Вы разрабатываете подход Zero Trust для многоуровневого приложения, состоящего из веб-интерфейса на App Service, микросервисов на AKS и базы данных на Azure SQL Managed Instance. Вы должны обеспечить микросегментацию между уровнями, требовать строгой проверки личности для пользователей и администраторов, а также обеспечить доступ с наименьшими привилегиями для административных ролей. Какие два действия следует реализовать? Каждый правильный ответ представляет часть решения.
Выберите ответ
Нажмите на вариант, чтобы проверить свой ответ.
Правильный ответ: Реализуйте NSG с Application Security Groups и Private Link для ограничения трафика между уровнями; на AKS включите сетевые политики (например, Calico) для ограничения обмена данными между подами и между подами и службами., Настройте Conditional Access для требования устойчивой к фишингу MFA и соответствующих устройств для административного доступа; включите Privileged Identity Management с активацией ролей «точно в срок» и рабочими процессами утверждения..
Почему это правильный ответ
Первый правильный ответ обеспечивает микросегментацию и доступ с наименьшими привилегиями для сетевого трафика. Использование групп безопасности сети (NSG) с группами безопасности приложений (ASG) позволяет точно контролировать трафик между уровнями приложения, а Private Link обеспечивает безопасное и частное подключение к Azure SQL Managed Instance. Сетевые политики в AKS (например, Calico) необходимы для микросегментации внутри кластера, ограничивая взаимодействие между подами. Второй правильный ответ реализует строгую проверку личности и доступ с наименьшими привилегиями для администраторов. Условный доступ (Conditional Access) с устойчивой к фишингу MFA и проверкой устройств усиливает безопасность входа. Privileged Identity Management (PIM) с активацией ролей "точно в срок" (just-in-time) и рабочими процессами утверждения гарантирует, что администраторы получают повышенные привилегии только тогда, когда это необходимо, и только на ограниченное время, что соответствует принципам Zero Trust. Остальные варианты неверны, поскольку они либо нарушают принципы Zero Trust (например, Any-Any NSG, публичные IP-адреса для управления, публичная подсеть для базы данных), либо снижают безопасность (например, единое управляемое удостоверение для всех микросервисов).
Сдайте экзамен — без бесконечного поиска ответов
Получите все проверенные вопросы и объяснения для этого экзамена в одном месте и сэкономьте часы подготовки. 1000+ сертификаций · 20+ языков · начните бесплатно.
Сдайте экзамен быстрее → Карта не требуется