Microsoft AZ-500: 混合云和多云安全 — 学习指南
属于 Microsoft Azure Security Engineer Associate AZ-500 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure 中的混合云与多云安全,其核心在于建立一个统一的控制平面,将 Azure 原生的治理、监控和保护能力扩展到本地数据中心及其他云环境。Azure Arc 提供资源投射和扩展框架;Microsoft Defender for Cloud 提供 CSPM 和威胁防护;Azure Policy 和 Guest Configuration 强制执行基线;Azure Monitor Agent 和数据收集规则(Data Collection Rules)实现安全的日志路由;Microsoft Entra ID 支撑身份体系。运营目标是最小化信任假设,仅要求出站连接,在所有环境中标准化 RBAC 和策略,并集中进行检测与响应。
已启用 Azure Arc 的服务器、Kubernetes 和 SQL
已启用 Azure Arc 的服务器
- 载入 (Onboarding)
- 方法:一次性脚本(门户/CLI)、大规模自动化(
Configuration Manager、组策略、Windows Admin Center、自定义管道)以及基于映像的预安装。 - 身份:使用具有
Azure Connected Machine Onboarding角色的最低权限服务主体,并将其范围限定在目标资源组。这样无需宽泛的参与者(Contributor)权限即可完成注册。 - 原因:受限的载入身份加上自动化部署,可以防止凭据蔓延并提高可重复性。
- 示例:
- 方法:一次性脚本(门户/CLI)、大规模自动化(
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- 代理要求与扩展
- `Connected Machine` 代理 (`azcmagent`) 是必需的;它在 TCP 443 端口上使用出站 TLS 1.2,并且需要本地管理员/root 权限进行安装。
- 不要对其流量进行 SSL 检查;该代理在某些流程的握手过程中会执行双向 TLS 和证书固定。
- 使用 Arc 扩展来部署各项功能:`Azure Monitor Agent`(首选)、`Defender for Endpoint`/`Defender for Servers` 组件、`Update Manager` 和 `Guest Configuration`。
- 原因:扩展为非 Azure 主机提供了 Azure 风格的生命周期和合规性管理,且无需任何入站端口。
- RBAC
- `Azure Connected Machine Onboarding`:注册计算机。
- `Azure Connected Machine Resource Administrator`:管理 Arc 服务器资源及其扩展。
- `Policy Contributor/Reader`:管理策略的强制执行和可见性。
- 原因:职责分离——载入与持续管理分开——可以减小爆炸半径。
- 私有连接
- 通过创建 `Private Link Scope` 和用于 Arc 控制平面服务的私有终结点,来为已启用 Arc 的服务器使用 `Private Link`,并与 `Private DNS` 区域和本地 DNS 转发器集成。
- 原因:强制代理通过您的私有网络路径进行通信,消除了对公网出口的依赖,并满足严格的出口控制要求。
已启用 Azure Arc 的 Kubernetes
- 集群连接 (Cluster connect)
- 使用以下命令连接集群:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
Cluster Connect建立一个反向的、仅出站的通道,这样您就可以运行kubectl/门户操作,而无需开放入站防火墙规则。原因:无需 VPN 或公网暴露,同时实现了即时 (just-in-time) 操作和审计。
GitOps
- 使用基于
Flux v2的GitOps扩展,从 Git 声明集群状态;将配置绑定到命名空间和服务帐户,以实现多团队租用。 - 原因:通过声明式的、已签名的清单,实现漂移控制和可重复的修复。
- 示例(缩写):
- 使用基于
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- 策略
- 通过 `azurepolicy` 扩展启用 `Azure Policy for Kubernetes` (`Gatekeeper v3`);分配内置的计划(initiatives)来阻止特权 Pod、`hostPath` 或缺少 `seccomp` 配置文件的部署。
- 原因:在部署时强制执行准入控制,从而减少运行时风险暴露。
- Defender 集成
- 在 Arc 集群上,启用 `Defender for Containers`。这将部署所需的代理,以收集 `Kube` 审计事件、检测异常行为,并支持对镜像和工作负载的漏洞发现。
- 原因:在单一计划下,将威胁检测和安全态势与云原生集群统一起来。
已启用 Azure Arc 的 SQL Server 和混合清单
- 使用 `SQL Server` 扩展,载入运行在已启用 Arc 的计算机上的 `SQL Server` 实例;这将 `SQL` 作为 Azure 资源呈现出来。
- 在计算机上启用 `Defender for SQL` 以进行漏洞评估和高级威胁检测;从 `Defender for Cloud` 配置自动预配以确保覆盖率。
- 使用 Arc 清单和 `Azure Resource Graph` 来查询混合资产、标记重要性级别以及限定策略范围(例如,强制执行仅 TLS 的终结点和强密码套件)。
- 原因:为传统的、基于 VM 的 `SQL` 以及 PaaS 数据库提供一致的治理和安全分析。
### 与 Microsoft Defender for Cloud 的多云集成
多云连接器
- AWS
- 在 Defender for Cloud 中创建 AWS 连接器;在 Organization 级别部署提供的 CloudFormation 模板或 StackSet,以创建只读的跨账户角色和事件转发。
- 为 Defender for Servers 和 Containers 选择性启用代理自动预配。
- 理由:组织级别的接入可确保新账户无需手动操作即可继承安全控制。
- Google Cloud
- 创建 GCP 连接器;在 Organization 级别使用最低权限服务账户部署推荐的 Terraform 或 Deployment Manager 模板。
- 理由:标准化的最低权限访问可将态势管理自动扩展到新的项目和文件夹。
云安全态势管理 (CSPM)
- 将 Azure、AWS、GCP 和本地/边缘(通过 Arc)的资源聚合到 Defender for Cloud 的安全分数和法规符合性仪表板中。
- 在管理组级别分配内置计划(CIS、NIST、PCI);通过 Azure Policy Guest Configuration 将操作系统级别的基线扩展到 Arc 服务器。
- 使用建议来驱动修复任务,并在支持的情况下通过 DeployIfNotExists 策略自动修复(例如,将 Azure Monitor Agent 部署到 Arc 服务器)。
- 理由:跨异构平台的单一符合性模型可降低审计复杂性并加速修复。
威胁防护
- 跨云启用相关的 Defender 计划(Servers、Containers、SQL、Storage);集中配置自动预配和数据收集设置。
- 理由:通用的警报分类法和分析功能可为您的 SIEM 提供规范化的信号。
### 混合身份与安全监控
混合身份与本地 AD 安全
- 同步策略
- 使用密码哈希同步以实现恢复能力,并在需要应用本地密码策略和登录限制但又要最小化基础设施时,使用直通身份验证和无缝 SSO。这种组合可以最大限度地减少服务器占用空间并满足本地策略的强制执行要求。
- 使用 Synchronization Rules Editor 基于属性的筛选来排除账户(例如,givenName 以 LAB 开头的账户)。
- Microsoft Entra Connect 监控
- 部署 Azure AD Connect Health 来监控同步、域控制器和 AD FS(如果使用),并针对延迟、故障和有风险的配置发出警报。
- 特权访问
- 配置 Privileged Identity Management (PIM) 需要全局管理员角色。首先发现特权角色,然后启用即时 (just-in-time) 访问、审批和访问评审。
- 身份验证体验
- 对于混合加入的 Windows 设备,从 SSMS 使用 Active Directory 集成身份验证连接到 Azure SQL Database,以便在使用 Entra ID 令牌的同时最大限度地减少提示。
- AD 强化
- 强制执行分层管理模型,使用 LAPS 进行本地管理员密码轮换,禁用旧版协议,并使用 Defender for Identity 监控 Kerberos/NTLM 异常。
- 理由:良好的身份卫生习惯可防止凭据盗窃演变为跨环境的泄露事件。
Azure Monitor Agent (AMA)、数据收集规则 (DCR) 与安全日志收集
- 使用 Arc 扩展部署 AMA;编写 DCR 来精确定义要收集哪些 Windows 事件日志和 Syslog 设施,并将其路由到特定的 Log Analytics 工作区。
- 通过数据收集终结点 (DCE) 解耦引入终结点;使用 Azure Monitor Private Link Scope (AMPLS) 限制出口流量。
- DCR 片段示例:
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- 理由:与主机级别的配置漂移相比,DCR 提供了最低权限的遥测(仅收集所需内容),降低了成本,并简化了变更控制。
### 网络、DNS、代理和基于策略的基线
私有连接、DNS、代理和出站防火墙要求
- 仅出站模型
- Arc 代理、AMA、Defender 和策略扩展在 443 端口上使用出站 TLS 1.2。不应要求入站 NAT 或端口开放。
- Private Link
- 为 Arc 和 Azure Monitor 使用 Private Link Scopes;创建相应的 Private DNS zones 和条件转发器,以便混合计算机将服务 FQDN 解析为私有 IP。
- 代理
- 如果使用正向代理,请将 Azure 控制平面和数据引入 FQDN 加入允许列表,并对 Arc/Monitor 终结点绕过 SSL 检查。
- 在服务器上使用以下命令进行配置:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- 防火墙
- 允许到 Microsoft Entra ID(令牌颁发)、Azure Resource Manager(资源投射)、Arc 服务终结点、Azure Monitor 数据引入(您的 DCE/AMPLS)以及任何特定于扩展的存储库(例如,软件包仓库)的出站流量。
- 理由:可预测的、仅出站的流量减少了攻击面,并符合零信任出站控制模式。
使用 Azure Policy Guest Configuration 实现混合安全基线和修复
- 将 Guest Configuration 策略分配给 Arc 服务器,以审核和强制执行操作系统设置(例如,密码策略、BitLocker/LUKS、RDP/SSH 强化、CIS 控制)。
- 使用 DeployIfNotExists 策略在不合规的 Arc 计算机上自动安装 Guest Configuration 扩展;大规模触发修复任务。
- 与 Kubernetes 策略计划结合,用于集群基线(Pod 安全标准、网络策略)。
- 理由:基于策略的状态管理可持续强制执行护栏,防止配置漂移演变为风险。
集中式身份、日志记录、监控和事件响应
- 身份:使用管理组和 PIM 集中管理角色分配;在所有应用中使用 Access Reviews 和 Conditional Access。
- 日志记录和监控:将所有 Arc/AKS/GitOps/Defender 的遥测数据路由到中央 Log Analytics 工作区;标准化 DCR 和保留策略;如果需要,可导出到数据湖。
- 事件响应:接入 Microsoft Sentinel;为 Entra ID、Defender for Cloud、AWS CloudTrail 和 GCP 审计日志启用连接器;使用 Logic Apps playbooks 构建自动化遏制措施(例如,禁用用户、隔离终结点、撤销令牌)。
- 理由:统一的 SOC 视图和由 playbook 驱动的响应可减少在所有环境中检测和响应的平均时间。
实际问题场景
Contoso Ltd. 在两个本地数据中心、Azure、20 个 AWS 账户和 5 个 GCP 项目中运行工作负载。他们必须集中管理安全态势,强制执行操作系统和 Kubernetes 基线,并通过私有连接保护遥测数据,同时最大限度地减少入站防火墙暴露。
建立 Azure Arc 和私有出站
- 使用仅限于 Azure Connected Machine Onboarding 角色的服务主体,将所有本地 Windows/Linux 服务器载入 Azure Arc;为 Arc 配置一个 Private Link Scope,并将 DNS 转发器设置为 Azure Private DNS。
- 基本原理:最小权限载入和私有终结点可在无需公共出站的情况下实现安全的资源投射。
为 Kubernetes 启用 Arc 并部署 GitOps 和策略
- 将每个本地和 EKS/GKE 集群连接到 Azure Arc;启用 Cluster Connect;创建一个指向强化基线仓库的 Flux v2 GitOps 配置;为 Kubernetes 启用 Azure Policy。
- 基本原理:声明式状态和准入控制可在不开放入站端口的情况下,为所有集群提供一致、自动化的配置漂移修复。
启用 Defender for Cloud 多云连接器
- 使用提供的模板载入 AWS Organization 和 GCP Organization;启用针对 Servers 和 Containers 的 Defender 计划,并开启自动预配。
- 基本原理:组织级别的载入可保证新账户/项目自动继承安全控制和态势评估。
通过 Guest Configuration 强制执行混合操作系统基线
- 将 Guest Configuration 计划(与 CIS 对齐)分配给以 Arc 服务器为目标的管理组;使用 DeployIfNotExists 策略安装扩展并安排修复任务。
- 基本原理:策略驱动的强制执行可确保所有服务器都收敛到基线状态并保持合规。
使用 DCR/DCE 和 AMPLS 部署 AMA
- 通过 Arc 扩展推出 Azure Monitor Agent;编写 DCR 以收集安全日志和关键的 Syslog;创建一个 Data Collection Endpoint 并将其绑定到 Azure Monitor Private Link Scope。
- 基本原理:DCR 的范围限定可限制数据泄露,而 Private Link 可确保数据引入保留在私有网络上。
强化混合身份并监控同步健康状况
- 实施带无缝 SSO 的直通身份验证和密码哈希同步;部署 Azure AD Connect Health;从角色发现开始,使用 PIM 保护特权角色。
- 基本原理:本地策略适用于登录,SSO 减少了提示,PIM 降低了常设特权风险。
在 Sentinel 中集中进行检测和响应
- 连接 Entra ID、Defender for Cloud、AWS CloudTrail 和 GCP 审计日志;为 Arc/AKS 基线漂移和可疑容器活动创建分析规则;实施 Logic Apps playbooks 以实现自动化遏制。
- 基本原理:统一的分析和自动化可减少所有环境中的检测和响应时间。
← 应用安全和 DevSecOps · 所有领域 · 事件响应、恢复和弹性 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →