Microsoft AZ-500: Beveiliging van data, opslag en databases — Studiegids

Onderdeel van de Microsoft Azure Security Engineer Associate AZ-500 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

De beveiliging van data, storage en databases in Azure is gericht op het minimaliseren van vertrouwen, het isoleren van datavlakken, het overal toepassen van encryptie en het operationaliseren van ’least privilege’ met auditeerbare toegangspaden. Dit gedeelte legt uit hoe u Azure Storage, Azure SQL en Azure Cosmos DB kunt ‘hardenen’ (beveiligen), de juiste identiteits- en sleutelstrategie kunt kiezen en data-exfiltratie kunt voorkomen. Elke beschreven maatregel wordt vergezeld door de operationele redenering erachter, zodat u de configuratie in productie kunt rechtvaardigen en onderhouden.

Beveiligen van Azure Storage Accounts en datatoegang

Autorisatie en delen van storage-accounts

Voorbeeld: genereer een user delegation SAS voor een blob met Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Beveiliging per servicetype

Netwerkisolatie voor alle storage-services

Operationele instellingen om te standaardiseren

Encryptie en sleutelbeheer

Lagen van encryptie-at-rest

Sleutelrotatie en -operaties

Voorbeeld: stel CMK in voor een storage-account

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Encryptie-scopes

Databaseplatformbeveiliging: Azure SQL en Azure Cosmos DB

Authenticatie en toegang tot Azure SQL

Functies voor gegevensbescherming

Voorbeeld: server-level auditing inschakelen naar Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Beveiliging van Azure Cosmos DB

Monitoring, Classificatie en Exfiltratiebeheer

Geheimen en connection strings ondersteund door Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Informatiebeveiliging en dataklassificatie

Controles voor data-exfiltratie en veilige toegangspatronen

Praktijkscenario

Spotify moet data-exfiltratie vanuit developer-subnets en AKS-workloads naar ongeautoriseerde Storage- en SQL-endpoints voorkomen, terwijl CI/CD-pipelines integratietests moeten kunnen uitvoeren.

  1. Schakel publieke netwerktoegang uit en maak Private Endpoints aan voor alle productie-Storage-accounts en Azure SQL-servers. Reden: Dwingt alle data-plane-stromen over Private Link, waardoor publieke ingress/egress wordt geëlimineerd en een strikte handhaving van de herkomst via VNets en private DNS mogelijk wordt.

  2. Configureer private DNS-zones met A-records die de FQDN’s van de storage- en databaseresources mappen naar de private endpoint-IP’s; koppel alle vereiste VNets. Reden: Voorkomt DNS-lekkage naar publieke endpoints en zorgt ervoor dat clients de FQDN’s naar de bedoelde private resources resolven.

  3. Voeg in de Storage-firewalls resource instance rules toe alleen voor de identiteiten van het productie-AKS-cluster en de build agent scale set; stel de standaardactie in op ‘deny’. Reden: Zelfs binnen hetzelfde VNet kunnen alleen goedgekeurde resource-identiteiten toegang krijgen tot het account, wat laterale verplaatsing en exfiltratie vanuit niet-vertrouwde workloads tegengaat.

  4. Dwing het gebruik van Azure CNI af op AKS en schakel service endpoints in met service endpoint policies om dev-namespaces alleen een specifiek non-prod storage-account te laten bereiken. Reden: Dev-pods verkrijgen VNet-IP’s zodat netwerkbeleid van toepassing is; endpoint policies beperken al het niet-private verkeer strikt tot de goedgekeurde accounts.

  5. Vervang shared keys door Azure AD RBAC voor Blob en Queue in de applicatiecode; waar delen onvermijdelijk is voor tests, geef een user delegation SAS uit met stored access policies en een vervaltijd van 1 uur. Reden: Aan identiteit gebonden tokens zijn auditeerbaar en intrekbaar; een kortlevende SAS minimaliseert het risico als een token wordt blootgesteld in build-logs.

  6. Schakel Defender for SQL in met threat detection en Vulnerability Assessment; stuur alerts en SQL-auditlogs naar een centrale Log Analytics-workspace met geautomatiseerde Logic Apps voor triage (gebruiker uitschakelen, sessies intrekken, tijdelijke firewall deny-regel toevoegen). Reden: Beheerde detecties versnellen de indamming van SQL-injectie en afwijkende toegang, terwijl playbooks de respons standaardiseren en versnellen.

  7. Gebruik Key Vault voor CMK’s die TDE en Storage encryption scopes beveiligen; schakel soft delete en purge protection in; roteer sleutels per kwartaal en werk de resource-referenties bij naar de nieuwste sleutelversie. Reden: Geëxternaliseerd cryptografisch beheer met veilige rotatie voldoet aan compliance-eisen en vermindert het risico op operationele fouten.

  8. Classificeer gevoelige kolommen in Azure SQL met SQL Information Protection en onboard naar Microsoft Purview; pas MIP sensitivity labels toe voor downstream exports. Reden: Persistente labeling reist mee met data-extracten, wat misbruik beperkt en DLP-tooling in staat stelt om controles af te dwingen over verschillende tools en apparaten heen.

  9. Vergrendel uitgaand verkeer met Azure Firewall tot alleen de Azure-services die nodig zijn voor build/test, gebruikmakend van FQDN-tags voor Storage en SQL en door uitgaand HTTP(S) met wildcards te weigeren. Reden: Een positief beveiligingsmodel zorgt ervoor dat verkeer alleen goedgekeurde endpoints kan bereiken, wat voorkomt dat data naar domeinen van aanvallers wordt gestuurd.

Deze reeks stappen voorkomt publieke toegang, beperkt zowel wie als wat de data kan bereiken, koppelt toegang aan identiteiten in plaats van aan geheimen, en operationaliseert monitoring en snelle respons—dit alles met behoud van de ontwikkelsnelheid door middel van afgebakende, tijdgebonden uitzonderingen.


Beveiliging van compute · Alle domeinen · Sleutelbeheer

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product