Microsoft AZ-500: Seguridad de aplicaciones y DevSecOps — Guía de estudio

Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La seguridad de aplicaciones y DevSecOps en Azure se centran en prevenir el uso indebido de identidades, proteger el ingreso (ingress) y las API, desplazar la seguridad a la izquierda (shift left) en los pipelines, asegurar los secretos en reposo y en tránsito, y aplicar una gobernanza de lanzamientos robusta. Los diseños eficaces eliminan los secretos de larga duración, utilizan el mínimo privilegio, validan a cada llamador e institucionalizan la detección y remediación continuas en el código, las dependencias, la infraestructura y el tiempo de ejecución.

Identidad segura de la aplicación, protección del ingreso y de la API

La seguridad de la identidad de la aplicación en Microsoft Entra ID (Azure AD) comienza con un registro de aplicación (app registration) bien definido y el flujo OAuth 2.0 correcto:

Application Gateway WAF v2 y Azure Front Door WAF protegen el ingreso público contra las amenazas del Top 10 de OWASP:

API Management (APIM) aplica una postura de seguridad multicapa:

Ejemplo de política de APIM para la aplicación de ámbitos JWT y la limitación de velocidad (throttling):

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

Fortalecimiento del pipeline de DevSecOps y Defender for DevOps

Azure DevOps y GitHub Actions deben autenticarse en Azure sin secretos de larga duración:

Crear una credencial federada con la CLI de Azure (ejemplo de GitHub OIDC):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps se integra con Azure Repos y GitHub para exponer:

Gestión de secretos e integración con la plataforma

Key Vault proporciona una gestión centralizada de secretos, claves y certificados con controles exhaustivos:

Ejemplo de referencia de Key Vault en App Service:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

SecretProviderClass de AKS (abreviado):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Las canalizaciones (pipelines) deben obtener los secretos en tiempo de ejecución del trabajo:

SDLC seguro, contenedores, registro y lanzamientos

Las prácticas de SDLC seguro reducen el riesgo antes del despliegue:

La seguridad de las imágenes de contenedor es fundamental para la integridad de la cadena de suministro:

El registro de aplicaciones no debe filtrar secretos ni PII:

Las prácticas de lanzamiento seguro imponen una promoción controlada:

Escenario de problema práctico

Fabrikam, Inc. va a publicar una API SaaS multi-inquilino en internet. Requisitos: bloquear los ataques del Top 10 de OWASP, validar los scopes de OAuth por operación, evitar secretos en los repositorios, limitar a los clientes abusivos y garantizar que solo se ejecuten imágenes de contenedor firmadas en producción.

  1. Fronting y WAF
  1. Política de API Gateway
  1. Identidad y consentimiento
  1. DevSecOps con OIDC
  1. Cadena de suministro de contenedores
  1. Controles de registro y runtime
  1. Secretos y configuración
  1. Gobernanza de lanzamientos
  1. Higiene de la observabilidad

Microsoft Sentinel y operaciones de seguridad · Todos los dominios · Seguridad híbrida y multinube

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo