安全性、身份与治理复习
通过抽认卡式回忆题和基于场景的练习,强化 Entra ID、Defender for Cloud、Key Vault、Azure Policy 及合规性主题。
安全性、身份与治理复习 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
标识:Entra ID 核心概念
考试必考的 Entra ID 要点:Entra ID(以前称为 Azure AD)是 Microsoft 的云标识服务 — 不同于本地 Active Directory Domain Services (AD DS)。Entra ID 租户代表一个组织在云中的标识实例。一个租户可以包含多个订阅,但每个订阅只信任一个租户。主要对象包括:用户(个人帐户)、组(用户或设备的集合)、服务主体(应用程序标识)和托管标识(由 Azure 管理的服务主体)。
RBAC 与 Entra ID 角色对比
AZ-900 中一个常被混淆的区别是:Azure RBAC 控制对 Azure 资源(VM、存储帐户、资源组)的访问,其范围可以是订阅、资源组或单个资源。Entra ID 角色控制对 Entra ID 对象(用户、组、应用程序、设备)的访问,其范围位于 Entra ID 租户内。Entra ID 中的全局管理员不会自动获得 Azure 订阅的访问权限。Azure RBAC 中的 Contributor 不能管理 Entra ID 用户。这两套角色系统彼此独立。
# Assign Azure RBAC Contributor role at resource group scope
az role assignment create \
--assignee user@contoso.com \
--role Contributor \
--scope '/subscriptions/<sub>/resourceGroups/myRG'
# This does NOT give access to manage Entra ID users — those need Entra ID rolesMFA 与条件访问
多重身份验证 (MFA) 要求用户通过两个或更多因素验证身份:他们知道的信息(密码)、拥有的物品(身份验证器应用、SMS)或自身具备的特征(生物特征)。在 Entra ID 中,MFA 通过条件访问策略强制实施。条件访问策略会评估信号(用户标识、设备合规性、位置、正在访问的应用),然后强制执行访问控制(要求 MFA、阻止访问、要求使用合规设备)。考试会考查:哪个 Entra ID 许可证层级包含条件访问 — 答案是Entra ID P1 或更高版本。
零信任安全模型
Microsoft 的零信任安全模型建立在三个原则之上:显式验证 — 使用所有可用数据点(标识、位置、设备、服务、数据分类)对每个请求进行身份验证和授权。使用最低权限访问 — 通过即时访问、适度访问和基于风险的自适应策略限制用户访问权限。假设已遭入侵 — 通过对网络进行微分段、实施端到端加密,并使用分析来获得可见性和推动威胁检测,从而将影响范围降至最低。AZ-900 考试要求您在场景题中识别零信任原则。
Microsoft Defender for Cloud 复习
考试中的 Defender for Cloud 要点:它提供安全分数 — 以百分比显示您的环境遵循 Microsoft 安全建议的程度。建议按安全控制分组(例如“修正安全配置”“实施高级数据安全”)。Defender for Cloud 可跨 Azure、本地环境(通过 Azure Arc)和其他云运行。它有两种模式:免费(仅提供基本 CSPM 和安全建议)以及 Defender 计划(付费,按工作负载类型添加高级威胁防护 — VM、SQL、Storage、Containers 等)。
Azure Key Vault 复习
Azure Key Vault 考试要点:Key Vault 存储三类对象 — 机密(密码、连接字符串)、密钥(用于加密操作的 RSA 或 EC 密钥)和证书(具有生命周期管理功能的 X.509 证书)。对 Key Vault 的访问由RBAC(较新且推荐)或旧版 Key Vault 访问策略模型控制。Key Vault 可与托管标识集成,因此应用程序无需存储凭据。Key Vault 有两个层级:标准(软件保护的密钥)和高级(由 FIPS 140-2 Level 2 HSM 保护的密钥)。
Azure Policy 深入练习
Azure Policy 考试要点:策略定义指定要评估的内容以及要采取的操作(Audit、Deny、DeployIfNotExists、Modify)。策略分配将定义应用到某个范围(管理组、订阅或资源组)。策略倡议(也称为策略集)将多个定义组合在一起。DeployIfNotExists 效果较为特殊 — 如果满足条件,它会自动部署修正资源(例如,为缺少 Log Analytics 代理的 VM 部署该代理)。合规性结果会在合规性仪表板中以百分比显示。
管理组与订阅设计
管理组要点:根组下最多可以嵌套 6 个层级的管理组。租户根组是顶级管理组,会自动创建。在管理组级别创建的策略和 RBAC 分配会由其下的所有子管理组和订阅继承。常见的企业设计为:根组 → Platform(连接、标识、管理订阅)→ Landing Zones(生产、非生产)→ 特定于产品的订阅。这种层次结构支持大规模集中治理。
资源锁与标记复习
资源锁要点:CanNotDelete 锁允许读取和修改,但禁止删除。ReadOnly 锁仅允许读取操作 — 不允许修改或删除。锁可以应用于订阅、资源组或资源级别,并由子资源继承。只有所有者和用户访问管理员角色可以创建或删除锁。资源标记是键值元数据对;它们不会被继承(不同于锁和策略)。每个资源最多 50 个标记,标记名称最长 512 个字符,值最长 256 个字符。
# Apply a CanNotDelete lock to a resource group
az lock create \
--name 'ProductionProtect' \
--resource-group myRG \
--lock-type CanNotDeleteDDoS 防护与 Azure Firewall
AZ-900 网络安全服务:Azure DDoS Protection Basic 免费提供,可自动保护所有 Azure 资源免受常见的第 3 层和第 4 层 DDoS 攻击。Azure DDoS Protection Standard 为付费服务(每个受保护 VNet 约 2,944 美元/月),提供自适应调整、实时攻击指标和攻击后分析。Azure Firewall 是托管的有状态防火墙,内置高可用性和自动缩放 — 它不是 NSG。Azure Firewall 工作在第 7 层(使用 FQDN 筛选的应用程序规则),而 NSG 工作在第 4 层(端口/IP 规则)。
高频安全问题
常见的 AZ-900 安全场景模式:
- 防止意外删除 VM → 资源锁 (CanNotDelete)
- 强制所有资源都具有 CostCentre 标记 → Azure Policy(Deny 效果)
- 用户从异常位置登录时发出警报 → Entra ID Identity Protection / 条件访问
- 安全地存储应用程序数据库密码 → Azure Key Vault 机密
- 查看安全建议和合规性分数 → Microsoft Defender for Cloud 安全分数
- 检测订阅审核日志中的威胁 → Microsoft Sentinel
快速检查
测试您对本课 Microsoft Azure Fundamentals (AZ-900) 概念的理解。
课程回顾
本课复习了:Entra ID 与 Azure RBAC 的区别(分别用于云标识和 Azure 资源的两套独立访问控制系统)、Defender for Cloud 安全分数(衡量安全状况并提供建议)以及ReadOnly 锁优先于 RBAC(即使所有者也无法写入由 ReadOnly 锁定的资源)。接下来,我们将学习 AZ-900 的考试策略和时间管理。
常见问题解答
「安全性、身份与治理复习」课时是免费的吗?
是的 — 「安全性、身份与治理复习」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「安全性、身份与治理复习」这节课中我会学到什么?
通过抽认卡式回忆题和基于场景的练习,强化 Entra ID、Defender for Cloud、Key Vault、Azure Policy 及合规性主题。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「安全性、身份与治理复习」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 云概念与 Azure 架构复习
- 核心服务速查
- 安全性、身份与治理复习
- 考试策略与时间管理