Microsoft AZ-500: 애플리케이션 보안 및 DevSecOps — 학습 가이드

다음의 일부입니다: Microsoft Azure Security Engineer Associate AZ-500 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure의 애플리케이션 보안 및 DevSecOps는 ID 오용 방지, 인그레스 및 API 보호, 파이프라인에서의 보안 조기 적용(shift-left), 저장 및 전송 중인 비밀 보호, 강력한 릴리스 거버넌스 적용에 중점을 둡니다. 효과적인 설계는 수명이 긴 비밀을 제거하고, 최소 권한을 사용하며, 모든 호출자를 검증하고, 코드, 종속성, 인프라 및 런타임 전반에 걸쳐 지속적인 탐지 및 수정을 제도화합니다.

보안 애플리케이션 ID, 인그레스 및 API 보호

Microsoft Entra ID(Azure AD)의 보안 애플리케이션 ID는 범위가 잘 지정된 앱 등록과 올바른 OAuth 2.0 흐름에서 시작됩니다.

Application Gateway WAF v2 및 Azure Front Door WAF는 OWASP Top 10 위협으로부터 공용 인그레스를 보호합니다.

API Management(APIM)는 다계층 보안 태세를 적용합니다.

JWT 범위 적용 및 제한을 위한 APIM 정책 예시:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

DevSecOps 파이프라인 강화 및 Defender for DevOps

Azure DevOps 및 GitHub Actions는 수명이 긴 비밀 없이 Azure에 인증해야 합니다.

Azure CLI로 페더레이션 자격 증명 생성 (GitHub OIDC 예시):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps는 Azure Repos 및 GitHub와 통합되어 다음을 표시합니다.

비밀 관리 및 플랫폼 통합

Key Vault는 포괄적인 제어 기능을 통해 중앙에서 비밀, 키, 인증서를 관리합니다:

App Service Key Vault 참조 예시:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (요약):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

파이프라인은 작업 런타임에 비밀을 가져와야 합니다:

보안 SDLC, 컨테이너, 로깅 및 릴리스

보안 SDLC 관행은 배포 전에 위험을 줄입니다:

컨테이너 이미지 보안은 공급망 무결성의 기초입니다:

애플리케이션 로깅은 비밀이나 개인 식별 정보(PII)를 유출해서는 안 됩니다:

안전한 릴리스 관행은 통제된 승격을 강제합니다:

실용적인 문제 시나리오

Fabrikam, Inc.는 멀티테넌트 SaaS API를 인터넷에 게시하려고 합니다. 요구 사항: OWASP Top 10 공격 차단, 작업별 OAuth 범위 검증, 리포지토리 내 비밀 저장 방지, 악의적인 클라이언트 제한, 프로덕션 환경에서 서명된 컨테이너 이미지만 실행되도록 보장.

  1. 프런트엔드 및 WAF
  1. API 게이트웨이 정책
  1. ID 및 동의
  1. OIDC를 사용한 DevSecOps
  1. 컨테이너 공급망
  1. 레지스트리 및 런타임 제어
  1. 비밀 및 구성
  1. 릴리스 거버넌스
  1. 관찰 가능성 위생

Microsoft Sentinel 및 보안 운영 · 모든 도메인 · 하이브리드 및 멀티 클라우드 보안

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다