Microsoft AZ-500: 数据、存储和数据库安全 — 学习指南

属于 Microsoft Azure Security Engineer Associate AZ-500 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure 数据、存储和数据库安全的核心在于最小化信任、隔离数据平面、无处不在的加密,以及通过可审计的访问路径来实施最小权限原则。本节将解释如何加固 Azure Storage、Azure SQL 和 Azure Cosmos DB,选择正确的身份和密钥策略,以及防止数据泄露。所描述的每项控制措施都附有其背后的操作原理,以便您能够在生产环境中论证和维护这些配置。

保护 Azure 存储帐户和数据访问

存储帐户的授权和共享

示例:使用 Azure AD 为 blob 生成用户委托 SAS

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

按类型划分的服务安全

所有存储服务的网络隔离

需要标准化的操作设置

加密和密钥管理

静态加密层

密钥轮换和操作

示例:为存储帐户设置 CMK

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

加密范围

数据库平台安全:Azure SQL 和 Azure Cosmos DB

Azure SQL 身份验证和访问

数据保护功能

示例:启用服务器级审核到 Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Azure Cosmos DB 安全

监控、分类和外泄控制

由 Key Vault 支持的机密和连接字符串

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

信息保护和数据分类

数据外泄控制和安全访问模式

实践问题场景

Spotify 需要防止数据从开发人员子网和 AKS 工作负载外泄到未经授权的 Storage 和 SQL 终结点,同时使 CI/CD 管道能够运行集成测试。

  1. 为所有生产环境的 Storage 帐户和 Azure SQL 服务器禁用公共网络访问,并创建 Private Endpoints。 原因:强制所有数据平面流量通过 Private Link,消除公共入口/出口,并通过 VNet 和私有 DNS 实现严格的来源强制执行。

  2. 配置私有 DNS 区域,使用 A 记录将存储和数据库资源的 FQDN 映射到私有终结点 IP;链接所有必需的 VNet。 原因:防止 DNS 泄露到公共终结点,并确保客户端解析到预期的私有资源。

  3. 在 Storage 防火墙中,仅为生产环境的 AKS 集群和构建代理规模集标识添加资源实例规则;将默认操作设置为拒绝。 原因:即使在同一个 VNet 内,也只有经过批准的资源标识才能访问该帐户,从而阻止横向移动和来自不受信任工作负载的数据外泄。

  4. 在 AKS 上强制使用 Azure CNI,并启用带有服务终结点策略的服务终结点,以允许开发命名空间仅访问专用的非生产存储帐户。 原因:开发 Pod 获得 VNet IP,因此网络策略适用;终结点策略将任何非私有流量严格限制在经批准的帐户内。

  5. 在应用程序代码中,使用 Azure AD RBAC for Blob and Queue 替换共享密钥;在测试中不可避免需要共享时,签发具有存储访问策略和 1 小时过期的用户委托 SAS。 原因:与身份绑定的令牌是可审计和可吊销的;如果令牌在构建日志中暴露,短生命周期的 SAS 可将风险降至最低。

  6. 启用 Defender for SQL 的威胁检测和漏洞评估功能;将警报和 SQL 审计日志路由到中央 Log Analytics 工作区,并使用自动化的 Logic Apps 进行分类处理(禁用用户、吊销会话、添加临时防火墙拒绝规则)。 原因:托管检测功能可加速遏制 SQL 注入和异常访问,而 playbook 则使响应过程标准化并提速。

  7. 使用 Key Vault 的 CMK 保护 TDE 和 Storage 加密范围;启用软删除和清除保护;每季度轮换密钥,并将资源引用更新到最新的密钥版本。 原因:具有安全轮换功能的外部化加密控制满足合规性要求,并降低了操作错误的风险。

  8. 使用 SQL Information Protection 对 Azure SQL 中的敏感列进行分类,并将其载入 Microsoft Purview;为下游导出应用 MIP 敏感度标签。 原因:持久性标签随数据提取一起传输,限制了滥用,并使 DLP 工具能够在各种工具和设备上强制执行控制。

  9. 使用 Azure Firewall 锁定出口流量,仅允许构建/测试所需的 Azure 服务,对 Storage 和 SQL 使用 FQDN 标签,并拒绝通配符出站 HTTP(S) 流量。 原因:积极的安全模型确保流量只能到达经批准的终结点,防止数据流向攻击者的域。

这一系列操作可防止公共访问,限制了谁和什么可以访问数据,将访问权限与身份而非机密绑定,并使监控和快速响应操作化——所有这些都在通过范围限定、有时间限制的例外情况来保持开发人员的速度。


计算、容器和端点安全 · 所有领域 · 密钥管理、加密技术和证书

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品