Microsoft AZ-500: Bezpieczeństwo hybrydowe i multi-cloud — Przewodnik do nauki
Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Bezpieczeństwo hybrydowe i wielochmurowe w Azure koncentruje się na ustanowieniu zunifikowanej płaszczyzny sterowania, która rozszerza natywne dla Azure mechanizmy ładu, monitorowania i ochrony na lokalne centra danych i inne chmury. Azure Arc dostarcza framework do projekcji zasobów i rozszerzeń; Microsoft Defender for Cloud zapewnia CSPM i ochronę przed zagrożeniami; Azure Policy i Guest Configuration wymuszają standardy bazowe; Azure Monitor Agent i Data Collection Rules umożliwiają bezpieczne trasowanie logów; a Microsoft Entra ID stanowi podstawę tożsamości. Celem operacyjnym jest minimalizacja założeń dotyczących zaufania, wymaganie wyłącznie łączności wychodzącej, standaryzacja RBAC i polityk we wszystkich środowiskach oraz centralizacja wykrywania i reagowania.
Serwery, Kubernetes i SQL z obsługą Azure Arc
Serwery z obsługą Azure Arc
- Onboarding
- Metody: jednorazowy skrypt (Portal/CLI), automatyzacja na dużą skalę (Configuration Manager, Group Policy, Windows Admin Center, niestandardowe potoki) oraz preinstalacja oparta na obrazach.
- Tożsamość: użyj jednostki usługi (service principal) z najniższymi uprawnieniami i rolą Azure Connected Machine Onboarding w zakresie docelowej grupy zasobów. Pozwala to na rejestrację bez szerokich uprawnień Contributor.
- Uzasadnienie: ograniczona tożsamość do onboardingu w połączeniu z automatycznym wdrożeniem zapobiega rozprzestrzenianiu się poświadczeń i poprawia powtarzalność.
- Przykład:
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- Wymagania agenta i rozszerzenia
- Wymagany jest agent Connected Machine (azcmagent); używa on wychodzącego połączenia TLS 1.2 na porcie TCP 443 i wymaga uprawnień lokalnego administratora/roota do instalacji.
- Nie należy przeprowadzać inspekcji SSL jego ruchu; agent w niektórych przepływach wykonuje wzajemne uwierzytelnianie TLS (mTLS) i przypinanie certyfikatów (cert pinning) podczas uzgadniania połączenia.
- Użyj rozszerzeń Arc do wdrażania funkcjonalności: Azure Monitor Agent (preferowany), komponenty Defender for Endpoint/Defender for Servers, Update Manager i Guest Configuration.
- Uzasadnienie: rozszerzenia zapewniają cykl życia i zgodność w stylu Azure dla hostów spoza Azure bez konieczności otwierania portów przychodzących.
- RBAC
- Azure Connected Machine Onboarding: rejestracja maszyn.
- Azure Connected Machine Resource Administrator: zarządzanie zasobem serwera Arc i jego rozszerzeniami.
- Policy Contributor/Reader: zarządzanie egzekwowaniem polityk i widocznością.
- Uzasadnienie: podział obowiązków — onboarding a bieżąca administracja — zmniejsza promień rażenia (blast radius).
- Łączność prywatna
- Użyj Private Link dla serwerów z obsługą Arc, tworząc Private Link Scope i prywatne punkty końcowe (private endpoints) dla usług płaszczyzny sterowania Arc, a następnie zintegruj je z Private DNS zones i lokalnymi serwerami przesyłającymi DNS (DNS forwarders).
- Uzasadnienie: wymusza to na agencie przechodzenie przez prywatną ścieżkę sieciową, eliminując zależność od publicznego ruchu wychodzącego i spełniając rygorystyczne kontrole wyjścia.
Kubernetes z obsługą Azure Arc
- Cluster connect
- Połącz klastry za pomocą:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
Cluster Connect ustanawia odwrotny kanał, działający tylko w trybie wychodzącym, dzięki czemu można uruchamiać akcje kubectl/portal bez otwierania reguł zapory sieciowej dla ruchu przychodzącego.
Uzasadnienie: eliminuje potrzebę VPN lub publicznej ekspozycji, jednocześnie umożliwiając operacje just-in-time i audyt.
GitOps
- Użyj rozszerzenia GitOps opartego na Flux v2, aby deklarować stan klastra z repozytorium Git; powiąż konfiguracje z przestrzeniami nazw (namespaces) i kontami usług (service accounts) w celu obsługi wielu zespołów (multi-team tenancy).
- Uzasadnienie: kontrola dryfu konfiguracji i powtarzalne naprawy poprzez deklaratywne, podpisane manifesty.
- Przykład (w skrócie):
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- Polityki
- Włącz Azure Policy for Kubernetes (Gatekeeper v3) za pomocą rozszerzenia azurepolicy; przypisz wbudowane inicjatywy, aby blokować uprzywilejowane pody, hostPath lub brakujące profile seccomp.
- Uzasadnienie: wymuszanie kontroli dostępu (admission control) w czasie wdrożenia, co zmniejsza ekspozycję w środowisku uruchomieniowym.
- Integracja z Defender
- Na klastrach Arc włącz Defender for Containers. Wdraża to wymaganych agentów do zbierania zdarzeń audytowych Kube, wykrywania anomalii i wspierania wyszukiwania luk w zabezpieczeniach obrazów i obciążeń roboczych.
- Uzasadnienie: zunifikowanie wykrywania zagrożeń i stanu bezpieczeństwa z klastrami natywnymi dla chmury w ramach jednego planu.
SQL Server z obsługą Azure Arc i inwentaryzacja hybrydowa
- Wdróż instancje SQL Server działające na maszynach z obsługą Arc za pomocą rozszerzenia SQL Server; powoduje to udostępnienie SQL jako zasobu Azure.
- Włącz Defender for SQL na maszynach w celu oceny luk w zabezpieczeniach i zaawansowanego wykrywania zagrożeń; skonfiguruj automatyczne aprowizowanie z poziomu Defender for Cloud, aby zapewnić pełne pokrycie.
- Użyj spisu zasobów (inventory) Arc i Azure Resource Graph do odpytywania zasobów hybrydowych, tagowania ich krytyczności i określania zakresu polityk (na przykład wymuszanie punktów końcowych tylko z TLS i silnych pakietów szyfrów).
- Uzasadnienie: spójny ład i analityka bezpieczeństwa dla starszych, opartych na maszynach wirtualnych baz SQL obok baz danych PaaS.
### Integracja wielochmurowa z Microsoft Defender for Cloud
**Konektory wielochmurowe**
- **AWS**
- Utwórz konektor AWS w Defender for Cloud; wdróż dostarczony szablon CloudFormation lub StackSet na poziomie organizacji, aby utworzyć rolę międzykontową tylko do odczytu i przekazywanie zdarzeń.
- Opcjonalnie włącz automatyczne aprowizowanie agenta dla Defender for Servers i Containers.
- **Uzasadnienie**: wdrożenie na poziomie organizacji zapewnia, że nowe konta dziedziczą mechanizmy kontroli bezpieczeństwa bez konieczności ręcznych kroków.
- **Google Cloud**
- Utwórz konektor GCP; wdróż zalecany szablon Terraform lub Deployment Manager na poziomie organizacji z kontem usługi o najniższych uprawnieniach.
- **Uzasadnienie**: ustandaryzowany dostęp z najniższymi uprawnieniami automatycznie skaluje zarządzanie stanem bezpieczeństwa na nowe projekty i foldery.
**Zarządzanie stanem bezpieczeństwa w chmurze (CSPM)**
- Agreguj dane z Azure, AWS, GCP i środowisk on-premise/brzegowych (za pośrednictwem Arc) w pulpicie nawigacyjnym wskaźnika bezpieczeństwa (secure score) i zgodności z przepisami w Defender for Cloud.
- Przypisz wbudowane inicjatywy (CIS, NIST, PCI) na poziomie grupy zarządzania; rozszerz bazowe konfiguracje na poziomie systemu operacyjnego na serwery Arc za pomocą Azure Policy Guest Configuration.
- Wykorzystaj rekomendacje do inicjowania zadań naprawczych i automatycznego korygowania za pomocą DeployIfNotExists tam, gdzie jest to wspierane (na przykład, wdrażając Azure Monitor Agent na serwerach Arc).
- **Uzasadnienie**: pojedynczy model zgodności dla heterogenicznych platform zmniejsza złożoność audytu i przyspiesza działania naprawcze.
**Ochrona przed zagrożeniami**
- Włącz odpowiednie plany Defender (Servers, Containers, SQL, Storage) we wszystkich chmurach; centralnie skonfiguruj automatyczne aprowizowanie i ustawienia zbierania danych.
- **Uzasadnienie**: wspólna taksonomia alertów i analityka zasilają system SIEM znormalizowanymi sygnałami.
### Tożsamość hybrydowa i bezpieczne monitorowanie
**Tożsamość hybrydowa i bezpieczeństwo lokalnego AD**
- **Strategia synchronizacji**
- Użyj synchronizacji skrótów haseł (password hash synchronization) dla zapewnienia odporności oraz uwierzytelniania przekazywanego (pass-through authentication) z bezproblemowym logowaniem jednokrotnym (seamless SSO), gdy muszą być stosowane lokalne zasady haseł i ograniczenia logowania, minimalizując jednocześnie infrastrukturę. Ta kombinacja minimalizuje obciążenie serwerów i spełnia wymogi egzekwowania lokalnych zasad.
- Wyklucz konta (na przykład, gdzie atrybut givenName zaczyna się od LAB) używając filtrowania opartego na atrybutach w Synchronization Rules Editor.
- **Monitorowanie Microsoft Entra Connect**
- Wdróż Azure AD Connect Health do monitorowania synchronizacji, kontrolerów domeny i AD FS (jeśli są używane), z alertami dotyczącymi opóźnień, awarii i ryzykownych konfiguracji.
- **Dostęp uprzywilejowany**
- Do skonfigurowania Privileged Identity Management (PIM) wymagana jest rola Global administrator. Rozpocznij od odnalezienia ról uprzywilejowanych, a następnie włącz dostęp just-in-time, zatwierdzanie i przeglądy dostępu.
- **Doświadczenie uwierzytelniania**
- Dla urządzeń z systemem Windows przyłączonych hybrydowo (hybrid-joined), użyj zintegrowanego uwierzytelniania Active Directory do Azure SQL Database z poziomu SSMS, aby zminimalizować monity o poświadczenia podczas korzystania z tokenów Entra ID.
- **Wzmacnianie bezpieczeństwa AD**
- Wymuś warstwowy model administracyjny (tiered admin model), użyj LAPS do rotacji haseł lokalnego administratora, wyłącz przestarzałe protokoły i monitoruj anomalie Kerberos/NTLM za pomocą Defender for Identity.
- **Uzasadnienie**: wysoka higiena tożsamości zapobiega przekształceniu kradzieży poświadczeń w kompromitację obejmującą wiele środowisk.
**Azure Monitor Agent (AMA), Reguły Zbierania Danych (DCR) i bezpieczne zbieranie logów**
- Użyj rozszerzeń Arc do wdrożenia AMA; twórz reguły DCR, które precyzyjnie definiują, które dzienniki zdarzeń systemu Windows (Windows Event Logs) i zasoby Syslog mają być zbierane, i kieruj je do określonych obszarów roboczych Log Analytics.
- Oddziel punkty końcowe pozyskiwania danych za pomocą Data Collection Endpoints (DCE); ogranicz ruch wychodzący (egress) za pomocą Azure Monitor Private Link Scope (AMPLS).
- **Przykładowy fragment DCR:**
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- **Uzasadnienie**: reguły DCR zapewniają telemetrię z najniższymi uprawnieniami (zbieraj tylko to, co potrzebne), redukują koszty i upraszczają kontrolę zmian w porównaniu z dryfem konfiguracji na poziomie hosta.
### Wzorcowe konfiguracje sieci, DNS, proxy i oparte na zasadach
Wymagania dotyczące prywatnej łączności, DNS, proxy i zapory sieciowej dla ruchu wychodzącego
- Model tylko z ruchem wychodzącym
- Agenci Arc, AMA, Defender i rozszerzenia zasad używają wychodzącego protokołu TLS 1.2 na porcie 443. Nie powinno być wymagane otwieranie portów ani NAT dla ruchu przychodzącego.
- Private Link
- Użyj Private Link Scopes dla Arc i Azure Monitor; utwórz odpowiednie strefy Private DNS i warunkowe usługi przesyłania dalej (conditional forwarders), aby maszyny hybrydowe rozwiązywały nazwy FQDN usług na prywatne adresy IP.
- Serwery proxy
- Jeśli używasz serwera proxy typu forward, dodaj do listy dozwolonych nazwy FQDN płaszczyzny sterowania i pozyskiwania danych Azure oraz omiń inspekcję SSL dla punktów końcowych Arc/Monitor.
- Skonfiguruj na serwerze za pomocą:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- Zapory sieciowe
- Zezwól na ruch wychodzący do Microsoft Entra ID (wydawanie tokenów), Azure Resource Manager (projekcja zasobów), punktów końcowych usługi Arc, pozyskiwania danych Azure Monitor (twój DCE/AMPLS) oraz wszelkich repozytoriów specyficznych dla rozszerzeń (np. repozytoriów pakietów).
- Uzasadnienie: przewidywalny, wyłącznie wychodzący ruch sieciowy zmniejsza powierzchnię ataku i jest zgodny z wzorcami kontroli ruchu wychodzącego w modelu zero-trust.
Hybrydowe wzorce bezpieczeństwa i korygowanie za pomocą Azure Policy Guest Configuration
- Przypisz zasady Guest Configuration do serwerów Arc, aby audytować i wymuszać ustawienia systemu operacyjnego (np. zasady haseł, BitLocker/LUKS, wzmacnianie zabezpieczeń RDP/SSH, standardy CIS).
- Użyj DeployIfNotExists, aby automatycznie instalować rozszerzenie Guest Configuration na niezgodnych maszynach Arc; uruchamiaj zadania korygujące na dużą skalę.
- Połącz z inicjatywami zasad Kubernetes w celu tworzenia wzorców dla klastrów (standardy bezpieczeństwa podów, zasady sieciowe).
- Uzasadnienie: stan oparty na zasadach stale wymusza mechanizmy zabezpieczające (guardrails), zapobiegając przekształceniu się dryfu konfiguracyjnego w ryzyko.
Scentralizowana tożsamość, logowanie, monitorowanie i reagowanie na incydenty
- Tożsamość: scentralizuj przypisania ról za pomocą grup zarządzania i PIM; używaj Access Reviews i Conditional Access we wszystkich aplikacjach.
- Logowanie i monitorowanie: kieruj całą telemetrię z Arc/AKS/GitOps/Defender do centralnych obszarów roboczych Log Analytics; standaryzuj DCR i okres przechowywania danych; w razie potrzeby eksportuj do data lake.
- Reagowanie na incydenty: wdróż Microsoft Sentinel; włącz konektory dla Entra ID, Defender for Cloud, AWS CloudTrail i logów audytowych GCP; buduj automatyzację za pomocą podręczników (playbooks) Logic Apps w celu powstrzymywania zagrożeń (np. wyłączanie użytkownika, izolowanie punktu końcowego, unieważnianie tokenów).
- Uzasadnienie: pojedynczy widok SOC i reakcja oparta na podręcznikach (playbooks) skracają średni czas wykrywania i reagowania we wszystkich środowiskach.
Praktyczny scenariusz problemowy
Firma Contoso Ltd. utrzymuje obciążenia robocze w dwóch lokalnych centrach danych, na platformie Azure, na 20 kontach AWS i w 5 projektach GCP. Muszą scentralizować zarządzanie stanem bezpieczeństwa (posture management), wymusić stosowanie wzorców dla systemów operacyjnych i Kubernetes oraz zabezpieczyć telemetrię za pomocą prywatnej łączności, minimalizując jednocześnie ekspozycję zapory sieciowej na ruch przychodzący.
Ustanów Azure Arc i prywatny ruch wychodzący
- Wdróż wszystkie lokalne serwery Windows/Linux w Azure Arc, używając jednostki usługi (service principal) z ograniczoną rolą Azure Connected Machine Onboarding; skonfiguruj Private Link Scope dla Arc i ustaw usługi przesyłania dalej DNS (DNS forwarders) na Azure Private DNS.
- Uzasadnienie: wdrożenie z najmniejszymi uprawnieniami i prywatne punkty końcowe zapewniają bezpieczną projekcję zasobów bez publicznego ruchu wychodzącego.
Włącz Arc dla Kubernetes oraz wdróż GitOps i zasady
- Połącz każdy lokalny klaster oraz klaster EKS/GKE z Azure Arc; włącz Cluster Connect; utwórz konfigurację GitOps z Flux v2 wskazującą na repozytorium z wzmocnionymi konfiguracjami bazowymi; włącz Azure Policy for Kubernetes.
- Uzasadnienie: deklaratywny stan i kontrola dostępu (admission control) zapewniają spójne, zautomatyzowane korygowanie dryfu konfiguracyjnego we wszystkich klastrach bez otwierania portów przychodzących.
Włącz konektory wielochmurowe Defender for Cloud
- Wdróż AWS Organization i GCP Organization, używając dostarczonych szablonów; włącz plany Defender dla serwerów i kontenerów z automatycznym aprowizowaniem.
- Uzasadnienie: wdrożenie na poziomie organizacji gwarantuje, że nowe konta/projekty automatycznie dziedziczą mechanizmy kontroli bezpieczeństwa i ocenę stanu zabezpieczeń.
Wymuś hybrydowe wzorce systemów operacyjnych za pomocą Guest Configuration
- Przypisz inicjatywy Guest Configuration (zgodne z CIS) do grup zarządzania obejmujących serwery Arc; użyj DeployIfNotExists, aby zainstalować rozszerzenie i zaplanować korygowanie.
- Uzasadnienie: wymuszanie oparte na zasadach zapewnia, że wszystkie serwery dążą do stanu bazowego i pozostają zgodne.
Wdróż AMA z DCR/DCE i AMPLS
- Wdróż Azure Monitor Agent za pomocą rozszerzenia Arc; utwórz reguły DCR do zbierania logów bezpieczeństwa i krytycznych wpisów Syslog; utwórz Data Collection Endpoint i powiąż go z Azure Monitor Private Link Scope.
- Uzasadnienie: zawężenie zakresu DCR ogranicza eksfiltrację danych, a Private Link zapewnia, że pozyskiwanie danych odbywa się w sieciach prywatnych.
Wzmocnij tożsamość hybrydową i monitoruj stan synchronizacji
- Zaimplementuj uwierzytelnianie przekazywane (pass-through authentication) z bezproblemowym logowaniem jednokrotnym (seamless SSO) i synchronizacją skrótów haseł; wdróż Azure AD Connect Health; zabezpiecz role uprzywilejowane za pomocą PIM, zaczynając od wykrywania ról.
- Uzasadnienie: lokalne zasady są stosowane podczas logowania, SSO zmniejsza liczbę monitów o uwierzytelnienie, a PIM ogranicza ryzyko związane ze stałymi uprawnieniami.
Scentralizuj wykrywanie i reagowanie w Sentinel
- Połącz logi z Entra ID, Defender for Cloud, AWS CloudTrail i logi audytowe GCP; utwórz analitykę dla dryfu konfiguracji bazowych Arc/AKS i podejrzanej aktywności kontenerów; zaimplementuj podręczniki (playbooks) Logic Apps do zautomatyzowanego powstrzymywania zagrożeń.
- Uzasadnienie: zunifikowana analityka i automatyzacja skracają czas wykrywania i reagowania we wszystkich środowiskach.
← Bezpieczeństwo aplikacji i DevSecOps · Wszystkie domeny · Reagowanie na incydenty →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →