Microsoft AZ-500: Daten-, Speicher- und Datenbanksicherheit — Lernleitfaden

Teil des Microsoft Azure Security Engineer Associate AZ-500 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Die Sicherheit von Azure-Daten, -Speichern und -Datenbanken konzentriert sich auf die Minimierung von Vertrauen, die Isolierung von Datenebenen, die durchgängige Verschlüsselung und die Operationalisierung des Prinzips der geringsten Rechte (Least Privilege) mit auditierbaren Zugriffspfaden. Dieser Abschnitt erklärt, wie Sie Azure Storage, Azure SQL und Azure Cosmos DB härten, die richtige Identitäts- und Schlüsselstrategie auswählen und Datenexfiltration verhindern. Jede beschriebene Kontrollmaßnahme wird von der betrieblichen Begründung begleitet, damit Sie die Konfiguration im Produktivbetrieb rechtfertigen und aufrechterhalten können.

Absicherung von Azure Storage Accounts und Datenzugriff

Autorisierung und Freigabe von Speicherkonten

Beispiel: Generieren einer User Delegation SAS für einen Blob mit Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Dienstsicherheit nach Typ

Netzwerkisolation für alle Speicherdienste

Zu standardisierende Betriebseinstellungen

Verschlüsselung und Schlüsselverwaltung

Ebenen der Verschlüsselung ruhender Daten (Encryption at Rest)

Schlüsselrotation und -operationen

Beispiel: CMK für ein Speicherkonto festlegen

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Verschlüsselungsbereiche (Encryption Scopes)

Sicherheit von Datenbankplattformen: Azure SQL und Azure Cosmos DB

Azure SQL-Authentifizierung und -Zugriff

Datenschutzfunktionen

Beispiel: Aktivieren der Überwachung auf Serverebene für Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Sicherheit von Azure Cosmos DB

Überwachungs-, Klassifizierungs- und Exfiltrationskontrollen

Durch Key Vault gesicherte Geheimnisse und Verbindungszeichenfolgen

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Informationsschutz und Datenklassifizierung

Kontrollen zur Datenexfiltration und sichere Zugriffsmuster

Praktisches Problemszenario

Spotify muss die Datenexfiltration aus Entwickler-Subnetzen und AKS-Workloads zu nicht autorisierten Storage- und SQL-Endpunkten verhindern und gleichzeitig CI/CD-Pipelines die Durchführung von Integrationstests ermöglichen.

  1. Deaktivieren Sie den öffentlichen Netzwerkzugriff und erstellen Sie Private Endpoints für alle Produktions-Storage-Konten und Azure SQL-Server. Begründung: Erzwingt, dass alle Datenflüsse auf der Datenebene über Private Link laufen, was den öffentlichen Ein- und Ausgang eliminiert und eine strikte Herkunftsdurchsetzung über VNets und privates DNS ermöglicht.

  2. Konfigurieren Sie private DNS-Zonen mit A-Records, die die FQDNs der Speicher- und Datenbankressourcen auf die privaten Endpunkt-IPs abbilden; verknüpfen Sie alle erforderlichen VNets. Begründung: Verhindert DNS-Leakage zu öffentlichen Endpunkten und stellt sicher, dass Clients zu den beabsichtigten privaten Ressourcen auflösen.

  3. Fügen Sie in Storage-Firewalls Ressourceninstanzregeln nur für die Identitäten des Produktions-AKS-Clusters und des Build-Agent-Scale-Sets hinzu; setzen Sie die Standardaktion auf „Verweigern“ (Deny). Begründung: Selbst innerhalb desselben VNets können nur genehmigte Ressourcenidentitäten auf das Konto zugreifen, was die laterale Bewegung und Exfiltration von nicht vertrauenswürdigen Workloads verhindert.

  4. Erzwingen Sie Azure CNI auf AKS und aktivieren Sie Dienstendpunkte mit Dienstendpunktrichtlinien, um Dev-Namespaces den Zugriff nur auf ein dediziertes Nicht-Produktions-Speicherkonto zu gestatten. Begründung: Dev-Pods erhalten VNet-IPs, sodass Netzwerkrichtlinien angewendet werden können; Endpunktrichtlinien beschränken jeglichen nicht-privaten Verkehr strikt auf genehmigte Konten.

  5. Ersetzen Sie Shared Keys durch Azure AD RBAC für Blob und Queue im Anwendungscode; wo die gemeinsame Nutzung für Tests unvermeidbar ist, stellen Sie User Delegation SAS mit gespeicherten Zugriffsrichtlinien und einer Ablaufzeit von 1 Stunde aus. Begründung: Identitätsgebundene Token sind prüfbar und widerrufbar; kurzlebige SAS minimieren das Risiko, falls ein Token in Build-Protokollen offengelegt wird.

  6. Aktivieren Sie Defender for SQL mit Bedrohungserkennung und Schwachstellenanalyse (Vulnerability Assessment); leiten Sie Warnungen und SQL-Audit-Protokolle an einen zentralen Log Analytics-Workspace mit automatisierten Logic Apps zur Triage weiter (Benutzer deaktivieren, Sitzungen widerrufen, temporäre Firewall-Verweigerungsregel hinzufügen). Begründung: Verwaltete Erkennungen beschleunigen die Eindämmung von SQL-Injection und anomalem Zugriff, während Playbooks die Reaktion standardisieren und beschleunigen.

  7. Verwenden Sie Key Vault für CMK zum Schutz von TDE und Storage-Verschlüsselungsbereichen (Encryption Scopes); aktivieren Sie Soft Delete und Purge Protection; rotieren Sie die Schlüssel vierteljährlich und aktualisieren Sie die Ressourcenreferenzen auf die neueste Schlüsselversion. Begründung: Externalisierte kryptografische Kontrolle mit sicherer Rotation erfüllt Compliance-Anforderungen und reduziert das Risiko von Bedienungsfehlern.

  8. Klassifizieren Sie sensible Spalten in Azure SQL mit SQL Information Protection und binden Sie sie in Microsoft Purview ein; wenden Sie MIP-Vertraulichkeitsbezeichnungen für nachgelagerte Exporte an. Begründung: Persistente Bezeichnungen bleiben bei Datenextrakten erhalten, was den Missbrauch einschränkt und es DLP-Tools ermöglicht, Kontrollen über verschiedene Tools und Geräte hinweg durchzusetzen.

  9. Sperren Sie den ausgehenden Verkehr (Egress) mit Azure Firewall auf nur die Azure-Dienste, die für Build/Test erforderlich sind, indem Sie FQDN-Tags für Storage und SQL verwenden und ausgehenden Wildcard-HTTP(S)-Verkehr verweigern. Begründung: Ein positives Sicherheitsmodell stellt sicher, dass der Verkehr nur genehmigte Endpunkte erreichen kann, und verhindert, dass Daten an von Angreifern kontrollierte Domänen gesendet werden.

Diese Abfolge verhindert den öffentlichen Zugriff, schränkt ein, wer und was auf Daten zugreifen kann, bindet den Zugriff an Identitäten anstatt an Geheimnisse und operationalisiert die Überwachung sowie eine schnelle Reaktion – all dies unter Beibehaltung der Entwicklergeschwindigkeit durch bereichsbezogene, zeitlich begrenzte Ausnahmen.


Sicherheit für Compute · Alle Domänen · Schlüsselverwaltung

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei