Microsoft AZ-500: Applicatiebeveiliging en DevSecOps — Studiegids

Onderdeel van de Microsoft Azure Security Engineer Associate AZ-500 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Applicatiebeveiliging en DevSecOps in Azure richten zich op het voorkomen van identiteitsmisbruik, het beveiligen van ingress en API’s, het naar links verschuiven (‘shift left’) van beveiliging in pipelines, het beveiligen van secrets at rest en in transit, en het afdwingen van robuuste release governance. Effectieve ontwerpen elimineren langlevende secrets, gebruiken het ’least privilege’-principe, valideren elke aanroeper en institutionaliseren continue detectie en herstel voor code, afhankelijkheden, infrastructuur en runtime.

Beveiligde Applicatie-identiteit, Ingress en API-bescherming

Het beveiligen van applicatie-identiteiten in Microsoft Entra ID (Azure AD) begint met een goed gescoped app-registratie en de juiste OAuth 2.0-flow:

Application Gateway WAF v2 en Azure Front Door WAF beschermen publieke ingress tegen OWASP Top 10-dreigingen:

API Management (APIM) dwingt een gelaagde beveiligingshouding (multilayer security posture) af:

Voorbeeld van een APIM-policy voor het afdwingen van JWT-scopes en throttling:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

DevSecOps Pipeline Hardening en Defender for DevOps

Azure DevOps en GitHub Actions moeten authenticeren bij Azure zonder langlevende secrets:

Maak een gefedereerde credential aan met Azure CLI (GitHub OIDC-voorbeeld):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps integreert met Azure Repos en GitHub om het volgende zichtbaar te maken:

Secretsbeheer en Platformintegratie

Key Vault biedt gecentraliseerd beheer van secrets, sleutels en certificaten met uitgebreide controles:

Voorbeeld van een App Service Key Vault-referentie:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (ingekort):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Pipelines moeten secrets ophalen tijdens de runtime van een job:

Secure SDLC, Containers, Logging en Releases

Praktijken voor een Secure SDLC verminderen risico’s vóór de deployment:

Beveiliging van container-images is fundamenteel voor de integriteit van de supply chain:

Applicatielogging mag geen secrets of PII lekken:

Veilige release-praktijken dwingen gecontroleerde promotie af:

Praktijkscenario

Fabrikam, Inc. publiceert een multi-tenant SaaS API op het internet. Vereisten: blokkeer OWASP Top 10-aanvallen, valideer OAuth-scopes per operatie, voorkom secrets in repo’s, throttle misbruik makende clients en zorg ervoor dat alleen ondertekende container-images in productie draaien.

  1. Fronting en WAF
  1. API Gateway-beleid
  1. Identiteit en Toestemming
  1. DevSecOps met OIDC
  1. Container Supply Chain
  1. Registry- en Runtime-controles
  1. Secrets en Configuratie
  1. Release Governance
  1. Observability-hygiëne

Microsoft Sentinel en security-operaties · Alle domeinen · Hybride en multi-cloudbeveiliging

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product