Microsoft AZ-500: Sicurezza di compute, container ed endpoint — Guida allo studio

Fa parte della Microsoft Azure Security Engineer Associate AZ-500 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Questa sezione fornisce un riferimento operativo per la messa in sicurezza di compute, container ed endpoint di Azure in ambienti IaaS e PaaS. Si concentra su come configurare le protezioni, sulla loro importanza e su come applicarle in modo coerente con i controlli nativi di Azure.

Sicurezza di Compute ed Endpoint

Le protezioni della piattaforma e le opzioni di crittografia per le VM di Azure sono fondamentali.

Calcolo PaaS: App Service e Functions

I pattern sicuri per impostazione predefinita riducono la superficie di attacco del PaaS.

Sicurezza di Kubernetes e dei container

Rafforza i cluster e le catene di approvvigionamento end-to-end.

Breve esempio per collegare ACR ad AKS utilizzando l’identità gestita del cluster:

az aks update -g rg-aks -n myAKS --attach-acr myAcrName

Governance, policy e applicazione

Un controllo coerente richiede policy sia in fase di deploy che a runtime.

Breve frammento di policy per distribuire un’estensione VM richiesta se mancante:

"policyRule": {
  "if": { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
  "then": {
    "effect": "DeployIfNotExists",
    "details": {
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "name": "MDE.Windows"
    }
  }
}

Breve vincolo di Gatekeeper per limitare i registry:

apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sAllowedRepos
metadata:
  name: allowed-acr-only
spec:
  parameters:
    repos:
    - myacr.azurecr.io/

Scenario di un problema pratico

Adobe Inc. sta migrando un microservizio di pagamenti su Azure. I requisiti di sicurezza impongono zero esposizione pubblica, solo immagini firmate e accesso amministrativo a tempo limitato alle VM legacy durante la transizione (cutover).

  1. Rendere privato il control plane di AKS e bloccare il traffico in uscita (egress).
  1. Imporre l’uso di immagini firmate e limitare i registry.
  1. Mettere in sicurezza ACR con endpoint privati e ruoli con privilegi minimi (least-privilege).
  1. Abilitare Defender for Containers e la scansione delle immagini di ACR.
  1. Proteggere gli strumenti di amministrazione basati su App Service con autenticazione e accesso privato.
  1. Utilizzare l’accesso Just-in-Time (JIT) alle VM per gli host legacy durante la transizione (cutover).
  1. Standardizzare le scelte di crittografia: SSE con CMK per i dischi; Trusted Launch per le VM.
  1. Applicare Azure Policy e i controlli di ammissione come guardrail.
  1. Convalidare e operare con una governance continua.

Architettura della sicurezza di rete · Tutti i domini · Sicurezza di dati

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo