Microsoft AZ-500: 資料、儲存與資料庫安全 — 學習指南

屬於 Microsoft Azure Security Engineer Associate AZ-500 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Azure 資料、儲存體與資料庫安全的重點在於最小化信任、隔離資料平面、全面加密,以及透過可稽核的存取路徑來實踐最低權限。本節將說明如何強化 Azure Storage、Azure SQL 與 Azure Cosmos DB,選擇正確的身分識別與金鑰策略,並防止資料外洩。此處描述的每項控制措施都附有其操作上的理由,以便您能為生產環境中的設定提供正當性並加以維護。

保護 Azure 儲存體帳戶與資料存取

儲存體帳戶的授權與共用

範例:使用 Azure AD 為 blob 產生使用者委派 SAS

az storage blob generate-sas \
  --account-name mystorage \
  --container-name data \
  --name report.csv \
  --permissions r \
  --expiry 2026-12-31T23:59Z \
  --as-user \
  --auth-mode login

依類型的服務安全性

所有儲存體服務的網路隔離

標準化的操作設定

加密與金鑰管理

靜態加密層

金鑰輪替與操作

範例:為儲存體帳戶設定 CMK

az storage account update \
  --name mystorage \
  --resource-group rg-secure \
  --encryption-key-source Microsoft.Keyvault \
  --encryption-key-vault /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.KeyVault/vaults/mykv \
  --encryption-key-name stor-cmk

加密範圍

資料庫平台安全性:Azure SQL 與 Azure Cosmos DB

Azure SQL 驗證與存取

資料保護功能

範例:啟用伺服器層級稽核至 Log Analytics

az sql server audit-policy update \
  --name sql-secure \
  --resource-group rg-secure \
  --state Enabled \
  --log-analytics-workspace /subscriptions/<subId>/resourceGroups/rg-secure/providers/Microsoft.OperationalInsights/workspaces/la-secure

Microsoft Defender for SQL

Azure Cosmos DB 安全性

監控、分類與外洩控制

由 Key Vault 支援的祕密與連線字串

ConnectionStrings__Sql=@Microsoft.KeyVault(SecretUri=https://mykv.vault.azure.net/secrets/sql-connstr/)

資訊保護與資料分類

資料外洩控制與安全存取模式

實務問題情境

Spotify 需要防止資料從開發人員子網路和 AKS 工作負載外洩至未經授權的 Storage 和 SQL 端點,同時讓 CI/CD 管線能夠執行整合測試。

  1. 停用公用網路存取,並為所有生產環境的 Storage 帳戶和 Azure SQL 伺服器建立 Private Endpoints。 理由:強制所有資料平面流量都透過 Private Link 傳輸,消除公用入口/出口流量,並透過 VNet 和私有 DNS 實現嚴格的來源強制執行。

  2. 設定私有 DNS 區域,使用 A 記錄將儲存體和資料庫資源的 FQDN 對應到私有端點 IP;並連結所有必要的 VNet。 理由:防止 DNS 洩漏至公用端點,並確保用戶端解析到預期的私有資源。

  3. 在 Storage 防火牆中,僅為生產環境的 AKS 叢集和建置代理程式擴展集的身分識別新增資源執行個體規則;將預設動作設定為拒絕。 理由:即使在同一個 VNet 內,也只有經核准的資源身分識別才能存取該帳戶,從而阻止來自不受信任工作負載的橫向移動和資料外洩。

  4. 在 AKS 上強制使用 Azure CNI,並啟用帶有服務端點原則的服務端點,以允許開發命名空間僅能連線至一個專用的非生產儲存體帳戶。 理由:開發 pod 取得 VNet IP,因此網路原則得以適用;端點原則將任何非私有流量嚴格限制在經核准的帳戶內。

  5. 在應用程式程式碼中,將 Blob 和 Queue 的共用金鑰替換為 Azure AD RBAC;在測試中無法避免共用時,則核發帶有預存存取原則且效期為 1 小時的使用者委派 SAS。 理由:與身分識別綁定的權杖是可稽核且可撤銷的;短生命週期的 SAS 可將權杖在建置日誌中暴露的風險降至最低。

  6. 啟用 Defender for SQL 的威脅偵測和弱點評估功能;將警示和 SQL 稽核日誌路由到一個中央的 Log Analytics 工作區,並使用自動化的 Logic Apps 進行分類處理(停用使用者、撤銷會話、新增暫時的防火牆拒絕規則)。 理由:受控的偵測功能可加速對 SQL 資料隱碼攻擊和異常存取的圍堵,而 playbook 則可標準化並加速應變措施。

  7. 使用 Key Vault 來存放保護 TDE 和 Storage 加密範圍的 CMK;啟用虛刪除和清除保護;每季輪替金鑰,並將資源參考更新至最新的金鑰版本。 理由:具備安全輪替機制的外部化密碼編譯控制符合法規遵循要求,並降低操作錯誤的風險。

  8. 使用 SQL Information Protection 在 Azure SQL 中分類敏感資料行,並將其上線至 Microsoft Purview;為下游的匯出資料套用 MIP 敏感度標籤。 理由:持續性的標籤會隨著資料的擷取而移動,從而限制濫用,並使 DLP 工具能夠在各種工具和裝置上強制執行控制措施。

  9. 使用 Azure Firewall 鎖定出口流量,僅允許建置/測試所需的 Azure 服務,對 Storage 和 SQL 使用 FQDN 標籤,並拒絕萬用字元的出口 HTTP(S) 流量。 理由:正面表列的安全模型確保流量只能到達經核准的端點,防止資料外流至攻擊者的網域。

此順序可防止公用存取,限制了「誰」和「什麼」可以存取資料,將存取權限與身分識別而非祕密綁定,並將監控和快速應變操作化——同時透過範圍限定、有時間限制的例外情況來維持開發人員的開發速度。


運算、容器與端點安全 · 所有領域 · 金鑰管理、密碼學與憑證

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品