Microsoft AZ-500: Bezpieczeństwo hybrydowe i multi-cloud — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Bezpieczeństwo hybrydowe i wielochmurowe w Azure koncentruje się na ustanowieniu zunifikowanej płaszczyzny sterowania, która rozszerza natywne dla Azure mechanizmy ładu, monitorowania i ochrony na lokalne centra danych i inne chmury. Azure Arc dostarcza framework do projekcji zasobów i rozszerzeń; Microsoft Defender for Cloud zapewnia CSPM i ochronę przed zagrożeniami; Azure Policy i Guest Configuration wymuszają standardy bazowe; Azure Monitor Agent i Data Collection Rules umożliwiają bezpieczne trasowanie logów; a Microsoft Entra ID stanowi podstawę tożsamości. Celem operacyjnym jest minimalizacja założeń dotyczących zaufania, wymaganie wyłącznie łączności wychodzącej, standaryzacja RBAC i polityk we wszystkich środowiskach oraz centralizacja wykrywania i reagowania.

Serwery, Kubernetes i SQL z obsługą Azure Arc

Serwery z obsługą Azure Arc

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- Wymagania agenta i rozszerzenia
  - Wymagany jest agent Connected Machine (azcmagent); używa on wychodzącego połączenia TLS 1.2 na porcie TCP 443 i wymaga uprawnień lokalnego administratora/roota do instalacji.
  - Nie należy przeprowadzać inspekcji SSL jego ruchu; agent w niektórych przepływach wykonuje wzajemne uwierzytelnianie TLS (mTLS) i przypinanie certyfikatów (cert pinning) podczas uzgadniania połączenia.
  - Użyj rozszerzeń Arc do wdrażania funkcjonalności: Azure Monitor Agent (preferowany), komponenty Defender for Endpoint/Defender for Servers, Update Manager i Guest Configuration.
  - Uzasadnienie: rozszerzenia zapewniają cykl życia i zgodność w stylu Azure dla hostów spoza Azure bez konieczności otwierania portów przychodzących.

- RBAC
  - Azure Connected Machine Onboarding: rejestracja maszyn.
  - Azure Connected Machine Resource Administrator: zarządzanie zasobem serwera Arc i jego rozszerzeniami.
  - Policy Contributor/Reader: zarządzanie egzekwowaniem polityk i widocznością.
  - Uzasadnienie: podział obowiązków — onboarding a bieżąca administracja — zmniejsza promień rażenia (blast radius).

- Łączność prywatna
  - Użyj Private Link dla serwerów z obsługą Arc, tworząc Private Link Scope i prywatne punkty końcowe (private endpoints) dla usług płaszczyzny sterowania Arc, a następnie zintegruj je z Private DNS zones i lokalnymi serwerami przesyłającymi DNS (DNS forwarders).
  - Uzasadnienie: wymusza to na agencie przechodzenie przez prywatną ścieżkę sieciową, eliminując zależność od publicznego ruchu wychodzącego i spełniając rygorystyczne kontrole wyjścia.

Kubernetes z obsługą Azure Arc

- Cluster connect
  - Połącz klastry za pomocą:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- Polityki
  - Włącz Azure Policy for Kubernetes (Gatekeeper v3) za pomocą rozszerzenia azurepolicy; przypisz wbudowane inicjatywy, aby blokować uprzywilejowane pody, hostPath lub brakujące profile seccomp.
  - Uzasadnienie: wymuszanie kontroli dostępu (admission control) w czasie wdrożenia, co zmniejsza ekspozycję w środowisku uruchomieniowym.

- Integracja z Defender
  - Na klastrach Arc włącz Defender for Containers. Wdraża to wymaganych agentów do zbierania zdarzeń audytowych Kube, wykrywania anomalii i wspierania wyszukiwania luk w zabezpieczeniach obrazów i obciążeń roboczych.
  - Uzasadnienie: zunifikowanie wykrywania zagrożeń i stanu bezpieczeństwa z klastrami natywnymi dla chmury w ramach jednego planu.

SQL Server z obsługą Azure Arc i inwentaryzacja hybrydowa

- Wdróż instancje SQL Server działające na maszynach z obsługą Arc za pomocą rozszerzenia SQL Server; powoduje to udostępnienie SQL jako zasobu Azure.
- Włącz Defender for SQL na maszynach w celu oceny luk w zabezpieczeniach i zaawansowanego wykrywania zagrożeń; skonfiguruj automatyczne aprowizowanie z poziomu Defender for Cloud, aby zapewnić pełne pokrycie.
- Użyj spisu zasobów (inventory) Arc i Azure Resource Graph do odpytywania zasobów hybrydowych, tagowania ich krytyczności i określania zakresu polityk (na przykład wymuszanie punktów końcowych tylko z TLS i silnych pakietów szyfrów).
- Uzasadnienie: spójny ład i analityka bezpieczeństwa dla starszych, opartych na maszynach wirtualnych baz SQL obok baz danych PaaS.
### Integracja wielochmurowa z Microsoft Defender for Cloud

**Konektory wielochmurowe**

- **AWS**
  - Utwórz konektor AWS w Defender for Cloud; wdróż dostarczony szablon CloudFormation lub StackSet na poziomie organizacji, aby utworzyć rolę międzykontową tylko do odczytu i przekazywanie zdarzeń.
  - Opcjonalnie włącz automatyczne aprowizowanie agenta dla Defender for Servers i Containers.
  - **Uzasadnienie**: wdrożenie na poziomie organizacji zapewnia, że nowe konta dziedziczą mechanizmy kontroli bezpieczeństwa bez konieczności ręcznych kroków.

- **Google Cloud**
  - Utwórz konektor GCP; wdróż zalecany szablon Terraform lub Deployment Manager na poziomie organizacji z kontem usługi o najniższych uprawnieniach.
  - **Uzasadnienie**: ustandaryzowany dostęp z najniższymi uprawnieniami automatycznie skaluje zarządzanie stanem bezpieczeństwa na nowe projekty i foldery.

**Zarządzanie stanem bezpieczeństwa w chmurze (CSPM)**

- Agreguj dane z Azure, AWS, GCP i środowisk on-premise/brzegowych (za pośrednictwem Arc) w pulpicie nawigacyjnym wskaźnika bezpieczeństwa (secure score) i zgodności z przepisami w Defender for Cloud.
- Przypisz wbudowane inicjatywy (CIS, NIST, PCI) na poziomie grupy zarządzania; rozszerz bazowe konfiguracje na poziomie systemu operacyjnego na serwery Arc za pomocą Azure Policy Guest Configuration.
- Wykorzystaj rekomendacje do inicjowania zadań naprawczych i automatycznego korygowania za pomocą DeployIfNotExists tam, gdzie jest to wspierane (na przykład, wdrażając Azure Monitor Agent na serwerach Arc).
- **Uzasadnienie**: pojedynczy model zgodności dla heterogenicznych platform zmniejsza złożoność audytu i przyspiesza działania naprawcze.

**Ochrona przed zagrożeniami**

- Włącz odpowiednie plany Defender (Servers, Containers, SQL, Storage) we wszystkich chmurach; centralnie skonfiguruj automatyczne aprowizowanie i ustawienia zbierania danych.
- **Uzasadnienie**: wspólna taksonomia alertów i analityka zasilają system SIEM znormalizowanymi sygnałami.

### Tożsamość hybrydowa i bezpieczne monitorowanie

**Tożsamość hybrydowa i bezpieczeństwo lokalnego AD**

- **Strategia synchronizacji**
  - Użyj synchronizacji skrótów haseł (password hash synchronization) dla zapewnienia odporności oraz uwierzytelniania przekazywanego (pass-through authentication) z bezproblemowym logowaniem jednokrotnym (seamless SSO), gdy muszą być stosowane lokalne zasady haseł i ograniczenia logowania, minimalizując jednocześnie infrastrukturę. Ta kombinacja minimalizuje obciążenie serwerów i spełnia wymogi egzekwowania lokalnych zasad.
  - Wyklucz konta (na przykład, gdzie atrybut givenName zaczyna się od LAB) używając filtrowania opartego na atrybutach w Synchronization Rules Editor.
- **Monitorowanie Microsoft Entra Connect**
  - Wdróż Azure AD Connect Health do monitorowania synchronizacji, kontrolerów domeny i AD FS (jeśli są używane), z alertami dotyczącymi opóźnień, awarii i ryzykownych konfiguracji.
- **Dostęp uprzywilejowany**
  - Do skonfigurowania Privileged Identity Management (PIM) wymagana jest rola Global administrator. Rozpocznij od odnalezienia ról uprzywilejowanych, a następnie włącz dostęp just-in-time, zatwierdzanie i przeglądy dostępu.
- **Doświadczenie uwierzytelniania**
  - Dla urządzeń z systemem Windows przyłączonych hybrydowo (hybrid-joined), użyj zintegrowanego uwierzytelniania Active Directory do Azure SQL Database z poziomu SSMS, aby zminimalizować monity o poświadczenia podczas korzystania z tokenów Entra ID.
- **Wzmacnianie bezpieczeństwa AD**
  - Wymuś warstwowy model administracyjny (tiered admin model), użyj LAPS do rotacji haseł lokalnego administratora, wyłącz przestarzałe protokoły i monitoruj anomalie Kerberos/NTLM za pomocą Defender for Identity.
- **Uzasadnienie**: wysoka higiena tożsamości zapobiega przekształceniu kradzieży poświadczeń w kompromitację obejmującą wiele środowisk.

**Azure Monitor Agent (AMA), Reguły Zbierania Danych (DCR) i bezpieczne zbieranie logów**

- Użyj rozszerzeń Arc do wdrożenia AMA; twórz reguły DCR, które precyzyjnie definiują, które dzienniki zdarzeń systemu Windows (Windows Event Logs) i zasoby Syslog mają być zbierane, i kieruj je do określonych obszarów roboczych Log Analytics.
- Oddziel punkty końcowe pozyskiwania danych za pomocą Data Collection Endpoints (DCE); ogranicz ruch wychodzący (egress) za pomocą Azure Monitor Private Link Scope (AMPLS).
- **Przykładowy fragment DCR:**

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- **Uzasadnienie**: reguły DCR zapewniają telemetrię z najniższymi uprawnieniami (zbieraj tylko to, co potrzebne), redukują koszty i upraszczają kontrolę zmian w porównaniu z dryfem konfiguracji na poziomie hosta.
### Wzorcowe konfiguracje sieci, DNS, proxy i oparte na zasadach

Wymagania dotyczące prywatnej łączności, DNS, proxy i zapory sieciowej dla ruchu wychodzącego

- Model tylko z ruchem wychodzącym
- Agenci Arc, AMA, Defender i rozszerzenia zasad używają wychodzącego protokołu TLS 1.2 na porcie 443. Nie powinno być wymagane otwieranie portów ani NAT dla ruchu przychodzącego.
- Private Link
- Użyj Private Link Scopes dla Arc i Azure Monitor; utwórz odpowiednie strefy Private DNS i warunkowe usługi przesyłania dalej (conditional forwarders), aby maszyny hybrydowe rozwiązywały nazwy FQDN usług na prywatne adresy IP.
- Serwery proxy
- Jeśli używasz serwera proxy typu forward, dodaj do listy dozwolonych nazwy FQDN płaszczyzny sterowania i pozyskiwania danych Azure oraz omiń inspekcję SSL dla punktów końcowych Arc/Monitor.
- Skonfiguruj na serwerze za pomocą:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Hybrydowe wzorce bezpieczeństwa i korygowanie za pomocą Azure Policy Guest Configuration

Scentralizowana tożsamość, logowanie, monitorowanie i reagowanie na incydenty

Praktyczny scenariusz problemowy

Firma Contoso Ltd. utrzymuje obciążenia robocze w dwóch lokalnych centrach danych, na platformie Azure, na 20 kontach AWS i w 5 projektach GCP. Muszą scentralizować zarządzanie stanem bezpieczeństwa (posture management), wymusić stosowanie wzorców dla systemów operacyjnych i Kubernetes oraz zabezpieczyć telemetrię za pomocą prywatnej łączności, minimalizując jednocześnie ekspozycję zapory sieciowej na ruch przychodzący.

  1. Ustanów Azure Arc i prywatny ruch wychodzący

    • Wdróż wszystkie lokalne serwery Windows/Linux w Azure Arc, używając jednostki usługi (service principal) z ograniczoną rolą Azure Connected Machine Onboarding; skonfiguruj Private Link Scope dla Arc i ustaw usługi przesyłania dalej DNS (DNS forwarders) na Azure Private DNS.
    • Uzasadnienie: wdrożenie z najmniejszymi uprawnieniami i prywatne punkty końcowe zapewniają bezpieczną projekcję zasobów bez publicznego ruchu wychodzącego.
  2. Włącz Arc dla Kubernetes oraz wdróż GitOps i zasady

    • Połącz każdy lokalny klaster oraz klaster EKS/GKE z Azure Arc; włącz Cluster Connect; utwórz konfigurację GitOps z Flux v2 wskazującą na repozytorium z wzmocnionymi konfiguracjami bazowymi; włącz Azure Policy for Kubernetes.
    • Uzasadnienie: deklaratywny stan i kontrola dostępu (admission control) zapewniają spójne, zautomatyzowane korygowanie dryfu konfiguracyjnego we wszystkich klastrach bez otwierania portów przychodzących.
  3. Włącz konektory wielochmurowe Defender for Cloud

    • Wdróż AWS Organization i GCP Organization, używając dostarczonych szablonów; włącz plany Defender dla serwerów i kontenerów z automatycznym aprowizowaniem.
    • Uzasadnienie: wdrożenie na poziomie organizacji gwarantuje, że nowe konta/projekty automatycznie dziedziczą mechanizmy kontroli bezpieczeństwa i ocenę stanu zabezpieczeń.
  4. Wymuś hybrydowe wzorce systemów operacyjnych za pomocą Guest Configuration

    • Przypisz inicjatywy Guest Configuration (zgodne z CIS) do grup zarządzania obejmujących serwery Arc; użyj DeployIfNotExists, aby zainstalować rozszerzenie i zaplanować korygowanie.
    • Uzasadnienie: wymuszanie oparte na zasadach zapewnia, że wszystkie serwery dążą do stanu bazowego i pozostają zgodne.
  5. Wdróż AMA z DCR/DCE i AMPLS

    • Wdróż Azure Monitor Agent za pomocą rozszerzenia Arc; utwórz reguły DCR do zbierania logów bezpieczeństwa i krytycznych wpisów Syslog; utwórz Data Collection Endpoint i powiąż go z Azure Monitor Private Link Scope.
    • Uzasadnienie: zawężenie zakresu DCR ogranicza eksfiltrację danych, a Private Link zapewnia, że pozyskiwanie danych odbywa się w sieciach prywatnych.
  6. Wzmocnij tożsamość hybrydową i monitoruj stan synchronizacji

    • Zaimplementuj uwierzytelnianie przekazywane (pass-through authentication) z bezproblemowym logowaniem jednokrotnym (seamless SSO) i synchronizacją skrótów haseł; wdróż Azure AD Connect Health; zabezpiecz role uprzywilejowane za pomocą PIM, zaczynając od wykrywania ról.
    • Uzasadnienie: lokalne zasady są stosowane podczas logowania, SSO zmniejsza liczbę monitów o uwierzytelnienie, a PIM ogranicza ryzyko związane ze stałymi uprawnieniami.
  7. Scentralizuj wykrywanie i reagowanie w Sentinel

    • Połącz logi z Entra ID, Defender for Cloud, AWS CloudTrail i logi audytowe GCP; utwórz analitykę dla dryfu konfiguracji bazowych Arc/AKS i podejrzanej aktywności kontenerów; zaimplementuj podręczniki (playbooks) Logic Apps do zautomatyzowanego powstrzymywania zagrożeń.
    • Uzasadnienie: zunifikowana analityka i automatyzacja skracają czas wykrywania i reagowania we wszystkich środowiskach.

Bezpieczeństwo aplikacji i DevSecOps · Wszystkie domeny · Reagowanie na incydenty

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt