Microsoft AZ-500: Гибридная и мультиоблачная безопасность — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Безопасность гибридных и мультиоблачных сред в Azure основана на создании единой плоскости управления, которая распространяет встроенные в Azure средства управления, мониторинга и защиты на локальные центры обработки данных и другие облака. Azure Arc предоставляет платформу для проецирования ресурсов и расширений; Microsoft Defender for Cloud обеспечивает CSPM и защиту от угроз; Azure Policy и Guest Configuration применяют базовые конфигурации; Azure Monitor Agent и Data Collection Rules обеспечивают безопасную маршрутизацию журналов; а Microsoft Entra ID лежит в основе управления удостоверениями. Операционная цель — минимизировать допущения о доверии, требовать только исходящих подключений, стандартизировать RBAC и политики повсеместно, а также централизовать обнаружение и реагирование.

Серверы, Kubernetes и SQL с поддержкой Azure Arc

Серверы с поддержкой Azure Arc

    azcmagent connect \
      --resource-group rg-hybrid \
      --tenant-id <tenantId> \
      --subscription-id <subId> \
      --location <azureRegion> \
      --service-principal-id <appId> \
      --service-principal-secret <password>
    ```

- Требования к агенту и расширения
  - Требуется агент Connected Machine (azcmagent); он использует исходящие подключения по TLS 1.2 через TCP-порт 443 и требует прав локального администратора/root для установки.
  - Не инспектируйте его трафик с помощью SSL-инспекции; агент выполняет взаимную аутентификацию по TLS и закрепление сертификатов (cert pinning) во время рукопожатия в некоторых потоках данных.
  - Используйте расширения Arc для развертывания функциональных возможностей: Azure Monitor Agent (предпочтительно), компоненты Defender for Endpoint/Defender for Servers, Update Manager и Guest Configuration.
  - Обоснование: расширения обеспечивают управление жизненным циклом и соответствие требованиям в стиле Azure для хостов за пределами Azure без необходимости открывать входящие порты.

- RBAC
  - Azure Connected Machine Onboarding: регистрация машин.
  - Azure Connected Machine Resource Administrator: управление ресурсом сервера Arc и его расширениями.
  - Policy Contributor/Reader: управление применением политик и видимостью.
  - Обоснование: разделение обязанностей — подключение и текущее администрирование — уменьшает радиус поражения.

- Частное подключение
  - Используйте Private Link для серверов с поддержкой Arc, создав Private Link Scope и частные конечные точки для служб плоскости управления Arc, и интегрируйте их с зонами Private DNS и локальными DNS-форвардерами.
  - Обоснование: это заставляет агента использовать путь через вашу частную сеть, устраняя зависимость от публичного исходящего трафика и соответствуя строгим требованиям контроля исходящих подключений.

Kubernetes с поддержкой Azure Arc

- Cluster connect
  - Подключайте кластеры с помощью:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
    az k8s-configuration flux create \
      --cluster-name arc-aks-onprem --resource-group rg-hybrid \
      --name baseline --namespace cluster-config \
      --url https://github.com/org/platform-baseline --branch main --sync-interval 1m
    ```

- Политики
  - Включите Azure Policy for Kubernetes (Gatekeeper v3) с помощью расширения azurepolicy; назначьте встроенные инициативы для блокировки привилегированных подов, использования hostPath или отсутствующих профилей seccomp.
  - Обоснование: принудительное применение контроля доступа (admission control) на этапе развертывания, что снижает риски во время выполнения.

- Интеграция с Defender
  - В кластерах Arc включите Defender for Containers. Это развернет необходимые агенты для сбора событий аудита Kube, обнаружения аномального поведения и поддержки поиска уязвимостей в образах и рабочих нагрузках.
  - Обоснование: объединение обнаружения угроз и оценки состояния безопасности с облачными кластерами в рамках единого плана.

SQL Server с поддержкой Azure Arc и гибридная инвентаризация

- Подключайте экземпляры SQL Server, работающие на машинах с поддержкой Arc, с помощью расширения SQL Server; это представляет SQL как ресурс Azure.
- Включите Defender for SQL на машинах для оценки уязвимостей и расширенного обнаружения угроз; настройте автоматическое предоставление из Defender for Cloud для обеспечения полного покрытия.
- Используйте инвентаризацию Arc и Azure Resource Graph для запроса гибридных активов, тегирования по степени критичности и определения области применения политик (например, для принудительного использования конечных точек только с TLS и надежных наборов шифров).
- Обоснование: последовательное управление и аналитика безопасности для устаревших баз данных SQL на ВМ наряду с базами данных PaaS.
### Интеграция с несколькими облаками с помощью Microsoft Defender for Cloud

Коннекторы для нескольких облаков

- AWS
  - Создайте коннектор AWS в Defender for Cloud; разверните предоставленный шаблон CloudFormation или StackSet на уровне организации (Organization), чтобы создать меж-аккаунтную роль только для чтения и настроить пересылку событий.
  - При необходимости включите автоматическую подготовку агентов для Defender for Servers и Containers.
  - Обоснование: подключение на уровне организации гарантирует, что новые учетные записи будут наследовать средства контроля безопасности без ручных действий.

- Google Cloud
  - Создайте коннектор GCP; разверните рекомендуемый шаблон Terraform или Deployment Manager на уровне организации (Organization) с сервисной учетной записью с минимальными привилегиями.
  - Обоснование: стандартизированный доступ с минимальными привилегиями позволяет автоматически масштабировать управление состоянием безопасности на новые проекты и папки.

Управление состоянием безопасности в облаке (CSPM)

- Агрегируйте данные из Azure, AWS, GCP и локальных/периферийных сред (через Arc) в панели мониторинга оценки безопасности и соответствия нормативным требованиям Defender for Cloud.
- Назначайте встроенные инициативы (CIS, NIST, PCI) на уровне группы управления; расширяйте базовые конфигурации на уровне ОС на серверы Arc с помощью Azure Policy Guest Configuration.
- Используйте рекомендации для выполнения задач по устранению уязвимостей и автоматического исправления с помощью DeployIfNotExists, где это поддерживается (например, развертывание Azure Monitor Agent на серверах Arc).
- Обоснование: единая модель соответствия требованиям для гетерогенных платформ снижает сложность аудита и ускоряет устранение недостатков.

Защита от угроз

- Включите соответствующие планы Defender (Servers, Containers, SQL, Storage) во всех облаках; централизованно настройте автоматическую подготовку и параметры сбора данных.
- Обоснование: общая таксономия оповещений и аналитика поставляют в вашу SIEM-систему нормализованные сигналы.

### Гибридная идентификация и безопасный мониторинг

Гибридная идентификация и безопасность локальной AD

- Стратегия синхронизации
  - Используйте синхронизацию хэшей паролей для отказоустойчивости и сквозную аутентификацию с seamless SSO, когда необходимо применять локальные политики паролей и ограничения на вход, минимизируя при этом инфраструктуру. Эта комбинация уменьшает количество серверов и обеспечивает соблюдение локальных политик.
  - Исключайте учетные записи (например, с `givenName`, начинающимся с `LAB`) с помощью фильтрации на основе атрибутов в Synchronization Rules Editor.
- Мониторинг Microsoft Entra Connect
  - Разверните Azure AD Connect Health для мониторинга синхронизации, контроллеров домена и AD FS (если используется), с оповещениями о задержках, сбоях и рискованных конфигурациях.
- Привилегированный доступ
  - Для настройки Privileged Identity Management (PIM) требуется роль глобального администратора (Global administrator). Начните с обнаружения привилегированных ролей, затем включите JIT-доступ (just-in-time), утверждение и проверки доступа.
- Процесс аутентификации
  - Для гибридно-присоединенных устройств Windows используйте встроенную аутентификацию Active Directory для подключения к Azure SQL Database из SSMS, чтобы минимизировать запросы на ввод учетных данных при использовании токенов Entra ID.
- Усиление безопасности AD
  - Внедрите многоуровневую модель администрирования, используйте LAPS для ротации паролей локальных администраторов, отключите устаревшие протоколы и отслеживайте аномалии Kerberos/NTLM с помощью Defender for Identity.
- Обоснование: строгая гигиена учетных данных предотвращает компрометацию учетных данных в одной среде от распространения на другие.

Azure Monitor Agent (AMA), правила сбора данных (DCR) и безопасный сбор журналов

- Используйте расширения Arc для развертывания AMA; создавайте DCR, которые точно определяют, какие журналы событий Windows и объекты Syslog собирать, и направляйте их в определенные рабочие области Log Analytics.
- Разделите конечные точки приема данных с помощью Data Collection Endpoints (DCE); ограничьте исходящий трафик с помощью Azure Monitor Private Link Scope (AMPLS).
- Пример фрагмента DCR:

{ “dataSources”: { “windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }], “syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }] }, “destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “”, “name”: “la” }] }, “dataFlows”: [{ “streams”: [ “Microsoft-Event”, “Microsoft-Syslog” ], “destinations”: [ “la” ] }] }


- Обоснование: DCR обеспечивают телеметрию с минимальными привилегиями (сбор только необходимого), снижают затраты и упрощают управление изменениями по сравнению с дрейфом конфигурации на уровне хостов.
### Базовые конфигурации сети, DNS, прокси и политик

Требования к частному подключению, DNS, прокси и исходящему брандмауэру

- Модель только для исходящего трафика
- Агенты Arc, AMA, Defender и расширения политик используют исходящий трафик TLS 1.2 через порт 443. Входящий NAT или открытие портов не требуются.
- Private Link
- Используйте Private Link Scopes для Arc и Azure Monitor; создайте соответствующие зоны Private DNS и условные пересылки, чтобы гибридные машины разрешали FQDN служб в частные IP-адреса.
- Прокси-серверы
- При использовании прямого прокси-сервера добавьте FQDN плоскости управления и приема данных Azure в список разрешенных и отключите проверку SSL для конечных точек Arc/Monitor.
- Настройте на сервере с помощью:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ...  # after proxy is set
```

Базовые конфигурации безопасности гибридной среды и их исправление с помощью Azure Policy Guest Configuration

Централизованное управление удостоверениями, ведение журналов, мониторинг и реагирование на инциденты

Практический сценарий

Компания Contoso Ltd. управляет рабочими нагрузками в двух локальных центрах обработки данных, Azure, 20 учетных записях AWS и 5 проектах GCP. Им необходимо централизовать управление состоянием безопасности, принудительно применять базовые конфигурации для ОС и Kubernetes, а также защитить передачу телеметрии через частное подключение, минимизируя при этом уязвимость для входящего трафика через брандмауэр.

  1. Настроить Azure Arc и частный исходящий трафик

    • Подключите все локальные серверы Windows/Linux к Azure Arc с помощью субъекта-службы, ограниченного ролью Azure Connected Machine Onboarding; настройте Private Link Scope для Arc и установите DNS-пересылки на Azure Private DNS.
    • Обоснование: подключение с минимальными привилегиями и использование частных конечных точек обеспечивают безопасную проекцию ресурсов без необходимости в публичном исходящем трафике.
  2. Включить Arc для Kubernetes и развернуть GitOps и политики

    • Подключите каждый локальный кластер и кластеры EKS/GKE к Azure Arc; включите Cluster Connect; создайте конфигурацию GitOps с Flux v2, указывающую на репозиторий с усиленной базовой конфигурацией; включите Azure Policy для Kubernetes.
    • Обоснование: декларативное состояние и контроль доступа (admission control) обеспечивают последовательное, автоматизированное устранение отклонений во всех кластерах без открытия входящих портов.
  3. Включить мультиоблачные коннекторы Defender for Cloud

    • Подключите AWS Organization и GCP Organization с помощью предоставленных шаблонов; включите планы Defender для серверов и контейнеров с автоматической подготовкой.
    • Обоснование: подключение на уровне организации гарантирует, что новые учетные записи/проекты автоматически унаследуют средства контроля безопасности и оценку состояния.
  4. Принудительно применять базовые конфигурации гибридной ОС через Guest Configuration

    • Назначьте инициативы Guest Configuration (соответствующие стандартам CIS) группам управления, нацеленным на серверы Arc; используйте DeployIfNotExists для установки расширения и планирования исправлений.
    • Обоснование: принудительное применение на основе политик гарантирует, что все серверы придут в соответствие с базовой конфигурацией и будут оставаться таковыми.
  5. Развернуть AMA с DCR/DCE и AMPLS

    • Разверните Azure Monitor Agent через расширение Arc; создайте правила сбора данных (DCR) для сбора журналов безопасности и критически важных сообщений Syslog; создайте конечную точку сбора данных (DCE) и привяжите ее к Azure Monitor Private Link Scope.
    • Обоснование: ограничение области действия DCR предотвращает утечку данных, а Private Link гарантирует, что прием данных происходит в частных сетях.
  6. Усилить защиту гибридных удостоверений и отслеживать состояние синхронизации

    • Реализуйте сквозную аутентификацию с бесшовным единым входом (SSO) и синхронизацией хэшей паролей; разверните Azure AD Connect Health; защитите привилегированные роли с помощью PIM, начав с обнаружения ролей.
    • Обоснование: локальные политики применяются при входе в систему, SSO сокращает количество запросов на аутентификацию, а PIM снижает риск, связанный с постоянными привилегиями.
  7. Централизовать обнаружение и реагирование в Sentinel

    • Подключите Entra ID, Defender for Cloud, AWS CloudTrail и журналы аудита GCP; создайте аналитику для отслеживания отклонений от базовых конфигураций Arc/AKS и подозрительной активности контейнеров; реализуйте сборники схем Logic Apps для автоматического сдерживания угроз.
    • Обоснование: унифицированная аналитика и автоматизация сокращают время обнаружения и реагирования во всех средах.

Безопасность приложений и DevSecOps · Все домены · Реагирование на инциденты

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт