Microsoft AZ-104: Azure 安全性與合規性 — 學習指南
屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
概觀
Azure 安全性與合規性的營運實踐,在於持續縮減攻擊面、偵測與回應威脅,並透過可稽核的控制措施來強制執行最低權限和資料保護。作為管理員,您需要整合態勢管理、工作負載保護、身分識別治理和資訊保護,讓每個資源都有明確的擁有者、定義好的風險與合規性基準,以及自動化的防護機制。以下服務環環相扣:Defender for Cloud 推動安全設定與工作負載保護;Key Vault 和 Managed HSM 保護密碼編譯材料;DDoS Protection 強化網際網路邊界;Microsoft Sentinel 集中化偵測與回應;AIP 在文件層級強制執行資料敏感度;而透過 PIM 和 Access Reviews 進行的身分識別治理,則讓特權和應用程式存取具有時限且可供審查。
Microsoft Defender for Cloud:態勢、安全分數、建議、工作負載保護與 JIT
Defender for Cloud 提供兩大主要價值主張。首先,雲端安全態勢管理會建立基準,並根據 Azure Policy 方案持續評估資源。安全分數會量化您的環境與建議基準的接近程度,並顯示每個建議對分數的潛在影響,以便您能優先處理可最大程度降低風險的修復項目。建議是可採取行動的,會對應到「法規合規性」儀表板中的標準,且通常支援快速修復或大量修復。請確保在需要時啟用自動佈建,以便代理程式、擴充功能和原則能一致地部署。
其次,工作負載保護提供威脅偵測和強化設定。依訂用帳戶或管理群組啟用方案:
- 伺服器:Defender for Servers Plan 1 新增了弱點評估和安全性設定;Plan 2 則透過 Microsoft Defender for Endpoint 新增了 EDR 功能,包含威脅與弱點管理、檔案完整性監控,以及自適性應用程式控制。
- SQL:Azure SQL 資源上的 Defender for SQL 提供行為分析、弱點評估,以及資料探索/分類;機器上的 Defender for SQL 伺服器則涵蓋在 IaaS 和混合環境中執行的 SQL。
- 儲存體:監控 Blob 上傳時的資料外洩和惡意軟體、異常存取模式,以及公開暴露的風險。
- 容器:Defender for Kubernetes 分析叢集態勢、監控執行階段威脅,並與容器登錄檔整合以在部署前掃描映像檔。
Just-in-time (JIT) VM 存取透過預設關閉管理連接埠,並僅在經核准、有時限的請求下才開啟,來減少暴露風險。您可以設定允許的連接埠、來源 IP 範圍、最大持續時間,以及是否需要核准。啟用時,Defender for Cloud 會更新 NSG 或 Azure Firewall 規則,然後自動回復變更,並完整稽核誰、從何處、以及存取了多久。
Azure Key Vault 與 Managed HSM:祕密、金鑰、憑證;存取控制模型;虛刪除與清除保護
Key Vault 集中管理三種物件類型。祕密 (Secrets) 用於儲存任意的機密值,例如連接字串和密碼。金鑰 (Keys) 支援加密、解密、簽署和包裝等密碼編譯作業;Azure 服務可透過金鑰參考,使用客戶管理的金鑰執行加密,而無需擷取原始金鑰材料。憑證 (Certificates) 提供生命週期管理、與整合 CA 的自動續訂,以及基於原則的發行,其背後由金鑰和祕密支援。
了解控制平面。控制平面作業(例如建立或刪除保存庫)在資源範圍內使用 Azure RBAC。資料平面作業(例如取得祕密、使用金鑰)則由保存庫的權限模型授權。在指定的保存庫上,有兩種互斥的資料平面模型:
- 保存庫存取原則模型:針對每個物件類型和作業,為服務主體建立明確的允許清單。此模型簡單且自成一體,但對於大型環境來說,控管粒度較粗。
- 適用於 Key Vault 的 Azure RBAC:使用內建角色,如 Key Vault Administrator、Key Vault Crypto Officer、Secrets Officer 和 Certificates Officer,並將其範圍限定於訂用帳戶、資源群組或保存庫。這能將授權與其他 Azure 資源統一,並支援 PIM 和存取權檢閱。
網路安全性方面,應將保存庫限制於私人端點和受信任的網路,並在支援的情況下使用防火牆規則和威脅防護。為了復原能力,預設啟用虛刪除 (soft delete),以防止保存庫和物件被立即銷毀。被刪除的項目會進入可復原狀態,持續您所設定的保留期間;當啟用清除保護 (purge protection) 時,即使是特權使用者,也無法在保留期滿前進行硬刪除。此組合能滿足嚴格的保留和防竄改要求。請規劃金鑰輪替、在相依服務中釘選版本,以及緊急應變復原程序。
Azure Managed HSM 提供一個單一租用戶、經 FIPS 140-2 Level 3 驗證的 HSM 叢集,且僅限使用角色型存取。密碼編譯金鑰絕不會離開 HSM 邊界,且作業皆在硬體內執行。Managed HSM 使用 HSM 專屬的 Azure RBAC 角色(例如 Managed HSM Administrator、Crypto Officer 和 Crypto User),支援私人端點以及透過安全網域進行的備份/還原,並在設定的保留期間內強制執行虛刪除與清除保護。當您需要更高的保證等級、職責分離,或法規要求的 HSM 邊界時,請選擇 Managed HSM。
Azure DDoS Protection:Basic 與 Standard、自適應調整與遙測
每個 Azure 公用端點都受到平台層級的 DDoS Basic 保護,此保護可吸收許多全球性的容量攻擊,但不提供客戶專屬的調整、遙測或 SLA。DDoS Standard 透過 DDoS 保護計畫附加到一或多個虛擬網路,並保護那些 VNet 中的所有公用 IP,包括 VM、Azure Load Balancer、Application Gateway 和使用 Standard SKU 公用 IP 的 AKS 服務上的 IP。
Standard 新增了自適應調整功能,它會學習每個受保護公用 IP 的正常流量輪廓,並自動調整緩解閾值以減少誤報,同時能快速回應 L3/L4 向量的異常情況。您可以透過 Azure Monitor 獲得詳細的遙測資料:即時指標會顯示是否遭受攻擊以及被丟棄的封包;診斷日誌,包括 DDoSProtectionNotifications、DDoSMitigationFlowLogs 和 DDoSMitigationReports,可串流至 Log Analytics、Storage 或 Event Hubs;以及攻擊後報告,以支援事件文件記錄和保險索賠。Standard 還包含攻擊期間擴展(scale-out)的成本保護點數,以及存取 Microsoft 快速回應團隊的權利。將 DDoS Standard 與 Web 應用程式防火牆(WAF)配對以應對 L7 威脅;它們是互補的。
Microsoft Sentinel:資料連接器、分析規則、事件與劇本
Sentinel 是一個建構在 Log Analytics 之上的雲端原生 SIEM 和 SOAR。首先啟用資料連接器,以匯入來自 Azure AD 登入、Defender for Cloud 警示、Microsoft 365、Azure Activity、Firewall 和 WAF 日誌,以及透過 AMA、Syslog、CEF 或 REST API 傳輸的第三方來源的遙測資料。請審慎規劃收集範圍以管理擷取成本,同時確保捕獲高價值的安全性事件。
使用分析規則將原始資料轉換為可採取行動的偵測結果。排程規則會依據指定的頻率、閾值和實體對應來執行 KQL;Microsoft 安全性規則會擷取來自 Microsoft 安全性產品的警示;近乎即時(NRT)規則可降低關鍵指標的偵測延遲;Fusion 規則應用 ML 來關聯跨產品的多階段攻擊。調整作業包括抑制、規則分組和事件設定,以最大限度地減少警示疲勞。
事件(Incidents)會將相關警示匯總到單一案例中,其中包含嚴重性、擁有者、狀態、實體(使用者、主機、IP、資源)以及用於提供上下文的調查圖。分析師進行分類、新增註解、標記並連結到工單。自動化規則可將事件處理標準化,例如根據規則標籤指派擁有者以及觸發劇本。
劇本(Playbooks)是協調應變措施的 Logic Apps。常見的動作包括在 Entra ID 中停用有風險的使用者、透過 Defender for Endpoint 隔離端點、在 Azure Firewall 或 NSG 中封鎖 IP、隔離儲存體 blob,或建立 ServiceNow 工單。為劇本針對目標資源使用受控識別,並指派最低權限的角色。衡量圍堵時間(time-to-contain)並反覆優化分析與自動化流程。
資料與身分識別治理:AIP 敏感度標籤、PIM 與存取權檢閱
Microsoft Information Protection 中的敏感度標籤可對文件、電子郵件和容器套用一致的保護。標籤可以強制執行具備使用權限的加密、內容標記和外部共用控制;對於如 Teams 和 SharePoint 網站等容器,標籤則規定了外部存取、非受控裝置的限制以及隱私設定。透過以使用者或群組為目標的標籤原則來發佈標籤,這些原則可設定優先順序、預設標籤、強制標籤以及建議提示。自動標籤功能利用敏感性資訊類型和可訓練的分類器,在 Office 應用程式中建議或套用標籤,而服務端的原則可以在 SharePoint 和 OneDrive 中自動為靜態內容加上標籤。請維護標籤的版本控制、在稽核模式下進行測試,並監控活動以確保其採用。
Privileged Identity Management (PIM) 透過將永久的角色指派轉換為合格指派,來減少常設權限。被指派為合格的使用者必須在有限的時間內啟用角色,並可設定啟用要求:MFA、理由、票證號碼,以及可能需要指定核准者的核准。角色設定定義了最長啟用時間、寬限期和通知。PIM 可用於 Entra ID 角色(例如,全域管理員)和 Azure 資源角色(擁有者、參與者、使用者存取系統管理員),並在適當的範圍內使用。啟用事件、核准和到期都會被完整稽核,為特殊權限操作提供了明確的問責制。
存取權檢閱確保群組成員資格和應用程式指派能隨著時間推移保持適當。檢閱範圍可設定為所有使用者或僅限來賓使用者,選擇檢閱者(群組擁有者、指定使用者或每位使用者自我檢閱),設定週期性、要求核准時提供理由,並設定自動套用結果以移除被拒絕或未回應的使用者。將存取權檢閱與 PIM 結合使用,使得持續的成員資格或應用程式存取需要定期的再驗證,進一步縮小權限膨脹或過時權利的風險窗口。
實務問題情境
星巴克必須強化其 Azure 環境的安全性,該環境託管了面向客戶的 API、內部企業營運應用程式和分析工作負載,同時要滿足跨多個訂閱的嚴格資料保護和最低權限需求。
- 使用 Microsoft Defender for Cloud 建立狀態基準並改善安全分數
- 在管理群組層級指派內建的原則計畫,以標準化跨訂閱的基準。
- 啟用自動佈建並開啟伺服器、SQL、儲存體和 Kubernetes 的工作負載保護方案。 原因:Defender for Cloud 提供持續評估和優先建議,確保在異質工作負載中配置的一致性與可行的修復措施。
- 在中樞虛擬網路上啟用 DDoS Protection Standard
- 建立一個 DDoS Protection Plan 並將其關聯到託管共用 Application Gateway 和公用入口點的中樞 VNet。
- 設定診斷功能,將 DDoS 遙測和警示傳送到 Log Analytics。 原因:星巴克的公用 API 需要超越平台預設值的適應性 L3/L4 防禦和詳細的攻擊遙測,並在事件期間提供成本保護與應變支援。
- 使用 Just-in-time VM 存取鎖定管理連接埠
- 為所有 VM 管理連接埠設定 JIT 原則,將來源 IP 限制為星巴克公司的出口範圍,並將存取視窗限制為一小時且需經核准。 原因:在維持管理員生產力的同時,最大限度地減少暴露於網際網路掃描和認證攻擊的風險,並建立稽核軌跡。
- 使用 Key Vault 和 Managed HSM 集中管理祕密和密碼編譯控制
- 將應用程式祕密和憑證儲存在由私有端點和 Azure RBAC 資料平面角色保護的 Key Vault 中;啟用清除保護。
- 在 Managed HSM 中產生和儲存與支付相關的加密金鑰;設定金鑰輪替並備份到受保護的 Key Vault。 原因:Key Vault 簡化了祕密的生命週期並與 Azure 服務整合;Managed HSM 滿足了支付資料更高的保證等級需求和隔離要求。
- 建立 Microsoft Sentinel 以進行偵測和回應
- 連接 Azure AD、Defender for Cloud、Azure Firewall、Application Gateway WAF 和關鍵伺服器的日誌。
- 部署用於偵測高風險登入、異常儲存體存取和容器執行階段威脅的分析規則;建立自動化規則和劇本以停用受感染的使用者、封鎖惡意 IP 並建立票證。 原因:Sentinel 將遙測資料關聯成事件並自動化圍堵,從而縮短平均偵測與回應時間。
- 使用 AIP 標籤和自動標籤功能強制執行資料敏感度
- 建立「公開」、「內部」、「機密」和「高度機密」的標籤,並設定加密和共用限制;向使用者群組發佈具有強制標籤和預設建議的原則。
- 在 SharePoint 和 OneDrive 中,為包含支付卡或 PII 資料的文件啟用自動標籤。 原因:確保敏感資料無論傳輸到何處都受到保護,並使使用者行為與公司政策保持一致。
- 使用 PIM 治理特殊權限並透過存取權檢閱驗證存取權
- 將特殊權限的 Entra ID 和 Azure 資源角色指派轉換為合格指派,並要求 MFA、核准和短啟用視窗;通知資源擁有者角色啟用情況。
- 為 Microsoft 365 和安全性群組以及企業應用程式指派安排季度存取權檢閱,並自動移除未回應者。 原因:有時限的特殊權限和定期的再驗證可降低常設存取風險並防止權利擴散,從而滿足稽核與合規性目標。
← Azure Monitor、備份與站台復原 · 所有領域
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →