Microsoft AZ-900: 治理與合規性 — 學習指南
屬於 Microsoft Azure AZ-900 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
Azure 的治理是透過一套分層的控制措施,讓雲端用量符合業務、安全性和法規要求。這些控制措施包括:組織結構、原則、標準化部署、防止意外變更的保護,以及持續稽核。這些功能原生運作於 Azure Resource Manager 控制平面,其規模可從單一訂閱擴展到大型的多租用戶環境。良好的治理能減少組態漂移、強制維持一致性,並提供合規證據,同時不影響開發人員的速度。合規性有賴於健全的資產清單和變更歷史記錄。Azure 提供跨訂閱近乎即時的資源可見度、規範性的法規對應,以及資料探索功能以定位和分類敏感資訊。最終成果是一個可靠的雲端安全態勢,其中標準只需定義一次,就能自動強制執行、持續提供證據,並大規模地進行修正。
Azure Policy:定義、計畫、位置控制與補救
Azure Policy 定義了護欄 (guardrail),在建立/更新資源時(以及之後定期)評估資源組態,並強制執行所需的狀態。一個原則定義 (policy definition) 使用條件 (condition) 和效果 (effect) 來評估由資源提供者所公開的資源屬性。核心效果包括 Deny、Audit、Append、Modify、DeployIfNotExists、AuditIfNotExists 和 Disabled。原則可以被指派在管理群組、訂閱、資源群組或資源的範圍,而繼承機制確保了較廣泛的指派會向下傳遞,除非透過 notScopes 排除。計畫 (Initiative) 會將相關的原則定義群組到一個帶有參數的單一套件中,以實現一致且可重複的指派。例如,一個安全性基準計畫可以包含多個原則,要求啟用診斷設定、限制公用端點、強制加上標籤,以及稽核遺失的備份。指派該計畫只需一個動作即可套用所有內含的原則,並產生單一的合規性檢視。「允許的位置」(Allowed locations) 這項內建原則限制了資源群組和資源可以被建立的地區,防止部署到未經核准的區域,並有助於符合資料落地和主權的要求。當一個建立請求的目標是個被禁止的區域時,Deny 效果會在操作到達資源提供者之前就將其封鎖,確保嚴格的合規性。當發現組態漂移時,補救任務 (remediation task) 能大規模地讓資源恢復合規。對於 DeployIfNotExists 和 Modify 原則,系統會使用原則指派的受控識別 (managed identity) 來重新設定不合規的資源(例如,在儲存體帳戶上啟用診斷設定或附加必要的標籤)。補救作業的範圍可以很小,也可以橫跨整個訂閱,而合規性結果會以每個原則和每個資源為單位呈現,以利稽核追蹤。
- 用途
- 原則定義:評估資源屬性的單一規則
- 計畫 (Policy Set):包含共用參數的原則定義組合包
- 指派範圍:管理群組、訂閱、資源群組或資源
- 常見效果:Deny、Audit、Append、Modify、DeployIfNotExists、AuditIfNotExists
- 補救要求:指派時需有受控識別;適用於 Modify/DeployIfNotExists
- 使用案例
- 原則定義:強制執行 SKU、TLS、標籤、私人端點
- 計畫 (Policy Set):套用安全性或治理基準
- 指派範圍:透過繼承和排除進行廣泛的強制執行
- 常見效果:強制執行或僅供證據的稽核
- 補救要求:具備足以變更目標資源的權限
Azure Blueprints:將原則、RBAC、資源群組和範本打包成標準
Azure Blueprints 將治理成品 (artifact) 打包,讓組織能夠一致地建立 (stamp) 合規的環境。一個藍圖定義 (blueprint definition) 可以包含原則指派、Azure 角色型存取控制 (RBAC) 指派、資源群組定義,以及部署成品,例如用來佈建標準基礎架構的 ARM 範本(包含 Bicep)。參數允許針對每次指派進行客製化,同時保留單一且版本化的真實來源 (source of truth)。Blueprints 有助於將「必須存在什麼以及誰能做什麼」與工作負載的程式碼分開。例如,一個基準藍圖可能會建立輪輻 (spoke) 資源群組、將 Reader 角色指派給稽核團隊,並將 Contributor 角色指派給平台團隊、部署一個中樞輪輻 (hub-and-spoke) 網路範本,並指派用於診斷和安全性的計畫。將此藍圖指派給一個或多個訂閱,就會以正確的順序套用所有成品,並記錄合規狀態。版本控制支援受控的更新,而成品鎖定 (artifact locking) 可以在部署後保護關鍵元件。
- 主要焦點
- Azure Policy:組態與合規性的護欄
- ARM/Bicep 範本:宣告式的資源部署
- Azure Blueprints:跨訂閱打包和治理標準
- 是否包含 RBAC
- Azure Policy:否(需另外指派)
- ARM/Bicep 範本:否(需另外指派)
- Azure Blueprints:是(角色指派作為成品)
- 是否包含原則
- Azure Policy:不適用
- ARM/Bicep 範本:否(可部署原則資源,但無法指派)
- Azure Blueprints:是(原則指派作為成品)
- 是否建立資源群組
- Azure Policy:可要求/強制執行命名/標籤
- ARM/Bicep 範本:可部署到現有群組,或透過巢狀部署建立
- Azure Blueprints:是(將 RG 定義為藍圖的一部分成品)
- 典型用途
- Azure Policy:限制 SKU、強制執行診斷、標籤
- ARM/Bicep 範本:佈建 VNet、Key Vault、App Service
- Azure Blueprints:建立包含原則 + RBAC + 基礎架構的合規登陸區
稽核、清查與法規遵循:Resource Graph、Activity Log、Defender for Cloud 與 Microsoft Purview
Azure Resource Graph 使用 Kusto 查詢語言 (KQL),提供跨訂用帳戶和管理群組的快速、大規模清查與狀態查詢。它能夠回答諸如哪些儲存體帳戶缺乏加密、哪些 VNet 暴露了公用 IP,以及哪些資源不符合原則等問題。查詢結果可提供給儀表板、CMDB 同步以及修復管線使用。當與 Cost Management 資料結合時,Resource Graph 還可以呈現原則遵循狀態、標籤分佈以及成本歸屬維度。Azure Activity Log 記錄針對資源的控制平面操作,包括誰、在何時、做了什麼,預設保留 90 天。可將 Activity Log 轉送到 Log Analytics、Azure Storage 或 Event Hubs,以進行長期保留、關聯分析和 SIEM 擷取。變更歷史記錄分析可以精確找出組態漂移、支援事件應變,並為稽核提供證據。Microsoft Defender for Cloud 透過將評估對應到 Azure Security Benchmark、ISO/IEC 27001、NIST SP 800-53、PCI DSS 和 CIS 等標準,將技術狀態轉化為法規遵循視圖。法規遵循儀表板會顯示通過/失敗的控制項、受影響的資源以及修復指引。啟用自動佈建會在需要的地方整合代理程式和原則,而安全分數則提供了一個用於排定優先順序的視角。Microsoft Purview 可探索、分類和編目跨 Azure、多雲以及本地部署來源的資料。掃描會在 Azure Storage、SQL、Synapse、Power BI 等多種服務中識別敏感資料(例如,財務、PII、健康資訊),並套用內建或自訂的分類器。Purview Data Map 和 Catalog 提供與 Microsoft Information Protection 整合的資料譜系、所有權和敏感度標籤,從而實現符合法規義務的資料外洩防護和存取原則決策。
- 主要功能
- Azure Resource Graph:大規模的清查與狀態查詢
- Activity Log:控制平面的操作稽核軌跡
- Defender for Cloud (法規遵循):將狀態對應至標準並排定修復的優先順序
- Microsoft Purview:資料探索、分類、編目、譜系
- 範圍
- Azure Resource Graph:跨管理群組 (MG)/訂用帳戶
- Activity Log:每個租用戶,可路由至 LA/Storage/Event Hub
- Defender for Cloud (法規遵循):每個訂用帳戶/租用戶,並帶有計畫指派
- Microsoft Purview:跨資料來源 (Azure、M365、本地部署、多雲)
- 典型輸出
- Azure Resource Graph:KQL 查詢結果、儀表板、匯出
- Activity Log:誰/做了什麼/何時、狀態、錯誤碼
- Defender for Cloud (法規遵循):控制項遵循狀態、安全分數、建議
- Microsoft Purview:資料資產、敏感度標籤、結構描述、譜系圖
實務問題:在 Fabrikam 零售集團中標準化合規的登陸區
情境: Fabrikam 零售集團在北美和歐盟營運,並有嚴格的資料落地與 PCI DSS 義務。多個應用程式團隊每月都會部署工作負載,而過去臨時性的部署導致了標籤不一致、資源建立在未經核准的區域,以及共用網路偶爾被刪除等問題。高層要求建立標準化且合規的登陸區、提供控制措施有效性的持續性證據,並能跨儲存與分析平台探索敏感資料。
挑戰: 設計並實作一套 Azure 治理方法,以強制執行區域限制、透過原則與 RBAC 標準化部署、防止核心基礎設施被意外刪除、維護資產清單與變更歷史記錄、根據 ISO 27001 和 PCI DSS 產出報告,並探索/分類敏感資料。
建議方法:
- 建立管理群組階層:根目錄為 /Fabrikam;其下有 /Corp (共用服務)、/NA 和 /EU 等子群組;在每個子群組下,再新增 /Prod 和 /NonProd。將訂用帳戶移至適當的管理群組中。
- 在管理群組層級建立原則計畫:(a) 依地理位置設定允許的位置,(b) 透過「修改/附加」功能要求必要的標籤 (costCenter, owner, dataSensitivity),(c) 強制執行核心服務的診斷設定以傳送至 Log Analytics,(d) 針對 PaaS 服務設定 SKU 與公用網路限制。將這些計畫指派給 /NA 和 /EU,並使用符合各區域的參數,同時透過 notScopes 排除緊急存取訂用帳戶。
- 為標準登陸區封裝一個藍圖:成品包含建立中樞與應用程式資源群組、RBAC 指派 (將 Network Contributor 角色指派給平台團隊,Reader 角色指派給稽核人員)、用於診斷和標籤的原則指派,以及用來部署 vNET、對等互連、Key Vault 和 Log Analytics 的 ARM 範本。對此藍圖進行版本控制,並將其指派給所有 Prod 和 NonProd 訂用帳戶。
- 套用資源鎖定:對中樞 vNet、路由表、共用 DNS 區域和 Log Analytics 工作區套用 CanNotDelete 鎖定;對用於法規匯出的封存儲存體帳戶套用 ReadOnly 鎖定。驗證共用服務訂用帳戶的擁有者 (Owners) 在有計畫性變更時,能經由核准後移除鎖定。
- 啟用所有訂用帳戶的活動記錄 (Activity Log) 匯出功能,將其傳送至一個中央 Log Analytics 工作區,並封存至一個設定了七年不可變(基於時間)保留原則的儲存體帳戶。建立 Resource Graph 儀表板,用以列出不合規的資源、遺失的標籤,以及按區域和 dataSensitivity 標籤分類的資產。
- 在整個租用戶中啟用 Microsoft Defender for Cloud。選擇 ISO/IEC 27001 和 PCI DSS 作為法規標準,開啟自動佈建功能,並檢閱建議。根據高嚴重性的發現建立工作項目,並追蹤每個訂用帳戶的安全分數改善情況。
- 在 /Corp 共用服務訂用帳戶中部署 Microsoft Purview。將 Azure SQL、Storage、Synapse 和 Power BI 註冊為資料來源。設定使用內建敏感性資訊類型的排程掃描,並對資料集進行分類。發佈資料目錄並指派資料擁有者。匯出探索到的敏感度標籤,以作為條件式存取和 DLP 策略的依據。
Azure 基本原理: 此方法從管理群組的範圍界定開始,使原則和 RBAC 能夠可預測地繼承,接著透過 Azure Policy 和原則計畫來強制執行核心控制措施,以在部署階段就防止不合規的情況發生。藍圖封裝了原則、RBAC、資源群組和基礎設施範本,以便在允許依區域和環境進行參數化的同時,打造出一致的登陸區。資源鎖定能保護關鍵的共用服務免於意外刪除,同時在適當情況下不影響日常的設定作業。集中式的活動記錄保留和 Resource Graph 提供了可靠的資產清單與變更證據。Defender for Cloud 提供即時的法規控制地圖和優先修復建議,而 Microsoft Purview 則負責探索和分類敏感資料,以支援 Fabrikam 分析環境中的 PCI DSS 和資料落地控制要求。
← 成本管理與服務經濟學 · 所有領域 · 監視、自動化與管理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →