Microsoft AZ-305: Architektura bezpieczeństwa i Zero Trust — Przewodnik do nauki

Część Microsoft Azure Solutions Architect Expert AZ-305 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Architektura bezpieczeństwa na platformie Azure opiera się na modelu Zero Trust: nigdy nie ufaj, zawsze weryfikuj, jawnie autoryzuj i zakładaj naruszenie. Architektury muszą wymuszać dostęp oparty na tożsamości, mikrosegmentację, silną ochronę danych oraz ciągłe wykrywanie zagrożeń i reagowanie na nie. Ta sekcja łączy filary — tożsamość i sekrety, ochronę danych, kontrole sieciowe i natywną dla chmury obronę przed zagrożeniami — w spójne projekty zgodne z możliwościami platformy Azure.

Tożsamość, sekrety i podstawy Zero Trust

Model Zero Trust zaczyna się od silnej weryfikacji tożsamości i zasady najmniejszych uprawnień. Każde obciążenie robocze i tożsamość ludzka powinny być oceniane w momencie dostępu, z wykorzystaniem kontroli warunkowych i tokenów o krótkim czasie życia. Wymuszaj zasadę najmniejszych uprawnień, ograniczając uprawnienia do najmniejszego zestawu działań na najwęższej granicy zasobu, i preferuj podnoszenie uprawnień just-in-time (JIT) za pomocą Privileged Identity Management (PIM), tam gdzie to możliwe.

Usługa Azure Key Vault jest kluczowa do zarządzania sekretami i kluczami. Istnieją dwa modele autoryzacji na płaszczyźnie danych:

Usuwanie nietrwałe (soft delete) i ochrona przed przeczyszczeniem (purge protection) zapobiegają przypadkowej lub złośliwej utracie danych. Usuwanie nietrwałe zachowuje usunięte obiekty przez okres przechowywania (konfigurowalny od 7 do 90 dni, domyślnie 90), umożliwiając ich odzyskanie. Ochrona przed przeczyszczeniem, gdy jest włączona, uniemożliwia trwałe usunięcie (przeczyszczenie) obiektów usuniętych nietrwale aż do wygaśnięcia okresu przechowywania, nawet przez użytkowników o wysokich uprawnieniach. Dla magazynów produkcyjnych włącz obie funkcje. Managed HSM dostarcza dedykowane, walidowane zgodnie z FIPS 140-2 Level 3 sprzętowe moduły bezpieczeństwa (HSM) pod kontrolą Azure. Obsługuje tylko klucze (bez sekretów/certyfikatów), używa Azure RBAC z rolami takimi jak Managed HSM Administrator, Crypto Officer i Crypto User, a usuwanie nietrwałe i ochrona przed przeczyszczeniem są zawsze włączone. Używaj Managed HSM, gdy wymagasz izolacji kluczy wspieranej sprzętowo, administracji opartej na kworum lub zapewnienia zgodności z przepisami w zakresie kontroli granic kryptograficznych.

Tożsamości zarządzane Azure (Azure Managed Identities) eliminują potrzebę używania poświadczeń dla obciążeń hostowanych na platformie Azure. Tożsamości przypisane przez system (System-assigned identities) są powiązane z cyklem życia pojedynczego zasobu; usunięcie zasobu powoduje usunięcie tożsamości. Są idealne dla pojedynczych zasobów (takich jak Function App lub maszyna wirtualna), które potrzebują niezależnych granic autoryzacji. Tożsamości przypisane przez użytkownika (User-assigned identities) są samodzielnymi zasobami i mogą być dołączane do wielu zasobów; istnieją nadal, gdy zasoby obliczeniowe są wymieniane lub skalowane w poziomie, co czyni je odpowiednimi dla flot, wdrożeń typu blue/green lub gdy wymagana jest spójna tożsamość dla wielu instancji. Obciążenia robocze uzyskują tokeny bez użycia sekretów, wywołując usługę metadanych instancji (IMDS) pod adresem 169.254.169.254 lub punkt końcowy tożsamości zarządzanej platformy, żądając tokenu dostępu dla zasobu (na przykład https://vault.azure.net dla Key Vault). Użyj Azure RBAC, aby nadać tożsamości role z najmniejszymi uprawnieniami do zasobów docelowych; platforma automatycznie rotuje poświadczenia.

Azure AD Workload Identity Federation eliminuje potrzebę przechowywania poświadczeń chmurowych w zewnętrznych systemach CI/CD i Kubernetes. W przypadku GitHub Actions utwórz poświadczenie federacyjne w aplikacji Azure AD, używając wystawcy OIDC GitHub (token.actions.githubusercontent.com) i ogranicz je według repozytorium, gałęzi lub środowiska. GitHub wymienia swój token OIDC na token Azure AD w czasie wykonania; przypisz role Azure do tej aplikacji i wymuszaj zasadę najmniejszych uprawnień dla każdego przepływu pracy. Dla Kubernetes (AKS) włącz OIDC na klastrze i skonfiguruj tożsamość obciążenia Azure AD. Zmapuj token OIDC konta ServiceAccount na aplikację Azure AD lub tożsamość zarządzaną przypisaną przez użytkownika za pomocą poświadczenia federacyjnego, a następnie powiąż role Azure z tą tożsamością. Pody wymieniają swoje projekowane tokeny OIDC na tokeny Azure, aby wywoływać usługi takie jak Key Vault czy Storage — nie są wymagane żadne sekrety ani agenty na poziomie węzła, a izolacja jest lepsza niż w przypadku starszego rozwiązania aad-pod-identity.

Ochrona przed zagrożeniami, SIEM/SOAR i zarządzanie aplikacjami w chmurze

Microsoft Defender for Cloud zapewnia zarządzanie stanem bezpieczeństwa chmury i ochronę obciążeń roboczych. Wskaźnik Secure Score określa ilościowo ryzyko, oceniając błędne konfiguracje i rekomendując wzmocnione ustawienia (na przykład włączanie MFA, wymuszanie szyfrowania dysków lub ograniczanie publicznych punktów końcowych). Wspieraj poprawę wskaźnika Secure Score poprzez przypisania zasad na poziomie grup zarządzania w celu standaryzacji linii bazowych. Ochrona obciążeń roboczych obejmuje serwery, kontenery, bazy danych, magazyn, Key Vault i App Service, aby dostarczać funkcje wykrywania zagrożeń, oceny podatności oraz możliwości takie jak dostęp do maszyn wirtualnych just-in-time, adaptacyjne kontrole aplikacji i monitorowanie integralności plików. Zgodność z przepisami mapuje Twoje środowisko na standardy (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) i pokazuje wyniki pozytywne/negatywne w odniesieniu do kontroli zasad; użyj tego do śledzenia i usuwania luk we współpracy z interesariuszami ds. ładu korporacyjnego.

Microsoft Sentinel to natywny dla chmury system SIEM i SOAR. Konektory danych pozyskują telemetrię z Azure Activity, logowań i audytów Azure AD, Microsoft 365, pakietu Microsoft Defender, zasobów Azure oraz źródeł spoza Azure za pośrednictwem Syslog/CEF lub agentów AMA/Log Analytics. Reguły analityczne wykrywają zagrożenia za pomocą KQL: reguły zaplanowane do okresowej korelacji, reguły działające w czasie zbliżonym do rzeczywistego do wykrywania z niskim opóźnieniem oraz szablony oparte na uczeniu maszynowym/anomaliach do analizy behawioralnej. Dostosuj progi reguł, ich wyciszanie i mapowania encji, aby zmniejszyć szum informacyjny i wzbogacić incydenty. Automatyzuj reakcje za pomocą podręczników (playbooks) SOAR zbudowanych w Logic Apps; wyzwalaj izolację przejętych hostów za pośrednictwem Defender for Endpoint, wyłączaj podejrzane konta w Azure AD, unieważniaj sesje, usuwaj złośliwe wiadomości e-mail lub powiadamiaj i otwieraj zgłoszenia. Użyj reguł automatyzacji, aby kierować incydenty, oznaczać je według ważności i wywoływać podręczniki (playbooks) na podstawie właściwości incydentu.

Microsoft Defender for Cloud Apps zarządza wykorzystaniem SaaS. Funkcja wykrywania Shadow IT przetwarza logi z zapór sieciowych/proxy oraz telemetrię z punktów końcowych, aby identyfikować niezatwierdzone aplikacje, oceniać ich ryzyko i pozwalać na ich zatwierdzanie/cofanie zatwierdzenia. Zintegruj z Defender for Endpoint w celu ciągłego wykrywania. Kontrole sesji stosują w czasie rzeczywistym Conditional Access App Control za pośrednictwem odwrotnego proxy, aby egzekwować zasady, takie jak blokowanie pobierania dla niezarządzanych urządzeń, wymaganie etykietowania dokumentów przed pobraniem, stosowanie znaków wodnych lub ograniczanie operacji wytnij/kopiuj/wklej — bez modyfikowania aplikacji SaaS.

Ochrona danych i przetwarzanie poufne

Azure Information Protection operacjonalizuje klasyfikację i ochronę danych poprzez etykiety poufności. Etykiety definiują klasyfikację, oznaczenia wizualne, szyfrowanie (Azure Rights Management) oraz prawa użytkowania (przeglądanie, drukowanie, przesyłanie dalej, dostęp offline). Publikuj etykiety za pomocą zasad etykiet dla wybranych użytkowników i w razie potrzeby wymagaj obowiązkowego etykietowania. Zasady automatycznego etykietowania mogą stosować etykiety w aplikacjach Office na punktach końcowych na podstawie inspekcji treści (na przykład wzorce danych osobowych (PII), słowa kluczowe) oraz w spoczynku/w tranzycie w usługach za pośrednictwem narzędzi do zarządzania danymi, zmniejszając błędy użytkowników i wzmacniając bazową ochronę. Używaj monitów o uzasadnienie przy obniżaniu poziomu poufności i audituj zmiany etykiet w celu wsparcia ładu korporacyjnego.

Azure Confidential Computing chroni dane w użyciu, wykonując obciążenia robocze wewnątrz sprzętowych zaufanych środowisk wykonawczych (Trusted Execution Environments). Poufne maszyny wirtualne (Confidential VMs, np. AMD SEV-SNP lub Intel TDX) szyfrują pamięć maszyny wirtualnej i zapewniają jej integralność, chroniąc obciążenia gościa przed hostem chmury i innymi dzierżawcami. Używaj ich do scenariuszy lift-and-shift wymagających ochrony na poziomie enklawy bez zmian w aplikacji. Poufne kontenery (Confidential containers) w usłudze AKS uruchamiają skonteneryzowane obciążenia na poufnych pulach węzłów; połącz je z zaszyfrowanymi obrazami kontenerów i atestacją, aby wymusić uruchamianie tylko poświadczonych obciążeń. Atestacja jest przeprowadzana za pomocą usługi Azure Attestation w celu zweryfikowania pomiarów platformy i obciążenia (tzw. quotes) przed udostępnieniem kluczy tajnych. Zintegruj kontrole atestacji z płaszczyzną sterowania lub potokiem wdrożeniowym; dopiero po pomyślnej atestacji usługa Key Vault lub zewnętrzny KMS powinny udostępnić klucze deszyfrujące obciążeniu, kończąc proces ochrony danych w użyciu.

Segmentacja sieci, obwód i dogłębna ochrona przed atakami DDoS

Mikrosegmentacja sieci ogranicza ruch boczny (lateral movement) i łączy się z weryfikacją tożsamości w celu egzekwowania zasad Zero Trust. Network Security Groups to stanowe filtry pakietów stosowane do podsieci lub kart sieciowych (NIC); używaj tagów usług i jawnych reguł blokujących, aby ograniczyć przepływy wschód-zachód (east-west) i północ-południe (north-south), domyślnie blokuj niepotrzebne porty i rejestruj zdarzenia za pomocą dzienników przepływu NSG. Application Security Groups abstrahują dynamiczne grupy obciążeń, dzięki czemu można tworzyć reguły NSG według roli aplikacji, a nie adresów IP, co umożliwia segmentację opartą na intencjach, która skaluje się wraz z autoskalowaniem i adresami efemerycznymi.

Azure Firewall zapewnia scentralizowaną, w pełni stanową kontrolę na warstwach L3–L7 z regułami aplikacji i sieci, filtrowaniem FQDN, DNAT/SNAT, filtrowaniem opartym na analizie zagrożeń (threat intelligence) oraz funkcjami Premium, takimi jak inspekcja TLS i IDPS do głębokiej inspekcji ruchu wychodzącego i przychodzącego. Używaj Firewall Policy do konfiguracji opartej na intencjach i dziedziczenia ustawień między regionami. Kieruj ruch wychodzący przez Azure Firewall za pomocą tras zdefiniowanych przez użytkownika (user-defined routes) i łącz z Private Endpoints, aby utrzymać ruch PaaS poza publicznym internetem.

Aplikacje wystawione na ruch internetowy powinny być chronione przez Web Application Firewall. Wdróż WAF na Application Gateway w celu regionalnego, zintegrowanego z VNet równoważenia obciążenia na warstwie 7 lub na Azure Front Door w celu globalnego punktu wejścia anycast i integracji z CDN. Włącz zarządzane reguły OWASP i dodaj niestandardowe reguły do filtrowania ścieżek/geolokalizacji/IP oraz ochrony przed botami, a także zintegruj ze strategiami DDoS na brzegu sieci.

DDoS Protection Standard dodaje adaptacyjne łagodzenie skutków w czasie rzeczywistym dla publicznych punktów końcowych w sieciach VNet, telemetrię oraz ochronę kosztów w przypadku skalowania w poziomie podczas ataku. Stosuj plany DDoS Protection na poziomie VNet dla wszystkich powiązanych zasobów publicznych adresów IP, testuj za pomocą ruchu symulowanego oraz przeglądaj metryki i alerty. Zastosuj obronę warstwową: DDoS na brzegu sieci, WAF na L7, Azure Firewall dla polityk L3–L7, NSG/ASG do mikrosegmentacji oraz Conditional Access wraz ze zgodnością urządzeń (device compliance) do egzekwowania zasad opartych na tożsamości.

Praktyczny scenariusz problemowy

Starbucks modernizuje wieloregionalną platformę do składania zamówień na Azure, wykorzystując AKS, Azure SQL Database i Event Hubs. Architektura musi przyjąć zasady Zero Trust: wyeliminować zaszyte na stałe klucze i sekrety, segmentować sieci, chronić dane w użyciu oraz wdrożyć zintegrowane wykrywanie zagrożeń i zautomatyzowaną odpowiedź w chmurze i SaaS.

  1. Wymuś dostęp oparty na tożsamości dla obciążeń
  1. Sfederuj CI/CD bez przechowywanych poświadczeń
  1. Chroń klucze i sekrety z gwarancją odzyskiwania
  1. Segmentuj sieci i scentralizuj ruch wychodzący
  1. Chroń publiczny brzeg sieci
  1. Zarządzaj dostępem do SaaS i niezarządzanymi urządzeniami
  1. Klasyfikuj i chroń dane wrażliwe
  1. Zabezpiecz dane w użyciu podczas przetwarzania płatności
  1. Ustanów zarządzanie stanem bezpieczeństwa i zgodnością
  1. Scentralizuj wykrywanie i organizuj odpowiedź

Ten projekt stosuje zasady Zero Trust kompleksowo: tożsamości są weryfikowane w sposób ciągły, uprawnienia są minimalne i przyznawane na czas (just-in-time), sieci są poddane mikrosegmentacji ze scentralizowaną inspekcją, dane są klasyfikowane i chronione zarówno w spoczynku, jak i w użyciu, a ciągłe wykrywanie zagrożeń z automatyczną odpowiedzią skraca średni czas powstrzymania ataku (MTTC).


Wysoka dostępność · Wszystkie domeny · Architektura integracji i przesyłania komunikatów

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt