Microsoft AZ-104: Azure 安全性與合規性 — 學習指南

屬於 Microsoft Azure Administrator Associate AZ-104 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

概觀

Azure 安全性與合規性的營運實踐,在於持續縮減攻擊面、偵測與回應威脅,並透過可稽核的控制措施來強制執行最低權限和資料保護。作為管理員,您需要整合態勢管理、工作負載保護、身分識別治理和資訊保護,讓每個資源都有明確的擁有者、定義好的風險與合規性基準,以及自動化的防護機制。以下服務環環相扣:Defender for Cloud 推動安全設定與工作負載保護;Key Vault 和 Managed HSM 保護密碼編譯材料;DDoS Protection 強化網際網路邊界;Microsoft Sentinel 集中化偵測與回應;AIP 在文件層級強制執行資料敏感度;而透過 PIM 和 Access Reviews 進行的身分識別治理,則讓特權和應用程式存取具有時限且可供審查。

Microsoft Defender for Cloud:態勢、安全分數、建議、工作負載保護與 JIT

Defender for Cloud 提供兩大主要價值主張。首先,雲端安全態勢管理會建立基準,並根據 Azure Policy 方案持續評估資源。安全分數會量化您的環境與建議基準的接近程度,並顯示每個建議對分數的潛在影響,以便您能優先處理可最大程度降低風險的修復項目。建議是可採取行動的,會對應到「法規合規性」儀表板中的標準,且通常支援快速修復或大量修復。請確保在需要時啟用自動佈建,以便代理程式、擴充功能和原則能一致地部署。

其次,工作負載保護提供威脅偵測和強化設定。依訂用帳戶或管理群組啟用方案:

Just-in-time (JIT) VM 存取透過預設關閉管理連接埠,並僅在經核准、有時限的請求下才開啟,來減少暴露風險。您可以設定允許的連接埠、來源 IP 範圍、最大持續時間,以及是否需要核准。啟用時,Defender for Cloud 會更新 NSG 或 Azure Firewall 規則,然後自動回復變更,並完整稽核誰、從何處、以及存取了多久。

Azure Key Vault 與 Managed HSM:祕密、金鑰、憑證;存取控制模型;虛刪除與清除保護

Key Vault 集中管理三種物件類型。祕密 (Secrets) 用於儲存任意的機密值,例如連接字串和密碼。金鑰 (Keys) 支援加密、解密、簽署和包裝等密碼編譯作業;Azure 服務可透過金鑰參考,使用客戶管理的金鑰執行加密,而無需擷取原始金鑰材料。憑證 (Certificates) 提供生命週期管理、與整合 CA 的自動續訂,以及基於原則的發行,其背後由金鑰和祕密支援。

了解控制平面。控制平面作業(例如建立或刪除保存庫)在資源範圍內使用 Azure RBAC。資料平面作業(例如取得祕密、使用金鑰)則由保存庫的權限模型授權。在指定的保存庫上,有兩種互斥的資料平面模型:

網路安全性方面,應將保存庫限制於私人端點和受信任的網路,並在支援的情況下使用防火牆規則和威脅防護。為了復原能力,預設啟用虛刪除 (soft delete),以防止保存庫和物件被立即銷毀。被刪除的項目會進入可復原狀態,持續您所設定的保留期間;當啟用清除保護 (purge protection) 時,即使是特權使用者,也無法在保留期滿前進行硬刪除。此組合能滿足嚴格的保留和防竄改要求。請規劃金鑰輪替、在相依服務中釘選版本,以及緊急應變復原程序。

Azure Managed HSM 提供一個單一租用戶、經 FIPS 140-2 Level 3 驗證的 HSM 叢集,且僅限使用角色型存取。密碼編譯金鑰絕不會離開 HSM 邊界,且作業皆在硬體內執行。Managed HSM 使用 HSM 專屬的 Azure RBAC 角色(例如 Managed HSM Administrator、Crypto Officer 和 Crypto User),支援私人端點以及透過安全網域進行的備份/還原,並在設定的保留期間內強制執行虛刪除與清除保護。當您需要更高的保證等級、職責分離,或法規要求的 HSM 邊界時,請選擇 Managed HSM。

Azure DDoS Protection:Basic 與 Standard、自適應調整與遙測

每個 Azure 公用端點都受到平台層級的 DDoS Basic 保護,此保護可吸收許多全球性的容量攻擊,但不提供客戶專屬的調整、遙測或 SLA。DDoS Standard 透過 DDoS 保護計畫附加到一或多個虛擬網路,並保護那些 VNet 中的所有公用 IP,包括 VM、Azure Load Balancer、Application Gateway 和使用 Standard SKU 公用 IP 的 AKS 服務上的 IP。

Standard 新增了自適應調整功能,它會學習每個受保護公用 IP 的正常流量輪廓,並自動調整緩解閾值以減少誤報,同時能快速回應 L3/L4 向量的異常情況。您可以透過 Azure Monitor 獲得詳細的遙測資料:即時指標會顯示是否遭受攻擊以及被丟棄的封包;診斷日誌,包括 DDoSProtectionNotifications、DDoSMitigationFlowLogs 和 DDoSMitigationReports,可串流至 Log Analytics、Storage 或 Event Hubs;以及攻擊後報告,以支援事件文件記錄和保險索賠。Standard 還包含攻擊期間擴展(scale-out)的成本保護點數,以及存取 Microsoft 快速回應團隊的權利。將 DDoS Standard 與 Web 應用程式防火牆(WAF)配對以應對 L7 威脅;它們是互補的。

Microsoft Sentinel:資料連接器、分析規則、事件與劇本

Sentinel 是一個建構在 Log Analytics 之上的雲端原生 SIEM 和 SOAR。首先啟用資料連接器,以匯入來自 Azure AD 登入、Defender for Cloud 警示、Microsoft 365、Azure Activity、Firewall 和 WAF 日誌,以及透過 AMA、Syslog、CEF 或 REST API 傳輸的第三方來源的遙測資料。請審慎規劃收集範圍以管理擷取成本,同時確保捕獲高價值的安全性事件。

使用分析規則將原始資料轉換為可採取行動的偵測結果。排程規則會依據指定的頻率、閾值和實體對應來執行 KQL;Microsoft 安全性規則會擷取來自 Microsoft 安全性產品的警示;近乎即時(NRT)規則可降低關鍵指標的偵測延遲;Fusion 規則應用 ML 來關聯跨產品的多階段攻擊。調整作業包括抑制、規則分組和事件設定,以最大限度地減少警示疲勞。

事件(Incidents)會將相關警示匯總到單一案例中,其中包含嚴重性、擁有者、狀態、實體(使用者、主機、IP、資源)以及用於提供上下文的調查圖。分析師進行分類、新增註解、標記並連結到工單。自動化規則可將事件處理標準化,例如根據規則標籤指派擁有者以及觸發劇本。

劇本(Playbooks)是協調應變措施的 Logic Apps。常見的動作包括在 Entra ID 中停用有風險的使用者、透過 Defender for Endpoint 隔離端點、在 Azure Firewall 或 NSG 中封鎖 IP、隔離儲存體 blob,或建立 ServiceNow 工單。為劇本針對目標資源使用受控識別,並指派最低權限的角色。衡量圍堵時間(time-to-contain)並反覆優化分析與自動化流程。

資料與身分識別治理:AIP 敏感度標籤、PIM 與存取權檢閱

Microsoft Information Protection 中的敏感度標籤可對文件、電子郵件和容器套用一致的保護。標籤可以強制執行具備使用權限的加密、內容標記和外部共用控制;對於如 Teams 和 SharePoint 網站等容器,標籤則規定了外部存取、非受控裝置的限制以及隱私設定。透過以使用者或群組為目標的標籤原則來發佈標籤,這些原則可設定優先順序、預設標籤、強制標籤以及建議提示。自動標籤功能利用敏感性資訊類型和可訓練的分類器,在 Office 應用程式中建議或套用標籤,而服務端的原則可以在 SharePoint 和 OneDrive 中自動為靜態內容加上標籤。請維護標籤的版本控制、在稽核模式下進行測試,並監控活動以確保其採用。

Privileged Identity Management (PIM) 透過將永久的角色指派轉換為合格指派,來減少常設權限。被指派為合格的使用者必須在有限的時間內啟用角色,並可設定啟用要求:MFA、理由、票證號碼,以及可能需要指定核准者的核准。角色設定定義了最長啟用時間、寬限期和通知。PIM 可用於 Entra ID 角色(例如,全域管理員)和 Azure 資源角色(擁有者、參與者、使用者存取系統管理員),並在適當的範圍內使用。啟用事件、核准和到期都會被完整稽核,為特殊權限操作提供了明確的問責制。

存取權檢閱確保群組成員資格和應用程式指派能隨著時間推移保持適當。檢閱範圍可設定為所有使用者或僅限來賓使用者,選擇檢閱者(群組擁有者、指定使用者或每位使用者自我檢閱),設定週期性、要求核准時提供理由,並設定自動套用結果以移除被拒絕或未回應的使用者。將存取權檢閱與 PIM 結合使用,使得持續的成員資格或應用程式存取需要定期的再驗證,進一步縮小權限膨脹或過時權利的風險窗口。

實務問題情境

星巴克必須強化其 Azure 環境的安全性,該環境託管了面向客戶的 API、內部企業營運應用程式和分析工作負載,同時要滿足跨多個訂閱的嚴格資料保護和最低權限需求。

  1. 使用 Microsoft Defender for Cloud 建立狀態基準並改善安全分數
  1. 在中樞虛擬網路上啟用 DDoS Protection Standard
  1. 使用 Just-in-time VM 存取鎖定管理連接埠
  1. 使用 Key Vault 和 Managed HSM 集中管理祕密和密碼編譯控制
  1. 建立 Microsoft Sentinel 以進行偵測和回應
  1. 使用 AIP 標籤和自動標籤功能強制執行資料敏感度
  1. 使用 PIM 治理特殊權限並透過存取權檢閱驗證存取權

Azure Monitor、備份與站台復原 · 所有領域

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品