Microsoft AZ-500: アプリケーションセキュリティと DevSecOps — 学習ガイド

こちらの一部です: Microsoft Azure Security Engineer Associate AZ-500 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

AzureにおけるアプリケーションセキュリティとDevSecOpsは、IDの不正使用の防止、イングレスとAPIの保護、パイプラインにおけるセキュリティのシフトレフト、保存中および転送中のシークレットの保護、そして堅牢なリリースガバナンスの徹底に重点を置いています。効果的な設計では、長期的なシークレットを排除し、最小権限を使用し、すべての呼び出し元を検証し、コード、依存関係、インフラストラクチャ、ランタイムにわたる継続的な検出と修復を制度化します。

アプリケーションID、イングレス、API保護のセキュリティ確保

Microsoft Entra ID (Azure AD)におけるアプリケーションIDのセキュリティ確保は、適切にスコープが設定されたアプリ登録と、正しいOAuth 2.0フローから始まります。

Application Gateway WAF v2とAzure Front Door WAFは、パブリックなイングレスをOWASP Top 10の脅威から保護します。

API Management (APIM)は、多層的なセキュリティ体制を確立します。

JWTスコープの強制とスロットリングのためのAPIMポリシーの例:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

DevSecOpsパイプラインの強化とDefender for DevOps

Azure DevOpsとGitHub Actionsは、長期的なシークレットなしでAzureに認証する必要があります。

Azure CLIでフェデレーション資格情報を作成する (GitHub OIDCの例):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOpsはAzure ReposおよびGitHubと統合し、以下の情報を表示します。

シークレット管理とプラットフォーム統合

Key Vaultは、シークレット、キー、証明書の一元管理と包括的な制御機能を提供します:

App ServiceのKey Vault参照の例:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (抜粋):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

パイプラインは、ジョブの実行時にシークレットを取得する必要があります:


Microsoft Sentinel とセキュリティオペレーション · すべてのドメイン · ハイブリッドおよびマルチクラウドのセキュリティ

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能