Microsoft AZ-500: 運算、容器與端點安全 — 學習指南

屬於 Microsoft Azure Security Engineer Associate AZ-500 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

PaaS 運算:App Service 與 Functions

預設安全的模式可減少 PaaS 的攻擊面。

Kubernetes 與容器安全性

端對端地強化叢集與供應鏈。

使用叢集的受控識別將 ACR 附加到 AKS 的簡短範例:

az aks update -g rg-aks -n myAKS --attach-acr myAcrName

治理、原則與強制執行

一致性的控管需要在部署時與執行階段套用原則。

若缺少必要的 VM 擴充功能,可使用以下簡短的原則片段來部署:

"policyRule": {
  "if": { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
  "then": {
    "effect": "DeployIfNotExists",
    "details": {
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "name": "MDE.Windows"
    }
  }
}

用於限制登錄庫的簡短 Gatekeeper 限制條件:

apiVersion: constraints.gatekeeper.sh/v1beta1
kind: K8sAllowedRepos
metadata:
  name: allowed-acr-only
spec:
  parameters:
    repos:
    - myacr.azurecr.io/

實務問題情境

Adobe Inc. 正在將一個支付微服務遷移到 Azure。安全性要求規定零公開暴露、僅使用已簽署的映像檔,以及在轉換期間對舊有 VM 的管理員存取權限有時間限制。

  1. 將 AKS 控制平面設為私有並鎖定輸出流量。
  1. 強制使用已簽署的映像檔並限制登錄庫。
  1. 使用私有端點和最低權限角色來保護 ACR。
  1. 啟用 Defender for Containers 和 ACR 映像檔掃描。
  1. 使用驗證和私有存取來保護基於 App Service 的管理工具。
  1. 在轉換期間對舊有主機使用 Just-in-Time (JIT) VM 存取。
  1. 標準化加密選項:磁碟使用 SSE with CMK;VM 使用 Trusted Launch。
  1. 應用 Azure Policy 和准入控制作為防護欄。
  1. 透過持續的治理進行驗證與維運。

網路安全架構 · 所有領域 · 資料、儲存與資料庫安全

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品