Microsoft AZ-500: Anwendungssicherheit und DevSecOps — Lernleitfaden

Teil des Microsoft Azure Security Engineer Associate AZ-500 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Application Security und DevSecOps in Azure konzentrieren sich darauf, den Missbrauch von Identitäten zu verhindern, Ingress und APIs zu schützen, Sicherheit in den Pipelines nach links zu verlagern (Shift Left), Geheimnisse im Ruhezustand (at rest) und während der Übertragung (in transit) zu sichern und eine robuste Release-Governance durchzusetzen. Effektive Architekturen eliminieren langlebige Geheimnisse, wenden das Prinzip der geringsten Rechte (Least Privilege) an, validieren jeden Aufrufer und institutionalisieren die kontinuierliche Erkennung und Behebung von Schwachstellen in Code, Abhängigkeiten, Infrastruktur und zur Laufzeit.

Sichere Anwendungsidentität, Ingress und API-Schutz

Die sichere Anwendungsidentität in Microsoft Entra ID (Azure AD) beginnt mit einer App-Registrierung mit klar definiertem Geltungsbereich und dem korrekten OAuth 2.0-Flow:

Application Gateway WAF v2 und Azure Front Door WAF schützen den öffentlichen Ingress vor den OWASP Top 10-Bedrohungen:

API Management (APIM) setzt eine mehrschichtige Sicherheitsarchitektur (Multilayer Security Posture) durch:

Beispiel für eine APIM-Richtlinie zur Durchsetzung von JWT-Scopes und zur Drosselung:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

Härtung der DevSecOps-Pipeline und Defender for DevOps

Azure DevOps und GitHub Actions müssen sich bei Azure ohne langlebige Geheimnisse authentifizieren:

Erstellen einer föderierten Anmeldeinformation mit der Azure CLI (GitHub OIDC-Beispiel):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps lässt sich in Azure Repos und GitHub integrieren, um Folgendes aufzuzeigen:

Verwaltung von Geheimnissen und Plattformintegration

Key Vault bietet eine zentralisierte Verwaltung von Geheimnissen, Schlüsseln und Zertifikaten mit umfassenden Kontrollen:

Beispiel für eine App Service Key Vault-Referenz:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (gekürzt):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Pipelines sollten Geheimnisse zur Laufzeit des Jobs abrufen:

Sicherer SDLC, Container, Protokollierung und Releases

Sichere SDLC-Praktiken reduzieren das Risiko vor der Bereitstellung:

Die Sicherheit von Container-Images ist grundlegend für die Integrität der Lieferkette:

Die Anwendungsprotokollierung darf keine Geheimnisse oder personenbezogenen Daten (PII) preisgeben:

Sichere Release-Praktiken erzwingen eine kontrollierte Heraufstufung:

Praktisches Problemszenario

Fabrikam, Inc. veröffentlicht eine mandantenfähige SaaS-API im Internet. Anforderungen: Blockieren von OWASP Top 10-Angriffen, Validieren von OAuth-Scopes pro Operation, Verhindern von Geheimnissen in Repos, Drosseln von missbräuchlichen Clients und Sicherstellen, dass nur signierte Container-Images in der Produktion ausgeführt werden.

  1. Fronting und WAF
  1. API-Gateway-Richtlinie
  1. Identität und Zustimmung
  1. DevSecOps mit OIDC
  1. Container-Lieferkette
  1. Registry- und Laufzeit-Kontrollen
  1. Geheimnisse und Konfiguration
  1. Release-Governance
  1. Observability-Hygiene

Microsoft Sentinel und Security Operations · Alle Domänen · Hybrid- und Multi-Cloud-Sicherheit

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei