Stai progettando un approccio Zero Trust per un'applicazione multi-tier composta da un front-end web su App Service, microservizi su AKS e un database su Azure SQL Managed Instance. Devi applicare la micro-segmentazione tra i tier, richiedere una forte verifica dell'identità per utenti e amministratori e garantire l'accesso con privilegi minimi per i ruoli amministrativi. Quali due azioni dovresti implementare? Ogni risposta corretta presenta parte della soluzione.
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Implementare NSG con Application Security Groups e Private Link per limitare il traffico tier-to-tier; su AKS, abilitare le policy di rete (ad esempio, Calico) per limitare le comunicazioni pod-to-pod e pod-to-service., Configurare l'accesso condizionale per richiedere MFA resistente al phishing e dispositivi conformi per l'accesso amministrativo; abilitare Privileged Identity Management con attivazione del ruolo just-in-time e flussi di lavoro di approvazione..
Perché questa è la risposta
La prima opzione corretta implementa la micro-segmentazione. Gli NSG con ASG e Private Link limitano il traffico tra i tier dell'applicazione (App Service, AKS, SQL Managed Instance) a livello di rete, mentre le policy di rete di AKS (es. Calico) segmentano il traffico all'interno del cluster tra pod e servizi. Questo aderisce al principio Zero Trust di "mai fidarsi, verificare sempre" a livello di rete. La seconda opzione corretta affronta la forte verifica dell'identità e il privilegio minimo. L'accesso condizionale con MFA resistente al phishing e dispositivi conformi garantisce che solo utenti e amministratori autorizzati e verificati possano accedere. PIM con attivazione just-in-time e flussi di lavoro di approvazione assicura che i ruoli amministrativi abbiano privilegi minimi e solo quando necessario, riducendo la superficie di attacco. Le opzioni errate non rispettano i principi Zero Trust. Un singolo NSG hub con traffico Any-Any e l'affidamento al solo WAF non fornisce micro-segmentazione. L'accesso Just-in-Time alle VM con porte aperte su IP pubblici è una pratica rischiosa. Un'unica identità gestita condivisa viola il principio del privilegio minimo. Posizionare il database in una subnet pubblica è una grave vulnerabilità di sicurezza.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta