Microsoft AZ-104: Bezpieczeństwo Azure i zgodność — Przewodnik do nauki

Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Bezpieczeństwo i zgodność z przepisami w Azure w praktyce operacyjnej polega na ciągłym zmniejszaniu powierzchni ataku, wykrywaniu zagrożeń i reagowaniu na nie oraz egzekwowaniu zasady najniższych uprawnień i ochrony danych za pomocą audytowalnych mechanizmów kontroli. Jako administrator łączysz ze sobą zarządzanie stanem bezpieczeństwa, ochronę obciążeń roboczych, zarządzanie tożsamościami i ochronę informacji, tak aby każdy zasób miał jasno określonego właściciela, zdefiniowany punkt odniesienia dla ryzyka i zgodności oraz zautomatyzowane bariery ochronne (guardrails). Poniższe usługi współdziałają ze sobą: Defender for Cloud odpowiada za bezpieczną konfigurację i ochronę obciążeń roboczych; Key Vault i Managed HSM chronią materiały kryptograficzne; DDoS Protection wzmacnia ochronę brzegową sieci (internet perimeters); Microsoft Sentinel centralizuje wykrywanie i reagowanie; AIP wymusza oznaczanie poufności danych na poziomie dokumentu; a zarządzanie tożsamościami za pomocą PIM i Access Reviews zapewnia, że dostęp uprzywilejowany i dostęp do aplikacji jest ograniczony czasowo i podlega przeglądom.

Microsoft Defender for Cloud: Stan bezpieczeństwa, Secure Score, Rekomendacje, Ochrona obciążeń roboczych i JIT

Defender for Cloud dostarcza wartość w dwóch głównych obszarach. Po pierwsze, zarządzanie stanem bezpieczeństwa chmury (cloud security posture management) ustanawia punkty odniesienia i stale ocenia zasoby pod kątem inicjatyw Azure Policy. Secure Score określa ilościowo, jak blisko Twoje środowisko jest zalecanego punktu odniesienia i pokazuje potencjalny wpływ każdej rekomendacji na wynik, co pozwala priorytetyzować działania naprawcze przynoszące największą redukcję ryzyka. Rekomendacje są praktyczne, przypisane do standardów w panelu zgodności z przepisami (Regulatory Compliance) i często wspierają szybkie naprawy (quick-fix) lub masowe działania naprawcze. Upewnij się, że automatyczne aprowizowanie (auto-provisioning) jest włączone tam, gdzie jest to potrzebne, aby agenci, rozszerzenia i polityki były wdrażane spójnie.

Po drugie, ochrona obciążeń roboczych (workload protections) zapewnia wykrywanie zagrożeń i wzmocnione konfiguracje. Włącz plany na poziomie subskrypcji lub grupy zarządzania:

Dostęp do maszyn wirtualnych w trybie Just-in-time (JIT) zmniejsza ryzyko, utrzymując porty zarządzania domyślnie zamknięte i otwierając je tylko na zatwierdzone, ograniczone czasowo żądania. Konfigurujesz dozwolone porty, zakresy źródłowych adresów IP, maksymalny czas trwania oraz to, czy wymagane są zatwierdzenia. Po aktywacji Defender for Cloud aktualizuje reguły NSG lub Azure Firewall, a następnie automatycznie je przywraca, z pełnym audytem tego, kto, skąd i na jak długo zażądał dostępu.

Azure Key Vault i Managed HSM: Wpisy tajne, Klucze, Certyfikaty; Modele kontroli dostępu; Usuwanie nietrwałe i ochrona przed przeczyszczeniem

Key Vault centralizuje trzy typy obiektów. Wpisy tajne (Secrets) przechowują dowolne poufne wartości, takie jak parametry połączenia (connection strings) i hasła. Klucze (Keys) wspierają operacje kryptograficzne, takie jak szyfrowanie, deszyfrowanie, podpisywanie i opakowywanie (wrap); usługi Azure mogą wykonywać szyfrowanie za pomocą kluczy zarządzanych przez klienta (customer-managed keys) poprzez odwołania do kluczy, bez pobierania surowego materiału klucza. Certyfikaty (Certificates) zapewniają zarządzanie cyklem życia, automatyczne odnawianie ze zintegrowanymi urzędami certyfikacji (CA) oraz wydawanie oparte na politykach, wspierane przez klucze i wpisy tajne.

Zrozumienie płaszczyzn kontroli. Operacje na płaszczyźnie kontroli (tworzenie lub usuwanie magazynu) używają Azure RBAC w zakresie zasobu. Operacje na płaszczyźnie danych (pobieranie wpisu tajnego, używanie klucza) są autoryzowane przez model uprawnień magazynu. Istnieją dwa wzajemnie wykluczające się modele dla płaszczyzny danych w danym magazynie:

Zabezpieczenia sieciowe powinny ograniczać dostęp do magazynu do prywatnych punktów końcowych (private endpoints) i zaufanych sieci, z regułami zapory sieciowej i ochroną przed zagrożeniami tam, gdzie jest to wspierane. Dla zapewnienia odporności, usuwanie nietrwałe (soft delete) jest domyślnie włączone i zapobiega natychmiastowemu zniszczeniu magazynów i obiektów. Usunięte elementy przechodzą w stan odzyskiwalny na skonfigurowany przez Ciebie okres przechowywania; ochrona przed przeczyszczeniem (purge protection), gdy jest włączona, blokuje trwałe usunięcie przed upływem okresu przechowywania, nawet przez uprzywilejowanych użytkowników. Ta kombinacja spełnia rygorystyczne wymagania dotyczące przechowywania i ochrony przed manipulacją. Zaplanuj rotację kluczy, przypinanie wersji w zależnych usługach oraz procedury odzyskiwania awaryjnego (break-glass).

Azure Managed HSM dostarcza jednodostępny (single-tenant), walidowany zgodnie z FIPS 140-2 Level 3 klaster HSM z dostępem opartym wyłącznie na rolach. Klucze kryptograficzne nigdy nie opuszczają granicy HSM, a operacje są wykonywane sprzętowo. Managed HSM używa ról Azure RBAC specyficznych dla HSM (takich jak Managed HSM Administrator, Crypto Officer i Crypto User), wspiera prywatne punkty końcowe oraz tworzenie i przywracanie kopii zapasowych za pomocą domen bezpieczeństwa (security domains), a także wymusza usuwanie nietrwałe z ochroną przed przeczyszczeniem w skonfigurowanym okresie przechowywania. Wybierz Managed HSM, gdy potrzebujesz wyższego poziomu pewności, rozdziału obowiązków lub granic HSM wymaganych przez regulatorów.

Azure DDoS Protection: Basic a Standard, dostrajanie adaptacyjne i telemetria

Każdy publiczny punkt końcowy na platformie Azure jest chroniony przez DDoS Basic na poziomie platformy, który absorbuje wiele globalnych ataków wolumetrycznych, ale nie zapewnia dostrajania specyficznego dla klienta, telemetrii ani umowy SLA. DDoS Standard jest dołączany do jednej lub wielu sieci wirtualnych (VNet) za pośrednictwem planu DDoS Protection Plan i chroni wszystkie publiczne adresy IP w tych sieciach, w tym te na maszynach wirtualnych, w usługach Azure Load Balancer, Application Gateway i AKS, które używają publicznych adresów IP w jednostce SKU Standard.

Wersja Standard dodaje dostrajanie adaptacyjne, które uczy się normalnego profilu ruchu dla każdego chronionego publicznego adresu IP i automatycznie dostosowuje progi mitygacji, aby zredukować fałszywe alarmy (false positives), jednocześnie szybko reagując na anomalie w wektorach L3/L4. Zyskujesz szczegółową telemetrię za pośrednictwem Azure Monitor: metryki w czasie rzeczywistym wskazujące status ataku i odrzucone pakiety; logi diagnostyczne, w tym DDoSProtectionNotifications, DDoSMitigationFlowLogs i DDoSMitigationReports, przesyłane strumieniowo do Log Analytics, Storage lub Event Hubs; oraz raporty po ataku wspierające dokumentację incydentów i roszczenia ubezpieczeniowe. Wersja Standard obejmuje również kredyty na ochronę kosztów związanych ze skalowaniem w poziomie podczas ataków oraz dostęp do zespołu szybkiego reagowania firmy Microsoft. Połącz DDoS Standard z zaporą aplikacji internetowych (WAF) w celu ochrony przed zagrożeniami L7; te usługi wzajemnie się uzupełniają.

Microsoft Sentinel: łączniki danych, reguły analityczne, incydenty i podręczniki (playbooks)

Sentinel to natywnie chmurowe rozwiązanie SIEM i SOAR zbudowane na bazie Log Analytics. Zacznij od włączenia łączników danych, które pobierają telemetrię z logowań do Azure AD, alertów Defender for Cloud, Microsoft 365, dzienników Azure Activity, Firewall i WAF oraz ze źródeł zewnętrznych za pośrednictwem AMA, Syslog, CEF lub interfejsów API REST. Starannie określ zakres zbierania danych, aby zarządzać kosztami pozyskiwania (ingestion), jednocześnie zapewniając przechwytywanie zdarzeń bezpieczeństwa o wysokiej wartości informacyjnej.

Użyj reguł analitycznych, aby przekształcić surowe dane w wykrycia, które można wykorzystać w praktyce. Reguły zaplanowane uruchamiają zapytania KQL cyklicznie z progami i mapowaniem encji; reguły Microsoft Security pobierają alerty z produktów bezpieczeństwa Microsoft; reguły działające w czasie zbliżonym do rzeczywistego (near-real-time) zmniejszają opóźnienie wykrywania krytycznych wskaźników; reguły Fusion stosują uczenie maszynowe (ML) do korelowania wieloetapowych ataków między różnymi produktami. Dostrajanie obejmuje wyciszanie (suppression), grupowanie reguł i ustawienia incydentów w celu zminimalizowania zmęczenia alertami.

Incydenty agregują powiązane alerty w jedną sprawę, zawierającą poziom ważności, właściciela, status, encje (użytkownik, host, IP, zasób) oraz graf śledztwa dla zapewnienia kontekstu. Analitycy dokonują wstępnej klasyfikacji (triage), dodają komentarze, tagi i łączą incydenty z ticketami. Reguły automatyzacji standaryzują obsługę incydentów, na przykład poprzez przypisywanie właścicieli na podstawie etykiety reguły i wyzwalanie podręczników (playbooks).

Podręczniki (playbooks) to aplikacje Logic Apps, które orkiestrują reakcję na incydenty. Typowe działania obejmują wyłączenie ryzykownego użytkownika w Entra ID, izolowanie punktu końcowego za pomocą Defender for Endpoint, blokowanie adresu IP w Azure Firewall lub sieciowych grupach zabezpieczeń (NSG), poddawanie kwarantannie obiektu blob w usłudze Storage lub tworzenie ticketu w ServiceNow. Używaj tożsamości zarządzanych i przypisuj podręcznikowi (playbook) role z najniższymi wymaganymi uprawnieniami do zasobów docelowych. Mierz czas powstrzymania zagrożenia (time-to-contain) i iteracyjnie udoskonalaj analitykę oraz automatyzację.

Zarządzanie danymi i tożsamością: Etykiety poufności AIP, PIM i przeglądy dostępu

Etykiety poufności w Microsoft Information Protection stosują spójną ochronę dla dokumentów, wiadomości e-mail i kontenerów. Etykieta może wymuszać szyfrowanie z prawami użytkowania, oznaczanie zawartości i kontrole udostępniania zewnętrznego; dla kontenerów, takich jak witryny Teams i SharePoint, etykiety określają dostęp zewnętrzny, ograniczenia dla niezarządzanych urządzeń i prywatność. Publikuj etykiety za pomocą zasad etykiet kierowanych do użytkowników lub grup, z określoną kolejnością priorytetów, etykietami domyślnymi, obowiązkowym etykietowaniem i monitami z rekomendacjami. Automatyczne etykietowanie wykorzystuje typy informacji poufnych i klasyfikatory możliwe do trenowania, aby rekomendować lub stosować etykiety w aplikacjach Office, a zasady po stronie usługi mogą automatycznie etykietować zawartość w spoczynku (at rest) w SharePoint i OneDrive. Utrzymuj wersjonowanie etykiet, testuj w trybie audytu i monitoruj aktywność, aby zapewnić wdrożenie.

Privileged Identity Management redukuje stałe uprawnienia, konwertując stałe przypisania ról na przypisania uprawniające (eligible). Użytkownicy przypisani jako uprawnieni muszą aktywować rolę na ograniczony czas, z konfigurowalnymi wymaganiami: MFA, uzasadnienie, numer zgłoszenia i ewentualnie zatwierdzenie od wyznaczonych osób zatwierdzających. Ustawienia roli definiują maksymalny czas aktywacji, okresy prolongaty i powiadomienia. Używaj PIM zarówno dla ról Entra ID (na przykład Global Administrator), jak i ról zasobów Azure (Owner, Contributor, User Access Administrator) w odpowiednim zakresie. Zdarzenia aktywacji, zatwierdzenia i wygaśnięcia są w pełni audytowane, co umożliwia jednoznaczną odpowiedzialność za operacje uprzywilejowane.

Przeglądy dostępu (Access Reviews) zapewniają, że członkostwo w grupach i przypisania do aplikacji pozostają odpowiednie w czasie. Określ zakres przeglądów na wszystkich użytkowników lub tylko gości, wybierz osoby przeglądające (właściciele grup, wybrani użytkownicy lub samoprzegląd każdego użytkownika), ustaw cykliczność, wymagaj podania powodów zatwierdzenia i skonfiguruj automatyczne stosowanie wyników w celu usunięcia użytkowników, którym odmówiono dostępu lub którzy nie odpowiedzieli. Połącz Przeglądy dostępu z PIM, aby ciągłe członkostwo lub dostęp do aplikacji wymagał okresowej ponownej atestacji, co dodatkowo zmniejsza okno na rozrost uprawnień lub nieaktualne uprawnienia.

Praktyczny scenariusz problemowy

Starbucks musi wzmocnić swoje środowisko Azure, w którym hostowane są publiczne API dla klientów, wewnętrzne aplikacje biznesowe i obciążenia analityczne, spełniając jednocześnie rygorystyczne wymogi ochrony danych i zasady najniższych uprawnień w wielu subskrypcjach.

  1. Ustalenie bazowych poziomów bezpieczeństwa za pomocą Microsoft Defender for Cloud i poprawa wskaźnika Secure Score
  1. Włączenie DDoS Protection Standard w centralnych sieciach wirtualnych (hub)
  1. Zablokowanie portów zarządzania za pomocą dostępu Just-in-time (JIT) do maszyn wirtualnych
  1. Centralizacja sekretów i kontroli kryptograficznej za pomocą Key Vault i Managed HSM
  1. Uruchomienie Microsoft Sentinel do wykrywania i reagowania
  1. Wymuszenie poufności danych za pomocą etykiet AIP i automatycznego etykietowania
  1. Zarządzanie uprawnieniami za pomocą PIM i weryfikacja dostępu poprzez Przeglądy dostępu

Azure Monitor · Wszystkie domeny

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt