Microsoft AZ-305: 安全架构与零信任 — 学习指南

属于 Microsoft Azure Solutions Architect Expert AZ-305 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure 上的安全架构以零信任为基础:永不信任,始终验证,显式授权,并假设存在泄露。架构必须强制执行身份驱动的访问、微分段、强大的数据保护以及持续的威胁检测与响应。本节将身份与机密、数据保护、网络控制和云原生威胁防御这几大支柱连接起来,形成与 Azure 平台能力相一致的内聚设计。

身份、机密和零信任基础

零信任始于强大的身份验证和最小权限。每个工作负载和人类身份都应在访问时进行评估,并采用条件性控制和短期令牌。通过将权限范围限定在最窄资源边界上的最小操作集来强制执行最小权限,并在适用时优先使用 Privileged Identity Management (PIM) 进行即时 (JIT) 提升。

Azure Key Vault 是管理机密和密钥的核心。存在两种数据平面授权模型:

软删除和清除保护可防止意外或恶意丢失。软删除会将已删除的对象保留一段保留期(可配置为 7-90 天,默认为 90 天),以便恢复。启用清除保护后,即使是高权限用户,在保留期到期前也无法永久清除软删除的项目。对于生产环境的保管库,应同时启用这两项功能。Managed HSM 提供由 Azure 控制的、经过 FIPS 140-2 Level 3 验证的专用硬件安全模块。它仅支持密钥(不支持机密/证书),使用 Azure RBAC 及 Managed HSM Administrator、Crypto Officer 和 Crypto User 等角色,并且始终开启软删除和清除保护。当您需要硬件支持的密钥隔离、基于仲裁的管理或对加密边界控制的法规保障时,请使用 Managed HSM。

Azure Managed Identities 为 Azure 托管的工作负载消除了凭据。系统分配的标识与单个资源的生命周期绑定;删除资源会同时删除该标识。它们非常适合需要独立授权边界的单一资源(如一个 Function App 或 VM)。用户分配的标识是独立的,可以附加到多个资源;当计算资源被替换或横向扩展时,它们仍然存在,因此适用于资源池、蓝绿部署或需要在多个实例间保持一致身份的场景。工作负载通过调用实例元数据服务 (IMDS)(地址为 169.254.169.254)或平台的托管标识终结点,为某个资源(例如,https://vault.azure.net 用于 Key Vault)请求访问令牌,从而无需机密即可获取令牌。使用 Azure RBAC 为该标识授予目标资源上的最小权限角色;平台会自动轮换凭据。

Azure AD Workload Identity Federation 无需在外部 CI/CD 和 Kubernetes 中存储云凭据。对于 GitHub Actions,使用 GitHub OIDC 颁发者 (token.actions.githubusercontent.com) 在 Azure AD 应用程序上创建一个联合凭据,并按存储库、分支或环境进行约束。GitHub 在运行时将其 OIDC 令牌交换为 Azure AD 令牌;将 Azure 角色分配给该应用程序,并为每个工作流强制执行最小权限。对于 Kubernetes (AKS),在集群上启用 OIDC 并配置 Azure AD 工作负载身份。通过联合凭据将 ServiceAccount 的 OIDC 令牌映射到 Azure AD 应用程序或用户分配的托管标识,然后将 Azure 角色绑定到该标识。Pod 将其投射的 OIDC 令牌交换为 Azure 令牌,以调用 Key Vault 或 Storage 等服务——无需机密或节点级代理,且隔离性优于传统的 aad-pod-identity。

威胁防护、SIEM/SOAR 及云应用治理

Microsoft Defender for Cloud 提供云安全态势管理和工作负载保护。Secure Score 通过评估配置错误和推荐强化设置(例如,启用 MFA、强制磁盘加密或限制公共终结点)来量化风险。通过在管理组范围分配策略来推动 Secure Score 的改进,以标准化基线。工作负载保护涵盖服务器、容器、数据库、存储、Key Vault 和 App Service,提供威胁检测、漏洞评估以及即时 VM 访问、自适应应用程序控制和文件完整性监控等功能。法规合规性将您的环境映射到标准(Azure Security Benchmark、CIS、PCI-DSS、ISO 27001),并显示策略控制的通过/失败情况;使用此功能与治理相关方一起跟踪和修复差距。

Microsoft Sentinel 是云原生的 SIEM 和 SOAR。数据连接器用于载入来自 Azure Activity、Azure AD 登录和审计、Microsoft 365、Microsoft Defender 套件、Azure 资源以及通过 Syslog/CEF 或 AMA/Log Analytics Agents 载入的非 Azure 源的遥测数据。分析规则使用 KQL 检测威胁:用于定期关联的计划规则、用于低延迟检测的近实时规则以及用于行为洞察的机器学习/异常模板。调整规则阈值、抑制和实体映射,以减少噪音并丰富事件。使用在 Logic Apps 中构建的 SOAR playbook 自动化响应;通过 Defender for Endpoint 触发受感染主机的隔离、在 Azure AD 中禁用可疑账户、撤销会话、清除恶意邮件或通知并创建工单。使用自动化规则根据事件属性路由事件、按严重性标记以及调用 playbook。

Microsoft Defender for Cloud Apps 治理 SaaS 使用情况。影子 IT 发现功能引入防火墙/代理日志和终结点遥测数据,以识别未经批准的应用,对其进行风险排名,并允许您批准/取消批准。与 Defender for Endpoint 集成以实现持续发现。会话控制通过反向代理应用实时的 Conditional Access App Control 来强制执行策略,例如阻止非托管设备下载、要求下载前对文档进行标记、应用水印或限制剪切/复制/粘贴——而无需修改 SaaS 应用。

数据保护和机密计算

Azure Information Protection 通过敏感度标签来实施数据分类和保护。标签定义了分类、视觉标记、加密 (Azure Rights Management) 和使用权限(查看、打印、转发、离线访问)。通过标签策略向选定用户发布标签,并在适当情况下要求强制标记。自动标记策略可以根据内容检查(例如,PII 模式、关键字)在终结点上的 Office 应用中应用标签,以及通过数据治理工具在服务中对静态/传输中的数据应用标签,从而减少用户错误并加强基线保护。使用降级理由提示并审计标签更改以支持治理。

Azure Confidential Computing 通过在基于硬件的受信任执行环境 (Trusted Execution Environments) 中执行工作负载来保护使用中的数据。机密 VM(例如 AMD SEV-SNP 或 Intel TDX)会加密 VM 内存并提供完整性,从而保护来宾工作负载免受云主机和其他租户的侵害。将其用于需要 enclave 级别保护而无需更改应用的直接迁移 (lift-and-shift) 场景。AKS 上的机密容器在机密节点池上运行容器化工作负载;结合加密的容器镜像和证明来强制仅运行经过证明的工作负载。在释放机密之前,使用 Azure Attestation 执行证明,以验证平台和工作负载的度量 (quotes)。将证明检查集成到您的控制平面或部署管道中;只有在成功证明后,Key Vault 或外部 KMS 才应向工作负载释放解密密钥,从而完成使用中数据的保护。

网络分段、边界和纵深 DDoS 防御

网络微分段限制了横向移动,并与身份验证相结合以强制执行零信任。网络安全组 (Network Security Groups) 是应用于子网或 NIC 的有状态数据包过滤器;使用服务标签和显式拒绝规则来限制东西向和南北向流量,默认拒绝不必要的端口,并使用 NSG 流日志进行记录。应用程序安全组 (Application Security Groups) 抽象了动态工作负载组,因此您可以根据应用程序角色而不是 IP 地址来编写 NSG 规则,从而实现可随自动缩放和临时地址扩展的、基于意图的分段。

Azure Firewall 提供集中的、完全有状态的 L3–L7 层控制,具备应用程序和网络规则、FQDN 过滤、DNAT/SNAT、基于威胁情报的过滤等功能,其 Premium 功能(如 TLS 检查和 IDPS)可对出站和入站流量进行深度检查。使用防火墙策略 (Firewall Policy) 实现基于意图的配置和跨区域继承。使用用户定义路由将出口流量路由通过 Azure Firewall,并与 Private Endpoints 配对,使 PaaS 流量不经由公共互联网。

面向 Web 的应用程序应置于 Web 应用程序防火墙 (Web Application Firewall) 之后。在 Application Gateway 上部署 WAF,以实现区域性的、与 VNet 集成的第 7 层负载均衡;或在 Azure Front Door 上部署,以实现全局任播入口和 CDN 集成。启用 OWASP 托管规则,并添加用于路径/地理位置/IP 过滤和机器人防御的自定义规则,并在边缘与 DDoS 策略集成。

DDoS Protection Standard 为 VNet 中的公共端点增加了自适应的实时缓解措施、遥测数据以及在攻击期间进行横向扩展的成本保护。在 VNet 级别应用 DDoS Protection Plans,以保护所有关联的公共 IP 资源,使用模拟流量进行测试,并审查指标和警报。分层部署您的防御:在边缘进行 DDoS 防护,在 L7 使用 WAF,使用 Azure Firewall 实现 L3–L7 策略,使用 NSG/ASG 进行微分段,并结合条件访问和设备合规性实现身份驱动的强制执行。

实际问题场景

星巴克正在 Azure 上使用 AKS、Azure SQL Database 和 Event Hubs 对一个多区域订购平台进行现代化改造。该架构必须采用零信任模型:消除嵌入式密钥、分段网络、保护使用中的数据,并实现跨云和 SaaS 的统一威胁检测与自动响应。

  1. 为工作负载强制执行基于身份的访问
  1. 联合 CI/CD,无需存储凭据
  1. 保护密钥和机密,并提供恢复保证
  1. 分段网络并集中出口流量
  1. 保护公共边缘
  1. 治理 SaaS 访问和非托管设备
  1. 分类和保护敏感数据
  1. 保护用于支付处理的使用中数据
  1. 建立安全态势管理和合规性
  1. 集中检测并编排响应

此设计端到端地应用了零信任原则:身份被持续验证,权限是最小且即时的,网络通过集中检查进行微分段,数据在静态和使用中都受到分类和保护,而持续的威胁检测与自动化响应则缩短了平均遏制时间。


高可用性、灾难恢复与业务连续性 · 所有领域 · 集成与消息传递架构

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品