Microsoft AZ-104: Azure 安全和合规性 — 学习指南

属于 Microsoft Azure Administrator Associate AZ-104 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

在运营实践中,Azure 安全与合规旨在持续减少攻击面、检测并响应威胁,以及通过可审计的控制来强制执行最小权限和数据保护。作为管理员,您需要将态势管理、工作负载保护、身份治理和信息保护整合在一起,以确保每个资源都有明确的所有者、已定义的风险与合规基线以及自动化的护栏。以下服务环环相扣:Defender for Cloud 推动安全配置和工作负载保护;Key Vault 和 Managed HSM 保护加密材料;DDoS Protection 加固互联网边界;Microsoft Sentinel 集中进行检测和响应;AIP 在文档级别强制执行数据敏感性;而通过 PIM 和 Access Reviews 实现的身份治理则确保特权访问和应用访问具有时限且可审查。

Microsoft Defender for Cloud:态势、安全分数、建议、工作负载保护和 JIT

Defender for Cloud 提供两大价值流。首先,云安全态势管理(cloud security posture management)建立基线,并根据 Azure Policy 计划持续评估资源。安全分数(Secure Score)量化了您的环境与推荐基线的接近程度,并显示每项建议对分数的潜在影响,以便您优先处理能最大程度降低风险的修复措施。建议是可操作的,并与“法规符合性”仪表板中的标准相对应,且通常支持快速修复或批量修复。确保在需要时启用自动预配,以便代理、扩展和策略能够一致地部署。

其次,工作负载保护提供威胁检测和强化配置。按订阅或管理组启用计划:

实时 (Just-in-time) VM 访问通过默认关闭管理端口,并仅在收到经批准的、有时间限制的请求时才打开它们,从而减少暴露面。您可以配置允许的端口、源 IP 范围、最大持续时间以及是否需要批准。激活后,Defender for Cloud 会更新 NSG 或 Azure Firewall 规则,然后在到期时自动恢复它们,并对谁、从何处以及在多长时间内请求了访问进行全面审计。

Azure Key Vault 和 Managed HSM:机密、密钥、证书;访问控制模型;软删除和清除保护

Key Vault 集中管理三种对象类型。机密(Secrets)用于存储任意机密值,例如连接字符串和密码。密钥(Keys)支持加密、解密、签名和包装等加密操作;Azure 服务可以通过密钥引用来使用客户管理的密钥执行加密,而无需检索原始密钥材料。证书(Certificates)提供生命周期管理、与集成 CA 的自动续订以及基于策略的颁发,其背后由密钥和机密支持。

理解控制平面。控制平面操作(例如创建或删除保管库)在资源范围使用 Azure RBAC。数据平面操作(例如获取机密、使用密钥)由保管库的权限模型授权。对于给定的保管库,存在两种互斥的数据平面模型:

网络安全方面应将保管库限制在私有终结点和受信任的网络内,并在支持的情况下使用防火墙规则和威胁防护。为实现恢复能力,软删除(soft delete)默认开启,可防止保管库和对象被立即销毁。已删除的项目会进入可恢复状态,并保留您配置的一段保留期;启用清除保护(purge protection)后,即使是特权用户也无法在保留期到期前执行硬删除。这种组合满足了严格的保留和防篡改要求。规划密钥轮换、依赖服务中的版本固定以及紧急恢复程序。

Azure Managed HSM 提供一个单租户、经过 FIPS 140-2 Level 3 验证的 HSM 集群,且仅支持基于角色的访问。加密密钥永远不会离开 HSM 边界,所有操作都在硬件内执行。Managed HSM 使用特定于 HSM 的 Azure RBAC 角色(例如 Managed HSM Administrator、Crypto Officer 和 Crypto User),支持私有终结点和通过安全域进行的备份/还原,并在配置的保留期内强制执行软删除和清除保护。当您需要更高级别的保障、职责分离或监管机构要求的 HSM 边界时,请选择 Managed HSM。

Azure DDoS Protection:Basic 与 Standard、自适应调整和遥测

每个 Azure 公共终结点都受益于平台级的 DDoS Basic 保护,它可以吸收许多全球性的容量攻击,但不提供客户特定的调整、遥测或 SLA。DDoS Standard 通过 DDoS Protection Plan 附加到一个或多个虚拟网络,并保护这些 VNet 中的所有公共 IP,包括虚拟机 (VMs)、Azure Load Balancer、Application Gateway 以及使用 Standard SKU 公共 IP 的 AKS 服务上的 IP。

Standard 版本增加了自适应调整功能,它会学习每个受保护公共 IP 的正常流量配置文件,并自动调整缓解阈值,以减少误报,同时快速响应 L3/L4 向量上的异常。您可以通过 Azure Monitor 获得详细的遥测数据:指示攻击状态和丢弃数据包的实时指标;包括 DDoSProtectionNotifications、DDoSMitigationFlowLogs 和 DDoSMitigationReports 在内的诊断日志,可流式传输到 Log Analytics、Storage 或 Event Hubs;以及攻击后报告,以支持事件文档记录和保险索赔。Standard 版本还包括攻击期间因横向扩展而产生的成本保护信用额度,以及对 Microsoft 快速响应团队的访问权限。将 DDoS Standard 与 Web 应用程序防火墙 (WAF) 结合使用以应对 L7 威胁;它们是互补的。

Microsoft Sentinel:数据连接器、分析规则、事件和 playbook

Sentinel 是构建在 Log Analytics 之上的云原生 SIEM 和 SOAR。首先要启用数据连接器,以载入来自 Azure AD 登录、Defender for Cloud 警报、Microsoft 365、Azure Activity、Firewall 和 WAF 日志,以及通过 AMA、Syslog、CEF 或 REST API 接入的第三方源的遥测数据。请周全地规划收集范围以管理引入成本,同时确保捕获到高价值的安全事件。

使用分析规则将原始数据转换为可操作的检测。计划规则按设定的频率运行 KQL,并带有阈值和实体映射;Microsoft Security 规则从 Microsoft 安全产品中引入警报;近实时规则可降低关键指标的检测延迟;Fusion 规则应用机器学习 (ML) 来关联跨产品的多阶段攻击。调优包括抑制、规则分组和事件设置,以最大程度地减少警报疲劳。

事件 (Incidents) 将相关警报聚合到一个案例中,其中包含严重性、所有者、状态、实体(用户、主机、IP、资源)以及用于提供上下文的调查图。分析师进行分类、添加评论、打标签并链接到工单。自动化规则可将事件处理标准化,例如根据规则标签分配所有者和触发 playbook。

Playbook 是用于编排响应的 Logic Apps。常见操作包括在 Entra ID 中禁用风险用户、通过 Defender for Endpoint 隔离终结点、在 Azure Firewall 或 NSG 中阻止 IP、隔离存储 blob 或创建 ServiceNow 工单。请使用托管标识并为 playbook 分配目标资源所需的最低权限角色。衡量遏制时间 (time-to-contain) 并迭代优化分析和自动化。

数据与身份治理:AIP 敏感度标签、PIM 和访问评审

Microsoft Information Protection 中的敏感度标签可为文档、电子邮件和容器应用一致的保护。一个标签可以强制执行带有使用权限的加密、内容标记和外部共享控制;对于 Teams 和 SharePoint 站点等容器,标签可规定外部访问、非托管设备限制和隐私设置。通过标签策略将标签发布给目标用户或组,策略可设置优先级顺序、默认标签、强制性标签和推荐提示。自动标记功能使用敏感信息类型和可训练分类器,在 Office 应用中推荐或应用标签,而服务端策略可以自动为 SharePoint 和 OneDrive 中的静态内容应用标签。维护标签版本、在审核模式下测试并监控活动,以确保其被有效采用。

Privileged Identity Management (PIM) 通过将永久性角色分配转换为符合条件的角色分配,来减少持久性特权。被分配为符合条件角色的用户必须激活角色才能在有限时间内使用,激活时可配置要求:MFA、提供理由、票证编号,以及可能需要指定批准者的批准。角色设置定义了最大激活时间、宽限期和通知。PIM 可用于 Entra ID 角色(例如,全局管理员)和 Azure 资源角色(所有者、参与者、用户访问管理员),并应用于适当的范围。激活事件、批准和过期都会被全面审核,从而为特权操作提供清晰的问责制。

访问评审确保组成员身份和应用程序分配随着时间的推移保持适当。可将评审范围限定为所有用户或仅来宾,选择评审者(组所有者、选定用户或每个用户自我评审),设置周期,要求提供批准理由,并配置自动应用结果以移除被拒绝或未响应的用户。将访问评审与 PIM 结合使用,使得持续的成员身份或应用访问需要定期重新证明,从而进一步缩小特权蔓延或过时授权的窗口。

实践问题场景

星巴克必须强化其 Azure 资产,该资产托管了面向客户的 API、内部业务线应用和分析工作负载,同时要满足跨多个订阅的严格数据保护和最低权限要求。

  1. 使用 Microsoft Defender for Cloud 建立安全态势基线并提高 Secure Score
  1. 在中心虚拟网络上启用 DDoS Protection Standard
  1. 使用 Just-in-time (JIT) VM 访问锁定管理端口
  1. 使用 Key Vault 和 Managed HSM 集中化密钥和加密控制
  1. 部署 Microsoft Sentinel 以进行检测和响应
  1. 使用 AIP 标签和自动标记强制执行数据敏感性
  1. 使用 PIM 治理特权并通过访问评审验证访问权限

Azure Monitor、备份和站点恢复 · 所有领域

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品