Microsoft AZ-500: Zarządzanie kluczami, kryptografia i certyfikaty — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Zarządzanie kluczami na platformie Azure koncentruje się wokół usług Azure Key Vault i Azure Managed HSM. Usługi te zapewniają bezpieczne przechowywanie materiału kryptograficznego, spójne interfejsy API oraz audytowalne operacje, które stanowią podstawę szyfrowania danych w spoczynku (at rest), w tranzycie (in transit) oraz kryptografii na poziomie aplikacji. Celem operacyjnym jest oddzielenie opieki nad kluczami od środowiska wykonawczego aplikacji, minimalizacja promienia rażenia (blast radius) dzięki precyzyjnie określonemu zakresowi autoryzacji i dostępu sieciowego oraz egzekwowanie możliwości odzyskiwania i rotacji w celu zmniejszenia ryzyka związanego z długo żyjącymi sekretami.

Architektura i autoryzacja w Azure Key Vault i Managed HSM

Architektura Azure Key Vault

Model autoryzacji

Managed HSM

Obiekty i cykl życia: Klucze, wpisy tajne, certyfikaty i rotacja

Klucze, wpisy tajne, certyfikaty

Operacje cyklu życia i rotacja

Zarządzanie certyfikatami

Przykład przypisania RBAC dla operacji na certyfikatach z najmniejszymi uprawnieniami:

az role assignment create \
  --assignee <userObjectId> \
  --role "Key Vault Certificates Officer" \
  --scope $(az keyvault show -n kv-prod --query id -o tsv)

Bezpieczeństwo sieciowe i integracja usług

Sieć w Key Vault

Klucze zarządzane przez klienta (CMK) i identyfikatory URI kluczy

Integracja z szyfrowaniem kopertowym (envelope encryption)

Przykład: opakowanie klucza DEK za pomocą klucza z AKV

# base64-encode a 32-byte DEK; wrap using RSA-OAEP
az keyvault key wrap-key \
  --vault-name kv-prod \
  --name app-kek \
  --algorithm RSA-OAEP \
  --value $(openssl rand -base64 32)

Kryptografia, opcje szyfrowania danych w spoczynku i higiena sekretów

Podstawowe koncepcje kryptograficzne

Szyfrowanie dysków i magazynu w Azure

Higiena sekretów i praktyki operacyjne

Szczegółowe omówienie zarządzania certyfikatami

Scenariusz praktycznego problemu

Firma Siemens AG musi chronić telemetrię IoT w Azure, egzekwować silną kontrolę nad kluczami (key custody) dla danych w spoczynku oraz zautomatyzować rotację certyfikatów i wpisów tajnych w globalnie rozproszonej flocie.

  1. Ustanowienie granic dla magazynów i modułów HSM
  1. Wymuszenie odzyskiwalności i barier ochronnych (guardrails)
  1. Centralizacja autoryzacji przy użyciu RBAC
  1. Zabezpieczenie sieci za pomocą prywatnych punktów końcowych
  1. Implementacja CMK i strategii szyfrowania
  1. Automatyzacja rotacji kluczy i wpisów tajnych
  1. Operacjonalizacja certyfikatów
  1. Walidacja i monitorowanie

Bezpieczeństwo danych · Wszystkie domeny · Zarządzanie postawą bezpieczeństwa i ład

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt