Microsoft AZ-400: Sicherheit, Compliance und DevSecOps — Lernleitfaden

Teil des Microsoft DevOps Engineer Expert AZ-400 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Sicherheit, Compliance und DevSecOps in auf Azure ausgerichteten Delivery-Pipelines erfordern die Verlagerung der Risikoerkennung in die frühestmöglichen Phasen, die kontinuierliche Durchsetzung von Richtlinien und die Automatisierung der Erfassung von Nachweisen. Effektive Implementierungen vereinen Application Security Testing (SAST/DAST/SCA), Secrets Governance, Scans von Infrastructure-as-Code (IaC) und regulatorische Kontrollen im CI/CD-Lebenszyklus. In Azure DevOps und GitHub bedeutet dies, Analysatoren bei jedem Pull Request auszuführen, Merges durch Qualitätsschwellenwerte zu steuern, mit Identitäten mit den geringsten Rechten (Least-Privilege) bereitzustellen, die zeitlich begrenzte Geheimnisse aus Azure Key Vault abrufen, und die Sicherheitslage kontinuierlich mit Microsoft Defender for DevOps und Defender for Cloud zu überwachen. Das Ziel ist nicht nur, Probleme zu finden, sondern auch zu verhindern, dass unsichere Änderungen geschützte Ressourcen erreichen, die Compliance durch Audit-Trails nachzuweisen und eine sichere Entwicklungsgeschwindigkeit aufrechtzuerhalten.

Shift-Left-Security, OWASP Top 10-Gegenmaßnahmen und Pipeline-Härtung

Shift-Left-Security beginnt mit SAST und SCA zum Zeitpunkt des PRs, ergänzt durch Secrets Scanning und gezieltes DAST vor der Beförderung (Promotion). SAST deckt Schwachstellen auf Code-Ebene auf, wie z. B. Injection-Punkte, unsichere Deserialisierer und fehlende Ausgabekodierung. Integrieren Sie SonarQube/SonarCloud oder GitHub code scanning (z. B. CodeQL), um jedes Changeset zu analysieren; versehen Sie Pull Requests mit Issues, die an bestimmte Zeilen gebunden sind; und erzwingen Sie Quality Gates, die den Build fehlschlagen lassen, wenn Schwachstellen- oder Abdeckungsschwellenwerte nicht erfüllt werden. Konzentrieren Sie SAST auf die OWASP Top 10-Klassen:

undefined

oder

undefined

verfolgen.

DAST validiert laufende Builds in einer Staging-Umgebung. Automatisieren Sie OWASP ZAP oder ein Äquivalent als Pipeline-Job nach dem Deployment in die Nicht-Produktivumgebung, unter Verwendung von authentifizierten Scans und einem auf Ihr App-Profil abgestimmten Regelsatz. Steuern Sie die Promotion basierend auf einer Schwachstellen-Baseline: Blockieren Sie bei neu eingeführten hohen/kritischen Befunden und speichern Sie akzeptierte Ausnahmen mit einem Ablaufdatum.

Software Composition Analysis (SCA) erkennt anfällige Pakete von Drittanbietern vor dem Merge. Verwenden Sie Dependabot, um PRs für Versionserhöhungen zu erstellen, und OWASP Dependency-Check, um SBOMs und CVE-Berichte in der CI zu erzeugen. Erzwingen Sie die Lizenz-Compliance, indem Sie Allow/Deny-Listen definieren (z. B. Copyleft für proprietäre Produkte verbieten) und Builds fehlschlagen lassen, die nicht erlaubte Lizenzen enthalten. Secrets Scanning muss bei jedem Commit und in der CI ausgeführt werden: Nutzen Sie GitHub Advanced Security Secret Scanning oder integrieren Sie Gitleaks/Microsoft Security DevOps, um hartcodierte Anmeldeinformationen, Tokens und Schlüssel zu finden; blockieren Sie den Merge, wenn ein Secret-Muster erkannt wird, und rotieren Sie die betroffenen Anmeldeinformationen.

Die Absicherung der Pipeline (Pipeline Hardening) ist nicht verhandelbar. Sichern Sie Branch-Schutzmechanismen, fordern Sie PR-Reviews und erzwingen Sie Statusprüfungen für SAST/SCA/DAST. Verwenden Sie in Azure Pipelines geschützte Ressourcen, Umgebungs-Genehmigungen und -Prüfungen sowie erforderliche Vorlagen (Required Templates), um Sicherheitsstufen zu standardisieren. Bevorzugen Sie kurzlebige Tokens mit den geringsten Rechten; vermeiden Sie statische Anmeldeinformationen vollständig durch Workload Identity Federation. Beschränken Sie selbstgehostete Agents auf private Netzwerke, legen Sie den Geltungsbereich ihrer Identitäten minimal fest und deaktivieren Sie Script-Injection, indem Sie Vorlagen erzwingen, die beliebige Skriptschritte für nicht vertrauenswürdige Repositories verbieten.

Geheimnisse, Identitäten, Azure Key Vault und Zertifikatsrotation

Azure Key Vault ist der maßgebliche Speicher für Geheimnisse, Schlüssel und Zertifikate. Integrieren Sie ihn direkt in CI/CD, um Geheimnisse im Klartext zu eliminieren:

undefined

mit föderierter Identität, um Tokens zu erhalten und Key Vault aufzurufen; vermeiden Sie das Speichern von Client Secrets in den Repository-Einstellungen.

undefined

-Ereignisse des Key Vault, um ein Automatisierungs-Runbook oder eine Function auszulösen, die Bindungen validiert und Caches aufwärmt. Verfolgen Sie die Verwendung von Zertifikatsversionen in Deployment-Manifesten; pinnen Sie Versionen bei Bedarf und führen Sie während der Wartungsfenster gezielt ein Roll-Forward durch.

Härten Sie den Key Vault mit Private Endpoints, Firewall-Regeln, Purge Protection, Soft-Delete und Protokollierung in Log Analytics oder Storage für Audits. Verweigern Sie mandantenübergreifenden Zugriff, es sei denn, er ist ausdrücklich gerechtfertigt, und rotieren Sie routinemäßig den Zugriff für Break-Glass-Konten.

Abhängigkeiten, Container, IaC und Compliance as Code

Das Scannen von Abhängigkeiten muss sowohl Sicherheitslücken als auch Lizenzen abdecken. Dependabot schlägt kontinuierlich sichere Updates vor; verwenden Sie Richtlinien zur Überprüfung von Abhängigkeiten (dependency review policies), um PRs zu blockieren, die anfällige Versionen einführen. OWASP Dependency-Check (oder ökosystem-native Tools wie npm audit, pip-audit) sollte in der CI ausgeführt werden, um SBOMs (CycloneDX/SPDX) zu generieren und den Build fehlschlagen zu lassen, wenn Schwellenwerte für den Schweregrad oder Lizenzregeln verletzt werden. Für eine erweiterte Lizenz-Governance kombinieren Sie dies mit einer SCA-Plattform, die in der Lage ist, rechtliche Richtlinien durchzusetzen und Workflows zur Behebung zu ermöglichen.

Die Sicherheit von Container-Images beginnt in der CI und wird in der Registry und zur Laufzeit fortgesetzt:

IaC-Sicherheit stellt sicher, dass Cloud-Ressourcen standardmäßig sicher bereitgestellt werden:

Compliance as Code nutzt Azure Policy und Defender for Cloud, um Kontrollen kontinuierlich durchzusetzen und darüber zu berichten:

SonarQube/SonarCloud, Pipeline-Sicherheit und Microsoft Defender for DevOps

SonarQube/SonarCloud bietet durchsetzbare Qualitäts-Gates, die Engineering-Qualität mit Sicherheit in Einklang bringen. Übernehmen Sie den „Clean as You Code“-Ansatz, indem Sie Gates für neuen Code festlegen: minimale Code-Abdeckung für neue/geänderte Zeilen (z. B. 80 %+), keine neuen kritischen Schwachstellen oder Blocker-Code-Smells und geringe Duplizierung. Ein Scheitern am Gate muss zum Scheitern der Pipeline führen. Veröffentlichen Sie die Abdeckung von Test-Frameworks (JaCoCo, Cobertura, VSTest) und passen Sie die Qualitätsprofile pro Sprache an, um Security Hotspots und OWASP-konforme Regeln einzubeziehen. Verfolgen Sie Kennzahlen zur technischen Schuld und die Behebungszeiten; berichten Sie Trends, um die Verantwortlichkeit im Team zu fördern.

Die Sicherheit von Pipelines basiert auf Dienstverbindungen mit geringsten Rechten, geschützten Ressourcen und einer umfassenden Maskierung von Geheimnissen:

Microsoft Defender for DevOps vereinheitlicht den Sicherheitsstatus von Repositories und Pipelines über GitHub und Azure DevOps hinweg. Verbinden Sie Organisationen/Projekte mit Defender for Cloud, um Risiko-Signale aus Code, Geheimnissen, IaC und Abhängigkeiten zu erfassen und konsolidierte Empfehlungen darzustellen. Es korreliert Ergebnisse mit den Eigentümern, unterstützt Unterdrückungs-Workflows mit Ablaufdatum und misst die Einführung von Branch-Schutzmaßnahmen, erforderlichen Reviewern und Statusprüfungen. Kombinieren Sie Defender for DevOps mit dem Microsoft Security DevOps Task/Action, um mehrere Analysetools (z. B. Semgrep, Trivy, tfsec, Gitleaks, Bandit) in einem Schritt zu orchestrieren und SARIF-Dateien im Code-Scanning zu veröffentlichen. Nutzen Sie Defender for Cloud, um Governance-Initiativen zu erstellen, die DevOps-Best-Practices verfolgen und durchsetzen (z. B. Secret-Scanning aktiviert, erforderliche Anzahl an Reviewern ≥ 2, Merges durch Nicht-Administratoren deaktiviert), und heben Sie so die Repository-Hygiene auf das Niveau einer prüffähigen Kontrolle.

Praktisches Problemszenario

Spotify muss die sichere Bereitstellung für einen neuen, auf AKS gehosteten Microservice-Stack standardisieren, der .NET und Node.js umfasst. Die Repositories befinden sich in GitHub Enterprise Cloud und die Deployments erfolgen über mehrstufige YAML-Pipelines in Azure DevOps. Die Herausforderung besteht darin, anfällige Abhängigkeiten und fehlkonfigurierte Infrastruktur vor dem Merge zu stoppen, statische Anmeldeinformationen zu eliminieren und das Hochstufen von Images mit kritischen CVEs zu blockieren, während gleichzeitig prüffähige Konformitätsnachweise erstellt werden.

  1. SAST/SCA und Secret-Scanning zur PR-Zeit erzwingen
  1. Authentifiziertes DAST vor dem Hochstufen hinzufügen
  1. Identitäten und Geheimnisse mit Key Vault und Workload-Identitätsverbund absichern
  1. Zertifikatsautomatisierung implementieren
  1. Container und Registries härten
  1. IaC scannen und Bicep/ARM linten
  1. Compliance und Nachweise kodifizieren
  1. Pipelines und geschützte Ressourcen absichern
  1. Sicherheitsstatus mit Microsoft Defender for DevOps konsolidieren

Jedes Tool/Feature wird für die frühestmögliche Erkennung, automatische Durchsetzung und Prüfbarkeit ausgewählt: SonarCloud und ZAP fungieren als Gate für Code- und Laufzeitrisiken; Dependabot und Trivy beschleunigen sichere Updates; Key Vault und der Identitätsverbund entfernen statische Geheimnisse; Checkov/tfsec und Azure Policy verhindern Drift; geschützte Ressourcen und Genehmigungen kontrollieren den „Blast Radius“; Defender for DevOps und Defender for Cloud liefern ein einheitliches, umsetzbares Management des Sicherheitsstatus.


Release-Management und Deployment-Strategien · Alle Domänen · Teststrategie und Quality Engineering

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei