Microsoft AZ-104: Azure Beveiliging en Compliance — Studiegids

Onderdeel van de Microsoft Azure Administrator Associate AZ-104 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Azure Security en Compliance in de operationele praktijk draait om het continu verkleinen van het aanvalsoppervlak, het detecteren van en reageren op bedreigingen, en het afdwingen van ’least privilege’ en gegevensbescherming met auditeerbare controles. Als beheerder combineer je ‘posture management’, ‘workload protection’, ‘identity governance’ en ‘information protection’ zodat elke resource een duidelijke eigenaar, een gedefinieerde risico- en compliance-baseline en geautomatiseerde ‘guardrails’ heeft. De onderstaande services werken samen: Defender for Cloud stuurt veilige configuraties en ‘workload protections’ aan; Key Vault en Managed HSM beschermen cryptografisch materiaal; DDoS Protection versterkt internetperimeters; Microsoft Sentinel centraliseert detectie en respons; AIP handhaaft de datagevoeligheid op documentniveau; en ‘identity governance’ met PIM en Access Reviews zorgt ervoor dat geprivilegieerde en app-toegang in de tijd beperkt en controleerbaar blijft.

Microsoft Defender for Cloud: Posture, Secure Score, Aanbevelingen, Workload Protections en JIT

Defender for Cloud biedt twee belangrijke waardestromen. Ten eerste stelt ‘cloud security posture management’ baselines vast en evalueert het resources continu ten opzichte van Azure Policy-initiatieven. Secure Score kwantificeert hoe dicht je omgeving bij de aanbevolen baseline zit en toont de potentiële impact op de score van elke aanbeveling, zodat je herstelacties met de grootste risicoreductie kunt prioriteren. Aanbevelingen zijn direct uitvoerbaar, gekoppeld aan standaarden in het Regulatory Compliance-dashboard en ondersteunen vaak een ‘quick-fix’ of bulksgewijs herstel. Zorg ervoor dat ‘auto-provisioning’ is ingeschakeld waar nodig, zodat agents, extensies en beleidsregels consistent worden geïmplementeerd.

Ten tweede leveren ‘workload protections’ dreigingsdetectie en versterkte configuraties. Schakel plannen in per abonnement of ‘management group’:

Just-in-time (JIT) VM-toegang vermindert de blootstelling door beheerpoorten standaard gesloten te houden en ze alleen te openen op basis van goedgekeurde, in de tijd beperkte aanvragen. Je configureert toegestane poorten, bron-IP-bereiken, maximale duur en of goedkeuringen vereist zijn. Bij activering werkt Defender for Cloud NSG’s of Azure Firewall-regels bij en draait deze automatisch terug, met volledige auditing van wie toegang heeft aangevraagd, van waaruit en voor hoe lang.

Azure Key Vault en Managed HSM: Secrets, Keys, Certificates; Toegangscontrolemodellen; Soft Delete en Purge Protection

Key Vault centraliseert drie objecttypen. Secrets slaan willekeurige vertrouwelijke waarden op, zoals connection strings en wachtwoorden. Keys ondersteunen cryptografische operaties zoals versleutelen, ontsleutelen, ondertekenen en ‘wrappen’; Azure-services kunnen versleuteling uitvoeren met door de klant beheerde sleutels via sleutelreferenties zonder het onbewerkte sleutelmateriaal op te halen. Certificates bieden levenscyclusbeheer, geautomatiseerde vernieuwing met geïntegreerde CA’s en op beleid gebaseerde uitgifte, ondersteund door ‘keys’ en ‘secrets’.

Begrijp de ‘control planes’. Control-plane-operaties (zoals het aanmaken of verwijderen van een ‘vault’) gebruiken Azure RBAC op het resource-niveau. Data-plane-operaties (zoals het ophalen van een ‘secret’ of het gebruiken van een ‘key’) worden geautoriseerd door het permissiemodel van de ‘vault’. Er zijn twee wederzijds exclusieve data-plane-modellen voor een bepaalde ‘vault’:

Netwerkbeveiliging moet de ‘vault’ beperken tot ‘private endpoints’ en vertrouwde netwerken, met firewallregels en ’threat protection’ waar ondersteund. Voor veerkracht is ‘soft delete’ standaard ingeschakeld en voorkomt het de onmiddellijke vernietiging van ‘vaults’ en objecten. Verwijderde items gaan naar een herstelbare staat voor een bewaarperiode die je configureert; ‘purge protection’, indien ingeschakeld, blokkeert definitieve verwijdering (‘hard delete’) vóór het verstrijken van de bewaarperiode, zelfs door geprivilegieerde gebruikers. Deze combinatie voldoet aan strenge eisen voor retentie en manipulatiebescherming. Plan voor sleutelrotatie, het vastzetten van versies (‘version pinning’) in afhankelijke services en ‘break-glass’-herstelprocedures.

Azure Managed HSM levert een ‘single-tenant’, FIPS 140-2 Level 3 gevalideerd HSM-cluster met uitsluitend op rollen gebaseerde toegang. Cryptografische sleutels verlaten nooit de HSM-grens en operaties worden in de hardware uitgevoerd. Managed HSM gebruikt Azure RBAC-rollen die specifiek zijn voor HSM’s (zoals Managed HSM Administrator, Crypto Officer en Crypto User), ondersteunt ‘private endpoints’ en back-up/herstel via ‘security domains’, en dwingt ‘soft delete’ met ‘purge protection’ af gedurende de geconfigureerde bewaarperiode. Kies voor Managed HSM wanneer je hogere zekerheidsniveaus, scheiding van taken (‘separation of duties’) of door regelgeving vereiste HSM-grenzen nodig hebt.

Azure DDoS Protection: Basic vs. Standard, Adaptieve Tuning en Telemetrie

Elk openbaar Azure-eindpunt profiteert van DDoS Basic op platformniveau, dat veel wereldwijde volumetrische aanvallen absorbeert maar geen klantspecifieke tuning, telemetrie of SLA biedt. DDoS Standard wordt gekoppeld aan een of meer virtuele netwerken via een DDoS Protection Plan en beschermt alle openbare IP’s in die VNets, inclusief die op VM’s, Azure Load Balancer, Application Gateway en AKS-services die openbare IP’s van de Standard SKU gebruiken.

Standard voegt adaptieve tuning toe die het normale verkeersprofiel van elk beschermd openbaar IP-adres leert en automatisch de mitigatiedrempels aanpast om fout-positieven te verminderen, terwijl het snel reageert op afwijkingen over L3/L4-vectoren. U krijgt gedetailleerde telemetrie via Azure Monitor: real-time statistieken die de status ‘onder aanval’ en verloren pakketten aangeven; diagnostische logs inclusief DDoSProtectionNotifications, DDoSMitigationFlowLogs en DDoSMitigationReports die worden gestreamd naar Log Analytics, Storage of Event Hubs; en rapporten na een aanval ter ondersteuning van incidentdocumentatie en verzekeringsclaims. Standard omvat ook kostbeschermingstegoeden voor scale-out tijdens aanvallen en toegang tot Microsoft rapid response. Combineer DDoS Standard met een web application firewall voor L7-bedreigingen; ze zijn complementair.

Microsoft Sentinel: Data Connectors, Analytics Rules, Incidents en Playbooks

Sentinel is een cloud-native SIEM en SOAR, gebouwd op Log Analytics. Begin met het inschakelen van data connectors die telemetrie onboarden van Azure AD-aanmeldingen, Defender for Cloud-meldingen, Microsoft 365, Azure Activity, Firewall- en WAF-logs, en bronnen van derden via AMA, Syslog, CEF of REST API’s. Definieer de scope van de verzameling zorgvuldig om de ingestiekosten te beheren en tegelijkertijd te verzekeren dat u beveiligingsevenementen met een hoog signaal vastlegt.

Gebruik analytics rules om ruwe data om te zetten in bruikbare detecties. Geplande regels voeren KQL uit op een vaste frequentie met drempelwaarden en entity mapping; Microsoft Security-regels verwerken meldingen van Microsoft-beveiligingsproducten; near-real-time regels verminderen de detectielatentie voor kritieke indicatoren; Fusion-regels passen ML toe om meerfasige aanvallen over verschillende producten te correleren. Tuning omvat onderdrukking, het groeperen van regels en incidentinstellingen om ‘alert fatigue’ te minimaliseren.

Incidents voegen gerelateerde meldingen samen in één case met een ernstgraad, eigenaar, status, entiteiten (gebruiker, host, IP, resource) en een onderzoeksgrafiek voor context. Analisten voeren triage uit, voegen commentaar toe, taggen en linken naar tickets. Automation rules standaardiseren de afhandeling van incidenten, zoals het toewijzen van eigenaren op basis van het regellabel en het activeren van playbooks.

Playbooks zijn Logic Apps die de respons orkestreren. Veelvoorkomende acties zijn het uitschakelen van een risicovolle gebruiker in Entra ID, het isoleren van een eindpunt via Defender for Endpoint, het blokkeren van een IP in Azure Firewall of NSG’s, het in quarantaine plaatsen van een storage blob, of het aanmaken van een ServiceNow-ticket. Gebruik managed identities en wijs ’least-privilege’ rollen toe aan de playbook voor de doelresources. Meet de ’time-to-contain’ en verfijn iteratief de analytics en automatisering.

Data- en Identiteitsbeheer: AIP Sensitivity Labels, PIM en Access Reviews

Vertrouwelijkheidslabels in Microsoft Information Protection passen consistente bescherming toe op documenten, e-mails en containers. Een label kan versleuteling met gebruiksrechten, inhoudsmarkering en controles voor extern delen afdwingen; voor containers zoals Teams- en SharePoint-sites bepalen labels de externe toegang, beperkingen voor niet-beheerde apparaten en de privacy. Publiceer labels via labelbeleid dat gericht is op gebruikers of groepen, met een prioriteitsvolgorde, standaardlabels, verplichte labeling en aanbevelingsprompts. Automatische labeling gebruikt gevoelige informatietypen en trainbare classifiers om labels aan te bevelen of toe te passen in Office-apps, en beleid aan de servicezijde kan automatisch opgeslagen content in SharePoint en OneDrive labelen. Onderhoud labelversiebeheer, test in auditmodus en monitor de activiteit om de adoptie te waarborgen.

Privileged Identity Management vermindert permanente privileges door permanente roltoewijzingen om te zetten in ’eligible’ (in aanmerking komende) toewijzingen. Gebruikers die als ’eligible’ zijn toegewezen, moeten een rol activeren voor een beperkte duur met configureerbare vereisten: MFA, een rechtvaardiging, een ticketnummer en mogelijk goedkeuring van aangewezen goedkeurders. Rolinstellingen definiëren de maximale activatietijd, respijtperioden en meldingen. Gebruik PIM voor zowel Entra ID-rollen (bijvoorbeeld Global Administrator) als Azure-resource-rollen (Owner, Contributor, User Access Administrator) op de juiste scope. Activatie-events, goedkeuringen en vervaldatums worden volledig geaudit, wat duidelijke verantwoording voor geprivilegieerde operaties mogelijk maakt.

Access Reviews zorgen ervoor dat groepslidmaatschappen en applicatietoewijzingen na verloop van tijd correct blijven. Beperk de beoordelingen tot alle gebruikers of alleen gasten, kies beoordelaars (groepseigenaren, geselecteerde gebruikers of zelfbeoordeling door elke gebruiker), stel herhaling in, vereis redenen voor goedkeuring en configureer het automatisch toepassen van resultaten om afgewezen of niet-reagerende gebruikers te verwijderen. Combineer Access Reviews met PIM zodat voor voortgezet lidmaatschap of app-toegang periodieke herbevestiging vereist is, waardoor de kans op sluipende toename van privileges of verouderde rechten verder wordt verkleind.

Praktijkscenario

Starbucks moet zijn Azure-footprint versterken, die klantgerichte API’s, interne line-of-business-apps en analytics-workloads host, en tegelijkertijd voldoen aan strikte eisen voor databescherming en ’least privilege’ over meerdere abonnementen heen.

  1. Stel posture-baselines vast met Microsoft Defender for Cloud en verbeter de Secure Score
  1. Schakel DDoS Protection Standard in op de hub virtual networks
  1. Vergrendel beheerpoorten met Just-in-Time (JIT) VM-toegang
  1. Centraliseer geheimen en cryptografische controle met Key Vault en Managed HSM
  1. Implementeer Microsoft Sentinel voor detectie en respons
  1. Dwing datagevoeligheid af met AIP-labels en automatische labeling
  1. Beheer privileges met PIM en valideer toegang via Access Reviews

Azure Monitor · Alle domeinen

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product