Cloud & IT Cert Prep · leksjon

Repetisjon av sikkerhet, identitet og styring

Øv på Entra ID, Defender for Cloud, Key Vault, Azure Policy og samsvar ved hjelp av kortspørsmål og scenariobasert trening.

Leksjon 3 av 413 trinn

Repetisjon av sikkerhet, identitet og styring er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 3 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Identitet: Grunnleggende konsepter i Entra ID

Viktige Entra ID-fakta for eksamen: Entra ID (tidligere Azure AD) er Microsofts skybaserte identitetstjeneste — den er ikke det samme som lokale Active Directory Domain Services (AD DS). En Entra ID-tenant representerer en organisasjons skybaserte identitetsinstans. En tenant kan ha flere abonnementer, men hvert abonnement har tillit til nøyaktig én tenant. Viktige objekter: Users (individuelle kontoer), Groups (samlinger av brukere eller enheter), Service Principals (applikasjonsidentiteter) og Managed Identities (tjenesteprincipal-er som administreres av Azure).

RBAC kontra Entra ID-roller

Et vanlig forvekslingspunkt i AZ-900 er forskjellen mellom: Azure RBAC styrer tilgang til Azure-ressurser (VM-er, lagringskontoer, ressursgrupper) og har omfang på abonnements-, ressursgruppe- eller ressursnivå. Entra ID-roller styrer tilgang til Entra ID-objekter (brukere, grupper, applikasjoner, enheter) og har omfang innenfor Entra ID-tenanten. En Global Administrator i Entra ID har ikke automatisk tilgang til Azure-abonnementer. En Contributor i Azure RBAC kan ikke administrere Entra ID-brukere. De to rollesystemene er separate.

# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
  --assignee user@contoso.com \
  --role Contributor \
  --scope '/subscriptions/<sub>/resourceGroups/myRG'

# This does NOT give access to manage Entra ID users — those need Entra ID roles

MFA og betinget tilgang

Multi-Factor Authentication (MFA) krever at brukere bekrefter identiteten sin med to eller flere faktorer: noe de vet (passord), noe de har (autentiseringsapp, SMS) eller noe de er (biometri). I Entra ID håndheves MFA gjennom Conditional Access-policyer. En Conditional Access-policy evaluerer signaler (brukeridentitet, enhetens samsvar, plassering, appen som åpnes) og håndhever deretter tilgangskontroller (krever MFA, blokkerer tilgang, krever en enhet som oppfyller kravene). Eksamen tester hvilket Entra ID-lisensnivå som inkluderer Conditional Access — svaret er Entra ID P1 eller høyere.

Sikkerhetsmodellen Zero Trust

Microsofts sikkerhetsmodell Zero Trust bygger på tre prinsipper: Bekreft eksplisitt — autentiser og autoriser hver forespørsel ved hjelp av alle tilgjengelige datapunkter (identitet, plassering, enhet, tjeneste, dataklassifisering). Bruk tilgang med minst mulige privilegier — begrens brukertilgang med just-in-time- og just-enough-access-prinsipper samt risikobaserte, adaptive policyer. Anta at sikkerhetsbrudd har skjedd — minimer skadeomfanget ved å mikrosegmentere nettverk, kryptere fra ende til ende og bruke analyse for å få oversikt og oppdage trusler. AZ-900-eksamen forventer at De kan identifisere Zero Trust-prinsipper i scenariospørsmål.

Repetisjon av Microsoft Defender for Cloud

Viktige Defender for Cloud-punkter til eksamen: Tjenesten gir en Secure Score — en prosentverdi som viser hvor godt miljøet følger Microsofts sikkerhetsanbefalinger. Anbefalingene er gruppert i sikkerhetskontroller (for eksempel «Remediate security configurations» og «Implement advanced data security»). Defender for Cloud fungerer på tvers av Azure, lokale miljøer (via Azure Arc) og andre skyer. Det finnes to moduser: Free (bare grunnleggende CSPM og sikkerhetsanbefalinger) og Defender plans (betalt, med avansert trusselbeskyttelse per arbeidsbelastningstype — VM-er, SQL, Storage, Containers og så videre).

Repetisjon av Azure Key Vault

Fakta om Azure Key Vault til eksamen: Key Vault lagrer tre typer objekter — Secrets (passord, tilkoblingsstrenger), Keys (RSA- eller EC-nøkler for krypteringsoperasjoner) og Certificates (X.509-sertifikater med livssyklusadministrasjon). Tilgang til Key Vault styres av RBAC (nyere og anbefalt) eller den eldre modellen Key Vault Access Policy. Key Vault integreres med managed identity, slik at applikasjoner aldri trenger å lagre påloggingsinformasjon. Key Vault har to nivåer: Standard (programvarebeskyttede nøkler) og Premium (FIPS 140-2 Level 2 HSM-beskyttede nøkler).

Grundig gjennomgang av Azure Policy

Viktige Azure Policy-punkter til eksamen: En Policy Definition angir hva som skal evalueres, og hvilken handling som skal utføres (Audit, Deny, DeployIfNotExists, Modify). En Policy Assignment bruker en definisjon på et omfang (administrasjonsgruppe, abonnement eller ressursgruppe). En Policy Initiative (også kalt policysett) grupperer flere definisjoner. Effekten DeployIfNotExists er spesiell — den distribuerer automatisk en utbedringsressurs hvis betingelsen er oppfylt (for eksempel en Log Analytics-agent til VM-er som mangler en slik agent). Samsvarsresultater vises som prosentverdier i Compliance-instrumentbordet.

Utforming av administrasjonsgrupper og abonnementer

Fakta om administrasjonsgrupper: De kan nestes opptil 6 nivåer dypt under roten. Tenant Root Group er den øverste administrasjonsgruppen og opprettes automatisk. Policyer og RBAC-tildelinger på administrasjonsgruppenivå arves av alle underordnede administrasjonsgrupper og abonnementer. En vanlig utforming i større virksomheter er: root → Platform (tilkobling, identitet og administrasjonsabonnementer) → Landing Zones (produksjon og ikke-produksjon) → produktspesifikke abonnementer. Dette hierarkiet muliggjør sentral styring i stor skala.

Repetisjon av ressurslåser og tagger

Fakta om ressurslåser: En CanNotDelete-lås tillater lesing og endring, men hindrer sletting. En ReadOnly-lås tillater bare leseoperasjoner — ingen endringer eller slettinger. Låser kan brukes på abonnements-, ressursgruppe- eller ressursnivå og arves av underordnede ressurser. Bare rollene Owner og User Access Administrator kan opprette eller slette låser. Ressourcetagger er metadata-par med nøkkel og verdi; de arves IKKE (i motsetning til låser og policyer). Det kan brukes opptil 50 tagger per ressurs, med et tagnavn på maksimalt 512 tegn og en verdi på 256 tegn.

# Apply a CanNotDelete lock to a resource group
az lock create \
  --name 'ProductionProtect' \
  --resource-group myRG \
  --lock-type CanNotDelete

DDoS-beskyttelse og Azure Firewall

Nettverkssikkerhetstjenester i AZ-900: Azure DDoS Protection Basic er gratis og beskytter automatisk alle Azure-ressurser mot vanlige DDoS-angrep på lag 3 og lag 4. Azure DDoS Protection Standard er betalt (~2 944 USD per måned per beskyttet VNet), og gir adaptiv justering, sanntidsmålinger av angrep og analyse etter angrep. Azure Firewall er en administrert stateful-brannmur med innebygd høy tilgjengelighet og automatisk skalering — den er ikke en NSG. Azure Firewall fungerer på lag 7 (programregler med FQDN-filtrering), mens NSG-er fungerer på lag 4 (regler for port/IP).

Sikkerhetsspørsmål med høy frekvens

Vanlige mønstre i sikkerhetsscenarier for AZ-900:

  • Hindre utilsiktet sletting av VM → Ressurslås (CanNotDelete)
  • Kreve at alle ressurser har en CostCentre-tagg → Azure Policy (Deny-effekt)
  • Varsle når en bruker logger på fra en uvanlig plassering → Entra ID Identity Protection / Conditional Access
  • Lagre passordet til en applikasjonsdatabase på en sikker måte → Azure Key Vault Secret
  • Vise sikkerhetsanbefalinger og samsvarspoengsum → Microsoft Defender for Cloud Secure Score
  • Oppdage trusler på tvers av revisjonslogger for abonnementet → Microsoft Sentinel

Hurtigsjekk

Test forståelsen Deres av Microsoft Azure Fundamentals (AZ-900)-konseptene fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De repetert: Entra ID kontra Azure RBAC (to separate tilgangskontrollsystemer for henholdsvis skyidentitet og Azure-ressurser), Defender for Cloud Secure Score (måler sikkerhetsstatus og viser anbefalinger) og at ReadOnly-låser overstyrer RBAC (selv eiere kan ikke skrive til ressurser med ReadOnly-lås). Neste del handler om eksamensstrategi og tidsstyring for AZ-900.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Repetisjon av sikkerhet, identitet og styring» gratis?

Ja – hele teksten i «Repetisjon av sikkerhet, identitet og styring» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Repetisjon av sikkerhet, identitet og styring»?

Øv på Entra ID, Defender for Cloud, Key Vault, Azure Policy og samsvar ved hjelp av kortspørsmål og scenariobasert trening. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 3 av 4.

Hvor lang tid tar leksjonen «Repetisjon av sikkerhet, identitet og styring»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Skykonsepter og gjennomgang av Azure-arkitektur
  2. Hurtigreferanse for kjernetjenester
  3. Repetisjon av sikkerhet, identitet og styring
  4. Eksamensstrategi og tidsstyring
← Tilbake til Cloud & IT Cert Prep