Microsoft AZ-500: 應用程式安全與 DevSecOps — 學習指南

屬於 Microsoft Azure Security Engineer Associate AZ-500 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

概觀

Azure 中的應用程式安全與 DevSecOps 著重於防止身分識別濫用、保護傳入流量與 API、在管線中實踐安全左移、保護靜態與傳輸中的密鑰,以及強制執行穩健的發布治理。有效的設計能消除長期有效的密鑰、採用最低權限、驗證每個呼叫者,並將程式碼、相依性、基礎設施及執行階段的持續偵測與修復制度化。

保護應用程式身分識別、傳入流量與 API

在 Microsoft Entra ID (Azure AD) 中保護應用程式身分識別,始於一個範圍界定良好的應用程式註冊與正確的 OAuth 2.0 流程:

Application Gateway WAF v2 與 Azure Front Door WAF 可保護公用傳入流量,抵禦 OWASP Top 10 威脅:

API Management (APIM) 強制執行多層式安全態勢:

用於 JWT 範圍強制執行與節流的 APIM 原則範例:

<policies>
  <inbound>
    <base />
    <validate-jwt header-name="Authorization" failed-validation-httpcode="401" require-scheme="Bearer">
      <openid-config url="https://login.microsoftonline.com/<tenant>/v2.0/.well-known/openid-configuration" />
      <audiences>
        <audience>api://your-api-app-id</audience>
      </audiences>
      <required-claims>
        <claim name="scp">
          <value>read.items</value>
        </claim>
      </required-claims>
    </validate-jwt>
    <rate-limit-by-key calls="100" renewal-period="60" counter-key="@(context.Subscription?.Key ?? context.Request.IpAddress)" />
  </inbound>
  <backend><base /></backend>
  <outbound><base /></outbound>
  <on-error><base /></on-error>
</policies>

DevSecOps 管線強化與 Defender for DevOps

Azure DevOps 與 GitHub Actions 必須在沒有長期有效密鑰的情況下向 Azure 進行驗證:

使用 Azure CLI 建立同盟認證 (GitHub OIDC 範例):

az ad app federated-credential create \
  --id <app-object-id> \
  --parameters '{
    "name":"github-oidc-main",
    "issuer":"https://token.actions.githubusercontent.com",
    "subject":"repo:org/repo:ref:refs/heads/main",
    "audiences":["api://AzureADTokenExchange"]
  }'

Microsoft Defender for DevOps 與 Azure Repos 及 GitHub 整合以呈現:

密鑰管理與平台整合

Key Vault 提供集中式的密鑰、金鑰與憑證管理,並具備全面的控制項:

App Service Key Vault 參考範例:

Name: DbConn
Value: @Microsoft.KeyVault(SecretUri=https://kv-prod.vault.azure.net/secrets/DbConnString/23a1...)

AKS SecretProviderClass (節錄):

apiVersion: secrets-store.csi.x-k8s.io/v1
kind: SecretProviderClass
metadata:
  name: kv-secrets
spec:
  provider: azure
  parameters:
    usePodIdentity: "false"
    useVMManagedIdentity: "false"
    useWorkloadIdentity: "true"
    keyvaultName: kv-prod
    tenantId: <tenant-id>
    objects: |
      array:
        - | 
          objectName: api-key
          objectType: secret

管線應在工作 (job) 執行階段擷取密鑰:

安全的 SDLC、容器、記錄與發布

安全的 SDLC 實務可在部署前降低風險:

容器映像檔的安全性是供應鏈完整性的基礎:

應用程式記錄不得洩漏密鑰或 PII:

安全的發布實務可強制執行受控的升版流程:

實務問題情境

Fabrikam 公司正在向網際網路發布一個多租戶 SaaS API。需求:阻擋 OWASP Top 10 攻擊、根據每個操作驗證 OAuth 範圍、防止密鑰出現在存放庫中、對濫用行為的用戶端進行節流,並確保只有經簽署的容器映像檔能在生產環境中執行。

  1. 前端處理與 WAF
  1. API 閘道原則
  1. 身分識別與同意授權
  1. 使用 OIDC 的 DevSecOps
  1. 容器供應鏈
  1. 登錄庫與執行階段控制
  1. 密鑰與組態
  1. 發布治理
  1. 可觀測性健康度管理

Microsoft Sentinel 與安全營運 · 所有領域 · 混合與多雲安全

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品