Microsoft AZ-400: Beveiliging, Compliance en DevSecOps — Studiegids

Onderdeel van de Microsoft DevOps Engineer Expert AZ-400 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Security, compliance en DevSecOps in op Azure gerichte delivery pipelines vereisen dat risicodetectie wordt verschoven naar de vroegst mogelijke stadia, beleid continu wordt afgedwongen en het verzamelen van bewijs wordt geautomatiseerd. Effectieve implementaties verenigen application security testing (SAST/DAST/SCA), secrets governance, scannen van infrastructure-as-code (IaC) en wettelijke controles in de CI/CD-levenscyclus. In Azure DevOps en GitHub betekent dit dat er bij elke pull request analyzers worden uitgevoerd, merges worden tegengehouden met quality thresholds, deployments worden uitgevoerd met identiteiten met minimale rechten (least-privilege) die tijdsgebonden secrets ophalen uit Azure Key Vault, en de ‘posture’ continu wordt gemonitord met Microsoft Defender for DevOps en Defender for Cloud. Het doel is niet alleen om problemen te vinden, maar ook om te voorkomen dat onveilige wijzigingen beschermde resources bereiken, compliance aan te tonen via audit trails en een veilige ontwikkelsnelheid (secure velocity) te behouden.

Shift-left security, OWASP Top 10-mitigaties en pipeline hardening

Shift-left security begint met SAST en SCA tijdens de PR, aangevuld met het scannen op secrets en gerichte DAST vóór de promotie naar een volgende omgeving. SAST brengt kwetsbaarheden op codeniveau aan het licht, zoals injectiepunten, onveilige deserializers en ontbrekende output encoding. Integreer SonarQube/SonarCloud of GitHub code scanning (bijv. CodeQL) om elke change set te analyseren; verrijk pull requests met issues die gekoppeld zijn aan specifieke regels; en dwing quality gates af die de build laten mislukken wanneer kwetsbaarheids- of coverage-drempels niet worden gehaald. Richt SAST op de klassen van de OWASP Top 10:

DAST valideert draaiende builds in een staging-omgeving. Automatiseer OWASP ZAP of een equivalent als een pipeline-taak na de implementatie naar een niet-productieomgeving, met gebruik van geauthenticeerde scans en een regelset die is afgestemd op uw applicatieprofiel. Blokkeer promotie op basis van een kwetsbaarheidsbaseline: blokkeer bij nieuw geïntroduceerde High/Critical-bevindingen en leg geaccepteerde uitzonderingen vast met een vervaldatum.

Software Composition Analysis (SCA) detecteert kwetsbare third-party packages vóór de merge. Gebruik Dependabot om PR’s voor versie-updates aan te maken en OWASP Dependency-Check om SBOM’s en CVE-rapporten te genereren in CI. Dwing licentiecompliance af door allow/deny-lijsten te definiëren (bijv. copyleft weigeren voor propriëtaire producten) en builds te laten mislukken die niet-toegestane licenties bevatten. Het scannen op secrets moet worden uitgevoerd bij elke commit en in CI: implementeer GitHub Advanced Security secret scanning of integreer Gitleaks/Microsoft Security DevOps om hardgecodeerde credentials, tokens en sleutels te onderscheppen; blokkeer de merge wanneer een secret-patroon wordt gedetecteerd en roteer de betreffende credentials.

Het ‘hardenen’ van de pipeline is niet-onderhandelbaar. Vergrendel branch protections, vereis PR-reviews en dwing statuscontroles af voor SAST/SCA/DAST. Gebruik in Azure Pipelines ‘protected resources’, ’environment approvals and checks’ en ‘required templates’ om beveiligingsstappen te standaardiseren. Geef de voorkeur aan kortlevende tokens met minimale rechten (least-privilege); vermijd statische credentials volledig met workload identity federation. Beperk self-hosted agents tot privénetwerken, geef hun identiteiten een minimale scope en schakel script-injectie uit door templates af te dwingen die willekeurige scriptstappen voor niet-vertrouwde repositories niet toestaan.

Secrets, identiteiten, Azure Key Vault en certificaatrotatie

Azure Key Vault is de autoritatieve opslagplaats voor secrets, sleutels en certificaten. Integreer het rechtstreeks met CI/CD om secrets in platte tekst te elimineren:

undefined

met federated identity om tokens te verkrijgen en Key Vault aan te roepen; vermijd het opslaan van client secrets in de repository-instellingen.

undefined

-events van Key Vault om een automation runbook of Function te triggeren die de bindings valideert en caches opwarmt. Houd het gebruik van certificaatversies bij in deployment-manifesten; pin versies wanneer dat nodig is en voer een bewuste upgrade uit tijdens onderhoudsvensters.

Verhard (harden) de Key Vault met private endpoints, firewallregels, purge protection, soft-delete en logging naar Log Analytics of storage voor auditdoeleinden. Weiger toegang tussen tenants, tenzij expliciet gerechtvaardigd, en roteer routinematig de toegang voor break-glass accounts.

Dependencies, containers, IaC en compliance-as-code

Dependency-scanning moet zowel beveiligingsdefecten als licenties afhandelen. Dependabot stelt continu veilige updates voor; gebruik ‘dependency review policies’ om PR’s te blokkeren die kwetsbare versies introduceren. OWASP Dependency-Check (of ecosysteemeigen tools zoals npm audit, pip-audit) moet in CI draaien om SBOM’s (CycloneDX/SPDX) te genereren en de build te laten mislukken wanneer drempelwaarden voor ernst of licentieregels worden overschreden. Voor geavanceerd licentiebeheer, koppel het met een SCA-platform dat juridische beleidshandhaving en herstelworkflows ondersteunt.

Beveiliging van container-images begint in CI en wordt voortgezet in de registry en tijdens runtime:

IaC-beveiliging zorgt ervoor dat cloudresources standaard veilig worden geprovisioned:

Compliance-as-Code gebruikt Azure Policy en Defender for Cloud om continu controles af te dwingen en hierover te rapporteren:

SonarQube/SonarCloud, pipeline-beveiliging en Microsoft Defender for DevOps

SonarQube/SonarCloud biedt afdwingbare quality gates die de technische kwaliteit afstemmen op beveiliging. Hanteer “Clean as You Code” door gates in te stellen op nieuwe code: minimale codedekking op nieuwe/gewijzigde regels (bijv. 80%+), nul nieuwe kritieke kwetsbaarheden of ‘blocker code smells’, en weinig duplicatie. Als de gate faalt, moet de pipeline ook falen. Publiceer de dekking van testframeworks (JaCoCo, Cobertura, VSTest) en stem de kwaliteitsprofielen per taal af om security hotspots en op OWASP afgestemde regels op te nemen. Volg de ratio’s voor technische schuld en de hersteltijden; rapporteer trends om de verantwoordelijkheid van het team te stimuleren.

Pipeline-beveiliging is afhankelijk van service connections met minimale rechten, beveiligde resources en uitgebreide masking van secrets:

Microsoft Defender for DevOps verenigt de security posture van repositories en pipelines in GitHub en Azure DevOps. Verbind organisaties/projecten met Defender for Cloud om risicosignalen voor code, secrets, IaC en afhankelijkheden op te nemen en geconsolideerde aanbevelingen te presenteren. Het correleert bevindingen aan eigenaren, ondersteunt onderdrukkingsworkflows met een vervaldatum en meet de adoptie van branch protections, vereiste reviewers en status checks. Combineer Defender for DevOps met de Microsoft Security DevOps-taak/actie om meerdere analyzers (bijv. Semgrep, Trivy, tfsec, Gitleaks, Bandit) in één stap te orkestreren en SARIF te publiceren naar code scanning. Gebruik Defender for Cloud om governance-initiatieven te creëren die DevOps best practices volgen en afdwingen (bijv. secret scanning ingeschakeld, vereist aantal reviewers ≥ 2, non-admin merges uitgeschakeld), waardoor de hygiëne van de repository wordt verheven tot een auditeerbare controlemaatregel.

Praktijkscenario

Spotify moet de veilige levering standaardiseren voor een nieuwe microservicestack die op AKS wordt gehost, met .NET en Node.js, met repo’s in GitHub Enterprise Cloud en implementaties via multi-stage YAML-pipelines in Azure DevOps. De uitdaging is om kwetsbare afhankelijkheden en verkeerd geconfigureerde infrastructuur te stoppen vóór de merge, statische credentials te elimineren en de promotie van images met kritieke CVE’s te blokkeren, terwijl er auditeerbaar bewijs van compliance wordt geproduceerd.

  1. Dwing SAST/SCA en het scannen van secrets af tijdens PR’s
  1. Voeg geauthenticeerde DAST toe vóór promotie
  1. Beveilig identiteiten en secrets met Key Vault en workload identity federation
  1. Implementeer certificaatautomatisering
  1. Beveilig containers en registries
  1. Scan IaC en lint Bicep/ARM
  1. Codificeer compliance en bewijsmateriaal
  1. Vergrendel pipelines en beveiligde resources
  1. Consolideer de posture met Microsoft Defender for DevOps

Elke tool/functie is geselecteerd voor de vroegst mogelijke detectie, automatische handhaving en auditeerbaarheid: SonarCloud en ZAP houden risico’s in code en tijdens runtime tegen; Dependabot en Trivy versnellen veilige updates; Key Vault en identity federation verwijderen statische secrets; Checkov/tfsec en Azure Policy voorkomen drift; beveiligde resources en goedkeuringen beheersen de ‘blast radius’; Defender for DevOps en Defender for Cloud leveren eenvormig, actiegericht posture management.


Releasebeheer en Deploymentstrategieën · Alle domeinen · Teststrategie en Quality Engineering

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product