Microsoft AZ-305: Sicherheitsarchitektur und Zero Trust — Lernleitfaden

Teil des Microsoft Azure Solutions Architect Expert AZ-305 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Sicherheitsarchitektur auf Azure basiert auf dem Zero-Trust-Modell: Niemals vertrauen, immer verifizieren, explizit autorisieren und von einer Kompromittierung ausgehen. Architekturen müssen identitätsgesteuerten Zugriff, Mikrosegmentierung, starken Datenschutz sowie kontinuierliche Bedrohungserkennung und -reaktion durchsetzen. Dieser Abschnitt verbindet die Grundpfeiler – Identität und Geheimnisse, Datenschutz, Netzwerkkontrollen und cloud-native Bedrohungsabwehr – zu kohärenten Designs, die auf die Fähigkeiten der Azure-Plattform abgestimmt sind.

Identität, Geheimnisse und Zero-Trust-Grundlagen

Zero Trust beginnt mit starker Identitätsüberprüfung und dem Prinzip der geringsten Rechte (Least Privilege). Jede Workload- und menschliche Identität sollte zum Zeitpunkt des Zugriffs bewertet werden, mit bedingten Kontrollen und kurzlebigen Token. Setzen Sie das Prinzip der geringsten Rechte durch, indem Sie Berechtigungen auf den kleinstmöglichen Satz von Aktionen auf der engsten Ressourcengrenze beschränken und, wo anwendbar, Just-in-Time (JIT)-Rechteerweiterungen mit Privileged Identity Management (PIM) bevorzugen.

Azure Key Vault ist zentral für die Verwaltung von Geheimnissen und Schlüsseln. Es gibt zwei Autorisierungsmodelle für die Datenebene:

Vorläufiges Löschen (Soft Delete) und Löschschutz (Purge Protection) verhindern versehentlichen oder böswilligen Verlust. Vorläufiges Löschen bewahrt gelöschte Objekte für eine Aufbewahrungsfrist (konfigurierbar von 7–90 Tagen, Standard 90) auf und ermöglicht deren Wiederherstellung. Der Löschschutz verhindert, wenn er aktiviert ist, die endgültige Löschung (Purge) von vorläufig gelöschten Elementen bis zum Ablauf der Aufbewahrungsfrist, selbst durch hochprivilegierte Benutzer. Aktivieren Sie für Produktions-Tresore beides. Managed HSM bietet dedizierte, nach FIPS 140-2 Level 3 validierte Hardware-Sicherheitsmodule unter der Kontrolle von Azure. Es unterstützt nur Schlüssel (keine Geheimnisse/Zertifikate), verwendet Azure RBAC mit Rollen wie Managed HSM Administrator, Crypto Officer und Crypto User und hat vorläufiges Löschen sowie Löschschutz immer aktiviert. Verwenden Sie Managed HSM, wenn Sie hardwaregestützte Schlüsselisolierung, Quorum-basierte Verwaltung oder regulatorische Zusicherungen für kryptografische Grenzkontrollen benötigen.

Azure Managed Identities eliminieren die Notwendigkeit von Anmeldeinformationen für in Azure gehostete Workloads. Systemseitig zugewiesene Identitäten (System-assigned identities) sind an den Lebenszyklus einer einzelnen Ressource gebunden; das Löschen der Ressource löscht auch die Identität. Sie sind ideal für einzelne Ressourcen (eine Function App oder VM), die unabhängige Autorisierungsgrenzen benötigen. Benutzerseitig zugewiesene Identitäten (User-assigned identities) sind eigenständig und können mehreren Ressourcen zugewiesen werden; sie bleiben bestehen, wenn Compute-Ressourcen ersetzt oder horizontal skaliert werden, was sie für Flotten, Blue/Green-Deployments oder wenn eine konsistente Identität über Instanzen hinweg erforderlich ist, geeignet macht. Workloads erhalten Token ohne Geheimnisse, indem sie den Instance Metadata Service (IMDS) unter 169.254.169.254 oder den Managed-Identity-Endpunkt der Plattform aufrufen und ein Zugriffstoken für eine Ressource anfordern (z. B. https://vault.azure.net für Key Vault). Verwenden Sie Azure RBAC, um der Identität Rollen mit den geringsten Rechten für die Zielressourcen zu gewähren; die Plattform rotiert die Anmeldeinformationen automatisch.

Azure AD Workload Identity Federation macht die Speicherung von Cloud-Anmeldeinformationen in externen CI/CD-Systemen und Kubernetes überflüssig. Erstellen Sie bei GitHub Actions eine föderierte Anmeldeinformation (federated credential) für die Azure AD-Anwendung, indem Sie den GitHub OIDC-Issuer (token.actions.githubusercontent.com) verwenden und die Gültigkeit auf Repository, Branch oder Umgebung beschränken. GitHub tauscht zur Laufzeit sein OIDC-Token gegen ein Azure AD-Token aus; weisen Sie dieser App Azure-Rollen zu und setzen Sie das Prinzip der geringsten Rechte pro Workflow durch. Aktivieren Sie für Kubernetes (AKS) OIDC auf dem Cluster und konfigurieren Sie die Azure AD Workload Identity. Ordnen Sie das OIDC-Token eines ServiceAccounts über eine föderierte Anmeldeinformation einer Azure AD-Anwendung oder einer benutzerseitig zugewiesenen verwalteten Identität zu und binden Sie dann Azure-Rollen an diese Identität. Pods tauschen ihr projiziertes OIDC-Token gegen Azure-Token aus, um Dienste wie Key Vault oder Storage aufzurufen – es sind keine Geheimnisse oder Agenten auf Knotenebene erforderlich und die Isolation ist besser als bei der veralteten aad-pod-identity.

Bedrohungsschutz, SIEM/SOAR und Cloud-App-Governance

Microsoft Defender for Cloud bietet Cloud-Sicherheitsstatusverwaltung und Workload-Schutz. Der Secure Score quantifiziert das Risiko, indem er Fehlkonfigurationen bewertet und gehärtete Einstellungen empfiehlt (z. B. die Aktivierung von MFA, die Erzwingung der Festplattenverschlüsselung oder die Einschränkung öffentlicher Endpunkte). Fördern Sie Verbesserungen des Secure Score durch Richtlinienzuweisungen auf der Ebene der Verwaltungsgruppe, um Baselines zu standardisieren. Der Workload-Schutz erstreckt sich auf Server, Container, Datenbanken, Storage, Key Vault und App Service, um Bedrohungserkennung, Schwachstellenbewertungen und Funktionen wie Just-in-Time-VM-Zugriff, adaptive Anwendungssteuerungen und Überwachung der Dateiintegrität bereitzustellen. Die Einhaltung gesetzlicher Vorschriften bildet Ihre Umgebung auf Standards (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) ab und zeigt bestandene/nicht bestandene Prüfungen anhand von Richtlinienkontrollen an; nutzen Sie dies, um Lücken mit den Governance-Stakeholdern zu verfolgen und zu beheben.

Microsoft Sentinel ist das cloud-native SIEM und SOAR. Datenkonnektoren nehmen Telemetriedaten von Azure Activity, Azure AD-Anmeldungen und -Audits, Microsoft 365, der Microsoft Defender-Suite, Azure-Ressourcen und Nicht-Azure-Quellen über Syslog/CEF oder die AMA/Log Analytics Agents auf. Analyseregeln erkennen Bedrohungen mithilfe von KQL: geplante Regeln für periodische Korrelation, Nahezu-Echtzeit-Regeln für die Erkennung mit geringer Latenz und Machine-Learning-/Anomalie-Vorlagen für verhaltensbasierte Einblicke. Passen Sie Regelschwellenwerte, Unterdrückung und Entitätszuordnungen an, um das Rauschen zu reduzieren und Incidents anzureichern. Automatisieren Sie Reaktionen mit SOAR-Playbooks, die in Logic Apps erstellt werden; lösen Sie die Isolierung kompromittierter Hosts über Defender for Endpoint aus, deaktivieren Sie verdächtige Konten in Azure AD, widerrufen Sie Sitzungen, löschen Sie bösartige E-Mails oder benachrichtigen und öffnen Sie Tickets. Verwenden Sie Automatisierungsregeln, um Incidents weiterzuleiten, nach Schweregrad zu kennzeichnen und Playbooks basierend auf Incident-Eigenschaften aufzurufen.

Microsoft Defender for Cloud Apps steuert die SaaS-Nutzung. Die Schatten-IT-Erkennung erfasst Firewall-/Proxy-Protokolle und Endpunkt-Telemetrie, um nicht genehmigte Apps zu identifizieren, sie nach Risiko einzustufen und Ihnen zu ermöglichen, sie zu genehmigen/nicht zu genehmigen. Integrieren Sie es mit Defender for Endpoint für eine kontinuierliche Erkennung. Sitzungssteuerungen wenden Conditional Access App Control in Echtzeit über einen Reverse-Proxy an, um Richtlinien wie das Blockieren von Downloads für nicht verwaltete Geräte, das Erzwingen der Dokumentenkennzeichnung vor dem Download, das Anwenden von Wasserzeichen oder das Einschränken von Ausschneiden/Kopieren/Einfügen durchzusetzen – ohne die SaaS-App zu ändern.

Datenschutz und Confidential Computing

Azure Information Protection operationalisiert die Datenklassifizierung und den Schutz durch Vertraulichkeitsbezeichnungen. Bezeichnungen definieren die Klassifizierung, visuelle Markierungen, Verschlüsselung (Azure Rights Management) und Nutzungsrechte (Anzeigen, Drucken, Weiterleiten, Offline-Zugriff). Veröffentlichen Sie Bezeichnungen über Bezeichnungsrichtlinien für ausgewählte Benutzer und fordern Sie gegebenenfalls eine obligatorische Bezeichnung an. Richtlinien zur automatischen Bezeichnung können Bezeichnungen in Office-Apps auf Endpunkten basierend auf der Inhaltsprüfung (z. B. PII-Muster, Schlüsselwörter) und im Ruhezustand/während der Übertragung in Diensten durch Data-Governance-Tools anwenden, was Benutzerfehler reduziert und den Basisschutz stärkt. Verwenden Sie Begründungsaufforderungen für Herabstufungen und auditieren Sie Bezeichnungsänderungen, um die Governance zu unterstützen.

Azure Confidential Computing schützt Daten während der Nutzung, indem Workloads in hardwarebasierten Trusted Execution Environments ausgeführt werden. Vertrauliche VMs (z. B. AMD SEV-SNP oder Intel TDX) verschlüsseln den VM-Speicher und bieten Integrität, wodurch Gast-Workloads vom Cloud-Host und anderen Mandanten abgeschirmt werden. Verwenden Sie sie für Lift-and-Shift-Szenarien, die Schutz auf Enklaven-Niveau ohne Anwendungsänderungen erfordern. Vertrauliche Container in AKS führen containerisierte Workloads auf vertraulichen Knotenpools aus; kombinieren Sie sie mit verschlüsselten Container-Images und Attestierung, um sicherzustellen, dass nur attestierte Workloads ausgeführt werden. Die Attestierung wird mit Azure Attestation durchgeführt, um Plattform- und Workload-Messungen (Quotes) zu verifizieren, bevor Geheimnisse freigegeben werden. Integrieren Sie Attestierungsprüfungen in Ihre Steuerungsebene oder Bereitstellungspipeline; nur nach erfolgreicher Attestierung sollte Key Vault oder ein externer KMS Entschlüsselungsschlüssel für den Workload freigeben, um den Schutz der Daten während der Nutzung zu vervollständigen.

Netzwerksegmentierung, Perimeter und tiefgreifende DDoS-Abwehr

Netzwerk-Mikrosegmentierung schränkt laterale Bewegungen ein und erzwingt in Verbindung mit Identitätsüberprüfung Zero Trust. Network Security Groups sind zustandsbehaftete Paketfilter, die auf Subnetze oder NICs angewendet werden; verwenden Sie Service-Tags und explizite Ablehnungen (Denies), um Ost-West- und Nord-Süd-Datenverkehr einzuschränken, blockieren Sie standardmäßig unnötige Ports (Default-Deny) und protokollieren Sie mit NSG Flow Logs. Application Security Groups abstrahieren dynamische Workload-Gruppen, sodass Sie NSG-Regeln nach Anwendungsrolle statt nach IPs schreiben können, was eine absichtsbasierte Segmentierung ermöglicht, die mit Autoscaling und ephemeren Adressen skaliert.

Azure Firewall bietet eine zentralisierte, vollständig zustandsbehaftete L3–L7-Kontrolle mit Anwendungs- und Netzwerkregeln, FQDN-Filterung, DNAT/SNAT, Filterung auf Basis von Threat Intelligence und Premium-Funktionen wie TLS Inspection und IDPS für eine tiefgehende Untersuchung des ausgehenden und eingehenden Datenverkehrs. Verwenden Sie Firewall Policy für eine absichtsbasierte Konfiguration und Vererbung über Regionen hinweg. Leiten Sie ausgehenden Datenverkehr (Egress) mit benutzerdefinierten Routen durch die Azure Firewall und kombinieren Sie diese mit Private Endpoints, um PaaS-Datenverkehr vom öffentlichen Internet fernzuhalten.

Anwendungen mit Web-Schnittstelle sollten durch eine Web Application Firewall (WAF) geschützt werden. Stellen Sie die WAF auf Application Gateway für regionales, VNet-integriertes Layer-7-Load-Balancing bereit oder auf Azure Front Door für einen globalen Anycast-Einstiegspunkt und CDN-Integration. Aktivieren Sie von OWASP verwaltete Regeln und fügen Sie benutzerdefinierte Regeln für Pfad-/Geo-/IP-Filterung und Bot-Abwehr hinzu, und integrieren Sie dies mit DDoS-Strategien am Edge.

DDoS Protection Standard fügt adaptive Echtzeit-Mitigation für öffentliche Endpunkte in VNets, Telemetrie und Kostenschutz für die Skalierung während eines Angriffs hinzu. Wenden Sie DDoS Protection Plans auf VNet-Ebene für alle zugehörigen öffentlichen IP-Ressourcen an, testen Sie mit simuliertem Datenverkehr und überprüfen Sie Metriken und Warnungen. Bauen Sie Ihre Verteidigung mehrschichtig auf: DDoS am Edge, WAF auf L7, Azure Firewall für L3–L7-Richtlinien, NSGs/ASGs für die Mikrosegmentierung und Conditional Access plus Gerätekonformität (Device Compliance) für die identitätsbasierte Durchsetzung.

Praktisches Problemszenario

Starbucks modernisiert eine über mehrere Regionen verteilte Bestellplattform auf Azure mit AKS, Azure SQL Database und Event Hubs. Die Architektur muss Zero Trust umsetzen: eingebettete Geheimnisse eliminieren, Netzwerke segmentieren, Daten während der Nutzung (in use) schützen und eine einheitliche Bedrohungserkennung sowie automatisierte Reaktion über Cloud und SaaS hinweg implementieren.

  1. Identitätsbasierten Zugriff für Workloads erzwingen
  1. CI/CD ohne gespeicherte Anmeldeinformationen föderieren
  1. Schlüssel und Geheimnisse mit Wiederherstellungsgarantien schützen
  1. Netzwerke segmentieren und ausgehenden Datenverkehr zentralisieren
  1. Den öffentlichen Edge schützen
  1. SaaS-Zugriff und nicht verwaltete Geräte steuern
  1. Sensible Daten klassifizieren und schützen
  1. Daten während der Nutzung (in use) für die Zahlungsabwicklung schützen
  1. Posture Management und Compliance etablieren
  1. Erkennung zentralisieren und Reaktion orchestrieren

Dieses Design wendet Zero Trust durchgängig an: Identitäten werden kontinuierlich überprüft, Berechtigungen sind minimal (Least Privilege) und Just-in-Time, Netzwerke sind mit zentralisierter Überprüfung mikrosegmentiert, Daten werden klassifiziert und sowohl im Ruhezustand (at rest) als auch während der Nutzung (in use) geschützt, und eine kontinuierliche Bedrohungserkennung mit automatisierter Reaktion reduziert die durchschnittliche Eindämmungszeit (Mean Time to Contain).


Hochverfügbarkeit · Alle Domänen · Integrations- und Messaging-Architektur

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei