Microsoft AZ-801: Microsoft Defender for Cloud 與端點安全性 — 學習指南

屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Microsoft Defender for Cloud 與 Microsoft Defender for Endpoint 構成一個緊密整合的堆疊,用於強化混合式 Windows Server 環境、偵測威脅,並強制執行最低權限存取。在 Azure 和內部部署環境中 (透過 Azure Arc),它們提供狀態管理、自動化修復,以及端點偵測與回應 (EDR)。了解 Defender for Servers 的方案、工作流程自動化、存取控制、完整性監控以及容器保護,對於建立一致的安全性基準並將回應作業化至關重要。

雲端安全性狀態與伺服器方案

Defender for Cloud 的 Secure Score 可量化您的資源遵循安全性最佳實務和法規標準的程度,這些標準是透過 Azure Policy 對應的。每個安全性控制項都佔有加權分數,並由一或多個建議所支持。您可以透過處理橫跨運算、網路、身分識別和資料的建議來提高 Secure Score。修復工作流程始於深入研究一項建議、檢視受影響的資源和修復步驟,並在可用時使用快速修復。例如,啟用端點保護是一個與原則綁定的單鍵部署,可以自動佈建代理程式。可以為建議指派擁有者、設定到期日,並追蹤修復任務。當某項建議不適用時,您可以建立一個帶有理由和可選到期日的豁免,這會在不遮蔽不相關風險的情況下更新 Secure Score。法規合規性檢視 (例如 Azure Security Benchmark、CIS) 將相同的控制項投射到特定標準的評估中,以供稽核員和持續監控使用。

Defender for Servers 透過兩種方案提供分層式保護:

兩種方案都支援 Azure 和已啟用 Arc 的伺服器。在訂用帳戶或工作區層級進行上線,可讓 Defender for Cloud 使用受控識別和 Azure Policy 自動佈建所需的代理程式和擴充功能,確保大規模部署的一致性。

保護控制與自動化

工作流程自動化可將建議和警示付諸實行。Playbook 是綁定至 Defender for Cloud 觸發程序的 Azure Logic Apps:

使用被授予最低權限角色 (例如,用以停止 VM 的 Virtual Machine Contributor) 的系統指派受控識別來實作 playbook。使用篩選條件來鎖定特定警示,例如「虛擬機器中的反惡意軟體已停用」,然後針對受影響的 VM 呼叫 Compute PowerOff 操作。此模式可減少平均修復時間,同時保有可稽核性和一致性。

Just-in-time (JIT) VM 存取透過在 NSG 或 Azure Firewall 層級關閉管理連接埠 (SSH、RDP、自訂),直到收到明確請求為止,藉此縮小攻擊面。先決條件包括將 NSG 或 Azure Firewall 套用至 VM 網路介面或子網路;如果不存在,請先建立一個 NSG。設定 JIT 以指定允許的連接埠、來源範圍 (偏好使用來源 IP 限制)、通訊協定,以及每個連接埠的最大存取持續時間。當操作員請求存取時,Defender for Cloud 會驗證 RBAC 權限,並根據您的策略自動核准或轉送以供核准。接著,它會插入一條範圍限定在請求者公用 IP 的暫時性允許規則,並在到期時自動將其移除。所有請求、核准和 NSG 規則變更都會在 Defender for Cloud 和 Azure 活動記錄中進行稽核,並且可以串流至 Log Analytics 或 Microsoft Sentinel。

適應性應用程式控制利用機器學習將相似的機器 (依工作負載和觀察到的處理程序) 分組,並提出允許清單。您可以使用以下方式來完善和發佈規則:

適應性網路強化會分析實際的流量模式,並提出更嚴格的輸入 NSG 規則。例如,如果觀察到 RDP 僅來自已知的管理網路,建議會將 3389/TCP 限制在該範圍,而不是 Any。逐一審查並套用每個 NSG 的建議;Defender for Cloud 會寫入帶有描述性名稱的更新規則,並保留變更的上下文。定期重新評估,因為新的合法來源可能會導致更新的建議。

檔案完整性監控 (FIM) 增加了針對關鍵檔案和登錄檔變更的偵測性控制。透過關聯 Log Analytics 工作區並為目標機器啟用 FIM 資料收集 (支援自動佈建) 來設定 FIM。定義受監控的路徑和登錄機碼,包括包含/排除模式,以及對內容變更與僅屬性變更的敏感度。Defender for Cloud 會針對未經授權或可疑的變更發出警示,並提供何人、何事、何時的詳細資訊;事件會儲存在您的工作區中,以供搜捕和關聯分析。使用保留和資料匯出設定,使變更歷史記錄與合規性需求保持一致。

端點與弱點管理

透過 Defender for Cloud,可以簡化將 Windows Server 上線至 Microsoft Defender for Endpoint 的流程。對於 Azure VM,請啟用自動佈建;對於本地端或其他雲端環境,請使用 Azure Arc (Azure Connected Machine 代理程式) 連接機器,然後啟用 Defender for Servers,以便在支援的 Windows Server 版本上自動安裝 MDE 統一代理程式。透過確認感測器的連線能力以及測試偵測所產生的警示,來驗證上線是否成功。

封鎖模式下的 EDR 可強化保護,即使在第三方防毒軟體為主要防護或 Microsoft Defender Antivirus 於被動模式下執行時,也能讓 MDE 封鎖惡意成品與行為。請確保 Microsoft Defender Antivirus 引擎與平台存在且為最新版本;透過 MDE 安全性設定 (GPO、Intune 或 MDE 入口網站) 啟用封鎖模式下的 EDR。此模式在伺服器上特別有價值,因為基於簽章的防毒軟體可能會錯過入侵後工具的使用,而此模式允許基於行為的封鎖。

Live response 從 Microsoft Defender 入口網站提供對已上線伺服器的安全、可稽核的遠端 shell 存取,以進行分類 triage 和圍堵。具備適當角色的應變人員可以收集成品、檢查處理程序與持續性、終止惡意處理程序、刪除檔案以及套用緩解腳本。Live response 工作階段會被記錄下來,並且可以整合到事件應變的 runbook 中。

伺服器的弱點評估可透過兩種整合方式提供:

容器與登錄中心

Defender for Cloud 的 Defender for Containers 可保護映像檔與執行階段。對於 Azure Container Registry,啟用映像檔掃描,以便在每次推送映像檔及定期重新掃描時,識別出 CVE、外洩的密鑰和設定問題(例如,以 root 身份執行)。掃描結果會以 Defender for Cloud 建議的形式呈現,並可透過 pipeline gate 來阻擋部署。對於多雲登錄中心或 CI 系統,可將 Defender 掃描器整合到您的建置流程中,以實現「左移」(shift-left)。

在執行階段,啟用適用於 Kubernetes 的 Defender 代理程式(AKS 附加元件或其他叢集的 DaemonSet),以偵測可疑行為,例如容器內的權限提升、異常的程序活動、加密貨幣挖礦或橫向移動嘗試。此執行階段感應器會關聯主機信號、Kubernetes 稽核日誌和容器事件,產生富含 pod、namespace 和節點元資料的警示。透過套用建議的 Kubernetes 政策控制、強制執行最低權限,以及使用網路政策控制傳入/傳出流量來強化叢集;並與對應到 Azure Security Benchmark 的 Secure Score 建議保持一致。

實務問題情境

西門子 (Siemens AG) 營運一個混合式的 Windows Server 環境,其中包含 Azure VM 和地端伺服器。管理層需要減少開放管理埠的曝險、自動化對嚴重警示的反應,並持續掌握未經授權的檔案變更,同時改善其法規遵循態勢。

  1. 上線伺服器並選擇方案
  1. 改善安全態勢與 Secure Score
  1. 實作 JIT VM 存取
  1. 使用 Logic Apps 自動化回應
  1. 強制執行適應性應用程式與網路控制
  1. 設定檔案完整性監控 (FIM)
  1. 標準化弱點評估
  1. 保護容器與登錄中心

Windows Server 安全性與強化 · 所有領域 · Microsoft Sentinel 與安全性監控

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品