Microsoft AZ-500: 应用安全和 DevSecOps — 学习指南

属于 Microsoft Azure Security Engineer Associate AZ-500 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure 中的应用安全和 DevSecOps 专注于防止身份滥用、保护入口和 API、在管道中实现安全左移、保护静态和传输中的机密,以及实施稳健的发布治理。有效的设计能够消除长期有效的机密、使用最小权限、验证每个调用者,并在代码、依赖项、基础设施和运行时中制度化地进行持续检测和修复。

保护应用身份、入口和 API

在 Microsoft Entra ID (Azure AD) 中保护应用身份,首先需要进行范围明确的应用注册并选择正确的 OAuth 2.0 流程:

Application Gateway WAF v2Azure Front Door WAF 保护公共入口免受 OWASP Top 10 威胁:

API Management (APIM) 实施多层安全态势:

用于 JWT 范围强制执行和限制的 APIM 策略示例:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

DevSecOps 管道强化和 Defender for DevOps

Azure DevOpsGitHub Actions 必须在不使用长期有效机密的情况下向 Azure 进行身份验证:

使用 Azure CLI 创建联合凭据(GitHub OIDC 示例):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOpsAzure ReposGitHub 集成,可发现以下问题:

机密管理与平台集成

Key Vault 提供集中的机密、密钥和证书管理,并带有全面的控制措施:

App Service Key Vault 引用示例:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass(节选):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

管道应在作业运行时获取机密:

安全 SDLC、容器、日志记录和发布

安全 SDLC 实践可在部署前降低风险:

容器镜像安全是供应链完整性的基础:

应用程序日志记录不得泄露机密或 PII:

安全发布实践强制执行受控的晋级:

实践问题场景

Fabrikam 公司正在向互联网发布一个多租户 SaaS API。要求:阻止 OWASP Top 10 攻击,按操作验证 OAuth 范围,防止机密出现在存储库中,限制滥用客户端,并确保只有签名的容器镜像能在生产环境中运行。

  1. 前端和 WAF
  1. API 网关策略
  1. 身份和许可
  1. 使用 OIDC 的 DevSecOps
  1. 容器供应链
  1. 注册中心和运行时控制
  1. 机密和配置
  1. 发布治理
  1. 可观察性健康

Microsoft Sentinel 和安全运营 · 所有领域 · 混合云和多云安全

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品