Повторение безопасности, удостоверений и управления
Отработайте темы Entra ID, Defender for Cloud, Key Vault, Azure Policy и соответствия с помощью вопросов на воспроизведение в формате карточек и практических сценариев.
«Повторение безопасности, удостоверений и управления» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Удостоверения: основные концепции Entra ID
Ключевые для экзамена сведения об Entra ID: Entra ID (ранее Azure AD) — облачная служба удостоверений Microsoft, которая не является тем же самым, что и локальная служба Active Directory Domain Services (AD DS). Тенант Entra ID представляет собой экземпляр облачных удостоверений организации. Один тенант может включать несколько подписок, но каждая подписка доверяет ровно одному тенанту. Основные объекты: пользователи (отдельные учётные записи), группы (наборы пользователей или устройств), субъекты-службы (удостоверения приложений) и управляемые удостоверения (субъекты-службы, управляемые Azure).
RBAC и роли Entra ID
Различие, которое часто вызывает путаницу в AZ-900: Azure RBAC управляет доступом к ресурсам Azure (VM, учётным записям хранения, группам ресурсов) и применяется в области подписок, групп ресурсов или отдельных ресурсов. Роли Entra ID управляют доступом к объектам Entra ID (пользователям, группам, приложениям, устройствам) и действуют в пределах тенанта Entra ID. Глобальный администратор в Entra ID не получает автоматически доступ к подпискам Azure. Роль Contributor в Azure RBAC не позволяет управлять пользователями Entra ID. Эти две системы ролей независимы.
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA и условный доступ
Многофакторная аутентификация (MFA) требует, чтобы пользователи подтверждали свою личность с помощью двух или более факторов: того, что они знают (пароль), чем они владеют (приложение-аутентификатор, SMS), или тем, кем они являются (биометрические данные). В Entra ID MFA применяется с помощью политик условного доступа. Политика условного доступа оценивает сигналы (удостоверение пользователя, соответствие устройства требованиям, местоположение, открываемое приложение), а затем применяет меры контроля доступа (требовать MFA, блокировать доступ, требовать соответствующее требованиям устройство). На экзамене проверяется, какой уровень лицензии Entra ID включает условный доступ: правильный ответ — Entra ID P1 или выше.
Модель безопасности Zero Trust
Модель безопасности Microsoft Zero Trust основана на трёх принципах: явно проверяйте — аутентифицируйте и авторизуйте каждый запрос, используя все доступные сведения (удостоверение, местоположение, устройство, службу, классификацию данных); используйте доступ с минимальными привилегиями — ограничивайте доступ пользователей с помощью своевременного предоставления и ровно необходимых разрешений, а также адаптивных политик на основе риска; исходите из предположения о взломе — уменьшайте масштаб последствий с помощью микросегментации сетей, сквозного шифрования и аналитики для повышения видимости и обнаружения угроз. На экзамене AZ-900 требуется распознавать принципы Zero Trust в ситуационных вопросах.
Повторение Microsoft Defender for Cloud
Ключевые сведения о Defender for Cloud для экзамена: служба предоставляет показатель Secure Score — процентное значение, показывающее, насколько Ваша среда соответствует рекомендациям Microsoft по безопасности. Рекомендации объединены в меры контроля безопасности (например, «Устранить проблемы конфигурации безопасности» и «Реализовать расширенную защиту данных»). Defender for Cloud работает в Azure, локальной инфраструктуре (через Azure Arc) и других облаках. Доступны два режима: Free (только базовые CSPM и рекомендации по безопасности) и планы Defender (платные, добавляют расширенную защиту от угроз для каждого типа рабочей нагрузки — VM, SQL, Storage, Containers и других).
Повторение Azure Key Vault
Сведения об Azure Key Vault для экзамена: Key Vault хранит три типа объектов — секреты (пароли, строки подключения), ключи (ключи RSA или EC для операций шифрования) и сертификаты (сертификаты X.509 с управлением жизненным циклом). Доступ к Key Vault контролируется с помощью RBAC (более нового и рекомендуемого) или устаревшей модели политик доступа Key Vault. Key Vault интегрируется с управляемым удостоверением, поэтому приложениям никогда не приходится хранить учётные данные. Key Vault имеет два уровня: Standard (ключи, защищённые программными средствами) и Premium (ключи на основе HSM уровня 2 FIPS 140-2).
Подробный разбор Azure Policy
Сведения об Azure Policy для экзамена: определение политики указывает, что необходимо проверить и какое действие выполнить (Audit, Deny, DeployIfNotExists, Modify). Назначение политики применяет определение к области (группе управления, подписке или группе ресурсов). Инициатива политик (также называемая набором политик) объединяет несколько определений. Эффект DeployIfNotExists является особым: он автоматически развёртывает ресурс для устранения проблемы, если условие выполнено (например, развёртывает агент Log Analytics на VM, где он отсутствует). Результаты соответствия требованиям отображаются в виде процентов на панели мониторинга соответствия.
Группы управления и проектирование подписок
Сведения о группах управления: группы управления можно вкладывать друг в друга на глубину до 6 уровней ниже корневого уровня. Корневая группа тенанта — это группа управления верхнего уровня, создаваемая автоматически. Политики и назначения RBAC, выполненные на уровне группы управления, наследуются всеми дочерними группами управления и подписками, расположенными ниже. Распространённая схема для предприятия: корень → Platform (подписки для подключения, удостоверений и управления) → Landing Zones (рабочая и нерабочая среды) → подписки для отдельных продуктов. Такая иерархия обеспечивает централизованное управление в больших масштабах.
Повторение блокировок и тегов ресурсов
Сведения о блокировках ресурсов: блокировка CanNotDelete разрешает чтение и изменение, но запрещает удаление. Блокировка ReadOnly разрешает только операции чтения — изменения и удаление запрещены. Блокировки можно применять на уровне подписки, группы ресурсов или ресурса; они наследуются дочерними ресурсами. Только роли Owner и User Access Administrator могут создавать и удалять блокировки. Теги ресурсов — это пары метаданных «ключ-значение»; они НЕ наследуются (в отличие от блокировок и политик). Для каждого ресурса допускается до 50 тегов, максимальная длина имени тега — 512 символов, значения — 256 символов.
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteЗащита от DDoS и Azure Firewall
Сетевые службы безопасности AZ-900: Azure DDoS Protection Basic бесплатна и автоматически защищает все ресурсы Azure от распространённых DDoS-атак уровня 3 и уровня 4. Azure DDoS Protection Standard является платной (около 2 944 долларов США в месяц для каждой защищённой VNet), добавляет адаптивную настройку, метрики атак в реальном времени и аналитику после атаки. Azure Firewall — это управляемый межсетевой экран с отслеживанием состояния, встроенной высокой доступностью и автоматическим масштабированием; это не NSG. Azure Firewall работает на уровне 7 (правила приложений с фильтрацией FQDN), а NSG — на уровне 4 (правила портов и IP-адресов).
Часто встречающиеся вопросы по безопасности
Распространённые шаблоны ситуационных вопросов по безопасности AZ-900:
- Предотвратить случайное удаление VM → блокировка ресурса (CanNotDelete)
- Обязать все ресурсы иметь тег CostCentre → Azure Policy (эффект Deny)
- Оповещать при входе пользователя из необычного местоположения → защита удостоверений Entra ID / условный доступ
- Безопасно хранить пароль базы данных приложения → секрет Azure Key Vault
- Просматривать рекомендации по безопасности и показатель соответствия → Secure Score в Microsoft Defender for Cloud
- Обнаруживать угрозы в журналах аудита подписки → Microsoft Sentinel
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете рассмотренные в этом уроке концепции Microsoft Azure Fundamentals (AZ-900).
Итоги урока
В этом уроке Вы повторили следующие темы: Entra ID и Azure RBAC (две независимые системы управления доступом: первая — для облачных удостоверений, вторая — для ресурсов Azure), Secure Score в Defender for Cloud (измеряет состояние безопасности и предоставляет рекомендации) и блокировки ReadOnly имеют приоритет над RBAC (даже владельцы не могут выполнять запись в ресурсы, заблокированные с помощью ReadOnly). Далее Вы изучите стратегию сдачи экзамена и управление временем на AZ-900.
Часто задаваемые вопросы
Урок «Повторение безопасности, удостоверений и управления» бесплатный?
Да — полный текст урока «Повторение безопасности, удостоверений и управления» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Повторение безопасности, удостоверений и управления»?
Отработайте темы Entra ID, Defender for Cloud, Key Vault, Azure Policy и соответствия с помощью вопросов на воспроизведение в формате карточек и практических сценариев. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Повторение безопасности, удостоверений и управления»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Повторение облачных понятий и архитектуры Azure
- Краткий справочник основных служб
- Повторение безопасности, удостоверений и управления
- Стратегия экзамена и управление временем