Microsoft AZ-500: Sicurezza delle applicazioni e DevSecOps — Guida allo studio

Fa parte della Microsoft Azure Security Engineer Associate AZ-500 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La sicurezza delle applicazioni e il DevSecOps in Azure si concentrano sulla prevenzione dell’uso improprio delle identità, sulla protezione dell’ingresso e delle API, sull’integrazione della sicurezza sin dalle prime fasi (shift-left) nelle pipeline, sulla protezione dei segreti a riposo (at rest) e in transito (in transit) e sull’applicazione di una solida governance dei rilasci. Una progettazione efficace elimina i segreti a lunga durata, utilizza il principio del privilegio minimo, convalida ogni chiamante e istituzionalizza il rilevamento e la correzione continui attraverso codice, dipendenze, infrastruttura e ambiente di esecuzione (runtime).

Protezione dell’Identità delle Applicazioni, dell’Ingresso e delle API

La protezione dell’identità delle applicazioni in Microsoft Entra ID (Azure AD) inizia con una registrazione dell’app con ambito ben definito e il corretto flusso OAuth 2.0:

Application Gateway WAF v2 e Azure Front Door WAF proteggono l’ingresso pubblico dalle minacce della OWASP Top 10:

API Management (APIM) impone una postura di sicurezza multistrato:

Esempio di policy APIM per l’imposizione dello scope JWT e il throttling:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

Rafforzamento della Pipeline DevSecOps e Defender for DevOps

Azure DevOps e GitHub Actions devono autenticarsi in Azure senza segreti a lunga durata:

Crea una credenziale federata con la CLI di Azure (esempio OIDC per GitHub):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps si integra con Azure Repos e GitHub per evidenziare:

Gestione dei Segreti e Integrazione con la Piattaforma

Key Vault fornisce una gestione centralizzata di segreti, chiavi e certificati con controlli completi:

Esempio di riferimento a Key Vault per App Service:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

SecretProviderClass per AKS (abbreviato):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Le pipeline dovrebbero recuperare i segreti al momento dell’esecuzione del job:

SDLC sicuro, container, logging e rilasci

Le pratiche di SDLC sicuro riducono il rischio prima del deployment:

La sicurezza delle immagini dei container è fondamentale per l’integrità della supply chain:

Il logging delle applicazioni non deve esporre segreti o PII:

Le pratiche di rilascio sicuro impongono una promozione controllata:

Scenario di un problema pratico

Fabrikam, Inc. sta pubblicando su Internet un’API SaaS multi-tenant. I requisiti sono: bloccare gli attacchi della Top 10 di OWASP, validare gli scope OAuth per ogni operazione, impedire la presenza di segreti nei repository, limitare (throttling) i client abusivi e garantire che in produzione vengano eseguite solo immagini di container firmate.

  1. Fronting e WAF
  1. Policy del gateway API
az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

con controlli su issuer/audience/scope per ogni operazione e chiavi di sottoscrizione a livello di prodotto con quote. Motivazione: APIM fornisce un’applicazione basata sull’identità e l’isolamento dei tenant; le chiavi più OAuth offrono una difesa a più livelli e un throttling preciso.

  1. Identità e consenso
  1. DevSecOps con OIDC
  1. Supply chain dei container
  1. Controlli del registro e del runtime
Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

e abilitare la scansione delle immagini di Defender for Cloud. Motivazione: l’hardening della rete e dell’identità rimuove le backdoor predefinite; la scansione rileva i CVE noti prima del runtime.

  1. Segreti e configurazione
  1. Governance dei rilasci
apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

di GitHub con revisioni e controlli obbligatori; richiedere approvazioni dell’ambiente e il superamento dei gate di sicurezza (nessun risultato critico da SAST/SCA/IaC) prima del deploy in produzione. Motivazione: assicura che solo le build validate e sicure avanzino; la supervisione umana rimane per le modifiche ad alto rischio.

  1. Igiene dell’osservabilità

Microsoft Sentinel e operazioni di sicurezza · Tutti i domini · Sicurezza ibrida e multi-cloud

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo