Revisão de segurança, identidade e governança
Pratique os temas Entra ID, Defender for Cloud, Key Vault, Azure Policy e conformidade usando questões de revisão no estilo de cartões e exercícios baseados em cenários.
Revisão de segurança, identidade e governança é uma aula grátis de Azure Fundamentals no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Azure Fundamentals, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Azure Fundamentals inclui 4 aulas no total.
Identidade: conceitos básicos do Entra ID
Fatos essenciais sobre o Entra ID para o exame: o Entra ID (anteriormente Azure AD) é o serviço de identidade na nuvem da Microsoft — não é igual ao Active Directory Domain Services (AD DS) local. Um locatário do Entra ID representa a instância de identidade na nuvem de uma organização. Um locatário pode ter várias assinaturas, mas cada assinatura confia em exatamente um locatário. Objetos principais: Users (contas individuais), Groups (coleções de usuários ou dispositivos), Service Principals (identidades de aplicativos) e Managed Identities (entidades de serviço gerenciadas pelo Azure).
RBAC versus funções do Entra ID
Uma distinção do AZ-900 que costuma causar confusão: o Azure RBAC controla o acesso aos recursos do Azure (VMs, contas de armazenamento, grupos de recursos) e tem escopo definido em assinaturas, grupos de recursos ou recursos individuais. As funções do Entra ID controlam o acesso aos objetos do Entra ID (usuários, grupos, aplicativos, dispositivos) e têm escopo dentro do locatário do Entra ID. Um Administrador global no Entra ID não obtém automaticamente acesso às assinaturas do Azure. Um Contributor no Azure RBAC não pode gerenciar usuários do Entra ID. Os dois sistemas de funções são separados.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA e Acesso Condicional
A Autenticação Multifator (MFA) exige que os usuários verifiquem sua identidade com dois ou mais fatores: algo que eles sabem (senha), possuem (aplicativo autenticador, SMS) ou são (biometria). No Entra ID, a MFA é aplicada por meio de políticas de Acesso Condicional. Uma política de Acesso Condicional avalia sinais (identidade do usuário, conformidade do dispositivo, localização, aplicativo acessado) e, em seguida, aplica controles de acesso (exigir MFA, bloquear o acesso, exigir um dispositivo em conformidade). O exame testa qual nível de licença do Entra ID inclui o Acesso Condicional — a resposta é Entra ID P1 ou superior.
Modelo de segurança Zero Trust
O modelo de segurança Zero Trust da Microsoft baseia-se em três princípios: Verifique explicitamente — autentique e autorize cada solicitação usando todos os pontos de dados disponíveis (identidade, localização, dispositivo, serviço, classificação dos dados). Use acesso com o mínimo de privilégios — limite o acesso dos usuários com acesso just-in-time e acesso suficiente, além de políticas adaptativas baseadas em risco. Pressuponha uma violação — minimize o raio de impacto segmentando as redes em microssegmentos, criptografando de ponta a ponta e usando análise para obter visibilidade e orientar a detecção de ameaças. O exame AZ-900 espera que você identifique os princípios do Zero Trust em perguntas baseadas em cenários.
Revisão do Microsoft Defender for Cloud
Pontos principais do Defender for Cloud para o exame: ele fornece uma Pontuação de segurança — uma porcentagem que mostra o quanto seu ambiente segue as recomendações de segurança da Microsoft. As recomendações são agrupadas em controles de segurança (como 'Corrigir configurações de segurança' e 'Implementar segurança avançada de dados'). O Defender for Cloud funciona no Azure, em ambientes locais (por meio do Azure Arc) e em outras nuvens. Há dois modos: Gratuito (apenas CSPM básico e recomendações de segurança) e planos do Defender (pagos, adicionam proteção avançada contra ameaças por tipo de carga de trabalho — VMs, SQL, Armazenamento, Contêineres etc.).
Revisão do Azure Key Vault
Fatos sobre o Azure Key Vault para o exame: o Key Vault armazena três tipos de objetos — Secrets (senhas, cadeias de conexão), Keys (chaves RSA ou EC para operações de criptografia) e Certificates (certificados X.509 com gerenciamento do ciclo de vida). O acesso ao Key Vault é controlado pelo RBAC (mais recente e recomendado) ou pelo modelo legado de Política de Acesso do Key Vault. O Key Vault integra-se à identidade gerenciada para que os aplicativos nunca armazenem credenciais. O Key Vault tem dois níveis: Standard (chaves protegidas por software) e Premium (chaves apoiadas por HSM FIPS 140-2 Nível 2).
Aprofundamento no Azure Policy
Pontos do Azure Policy para o exame: uma Definição de Política especifica o que avaliar e qual ação executar (Auditar, Negar, DeployIfNotExists, Modificar). Uma Atribuição de Política aplica uma definição a um escopo (grupo de gerenciamento, assinatura ou grupo de recursos). Uma Iniciativa de Política (também chamada de conjunto de políticas) agrupa várias definições. O efeito DeployIfNotExists é especial — ele implanta automaticamente um recurso de correção quando a condição é atendida (por exemplo, implantar um agente do Log Analytics em VMs que não tenham um). Os resultados de conformidade são exibidos como porcentagens no painel de Conformidade.
Grupos de gerenciamento e design de assinaturas
Fatos sobre grupos de gerenciamento: você pode aninhar grupos de gerenciamento em até 6 níveis de profundidade abaixo da raiz. O Grupo raiz do locatário é o grupo de gerenciamento de nível superior, criado automaticamente. As políticas e atribuições de RBAC feitas no nível de um grupo de gerenciamento são herdadas por todos os grupos de gerenciamento filho e pelas assinaturas abaixo deles. Um design empresarial comum é: raiz → Plataforma (assinaturas de conectividade, identidade e gerenciamento) → Zonas de destino (produção, não produção) → assinaturas específicas de produtos. Essa hierarquia permite governança centralizada em grande escala.
Revisão de bloqueios e marcas de recursos
Fatos sobre bloqueios de recursos: o bloqueio CanNotDelete permite ler e modificar, mas impede a exclusão. O bloqueio ReadOnly permite apenas operações de leitura — nenhuma modificação ou exclusão. Os bloqueios podem ser aplicados no nível da assinatura, do grupo de recursos ou do recurso e são herdados pelos recursos filho. Somente as funções Owner e User Access Administrator podem criar ou excluir bloqueios. As marcas de recursos são pares de metadados chave-valor; elas NÃO são herdadas (ao contrário dos bloqueios e das políticas). São permitidas até 50 marcas por recurso, com nome de marca de no máximo 512 caracteres e valor de 256 caracteres.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteProteção contra DDoS e Azure Firewall
Serviços de segurança de rede do AZ-900: o Azure DDoS Protection Basic é gratuito e protege automaticamente todos os recursos do Azure contra ataques DDoS comuns das Camadas 3 e 4. O Azure DDoS Protection Standard é pago (cerca de US$ 2.944/mês por VNet protegida), adiciona ajuste adaptativo, métricas de ataque em tempo real e análise pós-ataque. O Azure Firewall é um firewall com estado gerenciado, com alta disponibilidade integrada e dimensionamento automático — ele não é um NSG. O Azure Firewall opera na Camada 7 (regras de aplicativo com filtragem de FQDN), enquanto os NSGs operam na Camada 4 (regras de porta/IP).
Perguntas de segurança mais frequentes
Padrões comuns de cenários de segurança do AZ-900:
- Impedir a exclusão acidental de uma VM → bloqueio de recurso (CanNotDelete)
- Exigir que todos os recursos tenham uma marca CostCentre → Azure Policy (efeito Deny)
- Alertar quando um usuário entrar de uma localização incomum → Proteção de Identidade do Entra ID / Acesso Condicional
- Armazenar com segurança a senha do banco de dados de um aplicativo → Secret do Azure Key Vault
- Exibir recomendações de segurança e a pontuação de conformidade → Pontuação de Segurança do Microsoft Defender for Cloud
- Detectar ameaças nos registros de auditoria da assinatura → Microsoft Sentinel
Verificação rápida
Teste sua compreensão dos conceitos do Microsoft Azure Fundamentals (AZ-900) abordados nesta lição.
Recapitulação da lição
Nesta lição, você revisou: Entra ID versus Azure RBAC (dois sistemas separados de controle de acesso para identidade na nuvem e recursos do Azure), Pontuação de Segurança do Defender for Cloud (mede a postura de segurança e apresenta recomendações) e os bloqueios ReadOnly substituem o RBAC (até mesmo os Owners não podem gravar em recursos bloqueados com ReadOnly). A seguir, abordaremos estratégias de exame e gerenciamento do tempo para o AZ-900.
Perguntas Frequentes
A aula “Revisão de segurança, identidade e governança” é grátis?
Sim — o texto completo de “Revisão de segurança, identidade e governança” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Azure Fundamentals, atualize para CoddyKit PRO. O curso de Azure Fundamentals inclui 4 aulas no total.
O que vou aprender em “Revisão de segurança, identidade e governança”?
Pratique os temas Entra ID, Defender for Cloud, Key Vault, Azure Policy e conformidade usando questões de revisão no estilo de cartões e exercícios baseados em cenários. Você pratica Azure Fundamentals com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Azure Fundamentals?
Nenhuma experiência prévia é necessária. Azure Fundamentals no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Revisão de segurança, identidade e governança”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Azure Fundamentals?
Sim. Cada aula de Azure Fundamentals inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Conceitos de nuvem e revisão da arquitetura do Azure
- Referência rápida dos serviços essenciais
- Revisão de segurança, identidade e governança
- Estratégia de exame e gestão do tempo