Microsoft AZ-500: Bezpieczeństwo danych, pamięci masowej i baz danych — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Bezpieczeństwo danych, magazynu i baz danych w Azure koncentruje się na minimalizacji zaufania, izolacji płaszczyzn danych, wszechobecnym szyfrowaniu oraz operacjonalizacji zasady najmniejszych uprawnień z audytowalnymi ścieżkami dostępu. Ta sekcja wyjaśnia, jak wzmocnić zabezpieczenia usług Azure Storage, Azure SQL i Azure Cosmos DB, wybrać odpowiednią strategię tożsamości i kluczy oraz zapobiegać eksfiltracji danych. Każdy opisany mechanizm kontrolny jest opatrzony uzasadnieniem operacyjnym, aby można było uzasadnić i utrzymać konfigurację w środowisku produkcyjnym.

Zabezpieczanie kont usługi Azure Storage i dostępu do danych

Autoryzacja i udostępnianie konta magazynu

Przykład: generowanie User Delegation SAS dla bloba przy użyciu Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Bezpieczeństwo usług według typu

Izolacja sieciowa dla wszystkich usług magazynu

Ustawienia operacyjne do standaryzacji

Szyfrowanie i zarządzanie kluczami

Warstwy szyfrowania w spoczynku (at rest)

Rotacja kluczy i operacje

Przykład: ustawienie klucza CMK dla konta magazynu

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Zakresy szyfrowania (encryption scopes)

Bezpieczeństwo platformy bazodanowej: Azure SQL i Azure Cosmos DB

Uwierzytelnianie i dostęp w Azure SQL

Funkcje ochrony danych

Przykład: włączenie inspekcji na poziomie serwera do Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Bezpieczeństwo Azure Cosmos DB

Monitorowanie, klasyfikacja i kontrole eksfiltracji

Wpisy tajne i parametry połączenia oparte na Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Ochrona informacji i klasyfikacja danych

Kontrole eksfiltracji danych i bezpieczne wzorce dostępu

Praktyczny scenariusz problemowy

Spotify musi zapobiec eksfiltracji danych z podsieci deweloperskich i obciążeń AKS do nieautoryzowanych punktów końcowych Storage i SQL, jednocześnie umożliwiając potokom CI/CD uruchamianie testów integracyjnych.

  1. Wyłącz publiczny dostęp sieciowy i utwórz prywatne punkty końcowe (Private Endpoints) dla wszystkich produkcyjnych kont Storage i serwerów Azure SQL. Uzasadnienie: Wymusza przepływ całego ruchu w płaszczyźnie danych przez Private Link, eliminując publiczny ruch przychodzący/wychodzący i umożliwiając ścisłe egzekwowanie pochodzenia za pośrednictwem sieci VNet i prywatnego DNS.

  2. Skonfiguruj prywatne strefy DNS z rekordami A mapującymi nazwy FQDN zasobów storage i baz danych na adresy IP prywatnych punktów końcowych; połącz wszystkie wymagane sieci VNet. Uzasadnienie: Zapobiega wyciekowi zapytań DNS do publicznych punktów końcowych i zapewnia, że klienci rozpoznają nazwy na docelowe zasoby prywatne.

  3. W zaporach sieciowych Storage dodaj reguły instancji zasobów tylko dla tożsamości produkcyjnego klastra AKS i zestawu skalowania agentów kompilacji; ustaw domyślną akcję na odrzucenie (deny). Uzasadnienie: Nawet w obrębie tej samej sieci VNet tylko zatwierdzone tożsamości zasobów mogą uzyskać dostęp do konta, co udaremnia ruch boczny (lateral movement) i eksfiltrację z niezaufanych obciążeń.

  4. Wymuś stosowanie Azure CNI w AKS i włącz punkty końcowe usług z zasadami punktów końcowych usług (service endpoint policies), aby zezwolić przestrzeniom nazw deweloperskich na dostęp tylko do dedykowanego, nieprodukcyjnego konta storage. Uzasadnienie: Pody deweloperskie uzyskują adresy IP z VNet, dzięki czemu zasady sieciowe mają zastosowanie; zasady punktów końcowych ograniczają każdy ruch nieprywatny wyłącznie do zatwierdzonych kont.

  5. Zastąp klucze współdzielone mechanizmem Azure AD RBAC dla Blob i Queue w kodzie aplikacji; tam, gdzie współdzielenie jest nieuniknione na potrzeby testów, wydawaj tokeny SAS z delegowaniem użytkownika, używając przechowywanych zasad dostępu i 1-godzinnego czasu wygaśnięcia. Uzasadnienie: Tokeny powiązane z tożsamością są audytowalne i odwoływalne; krótki czas życia SAS minimalizuje ryzyko w przypadku ujawnienia tokenu w logach kompilacji.

  6. Włącz Defender for SQL z wykrywaniem zagrożeń i oceną podatności (Vulnerability Assessment); przekieruj alerty i dzienniki audytu SQL do centralnego obszaru roboczego Log Analytics z automatycznymi aplikacjami Logic Apps do wstępnej analizy (triage) (wyłączanie użytkownika, odwoływanie sesji, dodawanie tymczasowej reguły blokującej w zaporze). Uzasadnienie: Zarządzane mechanizmy wykrywania przyspieszają powstrzymywanie ataków SQL injection i anomalii w dostępie, a scenariusze (playbooks) standaryzują i przyspieszają reakcję.

  7. Użyj Key Vault dla kluczy zarządzanych przez klienta (CMK) chroniących TDE i zakresy szyfrowania Storage; włącz usuwanie nietrwałe (soft delete) i ochronę przed przeczyszczeniem (purge protection); dokonuj rotacji kluczy kwartalnie i aktualizuj odwołania do zasobów do najnowszej wersji klucza. Uzasadnienie: Zewnętrzna kontrola kryptograficzna z bezpieczną rotacją spełnia wymogi zgodności i zmniejsza ryzyko błędu operacyjnego.

  8. Sklasyfikuj wrażliwe kolumny w Azure SQL za pomocą SQL Information Protection i dołącz je do Microsoft Purview; zastosuj etykiety poufności MIP do dalszych eksportów. Uzasadnienie: Trwałe etykietowanie podróżuje wraz z eksportowanymi danymi, ograniczając ich niewłaściwe użycie i umożliwiając narzędziom DLP egzekwowanie kontroli w różnych narzędziach i na różnych urządzeniach.

  9. Zablokuj ruch wychodzący za pomocą Azure Firewall, zezwalając tylko na usługi Azure wymagane przez procesy kompilacji/testowania, używając tagów FQDN dla Storage i SQL oraz blokując wychodzący ruch HTTP(S) z użyciem symboli wieloznacznych. Uzasadnienie: Pozytywny model bezpieczeństwa zapewnia, że ruch może dotrzeć tylko do zatwierdzonych punktów końcowych, zapobiegając opuszczaniu danych do domen atakującego.

Ta sekwencja działań zapobiega dostępowi publicznemu, ogranicza, kto i co może uzyskać dostęp do danych, wiąże dostęp z tożsamościami, a nie z wpisami tajnymi, oraz operacjonalizuje monitorowanie i szybką reakcję – wszystko to przy jednoczesnym zachowaniu szybkości pracy deweloperów dzięki ograniczonym zakresowo i czasowo wyjątkom.


Bezpieczeństwo Compute · Wszystkie domeny · Zarządzanie kluczami

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt