Microsoft AZ-400: セキュリティ、コンプライアンス、DevSecOps — 学習ガイド

こちらの一部です: Microsoft DevOps Engineer Expert AZ-400 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azureを中心としたデリバリーパイプラインにおけるセキュリティ、コンプライアンス、DevSecOpsでは、リスク検出を可能な限り早い段階にシフトし、ポリシーを継続的に適用し、証跡収集を自動化することが求められます。効果的な実装では、アプリケーションセキュリティテスト(SAST/DAST/SCA)、シークレットガバナンス、Infrastructure-as-Code(IaC)スキャン、規制コントロールをCI/CDライフサイクルに統合します。Azure DevOpsやGitHubでは、これはすべてのプルリクエストでアナライザーを実行し、品質のしきい値でマージをゲートし、Azure Key Vaultから期限付きのシークレットを取得する最小権限のIDでデプロイし、Microsoft Defender for DevOpsとDefender for Cloudで継続的に態勢を監視することを意味します。目標は、問題を発見するだけでなく、安全でない変更が保護されたリソースに到達するのを防ぎ、監査証跡を通じてコンプライアンスを証明し、セキュアなベロシティを維持することです。

シフトレフトセキュリティ、OWASP Top 10の緩和策、パイプラインの強化

シフトレフトセキュリティは、PR時のSASTとSCAから始まり、昇格前にシークレットスキャンとターゲットを絞ったDASTで補強されます。SASTは、インジェクションポイント、安全でないデシリアライザー、出力エンコーディングの欠落といったコードレベルの脆弱性を表面化させます。SonarQube/SonarCloudやGitHub code scanning(例:CodeQL)を統合して、すべての変更セットを分析します。プルリクエストを特定の行に紐づく問題で装飾し、脆弱性やカバレッジのしきい値が満たされない場合にビルドを失敗させる品質ゲートを適用します。SASTはOWASP Top 10のクラスに焦点を当てます:

DASTは、ステージング環境で実行中のビルドを検証します。OWASP ZAPまたは同等のツールを、非本番環境へのデプロイ後のパイプラインジョブとして自動化し、認証済みスキャンとアプリのプロファイルに合わせて調整されたルールセットを使用します。脆弱性のベースラインに基づいて昇格をゲートします。新たに見つかった高/クリティカルな指摘事項でブロックし、受け入れられた例外は有効期限付きで永続化します。

ソフトウェアコンポジション分析(SCA)は、マージ前に脆弱なサードパーティパッケージを検出します。Dependabotを使用してバージョンアップのPRを作成し、OWASP Dependency-Checkを使用してCIでSBOMとCVEレポートを生成します。許可/拒否リストを定義し(例:プロプライエタリ製品に対してコピーレフトを拒否)、許可されていないライセンスを含むビルドを失敗させることで、ライセンスコンプライアンスを徹底します。シークレットスキャンはコミット時とCIで実行する必要があります。GitHub Advanced Securityのシークレットスキャンを採用するか、Gitleaks/Microsoft Security DevOpsを統合して、ハードコードされた認証情報、トークン、キーをキャッチします。シークレットのパターンが検出された場合はマージをブロックし、影響を受ける認証情報をローテーションします。

パイプラインの強化は交渉の余地がありません。ブランチ保護をロックダウンし、PRレビューを必須とし、SAST/SCA/DASTのステータスチェックを強制します。Azure Pipelinesでは、保護されたリソース、環境の承認とチェック、必須テンプレートを使用して、セキュリティステージを標準化します。短命で最小権限のトークンを優先し、ワークロードIDフェデレーションを使用して静的な認証情報を完全に回避します。セルフホストエージェントをプライベートネットワークに制限し、そのIDのスコープを最小限にし、信頼できないリポジトリに対して任意のスクリプトステップを許可しないテンプレートを強制することで、スクリプトインジェクションを無効にします。

シークレット、ID、Azure Key Vault、証明書のローテーション

Azure Key Vaultは、シークレット、キー、証明書の権威あるストアです。CI/CDと直接統合して、平文のシークレットを排除します:

プライベートエンドポイント、ファイアウォールルール、消去保護、論理削除、および監査のためのLog AnalyticsまたはストレージへのロギングでKey Vaultを強化します。明示的に正当化されない限り、クロステナントアクセスを拒否し、ブレークグラスアカウントのアクセス権を定期的にローテーションします。

依存関係、コンテナ、IaC、そしてコードとしてのコンプライアンス

依存関係スキャンでは、セキュリティ上の欠陥とライセンスの両方を処理する必要があります。Dependabotは継続的に安全な更新を提案します。脆弱なバージョンを導入するPRをブロックするには、依存関係レビューポリシーを使用します。OWASP Dependency-Check(またはnpm audit、pip-auditのようなエコシステム固有のツール)をCIで実行し、SBOM(CycloneDX/SPDX)を生成し、重大度のしきい値やライセンスルールに違反した場合にはビルドを失敗させるべきです。高度なライセンスガバナンスのためには、法的なポリシーの強制と修復ワークフローが可能なSCAプラットフォームと組み合わせます。

コンテナイメージのセキュリティはCIから始まり、レジストリとランタイムへと続きます。

IaCセキュリティは、クラウドリソースがデフォルトで安全にプロビジョニングされることを保証します。

コードとしてのコンプライアンスは、Azure PolicyとDefender for Cloudを使用して、コントロールを継続的に強制し、レポートします。

SonarQube/SonarCloud、パイプラインセキュリティ、およびMicrosoft Defender for DevOps

SonarQube/SonarCloudは、エンジニアリングの品質とセキュリティを整合させる、強制力のある品質ゲートを提供します。「Clean as You Code」アプローチを採用し、新しいコードにゲートを設定します。具体的には、新規/変更された行に対する最小コードカバレッジ(例:80%以上)、新規の「Critical」な脆弱性やブロッカーとなるコードの匂いがゼロであること、そして低い重複率などです。ゲートを通過できなかった場合は、パイプラインを失敗させる必要があります。テストフレームワーク(JaCoCo, Cobertura, VSTest)からのカバレッジを公開し、言語ごとに品質プロファイルを調整して、セキュリティホットスポットやOWASPに準拠したルールを含めます。技術的負債の比率と修正時間を追跡し、その傾向を報告してチームの説明責任を促進します。

パイプラインセキュリティは、最小権限のサービス接続、保護されたリソース、そして包括的なシークレットマスキングにかかっています。

Microsoft Defender for DevOpsは、GitHubとAzure DevOpsにまたがるリポジトリとパイプラインのセキュリティポスチャーを統合します。組織/プロジェクトをDefender for Cloudに接続し、コード、シークレット、IaC、依存関係のリスクシグナルを取り込み、統合された推奨事項を提示します。検出結果を所有者と関連付け、有効期限付きの抑制ワークフローをサポートし、ブランチ保護、必須レビュー担当者、ステータスチェックの採用状況を測定します。Defender for DevOpsをMicrosoft Security DevOpsタスク/アクションと組み合わせることで、複数のアナライザー(例:Semgrep, Trivy, tfsec, Gitleaks, Bandit)をワンステップでオーケストレーションし、SARIFをコードスキャンに発行します。Defender for Cloudを使用して、DevOpsのベストプラクティス(例:シークレットスキャンが有効、必須レビュー担当者数 ≥ 2、非管理者によるマージが無効)を追跡・強制するガバナンスイニシアチブを作成し、リポジトリの衛生状態を監査可能なコントロールにまで高めます。

実践的な問題シナリオ

Spotifyは、.NETとNode.jsにまたがる新しいAKSホストのマイクロサービススタックのセキュアなデリバリーを標準化する必要があります。リポジトリはGitHub Enterprise Cloudにあり、デプロイはAzure DevOpsのマルチステージYAMLパイプラインを通じて行われます。課題は、マージ前に脆弱な依存関係や設定ミスのあるインフラストラクチャを阻止し、静的な資格情報を排除し、クリティカルなCVEを持つイメージの昇格をブロックし、同時に監査可能なコンプライアンス証跡を生成することです。

  1. PR時のSAST/SCAとシークレットスキャンを強制する
  1. 昇格前に認証付きDASTを追加する
  1. Key VaultとワークロードIDフェデレーションでIDとシークレットを保護する
  1. 証明書の自動化を実装する
  1. コンテナとレジストリを強化する
  1. IaCをスキャンし、Bicep/ARMをリントする
  1. コンプライアンスと証跡をコード化する
  1. パイプラインと保護されたリソースをロックダウンする
  1. Microsoft Defender for DevOpsでポスチャーを統合する

各ツール/機能は、実現可能な限り早期の検出、自動的な強制、および監査可能性を目的として選択されています。SonarCloudとZAPはコードとランタイムのリスクをゲートし、DependabotとTrivyは安全なアップデートを加速させます。Key VaultとIDフェデレーションは静的なシークレットを排除し、Checkov/tfsecとAzure Policyはドリフトを防ぎます。保護されたリソースと承認は影響範囲を制御し、Defender for DevOpsとDefender for Cloudは統一された実用的なポスチャー管理を提供します。


リリース管理とデプロイ戦略 · すべてのドメイン · テスト戦略と品質エンジニアリング

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能