Microsoft AZ-305: Architektura bezpieczeństwa i Zero Trust — Przewodnik do nauki
Część Microsoft Azure Solutions Architect Expert AZ-305 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Architektura bezpieczeństwa na platformie Azure opiera się na modelu Zero Trust: nigdy nie ufaj, zawsze weryfikuj, jawnie autoryzuj i zakładaj naruszenie. Architektury muszą wymuszać dostęp oparty na tożsamości, mikrosegmentację, silną ochronę danych oraz ciągłe wykrywanie zagrożeń i reagowanie na nie. Ta sekcja łączy filary — tożsamość i sekrety, ochronę danych, kontrole sieciowe i natywną dla chmury obronę przed zagrożeniami — w spójne projekty zgodne z możliwościami platformy Azure.
Tożsamość, sekrety i podstawy Zero Trust
Model Zero Trust zaczyna się od silnej weryfikacji tożsamości i zasady najmniejszych uprawnień. Każde obciążenie robocze i tożsamość ludzka powinny być oceniane w momencie dostępu, z wykorzystaniem kontroli warunkowych i tokenów o krótkim czasie życia. Wymuszaj zasadę najmniejszych uprawnień, ograniczając uprawnienia do najmniejszego zestawu działań na najwęższej granicy zasobu, i preferuj podnoszenie uprawnień just-in-time (JIT) za pomocą Privileged Identity Management (PIM), tam gdzie to możliwe.
Usługa Azure Key Vault jest kluczowa do zarządzania sekretami i kluczami. Istnieją dwa modele autoryzacji na płaszczyźnie danych:
- Zasady dostępu (Access policies) to starszy model ACL per magazyn. Udzielają one szczegółowych uprawnień do sekretów/kluczy/certyfikatów dla podmiotów zabezpieczeń, ale nie integrują się z przypisaniami odmowy (deny assignments) Azure RBAC ani z PIM, a także komplikują zarządzanie na dużą skalę, ponieważ ich zakres jest ograniczony tylko do magazynu.
- Azure RBAC dla Key Vault to nowoczesny model. Gdy jest włączony w magazynie, uprawnienia na płaszczyźnie danych są kontrolowane przez role Azure RBAC (na przykład Key Vault Secrets User, Key Vault Crypto Officer), dziedziczone w różnych zakresach (grupa zarządzania, subskrypcja, grupa zasobów), obsługują przypisania odmowy i integrują się z PIM oraz przeglądami dostępu (Access Reviews). Wybierz RBAC dla spójności i scentralizowanego zarządzania; nie mieszaj obu modeli w tym samym magazynie.
Usuwanie nietrwałe (soft delete) i ochrona przed przeczyszczeniem (purge protection) zapobiegają przypadkowej lub złośliwej utracie danych. Usuwanie nietrwałe zachowuje usunięte obiekty przez okres przechowywania (konfigurowalny od 7 do 90 dni, domyślnie 90), umożliwiając ich odzyskanie. Ochrona przed przeczyszczeniem, gdy jest włączona, uniemożliwia trwałe usunięcie (przeczyszczenie) obiektów usuniętych nietrwale aż do wygaśnięcia okresu przechowywania, nawet przez użytkowników o wysokich uprawnieniach. Dla magazynów produkcyjnych włącz obie funkcje. Managed HSM dostarcza dedykowane, walidowane zgodnie z FIPS 140-2 Level 3 sprzętowe moduły bezpieczeństwa (HSM) pod kontrolą Azure. Obsługuje tylko klucze (bez sekretów/certyfikatów), używa Azure RBAC z rolami takimi jak Managed HSM Administrator, Crypto Officer i Crypto User, a usuwanie nietrwałe i ochrona przed przeczyszczeniem są zawsze włączone. Używaj Managed HSM, gdy wymagasz izolacji kluczy wspieranej sprzętowo, administracji opartej na kworum lub zapewnienia zgodności z przepisami w zakresie kontroli granic kryptograficznych.
