Microsoft AZ-500: Sicurezza di dati, storage e database — Guida allo studio

Fa parte della Microsoft Azure Security Engineer Associate AZ-500 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La sicurezza dei dati, dello storage e dei database in Azure si concentra sulla riduzione al minimo della fiducia (minimize trust), sull’isolamento dei piani dati, sulla crittografia onnipresente e sull’operatività del principio del privilegio minimo (least privilege) con percorsi di accesso verificabili. Questa sezione spiega come rafforzare la sicurezza (harden) di Azure Storage, Azure SQL e Azure Cosmos DB, scegliere la strategia corretta per identità e chiavi e prevenire l’esfiltrazione dei dati. Ogni controllo descritto è accompagnato dalla logica operativa che lo motiva, in modo da poter giustificare e mantenere la configurazione in produzione.

Messa in sicurezza degli account di Azure Storage e dell’accesso ai dati

Autorizzazione e condivisione degli account di storage

Esempio: generare una SAS di delega utente per un blob con Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Sicurezza del servizio per tipo

Isolamento di rete per tutti i servizi di storage

Impostazioni operative da standardizzare

Crittografia e gestione delle chiavi

Livelli di crittografia at-rest

Rotazione e operazioni sulle chiavi

Esempio: impostare una CMK per un account di storage

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Ambiti di crittografia (Encryption scopes)

Sicurezza della piattaforma di database: Azure SQL e Azure Cosmos DB

Autenticazione e accesso in Azure SQL

Funzionalità di protezione dei dati

Esempio: abilitare l’auditing a livello di server verso Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Sicurezza di Azure Cosmos DB

Controlli di Monitoraggio, Classificazione ed Esfiltrazione

Segreti e stringhe di connessione supportati da Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Protezione delle informazioni e classificazione dei dati

Controlli sull’esfiltrazione dei dati e pattern di accesso sicuro

Scenario Pratico

Spotify deve impedire l’esfiltrazione di dati dalle subnet degli sviluppatori e dai carichi di lavoro AKS verso endpoint Storage e SQL non autorizzati, consentendo al contempo alle pipeline di CI/CD di eseguire test di integrazione.

  1. Disabilitare l’accesso dalla rete pubblica e creare Private Endpoint per tutti gli account Storage e i server Azure SQL di produzione. Motivazione: Forza tutti i flussi del data-plane a passare su Private Link, eliminando l’ingresso/uscita pubblici e abilitando una rigida applicazione dell’origine tramite VNet e DNS privato.

  2. Configurare zone DNS private con record A che mappano gli FQDN delle risorse di storage e database agli IP dei private endpoint; collegare tutte le VNet necessarie. Motivazione: Impedisce la risoluzione DNS verso endpoint pubblici (DNS leakage) e garantisce che i client risolvano le risorse private previste.

  3. Nei firewall di Storage, aggiungere regole per istanze di risorsa solo per le identità del cluster AKS di produzione e del scale set degli agenti di build; impostare l’azione predefinita su ’nega’ (deny). Motivazione: Anche all’interno della stessa VNet, solo le identità delle risorse approvate possono accedere all’account, contrastando i movimenti laterali e l’esfiltrazione da carichi di lavoro non attendibili.

  4. Imporre l’uso di Azure CNI su AKS e abilitare i service endpoint con policy per service endpoint per consentire ai namespace di sviluppo di raggiungere solo un account di storage non di produzione dedicato. Motivazione: I pod di sviluppo ottengono IP della VNet, quindi le policy di rete vengono applicate; le policy per gli endpoint limitano qualsiasi traffico non privato strettamente agli account autorizzati.

  5. Sostituire le chiavi condivise con Azure AD RBAC per Blob e Queue nel codice dell’applicazione; dove la condivisione è inevitabile per i test, emettere SAS di delega utente con policy di accesso archiviate e scadenza di 1 ora. Motivazione: I token legati a un’identità sono verificabili e revocabili; le SAS a breve durata minimizzano il rischio se un token viene esposto nei log di build.

  6. Abilitare Defender for SQL con rilevamento delle minacce e Vulnerability Assessment; instradare gli avvisi e i log di audit di SQL a un workspace Log Analytics centrale con Logic Apps automatizzate per il triage (disabilitare l’utente, revocare le sessioni, aggiungere una regola di ’nega’ temporanea al firewall). Motivazione: I rilevamenti gestiti accelerano il contenimento di SQL injection e accessi anomali, mentre i playbook standardizzano e velocizzano la risposta.

  7. Utilizzare Key Vault per la CMK che protegge TDE e gli ambiti di crittografia di Storage; abilitare l’eliminazione temporanea (soft delete) e la protezione dall’eliminazione definitiva (purge protection); ruotare le chiavi trimestralmente e aggiornare i riferimenti delle risorse alla versione più recente della chiave. Motivazione: Il controllo crittografico esternalizzato con una rotazione sicura soddisfa la conformità e riduce il rischio di errori operativi.

  8. Classificare le colonne sensibili in Azure SQL con SQL Information Protection e integrarle in Microsoft Purview; applicare etichette di riservatezza MIP per le esportazioni a valle. Motivazione: L’etichettatura persistente viaggia con i dati estratti, limitandone l’uso improprio e consentendo agli strumenti DLP di applicare controlli su diversi strumenti e dispositivi.

  9. Bloccare il traffico in uscita (egress) con Azure Firewall consentendo solo i servizi Azure richiesti da build/test, utilizzando tag FQDN per Storage e SQL e negando il traffico HTTP(S) in uscita con wildcard. Motivazione: Un modello di sicurezza positivo garantisce che il traffico possa raggiungere solo gli endpoint approvati, impedendo che i dati vengano inviati a domini di malintenzionati.

Questa sequenza impedisce l’accesso pubblico, limita chi e cosa può raggiungere i dati, lega l’accesso alle identità anziché ai segreti e rende operativi il monitoraggio e la risposta rapida, il tutto preservando la velocità di sviluppo attraverso eccezioni mirate e a tempo.


Sicurezza di compute · Tutti i domini · Gestione delle chiavi

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo