Microsoft AZ-500: Безопасность вычислительных ресурсов, контейнеров и конечных точек — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

В этом разделе представлено практическое руководство по обеспечению безопасности вычислительных ресурсов, контейнеров и конечных точек Azure в моделях IaaS и PaaS. Основное внимание уделяется тому, как настраивать средства защиты, почему они важны и как обеспечить их согласованное применение с помощью встроенных средств управления Azure.

Безопасность вычислительных ресурсов и конечных точек

Защита платформы виртуальных машин Azure и варианты шифрования являются основополагающими.

PaaS-вычисления: App Service и Functions

Шаблоны безопасной конфигурации по умолчанию уменьшают поверхность атаки на PaaS.

Безопасность Kubernetes и контейнеров

Усиливайте защиту кластеров и цепочек поставок на всех этапах.

Краткий пример привязки ACR к AKS с использованием управляемого удостоверения кластера:

az aks update -g rg-aks -n myAKS --attach-acr myAcrName

Управление, политики и принудительное применение

Для последовательного контроля необходимы политики на этапе развертывания и во время выполнения.

Краткий фрагмент политики для развертывания необходимого расширения ВМ, если оно отсутствует:

"policyRule": {
  "if": { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
  "then": {
    "effect": "DeployIfNotExists",
    "details": {
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "name": "MDE.Windows"
    }
  }
}

Краткое ограничение Gatekeeper для указания разрешенных реестров:

apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sAllowedRepos
metadata:
  name: allowed-acr-only
spec:
  parameters:
    repos:
    - myacr.azurecr.io/

Практический сценарий

Компания Adobe Inc. переносит микросервис для обработки платежей в Azure. Требования безопасности предписывают полное отсутствие публичного доступа, использование только подписанных образов и ограниченный по времени административный доступ к устаревшим ВМ на время перехода.

  1. Сделать плоскость управления AKS приватной и заблокировать исходящий трафик.
  1. Принудительно использовать подписанные образы и ограничить реестры.
  1. Защитить ACR с помощью приватных конечных точек и ролей с минимальными привилегиями.
  1. Включить Defender for Containers и сканирование образов в ACR.
  1. Защитить инструменты администрирования на базе App Service с помощью аутентификации и приватного доступа.
  1. Использовать JIT-доступ к ВМ для устаревших хостов на время перехода.
  1. Стандартизировать выбор методов шифрования: SSE с CMK для дисков; Trusted Launch для ВМ.
  1. Применять Azure Policy и контроль допуска в качестве защитных барьеров.
  1. Проверять и работать в режиме непрерывного управления.

Архитектура сетевой безопасности · Все домены · Безопасность данных

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт