ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล
ฝึกทบทวนหัวข้อ Entra ID, Defender for Cloud, Key Vault, Azure Policy และการปฏิบัติตามข้อกำหนดด้วยคำถามทบทวนแบบบัตรคำและแบบฝึกหัดตามสถานการณ์
ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
ตัวตน: แนวคิดหลักของ Entra ID
ข้อเท็จจริงสำคัญของ Entra ID ที่ออกสอบ: Entra ID (เดิมคือ Azure AD) เป็นบริการตัวตนบนคลาวด์ของ Microsoft — ไม่ใช่สิ่งเดียวกับ Active Directory Domain Services (AD DS) ภายในองค์กร tenant ของ Entra ID แทนอินสแตนซ์ตัวตนบนคลาวด์ขององค์กรหนึ่ง ๆ tenant หนึ่งสามารถมี subscriptions ได้หลายรายการ แต่แต่ละ subscription จะเชื่อถือ tenant ได้เพียงรายการเดียว ออบเจ็กต์หลัก ได้แก่ Users (บัญชีบุคคล), Groups (กลุ่มของผู้ใช้หรืออุปกรณ์), Service Principals (ตัวตนของแอปพลิเคชัน) และ Managed Identities (service principals ที่ Azure จัดการ)
RBAC กับบทบาทของ Entra ID
ความแตกต่างใน AZ-900 ที่มักสับสนกัน: Azure RBAC ควบคุมการเข้าถึง ทรัพยากร Azure (VM, บัญชีพื้นที่จัดเก็บ, กลุ่มทรัพยากร) และกำหนดขอบเขตในระดับ subscriptions, กลุ่มทรัพยากร หรือทรัพยากรแต่ละรายการ บทบาทของ Entra ID ควบคุมการเข้าถึง ออบเจ็กต์ของ Entra ID (ผู้ใช้ กลุ่ม แอปพลิเคชัน อุปกรณ์) และกำหนดขอบเขตภายใน tenant ของ Entra ID ผู้ดูแลระบบส่วนกลางใน Entra ID จะไม่ได้รับสิทธิ์เข้าถึง Azure subscriptions โดยอัตโนมัติ ผู้มีบทบาท Contributor ใน Azure RBAC ไม่สามารถจัดการผู้ใช้ Entra ID ได้ ระบบบทบาททั้งสองแยกจากกัน
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA และการเข้าถึงแบบมีเงื่อนไข
การตรวจสอบสิทธิ์หลายปัจจัย (MFA) กำหนดให้ผู้ใช้ยืนยันตัวตนด้วยปัจจัยอย่างน้อยสองประเภท ได้แก่ สิ่งที่ผู้ใช้ รู้ (รหัสผ่าน) มี (แอปตัวตรวจสอบสิทธิ์, SMS) หรือ เป็น (ข้อมูลชีวมาตร) ใน Entra ID จะบังคับใช้ MFA ผ่าน นโยบายการเข้าถึงแบบมีเงื่อนไข นโยบายการเข้าถึงแบบมีเงื่อนไขจะประเมิน สัญญาณ (ตัวตนของผู้ใช้ การปฏิบัติตามข้อกำหนดของอุปกรณ์ ตำแหน่งที่ตั้ง แอปที่กำลังเข้าถึง) แล้วบังคับใช้ การควบคุมการเข้าถึง (กำหนดให้ใช้ MFA บล็อกการเข้าถึง กำหนดให้อุปกรณ์เป็นไปตามข้อกำหนด) ข้อสอบทดสอบว่าไลเซนส์ Entra ID ระดับใดมี Conditional Access — คำตอบคือ Entra ID P1 ขึ้นไป
โมเดลความปลอดภัยแบบ Zero Trust
โมเดลความปลอดภัย Zero Trust ของ Microsoft สร้างขึ้นบนหลักการสามข้อ: ตรวจสอบอย่างชัดเจน — ตรวจสอบสิทธิ์และอนุญาตทุกคำขอโดยใช้ข้อมูลทุกจุดที่มี (ตัวตน ตำแหน่งที่ตั้ง อุปกรณ์ บริการ การจัดประเภทข้อมูล) ใช้สิทธิ์การเข้าถึงเท่าที่จำเป็น — จำกัดการเข้าถึงของผู้ใช้ด้วยการเข้าถึงแบบทันเวลาและเท่าที่เพียงพอ รวมถึงนโยบายแบบปรับตามความเสี่ยง ถือว่าถูกเจาะระบบแล้ว — ลดขอบเขตความเสียหายด้วยการแบ่งเครือข่ายเป็นส่วนย่อย การเข้ารหัสตั้งแต่ต้นทางถึงปลายทาง และการใช้การวิเคราะห์เพื่อให้มองเห็นระบบและขับเคลื่อนการตรวจจับภัยคุกคาม ข้อสอบ AZ-900 คาดหวังให้คุณระบุหลักการของ Zero Trust ในคำถามตามสถานการณ์ได้
ทบทวน Microsoft Defender for Cloud
ประเด็นสำคัญของ Defender for Cloud สำหรับการสอบ: บริการนี้มี Secure Score ซึ่งเป็นเปอร์เซ็นต์ที่แสดงว่าสภาพแวดล้อมของคุณปฏิบัติตามคำแนะนำด้านความปลอดภัยของ Microsoft ได้ดีเพียงใด คำแนะนำจะจัดกลุ่มเป็น การควบคุมความปลอดภัย (เช่น 'แก้ไขการกำหนดค่าความปลอดภัย' และ 'ใช้การรักษาความปลอดภัยข้อมูลขั้นสูง') Defender for Cloud ทำงานได้กับ Azure, ระบบภายในองค์กร (ผ่าน Azure Arc) และคลาวด์อื่น ๆ มีสองโหมด ได้แก่ Free (มีเฉพาะ CSPM พื้นฐานและคำแนะนำด้านความปลอดภัย) และ แผน Defender (มีค่าใช้จ่าย เพิ่มการป้องกันภัยคุกคามขั้นสูงตามประเภทเวิร์กโหลด — VM, SQL, Storage, Containers เป็นต้น)
ทบทวน Azure Key Vault
ข้อเท็จจริงเกี่ยวกับ Azure Key Vault ที่ออกสอบ: Key Vault จัดเก็บออบเจ็กต์สามประเภท ได้แก่ Secrets (รหัสผ่าน สตริงการเชื่อมต่อ), Keys (คีย์ RSA หรือ EC สำหรับการเข้ารหัส) และ Certificates (ใบรับรอง X.509 ที่มีการจัดการวงจรชีวิต) การเข้าถึง Key Vault ควบคุมด้วย RBAC (แนวทางใหม่ที่แนะนำ) หรือโมเดล Key Vault Access Policy แบบเดิม Key Vault ผสานการทำงานกับ managed identity เพื่อให้แอปพลิเคชันไม่ต้องจัดเก็บข้อมูลประจำตัว Key Vault มีสองระดับ ได้แก่ Standard (คีย์ที่ป้องกันด้วยซอฟต์แวร์) และ Premium (คีย์ที่มี HSM รองรับตามมาตรฐาน FIPS 140-2 Level 2)
เจาะลึก Azure Policy
ประเด็น Azure Policy ที่ออกสอบ: Policy Definition ระบุสิ่งที่จะประเมินและการดำเนินการที่จะทำ (Audit, Deny, DeployIfNotExists, Modify) Policy Assignment นำ definition ไปใช้กับขอบเขต (กลุ่มการจัดการ subscription หรือกลุ่มทรัพยากร) Policy Initiative (เรียกอีกอย่างว่า policy set) ใช้จัดกลุ่ม definition หลายรายการเข้าด้วยกันเอฟเฟกต์ DeployIfNotExists มีลักษณะพิเศษ คือจะปรับใช้ทรัพยากรสำหรับแก้ไขโดยอัตโนมัติเมื่อเงื่อนไขเป็นจริง (เช่น ปรับใช้เอเจนต์ Log Analytics กับ VM ที่ไม่มีเอเจนต์ดังกล่าว) ผลการปฏิบัติตามข้อกำหนดจะแสดงเป็นเปอร์เซ็นต์ในแดชบอร์ด Compliance
กลุ่มการจัดการและการออกแบบ Subscription
ข้อเท็จจริงเกี่ยวกับกลุ่มการจัดการ: คุณสามารถซ้อนกลุ่มการจัดการได้ลึกสุด 6 ระดับ ใต้ราก Tenant Root Group เป็นกลุ่มการจัดการระดับบนสุดที่สร้างขึ้นโดยอัตโนมัติ นโยบายและการกำหนด RBAC ที่ทำในระดับกลุ่มการจัดการจะถูกสืบทอดโดยกลุ่มการจัดการลูกและ subscriptions ทั้งหมดที่อยู่ด้านล่าง รูปแบบการออกแบบองค์กรทั่วไปคือ root → Platform (subscriptions ด้านการเชื่อมต่อ ตัวตน และการจัดการ) → Landing Zones (สภาพแวดล้อมจริงและไม่ใช่สภาพแวดล้อมจริง) → subscriptions เฉพาะผลิตภัณฑ์ ลำดับชั้นนี้ช่วยให้กำกับดูแลจากส่วนกลางได้ในระดับขนาดใหญ่
ทบทวนการล็อกทรัพยากรและแท็ก
ข้อเท็จจริงเกี่ยวกับการล็อกทรัพยากร: การล็อก CanNotDelete อนุญาตให้อ่านและแก้ไข แต่ป้องกันการลบ การล็อก ReadOnly อนุญาตเฉพาะการดำเนินการอ่านเท่านั้น — ไม่อนุญาตให้แก้ไขหรือลบ การล็อกสามารถนำไปใช้ในระดับ subscription กลุ่มทรัพยากร หรือทรัพยากร และจะถูกสืบทอดโดยทรัพยากรลูก เฉพาะบทบาท Owner และ User Access Administrator เท่านั้นที่สร้างหรือลบการล็อกได้ แท็กทรัพยากร คือคู่ข้อมูลเมตาคีย์-ค่า และจะไม่ถูกสืบทอด (ต่างจากการล็อกและนโยบาย) ทรัพยากรหนึ่งรายการมีแท็กได้สูงสุด 50 แท็ก ชื่อแท็กยาวได้ไม่เกิน 512 อักขระ และค่ามีความยาวไม่เกิน 256 อักขระ
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteการป้องกัน DDoS และ Azure Firewall
บริการรักษาความปลอดภัยเครือข่ายใน AZ-900: Azure DDoS Protection Basic ใช้งานได้ฟรีและปกป้องทรัพยากร Azure ทั้งหมดโดยอัตโนมัติจากการโจมตี DDoS ทั่วไปในเลเยอร์ 3 และเลเยอร์ 4 Azure DDoS Protection Standard มีค่าใช้จ่าย (ประมาณ $2,944/เดือนต่อ VNet ที่ป้องกัน) เพิ่มการปรับแต่งแบบปรับตามสถานการณ์ ตัววัดการโจมตีแบบเรียลไทม์ และการวิเคราะห์หลังการโจมตี Azure Firewall เป็นไฟร์วอลล์แบบมีสถานะที่มีการจัดการ พร้อมความพร้อมใช้งานสูงและการปรับขนาดอัตโนมัติในตัว — ไม่ใช่ NSG Azure Firewall ทำงานที่เลเยอร์ 7 (กฎแอปพลิเคชันพร้อมการกรอง FQDN) ขณะที่ NSG ทำงานที่เลเยอร์ 4 (กฎพอร์ต/IP)
คำถามความปลอดภัยที่พบบ่อย
รูปแบบสถานการณ์ด้านความปลอดภัยที่พบบ่อยใน AZ-900:
- ป้องกันการลบ VM โดยไม่ตั้งใจ → การล็อกทรัพยากร (CanNotDelete)
- บังคับให้ทรัพยากรทั้งหมดมีแท็ก CostCentre → Azure Policy (เอฟเฟกต์ Deny)
- แจ้งเตือนเมื่อผู้ใช้ลงชื่อเข้าใช้จากตำแหน่งที่ไม่คุ้นเคย → Entra ID Identity Protection / Conditional Access
- จัดเก็บรหัสผ่านฐานข้อมูลของแอปพลิเคชันอย่างปลอดภัย → Azure Key Vault Secret
- ดูคำแนะนำด้านความปลอดภัยและคะแนนการปฏิบัติตามข้อกำหนด → Microsoft Defender for Cloud Secure Score
- ตรวจจับภัยคุกคามในบันทึกการตรวจสอบของ subscription → Microsoft Sentinel
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้ทบทวนเรื่อง: Entra ID กับ Azure RBAC (ระบบควบคุมการเข้าถึงสองระบบที่แยกจากกัน สำหรับตัวตนบนคลาวด์กับทรัพยากร Azure), Defender for Cloud Secure Score (วัดสถานะความปลอดภัยและแสดงคำแนะนำ) และ การล็อก ReadOnly มีผลเหนือ RBAC (แม้แต่ Owner ก็ไม่สามารถเขียนลงในทรัพยากรที่ล็อกแบบ ReadOnly ได้) ต่อไปเราจะครอบคลุมกลยุทธ์การสอบและการจัดการเวลาในการสอบ AZ-900
คำถามที่พบบ่อย
บทเรียน “ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล”
ฝึกทบทวนหัวข้อ Entra ID, Defender for Cloud, Key Vault, Azure Policy และการปฏิบัติตามข้อกำหนดด้วยคำถามทบทวนแบบบัตรคำและแบบฝึกหัดตามสถานการณ์ คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แนวคิดคลาวด์และการทบทวนสถาปัตยกรรม Azure
- เอกสารอ้างอิงฉบับย่อสำหรับบริการหลัก
- ทบทวนความปลอดภัย ข้อมูลประจำตัว และการกำกับดูแล
- กลยุทธ์การสอบและการบริหารเวลา