Tożsamości zarządzane Azure (Azure Managed Identities) eliminują potrzebę używania poświadczeń dla obciążeń hostowanych na platformie Azure. Tożsamości przypisane przez system (System-assigned identities) są powiązane z cyklem życia pojedynczego zasobu; usunięcie zasobu powoduje usunięcie tożsamości. Są idealne dla pojedynczych zasobów (takich jak Function App lub maszyna wirtualna), które potrzebują niezależnych granic autoryzacji. Tożsamości przypisane przez użytkownika (User-assigned identities) są samodzielnymi zasobami i mogą być dołączane do wielu zasobów; istnieją nadal, gdy zasoby obliczeniowe są wymieniane lub skalowane w poziomie, co czyni je odpowiednimi dla flot, wdrożeń typu blue/green lub gdy wymagana jest spójna tożsamość dla wielu instancji. Obciążenia robocze uzyskują tokeny bez użycia sekretów, wywołując usługę metadanych instancji (IMDS) pod adresem 169.254.169.254 lub punkt końcowy tożsamości zarządzanej platformy, żądając tokenu dostępu dla zasobu (na przykład https://vault.azure.net dla Key Vault). Użyj Azure RBAC, aby nadać tożsamości role z najmniejszymi uprawnieniami do zasobów docelowych; platforma automatycznie rotuje poświadczenia.
Azure AD Workload Identity Federation eliminuje potrzebę przechowywania poświadczeń chmurowych w zewnętrznych systemach CI/CD i Kubernetes. W przypadku GitHub Actions utwórz poświadczenie federacyjne w aplikacji Azure AD, używając wystawcy OIDC GitHub (token.actions.githubusercontent.com) i ogranicz je według repozytorium, gałęzi lub środowiska. GitHub wymienia swój token OIDC na token Azure AD w czasie wykonania; przypisz role Azure do tej aplikacji i wymuszaj zasadę najmniejszych uprawnień dla każdego przepływu pracy. Dla Kubernetes (AKS) włącz OIDC na klastrze i skonfiguruj tożsamość obciążenia Azure AD. Zmapuj token OIDC konta ServiceAccount na aplikację Azure AD lub tożsamość zarządzaną przypisaną przez użytkownika za pomocą poświadczenia federacyjnego, a następnie powiąż role Azure z tą tożsamością. Pody wymieniają swoje projekowane tokeny OIDC na tokeny Azure, aby wywoływać usługi takie jak Key Vault czy Storage — nie są wymagane żadne sekrety ani agenty na poziomie węzła, a izolacja jest lepsza niż w przypadku starszego rozwiązania aad-pod-identity.
Ochrona przed zagrożeniami, SIEM/SOAR i zarządzanie aplikacjami w chmurze
Microsoft Defender for Cloud zapewnia zarządzanie stanem bezpieczeństwa chmury i ochronę obciążeń roboczych. Wskaźnik Secure Score określa ilościowo ryzyko, oceniając błędne konfiguracje i rekomendując wzmocnione ustawienia (na przykład włączanie MFA, wymuszanie szyfrowania dysków lub ograniczanie publicznych punktów końcowych). Wspieraj poprawę wskaźnika Secure Score poprzez przypisania zasad na poziomie grup zarządzania w celu standaryzacji linii bazowych. Ochrona obciążeń roboczych obejmuje serwery, kontenery, bazy danych, magazyn, Key Vault i App Service, aby dostarczać funkcje wykrywania zagrożeń, oceny podatności oraz możliwości takie jak dostęp do maszyn wirtualnych just-in-time, adaptacyjne kontrole aplikacji i monitorowanie integralności plików. Zgodność z przepisami mapuje Twoje środowisko na standardy (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) i pokazuje wyniki pozytywne/negatywne w odniesieniu do kontroli zasad; użyj tego do śledzenia i usuwania luk we współpracy z interesariuszami ds. ładu korporacyjnego.
Microsoft Sentinel to natywny dla chmury system SIEM i SOAR. Konektory danych pozyskują telemetrię z Azure Activity, logowań i audytów Azure AD, Microsoft 365, pakietu Microsoft Defender, zasobów Azure oraz źródeł spoza Azure za pośrednictwem Syslog/CEF lub agentów AMA/Log Analytics. Reguły analityczne wykrywają zagrożenia za pomocą KQL: reguły zaplanowane do okresowej korelacji, reguły działające w czasie zbliżonym do rzeczywistego do wykrywania z niskim opóźnieniem oraz szablony oparte na uczeniu maszynowym/anomaliach do analizy behawioralnej. Dostosuj progi reguł, ich wyciszanie i mapowania encji, aby zmniejszyć szum informacyjny i wzbogacić incydenty. Automatyzuj reakcje za pomocą podręczników (playbooks) SOAR zbudowanych w Logic Apps; wyzwalaj izolację przejętych hostów za pośrednictwem Defender for Endpoint, wyłączaj podejrzane konta w Azure AD, unieważniaj sesje, usuwaj złośliwe wiadomości e-mail lub powiadamiaj i otwieraj zgłoszenia. Użyj reguł automatyzacji, aby kierować incydenty, oznaczać je według ważności i wywoływać podręczniki (playbooks) na podstawie właściwości incydentu.
Microsoft Defender for Cloud Apps zarządza wykorzystaniem SaaS. Funkcja wykrywania Shadow IT przetwarza logi z zapór sieciowych/proxy oraz telemetrię z punktów końcowych, aby identyfikować niezatwierdzone aplikacje, oceniać ich ryzyko i pozwalać na ich zatwierdzanie/cofanie zatwierdzenia. Zintegruj z Defender for Endpoint w celu ciągłego wykrywania. Kontrole sesji stosują w czasie rzeczywistym Conditional Access App Control za pośrednictwem odwrotnego proxy, aby egzekwować zasady, takie jak blokowanie pobierania dla niezarządzanych urządzeń, wymaganie etykietowania dokumentów przed pobraniem, stosowanie znaków wodnych lub ograniczanie operacji wytnij/kopiuj/wklej — bez modyfikowania aplikacji SaaS.
Ochrona danych i przetwarzanie poufne
Azure Information Protection operacjonalizuje klasyfikację i ochronę danych poprzez etykiety poufności. Etykiety definiują klasyfikację, oznaczenia wizualne, szyfrowanie (Azure Rights Management) oraz prawa użytkowania (przeglądanie, drukowanie, przesyłanie dalej, dostęp offline). Publikuj etykiety za pomocą zasad etykiet dla wybranych użytkowników i w razie potrzeby wymagaj obowiązkowego etykietowania. Zasady automatycznego etykietowania mogą stosować etykiety w aplikacjach Office na punktach końcowych na podstawie inspekcji treści (na przykład wzorce danych osobowych (PII), słowa kluczowe) oraz w spoczynku/w tranzycie w usługach za pośrednictwem narzędzi do zarządzania danymi, zmniejszając błędy użytkowników i wzmacniając bazową ochronę. Używaj monitów o uzasadnienie przy obniżaniu poziomu poufności i audituj zmiany etykiet w celu wsparcia ładu korporacyjnego.
Azure Confidential Computing chroni dane w użyciu, wykonując obciążenia robocze wewnątrz sprzętowych zaufanych środowisk wykonawczych (Trusted Execution Environments). Poufne maszyny wirtualne (Confidential VMs, np. AMD SEV-SNP lub Intel TDX) szyfrują pamięć maszyny wirtualnej i zapewniają jej integralność, chroniąc obciążenia gościa przed hostem chmury i innymi dzierżawcami. Używaj ich do scenariuszy lift-and-shift wymagających ochrony na poziomie enklawy bez zmian w aplikacji. Poufne kontenery (Confidential containers) w usłudze AKS uruchamiają skonteneryzowane obciążenia na poufnych pulach węzłów; połącz je z zaszyfrowanymi obrazami kontenerów i atestacją, aby wymusić uruchamianie tylko poświadczonych obciążeń. Atestacja jest przeprowadzana za pomocą usługi Azure Attestation w celu zweryfikowania pomiarów platformy i obciążenia (tzw. quotes) przed udostępnieniem kluczy tajnych. Zintegruj kontrole atestacji z płaszczyzną sterowania lub potokiem wdrożeniowym; dopiero po pomyślnej atestacji usługa Key Vault lub zewnętrzny KMS powinny udostępnić klucze deszyfrujące obciążeniu, kończąc proces ochrony danych w użyciu.
Segmentacja sieci, obwód i dogłębna ochrona przed atakami DDoS
Mikrosegmentacja sieci ogranicza ruch boczny (lateral movement) i łączy się z weryfikacją tożsamości w celu egzekwowania zasad Zero Trust. Network Security Groups to stanowe filtry pakietów stosowane do podsieci lub kart sieciowych (NIC); używaj tagów usług i jawnych reguł blokujących, aby ograniczyć przepływy wschód-zachód (east-west) i północ-południe (north-south), domyślnie blokuj niepotrzebne porty i rejestruj zdarzenia za pomocą dzienników przepływu NSG. Application Security Groups abstrahują dynamiczne grupy obciążeń, dzięki czemu można tworzyć reguły NSG według roli aplikacji, a nie adresów IP, co umożliwia segmentację opartą na intencjach, która skaluje się wraz z autoskalowaniem i adresami efemerycznymi.
Azure Firewall zapewnia scentralizowaną, w pełni stanową kontrolę na warstwach L3–L7 z regułami aplikacji i sieci, filtrowaniem FQDN, DNAT/SNAT, filtrowaniem opartym na analizie zagrożeń (threat intelligence) oraz funkcjami Premium, takimi jak inspekcja TLS i IDPS do głębokiej inspekcji ruchu wychodzącego i przychodzącego. Używaj Firewall Policy do konfiguracji opartej na intencjach i dziedziczenia ustawień między regionami. Kieruj ruch wychodzący przez Azure Firewall za pomocą tras zdefiniowanych przez użytkownika (user-defined routes) i łącz z Private Endpoints, aby utrzymać ruch PaaS poza publicznym internetem.
Aplikacje wystawione na ruch internetowy powinny być chronione przez Web Application Firewall. Wdróż WAF na Application Gateway w celu regionalnego, zintegrowanego z VNet równoważenia obciążenia na warstwie 7 lub na Azure Front Door w celu globalnego punktu wejścia anycast i integracji z CDN. Włącz zarządzane reguły OWASP i dodaj niestandardowe reguły do filtrowania ścieżek/geolokalizacji/IP oraz ochrony przed botami, a także zintegruj ze strategiami DDoS na brzegu sieci.
DDoS Protection Standard dodaje adaptacyjne łagodzenie skutków w czasie rzeczywistym dla publicznych punktów końcowych w sieciach VNet, telemetrię oraz ochronę kosztów w przypadku skalowania w poziomie podczas ataku. Stosuj plany DDoS Protection na poziomie VNet dla wszystkich powiązanych zasobów publicznych adresów IP, testuj za pomocą ruchu symulowanego oraz przeglądaj metryki i alerty. Zastosuj obronę warstwową: DDoS na brzegu sieci, WAF na L7, Azure Firewall dla polityk L3–L7, NSG/ASG do mikrosegmentacji oraz Conditional Access wraz ze zgodnością urządzeń (device compliance) do egzekwowania zasad opartych na tożsamości.
Praktyczny scenariusz problemowy
Starbucks modernizuje wieloregionalną platformę do składania zamówień na Azure, wykorzystując AKS, Azure SQL Database i Event Hubs. Architektura musi przyjąć zasady Zero Trust: wyeliminować zaszyte na stałe klucze i sekrety, segmentować sieci, chronić dane w użyciu oraz wdrożyć zintegrowane wykrywanie zagrożeń i zautomatyzowaną odpowiedź w chmurze i SaaS.
- Wymuś dostęp oparty na tożsamości dla obciążeń
- Wdróż tożsamości zarządzane przypisane przez użytkownika dla obciążeń AKS wymagających dostępu do Key Vault i Storage. Przypisz role RBAC o najniższych uprawnieniach (Key Vault Secrets User, Storage Blob Data Reader) w zakresie grupy zasobów. Wybrano to rozwiązanie, ponieważ tożsamości zarządzane eliminują sekrety, wspierają skalowalne pody współdzielące stabilną tożsamość i integrują się z PIM/Access Reviews poprzez Azure RBAC.
- Sfederuj CI/CD bez przechowywanych poświadczeń
- Skonfiguruj federację tożsamości obciążeń Azure AD dla GitHub Actions, używając wystawcy OIDC GitHub oraz ograniczeń dotyczących repozytorium/środowiska. Procesy robocze uzyskują tokeny Azure w czasie wykonywania, aby wdrażać Bicep i Helm. Wybrano to rozwiązanie, aby wyeliminować tokeny PAT/sekrty, zmniejszyć promień rażenia (blast radius) do określonych repozytoriów/gałęzi i umożliwić warunkowe oświadczenia (conditional claims).
- Chroń klucze i sekrety z gwarancją odzyskiwania
- Użyj Azure Key Vault z modelem uprawnień RBAC, włączonym usuwaniem nietrwałym (soft delete) i ochroną przed trwałym usunięciem (purge protection). Przechowuj parametry połączeń i sekrety aplikacji; przechowuj klucze chroniące TDE dla Azure SQL w Managed HSM, aby zapewnić zgodność z FIPS Level 3. Wybrano to rozwiązanie ze względu na scentralizowany audyt, możliwość odzyskiwania oraz izolację kluczy wspieraną sprzętowo dla krytycznych materiałów kryptograficznych.
- Segmentuj sieci i scentralizuj ruch wychodzący
- Zastosuj NSG z domyślnym blokowaniem (default-deny) i ASG dla warstw (web, api, data). Wymuś cały ruch wychodzący przez Azure Firewall Premium z IDPS i inspekcją TLS; użyj Private Endpoints dla Azure SQL i Key Vault. Wybrano to rozwiązanie, aby wdrożyć mikrosegmentację na poziomie podsieci/karty sieciowej, głęboką inspekcję pakietów w celu kontroli eksfiltracji danych oraz prywatny dostęp do PaaS.
- Chroń publiczny brzeg sieci
- Chroń warstwę webową za pomocą Azure Front Door z politykami WAF wykorzystującymi OWASP CRS i niestandardowymi regułami do ograniczania ruchu na podstawie geolokalizacji/IP oraz sygnatur botów. Włącz DDoS Protection Standard na centralnej sieci VNet (hub VNet) hostującej Application Gateway w celu regionalnego przełączania awaryjnego. Wybrano to rozwiązanie, aby absorbować ataki wolumetryczne na poziomie globalnym i blokować exploity na warstwie L7, zanim dotrą do AKS.
- Zarządzaj dostępem do SaaS i niezarządzanymi urządzeniami
- Zintegruj Microsoft Defender for Cloud Apps z Conditional Access App Control, aby wymusić kontrole sesji w M365 i zatwierdzonych aplikacjach SaaS innych firm: blokuj pobieranie na niezarządzanych urządzeniach, wymagaj etykiet poufności przy pobieraniu i dodawaj znaki wodne. Wybrano to rozwiązanie ze względu na kontrolę w czasie rzeczywistym bez zmian w aplikacji i spójne egzekwowanie zasad w całym środowisku SaaS.
- Klasyfikuj i chroń dane wrażliwe
- Zdefiniuj etykiety poufności Azure Information Protection (Public, Confidential, Highly Confidential – Customer Data) z szyfrowaniem i prawami użytkowania. Włącz polityki automatycznego etykietowania dla wzorców PII w Office oraz w danych przechowywanych w SharePoint/OneDrive. Wybrano to rozwiązanie, aby standaryzować obsługę danych, zmniejszyć ryzyko błędu ludzkiego i zapewnić trwałą ochronę.
- Zabezpiecz dane w użyciu podczas przetwarzania płatności
- Uruchom mikrousługi płatnicze na poufnych pulach węzłów (confidential node pools) AKS, a wsadowe modele ryzyka na poufnych maszynach wirtualnych (confidential VMs, AMD SEV-SNP). Dostęp do kluczy deszyfrujących jest warunkowany przez Azure Attestation; tylko poświadczone węzły/pody otrzymują sekrety z Key Vault. Wybrano to rozwiązanie, aby chronić pamięć przed dostępem hosta/dzierżawcy oraz zapewnić integralność procesu rozruchu (measured boot) i obciążenia.
- Ustanów zarządzanie stanem bezpieczeństwa i zgodnością
- Włącz Microsoft Defender for Cloud na poziomie grupy zarządzania z benchmarkami Azure Security Benchmark i standardami PCI-DSS. Włącz odpowiednie plany Defender (dla kontenerów, serwerów, SQL, Key Vault) oraz dostęp JIT do maszyn wirtualnych. Wybrano to rozwiązanie ze względu na scentralizowany wskaźnik Secure Score, mapowania na regulacje i zabezpieczenia natywne dla obciążeń.
- Scentralizuj wykrywanie i organizuj odpowiedź
- Wprowadź dane telemetryczne do Microsoft Sentinel za pomocą konektorów danych (Azure AD, Azure Activity, M365, Defender, logi AKS, Firewall). Wdróż reguły analityczne dotyczące kradzieży poświadczeń, podejrzanego ruchu wychodzącego, ucieczek z kontenerów i anomalnej aktywności administracyjnej. Zautomatyzuj działania za pomocą podręczników (playbooks) Logic Apps, aby wyłączać skompromitowane konta, izolować węzły AKS, blokować ruch wychodzący w Azure Firewall i otwierać zgłoszenia. Wybrano to rozwiązanie ze względu na natywne dla chmury rozwiązania SIEM/SOAR, szybkie wdrażanie reguł i ścisłą integrację z sygnałami bezpieczeństwa Microsoft.
Ten projekt stosuje zasady Zero Trust kompleksowo: tożsamości są weryfikowane w sposób ciągły, uprawnienia są minimalne i przyznawane na czas (just-in-time), sieci są poddane mikrosegmentacji ze scentralizowaną inspekcją, dane są klasyfikowane i chronione zarówno w spoczynku, jak i w użyciu, a ciągłe wykrywanie zagrożeń z automatyczną odpowiedzią skraca średni czas powstrzymania ataku (MTTC).
← Wysoka dostępność · Wszystkie domeny · Architektura integracji i przesyłania komunikatów →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →