Microsoft AZ-500: Uygulama Güvenliği ve DevSecOps — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure’da Uygulama Güvenliği ve DevSecOps; kimliklerin kötüye kullanılmasını önlemeye, giriş (ingress) ve API’leri korumaya, güvenliği pipeline’larda erken aşamalara (shift left) taşımaya, bekleyen (at rest) ve aktarılan (in transit) gizli bilgileri güvence altına almaya ve sağlam sürüm yönetişimini zorunlu kılmaya odaklanır. Etkili tasarımlar, uzun ömürlü gizli bilgileri ortadan kaldırır, en az ayrıcalık ilkesini (least privilege) kullanır, her çağrıyı doğrular ve kod, bağımlılıklar, altyapı ve çalışma zamanı (runtime) genelinde sürekli tespiti ve düzeltmeyi kurumsallaştırır.

Güvenli Uygulama Kimliği, Giriş ve API Koruması

Microsoft Entra ID’de (Azure AD) güvenli uygulama kimliği, kapsamı iyi belirlenmiş bir uygulama kaydı (app registration) ve doğru OAuth 2.0 akışının seçilmesiyle başlar:

Application Gateway WAF v2 ve Azure Front Door WAF, genel girişi (public ingress) OWASP Top 10 tehditlerine karşı korur:

API Management (APIM), çok katmanlı bir güvenlik duruşu uygular:

JWT kapsam (scope) zorlaması ve kısıtlama (throttling) için örnek APIM politikası:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

DevSecOps Pipeline Sertleştirmesi ve Defender for DevOps

Azure DevOps ve GitHub Actions, Azure’da uzun ömürlü gizli anahtarlar olmadan kimlik doğrulamalıdır:

Azure CLI ile birleşik kimlik bilgisi (federated credential) oluşturma (GitHub OIDC örneği):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps, aşağıdaki bulguları ortaya çıkarmak için Azure Repos ve GitHub ile entegre olur:

Gizli Bilgi Yönetimi ve Platform Entegrasyonu

Key Vault, kapsamlı kontrollerle merkezi gizli bilgi, anahtar ve sertifika yönetimi sunar:

App Service Key Vault referans örneği:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (kısaltılmış):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

Pipeline’lar, işin çalışma zamanında gizli bilgileri almalıdır:

Güvenli SDLC, Konteynerler, Günlük Kaydı ve Sürümler

Güvenli SDLC uygulamaları, dağıtımdan önce riski azaltır:

Konteyner imaj güvenliği, tedarik zinciri bütünlüğünün temelidir:

Uygulama günlük kaydı, gizli bilgileri veya kişisel olarak tanımlanabilir bilgileri (PII) sızdırmamalıdır:

Güvenli sürüm uygulamaları, kontrollü yükseltmeyi zorunlu kılar:

Pratik Problem Senaryosu

Fabrikam, Inc., internete çok kiracılı (multi-tenant) bir SaaS API yayınlıyor. Gereksinimler: OWASP Top 10 saldırılarını engellemek, her operasyon için OAuth kapsamlarını doğrulamak, repolarda gizli bilgilerin bulunmasını önlemek, kötüye kullanan istemcileri yavaşlatmak (throttle) ve üretimde yalnızca imzalı konteyner imajlarının çalışmasını sağlamak.

  1. Ön Uç ve WAF
  1. API Gateway Politikası
  1. Kimlik ve Onay (Consent)
  1. OIDC ile DevSecOps
  1. Konteyner Tedarik Zinciri
  1. Kayıt Defteri ve Çalışma Zamanı Kontrolleri
  1. Gizli Bilgiler ve Yapılandırma
  1. Sürüm Yönetişimi
  1. Gözlemlenebilirlik Hijyeni

Microsoft Sentinel ve Güvenlik Operasyonları · Tüm alanlar · Hibrit ve Çoklu Bulut Güvenliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar