Un proveedor de software, CloudPatch, utiliza Azure Firewall para gestionar las actualizaciones salientes del sistema operativo para cientos de servidores Windows. Quieren permitir el tráfico de actualización de Windows Update, Microsoft Update y Windows Defender, pero denegar todo lo demás de salida a Internet. ¿Qué configuración de Azure Firewall utilizando etiquetas FQDN es el enfoque más mantenible y seguro?
Elige una respuesta
Toca una opción para verificar tu respuesta.
Respuesta correcta: Cree reglas de aplicación que permitan las etiquetas FQDN 'WindowsUpdate' y 'Windows' (o la etiqueta incorporada 'WindowsUpdate') a los puertos de servicio 80/443, e incluya la etiqueta 'AzureActiveDirectory' para la autenticación; bloquee todo lo demás en una regla DENY de mayor prioridad..
Por qué esta es la respuesta
La opción correcta es la más mantenible y segura porque utiliza las etiquetas FQDN integradas de Azure Firewall, específicamente 'WindowsUpdate' y 'AzureActiveDirectory'. Estas etiquetas abstraen los FQDN de Microsoft necesarios para las actualizaciones y la autenticación, lo que simplifica la configuración y el mantenimiento al no requerir la actualización manual de listas de FQDN. Permitir los puertos 80/443 es estándar para el tráfico web seguro. Una regla DENY de mayor prioridad garantiza que todo el tráfico no especificado sea bloqueado, adhiriéndose al principio de privilegio mínimo. Las otras opciones son menos óptimas: la primera incluye 'AzureService' que es demasiado amplio; la tercera requiere mantenimiento manual de FQDNs, y la cuarta elude Azure Firewall y es menos granular que las reglas de aplicación.
Aprueba tu examen — sin la interminable búsqueda de respuestas
Obtén todas las preguntas y explicaciones verificadas para este examen en un solo lugar, y ahorra horas de preparación. Más de 1,000 certificaciones · Más de 20 idiomas · Empieza gratis.
Aprueba tu examen más rápido → No se requiere tarjeta