Microsoft AZ-500: Безопасность данных, хранилищ и баз данных — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Безопасность данных, хранилищ и баз данных в Azure основана на минимизации доверия, изоляции плоскостей данных, повсеместном шифровании и применении принципа наименьших привилегий с аудируемыми путями доступа. В этом разделе объясняется, как усилить защиту Azure Storage, Azure SQL и Azure Cosmos DB, выбрать правильную стратегию для удостоверений и ключей, а также предотвратить эксфильтрацию данных. Каждый описанный элемент управления сопровождается операционным обоснованием, чтобы вы могли аргументировать и поддерживать конфигурацию в производственной среде.

Защита учетных записей хранения Azure и доступа к данным

Авторизация и совместное использование учетной записи хранения

Пример: создание SAS с делегированием пользователя для blob-объекта с помощью Azure AD

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

Безопасность служб по типам

Сетевая изоляция для всех служб хранения

Операционные настройки для стандартизации

Шифрование и управление ключами

Уровни шифрования неактивных данных

Ротация ключей и операции с ними

Пример: установка CMK для учетной записи хранения

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

Области шифрования

Безопасность платформ баз данных: Azure SQL и Azure Cosmos DB

Аутентификация и доступ в Azure SQL

Функции защиты данных

Пример: включение аудита на уровне сервера с отправкой в Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Безопасность Azure Cosmos DB

Мониторинг, классификация и контроль эксфильтрации

Секреты и строки подключения, управляемые через Key Vault

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

Защита информации и классификация данных

Средства контроля эксфильтрации данных и шаблоны безопасного доступа

Практический сценарий

Компании Spotify необходимо предотвратить эксфильтрацию данных из подсетей разработчиков и рабочих нагрузок AKS на неавторизованные конечные точки Storage и SQL, обеспечив при этом возможность запуска интеграционных тестов в конвейерах CI/CD.

  1. Отключить публичный сетевой доступ и создать Private Endpoints для всех производственных учетных записей Storage и серверов Azure SQL. Обоснование: направляет все потоки плоскости данных через Private Link, устраняя публичный входящий/исходящий трафик и обеспечивая строгий контроль источника через VNet и частные DNS-зоны.

  2. Настроить частные DNS-зоны с A-записями, сопоставляющими FQDN ресурсов хранилища и базы данных с IP-адресами частных конечных точек; привязать все необходимые VNet. Обоснование: предотвращает утечку DNS-запросов на публичные конечные точки и гарантирует, что клиенты разрешают имена в IP-адреса нужных частных ресурсов.

  3. В брандмауэрах Storage добавить правила для экземпляров ресурсов только для удостоверений производственного кластера AKS и масштабируемого набора агентов сборки; установить действие по умолчанию на «запретить» (deny). Обоснование: даже в пределах одной VNet доступ к учетной записи могут получить только утвержденные удостоверения ресурсов, что предотвращает горизонтальное перемещение и эксфильтрацию из недоверенных рабочих нагрузок.

  4. Принудительно использовать Azure CNI в AKS и включить конечные точки служб с политиками (service endpoint policies), чтобы разрешить пространствам имен для разработки доступ только к выделенной непроизводственной учетной записи хранения. Обоснование: поды разработки получают IP-адреса из VNet, что позволяет применять сетевые политики; политики конечных точек строго ограничивают любой не-приватный трафик только разрешенными учетными записями.

  5. Заменить общие ключи доступом на основе ролей Azure AD (RBAC) для Blob и Queue в коде приложений; там, где совместное использование для тестов неизбежно, выдавать SAS с делегированием пользователя с сохраненными политиками доступа и сроком действия 1 час. Обоснование: токены, привязанные к удостоверениям, можно аудировать и отзывать; короткоживущие SAS минимизируют риск, если токен попадет в логи сборки.

  6. Включить Defender for SQL с обнаружением угроз и оценкой уязвимостей (Vulnerability Assessment); направлять оповещения и аудиторские логи SQL в центральную рабочую область Log Analytics с автоматизированными Logic Apps для реагирования (отключение пользователя, отзыв сессий, добавление временного запрещающего правила в брандмауэр). Обоснование: управляемые средства обнаружения ускоряют сдерживание SQL-инъекций и аномального доступа, а сценарии автоматизации (playbooks) стандартизируют и ускоряют реагирование.

  7. Использовать Key Vault для ключей, управляемых клиентом (CMK), защищающих TDE и области шифрования (encryption scopes) в Storage; включить обратимое удаление (soft delete) и защиту от очистки (purge protection); ежеквартально ротировать ключи и обновлять ссылки на ресурсы до последней версии ключа. Обоснование: вынесенный вовне криптографический контроль с безопасной ротацией соответствует требованиям комплаенса и снижает риск операционных ошибок.

  8. Классифицировать конфиденциальные столбцы в Azure SQL с помощью SQL Information Protection и подключить к Microsoft Purview; применять метки конфиденциальности MIP для последующего экспорта данных. Обоснование: постоянная маркировка сохраняется при извлечении данных, ограничивая неправомерное использование и позволяя инструментам DLP применять средства контроля в различных инструментах и на устройствах.

  9. Заблокировать исходящий трафик с помощью Azure Firewall, разрешив доступ только к службам Azure, необходимым для сборки/тестирования, используя теги FQDN для Storage и SQL и запретив исходящий трафик по HTTP(S) с использованием wildcard. Обоснование: модель позитивной безопасности гарантирует, что трафик может достигать только утвержденных конечных точек, предотвращая утечку данных на домены злоумышленников.

Эта последовательность действий предотвращает публичный доступ, ограничивает, кто и что может получить доступ к данным, привязывает доступ к удостоверениям, а не к секретам, и вводит в эксплуатацию мониторинг и быстрое реагирование — и все это при сохранении скорости разработки за счет ограниченных по области и времени исключений.


Безопасность вычислительных ресурсов · Все домены · Управление ключами

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт