Microsoft AZ-500: Netzwerksicherheitsarchitektur — Lernleitfaden

Teil des Microsoft Azure Security Engineer Associate AZ-500 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Die Azure-Netzwerksicherheitsarchitektur erzwingt Konnektivität nach dem Least-Privilege-Prinzip, geht von einer Kompromittierung aus (Assume Breach) und instrumentiert eine kontinuierliche Überwachung. Sie kombiniert Mikrosegmentierung innerhalb virtueller Netzwerke, zustandsbehaftete Steuerungsebenen für Ost-West- und Egress-Traffic, Edge-Schutz für Endpunkte mit Internetzugang und privaten Zugriff auf PaaS. Solide Architekturen priorisieren den identitätsbasierten Zugriff auf der Anwendungsebene, während sie starke Netzwerkgrenzen, explizites Routing und verifizierbare Telemetrie beibehalten.

Steuerelemente und Segmentierung für virtuelle Netzwerke

Subnetze sind die erste Segmentierungsgrenze. Platzieren Sie Workloads mit ähnlicher Vertrauensstellung, ähnlichem Lebenszyklus und ähnlichen Richtlinien im selben Subnetz; trennen Sie die Tiers (Web, App, Daten), damit Sie unabhängige Richtlinien und Routen anwenden können. Vermeiden Sie flache, „gemeinsam genutzte“ Subnetze, die Admin-Tools, Jump-Hosts und geschäftliche Workloads vermischen; sie verkomplizieren die Richtlinien und vergrößern den „Blast Radius“ (Schadensradius).

Network Security Groups (NSGs) wenden eine zustandsbehaftete L3–L4-Filterung pro Subnetz oder pro NIC an. Eingehende und ausgehende Regeln werden nach Priorität ausgewertet (niedrigere Zahl zuerst), mit einem impliziten DenyAll am Ende. NSGs sind zustandsbehaftet (stateful): Antworten auf erlaubte Datenflüsse werden automatisch zugelassen, sodass Sie selten Regeln für ephemere Ports benötigen. Binden Sie NSGs im Betrieb an Subnetze für allgemeine Kontrollen und verfeinern Sie diese dann auf kritischen NICs. Dokumentieren Sie immer den Besitzer, den Zweck und das Ablaufdatum für alle „temporären“ Freigaben.

Application Security Groups (ASGs) ermöglichen es Ihnen, VM-Gruppen über den Namen statt über die IP-Adresse zu referenzieren, sodass Regeln Skalierungen und IP-Wechsel überdauern. Verschlagworten (taggen) Sie VMs in rollenbasierte ASGs (z. B. asg-web, asg-app) und formulieren Sie Richtlinien wie „asg-web → asg-app TCP 443“. Dies reduziert die Ausuferung von Regeln und die betriebliche Abweichung (Operational Drift).

Effektive Sicherheitsregeln ergeben sich aus der Zusammenführung von NSGs, die sowohl auf eine NIC als auch auf deren Subnetz angewendet werden. Die spezifischste passende Allow/Deny-Regel (nach Priorität) gewinnt. Validieren Sie mit „Effektive Sicherheitsregeln“ im Portal oder über den Network Watcher IP Flow Verify, um widersprüchliche Einträge vor den Deployment-Fenstern zu erkennen.

Service-Tags (z. B. AzureLoadBalancer, Storage, Sql, Internet, VirtualNetwork) werden von Microsoft gepflegt und fassen große, dynamische IP-Bereiche zu stabilen Regelzielen zusammen. Bevorzugen Sie Service-Tags gegenüber manuellen IP-Listen, um Ausfälle bei der Rotation von Dienst-IPs zu vermeiden. Beschränken Sie beispielsweise den Egress-Traffic auf Storage und Sql, während Sie den allgemeinen Internetzugang verweigern.

Mikrosegmentierung und Zero Trust werden realisiert durch:

Beispiel: Erstellen Sie eine NSG-Regel, die Web-zu-App-Kommunikation über TLS mit ASGs erlaubt und alles andere explizit mit einer höheren Priorität als die implizite Deny-Regel verweigert, um die Absicht zu dokumentieren.

az network nsg rule create \
  --resource-group rg-sec \
  --nsg-name nsg-app \
  --name allow-web-to-app-443 \
  --priority 200 \
  --direction Inbound \
  --access Allow \
  --protocol Tcp \
  --source-asgs asg-web \
  --destination-asgs asg-app \
  --destination-port-ranges 443

Netzwerksicherheitsdienste und Edge-Schutz

Azure Firewall ist eine vollständig zustandsbehaftete, hochverfügbare Firewall mit zentraler Richtlinienverwaltung. Verwenden Sie sie für:

Regelsammlungsgruppen (Rule Collection Groups) enthalten Regelsammlungen (Network, Application, NAT) mit Prioritäten, die die Auswertungsreihenfolge definieren. Innerhalb einer Gruppe werden Sammlungen mit niedrigerer Priorität zuerst ausgewertet; Regeln werden nach den spezifischsten Kriterien abgeglichen. Bewahren Sie DNAT-Regeln in ihrer eigenen Gruppe mit der höchsten Auswertungspriorität auf, um eingehenden Verkehr deterministisch zu erfassen.

Threat-Intelligence-basierte Filterung blockiert bekannte bösartige IPs/Domains. Führen Sie sie während des anfänglichen Baselining im Modus „Alert“ (Warnung) aus und wechseln Sie dann zu „Deny“ (Verweigern), sobald False Positives behoben sind.

Premium-Funktionen fügen hinzu:

Isolieren Sie die Firewall im Betrieb in einem dedizierten Subnetz (AzureFirewallSubnet), leiten Sie den gesamten internetgebundenen Verkehr mit UDRs dorthin und aktivieren Sie Availability Zones. Verwenden Sie Firewall Policy (nicht die klassischen Regeln) für eine skalierbare Verwaltung, Vererbung und Abweichungen für Dev/Test mit einer gemeinsamen Basisrichtlinie.

Die Web Application Firewall (WAF) wehrt L7-Angriffe (SQLi, XSS) ab.

Erstellen Sie WAF-Richtlinien und weisen Sie sie Gateways, Listenern oder Routen zu. Wählen Sie anfangs den Modus „Detection“ (Erkennung) zur Feinabstimmung und dann „Prevention“ (Verhinderung) zum Blockieren. Verwenden Sie verwaltete Regelsätze (OWASP 3.x) und fügen Sie benutzerdefinierte Regeln für Ratenbegrenzungen oder IP-Bereiche hinzu. Konfigurieren Sie Ausschlüsse (z. B. für bestimmte JSON-Felder oder Header), um False Positives zu reduzieren, ohne den Gesamtschutz zu schwächen.

Distributed Denial of Service (DDoS):

Aktivieren Sie Network Protection auf VNets, die öffentliche IPs (Standard-SKU) hosten. Nutzen Sie Telemetriedaten (Metriken, Diagnoseprotokolle), um Angriffsvektoren, den Lebenszyklus der Abwehrmaßnahmen und deren Wirksamkeit zu beobachten. Architektieren Sie geschützte Ressourcen hinter Load Balancern oder einem Application Gateway, um volumetrische Lasten abzufangen, und minimieren Sie die direkte öffentliche Erreichbarkeit. Kombinieren Sie WAF und DDoS für eine mehrschichtige Verteidigung (Layered Defense).

Privater Zugriff, hybride Konnektivität und Routing

Private Link und private Endpunkte ermöglichen den privaten IP-Zugriff von Ihrem VNet auf PaaS-Dienste. Ein privater Endpunkt ist eine NIC in Ihrem Subnetz, die der PaaS-Ressource zugeordnet ist; der Datenverkehr verbleibt im Microsoft-Backbone. Operative Schritte:

undefined

) bereit und verknüpfen Sie diese mit VNets für eine nahtlose Namensauflösung.

Dienstendpunkte erweitern die Identität Ihres Subnetzes auf PaaS-Ressourcen über deren öffentliche IPs, sodass die PaaS-Firewall den Zugriff auf bestimmte Subnetze beschränken kann. Sie erstellen keine privaten IPs, sodass der ausgehende Datenverkehr den öffentlichen Rand passiert, aber innerhalb des Microsoft-Netzwerks verbleibt. Verwenden Sie Dienstendpunktrichtlinien, um nur genehmigte Speicherkonten zuzulassen. Stellen Sie bei containerisierten Workloads auf IaaS-VMs sicher, dass Azure CNI verwendet wird, damit die Pod-/Container-IPs aus dem Subnetz stammen; andernfalls erkennt der Dienstendpunkt die Quelle nicht und der Zugriff kann fehlschlagen.

Strategie für die DNS-Auflösung:

Hybride Konnektivität:

Benutzerdefinierte Routen (UDRs), NVAs und Vorrang:

Sichere Administration, Überwachung und Telemetrie

Sichere administrative Konnektivität:

Network Watcher bietet operative Überprüfung und Forensik:

NSG-Flow-Protokolle und -Analysen schnell aktivieren:

az network watcher flow-log configure \
  --resource-group rg-sec \
  --nsg nsg-app \
  --enabled true \
  --traffic-analytics true \
  --storage-account saflowlogs \
  --workspace /subscriptions/<sub>/resourceGroups/rg-la/providers/Microsoft.OperationalInsights/workspaces/la-workspace

Praktisches Problemszenario

Starbucks modernisiert eine Bestellverwaltungsplattform auf Azure. Sicherheitsziele: keine öffentlichen IPs auf den Anwendungs-/Datenebenen, strikter Egress-Verkehr, globaler Webschutz und operative Transparenz.

  1. Erstellen Sie drei Subnetze pro Region: Web, App, Daten, jedes mit seiner eigenen NSG und rollenbasierten ASGs.

Begründung: Subnetz-basierte Mikrosegmentierung mit ASGs kodiert die geringsten Rechte für Datenflüsse (Web→App 443, App→Daten 1433) und reduziert den Explosionsradius (Blast Radius). Separate NSGs pro Ebene vermeiden eine versehentliche Kopplung von Richtlinien.

  1. Stellen Sie Azure Front Door Standard/Premium mit einer WAF-Richtlinie im Präventionsmodus (Prevention Mode) bereit, die OWASP 3.x und benutzerdefinierte Regeln für Ratenbegrenzung und geografische Einschränkungen verwendet.

Begründung: Der globale Edge-Schutz absorbiert volumetrischen Datenverkehr, blockiert gängige L7-Angriffe, bevor sie die Region erreichen, und reduziert die Latenz durch Anycast. WAF-Richtlinien am Edge sorgen für eine konsistente Durchsetzung über Regionen hinweg.

  1. Platzieren Sie in jeder Region ein Application Gateway mit WAF v2 vor der Web-Ebene; beenden Sie TLS am App Gateway und verschlüsseln Sie die Verbindung zum Backend erneut.

Begründung: Regionales L7-Routing und WAF ergänzen Front Door und ermöglichen anwendungsspezifisches mTLS zu Backends, Cookie-basierte Affinität und Blue/Green-Deployments, während die Inspektionsfähigkeit erhalten bleibt.

  1. Aktivieren Sie den DDoS-Schutz: Network Protection für die VNets, die die öffentlichen IPs des Application Gateway enthalten.

Begründung: Adaptive Mitigation pro IP, Telemetrie und Kostenschutz reduzieren das Risiko volumetrischer Angriffe auf regionale Eingangspunkte. Der VNet-Geltungsbereich stellt sicher, dass alle aktuellen und zukünftigen öffentlichen IPs ohne Konfiguration pro Ressource geschützt sind.

  1. Stellen Sie Azure Firewall Premium in einem gesicherten Hub bereit; leiten Sie den gesamten Egress-Verkehr von den App- und Daten-Subnetzen mit UDRs dorthin. Aktivieren Sie die TLS-Inspektion und IDPS für ausgehenden Verkehr und konfigurieren Sie Anwendungsregeln, um nur erforderliche FQDNs zuzulassen.

Begründung: Die zentralisierte Egress-Kontrolle mit Entschlüsselung und signaturbasierter Erkennung verhindert Command-and-Control-Kommunikation und Datenexfiltration. Anwendungsregeln reduzieren den Wartungsaufwand im Vergleich zu IP-basierten Regeln und entsprechen dem Zero-Trust-Egress-Modell.

  1. Verwenden Sie Private Link für Azure SQL und Storage; deaktivieren Sie den öffentlichen Netzwerkzugriff und konfigurieren Sie private DNS-Zonen, die mit allen VNets verknüpft sind. Verwenden Sie für containerisierte Workloads Azure CNI.

Begründung: Private Endpunkte halten die Datenpfade auf dem Backbone und eliminieren die öffentliche Exposition. Private DNS gewährleistet eine nahtlose Namensauflösung. Azure CNI garantiert, dass Pod-IPs aus dem Subnetz stammen, sodass Private Link und Dienstendpunkte korrekt funktionieren.

  1. Richten Sie ExpressRoute mit dualen Leitungen im Aktiv-Aktiv-Modus ein und kündigen Sie On-Prem-Routen mit BGP an; aktivieren Sie IPsec über ER für sensiblen Datenverkehr. Kündigen Sie anfangs nicht 0/0 an; testen Sie Forced Tunneling zuerst in einem Staging-Subnetz.

Begründung: ER bietet vorhersagbare, private Konnektivität; eine mehrschichtige Verschlüsselung schützt hochsensible Datenflüsse. Ein kontrollierter Rollout von Forced Tunneling verhindert versehentliches Internet-Blackholing und validiert Ausnahmerouten.

  1. Stellen Sie administrativen Zugriff über Azure Bastion bereit und erzwingen Sie Just-in-Time für alle VMs; entfernen Sie alle öffentlichen IPs von den Servern.

Begründung: Eliminiert exponierte Verwaltungsoberflächen und bewahrt gleichzeitig einen auditierbaren, zeitlich begrenzten Zugriff gemäß dem Prinzip der geringsten Rechte (Least Privilege).

  1. Aktivieren Sie NSG-Flow-Protokolle und Traffic Analytics, konfigurieren Sie die Diagnose von Firewall und WAF für Log Analytics und richten Sie Warnungen für DDoS-Mitigationen und Spitzen bei WAF-Blockierungen ein.

Begründung: Einheitliche Telemetrie ermöglicht proaktive Erkennung, Kapazitätsplanung und schnelle Reaktion auf Vorfälle (Incident Response). Die Alarmierung bei Anomalien deckt Angriffe und Fehlkonfigurationen frühzeitig auf.

  1. Implementieren Sie Azure Policy, um öffentliche IPs auf NICs zu verweigern, NSGs für alle Subnetze vorzuschreiben und VNets ohne aktivierten DDoS-Schutz zu auditieren; integrieren Sie Richtlinienprüfungen in CI/CD.

Begründung: Verhindert Konfigurationsdrift, erzwingt Leitplanken (Guardrails) in großem Maßstab und macht sichere Standardeinstellungen für zukünftige Workloads wiederholbar.


Identitäts- und Zugriffsverwaltung · Alle Domänen · Sicherheit für Compute

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei