Microsoft AZ-104: Bezpieczeństwo Azure i zgodność — Przewodnik do nauki
Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Bezpieczeństwo i zgodność z przepisami w Azure w praktyce operacyjnej polega na ciągłym zmniejszaniu powierzchni ataku, wykrywaniu zagrożeń i reagowaniu na nie oraz egzekwowaniu zasady najniższych uprawnień i ochrony danych za pomocą audytowalnych mechanizmów kontroli. Jako administrator łączysz ze sobą zarządzanie stanem bezpieczeństwa, ochronę obciążeń roboczych, zarządzanie tożsamościami i ochronę informacji, tak aby każdy zasób miał jasno określonego właściciela, zdefiniowany punkt odniesienia dla ryzyka i zgodności oraz zautomatyzowane bariery ochronne (guardrails). Poniższe usługi współdziałają ze sobą: Defender for Cloud odpowiada za bezpieczną konfigurację i ochronę obciążeń roboczych; Key Vault i Managed HSM chronią materiały kryptograficzne; DDoS Protection wzmacnia ochronę brzegową sieci (internet perimeters); Microsoft Sentinel centralizuje wykrywanie i reagowanie; AIP wymusza oznaczanie poufności danych na poziomie dokumentu; a zarządzanie tożsamościami za pomocą PIM i Access Reviews zapewnia, że dostęp uprzywilejowany i dostęp do aplikacji jest ograniczony czasowo i podlega przeglądom.
Microsoft Defender for Cloud: Stan bezpieczeństwa, Secure Score, Rekomendacje, Ochrona obciążeń roboczych i JIT
Defender for Cloud dostarcza wartość w dwóch głównych obszarach. Po pierwsze, zarządzanie stanem bezpieczeństwa chmury (cloud security posture management) ustanawia punkty odniesienia i stale ocenia zasoby pod kątem inicjatyw Azure Policy. Secure Score określa ilościowo, jak blisko Twoje środowisko jest zalecanego punktu odniesienia i pokazuje potencjalny wpływ każdej rekomendacji na wynik, co pozwala priorytetyzować działania naprawcze przynoszące największą redukcję ryzyka. Rekomendacje są praktyczne, przypisane do standardów w panelu zgodności z przepisami (Regulatory Compliance) i często wspierają szybkie naprawy (quick-fix) lub masowe działania naprawcze. Upewnij się, że automatyczne aprowizowanie (auto-provisioning) jest włączone tam, gdzie jest to potrzebne, aby agenci, rozszerzenia i polityki były wdrażane spójnie.
Po drugie, ochrona obciążeń roboczych (workload protections) zapewnia wykrywanie zagrożeń i wzmocnione konfiguracje. Włącz plany na poziomie subskrypcji lub grupy zarządzania:
- Serwery: Defender for Servers Plan 1 dodaje ocenę podatności i konfigurację zabezpieczeń; Plan 2 dodaje EDR za pośrednictwem Microsoft Defender for Endpoint z zarządzaniem zagrożeniami i podatnościami, monitorowaniem integralności plików oraz adaptacyjnymi kontrolami aplikacji.
- SQL: Defender for SQL dla zasobów Azure SQL zapewnia analizę behawioralną, ocenę podatności oraz odnajdywanie/klasyfikację danych; Defender for SQL servers on machines obejmuje bazy SQL działające w modelu IaaS i hybrydowym.
- Magazyn: Monitoruje pod kątem eksfiltracji danych i złośliwego oprogramowania podczas przesyłania obiektów blob, anomalnych wzorców dostępu oraz ryzyka publicznego udostępnienia.
- Kontenery: Defender for Kubernetes analizuje stan klastra, monitoruje zagrożenia w czasie rzeczywistym (runtime) i integruje się z rejestrami kontenerów w celu skanowania obrazów przed wdrożeniem.
Dostęp do maszyn wirtualnych w trybie Just-in-time (JIT) zmniejsza ryzyko, utrzymując porty zarządzania domyślnie zamknięte i otwierając je tylko na zatwierdzone, ograniczone czasowo żądania. Konfigurujesz dozwolone porty, zakresy źródłowych adresów IP, maksymalny czas trwania oraz to, czy wymagane są zatwierdzenia. Po aktywacji Defender for Cloud aktualizuje reguły NSG lub Azure Firewall, a następnie automatycznie je przywraca, z pełnym audytem tego, kto, skąd i na jak długo zażądał dostępu.
Azure Key Vault i Managed HSM: Wpisy tajne, Klucze, Certyfikaty; Modele kontroli dostępu; Usuwanie nietrwałe i ochrona przed przeczyszczeniem
Key Vault centralizuje trzy typy obiektów. Wpisy tajne (Secrets) przechowują dowolne poufne wartości, takie jak parametry połączenia (connection strings) i hasła. Klucze (Keys) wspierają operacje kryptograficzne, takie jak szyfrowanie, deszyfrowanie, podpisywanie i opakowywanie (wrap); usługi Azure mogą wykonywać szyfrowanie za pomocą kluczy zarządzanych przez klienta (customer-managed keys) poprzez odwołania do kluczy, bez pobierania surowego materiału klucza. Certyfikaty (Certificates) zapewniają zarządzanie cyklem życia, automatyczne odnawianie ze zintegrowanymi urzędami certyfikacji (CA) oraz wydawanie oparte na politykach, wspierane przez klucze i wpisy tajne.
Zrozumienie płaszczyzn kontroli. Operacje na płaszczyźnie kontroli (tworzenie lub usuwanie magazynu) używają Azure RBAC w zakresie zasobu. Operacje na płaszczyźnie danych (pobieranie wpisu tajnego, używanie klucza) są autoryzowane przez model uprawnień magazynu. Istnieją dwa wzajemnie wykluczające się modele dla płaszczyzny danych w danym magazynie:
- Model polityki dostępu do magazynu (Vault access policy): Jawne listy dozwolonych podmiotów zabezpieczeń (principals) dla każdego typu obiektu i operacji. Prosty i samowystarczalny, ale zbyt ogólny dla dużych środowisk.
- Azure RBAC for Key Vault: Użycie wbudowanych ról, takich jak Key Vault Administrator, Key Vault Crypto Officer, Secrets Officer i Certificates Officer, z zakresem na poziomie subskrypcji, grup zasobów lub samego magazynu. Ujednolica to autoryzację z innymi zasobami Azure i wspiera PIM oraz przeglądy dostępu.
Zabezpieczenia sieciowe powinny ograniczać dostęp do magazynu do prywatnych punktów końcowych (private endpoints) i zaufanych sieci, z regułami zapory sieciowej i ochroną przed zagrożeniami tam, gdzie jest to wspierane. Dla zapewnienia odporności, usuwanie nietrwałe (soft delete) jest domyślnie włączone i zapobiega natychmiastowemu zniszczeniu magazynów i obiektów. Usunięte elementy przechodzą w stan odzyskiwalny na skonfigurowany przez Ciebie okres przechowywania; ochrona przed przeczyszczeniem (purge protection), gdy jest włączona, blokuje trwałe usunięcie przed upływem okresu przechowywania, nawet przez uprzywilejowanych użytkowników. Ta kombinacja spełnia rygorystyczne wymagania dotyczące przechowywania i ochrony przed manipulacją. Zaplanuj rotację kluczy, przypinanie wersji w zależnych usługach oraz procedury odzyskiwania awaryjnego (break-glass).
Azure Managed HSM dostarcza jednodostępny (single-tenant), walidowany zgodnie z FIPS 140-2 Level 3 klaster HSM z dostępem opartym wyłącznie na rolach. Klucze kryptograficzne nigdy nie opuszczają granicy HSM, a operacje są wykonywane sprzętowo. Managed HSM używa ról Azure RBAC specyficznych dla HSM (takich jak Managed HSM Administrator, Crypto Officer i Crypto User), wspiera prywatne punkty końcowe oraz tworzenie i przywracanie kopii zapasowych za pomocą domen bezpieczeństwa (security domains), a także wymusza usuwanie nietrwałe z ochroną przed przeczyszczeniem w skonfigurowanym okresie przechowywania. Wybierz Managed HSM, gdy potrzebujesz wyższego poziomu pewności, rozdziału obowiązków lub granic HSM wymaganych przez regulatorów.
Azure DDoS Protection: Basic a Standard, dostrajanie adaptacyjne i telemetria
Każdy publiczny punkt końcowy na platformie Azure jest chroniony przez DDoS Basic na poziomie platformy, który absorbuje wiele globalnych ataków wolumetrycznych, ale nie zapewnia dostrajania specyficznego dla klienta, telemetrii ani umowy SLA. DDoS Standard jest dołączany do jednej lub wielu sieci wirtualnych (VNet) za pośrednictwem planu DDoS Protection Plan i chroni wszystkie publiczne adresy IP w tych sieciach, w tym te na maszynach wirtualnych, w usługach Azure Load Balancer, Application Gateway i AKS, które używają publicznych adresów IP w jednostce SKU Standard.
Wersja Standard dodaje dostrajanie adaptacyjne, które uczy się normalnego profilu ruchu dla każdego chronionego publicznego adresu IP i automatycznie dostosowuje progi mitygacji, aby zredukować fałszywe alarmy (false positives), jednocześnie szybko reagując na anomalie w wektorach L3/L4. Zyskujesz szczegółową telemetrię za pośrednictwem Azure Monitor: metryki w czasie rzeczywistym wskazujące status ataku i odrzucone pakiety; logi diagnostyczne, w tym DDoSProtectionNotifications, DDoSMitigationFlowLogs i DDoSMitigationReports, przesyłane strumieniowo do Log Analytics, Storage lub Event Hubs; oraz raporty po ataku wspierające dokumentację incydentów i roszczenia ubezpieczeniowe. Wersja Standard obejmuje również kredyty na ochronę kosztów związanych ze skalowaniem w poziomie podczas ataków oraz dostęp do zespołu szybkiego reagowania firmy Microsoft. Połącz DDoS Standard z zaporą aplikacji internetowych (WAF) w celu ochrony przed zagrożeniami L7; te usługi wzajemnie się uzupełniają.
Microsoft Sentinel: łączniki danych, reguły analityczne, incydenty i podręczniki (playbooks)
Sentinel to natywnie chmurowe rozwiązanie SIEM i SOAR zbudowane na bazie Log Analytics. Zacznij od włączenia łączników danych, które pobierają telemetrię z logowań do Azure AD, alertów Defender for Cloud, Microsoft 365, dzienników Azure Activity, Firewall i WAF oraz ze źródeł zewnętrznych za pośrednictwem AMA, Syslog, CEF lub interfejsów API REST. Starannie określ zakres zbierania danych, aby zarządzać kosztami pozyskiwania (ingestion), jednocześnie zapewniając przechwytywanie zdarzeń bezpieczeństwa o wysokiej wartości informacyjnej.
Użyj reguł analitycznych, aby przekształcić surowe dane w wykrycia, które można wykorzystać w praktyce. Reguły zaplanowane uruchamiają zapytania KQL cyklicznie z progami i mapowaniem encji; reguły Microsoft Security pobierają alerty z produktów bezpieczeństwa Microsoft; reguły działające w czasie zbliżonym do rzeczywistego (near-real-time) zmniejszają opóźnienie wykrywania krytycznych wskaźników; reguły Fusion stosują uczenie maszynowe (ML) do korelowania wieloetapowych ataków między różnymi produktami. Dostrajanie obejmuje wyciszanie (suppression), grupowanie reguł i ustawienia incydentów w celu zminimalizowania zmęczenia alertami.
Incydenty agregują powiązane alerty w jedną sprawę, zawierającą poziom ważności, właściciela, status, encje (użytkownik, host, IP, zasób) oraz graf śledztwa dla zapewnienia kontekstu. Analitycy dokonują wstępnej klasyfikacji (triage), dodają komentarze, tagi i łączą incydenty z ticketami. Reguły automatyzacji standaryzują obsługę incydentów, na przykład poprzez przypisywanie właścicieli na podstawie etykiety reguły i wyzwalanie podręczników (playbooks).
Podręczniki (playbooks) to aplikacje Logic Apps, które orkiestrują reakcję na incydenty. Typowe działania obejmują wyłączenie ryzykownego użytkownika w Entra ID, izolowanie punktu końcowego za pomocą Defender for Endpoint, blokowanie adresu IP w Azure Firewall lub sieciowych grupach zabezpieczeń (NSG), poddawanie kwarantannie obiektu blob w usłudze Storage lub tworzenie ticketu w ServiceNow. Używaj tożsamości zarządzanych i przypisuj podręcznikowi (playbook) role z najniższymi wymaganymi uprawnieniami do zasobów docelowych. Mierz czas powstrzymania zagrożenia (time-to-contain) i iteracyjnie udoskonalaj analitykę oraz automatyzację.
Zarządzanie danymi i tożsamością: Etykiety poufności AIP, PIM i przeglądy dostępu
Etykiety poufności w Microsoft Information Protection stosują spójną ochronę dla dokumentów, wiadomości e-mail i kontenerów. Etykieta może wymuszać szyfrowanie z prawami użytkowania, oznaczanie zawartości i kontrole udostępniania zewnętrznego; dla kontenerów, takich jak witryny Teams i SharePoint, etykiety określają dostęp zewnętrzny, ograniczenia dla niezarządzanych urządzeń i prywatność. Publikuj etykiety za pomocą zasad etykiet kierowanych do użytkowników lub grup, z określoną kolejnością priorytetów, etykietami domyślnymi, obowiązkowym etykietowaniem i monitami z rekomendacjami. Automatyczne etykietowanie wykorzystuje typy informacji poufnych i klasyfikatory możliwe do trenowania, aby rekomendować lub stosować etykiety w aplikacjach Office, a zasady po stronie usługi mogą automatycznie etykietować zawartość w spoczynku (at rest) w SharePoint i OneDrive. Utrzymuj wersjonowanie etykiet, testuj w trybie audytu i monitoruj aktywność, aby zapewnić wdrożenie.
Privileged Identity Management redukuje stałe uprawnienia, konwertując stałe przypisania ról na przypisania uprawniające (eligible). Użytkownicy przypisani jako uprawnieni muszą aktywować rolę na ograniczony czas, z konfigurowalnymi wymaganiami: MFA, uzasadnienie, numer zgłoszenia i ewentualnie zatwierdzenie od wyznaczonych osób zatwierdzających. Ustawienia roli definiują maksymalny czas aktywacji, okresy prolongaty i powiadomienia. Używaj PIM zarówno dla ról Entra ID (na przykład Global Administrator), jak i ról zasobów Azure (Owner, Contributor, User Access Administrator) w odpowiednim zakresie. Zdarzenia aktywacji, zatwierdzenia i wygaśnięcia są w pełni audytowane, co umożliwia jednoznaczną odpowiedzialność za operacje uprzywilejowane.
Przeglądy dostępu (Access Reviews) zapewniają, że członkostwo w grupach i przypisania do aplikacji pozostają odpowiednie w czasie. Określ zakres przeglądów na wszystkich użytkowników lub tylko gości, wybierz osoby przeglądające (właściciele grup, wybrani użytkownicy lub samoprzegląd każdego użytkownika), ustaw cykliczność, wymagaj podania powodów zatwierdzenia i skonfiguruj automatyczne stosowanie wyników w celu usunięcia użytkowników, którym odmówiono dostępu lub którzy nie odpowiedzieli. Połącz Przeglądy dostępu z PIM, aby ciągłe członkostwo lub dostęp do aplikacji wymagał okresowej ponownej atestacji, co dodatkowo zmniejsza okno na rozrost uprawnień lub nieaktualne uprawnienia.
Praktyczny scenariusz problemowy
Starbucks musi wzmocnić swoje środowisko Azure, w którym hostowane są publiczne API dla klientów, wewnętrzne aplikacje biznesowe i obciążenia analityczne, spełniając jednocześnie rygorystyczne wymogi ochrony danych i zasady najniższych uprawnień w wielu subskrypcjach.
- Ustalenie bazowych poziomów bezpieczeństwa za pomocą Microsoft Defender for Cloud i poprawa wskaźnika Secure Score
- Przypisz wbudowane inicjatywy zasad na poziomie grupy zarządzania, aby standaryzować bazowe poziomy bezpieczeństwa we wszystkich subskrypcjach.
- Włącz automatyczne aprowizowanie i włącz plany ochrony obciążeń dla serwerów, SQL, magazynu i Kubernetes. Dlaczego: Defender for Cloud zapewnia ciągłą ocenę i priorytetyzowane rekomendacje, zapewniając spójną konfigurację i praktyczne działania naprawcze w heterogenicznych obciążeniach.
- Włączenie DDoS Protection Standard w centralnych sieciach wirtualnych (hub)
- Utwórz plan DDoS Protection Plan i powiąż go z sieciami wirtualnymi typu hub, w których hostowane są współdzielone Application Gateways i publiczne punkty wejścia.
- Skonfiguruj diagnostykę do Log Analytics w celu zbierania telemetrii i alertów DDoS. Dlaczego: Publiczne API firmy Starbucks wymagają adaptacyjnej obrony na warstwach L3/L4 i szczegółowej telemetrii ataków, wykraczającej poza domyślne ustawienia platformy, z ochroną kosztów i wsparciem w reagowaniu podczas incydentów.
- Zablokowanie portów zarządzania za pomocą dostępu Just-in-time (JIT) do maszyn wirtualnych
- Skonfiguruj zasady JIT dla wszystkich portów zarządzania maszyn wirtualnych, ograniczając źródłowe adresy IP do korporacyjnych zakresów wyjściowych Starbucks i limitując okna dostępu do jednej godziny z wymogiem zatwierdzenia. Dlaczego: Minimalizuje to narażenie na skanowanie z internetu i ataki na poświadczenia, jednocześnie zachowując produktywność administratorów i tworząc ścieżkę audytu.
- Centralizacja sekretów i kontroli kryptograficznej za pomocą Key Vault i Managed HSM
- Przechowuj sekrety aplikacji i certyfikaty w Key Vault zabezpieczonym przez prywatne punkty końcowe i role RBAC Azure na płaszczyźnie danych; włącz ochronę przed trwałym usunięciem (purge protection).
- Generuj i przechowuj klucze szyfrujące związane z płatnościami w Managed HSM; skonfiguruj rotację kluczy i tworzenie kopii zapasowych do zabezpieczonego key vault. Dlaczego: Key Vault upraszcza cykl życia sekretów i integruje się z usługami Azure; Managed HSM spełnia wyższe wymagania dotyczące bezpieczeństwa i segregacji danych płatniczych.
- Uruchomienie Microsoft Sentinel do wykrywania i reagowania
- Podłącz logi z Azure AD, Defender for Cloud, Azure Firewall, Application Gateway WAF i krytycznych serwerów.
- Wdróż reguły analityczne dla ryzykownych logowań, anomalnego dostępu do magazynu i zagrożeń w środowisku uruchomieniowym kontenerów; utwórz reguły automatyzacji i podręczniki (playbooks) do wyłączania skompromitowanych użytkowników, blokowania złośliwych adresów IP i otwierania zgłoszeń. Dlaczego: Sentinel koreluje dane telemetryczne w incydenty i automatyzuje powstrzymywanie zagrożeń, skracając średni czas wykrywania i reagowania.
- Wymuszenie poufności danych za pomocą etykiet AIP i automatycznego etykietowania
- Utwórz etykiety Public, Internal, Confidential i Highly Confidential z ograniczeniami szyfrowania i udostępniania; opublikuj zasady dla grup użytkowników z obowiązkowym etykietowaniem i domyślnymi rekomendacjami.
- Włącz automatyczne etykietowanie dla dokumentów zawierających dane kart płatniczych lub dane osobowe (PII) w SharePoint i OneDrive. Dlaczego: Zapewnia to ochronę wrażliwych danych, gdziekolwiek się znajdują, i dostosowuje zachowanie użytkowników do polityki korporacyjnej.
- Zarządzanie uprawnieniami za pomocą PIM i weryfikacja dostępu poprzez Przeglądy dostępu
- Przekształć uprzywilejowane przypisania ról Entra ID i zasobów Azure na uprawniające (eligible) z wymogiem MFA, zatwierdzenia i krótkimi oknami aktywacji; powiadamiaj właścicieli zasobów o aktywacjach.
- Zaplanuj kwartalne Przeglądy dostępu dla grup Microsoft 365 i grup bezpieczeństwa oraz dla przypisań do aplikacji korporacyjnych, z automatycznym usuwaniem osób, które nie odpowiedziały. Dlaczego: Czasowo ograniczone uprawnienia i regularna atestacja zmniejszają ryzyko związane ze stałym dostępem i zapobiegają rozrostowi uprawnień, spełniając cele audytowe i zgodności.
← Azure Monitor · Wszystkie domeny
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →