Microsoft AZ-801: Microsoft Defender for Cloud 和终结点安全 — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Microsoft Defender for Cloud 和 Microsoft Defender for Endpoint 构成了一个紧密结合的技术栈,用于强化混合 Windows Server 环境、检测威胁并强制实施最低权限访问。在 Azure 和本地环境(通过 Azure Arc),它们提供状态管理、自动化修复以及端点检测和响应 (EDR)。理解 Defender for Servers 的计划、工作流自动化、访问控制、完整性监视和容器保护,对于构建一致的安全基线和实现响应操作化至关重要。

云安全状态和服务器计划

Defender for Cloud 的“安全分数”量化了您的资源在多大程度上符合通过 Azure Policy 映射的安全最佳实践和法规标准。每个安全控制项都对分数有加权贡献,并由一个或多个建议支持。您可以通过解决计算、网络、身份和数据方面的建议来提高安全分数。修复工作流始于深入研究某项建议,审查受影响的资源和修复步骤,并在可用时使用快速修复功能。例如,启用端点保护是一个与策略关联的一键式部署,可以自动预配代理。可以为建议分配所有者、设置截止日期并跟踪修复任务。当某项建议不适用时,您可以创建一个带有理由和可选到期时间的豁免,这会在不掩盖不相关风险的情况下更新安全分数。法规符合性视图(例如,Azure 安全基准、CIS)将相同的控制项投射到特定标准的评估中,以供审计员和持续监控使用。

Defender for Servers 通过两个计划提供分层保护:

两个计划都支持 Azure 服务器和已启用 Arc 的服务器。在订阅或工作区级别进行载入,允许 Defender for Cloud 使用托管标识和 Azure Policy 自动预配所需的代理和扩展,从而确保大规模部署的一致性。

防护控制与自动化

工作流自动化可将建议和警报转化为可操作的流程。Playbook 是绑定到 Defender for Cloud 触发器的 Azure Logic Apps:

使用被授予最低权限角色(例如,用于停止 VM 的 Virtual Machine Contributor)的系统分配的托管标识来实施 Playbook。使用筛选条件来定位特定警报,例如“虚拟机中已禁用反恶意软件”,然后为受影响的 VM 调用 Compute PowerOff 操作。这种模式在保持可审计性和一致性的同时,减少了平均修复时间。

即时 (Just-in-time) VM 访问通过在 NSG 或 Azure Firewall 层面关闭管理端口 (SSH、RDP、自定义端口),直到收到明确请求时才打开,从而缩减攻击面。先决条件包括将 NSG 或 Azure Firewall 应用于 VM 网络接口或子网;如果不存在,请先创建一个 NSG。配置 JIT 以指定允许的端口、源范围(首选源 IP 限制)、协议以及每个端口的最大访问持续时间。当操作员请求访问时,Defender for Cloud 会验证 RBAC 权限,并根据您的策略自动批准或路由以供审批。然后,它会插入一个范围限定为请求者公有 IP 的临时允许规则,并在到期时自动将其删除。所有请求、批准和 NSG 规则更改都会在 Defender for Cloud 和 Azure 活动日志中进行审计,并可以流式传输到 Log Analytics 或 Microsoft Sentinel。

自适应应用程序控制利用机器学习将相似的计算机 (按工作负载和观察到的进程) 分组,并提出允许列表建议。您可以使用以下方式优化和发布规则:

自适应网络强化会分析实际流量模式,并提出更严格的入站 NSG 规则建议。例如,如果观察到 RDP 仅来自已知的管理网络,则建议会将 3389/TCP 限制在该范围,而不是 Any。按每个 NSG 审查并应用建议;Defender for Cloud 会写入具有描述性名称的更新规则,从而保留变更上下文。定期重新评估,因为新的合法源可能会导致更新的建议。

文件完整性监视 (FIM) 为关键文件和注册表的更改添加了检测性控制。通过关联 Log Analytics 工作区并为目标计算机启用 FIM 数据收集来配置 FIM(支持自动预配)。定义受监控的路径和注册表项,包括包含/排除模式以及对内容更改与仅属性更改的敏感度。Defender for Cloud 会针对未经授权或可疑的更改发出警报,并提供有关更改者、内容和时间的详细信息;事件存储在您的工作区中,用于搜寻和关联。使用保留和数据导出设置,使变更历史记录与合规性需求保持一致。

端点和漏洞管理

通过 Defender for Cloud,可以简化将 Windows Server 载入 Microsoft Defender for Endpoint 的过程。对于 Azure VM,请启用自动预配;对于本地或其他云环境,请使用 Azure Arc (Azure Connected Machine agent) 连接计算机,然后启用 Defender for Servers,以便在受支持的 Windows Server 版本上自动安装 MDE 统一代理。通过确认传感器的连接性以及测试检测是否能生成警报来验证载入过程。

“阻止模式下的 EDR” 功能通过允许 MDE 阻止恶意工件和行为来增强防护,即使在第三方防病毒软件作为主要防护或 Microsoft Defender Antivirus 在被动模式下运行时也是如此。确保 Microsoft Defender Antivirus 引擎和平台存在且为最新版本;通过 MDE 安全设置(GPO、Intune 或 MDE 门户)启用“阻止模式下的 EDR”。此模式在服务器上尤其有价值,因为基于签名的 AV 可能会漏掉利用后工具的使用,而此模式允许基于行为的阻止。

实时响应功能从 Microsoft Defender 门户提供对已载入服务器的安全、可审计的远程 shell 访问,以便进行分类和遏制。拥有适当角色的响应者可以收集工件、检查进程和持久性、终止恶意进程、删除文件以及应用缓解脚本。实时响应会话会被记录下来,并且可以集成到事件响应运行手册中。

服务器的漏洞评估可通过两种集成方式实现:

容器和注册表

Defender for Cloud 的 Defender for Containers 可保护镜像和运行时。对于 Azure Container Registry,启用镜像扫描,以便每次镜像推送和定期重新扫描都能识别 CVE、暴露的密钥和配置问题(例如,以 root 身份运行)。扫描结果会作为 Defender for Cloud 建议呈现,并可通过管道门禁阻止部署。对于多云注册表或 CI 系统,将 Defender 扫描程序集成到您的构建流程中以实现左移(shift-left)。

在运行时,为 Kubernetes 启用 Defender 代理(AKS 加载项或其他集群的 DaemonSet),以检测可疑行为,例如容器内的权限提升、异常进程活动、加密货币挖矿或横向移动尝试。该运行时传感器会关联主机信号、Kubernetes 审核日志和容器事件,生成富含 Pod、命名空间和节点元数据的警报。通过应用推荐的 Kubernetes 策略控制、强制执行最低权限以及使用网络策略控制入口/出口流量来强化集群;与映射到 Azure 安全基准的 Secure Score 建议保持一致。

实践问题场景

Siemens AG 运营着一个混合的 Windows Server 环境,包括 Azure VM 和本地服务器。管理层需要减少开放管理端口带来的风险暴露,自动响应关键警报,并持续了解未经授权的文件更改,同时改善其法规合规状况。

  1. 载入服务器并选择计划
  1. 改善安全状况和 Secure Score
  1. 实施 JIT VM 访问
  1. 使用 Logic Apps 自动响应
  1. 强制执行自适应应用程序和网络控制
  1. 配置文件完整性监视
  1. 标准化漏洞评估
  1. 保护容器和注册表

Windows Server 安全和强化 · 所有领域 · Microsoft Sentinel 和安全监控

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品