Microsoft AZ-400: Bezpieczeństwo, zgodność i DevSecOps — Przewodnik do nauki

Część Microsoft DevOps Engineer Expert AZ-400 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Bezpieczeństwo, zgodność i DevSecOps w potokach dostarczania zorientowanych na Azure wymagają przesunięcia wykrywania ryzyka na jak najwcześniejsze etapy, ciągłego egzekwowania polityk i automatyzacji zbierania dowodów. Skuteczne wdrożenia unifikują testowanie bezpieczeństwa aplikacji (SAST/DAST/SCA), zarządzanie sekretami, skanowanie infrastruktury jako kod (IaC) oraz kontrole regulacyjne w cyklu życia CI/CD. W Azure DevOps i GitHub oznacza to uruchamianie analizatorów przy każdym pull requeście, bramkowanie merge’y za pomocą progów jakości, wdrażanie z użyciem tożsamości o najniższych uprawnieniach, które pobierają ograniczone czasowo sekrety z Azure Key Vault, oraz ciągłe monitorowanie postawy bezpieczeństwa za pomocą Microsoft Defender for DevOps i Defender for Cloud. Celem jest nie tylko znajdowanie problemów, ale także zapobieganie dotarciu niebezpiecznych zmian do chronionych zasobów, udowadnianie zgodności poprzez ścieżki audytu i utrzymanie bezpiecznej szybkości działania.

Bezpieczeństwo typu shift-left, mitygacje OWASP Top 10 i umacnianie potoku

Bezpieczeństwo typu shift-left zaczyna się od SAST i SCA w czasie obsługi pull requestów, wzbogaconych o skanowanie sekretów i ukierunkowane DAST przed promocją do kolejnego środowiska. SAST ujawnia podatności na poziomie kodu, takie jak punkty wstrzyknięcia (injection points), niebezpieczne deserializatory i brakujące kodowanie danych wyjściowych. Zintegruj SonarQube/SonarCloud lub GitHub code scanning (np. CodeQL), aby analizować każdy zestaw zmian; ozdabiaj pull requesty problemami powiązanymi z konkretnymi liniami kodu; i egzekwuj bramki jakości, które przerywają build, gdy progi podatności lub pokrycia kodu nie są spełnione. Skup SAST na klasach z OWASP Top 10:

DAST waliduje działające buildy w środowisku stagingowym. Zautomatyzuj OWASP ZAP lub jego odpowiednik jako zadanie w potoku po wdrożeniu na środowisko nieprodukcyjne, używając uwierzytelnionych skanów i zestawu reguł dostosowanego do profilu Twojej aplikacji. Bramkuj promocję na podstawie bazowego poziomu podatności: blokuj przy nowo wprowadzonych znaleziskach o statusie High/Critical i utrwalaj zaakceptowane wyjątki z datą wygaśnięcia.

Software Composition Analysis (SCA) wykrywa podatne na ataki pakiety firm trzecich przed mergem. Użyj Dependabot do tworzenia PR-ów podbijających wersje oraz OWASP Dependency-Check do generowania raportów SBOM i CVE w CI. Wymuszaj zgodność licencyjną, definiując listy dozwolonych/zabronionych licencji (np. zabroń licencji copyleft dla produktów własnościowych) i przerywając buildy, które zawierają niedozwolone licencje. Skanowanie sekretów musi być uruchamiane przy commicie i w CI: wdrożyć GitHub Advanced Security secret scanning lub zintegrować Gitleaks/Microsoft Security DevOps, aby wyłapywać zahardkodowane poświadczenia, tokeny i klucze; blokuj merge, gdy wzorzec sekretu zostanie wykryty, i rotuj poświadczenia, których to dotyczy.

Umacnianie potoku (pipeline hardening) nie podlega negocjacjom. Zablokuj zabezpieczenia gałęzi (branch protections), wymagaj przeglądów PR i wymuszaj sprawdzanie statusu dla SAST/SCA/DAST. W Azure Pipelines używaj chronionych zasobów (protected resources), zatwierdzeń i sprawdzeń środowisk (environment approvals and checks) oraz wymaganych szablonów (required templates), aby standaryzować etapy bezpieczeństwa. Preferuj krótkotrwałe tokeny o najniższych uprawnieniach; całkowicie unikaj statycznych poświadczeń dzięki federacji tożsamości obciążeń (workload identity federation). Ogranicz agentów self-hosted do sieci prywatnych, nadawaj ich tożsamościom minimalne uprawnienia i wyłącz wstrzykiwanie skryptów, wymuszając szablony, które nie pozwalają na dowolne kroki skryptowe dla niezaufanych repozytoriów.

Sekrety, tożsamości, Azure Key Vault i rotacja certyfikatów

Azure Key Vault jest autorytatywnym magazynem dla sekretów, kluczy i certyfikatów. Zintegruj go bezpośrednio z CI/CD, aby wyeliminować sekrety w postaci jawnego tekstu:

Zabezpiecz Key Vault za pomocą prywatnych punktów końcowych (private endpoints), reguł zapory sieciowej, ochrony przed trwałym usunięciem (purge protection), usuwania nietrwałego (soft-delete) oraz logowania do Log Analytics lub magazynu w celach audytowych. Odmów dostępu między tenantami, chyba że jest to wyraźnie uzasadnione, i rutynowo rotuj dostęp dla kont awaryjnych (break-glass accounts).

Zależności, kontenery, IaC i zgodność jako kod

Skanowanie zależności musi obejmować zarówno wady bezpieczeństwa, jak i licencjonowanie. Dependabot stale proponuje bezpieczne aktualizacje; używaj polityk przeglądu zależności, aby blokować PR-y wprowadzające podatne wersje. OWASP Dependency-Check (lub narzędzia natywne dla ekosystemu, takie jak npm audit, pip-audit) powinien być uruchamiany w CI w celu generowania SBOM-ów (CycloneDX/SPDX) i powodować niepowodzenie kompilacji, gdy naruszone zostaną progi krytyczności lub zasady licencyjne. W celu zaawansowanego zarządzania licencjami, połącz go z platformą SCA zdolną do egzekwowania polityk prawnych i przepływów pracy związanych z naprawą.

Bezpieczeństwo obrazów kontenerów zaczyna się w CI i jest kontynuowane w rejestrze oraz w środowisku uruchomieniowym:

Bezpieczeństwo IaC (Infrastructure as Code) zapewnia, że zasoby chmurowe są domyślnie bezpiecznie provisionowane:

Zgodność jako kod (Compliance as Code) wykorzystuje Azure Policy i Defender for Cloud do ciągłego egzekwowania i raportowania kontroli:

SonarQube/SonarCloud, bezpieczeństwo potoków i Microsoft Defender for DevOps

SonarQube/SonarCloud dostarcza egzekwowalne bramki jakości (quality gates), które łączą jakość inżynierską z bezpieczeństwem. Zastosuj podejście „Clean as You Code”, ustawiając bramki dla nowego kodu: minimalne pokrycie kodu dla nowych/zmienionych linii (np. 80%+), zero nowych krytycznych podatności lub blokerów w postaci „code smells” oraz niska duplikacja. Niespełnienie warunków bramki musi powodować niepowodzenie potoku. Publikuj pokrycie z frameworków testowych (JaCoCo, Cobertura, VSTest) i dostosowuj profile jakości dla każdego języka, aby uwzględniały „security hotspots” i reguły zgodne z OWASP. Śledź wskaźniki długu technicznego i czasy naprawy; raportuj trendy, aby zwiększyć odpowiedzialność zespołu.

Bezpieczeństwo potoków opiera się na połączeniach usług z najmniejszymi uprawnieniami, chronionych zasobach i kompleksowym maskowaniu sekretów:

Microsoft Defender for DevOps unifikuje stan bezpieczeństwa repozytoriów i potoków w GitHub i Azure DevOps. Połącz organizacje/projekty z Defender for Cloud, aby pozyskiwać sygnały o ryzyku z kodu, sekretów, IaC i zależności oraz prezentować skonsolidowane rekomendacje. Koreluje on znaleziska z właścicielami, wspiera przepływy pracy do wyciszania alertów z datą wygaśnięcia i mierzy adopcję zabezpieczeń gałęzi, wymaganych recenzentów i sprawdzeń statusu. Połącz Defender for DevOps z zadaniem/akcją Microsoft Security DevOps, aby zorkiestrować wiele analizatorów (np. Semgrep, Trivy, tfsec, Gitleaks, Bandit) w jednym kroku i publikować wyniki w formacie SARIF do skanowania kodu. Użyj Defender for Cloud do tworzenia inicjatyw zarządzania, które śledzą i egzekwują najlepsze praktyki DevOps (np. włączone skanowanie sekretów, wymagana liczba recenzentów ≥ 2, wyłączone merge przez osoby niebędące administratorami), podnosząc higienę repozytorium do rangi audytowalnej kontroli.

Praktyczny Scenariusz Problemu

Spotify musi ustandaryzować bezpieczne dostarczanie dla nowego stosu mikrousług hostowanego na AKS, obejmującego .NET i Node.js, z repozytoriami w GitHub Enterprise Cloud i wdrożeniami przez wieloetapowe potoki YAML w Azure DevOps. Wyzwaniem jest zatrzymanie podatnych zależności i błędnie skonfigurowanej infrastruktury przed merge, wyeliminowanie statycznych poświadczeń oraz zablokowanie promowania obrazów z krytycznymi CVE, jednocześnie tworząc audytowalne dowody zgodności.

  1. Wymuszaj skanowanie SAST/SCA i sekretów na etapie PR
  1. Dodaj uwierzytelnione skanowanie DAST przed promocją do produkcji
  1. Zabezpiecz tożsamości i sekrety za pomocą Key Vault i federacji tożsamości obciążeń roboczych
  1. Zaimplementuj automatyzację certyfikatów
  1. Wzmocnij bezpieczeństwo kontenerów i rejestrów
  1. Skanuj IaC i lintuj Bicep/ARM
  1. Skodyfikuj zgodność i dowody
  1. Zablokuj potoki i chronione zasoby
  1. Skonsoliduj stan bezpieczeństwa za pomocą Microsoft Defender for DevOps

Każde narzędzie/funkcja jest wybierana pod kątem jak najwcześniejszego wykrywania, automatycznego egzekwowania i audytowalności: SonarCloud i ZAP stanowią bramki dla ryzyka w kodzie i w czasie wykonania; Dependabot i Trivy przyspieszają bezpieczne aktualizacje; Key Vault i federacja tożsamości eliminują statyczne sekrety; Checkov/tfsec i Azure Policy zapobiegają dryfowi konfiguracji; chronione zasoby i zatwierdzenia kontrolują promień rażenia; Defender for DevOps i Defender for Cloud dostarczają zunifikowane, praktyczne zarządzanie stanem bezpieczeństwa.


Zarządzanie wydaniami i strategie wdrażania · Wszystkie domeny · Strategia testowania i inżynieria jakości

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt