Microsoft AZ-305: 安全架构与零信任 — 学习指南
属于 Microsoft Azure Solutions Architect Expert AZ-305 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure 上的安全架构以零信任为基础:永不信任,始终验证,显式授权,并假设存在泄露。架构必须强制执行身份驱动的访问、微分段、强大的数据保护以及持续的威胁检测与响应。本节将身份与机密、数据保护、网络控制和云原生威胁防御这几大支柱连接起来,形成与 Azure 平台能力相一致的内聚设计。
身份、机密和零信任基础
零信任始于强大的身份验证和最小权限。每个工作负载和人类身份都应在访问时进行评估,并采用条件性控制和短期令牌。通过将权限范围限定在最窄资源边界上的最小操作集来强制执行最小权限,并在适用时优先使用 Privileged Identity Management (PIM) 进行即时 (JIT) 提升。
Azure Key Vault 是管理机密和密钥的核心。存在两种数据平面授权模型:
- 访问策略是传统的基于保管库的 ACL 模型。它们向主体授予精细的机密/密钥/证书权限,但不能与 Azure RBAC 的拒绝分配或 PIM 集成,并且由于其范围仅限于保管库,因此会使大规模治理变得复杂。
- Azure RBAC for Key Vault 是现代模型。在保管库上启用后,数据平面权限由 Azure RBAC 角色(例如,Key Vault Secrets User、Key Vault Crypto Officer)控制,可在不同范围(管理组、订阅、资源组)内继承,支持拒绝分配,并与 PIM 和 Access Reviews 集成。为实现一致性和集中治理,请选择 RBAC;不要在同一个保管库上混合使用这两种模型。
软删除和清除保护可防止意外或恶意丢失。软删除会将已删除的对象保留一段保留期(可配置为 7-90 天,默认为 90 天),以便恢复。启用清除保护后,即使是高权限用户,在保留期到期前也无法永久清除软删除的项目。对于生产环境的保管库,应同时启用这两项功能。Managed HSM 提供由 Azure 控制的、经过 FIPS 140-2 Level 3 验证的专用硬件安全模块。它仅支持密钥(不支持机密/证书),使用 Azure RBAC 及 Managed HSM Administrator、Crypto Officer 和 Crypto User 等角色,并且始终开启软删除和清除保护。当您需要硬件支持的密钥隔离、基于仲裁的管理或对加密边界控制的法规保障时,请使用 Managed HSM。
Azure Managed Identities 为 Azure 托管的工作负载消除了凭据。系统分配的标识与单个资源的生命周期绑定;删除资源会同时删除该标识。它们非常适合需要独立授权边界的单一资源(如一个 Function App 或 VM)。用户分配的标识是独立的,可以附加到多个资源;当计算资源被替换或横向扩展时,它们仍然存在,因此适用于资源池、蓝绿部署或需要在多个实例间保持一致身份的场景。工作负载通过调用实例元数据服务 (IMDS)(地址为 169.254.169.254)或平台的托管标识终结点,为某个资源(例如,https://vault.azure.net 用于 Key Vault)请求访问令牌,从而无需机密即可获取令牌。使用 Azure RBAC 为该标识授予目标资源上的最小权限角色;平台会自动轮换凭据。
Azure AD Workload Identity Federation 无需在外部 CI/CD 和 Kubernetes 中存储云凭据。对于 GitHub Actions,使用 GitHub OIDC 颁发者 (token.actions.githubusercontent.com) 在 Azure AD 应用程序上创建一个联合凭据,并按存储库、分支或环境进行约束。GitHub 在运行时将其 OIDC 令牌交换为 Azure AD 令牌;将 Azure 角色分配给该应用程序,并为每个工作流强制执行最小权限。对于 Kubernetes (AKS),在集群上启用 OIDC 并配置 Azure AD 工作负载身份。通过联合凭据将 ServiceAccount 的 OIDC 令牌映射到 Azure AD 应用程序或用户分配的托管标识,然后将 Azure 角色绑定到该标识。Pod 将其投射的 OIDC 令牌交换为 Azure 令牌,以调用 Key Vault 或 Storage 等服务——无需机密或节点级代理,且隔离性优于传统的 aad-pod-identity。
威胁防护、SIEM/SOAR 及云应用治理
Microsoft Defender for Cloud 提供云安全态势管理和工作负载保护。Secure Score 通过评估配置错误和推荐强化设置(例如,启用 MFA、强制磁盘加密或限制公共终结点)来量化风险。通过在管理组范围分配策略来推动 Secure Score 的改进,以标准化基线。工作负载保护涵盖服务器、容器、数据库、存储、Key Vault 和 App Service,提供威胁检测、漏洞评估以及即时 VM 访问、自适应应用程序控制和文件完整性监控等功能。法规合规性将您的环境映射到标准(Azure Security Benchmark、CIS、PCI-DSS、ISO 27001),并显示策略控制的通过/失败情况;使用此功能与治理相关方一起跟踪和修复差距。
Microsoft Sentinel 是云原生的 SIEM 和 SOAR。数据连接器用于载入来自 Azure Activity、Azure AD 登录和审计、Microsoft 365、Microsoft Defender 套件、Azure 资源以及通过 Syslog/CEF 或 AMA/Log Analytics Agents 载入的非 Azure 源的遥测数据。分析规则使用 KQL 检测威胁:用于定期关联的计划规则、用于低延迟检测的近实时规则以及用于行为洞察的机器学习/异常模板。调整规则阈值、抑制和实体映射,以减少噪音并丰富事件。使用在 Logic Apps 中构建的 SOAR playbook 自动化响应;通过 Defender for Endpoint 触发受感染主机的隔离、在 Azure AD 中禁用可疑账户、撤销会话、清除恶意邮件或通知并创建工单。使用自动化规则根据事件属性路由事件、按严重性标记以及调用 playbook。
Microsoft Defender for Cloud Apps 治理 SaaS 使用情况。影子 IT 发现功能引入防火墙/代理日志和终结点遥测数据,以识别未经批准的应用,对其进行风险排名,并允许您批准/取消批准。与 Defender for Endpoint 集成以实现持续发现。会话控制通过反向代理应用实时的 Conditional Access App Control 来强制执行策略,例如阻止非托管设备下载、要求下载前对文档进行标记、应用水印或限制剪切/复制/粘贴——而无需修改 SaaS 应用。
数据保护和机密计算
Azure Information Protection 通过敏感度标签来实施数据分类和保护。标签定义了分类、视觉标记、加密 (Azure Rights Management) 和使用权限(查看、打印、转发、离线访问)。通过标签策略向选定用户发布标签,并在适当情况下要求强制标记。自动标记策略可以根据内容检查(例如,PII 模式、关键字)在终结点上的 Office 应用中应用标签,以及通过数据治理工具在服务中对静态/传输中的数据应用标签,从而减少用户错误并加强基线保护。使用降级理由提示并审计标签更改以支持治理。
Azure Confidential Computing 通过在基于硬件的受信任执行环境 (Trusted Execution Environments) 中执行工作负载来保护使用中的数据。机密 VM(例如 AMD SEV-SNP 或 Intel TDX)会加密 VM 内存并提供完整性,从而保护来宾工作负载免受云主机和其他租户的侵害。将其用于需要 enclave 级别保护而无需更改应用的直接迁移 (lift-and-shift) 场景。AKS 上的机密容器在机密节点池上运行容器化工作负载;结合加密的容器镜像和证明来强制仅运行经过证明的工作负载。在释放机密之前,使用 Azure Attestation 执行证明,以验证平台和工作负载的度量 (quotes)。将证明检查集成到您的控制平面或部署管道中;只有在成功证明后,Key Vault 或外部 KMS 才应向工作负载释放解密密钥,从而完成使用中数据的保护。
网络分段、边界和纵深 DDoS 防御
网络微分段限制了横向移动,并与身份验证相结合以强制执行零信任。网络安全组 (Network Security Groups) 是应用于子网或 NIC 的有状态数据包过滤器;使用服务标签和显式拒绝规则来限制东西向和南北向流量,默认拒绝不必要的端口,并使用 NSG 流日志进行记录。应用程序安全组 (Application Security Groups) 抽象了动态工作负载组,因此您可以根据应用程序角色而不是 IP 地址来编写 NSG 规则,从而实现可随自动缩放和临时地址扩展的、基于意图的分段。
Azure Firewall 提供集中的、完全有状态的 L3–L7 层控制,具备应用程序和网络规则、FQDN 过滤、DNAT/SNAT、基于威胁情报的过滤等功能,其 Premium 功能(如 TLS 检查和 IDPS)可对出站和入站流量进行深度检查。使用防火墙策略 (Firewall Policy) 实现基于意图的配置和跨区域继承。使用用户定义路由将出口流量路由通过 Azure Firewall,并与 Private Endpoints 配对,使 PaaS 流量不经由公共互联网。
面向 Web 的应用程序应置于 Web 应用程序防火墙 (Web Application Firewall) 之后。在 Application Gateway 上部署 WAF,以实现区域性的、与 VNet 集成的第 7 层负载均衡;或在 Azure Front Door 上部署,以实现全局任播入口和 CDN 集成。启用 OWASP 托管规则,并添加用于路径/地理位置/IP 过滤和机器人防御的自定义规则,并在边缘与 DDoS 策略集成。
DDoS Protection Standard 为 VNet 中的公共端点增加了自适应的实时缓解措施、遥测数据以及在攻击期间进行横向扩展的成本保护。在 VNet 级别应用 DDoS Protection Plans,以保护所有关联的公共 IP 资源,使用模拟流量进行测试,并审查指标和警报。分层部署您的防御:在边缘进行 DDoS 防护,在 L7 使用 WAF,使用 Azure Firewall 实现 L3–L7 策略,使用 NSG/ASG 进行微分段,并结合条件访问和设备合规性实现身份驱动的强制执行。
实际问题场景
星巴克正在 Azure 上使用 AKS、Azure SQL Database 和 Event Hubs 对一个多区域订购平台进行现代化改造。该架构必须采用零信任模型:消除嵌入式密钥、分段网络、保护使用中的数据,并实现跨云和 SaaS 的统一威胁检测与自动响应。
- 为工作负载强制执行基于身份的访问
- 为需要访问 Key Vault 和 Storage 的 AKS 工作负载实施用户分配的托管身份。在资源组范围分配最低权限的 RBAC 角色(Key Vault Secrets User, Storage Blob Data Reader)。选择原因:托管身份消除了密钥,支持共享稳定身份的横向扩展 Pod,并通过 Azure RBAC 与 PIM/Access Reviews 集成。
- 联合 CI/CD,无需存储凭据
- 为 GitHub Actions 配置 Azure AD 工作负载身份联合,使用 GitHub OIDC 颁发者和存储库/环境约束。工作流在运行时获取 Azure 令牌以部署 Bicep 和 Helm。选择原因:消除了 PAT/密钥,将爆炸半径缩小到特定的存储库/分支,并支持条件声明。
- 保护密钥和机密,并提供恢复保证
- 使用启用了 RBAC 权限模型、软删除和清除保护的 Azure Key Vault。存储连接字符串和应用程序机密;将 Azure SQL 的 TDE 保护器密钥存储在 Managed HSM 中,以获得 FIPS Level 3 级别的保证。选择原因:为关键加密材料提供集中审计、可恢复性和基于硬件的密钥隔离。
- 分段网络并集中出口流量
- 为不同层级(Web、API、数据)应用带有默认拒绝规则的 NSG 和 ASG。强制所有出口流量通过具有 IDPS 和 TLS 检查功能的 Azure Firewall Premium;为 Azure SQL 和 Key Vault 使用 Private Endpoints。选择原因:在子网/NIC 级别实现微分段,通过深度包检测控制数据外泄,并实现对 PaaS 的私有访问。
- 保护公共边缘
- 在 Web 层前部署 Azure Front Door,其 WAF 策略使用 OWASP CRS 和用于地理位置/IP 节流及机器人签名的自定义规则。在托管 Application Gateway 的中心 VNet 上启用 DDoS Protection Standard,以实现区域故障转移。选择原因:在全球范围内吸收容量耗尽型攻击,并在 L7 漏洞利用到达 AKS 之前将其阻止。
- 治理 SaaS 访问和非托管设备
- 将 Microsoft Defender for Cloud Apps 与 Conditional Access App Control 集成,以对 M365 和经批准的第三方 SaaS 强制执行会话控制:在非托管设备上阻止下载,要求下载时附加敏感度标签,并添加水印。选择原因:无需更改应用程序即可实现实时控制,并在所有 SaaS 应用中实现一致的策略执行。
- 分类和保护敏感数据
- 定义具有加密和使用权限的 Azure Information Protection 敏感度标签(公共、机密、高度机密 – 客户数据)。为 Office 中以及 SharePoint/OneDrive 中静态的 PII 模式启用自动标记策略。选择原因:标准化数据处理方式,减少用户错误,并保持持久性保护。
- 保护用于支付处理的使用中数据
- 在 AKS 机密节点池上运行支付微服务,在机密 VM (AMD SEV-SNP) 上运行批量风险模型。通过 Azure Attestation 控制解密密钥的访问;只有经过证明的节点/Pod 才能从 Key Vault 接收机密。选择原因:保护内存免受主机/租户访问,并建立可度量的启动和工作负载完整性。
- 建立安全态势管理和合规性
- 在管理组级别启用 Microsoft Defender for Cloud,并应用 Azure Security Benchmark 和 PCI-DSS 标准。开启相关的 Defender 计划(容器、服务器、SQL、Key Vault)和 JIT VM 访问。选择原因:提供集中的安全分数、法规遵从性映射和工作负载原生保护。
- 集中检测并编排响应
- 通过数据连接器(Azure AD、Azure Activity、M365、Defender、AKS 日志、Firewall)将遥测数据载入 Microsoft Sentinel。部署分析规则,用于检测凭据盗窃、可疑出口流量、容器逃逸和异常管理员活动。使用 Logic Apps Playbook 实现自动化,以禁用受感染的帐户、隔离 AKS 节点、在 Azure Firewall 中阻止出口流量并创建工单。选择原因:提供云原生 SIEM/SOAR 功能,可快速部署规则,并与 Microsoft 安全信号紧密集成。
此设计端到端地应用了零信任原则:身份被持续验证,权限是最小且即时的,网络通过集中检查进行微分段,数据在静态和使用中都受到分类和保护,而持续的威胁检测与自动化响应则缩短了平均遏制时间。
← 高可用性、灾难恢复与业务连续性 · 所有领域 · 集成与消息传递架构 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →