Projektujesz podejście Zero Trust dla wielowarstwowej aplikacji składającej się z frontendu webowego na App Service, mikrousług na AKS i bazy danych na Azure SQL Managed Instance. Musisz wymusić mikro-segmentację między warstwami, wymagać silnej weryfikacji tożsamości dla użytkowników i administratorów oraz zapewnić dostęp z najniższymi uprawnieniami dla ról administracyjnych. Które dwie akcje należy zaimplementować? Każda poprawna odpowiedź stanowi część rozwiązania.
Wybierz odpowiedź
Dotknij opcji, aby sprawdzić swoją odpowiedź.
Poprawna odpowiedź: Zaimplementuj NSG z Application Security Groups i Private Link, aby ograniczyć ruch między warstwami; na AKS włącz zasady sieciowe (np. Calico), aby ograniczyć komunikację między podami i między podami a usługami., Skonfiguruj Conditional Access, aby wymagać odpornego na phishing MFA i zgodnych urządzeń do dostępu administracyjnego; włącz Privileged Identity Management z aktywacją ról just-in-time i przepływami pracy zatwierdzania..
Dlaczego to jest odpowiedź
Pierwsza poprawna odpowiedź implementuje mikrosegmentację. NSG z Application Security Groups (ASG) i Private Link ograniczają ruch sieciowy między warstwami aplikacji, zapewniając, że tylko autoryzowany ruch może przepływać. Zasady sieciowe na AKS (np. Calico) dodatkowo segmentują ruch wewnątrz klastra, ograniczając komunikację między podami. Druga poprawna odpowiedź dotyczy silnej weryfikacji tożsamości i dostępu z najniższymi uprawnieniami. Conditional Access z MFA i zgodnymi urządzeniami wzmacnia uwierzytelnianie. Privileged Identity Management (PIM) z aktywacją ról just-in-time i przepływami pracy zatwierdzania zapewnia dostęp z najniższymi uprawnieniami dla ról administracyjnych. Pozostałe opcje są nieprawidłowe, ponieważ naruszają zasady Zero Trust: Pojedynczy hub NSG z ruchem Any-Any i poleganie wyłącznie na WAF nie zapewnia mikrosegmentacji. Just-in-Time VM access na publicznych IP otwiera niepotrzebne luki w zabezpieczeniach. Pojedyncza tożsamość zarządzana dla wszystkich mikrousług narusza zasadę najmniejszych uprawnień. Umieszczenie bazy danych w publicznej podsieci i poleganie na loginach SQL jest niezgodne z najlepszymi praktykami bezpieczeństwa Zero Trust.
Zdaj egzamin — bez niekończącego się szukania odpowiedzi
Uzyskaj wszystkie zweryfikowane pytania i wyjaśnienia do tego egzaminu w jednym miejscu i zaoszczędź godziny przygotowań. Ponad 1000 certyfikacji · Ponad 20 języków · Zacznij za darmo.
Zdaj egzamin szybciej → Karta nie jest wymagana