Vous concevez une approche Zero Trust pour une application multiniveau composée d'un frontal web sur App Service, de microservices sur AKS et d'une base de données sur Azure SQL Managed Instance. Vous devez appliquer une micro-segmentation entre les niveaux, exiger une vérification d'identité forte pour les utilisateurs et les administrateurs, et garantir un accès au moindre privilège pour les rôles administratifs. Quelles sont les deux actions à mettre en œuvre ? Chaque bonne réponse présente une partie de la solution.
Choisissez une réponse
Appuyez sur une option pour vérifier votre réponse.
Bonne réponse : Implémentez des NSG avec des groupes de sécurité d'application et Private Link pour restreindre le trafic de niveau à niveau ; sur AKS, activez les politiques réseau (par exemple, Calico) pour limiter les communications pod-à-pod et pod-à-service., Configurez l'accès conditionnel pour exiger une MFA résistante au phishing et des appareils conformes pour l'accès administrateur ; activez Privileged Identity Management avec l'activation de rôle juste-à-temps et les workflows d'approbation..
Pourquoi c'est la réponse
La première action correcte met en œuvre la micro-segmentation en utilisant des groupes de sécurité réseau (NSG) et des groupes de sécurité d'application (ASG) pour contrôler le trafic entre les niveaux de l'application, et Private Link pour sécuriser la connectivité à la base de données. Sur AKS, les politiques réseau comme Calico renforcent la segmentation au niveau des pods. La deuxième action correcte renforce la vérification d'identité et l'accès au moindre privilège. L'accès conditionnel avec MFA résistante au phishing et la conformité des appareils garantissent une authentification forte. Privileged Identity Management (PIM) avec activation de rôle juste-à-temps (JIT) et workflows d'approbation applique le principe du moindre privilège pour les administrateurs. Les options incorrectes sont les suivantes : Utiliser un seul NSG hub avec Any-Any et se fier uniquement au WAF ne fournit pas de micro-segmentation. L'accès JIT aux machines virtuelles n'est pas pertinent pour App Service/AKS/SQL Managed Instance, et ouvrir des ports de gestion sur des IP publiques est une mauvaise pratique de sécurité. Une seule identité gérée partagée par tous les microservices viole le principe du moindre privilège. Placer la base de données dans un sous-réseau public expose la base de données et ne fournit pas un contrôle d'accès suffisant.
Réussissez votre examen — sans la chasse aux réponses interminable
Obtenez toutes les questions et explications vérifiées pour cet examen en un seul endroit, et économisez des heures de préparation. Plus de 1 000 certifications · Plus de 20 langues · Gratuit pour commencer.
Réussissez votre examen plus rapidement → Pas de carte requise