Microsoft AZ-500: Безопасность приложений и DevSecOps — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Безопасность приложений и DevSecOps в Azure сосредоточены на предотвращении неправомерного использования удостоверений, защите входящего трафика и API, сдвиге безопасности «влево» в конвейерах, обеспечении безопасности секретов при хранении и передаче, а также на внедрении надежного управления выпусками. Эффективные архитектуры исключают использование долгоживущих секретов, применяют принцип наименьших привилегий, проверяют каждого вызывающего и внедряют непрерывное обнаружение и устранение уязвимостей в коде, зависимостях, инфраструктуре и среде выполнения.

Безопасность удостоверений приложений, входящего трафика и защита API

Безопасность удостоверений приложений в Microsoft Entra ID (Azure AD) начинается с правильно настроенной регистрации приложения и выбора корректного потока OAuth 2.0:

Application Gateway WAF v2 и Azure Front Door WAF защищают общедоступный входящий трафик от угроз из списка OWASP Top 10:

API Management (APIM) обеспечивает многоуровневую систему безопасности:

Пример политики APIM для принудительного применения области действия JWT и регулирования (throttling):

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

Усиление безопасности конвейера DevSecOps и Defender for DevOps

Azure DevOps и GitHub Actions должны проходить аутентификацию в Azure без использования долгоживущих секретов:

Создание федеративных учетных данных с помощью Azure CLI (пример для GitHub OIDC):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps интегрируется с Azure Repos и GitHub для выявления:

Управление секретами и интеграция с платформой

Key Vault обеспечивает централизованное управление секретами, ключами и сертификатами с комплексными средствами контроля:

Пример ссылки на Key Vault для App Service:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (сокращенно):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Конвейеры (pipelines) должны получать секреты во время выполнения задания:

Безопасный SDLC, контейнеры, логирование и релизы

Практики безопасного жизненного цикла разработки ПО (SDLC) снижают риски до развертывания:

Безопасность образов контейнеров — основа целостности цепочки поставок:

Логирование приложений не должно приводить к утечке секретов или персональных данных (PII):

Практики безопасных релизов обеспечивают контролируемое продвижение по средам:

Практический сценарий

Компания Fabrikam, Inc. публикует в интернете мультиарендный SaaS API. Требования: блокировать атаки из списка OWASP Top 10, проверять области (scopes) OAuth для каждой операции, предотвращать попадание секретов в репозитории, ограничивать злоупотребляющих клиентов и гарантировать, что в производственной среде запускаются только подписанные образы контейнеров.

  1. Фронтенд и WAF
  1. Политика шлюза API
  1. Удостоверения и согласия
  1. DevSecOps с OIDC
  1. Цепочка поставок контейнеров
  1. Контроль реестра и среды выполнения
  1. Секреты и конфигурация
  1. Управление релизами
  1. Гигиена наблюдаемости

Microsoft Sentinel и операции по обеспечению безопасности · Все домены · Гибридная и мультиоблачная безопасность

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт