Powtórka z bezpieczeństwa, tożsamości i ładu
Proszę przećwiczyć zagadnienia Entra ID, Defender for Cloud, Key Vault, Azure Policy i zgodności za pomocą pytań powtórkowych w stylu fiszek oraz ćwiczeń opartych na scenariuszach.
Powtórka z bezpieczeństwa, tożsamości i ładu to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Tożsamość: podstawowe pojęcia Entra ID
Najważniejsze na egzaminie informacje o Entra ID: Entra ID (dawniej Azure AD) to chmurowa usługa tożsamości firmy Microsoft — nie jest tym samym co lokalna usługa Active Directory Domain Services (AD DS). Dzierżawa Entra ID reprezentuje instancję tożsamości organizacji w chmurze. Dzierżawa może zawierać wiele subskrypcji, ale każda subskrypcja ufa dokładnie jednej dzierżawie. Najważniejsze obiekty to: użytkownicy (pojedyncze konta), grupy (zbiory użytkowników lub urządzeń), jednostki usługi (tożsamości aplikacji) oraz tożsamości zarządzane (jednostki usługi zarządzane przez platformę Azure).
RBAC a role Entra ID
Często mylone na egzaminie AZ-900 rozróżnienie: Azure RBAC kontroluje dostęp do zasobów platformy Azure (maszyn wirtualnych, kont magazynu, grup zasobów) i działa w zakresie subskrypcji, grup zasobów lub pojedynczych zasobów. Role Entra ID kontrolują dostęp do obiektów Entra ID (użytkowników, grup, aplikacji i urządzeń) i obowiązują w obrębie dzierżawy Entra ID. Administrator globalny w Entra ID nie uzyskuje automatycznie dostępu do subskrypcji platformy Azure. Rola Współautor w Azure RBAC nie umożliwia zarządzania użytkownikami Entra ID. Te dwa systemy ról są od siebie niezależne.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA i dostęp warunkowy
Uwierzytelnianie wieloskładnikowe (MFA) wymaga od użytkowników potwierdzenia tożsamości za pomocą co najmniej dwóch czynników: czegoś, co znają (hasło), czegoś, co mają (aplikacja uwierzytelniająca, SMS), lub cechy, którą posiadają (dane biometryczne). W Entra ID MFA jest wymuszane za pomocą zasad dostępu warunkowego. Zasada dostępu warunkowego ocenia sygnały (tożsamość użytkownika, zgodność urządzenia, lokalizację, używaną aplikację), a następnie wymusza mechanizmy kontroli dostępu (wymaga MFA, blokuje dostęp, wymaga zgodnego urządzenia). Na egzaminie sprawdzane jest, który poziom licencji Entra ID obejmuje dostęp warunkowy — odpowiedź to Entra ID P1 lub wyższy.
Model bezpieczeństwa Zero Trust
Model bezpieczeństwa Zero Trust firmy Microsoft opiera się na trzech zasadach: Weryfikuj jawnie — uwierzytelniaj i autoryzuj każde żądanie, korzystając ze wszystkich dostępnych punktów danych (tożsamości, lokalizacji, urządzenia, usługi i klasyfikacji danych). Stosuj dostęp z najmniejszymi uprawnieniami — ograniczaj dostęp użytkowników za pomocą dostępu just-in-time i just-enough-access oraz adaptacyjnych zasad opartych na ryzyku. Zakładaj, że doszło do naruszenia — minimalizuj zasięg skutków dzięki mikrosegmentacji sieci, szyfrowaniu end-to-end oraz wykorzystaniu analityki do uzyskania widoczności i wykrywania zagrożeń. Na egzaminie AZ-900 należy rozpoznawać zasady Zero Trust w pytaniach scenariuszowych.
Powtórka z Microsoft Defender for Cloud
Najważniejsze informacje o Defender for Cloud na egzamin: usługa udostępnia Secure Score — wartość procentową pokazującą, w jakim stopniu środowisko spełnia zalecenia firmy Microsoft dotyczące bezpieczeństwa. Zalecenia są pogrupowane w mechanizmy kontroli zabezpieczeń (takie jak „Remediate security configurations” i „Implement advanced data security”). Defender for Cloud działa na platformie Azure, w środowiskach lokalnych (za pośrednictwem Azure Arc) oraz w innych chmurach. Dostępne są dwa tryby: Free (tylko podstawowe funkcje CSPM i zalecenia dotyczące bezpieczeństwa) oraz plany Defender (płatne, dodające zaawansowaną ochronę przed zagrożeniami dla poszczególnych typów obciążeń — maszyn wirtualnych, SQL, Storage, kontenerów itd.).
Powtórka z Azure Key Vault
Najważniejsze informacje o Azure Key Vault na egzamin: Key Vault przechowuje trzy typy obiektów — sekrety (hasła i parametry połączeń), klucze (klucze RSA lub EC używane do operacji szyfrowania) oraz certyfikaty (certyfikaty X.509 z zarządzaniem cyklem życia). Dostęp do Key Vault jest kontrolowany przez RBAC (nowszy i zalecany model) lub starszy model zasad dostępu Key Vault. Key Vault integruje się z tożsamością zarządzaną, dzięki czemu aplikacje nigdy nie przechowują poświadczeń. Key Vault ma dwa poziomy: Standard (klucze chronione programowo) i Premium (klucze chronione przez moduł HSM zgodny z FIPS 140-2 Level 2).
Dogłębna powtórka z Azure Policy
Najważniejsze informacje o Azure Policy na egzamin: definicja zasad określa, co należy ocenić i jakie działanie podjąć (Audit, Deny, DeployIfNotExists, Modify). Przypisanie zasad stosuje definicję do określonego zakresu (grupy zarządzania, subskrypcji lub grupy zasobów). Inicjatywa zasad (nazywana również zestawem zasad) grupuje wiele definicji. Efekt DeployIfNotExists jest szczególny — automatycznie wdraża zasób korygujący, jeśli warunek zostanie spełniony (np. wdraża agenta Log Analytics na maszynach wirtualnych, na których go brakuje). Wyniki zgodności są wyświetlane jako wartości procentowe na pulpicie nawigacyjnym zgodności.
Grupy zarządzania i projektowanie subskrypcji
Najważniejsze informacje o grupach zarządzania: można zagnieżdżać grupy zarządzania na maksymalnie 6 poziomach poniżej katalogu głównego. Tenant Root Group to najwyższy poziom grupy zarządzania, tworzony automatycznie. Zasady i przypisania RBAC utworzone na poziomie grupy zarządzania są dziedziczone przez wszystkie podrzędne grupy zarządzania i subskrypcje. Typowy projekt korporacyjny wygląda następująco: katalog główny → Platform (subskrypcje łączności, tożsamości i zarządzania) → Landing Zones (środowiska produkcyjne i nieprodukcyjne) → subskrypcje właściwe dla poszczególnych produktów. Taka hierarchia umożliwia centralne zarządzanie na dużą skalę.
Powtórka z blokad zasobów i tagów
Najważniejsze informacje o blokadach zasobów: blokada CanNotDelete umożliwia odczyt i modyfikowanie, ale uniemożliwia usunięcie. Blokada ReadOnly zezwala wyłącznie na operacje odczytu — nie można modyfikować ani usuwać zasobów. Blokady można stosować na poziomie subskrypcji, grupy zasobów lub zasobu i są one dziedziczone przez zasoby podrzędne. Tylko role Właściciel i Administrator dostępu użytkowników mogą tworzyć lub usuwać blokady. Tagi zasobów to pary metadanych klucz-wartość; NIE są dziedziczone (w przeciwieństwie do blokad i zasad). Zasób może mieć maksymalnie 50 tagów, nazwa tagu może mieć maksymalnie 512 znaków, a wartość — 256 znaków.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteOchrona przed DDoS i Azure Firewall
Usługi zabezpieczeń sieci na egzamin AZ-900: Azure DDoS Protection Basic jest bezpłatna i automatycznie chroni wszystkie zasoby platformy Azure przed typowymi atakami DDoS warstwy 3 i warstwy 4. Azure DDoS Protection Standard jest płatna (~2944 USD miesięcznie za chronioną sieć VNet), a ponadto zapewnia dostrajanie adaptacyjne, dane o atakach w czasie rzeczywistym i analitykę po ataku. Azure Firewall to zarządzana zapora stanowa z wbudowaną wysoką dostępnością i automatycznym skalowaniem — nie jest to NSG. Azure Firewall działa na warstwie 7 (reguły aplikacji z filtrowaniem FQDN), natomiast NSG działają na warstwie 4 (reguły portów i adresów IP).
Najczęstsze pytania dotyczące bezpieczeństwa
Typowe schematy scenariuszy dotyczących bezpieczeństwa na egzaminie AZ-900:
- Zapobieganie przypadkowemu usunięciu maszyny wirtualnej → blokada zasobu (CanNotDelete)
- Wymuszenie, aby wszystkie zasoby miały tag CostCentre → Azure Policy (efekt Deny)
- Alarmowanie o logowaniu użytkownika z nietypowej lokalizacji → Entra ID Identity Protection / Conditional Access
- Bezpieczne przechowywanie hasła do bazy danych aplikacji → sekret Azure Key Vault
- Wyświetlanie zaleceń dotyczących bezpieczeństwa i wyniku zgodności → Secure Score w Microsoft Defender for Cloud
- Wykrywanie zagrożeń w dziennikach inspekcji subskrypcji → Microsoft Sentinel
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji powtórzono: Entra ID a Azure RBAC (dwa odrębne systemy kontroli dostępu — odpowiednio do tożsamości w chmurze i zasobów platformy Azure), Secure Score w Defender for Cloud (mierzy stan bezpieczeństwa i przedstawia zalecenia) oraz blokady ReadOnly mają pierwszeństwo przed RBAC (nawet właściciele nie mogą zapisywać w zasobach objętych blokadą ReadOnly). Następnie omówimy strategię egzaminacyjną i zarządzanie czasem podczas egzaminu AZ-900.
Często zadawane pytania
Czy lekcja „Powtórka z bezpieczeństwa, tożsamości i ładu” jest bezpłatna?
Tak — pełny tekst „Powtórka z bezpieczeństwa, tożsamości i ładu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Powtórka z bezpieczeństwa, tożsamości i ładu”?
Proszę przećwiczyć zagadnienia Entra ID, Defender for Cloud, Key Vault, Azure Policy i zgodności za pomocą pytań powtórkowych w stylu fiszek oraz ćwiczeń opartych na scenariuszach. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Powtórka z bezpieczeństwa, tożsamości i ładu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Koncepcje chmurowe i przegląd architektury Azure
- Szybki przegląd usług podstawowych
- Powtórka z bezpieczeństwa, tożsamości i ładu
- Strategia egzaminacyjna i zarządzanie czasem