Microsoft AZ-500: 密钥管理、加密技术和证书 — 学习指南

属于 Microsoft Azure Security Engineer Associate AZ-500 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure 上的密钥管理以 Azure Key Vault 和 Azure Managed HSM 为中心。这些服务提供加密材料的安全存储、一致的 API 和可审计的操作,为静态加密、传输中加密和应用层加密奠定了基础。其运营目标是将密钥保管与应用程序运行时分离,通过限定范围的授权和网络来最小化爆炸半径(影响范围),并强制实施可恢复性和轮换以降低长期有效密钥的风险。

Azure Key Vault 和 Managed HSM 架构与授权

Azure Key Vault 架构

授权模型

Managed HSM

对象与生命周期:密钥、机密、证书和轮换

密钥、机密、证书

生命周期操作和轮换

证书管理

用于最低权限证书操作的 RBAC 分配示例:

az role assignment create \
  --assignee <userObjectId> \
  --role "Key Vault Certificates Officer" \
  --scope $(az keyvault show -n kv-prod --query id -o tsv)

网络安全与服务集成

Key Vault 网络

客户管理的密钥 (CMK) 和密钥 URI

信封加密集成

示例:使用 AKV 密钥包装 DEK

# base64-encode a 32-byte DEK; wrap using RSA-OAEP
az keyvault key wrap-key \
  --vault-name kv-prod \
  --name app-kek \
  --algorithm RSA-OAEP \
  --value $(openssl rand -base64 32)

密码学、静态数据加密选项与密钥卫生

核心密码学概念

Azure Disk Encryption 和存储加密

密钥卫生与操作实践

证书管理深度解析

实际问题场景

Siemens AG 必须保护 Azure 中的物联网遥测数据,对静态数据强制执行严格的密钥保管,并在全球分布的设备群中自动轮换证书和机密。

  1. 建立保管库和 HSM 边界
  1. 强制实施可恢复性和护栏策略
  1. 使用 RBAC 集中授权
  1. 使用私有终结点锁定网络
  1. 实施 CMK 和加密策略
  1. 自动化密钥和机密轮换
  1. 证书的运营化
  1. 验证和监控

数据、存储和数据库安全 · 所有领域 · 安全态势管理和治理

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品