Tinjauan Keamanan, Identitas, dan Tata Kelola
Latih topik Entra ID, Defender for Cloud, Key Vault, Azure Policy, dan kepatuhan menggunakan pertanyaan pengingatan bergaya kartu belajar serta latihan berbasis skenario.
Tinjauan Keamanan, Identitas, dan Tata Kelola adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Identitas: Konsep Inti Entra ID
Fakta Entra ID yang penting untuk ujian: Entra ID (sebelumnya Azure AD) adalah layanan identitas cloud milik Microsoft — bukan layanan yang sama dengan Active Directory Domain Services (AD DS) lokal. Sebuah tenant Entra ID mewakili instans identitas cloud suatu organisasi. Sebuah tenant dapat memiliki beberapa subscription, tetapi setiap subscription hanya mempercayai satu tenant. Objek utama: Users (akun individual), Groups (kumpulan pengguna atau perangkat), Service Principals (identitas aplikasi), dan Managed Identities (service principal yang dikelola Azure).
RBAC vs. Peran Entra ID
Perbedaan AZ-900 yang sering membingungkan: Azure RBAC mengendalikan akses ke sumber daya Azure (VM, akun penyimpanan, grup sumber daya) dan cakupannya dapat berupa subscription, grup sumber daya, atau sumber daya individual. Peran Entra ID mengendalikan akses ke objek Entra ID (pengguna, grup, aplikasi, perangkat) dan cakupannya berada dalam tenant Entra ID. Global Administrator di Entra ID tidak otomatis memiliki akses ke subscription Azure. Contributor dalam Azure RBAC tidak dapat mengelola pengguna Entra ID. Kedua sistem peran ini terpisah.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA dan Akses Bersyarat
Multi-Factor Authentication (MFA) mengharuskan pengguna memverifikasi identitas mereka dengan dua faktor atau lebih: sesuatu yang mereka ketahui (kata sandi), miliki (aplikasi autentikator, SMS), atau merupakan bagian dari diri mereka (biometrik). Di Entra ID, MFA diberlakukan melalui kebijakan Conditional Access. Kebijakan Conditional Access mengevaluasi sinyal (identitas pengguna, kepatuhan perangkat, lokasi, aplikasi yang sedang diakses), lalu menerapkan kontrol akses (mewajibkan MFA, memblokir akses, mewajibkan perangkat yang patuh). Hal yang diujikan: tingkat lisensi Entra ID mana yang menyertakan Conditional Access — jawabannya adalah Entra ID P1 atau yang lebih tinggi.
Model Keamanan Zero Trust
Model keamanan Zero Trust Microsoft dibangun berdasarkan tiga prinsip: Verifikasi secara eksplisit — autentikasi dan otorisasi setiap permintaan menggunakan semua titik data yang tersedia (identitas, lokasi, perangkat, layanan, klasifikasi data). Gunakan akses dengan hak istimewa minimum — batasi akses pengguna dengan akses tepat waktu dan secukupnya, serta kebijakan adaptif berbasis risiko. Asumsikan telah terjadi pelanggaran — minimalkan dampak dengan membagi jaringan menjadi segmen-segmen mikro, mengenkripsi secara menyeluruh, serta menggunakan analitik untuk memperoleh visibilitas dan mendukung deteksi ancaman. Ujian AZ-900 mengharapkan Anda dapat mengenali prinsip Zero Trust dalam pertanyaan berbasis skenario.
Tinjauan Microsoft Defender for Cloud
Poin penting Defender for Cloud untuk ujian: layanan ini menyediakan Secure Score — persentase yang menunjukkan seberapa baik lingkungan Anda mengikuti rekomendasi keamanan Microsoft. Rekomendasi dikelompokkan ke dalam kontrol keamanan (seperti 'Memulihkan konfigurasi keamanan' dan 'Menerapkan keamanan data tingkat lanjut'). Defender for Cloud berfungsi di Azure, lingkungan lokal (melalui Azure Arc), dan cloud lainnya. Ada dua mode: Free (hanya CSPM dasar dan rekomendasi keamanan) serta Defender plans (berbayar, menambahkan perlindungan ancaman tingkat lanjut untuk setiap jenis beban kerja — VM, SQL, Storage, Containers, dan sebagainya).
Tinjauan Azure Key Vault
Fakta Azure Key Vault untuk ujian: Key Vault menyimpan tiga jenis objek — Secrets (kata sandi, string koneksi), Keys (kunci RSA atau EC untuk operasi enkripsi), dan Certificates (sertifikat X.509 dengan pengelolaan siklus hidup). Akses ke Key Vault dikendalikan oleh RBAC (lebih baru dan direkomendasikan) atau model Key Vault Access Policy lama. Key Vault terintegrasi dengan managed identity sehingga aplikasi tidak pernah menyimpan kredensial. Key Vault memiliki dua tingkat: Standard (kunci yang dilindungi perangkat lunak) dan Premium (kunci yang didukung HSM FIPS 140-2 Level 2).
Pendalaman Azure Policy
Poin Azure Policy untuk ujian: Policy Definition menentukan hal yang harus dievaluasi dan tindakan yang harus diambil (Audit, Deny, DeployIfNotExists, Modify). Policy Assignment menerapkan definisi ke suatu cakupan (grup pengelolaan, subscription, atau grup sumber daya). Policy Initiative (juga disebut kumpulan kebijakan) mengelompokkan beberapa definisi. Efek DeployIfNotExists bersifat khusus — efek ini secara otomatis menerapkan sumber daya pemulihan jika kondisi terpenuhi (misalnya, menerapkan agen Log Analytics ke VM yang belum memilikinya). Hasil kepatuhan ditampilkan dalam bentuk persentase di dasbor Compliance.
Grup Pengelolaan dan Desain Subscription
Fakta tentang grup pengelolaan: Anda dapat menyusun grup pengelolaan secara bertingkat hingga 6 tingkat di bawah akar. Tenant Root Group adalah grup pengelolaan tingkat teratas yang dibuat secara otomatis. Kebijakan dan penetapan RBAC yang dibuat pada tingkat grup pengelolaan akan diwariskan oleh semua grup pengelolaan anak dan subscription di bawahnya. Desain perusahaan yang umum: akar → Platform (subscription konektivitas, identitas, dan pengelolaan) → Landing Zones (produksi, nonproduksi) → subscription khusus produk. Hierarki ini memungkinkan tata kelola terpusat dalam skala besar.
Tinjauan Kunci Sumber Daya dan Tag
Fakta tentang kunci sumber daya: kunci CanNotDelete memungkinkan pembacaan dan pengubahan, tetapi mencegah penghapusan. Kunci ReadOnly hanya memungkinkan operasi baca — tidak ada pengubahan atau penghapusan. Kunci dapat diterapkan pada tingkat subscription, grup sumber daya, atau sumber daya, dan akan diwariskan oleh sumber daya anak. Hanya peran Owner dan User Access Administrator yang dapat membuat atau menghapus kunci. Tag sumber daya adalah pasangan metadata kunci-nilai; tag tersebut TIDAK diwariskan (berbeda dengan kunci dan kebijakan). Maksimal 50 tag per sumber daya, dengan nama tag maksimal 512 karakter dan nilai maksimal 256 karakter.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeletePerlindungan DDoS dan Azure Firewall
Layanan keamanan jaringan AZ-900: Azure DDoS Protection Basic gratis dan secara otomatis melindungi semua sumber daya Azure dari serangan DDoS umum pada Lapisan 3 dan Lapisan 4. Azure DDoS Protection Standard berbayar (sekitar $2.944/bulan per VNet yang dilindungi), serta menambahkan penyetelan adaptif, metrik serangan waktu nyata, dan analitik pascaserangan. Azure Firewall adalah firewall stateful terkelola dengan ketersediaan tinggi dan penskalaan otomatis bawaan — layanan ini bukan NSG. Azure Firewall beroperasi pada Lapisan 7 (aturan aplikasi dengan pemfilteran FQDN), sedangkan NSG beroperasi pada Lapisan 4 (aturan port/IP).
Pertanyaan Keamanan yang Sering Muncul
Pola skenario keamanan AZ-900 yang umum:
- Mencegah penghapusan VM secara tidak sengaja → Kunci Sumber Daya (CanNotDelete)
- Memaksa semua sumber daya memiliki tag CostCentre → Azure Policy (efek Deny)
- Memberi peringatan saat pengguna masuk dari lokasi yang tidak biasa → Entra ID Identity Protection / Conditional Access
- Menyimpan kata sandi basis data aplikasi dengan aman → Azure Key Vault Secret
- Melihat rekomendasi keamanan dan skor kepatuhan → Microsoft Defender for Cloud Secure Score
- Mendeteksi ancaman di seluruh log audit subscription → Microsoft Sentinel
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep Microsoft Azure Fundamentals (AZ-900) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini, Anda meninjau: Entra ID vs. Azure RBAC (dua sistem kontrol akses terpisah untuk identitas cloud dan sumber daya Azure), Defender for Cloud Secure Score (mengukur postur keamanan dan menampilkan rekomendasi), serta kunci ReadOnly mengesampingkan RBAC (bahkan Owner tidak dapat menulis ke sumber daya yang dikunci dengan ReadOnly). Selanjutnya, kita akan membahas strategi ujian dan pengelolaan waktu untuk AZ-900.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Tinjauan Keamanan, Identitas, dan Tata Kelola” gratis?
Ya — teks lengkap “Tinjauan Keamanan, Identitas, dan Tata Kelola” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Tinjauan Keamanan, Identitas, dan Tata Kelola”?
Latih topik Entra ID, Defender for Cloud, Key Vault, Azure Policy, dan kepatuhan menggunakan pertanyaan pengingatan bergaya kartu belajar serta latihan berbasis skenario. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Tinjauan Keamanan, Identitas, dan Tata Kelola” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Konsep Cloud dan Tinjauan Arsitektur Azure
- Referensi Cepat Layanan Inti
- Tinjauan Keamanan, Identitas, dan Tata Kelola
- Strategi Ujian dan Manajemen Waktu