Microsoft AZ-104: Azure-Sicherheit und Compliance — Lernleitfaden

Teil des Microsoft Azure Administrator Associate AZ-104 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Azure DDoS Protection: Basic vs. Standard, Adaptive Tuning und Telemetrie

Jeder öffentliche Azure-Endpunkt profitiert von DDoS Basic auf Plattformebene, das viele globale volumetrische Angriffe abfängt, aber kein kundenspezifisches Tuning, keine Telemetrie und kein SLA bietet. DDoS Standard wird über einen DDoS Protection Plan an ein oder mehrere virtuelle Netzwerke angebunden und schützt alle öffentlichen IPs in diesen VNets, einschließlich derer auf VMs, Azure Load Balancer, Application Gateway und AKS-Diensten, die öffentliche IPs der Standard-SKU verwenden.

Standard fügt adaptives Tuning hinzu, das das normale Traffic-Profil jeder geschützten öffentlichen IP lernt und die Schwellenwerte für die Risikominderung automatisch anpasst, um False Positives zu reduzieren und gleichzeitig schnell auf Anomalien bei L3/L4-Vektoren zu reagieren. Sie erhalten detaillierte Telemetriedaten über Azure Monitor: Echtzeit-Metriken, die den Angriffsstatus und verworfene Pakete anzeigen; Diagnoseprotokolle einschließlich DDoSProtectionNotifications, DDoSMitigationFlowLogs und DDoSMitigationReports, die zu Log Analytics, Storage oder Event Hubs gestreamt werden; und Berichte nach einem Angriff zur Unterstützung der Vorfalldokumentation und von Versicherungsansprüchen. Standard beinhaltet außerdem Kostenschutzgutschriften für das Scale-Out während Angriffen und den Zugang zum Microsoft Rapid Response Team. Kombinieren Sie DDoS Standard mit einer Web Application Firewall für L7-Bedrohungen; sie ergänzen sich gegenseitig.

Microsoft Sentinel: Datenkonnektoren, Analyseregeln, Incidents und Playbooks

Sentinel ist ein cloud-natives SIEM und SOAR, das auf Log Analytics aufbaut. Beginnen Sie mit der Aktivierung von Datenkonnektoren, die Telemetriedaten von Azure AD-Anmeldungen, Defender for Cloud-Warnungen, Microsoft 365, Azure Activity, Firewall- und WAF-Protokollen sowie von Drittanbieterquellen über AMA, Syslog, CEF oder REST-APIs einbinden. Legen Sie den Umfang der Sammlung sorgfältig fest, um die Erfassungskosten zu verwalten und gleichzeitig sicherzustellen, dass Sie sicherheitsrelevante Ereignisse mit hoher Aussagekraft erfassen.

Verwenden Sie Analyseregeln, um Rohdaten in verwertbare Erkennungen umzuwandeln. Geplante Regeln führen KQL in einem bestimmten Rhythmus mit Schwellenwerten und Entitätszuordnung aus; Microsoft Security-Regeln erfassen Warnungen von Microsoft-Sicherheitsprodukten; Nahezu-Echtzeit-Regeln (NRT) reduzieren die Erkennungslatenz für kritische Indikatoren; Fusion-Regeln wenden ML an, um mehrstufige Angriffe über verschiedene Produkte hinweg zu korrelieren. Das Tuning umfasst die Unterdrückung, die Gruppierung von Regeln und die Incident-Einstellungen, um die „Alert Fatigue“ (Warnungsmüdigkeit) zu minimieren.

Incidents fassen zusammengehörige Warnungen in einem einzigen Fall zusammen, mit Schweregrad, Besitzer, Status, Entitäten (Benutzer, Host, IP, Ressource) und einem Untersuchungsgraphen für den Kontext. Analysten führen eine Triage durch, fügen Kommentare hinzu, versehen sie mit Tags und verknüpfen sie mit Tickets. Automatisierungsregeln standardisieren die Behandlung von Incidents, wie z. B. die Zuweisung von Besitzern nach Regelbezeichnung und das Auslösen von Playbooks.

Playbooks sind Logic Apps, die die Reaktion orchestrieren. Häufige Aktionen sind das Deaktivieren eines riskanten Benutzers in Entra ID, das Isolieren eines Endpunkts über Defender for Endpoint, das Blockieren einer IP in Azure Firewall oder NSGs, das Verschieben eines Storage-Blobs in die Quarantäne oder das Erstellen eines ServiceNow-Tickets. Verwenden Sie verwaltete Identitäten und weisen Sie dem Playbook die geringsten Berechtigungen (Least-Privilege-Rollen) für die Zielressourcen zu. Messen Sie die „Time-to-Contain“ (Eindämmungszeit) und verfeinern Sie die Analysen und die Automatisierung iterativ.

Daten- und Identitäts-Governance: AIP Sensitivity Labels, PIM und Zugriffsüberprüfungen

Vertraulichkeitsbezeichnungen in Microsoft Information Protection wenden konsistenten Schutz auf Dokumente, E-Mails und Container an. Eine Bezeichnung kann Verschlüsselung mit Nutzungsrechten, Inhaltsmarkierungen und Kontrollen für die externe Freigabe erzwingen. Für Container wie Teams- und SharePoint-Websites legen Bezeichnungen den externen Zugriff, Einschränkungen für nicht verwaltete Geräte und den Datenschutz fest. Veröffentlichen Sie Bezeichnungen über Bezeichnungsrichtlinien, die auf Benutzer oder Gruppen ausgerichtet sind, mit Prioritätsreihenfolge, Standardbezeichnungen, verpflichtender Bezeichnung und Empfehlungsaufforderungen. Die automatische Bezeichnung verwendet Typen vertraulicher Informationen und trainierbare Klassifizierer, um Bezeichnungen in Office-Apps zu empfehlen oder anzuwenden. Serverseitige Richtlinien können Inhalte im Ruhezustand (at rest) in SharePoint und OneDrive automatisch bezeichnen. Pflegen Sie die Versionskontrolle für Bezeichnungen, testen Sie im Überwachungsmodus und überwachen Sie die Aktivitäten, um die Akzeptanz sicherzustellen.

Privileged Identity Management reduziert dauerhafte Berechtigungen, indem permanente Rollenzuweisungen in berechtigte umgewandelt werden. Benutzer, die als berechtigt zugewiesen sind, müssen eine Rolle für eine begrenzte Dauer aktivieren, wobei konfigurierbare Anforderungen gelten: MFA, Begründung, Ticketnummer und möglicherweise eine Genehmigung durch benannte Genehmiger. Rolleneinstellungen definieren die maximale Aktivierungszeit, Toleranzperioden und Benachrichtigungen. Verwenden Sie PIM sowohl für Entra ID-Rollen (z. B. Global Administrator) als auch für Azure-Ressourcenrollen (Owner, Contributor, User Access Administrator) im entsprechenden Geltungsbereich. Aktivierungsereignisse, Genehmigungen und Ablaufdaten werden vollständig auditiert, was eine klare Nachvollziehbarkeit für privilegierte Operationen ermöglicht.

Zugriffsüberprüfungen stellen sicher, dass Gruppenmitgliedschaften und Anwendungszuweisungen über die Zeit angemessen bleiben. Legen Sie den Geltungsbereich der Überprüfungen auf alle Benutzer oder nur auf Gäste fest, wählen Sie Prüfer (Gruppenbesitzer, ausgewählte Benutzer oder jeder Benutzer prüft sich selbst), stellen Sie die Wiederholung ein, fordern Sie Gründe für die Genehmigung an und konfigurieren Sie die automatische Anwendung der Ergebnisse, um abgelehnte oder nicht reagierende Benutzer zu entfernen. Kombinieren Sie Zugriffsüberprüfungen mit PIM, sodass eine fortgesetzte Mitgliedschaft oder ein App-Zugriff eine regelmäßige erneute Bestätigung erfordert, was das Zeitfenster für eine schleichende Ausweitung von Berechtigungen oder veraltete Berechtigungen weiter verkleinert.

Praktisches Problemszenario

Starbucks muss seine Azure-Umgebung härten, die kundenorientierte APIs, interne Geschäftsanwendungen und Analyse-Workloads hostet, und dabei strenge Datenschutz- und Least-Privilege-Anforderungen über mehrere Abonnements hinweg erfüllen.

  1. Sicherheitsstatus-Baselines mit Microsoft Defender for Cloud erstellen und den Secure Score verbessern
  1. DDoS Protection Standard in den virtuellen Hub-Netzwerken aktivieren
  1. Verwaltungsports mit Just-in-Time-VM-Zugriff (JIT) absichern
  1. Geheimnisse und kryptografische Kontrolle mit Key Vault und Managed HSM zentralisieren
  1. Microsoft Sentinel für Erkennung und Reaktion einrichten
  1. Datensensitivität mit AIP-Bezeichnungen und automatischer Bezeichnung durchsetzen
  1. Berechtigungen mit PIM steuern und Zugriff über Zugriffsüberprüfungen validieren

Azure Monitor · Alle Domänen

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei