Un fornitore di software, CloudPatch, utilizza Azure Firewall per gestire gli aggiornamenti del sistema operativo in uscita per centinaia di server Windows. Vogliono consentire il traffico di aggiornamento di Windows Update, Microsoft Update e Windows Defender, ma negare tutto il resto del traffico in uscita verso internet. Quale configurazione di Azure Firewall che utilizza i tag FQDN è l'approccio più manutenibile e sicuro?
Scegli una risposta
Tocca un'opzione per controllare la tua risposta.
Risposta corretta: Creare regole applicative che consentono i tag FQDN 'WindowsUpdate' e 'Windows' (o il tag 'WindowsUpdate' integrato) per le porte di servizio 80/443 e includere il tag 'AzureActiveDirectory' per l'autenticazione; bloccare tutto il resto in una regola DENY con priorità più alta..
Perché questa è la risposta
L'opzione corretta è la più manutenibile e sicura perché sfrutta i tag FQDN integrati di Azure Firewall, che vengono automaticamente aggiornati da Microsoft. Il tag 'WindowsUpdate' copre gli aggiornamenti di Windows Update e Microsoft Update, mentre il tag 'Windows' (o il tag 'WindowsUpdate' integrato, a seconda della versione e della terminologia specifica) può essere usato per Windows Defender. Includere 'AzureActiveDirectory' è fondamentale per l'autenticazione. Le regole applicative consentono il controllo a livello di FQDN sulle porte 80/443, necessarie per questi servizi, e una regola DENY con priorità più alta garantisce che tutto il traffico non esplicitamente consentito venga bloccato. Le altre opzioni sono meno ideali: L'opzione che menziona 'AzureService' e 'AzureActiveDirectory' insieme a 'WindowsUpdate' è meno specifica per gli aggiornamenti e potrebbe consentire più traffico del necessario. L'allowlist FQDN ampia con hostname espliciti è meno manutenibile perché richiede aggiornamenti manuali costanti man mano che gli endpoint di Microsoft cambiano. I tag FQDN sono progettati per risolvere questo problema. Affidarsi alle regole NSG e agli intervalli IP è meno granulare e più difficile da gestire rispetto ai tag FQDN, che operano a livello di applicazione e non richiedono la gestione di elenchi di IP in continua evoluzione.
Supera il tuo esame — senza l'infinita caccia alle risposte
Ottieni ogni domanda e spiegazione verificata per questo esame in un unico posto, e risparmia ore di preparazione. Oltre 1.000 certificazioni · Oltre 20 lingue · Inizia gratuitamente.
Supera il tuo esame più velocemente → Nessuna carta richiesta