Microsoft AZ-500: Bezpieczeństwo Compute, kontenerów i punktów końcowych — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Ta sekcja stanowi operacyjny przewodnik po zabezpieczaniu zasobów obliczeniowych, kontenerów i punktów końcowych Azure w modelach IaaS i PaaS. Skupia się na tym, jak konfigurować zabezpieczenia, dlaczego są one ważne oraz jak egzekwować je w spójny sposób za pomocą natywnych mechanizmów kontroli Azure.

Bezpieczeństwo zasobów obliczeniowych i punktów końcowych

Ochrona platformy maszyn wirtualnych Azure i opcje szyfrowania są fundamentalne.

Usługi obliczeniowe PaaS: App Service i Functions

Wzorce typu secure-by-default zmniejszają powierzchnię ataku na usługi PaaS.

Kubernetes i bezpieczeństwo kontenerów

Wzmacniaj klastry i łańcuchy dostaw od początku do końca (end-to-end).

Krótki przykład połączenia ACR z AKS przy użyciu tożsamości zarządzanej klastra:

az aks update -g rg-aks -n myAKS --attach-acr myAcrName

Zarządzanie, zasady i egzekwowanie

Spójna kontrola wymaga stosowania zasad na etapie wdrażania i w czasie działania.

Krótki fragment zasady wdrażającej wymagane rozszerzenie VM, jeśli go brakuje:

"policyRule": {
  "if": { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
  "then": {
    "effect": "DeployIfNotExists",
    "details": {
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "name": "MDE.Windows"
    }
  }
}

Krótkie ograniczenie (constraint) Gatekeepera do limitowania rejestrów:

apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sAllowedRepos
metadata:
  name: allowed-acr-only
spec:
  parameters:
    repos:
    - myacr.azurecr.io/

Praktyczny scenariusz problemowy

Firma Adobe Inc. migruje mikrousługę płatności do Azure. Wymagania bezpieczeństwa nakazują zerową ekspozycję publiczną, używanie wyłącznie podpisanych obrazów oraz ograniczony czasowo dostęp administracyjny do starszych maszyn wirtualnych podczas okresu przejściowego (cutover).

  1. Ustaw płaszczyznę sterowania AKS jako prywatną i zablokuj ruch wychodzący (egress).
  1. Wymuszaj używanie podpisanych obrazów i ogranicz rejestry.
  1. Zabezpiecz ACR za pomocą prywatnych punktów końcowych i ról o najniższych uprawnieniach.
  1. Włącz Defender for Containers i skanowanie obrazów w ACR.
  1. Chroń narzędzia administracyjne oparte na App Service za pomocą uwierzytelniania i dostępu prywatnego.
  1. Użyj dostępu Just-in-Time (JIT) do maszyn wirtualnych dla starszych hostów podczas okresu przejściowego.
  1. Standaryzuj wybór szyfrowania: SSE z CMK dla dysków; Trusted Launch dla maszyn wirtualnych.
  1. Zastosuj Azure Policy i kontrole dostępu (admission control) jako bariery ochronne (guardrails).
  1. Weryfikuj i działaj w oparciu o ciągłe zarządzanie (governance).

Architektura bezpieczeństwa sieci · Wszystkie domeny · Bezpieczeństwo danych

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt