响应;AIP 在文档级别强制执行数据敏感性;而通过 PIM 和 Access Reviews 实现的身份治理则确保特权访问和应用访问具有时限且可审查。
Microsoft Defender for Cloud:态势、安全分数、建议、工作负载保护和 JIT
Defender for Cloud 提供两大价值流。首先,云安全态势管理(cloud security posture management)建立基线,并根据 Azure Policy 计划持续评估资源。安全分数(Secure Score)量化了您的环境与推荐基线的接近程度,并显示每项建议对分数的潜在影响,以便您优先处理能最大程度降低风险的修复措施。建议是可操作的,并与“法规符合性”仪表板中的标准相对应,且通常支持快速修复或批量修复。确保在需要时启用自动预配,以便代理、扩展和策略能够一致地部署。
其次,工作负载保护提供威胁检测和强化配置。按订阅或管理组启用计划:
- 服务器:Defender for Servers Plan 1 增加了漏洞评估和安全配置;Plan 2 通过 Microsoft Defender for Endpoint 增加了 EDR 功能,包括威胁和漏洞管理、文件完整性监视以及自适应应用程序控制。
- SQL:适用于 Azure SQL 资源的 Defender for SQL 提供行为分析、漏洞评估以及数据发现/分类;适用于计算机的 Defender for SQL 服务器则涵盖在 IaaS 和混合环境中运行的 SQL。
- 存储:监视 Blob 上传时的数据外泄和恶意软件、异常访问模式以及公共暴露风险。
- 容器:Defender for Kubernetes 分析集群态势、监视运行时威胁,并与容器注册表集成以在部署前扫描镜像。
实时 (Just-in-time) VM 访问通过默认关闭管理端口,并仅在收到经批准的、有时间限制的请求时才打开它们,从而减少暴露面。您可以配置允许的端口、源 IP 范围、最大持续时间以及是否需要批准。激活后,Defender for Cloud 会更新 NSG 或 Azure Firewall 规则,然后在到期时自动恢复它们,并对谁、从何处以及在多长时间内请求了访问进行全面审计。
Azure Key Vault 和 Managed HSM:机密、密钥、证书;访问控制模型;软删除和清除保护
Key Vault 集中管理三种对象类型。机密(Secrets)用于存储任意机密值,例如连接字符串和密码。密钥(Keys)支持加密、解密、签名和包装等加密操作;Azure 服务可以通过密钥引用来使用客户管理的密钥执行加密,而无需检索原始密钥材料。证书(Certificates)提供生命周期管理、与集成 CA 的自动续订以及基于策略的颁发,其背后由密钥和机密支持。
理解控制平面。控制平面操作(例如创建或删除保管库)在资源范围使用 Azure RBAC。数据平面操作(例如获取机密、使用密钥)由保管库的权限模型授权。对于给定的保管库,存在两种互斥的数据平面模型:
- 保管库访问策略模型:按对象类型和操作为服务主体提供显式允许列表。此模型简单且自包含,但对于大型环境而言粒度较粗。
- 用于 Key Vault 的 Azure RBAC:使用内置角色,如 Key Vault Administrator、Key Vault Crypto Officer、Secrets Officer 和 Certificates Officer,其作用域可以是订阅、资源组或保管库。这统一了与其他 Azure 资源的授权,并支持 PIM 和访问评审。
网络安全方面应将保管库限制在私有终结点和受信任的网络内,并在支持的情况下使用防火墙规则和威胁防护。为实现恢复能力,软删除(soft delete)默认开启,可防止保管库和对象被立即销毁。已删除的项目会进入可恢复状态,并保留您配置的一段保留期;启用清除保护(purge protection)后,即使是特权用户也无法在保留期到期前执行硬删除。这种组合满足了严格的保留和防篡改要求。规划密钥轮换、依赖服务中的版本固定以及紧急恢复程序。
Azure Managed HSM 提供一个单租户、经过 FIPS 140-2 Level 3 验证的 HSM 集群,且仅支持基于角色的访问。加密密钥永远不会离开 HSM 边界,所有操作都在硬件内执行。Managed HSM 使用特定于 HSM 的 Azure RBAC 角色(例如 Managed HSM Administrator、Crypto Officer 和 Crypto User),支持私有终结点和通过安全域进行的备份/还原,并在配置的保留期内强制执行软删除和清除保护。当您需要更高级别的保障、职责分离或监管机构要求的 HSM 边界时,请选择 Managed HSM。
Azure DDoS Protection:Basic 与 Standard、自适应调整和遥测
每个 Azure 公共终结点都受益于平台级的 DDoS Basic 保护,它可以吸收许多全球性的容量攻击,但不提供客户特定的调整、遥测或 SLA。DDoS Standard 通过 DDoS Protection Plan 附加到一个或多个虚拟网络,并保护这些 VNet 中的所有公共 IP,包括虚拟机 (VMs)、Azure Load Balancer、Application Gateway 以及使用 Standard SKU 公共 IP 的 AKS 服务上的 IP。
Standard 版本增加了自适应调整功能,它会学习每个受保护公共 IP 的正常流量配置文件,并自动调整缓解阈值,以减少误报,同时快速响应 L3/L4 向量上的异常。您可以通过 Azure Monitor 获得详细的遥测数据:指示攻击状态和丢弃数据包的实时指标;包括 DDoSProtectionNotifications、DDoSMitigationFlowLogs 和 DDoSMitigationReports 在内的诊断日志,可流式传输到 Log Analytics、Storage 或 Event Hubs;以及攻击后报告,以支持事件文档记录和保险索赔。Standard 版本还包括攻击期间因横向扩展而产生的成本保护信用额度,以及对 Microsoft 快速响应团队的访问权限。将 DDoS Standard 与 Web 应用程序防火墙 (WAF) 结合使用以应对 L7 威胁;它们是互补的。
Microsoft Sentinel:数据连接器、分析规则、事件和 playbook
Sentinel 是构建在 Log Analytics 之上的云原生 SIEM 和 SOAR。首先要启用数据连接器,以载入来自 Azure AD 登录、Defender for Cloud 警报、Microsoft 365、Azure Activity、Firewall 和 WAF 日志,以及通过 AMA、Syslog、CEF 或 REST API 接入的第三方源的遥测数据。请周全地规划收集范围以管理引入成本,同时确保捕获到高价值的安全事件。
使用分析规则将原始数据转换为可操作的检测。计划规则按设定的频率运行 KQL,并带有阈值和实体映射;Microsoft Security 规则从 Microsoft 安全产品中引入警报;近实时规则可降低关键指标的检测延迟;Fusion 规则应用机器学习 (ML) 来关联跨产品的多阶段攻击。调优包括抑制、规则分组和事件设置,以最大程度地减少警报疲劳。
事件 (Incidents) 将相关警报聚合到一个案例中,其中包含严重性、所有者、状态、实体(用户、主机、IP、资源)以及用于提供上下文的调查图。分析师进行分类、添加评论、打标签并链接到工单。自动化规则可将事件处理标准化,例如根据规则标签分配所有者和触发 playbook。
Playbook 是用于编排响应的 Logic Apps。常见操作包括在 Entra ID 中禁用风险用户、通过 Defender for Endpoint 隔离终结点、在 Azure Firewall 或 NSG 中阻止 IP、隔离存储 blob 或创建 ServiceNow 工单。请使用托管标识并为 playbook 分配目标资源所需的最低权限角色。衡量遏制时间 (time-to-contain) 并迭代优化分析和自动化。
数据与身份治理:AIP 敏感度标签、PIM 和访问评审
Microsoft Information Protection 中的敏感度标签可为文档、电子邮件和容器应用一致的保护。一个标签可以强制执行带有使用权限的加密、内容标记和外部共享控制;对于 Teams 和 SharePoint 站点等容器,标签可规定外部访问、非托管设备限制和隐私设置。通过标签策略将标签发布给目标用户或组,策略可设置优先级顺序、默认标签、强制性标签和推荐提示。自动标记功能使用敏感信息类型和可训练分类器,在 Office 应用中推荐或应用标签,而服务端策略可以自动为 SharePoint 和 OneDrive 中的静态内容应用标签。维护标签版本、在审核模式下测试并监控活动,以确保其被有效采用。
Privileged Identity Management (PIM) 通过将永久性角色分配转换为符合条件的角色分配,来减少持久性特权。被分配为符合条件角色的用户必须激活角色才能在有限时间内使用,激活时可配置要求:MFA、提供理由、票证编号,以及可能需要指定批准者的批准。角色设置定义了最大激活时间、宽限期和通知。PIM 可用于 Entra ID 角色(例如,全局管理员)和 Azure 资源角色(所有者、参与者、用户访问管理员),并应用于适当的范围。激活事件、批准和过期都会被全面审核,从而为特权操作提供清晰的问责制。
访问评审确保组成员身份和应用程序分配随着时间的推移保持适当。可将评审范围限定为所有用户或仅来宾,选择评审者(组所有者、选定用户或每个用户自我评审),设置周期,要求提供批准理由,并配置自动应用结果以移除被拒绝或未响应的用户。将访问评审与 PIM 结合使用,使得持续的成员身份或应用访问需要定期重新证明,从而进一步缩小特权蔓延或过时授权的窗口。
实践问题场景
星巴克必须强化其 Azure 资产,该资产托管了面向客户的 API、内部业务线应用和分析工作负载,同时要满足跨多个订阅的严格数据保护和最低权限要求。
- 使用 Microsoft Defender for Cloud 建立安全态势基线并提高 Secure Score
- 在管理组级别分配内置的策略计划,以在所有订阅中标准化基线。
- 为服务器、SQL、存储和 Kubernetes 启用自动预配并开启工作负载保护计划。 原因:Defender for Cloud 提供持续评估和优先建议,确保在异构工作负载中实现一致的配置和可操作的修复措施。
- 在中心虚拟网络上启用 DDoS Protection Standard
- 创建一个 DDoS Protection Plan,并将其关联到托管共享 Application Gateway 和公共入口点的中心 VNet。
- 配置诊断,将 DDoS 遥测数据和警报发送到 Log Analytics。 原因:星巴克的公共 API 需要自适应的 L3/L4 防御和详细的攻击遥测,这超出了平台默认提供的功能,同时还需要在事件期间获得成本保护和响应支持。
- 使用 Just-in-time (JIT) VM 访问锁定管理端口
- 为所有 VM 管理端口配置 JIT 策略,将源 IP 限制为星巴克公司出口范围,并将访问窗口限制为一小时且需要批准。 原因:最大限度地减少暴露于互联网扫描和凭据攻击的风险,同时保持管理员的生产力并创建审计跟踪。
- 使用 Key Vault 和 Managed HSM 集中化密钥和加密控制
- 将应用机密和证书存储在通过专用终结点和 Azure RBAC 数据平面角色保护的 Key Vault 中;启用清除保护。
- 在 Managed HSM 中生成和存储支付相关的加密密钥;配置密钥轮换并备份到受保护的 Key Vault。 原因:Key Vault 简化了密钥生命周期管理并与 Azure 服务集成;Managed HSM 满足了支付数据更高的保障要求和隔离需求。
- 部署 Microsoft Sentinel 以进行检测和响应
- 连接 Azure AD、Defender for Cloud、Azure Firewall、Application Gateway WAF 和关键服务器的日志。
- 部署分析规则以检测有风险的登录、异常存储访问和容器运行时威胁;创建自动化规则和 playbook 以禁用受感染的用户、阻止恶意 IP 并创建工单。 原因:Sentinel 将遥测数据关联成事件并自动化遏制措施,从而缩短平均检测和响应时间。
- 使用 AIP 标签和自动标记强制执行数据敏感性
- 为“公开”、“内部”、“机密”和“高度机密”创建带有加密和共享限制的标签;向用户组发布策略,并设置强制性标签和默认推荐。
- 为 SharePoint 和 OneDrive 中包含支付卡或 PII 数据的文档启用自动标记。 原因:确保敏感数据无论流向何处都受到保护,并使员工行为与公司策略保持一致。
- 使用 PIM 治理特权并通过访问评审验证访问权限
- 将 Entra ID 和 Azure 资源中的特权角色分配转换为符合条件的角色,并要求 MFA、批准和较短的激活窗口;将激活情况通知资源所有者。
- 为 Microsoft 365 和安全组以及企业应用分配安排季度访问评审,自动移除未响应者。 原因:有时间限制的特权和定期证明减少了持久性访问风险,防止了授权蔓延,满足了审计与合规性目标。
← Azure Monitor、备份和站点恢复 · 所有领域
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →