Microsoft AZ-500: Управление ключами, криптография и сертификаты — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление ключами в Azure сосредоточено вокруг служб Azure Key Vault и Azure Managed HSM. Эти службы обеспечивают безопасное хранение криптографических материалов, согласованные API и аудируемые операции, которые лежат в основе шифрования неактивных данных, данных при передаче и криптографии на уровне приложений. Операционная цель заключается в том, чтобы отделить хранение ключей от среды выполнения приложений, минимизировать радиус поражения с помощью авторизации и сетевых настроек с ограниченной областью действия, а также обеспечить возможность восстановления и ротации для снижения риска, связанного с долгоживущими секретами.

Архитектура и авторизация Azure Key Vault и Managed HSM

Архитектура Azure Key Vault

Модель авторизации

Managed HSM

Объекты и жизненный цикл: ключи, секреты, сертификаты и ротация

Ключи, секреты, сертификаты

Операции жизненного цикла и ротация

Управление сертификатами

Пример назначения RBAC для операций с сертификатами с минимальными привилегиями:

az role assignment create \
  --assignee <userObjectId> \
  --role "Key Vault Certificates Officer" \
  --scope $(az keyvault show -n kv-prod --query id -o tsv)

Сетевая безопасность и интеграция со службами

Сетевые настройки Key Vault

Ключи, управляемые клиентом (CMK), и URI ключей

Интеграция с использованием конвертного шифрования

Пример: упаковка DEK с помощью ключа из AKV

# base64-encode a 32-byte DEK; wrap using RSA-OAEP
az keyvault key wrap-key \
  --vault-name kv-prod \
  --name app-kek \
  --algorithm RSA-OAEP \
  --value $(openssl rand -base64 32)

Криптография, шифрование неактивных данных и гигиена секретов

Основные концепции криптографии

Azure Disk Encryption и шифрование хранилища

Гигиена секретов и операционные практики

Углубленное управление сертификатами

Сценарий практической задачи

Компания Siemens AG должна защитить телеметрию IoT в Azure, обеспечить строгий контроль над ключами для неактивных данных (data at rest) и автоматизировать ротацию сертификатов и секретов в глобально распределенном парке устройств.

  1. Определение границ для хранилищ и HSM
  1. Обеспечение восстанавливаемости и защитных механизмов
  1. Централизация авторизации с помощью RBAC
  1. Изоляция сети с помощью частных конечных точек (private endpoints)
  1. Реализация CMK и стратегии шифрования
  1. Автоматизация ротации ключей и секретов
  1. Ввод сертификатов в эксплуатацию
  1. Валидация и мониторинг

Безопасность данных · Все домены · Управление состоянием безопасности и корпоративное управление

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт