Microsoft AZ-104: Azure Beveiliging en Compliance — Studiegids
Onderdeel van de Microsoft Azure Administrator Associate AZ-104 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Azure Security en Compliance in de operationele praktijk draait om het continu verkleinen van het aanvalsoppervlak, het detecteren van en reageren op bedreigingen, en het afdwingen van ’least privilege’ en gegevensbescherming met auditeerbare controles. Als beheerder combineer je ‘posture management’, ‘workload protection’, ‘identity governance’ en ‘information protection’ zodat elke resource een duidelijke eigenaar, een gedefinieerde risico- en compliance-baseline en geautomatiseerde ‘guardrails’ heeft. De onderstaande services werken samen: Defender for Cloud stuurt veilige configuraties en ‘workload protections’ aan; Key Vault en Managed HSM beschermen cryptografisch materiaal; DDoS Protection versterkt internetperimeters; Microsoft Sentinel centraliseert detectie en respons; AIP handhaaft de datagevoeligheid op documentniveau; en ‘identity governance’ met PIM en Access Reviews zorgt ervoor dat geprivilegieerde en app-toegang in de tijd beperkt en controleerbaar blijft.
Microsoft Defender for Cloud: Posture, Secure Score, Aanbevelingen, Workload Protections en JIT
Defender for Cloud biedt twee belangrijke waardestromen. Ten eerste stelt ‘cloud security posture management’ baselines vast en evalueert het resources continu ten opzichte van Azure Policy-initiatieven. Secure Score kwantificeert hoe dicht je omgeving bij de aanbevolen baseline zit en toont de potentiële impact op de score van elke aanbeveling, zodat je herstelacties met de grootste risicoreductie kunt prioriteren. Aanbevelingen zijn direct uitvoerbaar, gekoppeld aan standaarden in het Regulatory Compliance-dashboard en ondersteunen vaak een ‘quick-fix’ of bulksgewijs herstel. Zorg ervoor dat ‘auto-provisioning’ is ingeschakeld waar nodig, zodat agents, extensies en beleidsregels consistent worden geïmplementeerd.
Ten tweede leveren ‘workload protections’ dreigingsdetectie en versterkte configuraties. Schakel plannen in per abonnement of ‘management group’:
- Servers: Defender for Servers Plan 1 voegt ‘vulnerability assessment’ en beveiligingsconfiguratie toe; Plan 2 voegt EDR toe via Microsoft Defender for Endpoint met ’threat and vulnerability management’, ‘file integrity monitoring’ en ‘adaptive application controls’.
- SQL: Defender for SQL op Azure SQL-resources biedt gedragsanalyses, ‘vulnerability assessments’ en ‘data discovery/classification’; Defender for SQL servers on machines dekt SQL die op IaaS en hybride omgevingen draait.
- Storage: Monitort op data-exfiltratie en malware bij het uploaden van blobs, afwijkende toegangspatronen en risico’s van publieke blootstelling.
- Containers: Defender for Kubernetes analyseert de ‘posture’ van clusters, monitort ‘runtime’-bedreigingen en integreert met ‘container registries’ om images te scannen vóór de implementatie.
Just-in-time (JIT) VM-toegang vermindert de blootstelling door beheerpoorten standaard gesloten te houden en ze alleen te openen op basis van goedgekeurde, in de tijd beperkte aanvragen. Je configureert toegestane poorten, bron-IP-bereiken, maximale duur en of goedkeuringen vereist zijn. Bij activering werkt Defender for Cloud NSG’s of Azure Firewall-regels bij en draait deze automatisch terug, met volledige auditing van wie toegang heeft aangevraagd, van waaruit en voor hoe lang.
Azure Key Vault en Managed HSM: Secrets, Keys, Certificates; Toegangscontrolemodellen; Soft Delete en Purge Protection
Key Vault centraliseert drie objecttypen. Secrets slaan willekeurige vertrouwelijke waarden op, zoals connection strings en wachtwoorden. Keys ondersteunen cryptografische operaties zoals versleutelen, ontsleutelen, ondertekenen en ‘wrappen’; Azure-services kunnen versleuteling uitvoeren met door de klant beheerde sleutels via sleutelreferenties zonder het onbewerkte sleutelmateriaal op te halen. Certificates bieden levenscyclusbeheer, geautomatiseerde vernieuwing met geïntegreerde CA’s en op beleid gebaseerde uitgifte, ondersteund door ‘keys’ en ‘secrets’.
Begrijp de ‘control planes’. Control-plane-operaties (zoals het aanmaken of verwijderen van een ‘vault’) gebruiken Azure RBAC op het resource-niveau. Data-plane-operaties (zoals het ophalen van een ‘secret’ of het gebruiken van een ‘key’) worden geautoriseerd door het permissiemodel van de ‘vault’. Er zijn twee wederzijds exclusieve data-plane-modellen voor een bepaalde ‘vault’:
- Vault access policy model: Expliciete ‘allow lists’ voor principals per objecttype en operatie. Eenvoudig en op zichzelf staand, maar grofmazig voor grote omgevingen.
- Azure RBAC for Key Vault: Gebruik ingebouwde rollen zoals Key Vault Administrator, Key Vault Crypto Officer, Secrets Officer en Certificates Officer, met een scope op abonnements-, resourcegroep- of ‘vault’-niveau. Dit verenigt autorisatie met andere Azure-resources en ondersteunt PIM en ‘access reviews’.
Netwerkbeveiliging moet de ‘vault’ beperken tot ‘private endpoints’ en vertrouwde netwerken, met firewallregels en ’threat protection’ waar ondersteund. Voor veerkracht is ‘soft delete’ standaard ingeschakeld en voorkomt het de onmiddellijke vernietiging van ‘vaults’ en objecten. Verwijderde items gaan naar een herstelbare staat voor een bewaarperiode die je configureert; ‘purge protection’, indien ingeschakeld, blokkeert definitieve verwijdering (‘hard delete’) vóór het verstrijken van de bewaarperiode, zelfs door geprivilegieerde gebruikers. Deze combinatie voldoet aan strenge eisen voor retentie en manipulatiebescherming. Plan voor sleutelrotatie, het vastzetten van versies (‘version pinning’) in afhankelijke services en ‘break-glass’-herstelprocedures.
Azure Managed HSM levert een ‘single-tenant’, FIPS 140-2 Level 3 gevalideerd HSM-cluster met uitsluitend op rollen gebaseerde toegang. Cryptografische sleutels verlaten nooit de HSM-grens en operaties worden in de hardware uitgevoerd. Managed HSM gebruikt Azure RBAC-rollen die specifiek zijn voor HSM’s (zoals Managed HSM Administrator, Crypto Officer en Crypto User), ondersteunt ‘private endpoints’ en back-up/herstel via ‘security domains’, en dwingt ‘soft delete’ met ‘purge protection’ af gedurende de geconfigureerde bewaarperiode. Kies voor Managed HSM wanneer je hogere zekerheidsniveaus, scheiding van taken (‘separation of duties’) of door regelgeving vereiste HSM-grenzen nodig hebt.
Azure DDoS Protection: Basic vs. Standard, Adaptieve Tuning en Telemetrie
Elk openbaar Azure-eindpunt profiteert van DDoS Basic op platformniveau, dat veel wereldwijde volumetrische aanvallen absorbeert maar geen klantspecifieke tuning, telemetrie of SLA biedt. DDoS Standard wordt gekoppeld aan een of meer virtuele netwerken via een DDoS Protection Plan en beschermt alle openbare IP’s in die VNets, inclusief die op VM’s, Azure Load Balancer, Application Gateway en AKS-services die openbare IP’s van de Standard SKU gebruiken.
Standard voegt adaptieve tuning toe die het normale verkeersprofiel van elk beschermd openbaar IP-adres leert en automatisch de mitigatiedrempels aanpast om fout-positieven te verminderen, terwijl het snel reageert op afwijkingen over L3/L4-vectoren. U krijgt gedetailleerde telemetrie via Azure Monitor: real-time statistieken die de status ‘onder aanval’ en verloren pakketten aangeven; diagnostische logs inclusief DDoSProtectionNotifications, DDoSMitigationFlowLogs en DDoSMitigationReports die worden gestreamd naar Log Analytics, Storage of Event Hubs; en rapporten na een aanval ter ondersteuning van incidentdocumentatie en verzekeringsclaims. Standard omvat ook kostbeschermingstegoeden voor scale-out tijdens aanvallen en toegang tot Microsoft rapid response. Combineer DDoS Standard met een web application firewall voor L7-bedreigingen; ze zijn complementair.
Microsoft Sentinel: Data Connectors, Analytics Rules, Incidents en Playbooks
Sentinel is een cloud-native SIEM en SOAR, gebouwd op Log Analytics. Begin met het inschakelen van data connectors die telemetrie onboarden van Azure AD-aanmeldingen, Defender for Cloud-meldingen, Microsoft 365, Azure Activity, Firewall- en WAF-logs, en bronnen van derden via AMA, Syslog, CEF of REST API’s. Definieer de scope van de verzameling zorgvuldig om de ingestiekosten te beheren en tegelijkertijd te verzekeren dat u beveiligingsevenementen met een hoog signaal vastlegt.
Gebruik analytics rules om ruwe data om te zetten in bruikbare detecties. Geplande regels voeren KQL uit op een vaste frequentie met drempelwaarden en entity mapping; Microsoft Security-regels verwerken meldingen van Microsoft-beveiligingsproducten; near-real-time regels verminderen de detectielatentie voor kritieke indicatoren; Fusion-regels passen ML toe om meerfasige aanvallen over verschillende producten te correleren. Tuning omvat onderdrukking, het groeperen van regels en incidentinstellingen om ‘alert fatigue’ te minimaliseren.
Incidents voegen gerelateerde meldingen samen in één case met een ernstgraad, eigenaar, status, entiteiten (gebruiker, host, IP, resource) en een onderzoeksgrafiek voor context. Analisten voeren triage uit, voegen commentaar toe, taggen en linken naar tickets. Automation rules standaardiseren de afhandeling van incidenten, zoals het toewijzen van eigenaren op basis van het regellabel en het activeren van playbooks.
Playbooks zijn Logic Apps die de respons orkestreren. Veelvoorkomende acties zijn het uitschakelen van een risicovolle gebruiker in Entra ID, het isoleren van een eindpunt via Defender for Endpoint, het blokkeren van een IP in Azure Firewall of NSG’s, het in quarantaine plaatsen van een storage blob, of het aanmaken van een ServiceNow-ticket. Gebruik managed identities en wijs ’least-privilege’ rollen toe aan de playbook voor de doelresources. Meet de ’time-to-contain’ en verfijn iteratief de analytics en automatisering.
Data- en Identiteitsbeheer: AIP Sensitivity Labels, PIM en Access Reviews
Vertrouwelijkheidslabels in Microsoft Information Protection passen consistente bescherming toe op documenten, e-mails en containers. Een label kan versleuteling met gebruiksrechten, inhoudsmarkering en controles voor extern delen afdwingen; voor containers zoals Teams- en SharePoint-sites bepalen labels de externe toegang, beperkingen voor niet-beheerde apparaten en de privacy. Publiceer labels via labelbeleid dat gericht is op gebruikers of groepen, met een prioriteitsvolgorde, standaardlabels, verplichte labeling en aanbevelingsprompts. Automatische labeling gebruikt gevoelige informatietypen en trainbare classifiers om labels aan te bevelen of toe te passen in Office-apps, en beleid aan de servicezijde kan automatisch opgeslagen content in SharePoint en OneDrive labelen. Onderhoud labelversiebeheer, test in auditmodus en monitor de activiteit om de adoptie te waarborgen.
Privileged Identity Management vermindert permanente privileges door permanente roltoewijzingen om te zetten in ’eligible’ (in aanmerking komende) toewijzingen. Gebruikers die als ’eligible’ zijn toegewezen, moeten een rol activeren voor een beperkte duur met configureerbare vereisten: MFA, een rechtvaardiging, een ticketnummer en mogelijk goedkeuring van aangewezen goedkeurders. Rolinstellingen definiëren de maximale activatietijd, respijtperioden en meldingen. Gebruik PIM voor zowel Entra ID-rollen (bijvoorbeeld Global Administrator) als Azure-resource-rollen (Owner, Contributor, User Access Administrator) op de juiste scope. Activatie-events, goedkeuringen en vervaldatums worden volledig geaudit, wat duidelijke verantwoording voor geprivilegieerde operaties mogelijk maakt.
Access Reviews zorgen ervoor dat groepslidmaatschappen en applicatietoewijzingen na verloop van tijd correct blijven. Beperk de beoordelingen tot alle gebruikers of alleen gasten, kies beoordelaars (groepseigenaren, geselecteerde gebruikers of zelfbeoordeling door elke gebruiker), stel herhaling in, vereis redenen voor goedkeuring en configureer het automatisch toepassen van resultaten om afgewezen of niet-reagerende gebruikers te verwijderen. Combineer Access Reviews met PIM zodat voor voortgezet lidmaatschap of app-toegang periodieke herbevestiging vereist is, waardoor de kans op sluipende toename van privileges of verouderde rechten verder wordt verkleind.
Praktijkscenario
Starbucks moet zijn Azure-footprint versterken, die klantgerichte API’s, interne line-of-business-apps en analytics-workloads host, en tegelijkertijd voldoen aan strikte eisen voor databescherming en ’least privilege’ over meerdere abonnementen heen.
- Stel posture-baselines vast met Microsoft Defender for Cloud en verbeter de Secure Score
- Wijs ingebouwde beleidsinitiatieven toe op het managementgroepniveau om baselines te standaardiseren over abonnementen heen.
- Schakel automatische provisioning in en activeer de workload protection plans voor Servers, SQL, Storage en Kubernetes. Waarom: Defender for Cloud biedt continue beoordeling en geprioriteerde aanbevelingen, wat zorgt voor een consistente configuratie en uitvoerbare herstelacties voor heterogene workloads.
- Schakel DDoS Protection Standard in op de hub virtual networks
- Maak een DDoS Protection Plan aan en koppel dit aan de hub-VNet’s die gedeelde Application Gateways en publieke toegangspunten hosten.
- Configureer diagnostische gegevens naar Log Analytics voor DDoS-telemetrie en -waarschuwingen. Waarom: De publieke API’s van Starbucks vereisen adaptieve L3/L4-verdediging en gedetailleerde aanvalstelemetrie die verder gaan dan de platformstandaarden, met kostenbescherming en ondersteuning bij de respons tijdens incidenten.
- Vergrendel beheerpoorten met Just-in-Time (JIT) VM-toegang
- Configureer JIT-beleid voor alle VM-beheerpoorten, waarbij de bron-IP’s worden beperkt tot de corporate egress-ranges van Starbucks en de toegangsvensters worden gelimiteerd tot één uur met goedkeuring. Waarom: Minimaliseert de blootstelling aan internetscans en aanvallen op inloggegevens, terwijl de productiviteit van beheerders behouden blijft en een audittrail wordt gecreëerd.
- Centraliseer geheimen en cryptografische controle met Key Vault en Managed HSM
- Sla app-geheimen en certificaten op in Key Vault, beveiligd met private endpoints en Azure RBAC data-plane-rollen; schakel ‘purge protection’ in.
- Genereer en bewaar betalingsgerelateerde encryptiesleutels in Managed HSM; configureer sleutelrotatie en back-up naar een beveiligde key vault. Waarom: Key Vault vereenvoudigt de levenscyclus van geheimen en integreert met Azure-services; Managed HSM voldoet aan hogere zekerheidseisen en segregatie voor betalingsgegevens.
- Implementeer Microsoft Sentinel voor detectie en respons
- Verbind Azure AD, Defender for Cloud, Azure Firewall, Application Gateway WAF en kritieke serverlogs.
- Implementeer analytics-regels voor risicovolle aanmeldingen, afwijkende opslagtoegang en bedreigingen voor de container-runtime; maak automatiseringsregels en playbooks om gecompromitteerde gebruikers uit te schakelen, kwaadaardige IP’s te blokkeren en tickets aan te maken. Waarom: Sentinel correleert telemetrie tot incidenten en automatiseert de indamming, waardoor de gemiddelde tijd voor detectie en respons (MTTD/MTTR) wordt verkort.
- Dwing datagevoeligheid af met AIP-labels en automatische labeling
- Maak labels aan voor Publiek, Intern, Vertrouwelijk en Zeer Vertrouwelijk met encryptie- en deelbeperkingen; publiceer beleid naar gebruikersgroepen met verplichte labeling en standaardaanbevelingen.
- Schakel automatische labeling in voor documenten die betaalkaart- of PII-gegevens bevatten in SharePoint en OneDrive. Waarom: Zorgt ervoor dat gevoelige data beschermd is, waar deze zich ook bevindt, en brengt het gebruikersgedrag in lijn met het bedrijfsbeleid.
- Beheer privileges met PIM en valideer toegang via Access Reviews
- Zet geprivilegieerde Entra ID- en Azure-resource-roltoewijzingen om naar ’eligible’ met MFA, goedkeuring en korte activatievensters; breng resource-eigenaren op de hoogte van activaties.
- Plan per kwartaal Access Reviews voor Microsoft 365- en beveiligingsgroepen en voor toewijzingen van enterprise-apps, waarbij niet-reagerende gebruikers automatisch worden verwijderd. Waarom: Tijdgebonden privileges en regelmatige attestatie verminderen het risico van permanente toegang en voorkomen wildgroei van rechten, wat voldoet aan audit- en compliancedoelstellingen.
← Azure Monitor · Alle domeinen
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →