Microsoft AZ-500: Hybride en multi-cloudbeveiliging — Studiegids

Onderdeel van de Microsoft Azure Security Engineer Associate AZ-500 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Hybride en multi-cloudbeveiliging in Azure draait om het opzetten van een uniform beheerplatform (control plane) dat de native governance, monitoring en bescherming van Azure uitbreidt naar on-premises datacenters en andere clouds. Azure Arc levert het framework voor resourceprojectie en -extensies; Microsoft Defender for Cloud zorgt voor CSPM en threat protection; Azure Policy en Guest Configuration dwingen basisconfiguraties (baselines) af; Azure Monitor Agent en Data Collection Rules maken veilige log-routing mogelijk; en Microsoft Entra ID vormt de basis voor identiteit. Het operationele doel is om vertrouwensaannames te minimaliseren, alleen uitgaande connectiviteit te vereisen, RBAC en beleid overal te standaardiseren, en detectie en respons te centraliseren.

Azure Arc-enabled Servers, Kubernetes en SQL

Azure Arc-enabled servers

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- Agentvereisten en -extensies
  - De Connected Machine agent (azcmagent) is vereist; deze gebruikt uitgaande TLS 1.2 op TCP 443 en heeft lokale admin/root-rechten nodig voor installatie.
  - Voer geen SSL-inspectie uit op het verkeer; de agent past in sommige flows wederzijdse TLS (mutual TLS) en certificate pinning toe tijdens de handshake.
  - Gebruik Arc-extensies om functionaliteiten te implementeren: Azure Monitor Agent (voorkeur), componenten van Defender for Endpoint/Defender for Servers, Update Manager en Guest Configuration.
  - Reden: extensies bieden een Azure-achtige levenscyclus (lifecycle) en compliance voor niet-Azure hosts zonder inkomende poorten.

- RBAC
  - Azure Connected Machine Onboarding: machines registreren.
  - Azure Connected Machine Resource Administrator: de Arc-serverresource en de bijbehorende extensies beheren.
  - Policy Contributor/Reader: afdwinging en zichtbaarheid beheren.
  - Reden: het scheiden van taken — onboarding versus doorlopend beheer — verkleint de impactradius (blast radius).

- Privéconnectiviteit
  - Gebruik Private Link voor Arc-enabled servers door een Private Link Scope en private endpoints aan te maken voor de control plane-services van Arc, en integreer met Private DNS zones en on-prem DNS forwarders.
  - Reden: dwingt de agent om via uw privénetwerkpad te communiceren, waardoor afhankelijkheid van publieke egress wordt geëlimineerd en aan strenge egress-controles wordt voldaan.

Azure Arc-enabled Kubernetes

- Cluster connect
  - Verbind clusters met:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- Policy
  - Activeer Azure Policy for Kubernetes (Gatekeeper v3) via de 'azurepolicy'-extensie; wijs ingebouwde initiatieven toe om geprivilegieerde pods, hostPath of ontbrekende seccomp-profielen te blokkeren.
  - Reden: dwing toelatingscontrole (admission control) af op het moment van implementatie (deploy time), waardoor blootstelling tijdens runtime wordt verminderd.

- Defender-integratie
  - Activeer Defender for Containers op Arc-clusters. Dit implementeert de benodigde agents om Kube-auditgebeurtenissen te verzamelen, afwijkend gedrag te detecteren en bevindingen over kwetsbaarheden voor images en workloads te ondersteunen.
  - Reden: unificeer threat detection en de beveiligingsstatus (posture) met cloud-native clusters onder één enkel plan.

Azure Arc-enabled SQL Server en hybride inventaris

- Onboard SQL Server-instanties die op Arc-enabled machines draaien met behulp van de SQL Server-extensie; dit maakt SQL zichtbaar als een Azure-resource.
- Activeer Defender for SQL op machines voor vulnerability assessment en geavanceerde threat detection; configureer automatische provisioning vanuit Defender for Cloud om dekking te garanderen.
- Gebruik de Arc-inventaris en Azure Resource Graph om hybride assets te bevragen, kriticiteit te taggen en het bereik van beleid te bepalen (bijvoorbeeld het afdwingen van uitsluitend TLS-endpoints en sterke cipher suites).
- Reden: consistente governance en beveiligingsanalyses voor legacy, op VM's gebaseerde SQL naast PaaS-databases.
### Multicloud-integratie met Microsoft Defender for Cloud

Multicloud-connectoren

- AWS
  - Maak een AWS-connector aan in Defender for Cloud; implementeer de meegeleverde CloudFormation-template of StackSet op organisatieniveau om een cross-account role met alleen-lezen rechten en event forwarding te creëren.
  - Schakel optioneel automatische agent-provisioning in voor Defender for Servers en Containers.
  - Redenering: onboarding op organisatieniveau zorgt ervoor dat nieuwe accounts beveiligingscontroles overnemen zonder handmatige stappen.

- Google Cloud
  - Maak een GCP-connector aan; implementeer de aanbevolen Terraform- of Deployment Manager-template op organisatieniveau met een serviceaccount met de laagst benodigde rechten (least-privilege).
  - Redenering: gestandaardiseerde toegang met de laagst benodigde rechten schaalt posture management automatisch naar nieuwe projecten en mappen.

Cloud security posture management (CSPM)

- Aggregeer Azure, AWS, GCP en on-prem/edge (via Arc) in de secure score en het regulatory compliance-dashboard van Defender for Cloud.
- Wijs ingebouwde initiatieven (CIS, NIST, PCI) toe op het niveau van de management group; breid baselines op OS-niveau uit naar Arc-servers via Azure Policy Guest Configuration.
- Gebruik aanbevelingen om hersteltaken aan te sturen en pas automatische correcties toe met DeployIfNotExists waar ondersteund (bijvoorbeeld, de implementatie van de Azure Monitor Agent op Arc-servers).
- Redenering: een enkel compliancemodel voor heterogene platformen vermindert de complexiteit van audits en versnelt het herstel.

Bedreigingsbeveiliging

- Activeer de relevante Defender-plannen (Servers, Containers, SQL, Storage) voor alle clouds; configureer de instellingen voor automatische provisioning en gegevensverzameling centraal.
- Redenering: een gemeenschappelijke taxonomie voor alerts en analytics voedt uw SIEM met genormaliseerde signalen.

### Hybride Identiteit en Veilige Monitoring

Hybride identiteit en on-premises AD-beveiliging

- Synchronisatiestrategie
  - Gebruik password hash synchronization voor veerkracht, en pass-through authentication met seamless SSO wanneer on-prem wachtwoordbeleid en aanmeldingsbeperkingen van toepassing moeten zijn, terwijl de infrastructuur wordt geminimaliseerd. Deze combinatie minimaliseert de server-footprint en voldoet aan de handhaving van on-prem beleid.
  - Sluit accounts uit (bijvoorbeeld, givenName beginnend met LAB) met behulp van attribute-based filtering in de Synchronization Rules Editor.
- Monitoring van Microsoft Entra Connect
  - Implementeer Azure AD Connect Health om de synchronisatie, domain controllers en AD FS (indien gebruikt) te monitoren, met alerts voor latentie, storingen en risicovolle configuraties.
- Geprivilegieerde toegang
  - Om Privileged Identity Management (PIM) te configureren, is de rol van Global administrator vereist. Begin met het ontdekken van geprivilegieerde rollen en schakel vervolgens just-in-time toegang, goedkeuring en access reviews in.
- Authenticatie-ervaring
  - Gebruik voor hybrid-joined Windows-apparaten Active Directory integrated authentication naar Azure SQL Database vanuit SSMS om het aantal prompts te minimaliseren terwijl Entra ID-tokens worden gebruikt.
- AD hardening
  - Dwing een tiered admin model af, gebruik LAPS voor de rotatie van lokale admin-wachtwoorden, schakel verouderde protocollen uit en monitor Kerberos/NTLM-anomalieën met Defender for Identity.
- Redenering: een sterke identiteitshygiëne voorkomt dat diefstal van credentials leidt tot een compromittering over meerdere omgevingen.

Azure Monitor Agent (AMA), Data Collection Rules (DCR) en veilige logverzameling

- Gebruik Arc-extensies om AMA te implementeren; stel DCR's op die exact definiëren welke Windows Event Logs en Syslog-facilities moeten worden verzameld, en routeer deze naar specifieke Log Analytics-workspaces.
- Ontkoppel ingestion-eindpunten via Data Collection Endpoints (DCE); beperk uitgaand verkeer (egress) met behulp van een Azure Monitor Private Link Scope (AMPLS).
- Voorbeeld DCR-fragment:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- Redenering: DCR's bieden telemetrie met de laagst benodigde rechten (verzamel alleen wat nodig is), verlagen de kosten en vereenvoudigen het wijzigingsbeheer in vergelijking met configuratie-afwijkingen (config drift) op hostniveau.
### Netwerk-, DNS-, Proxy- en Beleidsgebaseerde Baselines

Vereisten voor private connectiviteit, DNS, proxy en uitgaande firewall

- Uitsluitend-uitgaand model
- Arc-agents, AMA, Defender en beleidsextensies gebruiken uitgaand TLS 1.2 op poort 443. Er is geen inkomende NAT of het openen van poorten vereist.
- Private Link
- Gebruik Private Link Scopes voor Arc en Azure Monitor; maak corresponderende Private DNS-zones en conditional forwarders aan zodat hybride machines de FQDN's van services omzetten naar private IP-adressen.
- Proxy's
- Indien een forward proxy wordt gebruikt, zet dan de FQDN's van het Azure-controlepaneel en voor data-ingestie op de allowlist en sla SSL-inspectie over voor Arc/Monitor-eindpunten.
- Configureer op een server met:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Hybride beveiligingsbaselines en herstel met Azure Policy Guest Configuration

Gecentraliseerde identiteit, logging, monitoring en incidentrespons

Praktijkscenario

Contoso Ltd. heeft workloads draaien in twee on-premises datacenters, Azure, 20 AWS-accounts en 5 GCP-projecten. Ze moeten het posture management centraliseren, OS- en Kubernetes-baselines afdwingen en telemetrie beveiligen via private connectiviteit, terwijl de blootstelling van de inkomende firewall wordt geminimaliseerd.

  1. Azure Arc en private egress opzetten

    • Onboard alle on-prem Windows/Linux-servers met Azure Arc via een service principal die beperkt is tot de rol Azure Connected Machine Onboarding; configureer een Private Link Scope voor Arc en stel DNS-forwarders in naar Azure Private DNS.
    • Rationale: onboarding met minimale rechten (least privilege) en private eindpunten zorgen voor een veilige resourceprojectie zonder publiek uitgaand verkeer.
  2. Kubernetes Arc-geschikt maken en GitOps en beleid implementeren

    • Verbind elk on-prem en EKS/GKE-cluster met Azure Arc; schakel Cluster Connect in; maak een Flux v2 GitOps-configuratie aan die verwijst naar een geharde baseline-repo; schakel Azure Policy for Kubernetes in.
    • Rationale: declaratieve status en ‘admission control’ zorgen voor consistente, geautomatiseerde herstel van afwijkingen (‘drift’) over clusters heen, zonder inkomende poorten te openen.
  3. Defender for Cloud multicloud-connectors inschakelen

    • Onboard de AWS Organization en GCP Organization met behulp van de meegeleverde templates; schakel Defender-plannen voor Servers en Containers in met automatische provisioning.
    • Rationale: onboarding op organisatieniveau garandeert dat nieuwe accounts/projecten automatisch beveiligingscontroles en posture-beoordelingen overnemen.
  4. Hybride OS-baselines afdwingen via Guest Configuration

    • Wijs Guest Configuration-initiatieven (afgestemd op CIS) toe aan managementgroepen die gericht zijn op Arc-servers; gebruik DeployIfNotExists om de extensie te installeren en herstel in te plannen.
    • Rationale: beleidsgestuurde handhaving zorgt ervoor dat alle servers naar de baseline convergeren en compliant blijven.
  5. AMA implementeren met DCR/DCE en AMPLS

    • Rol de Azure Monitor Agent uit via de Arc-extensie; stel DCR’s op om beveiligingslogboeken en kritieke Syslog te verzamelen; maak een Data Collection Endpoint aan en koppel deze aan een Azure Monitor Private Link Scope.
    • Rationale: DCR-scoping beperkt data-exfiltratie, en Private Link zorgt ervoor dat de data-ingestie op private netwerken blijft.
  6. Hybride identiteit harden en synchronisatiestatus monitoren

    • Implementeer pass-through-authenticatie met seamless SSO en wachtwoord-hash-synchronisatie; implementeer Azure AD Connect Health; beveilig geprivilegieerde rollen met PIM, te beginnen met roldetectie.
    • Rationale: on-prem-beleid is van toepassing op aanmelding, SSO vermindert het aantal prompts en PIM beperkt het risico van permanente privileges (‘standing privilege’).
  7. Detectie en respons centraliseren in Sentinel

    • Verbind Entra ID, Defender for Cloud, AWS CloudTrail en GCP-auditlogs; maak analytics-regels voor afwijkingen (‘drift’) van Arc/AKS-baselines en verdachte containeractiviteit; implementeer Logic Apps-playbooks voor geautomatiseerde inperking.
    • Rationale: uniforme analytics en automatisering verkorten de detectie- en responstijden in alle omgevingen.

Applicatiebeveiliging en DevSecOps · Alle domeinen · Incidentrespons

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product