Microsoft AZ-500: 计算、容器和端点安全 — 学习指南

属于 Microsoft Azure Security Engineer Associate AZ-500 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

本节为保护 IaaS 和 PaaS 中的 Azure 计算、容器和端点提供操作参考。它重点介绍如何配置保护措施、其重要性,以及如何使用 Azure 原生控件来一致地强制执行这些措施。

计算和端点安全

Azure VM 平台保护和加密选项是基础。

PaaS 计算:App Service 和 Functions

默认安全的模式可减少 PaaS 的攻击面。

Kubernetes 和容器安全

端到端地加固集群和供应链。

使用集群的托管标识将 ACR 附加到 AKS 的简短示例:

az aks update -g rg-aks -n myAKS --attach-acr myAcrName

治理、策略与强制执行

一致的控制需要在部署时和运行时都实施策略。

在缺少所需虚拟机扩展时进行部署的简短策略片段:

"policyRule": {
  "if": { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
  "then": {
    "effect": "DeployIfNotExists",
    "details": {
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "name": "MDE.Windows"
    }
  }
}

用于限制镜像仓库的简短 Gatekeeper 约束:

apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sAllowedRepos
metadata:
  name: allowed-acr-only
spec:
  parameters:
    repos:
    - myacr.azurecr.io/

实际问题场景

Adobe 公司正在将一个支付微服务迁移到 Azure。安全要求规定零公共暴露、只使用签名镜像,以及在切换期间对旧版虚拟机进行有时间限制的管理员访问。

  1. 将 AKS 控制平面设为私有并锁定出口流量。
  1. 强制使用签名镜像并限制镜像仓库。
  1. 使用私有端点和最小权限角色保护 ACR。
  1. 启用 Defender for Containers 和 ACR 镜像扫描。
  1. 通过身份验证和私有访问保护基于 App Service 的管理工具。
  1. 在切换期间对旧版主机使用 Just-in-Time (JIT) VM 访问。
  1. 标准化加密选项:磁盘使用带 CMK 的 SSE;虚拟机使用受信任启动 (Trusted Launch)。
  1. 应用 Azure Policy 和准入控制作为护栏。
  1. 通过持续治理进行验证和运营。

网络安全架构 · 所有领域 · 数据、存储和数据库安全

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品