Microsoft AZ-500: Bezpieczeństwo aplikacji i DevSecOps — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Omówienie

Bezpieczeństwo aplikacji i DevSecOps w Azure koncentrują się na zapobieganiu niewłaściwemu użyciu tożsamości, ochronie ruchu przychodzącego (ingress) i interfejsów API, przesuwaniu zabezpieczeń w lewo w potokach (pipelines), zabezpieczaniu sekretów w spoczynku (at rest) i w tranzycie (in transit) oraz egzekwowaniu solidnego nadzoru nad wydaniami. Efektywne projekty eliminują długożyjące sekrety, stosują zasadę najmniejszych uprawnień, walidują każdego wywołującego oraz instytucjonalizują ciągłe wykrywanie i naprawę w kodzie, zależnościach, infrastrukturze i środowisku uruchomieniowym.

Bezpieczna tożsamość aplikacji, ruch przychodzący i ochrona API

Bezpieczna tożsamość aplikacji w Microsoft Entra ID (Azure AD) zaczyna się od dobrze określonej rejestracji aplikacji i prawidłowego przepływu OAuth 2.0:

Application Gateway WAF v2 i Azure Front Door WAF chronią publiczny ruch przychodzący (ingress) przed zagrożeniami z listy OWASP Top 10:

API Management (APIM) wymusza wielowarstwową postawę bezpieczeństwa:

Przykładowa polityka APIM do wymuszania zakresu JWT i ograniczania przepustowości:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

Wzmacnianie bezpieczeństwa potoków DevSecOps i Defender for DevOps

Azure DevOps i GitHub Actions muszą uwierzytelniać się w Azure bez długożyjących sekretów:

Tworzenie poświadczenia federacyjnego za pomocą Azure CLI (przykład dla GitHub OIDC):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps integruje się z Azure Repos i GitHub, aby ujawniać:

Zarządzanie sekretami i integracja z platformą

Key Vault zapewnia scentralizowane zarządzanie sekretami, kluczami i certyfikatami z kompleksowymi mechanizmami kontroli:

Przykład referencji do Key Vault w App Service:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (wersja skrócona):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Potoki (pipelines) powinny pobierać sekrety w czasie wykonywania zadania (job runtime):

Bezpieczny SDLC, kontenery, logowanie i wydania

Praktyki bezpiecznego cyklu rozwoju oprogramowania (Secure SDLC) redukują ryzyko przed wdrożeniem:

Bezpieczeństwo obrazów kontenerów jest fundamentalne dla integralności łańcucha dostaw:

Logowanie aplikacji nie może prowadzić do wycieku sekretów ani danych osobowych (PII):

Bezpieczne praktyki wydawania oprogramowania wymuszają kontrolowaną promocję:

Praktyczny scenariusz problemu

Firma Fabrikam, Inc. publikuje w internecie wielodostępowe (multi-tenant) API SaaS. Wymagania: blokowanie ataków z listy OWASP Top 10, walidacja zakresów OAuth dla każdej operacji, zapobieganie przechowywaniu sekretów w repozytoriach, ograniczanie (throttling) nadużywających klientów i zapewnienie, że w środowisku produkcyjnym uruchamiane są tylko podpisane obrazy kontenerów.

  1. Fronting i WAF
  1. Polityka bramy API
  1. Tożsamość i zgody
  1. DevSecOps z OIDC
  1. Łańcuch dostaw kontenerów
  1. Kontrola rejestru i środowiska uruchomieniowego
  1. Secrety i konfiguracja
  1. Zarządzanie wydaniami

Microsoft Sentinel i operacje bezpieczeństwa · Wszystkie domeny · Bezpieczeństwo hybrydowe i multi-cloud

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt