Microsoft AZ-500: Гибридная и мультиоблачная безопасность — Руководство по подготовке
Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Безопасность гибридных и мультиоблачных сред в Azure основана на создании единой плоскости управления, которая распространяет встроенные в Azure средства управления, мониторинга и защиты на локальные центры обработки данных и другие облака. Azure Arc предоставляет платформу для проецирования ресурсов и расширений; Microsoft Defender for Cloud обеспечивает CSPM и защиту от угроз; Azure Policy и Guest Configuration применяют базовые конфигурации; Azure Monitor Agent и Data Collection Rules обеспечивают безопасную маршрутизацию журналов; а Microsoft Entra ID лежит в основе управления удостоверениями. Операционная цель — минимизировать допущения о доверии, требовать только исходящих подключений, стандартизировать RBAC и политики повсеместно, а также централизовать обнаружение и реагирование.
Серверы, Kubernetes и SQL с поддержкой Azure Arc
Серверы с поддержкой Azure Arc
- Подключение
- Методы: одноразовый скрипт (портал/CLI), автоматизация в масштабе (Configuration Manager, Group Policy, Windows Admin Center, пользовательские конвейеры) и предустановка на основе образа.
- Удостоверение: используйте субъект-службу с минимальными привилегиями и ролью Azure Connected Machine Onboarding, ограниченной целевой группой ресурсов. Это позволяет регистрировать машины без широких прав Contributor.
- Обоснование: ограниченное удостоверение для подключения и автоматизированное развертывание предотвращают расползание учетных данных и улучшают повторяемость.
- Пример:
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- Требования к агенту и расширения
- Требуется агент Connected Machine (azcmagent); он использует исходящие подключения по TLS 1.2 через TCP-порт 443 и требует прав локального администратора/root для установки.
- Не инспектируйте его трафик с помощью SSL-инспекции; агент выполняет взаимную аутентификацию по TLS и закрепление сертификатов (cert pinning) во время рукопожатия в некоторых потоках данных.
- Используйте расширения Arc для развертывания функциональных возможностей: Azure Monitor Agent (предпочтительно), компоненты Defender for Endpoint/Defender for Servers, Update Manager и Guest Configuration.
- Обоснование: расширения обеспечивают управление жизненным циклом и соответствие требованиям в стиле Azure для хостов за пределами Azure без необходимости открывать входящие порты.
- RBAC
- Azure Connected Machine Onboarding: регистрация машин.
- Azure Connected Machine Resource Administrator: управление ресурсом сервера Arc и его расширениями.
- Policy Contributor/Reader: управление применением политик и видимостью.
- Обоснование: разделение обязанностей — подключение и текущее администрирование — уменьшает радиус поражения.
- Частное подключение
- Используйте Private Link для серверов с поддержкой Arc, создав Private Link Scope и частные конечные точки для служб плоскости управления Arc, и интегрируйте их с зонами Private DNS и локальными DNS-форвардерами.
- Обоснование: это заставляет агента использовать путь через вашу частную сеть, устраняя зависимость от публичного исходящего трафика и соответствуя строгим требованиям контроля исходящих подключений.
Kubernetes с поддержкой Azure Arc
- Cluster connect
- Подключайте кластеры с помощью:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
Cluster Connect устанавливает обратный канал, работающий только на исходящие подключения, что позволяет выполнять действия через kubectl или портал без открытия входящих правил брандмауэра.
Обоснование: устраняет необходимость в VPN или публичном доступе, обеспечивая при этом возможность JIT-операций (just-in-time) и аудита.
GitOps
- Используйте расширение GitOps на основе Flux v2, чтобы декларативно описывать состояние кластера из Git; привязывайте конфигурации к пространствам имен и учетным записям служб для организации мультитенантности.
- Обоснование: контроль дрейфа конфигурации и повторяемое исправление с помощью декларативных подписанных манифестов.
- Пример (сокращенно):
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- Политики
- Включите Azure Policy for Kubernetes (Gatekeeper v3) с помощью расширения azurepolicy; назначьте встроенные инициативы для блокировки привилегированных подов, использования hostPath или отсутствующих профилей seccomp.
- Обоснование: принудительное применение контроля доступа (admission control) на этапе развертывания, что снижает риски во время выполнения.
- Интеграция с Defender
- В кластерах Arc включите Defender for Containers. Это развернет необходимые агенты для сбора событий аудита Kube, обнаружения аномального поведения и поддержки поиска уязвимостей в образах и рабочих нагрузках.
- Обоснование: объединение обнаружения угроз и оценки состояния безопасности с облачными кластерами в рамках единого плана.
SQL Server с поддержкой Azure Arc и гибридная инвентаризация
- Подключайте экземпляры SQL Server, работающие на машинах с поддержкой Arc, с помощью расширения SQL Server; это представляет SQL как ресурс Azure.
- Включите Defender for SQL на машинах для оценки уязвимостей и расширенного обнаружения угроз; настройте автоматическое предоставление из Defender for Cloud для обеспечения полного покрытия.
- Используйте инвентаризацию Arc и Azure Resource Graph для запроса гибридных активов, тегирования по степени критичности и определения области применения политик (например, для принудительного использования конечных точек только с TLS и надежных наборов шифров).
- Обоснование: последовательное управление и аналитика безопасности для устаревших баз данных SQL на ВМ наряду с базами данных PaaS.
### Интеграция с несколькими облаками с помощью Microsoft Defender for Cloud
Коннекторы для нескольких облаков
- AWS
- Создайте коннектор AWS в Defender for Cloud; разверните предоставленный шаблон CloudFormation или StackSet на уровне организации (Organization), чтобы создать меж-аккаунтную роль только для чтения и настроить пересылку событий.
- При необходимости включите автоматическую подготовку агентов для Defender for Servers и Containers.
- Обоснование: подключение на уровне организации гарантирует, что новые учетные записи будут наследовать средства контроля безопасности без ручных действий.
- Google Cloud
- Создайте коннектор GCP; разверните рекомендуемый шаблон Terraform или Deployment Manager на уровне организации (Organization) с сервисной учетной записью с минимальными привилегиями.
- Обоснование: стандартизированный доступ с минимальными привилегиями позволяет автоматически масштабировать управление состоянием безопасности на новые проекты и папки.
Управление состоянием безопасности в облаке (CSPM)
- Агрегируйте данные из Azure, AWS, GCP и локальных/периферийных сред (через Arc) в панели мониторинга оценки безопасности и соответствия нормативным требованиям Defender for Cloud.
- Назначайте встроенные инициативы (CIS, NIST, PCI) на уровне группы управления; расширяйте базовые конфигурации на уровне ОС на серверы Arc с помощью Azure Policy Guest Configuration.
- Используйте рекомендации для выполнения задач по устранению уязвимостей и автоматического исправления с помощью DeployIfNotExists, где это поддерживается (например, развертывание Azure Monitor Agent на серверах Arc).
- Обоснование: единая модель соответствия требованиям для гетерогенных платформ снижает сложность аудита и ускоряет устранение недостатков.
Защита от угроз
- Включите соответствующие планы Defender (Servers, Containers, SQL, Storage) во всех облаках; централизованно настройте автоматическую подготовку и параметры сбора данных.
- Обоснование: общая таксономия оповещений и аналитика поставляют в вашу SIEM-систему нормализованные сигналы.
### Гибридная идентификация и безопасный мониторинг
Гибридная идентификация и безопасность локальной AD
- Стратегия синхронизации
- Используйте синхронизацию хэшей паролей для отказоустойчивости и сквозную аутентификацию с seamless SSO, когда необходимо применять локальные политики паролей и ограничения на вход, минимизируя при этом инфраструктуру. Эта комбинация уменьшает количество серверов и обеспечивает соблюдение локальных политик.
- Исключайте учетные записи (например, с `givenName`, начинающимся с `LAB`) с помощью фильтрации на основе атрибутов в Synchronization Rules Editor.
- Мониторинг Microsoft Entra Connect
- Разверните Azure AD Connect Health для мониторинга синхронизации, контроллеров домена и AD FS (если используется), с оповещениями о задержках, сбоях и рискованных конфигурациях.
- Привилегированный доступ
- Для настройки Privileged Identity Management (PIM) требуется роль глобального администратора (Global administrator). Начните с обнаружения привилегированных ролей, затем включите JIT-доступ (just-in-time), утверждение и проверки доступа.
- Процесс аутентификации
- Для гибридно-присоединенных устройств Windows используйте встроенную аутентификацию Active Directory для подключения к Azure SQL Database из SSMS, чтобы минимизировать запросы на ввод учетных данных при использовании токенов Entra ID.
- Усиление безопасности AD
- Внедрите многоуровневую модель администрирования, используйте LAPS для ротации паролей локальных администраторов, отключите устаревшие протоколы и отслеживайте аномалии Kerberos/NTLM с помощью Defender for Identity.
- Обоснование: строгая гигиена учетных данных предотвращает компрометацию учетных данных в одной среде от распространения на другие.
Azure Monitor Agent (AMA), правила сбора данных (DCR) и безопасный сбор журналов
- Используйте расширения Arc для развертывания AMA; создавайте DCR, которые точно определяют, какие журналы событий Windows и объекты Syslog собирать, и направляйте их в определенные рабочие области Log Analytics.
- Разделите конечные точки приема данных с помощью Data Collection Endpoints (DCE); ограничьте исходящий трафик с помощью Azure Monitor Private Link Scope (AMPLS).
- Пример фрагмента DCR:
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- Обоснование: DCR обеспечивают телеметрию с минимальными привилегиями (сбор только необходимого), снижают затраты и упрощают управление изменениями по сравнению с дрейфом конфигурации на уровне хостов.
### Базовые конфигурации сети, DNS, прокси и политик
Требования к частному подключению, DNS, прокси и исходящему брандмауэру
- Модель только для исходящего трафика
- Агенты Arc, AMA, Defender и расширения политик используют исходящий трафик TLS 1.2 через порт 443. Входящий NAT или открытие портов не требуются.
- Private Link
- Используйте Private Link Scopes для Arc и Azure Monitor; создайте соответствующие зоны Private DNS и условные пересылки, чтобы гибридные машины разрешали FQDN служб в частные IP-адреса.
- Прокси-серверы
- При использовании прямого прокси-сервера добавьте FQDN плоскости управления и приема данных Azure в список разрешенных и отключите проверку SSL для конечных точек Arc/Monitor.
- Настройте на сервере с помощью:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- Брандмауэры
- Разрешите исходящий трафик к Microsoft Entra ID (выдача токенов), Azure Resource Manager (проекция ресурсов), конечным точкам службы Arc, приему данных Azure Monitor (ваш DCE/AMPLS) и любым репозиториям, специфичным для расширений (например, репозиториям пакетов).
- Обоснование: предсказуемый исходящий трафик снижает поверхность атаки и соответствует шаблонам контроля исходящего трафика по принципу «нулевого доверия».
Базовые конфигурации безопасности гибридной среды и их исправление с помощью Azure Policy Guest Configuration
- Назначьте политики Guest Configuration серверам Arc для аудита и принудительного применения настроек ОС (например, политика паролей, BitLocker/LUKS, усиление защиты RDP/SSH, элементы управления CIS).
- Используйте DeployIfNotExists для автоматической установки расширения Guest Configuration на несоответствующие машины Arc; запускайте задачи по исправлению в большом масштабе.
- Комбинируйте с инициативами политик Kubernetes для базовых конфигураций кластеров (стандарты безопасности подов, сетевые политики).
- Обоснование: состояние, управляемое политиками, обеспечивает непрерывное применение защитных барьеров, предотвращая превращение отклонений в риски.
Централизованное управление удостоверениями, ведение журналов, мониторинг и реагирование на инциденты
- Удостоверения: централизуйте назначения ролей с помощью групп управления и PIM; используйте проверки доступа (Access Reviews) и условный доступ (Conditional Access) для всех приложений.
- Ведение журналов и мониторинг: направляйте всю телеметрию Arc/AKS/GitOps/Defender в центральные рабочие области Log Analytics; стандартизируйте правила сбора данных (DCR) и сроки хранения; при необходимости экспортируйте данные в data lake.
- Реагирование на инциденты: подключите Microsoft Sentinel; включите коннекторы для Entra ID, Defender for Cloud, AWS CloudTrail и журналов аудита GCP; создайте автоматизацию с помощью сборников схем Logic Apps для сдерживания угроз (например, отключение пользователя, изоляция конечной точки, отзыв токенов).
- Обоснование: единое представление в SOC и реагирование на основе сборников схем сокращают среднее время обнаружения и реагирования во всех средах.
Практический сценарий
Компания Contoso Ltd. управляет рабочими нагрузками в двух локальных центрах обработки данных, Azure, 20 учетных записях AWS и 5 проектах GCP. Им необходимо централизовать управление состоянием безопасности, принудительно применять базовые конфигурации для ОС и Kubernetes, а также защитить передачу телеметрии через частное подключение, минимизируя при этом уязвимость для входящего трафика через брандмауэр.
Настроить Azure Arc и частный исходящий трафик
- Подключите все локальные серверы Windows/Linux к Azure Arc с помощью субъекта-службы, ограниченного ролью Azure Connected Machine Onboarding; настройте Private Link Scope для Arc и установите DNS-пересылки на Azure Private DNS.
- Обоснование: подключение с минимальными привилегиями и использование частных конечных точек обеспечивают безопасную проекцию ресурсов без необходимости в публичном исходящем трафике.
Включить Arc для Kubernetes и развернуть GitOps и политики
- Подключите каждый локальный кластер и кластеры EKS/GKE к Azure Arc; включите Cluster Connect; создайте конфигурацию GitOps с Flux v2, указывающую на репозиторий с усиленной базовой конфигурацией; включите Azure Policy для Kubernetes.
- Обоснование: декларативное состояние и контроль доступа (admission control) обеспечивают последовательное, автоматизированное устранение отклонений во всех кластерах без открытия входящих портов.
Включить мультиоблачные коннекторы Defender for Cloud
- Подключите AWS Organization и GCP Organization с помощью предоставленных шаблонов; включите планы Defender для серверов и контейнеров с автоматической подготовкой.
- Обоснование: подключение на уровне организации гарантирует, что новые учетные записи/проекты автоматически унаследуют средства контроля безопасности и оценку состояния.
Принудительно применять базовые конфигурации гибридной ОС через Guest Configuration
- Назначьте инициативы Guest Configuration (соответствующие стандартам CIS) группам управления, нацеленным на серверы Arc; используйте DeployIfNotExists для установки расширения и планирования исправлений.
- Обоснование: принудительное применение на основе политик гарантирует, что все серверы придут в соответствие с базовой конфигурацией и будут оставаться таковыми.
Развернуть AMA с DCR/DCE и AMPLS
- Разверните Azure Monitor Agent через расширение Arc; создайте правила сбора данных (DCR) для сбора журналов безопасности и критически важных сообщений Syslog; создайте конечную точку сбора данных (DCE) и привяжите ее к Azure Monitor Private Link Scope.
- Обоснование: ограничение области действия DCR предотвращает утечку данных, а Private Link гарантирует, что прием данных происходит в частных сетях.
Усилить защиту гибридных удостоверений и отслеживать состояние синхронизации
- Реализуйте сквозную аутентификацию с бесшовным единым входом (SSO) и синхронизацией хэшей паролей; разверните Azure AD Connect Health; защитите привилегированные роли с помощью PIM, начав с обнаружения ролей.
- Обоснование: локальные политики применяются при входе в систему, SSO сокращает количество запросов на аутентификацию, а PIM снижает риск, связанный с постоянными привилегиями.
Централизовать обнаружение и реагирование в Sentinel
- Подключите Entra ID, Defender for Cloud, AWS CloudTrail и журналы аудита GCP; создайте аналитику для отслеживания отклонений от базовых конфигураций Arc/AKS и подозрительной активности контейнеров; реализуйте сборники схем Logic Apps для автоматического сдерживания угроз.
- Обоснование: унифицированная аналитика и автоматизация сокращают время обнаружения и реагирования во всех средах.
← Безопасность приложений и DevSecOps · Все домены · Реагирование на инциденты →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →