Microsoft AZ-500: 混合與多雲安全 — 學習指南
屬於 Microsoft Azure Security Engineer Associate AZ-500 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure 中的混合雲與多雲安全性,其核心在於建立一個統一的控制平面,將 Azure 原生的治理、監控與保護能力,延伸至地端資料中心及其他雲端。Azure Arc 提供了資源投射與擴充框架;Microsoft Defender for Cloud 提供了 CSPM (雲端安全狀態管理) 與威脅防護;Azure Policy 與 Guest Configuration 強制實施基準線;Azure Monitor Agent 與 Data Collection Rules 實現了安全的日誌路由;而 Microsoft Entra ID 則支撐著身份識別。其維運目標是最小化信任假設、僅要求對外連線、在各處標準化 RBAC 與原則,並集中化偵測與回應。
Azure Arc-enabled Servers、Kubernetes 與 SQL
Azure Arc-enabled servers
- 上線 (Onboarding)
- 方法:一次性腳本 (入口網站/CLI)、大規模自動化 (Configuration Manager、Group Policy、Windows Admin Center、自訂 pipeline),以及基於映像檔的預先安裝。
- 身份識別:使用一個具備
Azure Connected Machine Onboarding角色的最低權限服務主體,並將其範圍限定在目標資源群組。這允許在沒有廣泛Contributor權限的情況下進行註冊。 - 理由:受限的上線身份識別加上自動化部署,可防止憑證擴散並提升可重複性。
- 範例:
azcmagent connect \
--resource-group rg-hybrid \
--tenant-id <tenantId> \
--subscription-id <subId> \
--location <azureRegion> \
--service-principal-id <appId> \
--service-principal-secret <password>
```
- 代理程式需求與擴充功能
- 需要 `Connected Machine` 代理程式 (`azcmagent`);它在 TCP 443 埠上使用對外的 TLS 1.2,且安裝時需要本機 admin/root 權限。
- 不要對其流量進行 SSL 檢測;在某些流程中,代理程式會在交握 (handshake) 期間執行雙向 TLS 與憑證綁定 (cert pinning)。
- 使用 Arc 擴充功能來部署各種能力:Azure Monitor Agent (建議使用)、Defender for Endpoint/Defender for Servers 元件、Update Manager,以及 Guest Configuration。
- 理由:擴充功能讓您能以 Azure 風格的生命週期與合規性來管理非 Azure 主機,且無需任何對內連接埠。
- RBAC
- Azure Connected Machine Onboarding:註冊機器。
- Azure Connected Machine Resource Administrator:管理 Arc 伺服器資源及其擴充功能。
- Policy Contributor/Reader:治理強制執行與可視性。
- 理由:將職責—上線 vs. 持續管理—分開,以縮小爆炸半徑。
- 私有連線
- 為 Arc-enabled servers 使用 `Private Link`,做法是為 Arc 的控制平面服務建立一個 `Private Link Scope` 與私有端點,並與 `Private DNS` 區域及地端 DNS 轉送器整合。
- 理由:強制代理程式走您的私有網路路徑,消除對公用出口的依賴,並滿足嚴格的出口管制。
Azure Arc-enabled Kubernetes
- 叢集連線 (Cluster connect)
- 使用以下指令連接叢集:
az connectedk8s connect -g rg-hybrid -n arc-aks-onprem
```
Cluster Connect 建立一個反向、僅對外的通道,讓您無需開啟對內的防火牆規則,即可執行
kubectl/入口網站操作。理由:移除了對 VPN 或公眾曝險的需求,同時實現了即時 (just-in-time) 操作與稽核。
GitOps
- 使用基於 Flux v2 的 GitOps 擴充功能,從 Git 宣告叢集狀態;將設定綁定到命名空間與服務帳戶,以實現多團隊租用。
- 理由:透過宣告式、已簽署的 manifest 實現漂移控制與可重複的修復。
- 範例 (縮寫):
az k8s-configuration flux create \
--cluster-name arc-aks-onprem --resource-group rg-hybrid \
--name baseline --namespace cluster-config \
--url https://github.com/org/platform-baseline --branch main --sync-interval 1m
```
- 原則 (Policy)
- 透過 `azurepolicy` 擴充功能啟用 `Azure Policy for Kubernetes` (Gatekeeper v3);指派內建的計畫 (initiative) 來阻擋特權 pod、`hostPath` 或缺少 `seccomp` 設定檔的情況。
- 理由:在部署時強制執行准入控制,減少執行時期的曝險。
- Defender 整合
- 在 Arc 叢集上啟用 `Defender for Containers`。這會部署所需的代理程式來收集 Kube 稽核事件、偵測異常行為,並支援對映像檔與工作負載的弱點發現。
- 理由:在單一方案下,將威脅偵測與安全狀態與雲端原生叢集統一管理。
Azure Arc-enabled SQL Server 與混合式清查
- 使用 `SQL Server` 擴充功能,將執行在 Arc-enabled 機器上的 `SQL Server` 執行個體上線;這會將 SQL 作為一個 Azure 資源呈現出來。
- 在機器上啟用 `Defender for SQL` 以進行弱點評估與進階威脅偵測;從 `Defender for Cloud` 設定自動佈建以確保涵蓋率。
- 使用 Arc 清查與 `Azure Resource Graph` 來查詢混合式資產、標記重要性並設定原則範圍 (例如,強制僅使用 TLS 的端點與強加密套件)。
- 理由:為傳統的、基於 VM 的 SQL 以及 PaaS 資料庫提供一致的治理與安全性分析。
### 與 Microsoft Defender for Cloud 的多雲整合
多雲連接器
- AWS
- 在 Defender for Cloud 中建立一個 AWS 連接器;在 Organization 層級部署提供的 CloudFormation 範本或 StackSet,以建立一個唯讀的跨帳戶角色並轉發事件。
- 可選擇性地為 Defender for Servers 和 Containers 啟用代理程式自動佈建。
- 理由:組織層級的上線作業可確保新帳戶無須手動步驟即可繼承安全控制措施。
- Google Cloud
- 建立一個 GCP 連接器;在 Organization 層級使用最低權限的服務帳戶部署建議的 Terraform 或 Deployment Manager 範本。
- 理由:標準化、最低權限的存取方式可將狀態管理自動擴展至新的專案和資料夾。
雲端安全狀態管理 (CSPM)
- 將 Azure、AWS、GCP 和本地/邊緣 (透過 Arc) 的資料彙總至 Defender for Cloud 的安全分數和法規合規性儀表板。
- 在管理群組層級指派內建的計畫 (CIS、NIST、PCI);透過 Azure Policy Guest Configuration 將作業系統層級的基準擴展至 Arc 伺服器。
- 使用建議來推動修復任務,並在支援的情況下使用 DeployIfNotExists 進行自動修復 (例如,將 Azure Monitor Agent 部署到 Arc 伺服器)。
- 理由:跨異質平台的單一合規性模型可降低稽核複雜性並加速修復。
威脅防護
- 跨雲端啟用相關的 Defender 方案 (Servers、Containers、SQL、Storage);集中設定自動佈建和資料收集設定。
- 理由:通用的警示分類法和分析功能,能為您的 SIEM 提供標準化的信號。
### 混合式身分識別與安全監控
混合式身分識別與本地 AD 安全性
- 同步策略
- 使用密碼雜湊同步以實現彈性,並在必須套用本地密碼原則和登入限制但又要最小化基礎架構時,使用傳遞驗證搭配無縫 SSO。此組合可最小化伺服器足跡並滿足本地原則的強制執行。
- 使用 Synchronization Rules Editor 的屬性型篩選來排除帳戶 (例如,givenName 以 LAB 開頭的帳戶)。
- Microsoft Entra Connect 監控
- 部署 Azure AD Connect Health 來監控同步、網域控制站和 AD FS (若有使用),並針對延遲、失敗和有風險的設定發出警示。
- 特殊權限存取
- 要設定 Privileged Identity Management (PIM),需要全域管理員角色。首先探索特殊權限角色,然後啟用 Just-In-Time、核准和存取權檢閱。
- 驗證體驗
- 對於混合式加入的 Windows 裝置,從 SSMS 使用 Active Directory 整合式驗證連線至 Azure SQL Database,以在使用 Entra ID 權杖時減少提示。
- AD 強化
- 強制執行分層管理模型、使用 LAPS 進行本機管理員密碼輪替、停用舊版通訊協定,並使用 Defender for Identity 監控 Kerberos/NTLM 異常。
- 理由:良好的身分識別衛生習慣可防止憑證竊取演變成跨環境的入侵。
Azure Monitor Agent (AMA)、資料收集規則 (DCR) 與安全日誌收集
- 使用 Arc 擴充功能來部署 AMA;撰寫 DCR 以精確定義要收集哪些 Windows 事件日誌和 Syslog facility,並將其路由至特定的 Log Analytics 工作區。
- 透過資料收集端點 (DCE) 將擷取端點解耦;使用 Azure Monitor Private Link Scope (AMPLS) 限制輸出流量。
- DCR 程式碼片段範例:
{
“dataSources”: {
“windowsEventLogs”: [{ “name”: “Security”, “xPathQueries”: [ “Event/System[EventID=4625]” ] }],
“syslog”: [{ “name”: “authpriv”, “facilityNames”: [ “authpriv” ], “logLevels”: [ “err”, “crit” ] }]
},
“destinations”: { “logAnalytics”: [{ “workspaceResourceId”: “
- 理由:相較於主機層級的設定漂移,DCR 提供最低權限的遙測 (僅收集所需內容)、降低成本並簡化變更控制。
### 網路、DNS、代理伺服器與基於原則的基準
私有連線、DNS、代理伺服器與對外防火牆需求
- 僅限對外連線模型
- Arc 代理程式、AMA、Defender 與原則擴充功能皆使用 TLS 1.2 於 443 連接埠進行對外連線。不應要求任何對內 NAT 或開啟連接埠。
- Private Link
- 為 Arc 與 Azure Monitor 使用 Private Link Scopes;建立對應的 Private DNS zones 與條件式轉寄站,以便混合式機器能將服務 FQDN 解析至私有 IP。
- 代理伺服器
- 若使用轉送代理伺服器,請將 Azure 控制平面與擷取服務的 FQDN 加入允許清單,並對 Arc/Monitor 端點繞過 SSL 檢測。
- 在伺服器上使用以下方式設定:
azcmagent proxy set --url http://proxy.contoso.com:8080
azcmagent connect ... # after proxy is set
```
- 防火牆
- 允許對外流量至 Microsoft Entra ID (權杖發行)、Azure Resource Manager (資源投射)、Arc 服務端點、Azure Monitor 擷取 (您的 DCE/AMPLS),以及任何擴充功能特定的儲存庫 (例如,套件庫)。
- 理由:可預測、僅限對外的流量可減少攻擊面,並符合零信任輸出控制模式。
使用 Azure Policy Guest Configuration 建立混合式安全基準與修復
- 將 Guest Configuration 原則指派給 Arc 伺服器,以稽核並強制執行作業系統設定 (例如,密碼原則、BitLocker/LUKS、RDP/SSH 強化、CIS 控制項)。
- 使用 DeployIfNotExists 在不合規的 Arc 機器上自動安裝 Guest Configuration 擴充功能;大規模觸發修復任務。
- 結合 Kubernetes 原則計畫,為叢集建立基準 (Pod Security Standards、網路原則)。
- 理由:基於原則的狀態管理可持續強制執行護欄,防止設定漂移演變成風險。
集中式身分識別、記錄、監控與事件應變
- 身分識別:透過管理群組與 PIM 集中管理角色指派;在所有應用程式中使用 Access Reviews 與 Conditional Access。
- 記錄與監控:將所有 Arc/AKS/GitOps/Defender 的遙測資料路由至中央的 Log Analytics 工作區;標準化 DCRs 與保留原則;若有需要可匯出至資料湖。
- 事件應變:導入 Microsoft Sentinel;啟用 Entra ID、Defender for Cloud、AWS CloudTrail 與 GCP 稽核記錄的連接器;使用 Logic Apps 劇本建立自動化圍堵措施 (例如,停用使用者、隔離端點、撤銷權杖)。
- 理由:單一的 SOC 視圖與由劇本驅動的應變措施,可縮短在所有環境中偵測與應變的平均時間。
實務問題情境
Contoso 公司在兩個地端資料中心、Azure、20 個 AWS 帳戶及 5 個 GCP 專案中營運工作負載。他們必須集中管理安全狀態、強制執行作業系統與 Kubernetes 基準,並透過私有連線保護遙測資料,同時將對內防火牆的曝險降至最低。
建立 Azure Arc 與私有對外流量
- 使用一個僅限於 Azure Connected Machine Onboarding 角色的服務主體,將所有地端的 Windows/Linux 伺服器導入 Azure Arc;為 Arc 設定一個 Private Link Scope,並將 DNS 轉寄站指向 Azure Private DNS。
- 理由:最低權限的導入流程與私有端點,無需公開對外流量即可提供安全的資源投射。
啟用 Arc for Kubernetes 並部署 GitOps 與原則
- 將每個地端及 EKS/GKE 叢集連接至 Azure Arc;啟用 Cluster Connect;建立一個指向強化基準儲存庫的 Flux v2 GitOps 設定;啟用 Azure Policy for Kubernetes。
- 理由:宣告式狀態與准入控制無需開啟對內連接埠,即可在所有叢集中提供一致、自動化的漂移修復。
啟用 Defender for Cloud 多雲連接器
- 使用提供的範本導入 AWS Organization 與 GCP Organization;啟用 Defender for Servers 與 Defender for Containers 方案,並開啟自動佈建。
- 理由:組織層級的導入可確保新的帳戶/專案自動繼承安全控制與狀態評估。
透過 Guest Configuration 強制執行混合式作業系統基準
- 將符合 CIS 標準的 Guest Configuration 計畫指派給以 Arc 伺服器為目標的管理群組;使用 DeployIfNotExists 來安裝擴充功能並排程修復。
- 理由:由原則驅動的強制執行可確保所有伺服器都收斂至基準並保持合規。
部署 AMA 搭配 DCR/DCE 與 AMPLS
- 透過 Arc 擴充功能推出 Azure Monitor Agent;撰寫 DCRs 以收集安全性記錄與重要的 Syslog;建立一個 Data Collection Endpoint 並將其綁定至一個 Azure Monitor Private Link Scope。
- 理由:DCR 的範圍界定可限制資料外洩,而 Private Link 則確保資料擷取維持在私有網路上。
強化混合式身分識別並監控同步健康狀態
- 實作傳遞驗證 (pass-through authentication) 搭配無縫單一登入 (seamless SSO) 與密碼雜湊同步;部署 Azure AD Connect Health;從角色探索開始,使用 PIM 保護特權角色。
- 理由:地端原則適用於登入過程,SSO 減少了驗證提示,而 PIM 則降低了常備權限的風險。
在 Sentinel 中集中偵測與應變
- 連接 Entra ID、Defender for Cloud、AWS CloudTrail 與 GCP 稽核記錄;為 Arc/AKS 基準漂移與可疑容器活動建立分析規則;實作 Logic Apps 劇本以進行自動化圍堵。
- 理由:統一的分析與自動化可縮短在所有環境中的偵測與應變時間。
← 應用程式安全與 DevSecOps · 所有領域 · 事件應變、復原與恢復力 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →