Ripasso di sicurezza, identità e governance
Esercitarsi su Entra ID, Defender for Cloud, Key Vault, Azure Policy e conformità con domande di ripasso in stile flashcard ed esercizi basati su scenari.
Ripasso di sicurezza, identità e governance è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Identità: concetti fondamentali di Entra ID
Informazioni fondamentali su Entra ID per l'esame: Entra ID (in precedenza Azure AD) è il servizio di identità cloud di Microsoft — non coincide con Active Directory Domain Services (AD DS) locale. Un tenant di Entra ID rappresenta l'istanza di identità cloud di un'organizzazione. Un tenant può avere più sottoscrizioni, ma ogni sottoscrizione considera attendibile esattamente un tenant. Oggetti principali: Users (account individuali), Groups (raccolte di utenti o dispositivi), Service Principals (identità delle applicazioni) e Managed Identities (entità servizio gestite da Azure).
RBAC e ruoli di Entra ID a confronto
Una distinzione di AZ-900 che viene spesso confusa: Azure RBAC controlla l'accesso alle risorse Azure (macchine virtuali, account di archiviazione, gruppi di risorse) ed è definito nell'ambito di sottoscrizioni, gruppi di risorse o singole risorse. I ruoli di Entra ID controllano l'accesso agli oggetti di Entra ID (utenti, gruppi, applicazioni, dispositivi) e sono definiti all'interno del tenant di Entra ID. Un Global Administrator in Entra ID non dispone automaticamente dell'accesso alle sottoscrizioni Azure. Un Contributor in Azure RBAC non può gestire gli utenti di Entra ID. I due sistemi di ruoli sono separati.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA e accesso condizionale
Multi-Factor Authentication (MFA) richiede agli utenti di verificare la propria identità con due o più fattori: qualcosa che conoscono (password), che possiedono (app di autenticazione, SMS) o che sono (dati biometrici). In Entra ID, la MFA viene applicata tramite le Conditional Access policies. Una policy di accesso condizionale valuta i segnali (identità dell'utente, conformità del dispositivo, posizione, app a cui si accede) e quindi applica i controlli di accesso (richiedere la MFA, bloccare l'accesso, richiedere un dispositivo conforme). L'esame verifica quale livello di licenza di Entra ID include l'accesso condizionale: la risposta è Entra ID P1 o superiore.
Modello di sicurezza Zero Trust
Il modello di sicurezza Zero Trust di Microsoft si basa su tre principi: Verificare in modo esplicito — autenticare e autorizzare ogni richiesta utilizzando tutti i dati disponibili (identità, posizione, dispositivo, servizio, classificazione dei dati). Usare l'accesso con privilegi minimi — limitare l'accesso degli utenti con criteri adattivi basati sul rischio, accesso just-in-time e accesso con privilegi sufficienti. Presumere una violazione — ridurre al minimo il raggio d'azione segmentando le reti in microsegmenti, applicando la crittografia end-to-end e utilizzando l'analisi per ottenere visibilità e favorire il rilevamento delle minacce. Nell'esame AZ-900 è necessario riconoscere i principi Zero Trust nelle domande basate su scenari.
Ripasso di Microsoft Defender for Cloud
Punti chiave di Defender for Cloud per l'esame: fornisce un Secure Score, una percentuale che indica quanto l'ambiente segue le raccomandazioni di sicurezza di Microsoft. Le raccomandazioni sono raggruppate in controlli di sicurezza (come 'Remediate security configurations' e 'Implement advanced data security'). Defender for Cloud funziona tra Azure, ambienti locali (tramite Azure Arc) e altri cloud. Sono disponibili due modalità: Free (solo CSPM di base e raccomandazioni di sicurezza) e piani Defender (a pagamento, aggiungono la protezione avanzata dalle minacce per ogni tipo di carico di lavoro: macchine virtuali, SQL, Storage, contenitori e così via).
Ripasso di Azure Key Vault
Informazioni su Azure Key Vault per l'esame: Key Vault archivia tre tipi di oggetti — Secrets (password e stringhe di connessione), Keys (chiavi RSA o EC per le operazioni di crittografia) e Certificates (certificati X.509 con gestione del ciclo di vita). L'accesso a Key Vault è controllato da RBAC (più recente e consigliato) oppure dal modello legacy Key Vault Access Policy. Key Vault si integra con l'identità gestita, così le applicazioni non devono mai archiviare le credenziali. Key Vault offre due livelli: Standard (chiavi protette tramite software) e Premium (chiavi protette da HSM FIPS 140-2 Level 2).
Approfondimento su Azure Policy
Punti di Azure Policy per l'esame: una Policy Definition specifica cosa valutare e quale azione eseguire (Audit, Deny, DeployIfNotExists, Modify). Una Policy Assignment applica una definizione a un ambito (gruppo di gestione, sottoscrizione o gruppo di risorse). Una Policy Initiative (chiamata anche set di criteri) raggruppa più definizioni. L'effetto DeployIfNotExists è particolare: distribuisce automaticamente una risorsa di correzione se la condizione è soddisfatta (ad esempio, distribuisce un agente Log Analytics nelle macchine virtuali che ne sono prive). I risultati della conformità vengono mostrati come percentuali nel dashboard Compliance.
Gruppi di gestione e progettazione delle sottoscrizioni
Informazioni sui gruppi di gestione: è possibile nidificare i gruppi di gestione fino a 6 livelli di profondità sotto la radice. Il Tenant Root Group è il gruppo di gestione di livello superiore e viene creato automaticamente. I criteri e le assegnazioni RBAC effettuati a livello di gruppo di gestione vengono ereditati da tutti i gruppi di gestione figlio e dalle sottoscrizioni sottostanti. Un modello comune per le aziende è: radice → Platform (sottoscrizioni per connettività, identità e gestione) → Landing Zones (produzione e non produzione) → sottoscrizioni specifiche per prodotto. Questa gerarchia consente una governance centralizzata su larga scala.
Ripasso dei blocchi e dei tag delle risorse
Informazioni sui blocchi delle risorse: il blocco CanNotDelete consente la lettura e la modifica, ma impedisce l'eliminazione. Il blocco ReadOnly consente solo le operazioni di lettura, senza modifiche o eliminazioni. I blocchi possono essere applicati a livello di sottoscrizione, gruppo di risorse o risorsa e vengono ereditati dalle risorse figlio. Solo i ruoli Owner e User Access Administrator possono creare o eliminare blocchi. I tag delle risorse sono coppie di metadati chiave-valore; NON vengono ereditati, a differenza di blocchi e criteri. È possibile usare fino a 50 tag per risorsa, con un nome del tag di massimo 512 caratteri e un valore di massimo 256 caratteri.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteProtezione DDoS e Azure Firewall
Servizi di sicurezza di rete per AZ-900: Azure DDoS Protection Basic è gratuito e protegge automaticamente tutte le risorse Azure dagli attacchi DDoS comuni di livello 3 e livello 4. Azure DDoS Protection Standard è a pagamento (circa 2.944 $ al mese per ogni VNet protetta), aggiunge l'ottimizzazione adattiva, metriche degli attacchi in tempo reale e analisi successive agli attacchi. Azure Firewall è un firewall con stato gestito, con disponibilità elevata integrata e ridimensionamento automatico: non è un NSG. Azure Firewall opera al livello 7 (regole applicative con filtro FQDN), mentre i NSG operano al livello 4 (regole per porte e indirizzi IP).
Domande di sicurezza ad alta frequenza
Scenari ricorrenti di sicurezza in AZ-900:
- Impedire l'eliminazione accidentale di una macchina virtuale → Resource Lock (CanNotDelete)
- Imporre che tutte le risorse abbiano un tag CostCentre → Azure Policy (effetto Deny)
- Generare un avviso quando un utente accede da una posizione insolita → Entra ID Identity Protection / Conditional Access
- Archiviare in modo sicuro la password del database di un'applicazione → Azure Key Vault Secret
- Visualizzare le raccomandazioni di sicurezza e il punteggio di conformità → Microsoft Defender for Cloud Secure Score
- Rilevare le minacce nei log di controllo della sottoscrizione → Microsoft Sentinel
Verifica rapida
Verifichi la Sua comprensione dei concetti di Microsoft Azure Fundamentals (AZ-900) trattati in questa lezione.
Riepilogo della lezione
In questa lezione ha ripassato: Entra ID e Azure RBAC a confronto (due sistemi separati di controllo degli accessi, rispettivamente per l'identità cloud e per le risorse Azure), Secure Score di Defender for Cloud (misura il livello di sicurezza ed evidenzia le raccomandazioni) e i blocchi ReadOnly hanno precedenza su RBAC (anche i proprietari non possono scrivere nelle risorse bloccate con ReadOnly). Ora tratteremo la strategia d'esame e la gestione del tempo per AZ-900.
Domande Frequenti
La lezione «Ripasso di sicurezza, identità e governance» è gratuita?
Sì — il testo completo di «Ripasso di sicurezza, identità e governance» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Ripasso di sicurezza, identità e governance»?
Esercitarsi su Entra ID, Defender for Cloud, Key Vault, Azure Policy e conformità con domande di ripasso in stile flashcard ed esercizi basati su scenari. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Ripasso di sicurezza, identità e governance»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Concetti cloud e revisione dell'architettura Azure
- Riferimento rapido ai servizi principali
- Ripasso di sicurezza, identità e governance
- Strategia d'esame e gestione del tempo