AZ-500备考实战:安全基线解析与Azure CLI落地
2026/9/17 22:26:21 网站建设 项目流程

简介:这份PDF是微软AZ-500(Azure安全工程师)认证备考题库,适合正在准备MCP认证、希望系统掌握Azure AD与身份安全管理知识的技术人员。内容以英文试题与解析为主,聚焦Azure AD特权身份管理(PIM)启用条件、全局管理员权限分配,以及Azure AD Connect集成中透传认证、无缝单点登录(SSO)和密码散列同步等高频考点,帮助读者熟悉真实考题风格并理解答案解析。资源包为单个PDF文件,共1个文件,类型为PDF文档,大小51.52MB,便于离线阅读或打印刷题。目前已有102人学习下载,关注度持续上升。通过本PDF,考生可获得成体系的AZ-500考点整理、题目选项分布及官方文档引用,既能用于考前冲刺,也能作为日常查漏补缺的参考。

1. AZ-500 备考的核心:把 ET_202409 文件还原成可执行的安全基线

微软认证体系里,AZ-500 是 Azure 安全工程师方向的专家级认证,考试把安全技能切成身份、平台、数据、运维四个域,每个域都要求“会配置”而不是“会背诵”。备考圈常见的 ET_202409 资料编号,通常只是某个复习文件对 2024 年 9 月考纲周期的版本标记,它真正的价值不是答案本身,而是考点分布:条件访问、RBAC、NSG 规则、Key Vault 轮换、Defender 安全评分,这些都能在测试订阅里真实执行。文章按一线安全工程师的备考顺序来写:先拆四个技能域和出题偏好,再用 Azure CLI 与 PowerShell 把高频考点落地,接着把场景题转成实验路径,最后是考前 72 小时的自检脚本。

2. AZ-500 四个技能域:从考纲权重到实操侧的判断依据

AZ-500 的考纲没有简单罗列知识点,而是按“身份与访问、平台防护、数据与应用安全、安全运营”四条线组织工作流。近几年的考生反馈显示,身份域权重最高,平台防护的场景题最多,数据安全与安全运营则偏好组合式判断。备考顺序建议按“身份 → 网络 → 数据 → 运营”推进,因为后两个域的日志和策略依赖前两个域先有资源与配置。

2.1 身份与访问管理:条件访问、PIM 与 RBAC 的逻辑链

身份域的核心由三块拼成:Entra ID 做认证,条件访问控制“什么状态下才放行”,RBAC 控制“放行之后能碰哪些资源”。三者的边界是考试最喜欢挖坑的地方。凡是判断“能否登录”的题,基本落在条件访问;凡是判断“登录后能否删除或修改资源”的题,基本落在 RBAC;而“权限什么时候激活、什么时候收回”属于 PIM。

常见场景题会这样出:财务部门用户只能在工作时间访问财务应用,默认答案是一条条件访问策略。题目如果改成“财务应用的管理员只能在工作时间删除数据”,答案就变成 RBAC 自定义角色配合 PIM 的审批激活。前者控制的是会话,后者控制的是权限生命周期,两类控制在考试中常常成对出现。

控制层处理对象典型工具验证手段
认证层用户身份Entra ID、MFA登录日志
访问层会话状态条件访问策略登录日志中的 policy 结果
授权层资源权限RBAC 角色分配访问控制 (IAM) 面板
权限生命周期角色激活PIM激活审计记录

实操中经常被忽略的是微软账户和 Entra ID 账户的混用。企业里常有员工用个人微软账户登录 Azure 门户,条件访问策略对外部身份不生效,导致登录审计断链。标准做法是在 Entra ID 的外部身份设置中关闭默认邀请开关,再启用访问评审周期,把外部账户逐个纳入管理。另一个关联场景是 Windows 11 设备强制加入 Entra ID,用户感知是“开机每次都要登录微软账户”,这个动作解决的其实是设备信任问题:设备注册后,条件访问才能使用“要求设备合规”的 grant 控件,否则策略只能靠账号与风险信号判断。

2.2 平台防护:用 NSG、防火墙与 JIT 缩小攻击面

平台防护域的考试权重约两成,集中在网络边界和虚拟机加固两条线。网络边界题的标准思路是先判断流量该由谁来拦:NSG 做分布式子网过滤,Azure Firewall 做集中式策略执行,Application Security Group 做应用级分组。题目给了一组公网 IP 要求限制访问时,先看现有的 NSG 是否覆盖了目标子网,再看流量是否经过防火墙,两者都没有时才新建规则。

JIT(即时访问)在这几年的考纲里逐步成为固定考点。启用后,虚拟机的 3389/22 入站端口默认拒绝公网访问,只有通过 Defender for Cloud 的审批流程才临时放行,并且要限定来源 IP 和有效期。备考实验可以这样设计:创建一台 Windows Server VM,在 Defender for Cloud 的 Workload protections 中启用 JIT,再用另一台机器尝试连接它的 3389 端口,分别观察默认拒绝和审批放行两种状态。这个实验把 Windows 安全基线和网络策略两个考点一次覆盖。

2.3 数据与应用安全:密钥轮换与加密链路的配合

数据安全域的题型不要求背诵加密算法,而是要求回答“在哪一层加密、密钥由谁保管”。三层链路分别是:传输层用 TLS 保护;存储层由服务端加密保护;密钥由微软平台托管还是客户自己托管,决定了平台托管密钥和客户托管密钥两条路线。考试变体常是“用户要求自带密钥(BYOK)”,做法是先在 Key Vault 创建密钥,再把存储账号、SQL 数据库或磁盘加密切换到客户托管密钥。

Key Vault 的访问模型是另一个高频点。旧式访问策略按密钥、机密、证书单独授权,粒度粗且容易叠加出多余权限;微软现在推荐 RBAC 授权模型,用角色分配覆盖数据面权限。考试场景“应用需要读取 Key Vault 中的机密”,正确做法通常是用托管标识配合 RBAC 最小权限角色,避免在代码或配置里写死连接字符串。这个判断模型在实例题里反复出现,务必分清“身份”与“授权”两个动作。

2.4 安全运营:Defender for Cloud 与 Sentinel 的链路消费端

安全运营域像是前三个域的日志消费端:身份、网络、数据产生的日志先落到日志分析工作区,Sentinel 在之上做检测和响应,Defender for Cloud 提供安全评分和修复建议。Sentinel 的考点集中在数据连接器、分析规则、自动化剧本三类对象,最容易被混淆的是连接器和诊断设置:连接器把安全数据拉进 Sentinel,诊断设置把平台日志推送到日志分析工作区,方向相反但名称相似。

Defender for Cloud 的安全评分是考纲里的现成验证点。微软根据一组基准策略给订阅打分,每条安全建议都对应一个资源级修复动作。把评分从 70 分附近拉到 90 分的过程,本身就是一次完整的加固实验;评分的变化能直观反映你写的 NSG 规则、开启的加密和关闭的暴露端口是否真正生效。

3. 用 Azure CLI 和 PowerShell 还原 AZ-500 高频考点

复制命令的前提是单独建一个测试订阅,不要在带生产流量的订阅上做条件访问实验,策略误配置可能把整个租户锁在门外。下面的命令按考频从高到低排列,每段都包含“建什么、参数怎么设、怎么验证”。

3.1 条件访问策略最小脚本与登录日志验证

用 PowerShell 连接 Microsoft Graph,创建一条“高风险用户必须 MFA”的策略:

Connect-MgGraph -Scopes "Policy.ReadWrite.ConditionalAccess" $conditions = @{ userRiskLevels = @("high", "medium") applications = @{ includeApplications = @("All") } } $grantControls = @{ operator = "AND" builtInControls = @("mfa") } New-MgIdentityConditionalAccessPolicy ` -DisplayName "高风险用户必须MFA" ` -State "enabled" ` -Conditions $conditions ` -GrantControls $grantControls

脚本逻辑:Connect-MgGraph 声明所需 Graph 权限;userRiskLevels 指定只有风险评分是 high 或 medium 的登录才触发策略;includeApplications 为 All 表示所有云应用都受约束;grantControls 的 builtInControls 为 mfa,满足条件时强制多因素认证。operator 设为 AND,表示风险与 MFA 两个条件同时满足时才放行。

验证建议分两步。先用Get-MgIdentityConditionalAccessPolicy查看策略列表,确认 State 是 enabled。再到 Entra 门户打开登录日志,定位测试用户,检查 Policy 列是否命中这条策略且结果为 success。想把策略改成阻断型实验,把 builtInControls 改为 "block" 后,满足条件的登录会被直接拒绝。

提示:条件访问实验一定用独立测试用户或排除组,不要把管理员账号放进策略的作用范围;官方做法是先用 report-only 模式观察几天,再切 enabled。

3.2 自定义 RBAC 角色:Actions 与 DataActions 的边界

自定义 RBAC 角色常见于考试中的“最小权限”题型。创建一个只允许管理虚拟机安全扩展的角色,用 JSON 文件定义:

{ "Name": "VM Security Admin", "Description": "仅允许管理虚拟机安全扩展与安全中心配置", "AssignableScopes": [ "/subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" ], "Permissions": [ { "Actions": [ "Microsoft.Compute/virtualMachines/extensions/write", "Microsoft.Security/pricings/read", "Microsoft.Insights/DiagnosticSettings/read" ], "NotActions": [ "Microsoft.Compute/virtualMachines/delete" ], "DataActions": [], "NotDataActions": [] } ] }

用命令注册:

az role definition create --role-definition @vm-security-admin.json

要点在 Actions 与 DataActions 的边界:控制台操作走 Actions,数据面操作(读 blob、写表)走 DataActions。存储账号的“读取容器列表”属于数据面,控制面角色即使在 Actions 里写了读权限也不能读写容器。考试经常用这类角色设计题考察数据面与管控面的区别。

3.3 NSG 规则参数表与最小放行策略

NSG 看起来简单,但参数方向很容易搞反。先记一份参数表:

参数含义高频错误
priority数字越小越优先,范围 100-4096把数字大的当成优先执行
source-address-prefixes源 IP 或服务标签漏写服务标签导致健康检查失败
destination-port-ranges目标端口,支持多端口逗号分隔用空格分隔导致规则创建失败
directionInbound / Outbound入站规则写成出站方向排查半天

最小放行命令示例如下,允许来自 Internet 的 443 访问:

az network nsg rule create \ --resource-group rg-az500 \ --nsg-name nsg-web \ --name Allow_HTTPS_From_Internet \ --priority 100 \ --direction Inbound \ --access Allow \ --protocol Tcp \ --source-address-prefixes "Internet" \ --source-port-ranges "*" \ --destination-address-prefixes "10.0.10.0/24" \ --destination-port-ranges 443

这里 source-address-prefixes 使用 "Internet" 服务标签,等价于匹配所有公网地址。priority 100 是较高的优先值,意味着这条规则在 NSG 中几乎最先被匹配;生产环境中建议把拒绝规则放在更高优先级,放行规则放低位,保证默认拒绝。验证命令用az network nsg rule list --resource-group rg-az500 --nsg-name nsg-web --output table查看规则生效顺序。

3.4 Key Vault 自动轮换的配置序列

密钥轮换是数据安全域的新兴高频考点。先建一个启用 RBAC 授权的 Key Vault,再创建 RSA 密钥,最后设定自动轮换策略:

az keyvault create \ --name kv-az500-test \ --resource-group rg-az500 \ --location eastasia \ --enable-rbac-authorization true az keyvault key create \ --vault-name kv-az500-test \ --name prod-key-rsa \ --kty RSA \ --size 3072 \ --protection software

设定轮换策略需要先准备 JSON:

{ "lifetimeActions": [ { "trigger": { "timeAfterCreate": "P90D" }, "action": { "type": "Rotate" } } ], "attributes": { "expiryTime": "P24M" } }

应用策略:

az keyvault key rotation-policy update \ --vault-name kv-az500-test \ --name prod-key-rsa \ --value @rotation-policy.json

轮换策略字段 timeAfterCreate 表示创建 90 天后触发第一次轮换,expiryTime 为两年有效期。要理解的是:轮换不会删除旧版本,每次轮换产生一个新版本密钥,使用者必须通过版本号或 key identifier 获取密钥,才能保证切换后业务不中断。考试里经常把“轮换后旧密钥失效”当成正确表述,实际上旧版本在过期之前仍然可用。

4. 在测试订阅里复现 AZ-500 考题场景的实战路径

命令记得再熟练,也要能回答“这题目到底在考哪组配置”。把 PDF 里的场景题转写成实验提纲,是备考效率较高的方式。

4.1 把场景题转写成“资源-风险-动作”三元组

不管资料是哪个版本,场景题的结构都差不多:主角是一个 Azure 资源,背景是一条安全需求,选项是几组配置。我一般先把题干翻译成“资源-风险-动作”三元组,再写进实验提纲。

举例:题干是“存储账号启用了客户管理的加密密钥,现在怀疑密钥已泄露,管理员如何在 30 分钟内完成轮换并审计访问”。翻译结果是:资源=存储账号(加密层面的客户密钥),风险=密钥泄露,动作=轮换+审计。对应的实验步骤是:按 3.4 的命令在 Key Vault 中轮换密钥,然后用活动日志审计 Key Vault 的写操作:

az monitor activity-log list \ --resource-group rg-az500 \ --start-time "2024-09-01" \ --max-events 20 \ --query "[].{time:eventTimestamp, operator:caller, action:operationName.value}" \ --output table

这里要理解审计的主体是“Key Vault 的密钥写操作”,而不是存储账号的数据面读取。数据面读取要走到日志分析工作区必须通过诊断设置,控制面操作才直接进活动日志。考试里常把这两类审计混在一个选项里,区分“谁做了什么操作”和“数据被谁读取”是解题关键。

4.2 用安全评分验证加固基线

每次做完一组加固动作,最直观的验证是看 Defender for Cloud 的安全评分有没有变化。先查当前定价层级:

az security pricing list --output table

这个命令列出订阅中各类安全资源的定价层级。Standard 层级开启的服务会产生安全建议和评分项,Free 层级只保留基础合规项。建议在备考开始时记录一个基准分数,做完 NSG 收紧、开启存储加密、配置条件访问后再看分数变化。

需要特别说明的是:安全评分反映的是建议执行率,不等于真实攻击面。评分 100 分和“绝对安全”不能划等号。考试如果出现“安全评分高=无风险”的选项,基本是干扰项;要结合合规策略与资源清单一起判断,评分只是治理工具,不是风险开关。

4.3 三个反复出现的坑:权限继承、诊断设置、扩展状态

第一个坑是权限继承。RBAC 角色分配默认沿资源组向下继承,给资源组分配了“虚拟机贡献者”后,子资源也会继承对应权限。实验时出现“明明没给单台虚拟机授权,却能删除磁盘”的现象,先检查上一级资源组的角色分配,权限收敛工作要自上而下做。

第二个坑是诊断设置。不少服务的默认诊断是关闭的,安全日志不会自动进日志分析工作区。启用诊断设置时,“发送到日志分析”和“发送到事件中心”两个目标可以同时选,考试里常把这做成多选题;只选其中一个就漏掉了另一条链路。

第三个坑是虚拟机扩展装不上。安全相关扩展(Azure Monitor Agent、Defender 端点扩展)安装失败时,先看扩展的状态码,再查虚拟机的网络能否访问扩展元数据服务。Windows VM 常见代理配置缺失导致扩展下载失败,Linux VM 常见根分区空间不足。排查顺序是状态码 → 网络 → 磁盘空间,不要一上来就重装扩展。

5. 考前72小时:用自检脚本梳一遍 AZ-500 关键配置

5.1 拉取租户安全状态的 PowerShell 自检脚本

把下面几组命令放在一个脚本里运行,能快速覆盖四个域:

# 身份:当前订阅是否在正确租户 az account show --output table # 授权:测试账号在本订阅的角色分配 az role assignment list ` --assignee "you@contoso.com" ` --include-inherited ` --output table # 网络:查看 NSG 与子网关联关系 az network nsg list --output table # 数据:检查 Key Vault 是否启用 RBAC 授权 az keyvault list ` --query "[].{name:name, rbac:properties.enableRbacAuthorization}" ` --output table # 运维:查看安全定价层级 az security pricing list --output table

脚本的逻辑对应四个技能域。第一行检查订阅与租户,确认自己不在错误目录里操作;第二行带 include-inherited 看角色分配是否来自资源组继承,能发现权限漂移;第三行检查 NSG 的基本信息,备考时重点看规则优先级和默认拒绝策略;第四行检查 Key Vault 是否启用 RBAC 授权,旧访问策略返回 null 或 false 的 Key Vault 要迁移;第五行确认安全定价层级不是 Free,否则评分和建议不完整。

注意--query里的 properties.enableRbacAuthorization 在旧版 Key Vault 上可能返回 null,看到 null 就当成未开启,别当成命令错误。

5.2 面试场景下用两分钟讲清一个安全方案

AZ-500 的价值不只是证书本身。备考圈流传的“微软月薪 5 万的面试题”拆开看,无非是把场景题放到压力环境里考表达。练习方法分四步:现状、风险、动作、验证。例如:“我为某测试订阅启用了 Defender for Cloud,安全评分从 72 提升到 88。主要动作是给三台 Windows VM 启用了 JIT,关掉了 3389 的公网端口;用az monitor activity-log list验证了没有外部来源触发的入站连接。”这段话两分钟能讲完,每个动作都有命令支撑,面试官追问细节时你能把az network nsg rule create的参数表继续讲清楚。

考前最后一天不建议做新配置实验,跑一遍自检脚本即可。脚本输出里每一项资源都应在门户里打开详情页确认一遍,做到命令行与门户状态一致,这一步能消灭大半因资料版本不同带来的信息差。

本文还有配套的精品资源,点击获取

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询