系列專欄:從 AWS 視角征服 Azure:AZ-900 30 天通關實戰
難度指數:★★★★☆
核心考點:Azure Key Vault (Keys, Secrets, Certificates)、Hardware Security Module (HSM)、Microsoft Sentinel (SIEM / SOAR)、Microsoft Defender for Cloud (CSPM / CWPP)、Secure Score、AWS Secrets Manager / KMS / GuardDuty / Security Hub / OpenSearch 雙雲對照。
在 Day 24 中,我們探討了零信任模型 (Zero Trust Model) 的三大指導原則與 Microsoft Defender for Cloud 的雲端姿態管理 (CSPM)。然而在企業實際運作中,光有邊界過濾與資源安全性評分還遠遠不夠。現代企業在雲端資安威脅防護上面臨兩大終極痛點:
為了建構完整的雲端防護體系,Titan 科技資安長要求技術團隊引進 Azure Key Vault 與 Microsoft Sentinel。
今天我們將深入比較 Defender for Cloud、Microsoft Sentinel 與 Azure Key Vault 三大服務的黃金分工,並對照 AWS Secrets Manager / KMS / Security Hub / OpenSearch 的架構思維,協助你徹底掌握 AZ-900 考綱中的資安工具與機密管理精髓!
┌────────────────────────────────────────────────────────────┐
│ Titan 雲端資安三俠:姿態評估 ➔ 日誌分析 ➔ 機密防護 │
├────────────────────────────────────────────────────────────┤
│ [1. Defender for Cloud] ── 姿態管理與防禦 (CSPM / CWPP) │
│ 👉 計算 Secure Score、掃描 OS Patch / VM 弱點與未授權埠 │
│ │
│ [2. Microsoft Sentinel] ── SIEM / SOAR 全域威脅情報大腦 │
│ 👉 收集多雲與地端日誌、KQL 查攻擊鏈、Logic Apps 自動處置 │
│ │
│ [3. Azure Key Vault] ── 金鑰機密與憑證保險箱 (HSM) │
│ 👉 動態核發 Secrets/Keys/Certs,避免程式碼硬編碼明文憑證 │
└────────────────────────────────────────────────────────────┘
💡 架構師重點筆記:AZ-900 高頻比較題必考三者分工:Defender for Cloud 負責「預防資源設定錯誤與主機弱點」;Sentinel 負責「收集日誌關聯分析攻擊事件與自動化警報」;Key Vault 負責「安全存放密碼金鑰憑證」。
┌────────────────────────────────────────────────────────────┐
│ cxcxc-io diagram_13 / 9 雙雲資安監控與機密管理對照 │
├────────────────────────────────────────────────────────────┤
│ [AWS 視角:機密託管 + 資安防禦鏈] │
│ App ➔ AWS Secrets Manager / KMS (取得 DB 憑證與金鑰) │
│ Logs ➔ CloudWatch / GuardDuty ➔ Security Hub / OpenSearch │
│ │
│ [Azure 視角:Key Vault + Sentinel 資安防禦鏈] │
│ App ➔ Azure Key Vault / HSM (取得 DB 憑證與 API Key) │
│ Logs ➔ Log Analytics ➔ Defender for Cloud ➔ Sentinel │
└────────────────────────────────────────────────────────────┘
💡 來源說明:本圖改編自
cxcxc-iodiagram_13(VPC/Subnet/IAM 監控治理架構)與 diagram_9(企業安全服務總覽)。AWS 側透過 AWS Secrets Manager、KMS 管理機密,並由 CloudWatch、GuardDuty 匯入 Security Hub / OpenSearch 分析;Azure 側則由 Key Vault 管理機密,經 Log Analytics 與 Defender 匯入 Sentinel 實現跨雲 SIEM 分析。
| 概念/名詞 | 核心定義與說明 | AWS 對照 | AZ-900 考點識別 |
|---|---|---|---|
| Azure Key Vault | 集中儲存與管理機密 (Secrets)、加密金鑰 (Keys) 與憑證 (Certificates) 的安全雲端服務。 | AWS Secrets Manager / AWS KMS / AWS Certificate Manager | 考點在於「防止明密碼寫死在程式碼中」與「集中化憑證生命週期管理」。 |
| Secrets (機密) | Key Vault 存放的字串型態資料(上限 25KB),如 DB 密碼、API Key、連線字串。 | AWS Secrets Manager / SSM Parameter Store | 應用程式可在執行期 (Runtime) 透過 API 動態讀取。 |
| Keys (金鑰) | 用於密碼學加密、解密與簽章的非對稱/對稱金鑰,可由 HSM 託管。 | AWS KMS (Key Management Service) | 用於磁碟加密 (SSE)、資料庫加密 (TDE) 的顧客管理金鑰 (CMK)。 |
| Certificates (憑證) | X.509 TLS/SSL 憑證管理,提供自動申購、續訂與部署功能。 | AWS Certificate Manager (ACM) | 簡化 Web 應用程式 SSL/TLS 憑證過期維護問題。 |
| Hardware Security Module (HSM) | 符合 FIPS 140 驗證的專用硬體安全模組,提供最高等級的金鑰實體防護。 | AWS CloudHSM / KMS Custom Key Store | 適用於金融、醫療高度監管合規情境。 |
| Microsoft Sentinel | 雲端原生的 SIEM (資安資訊與事件管理) 與 SOAR (自動化威脅回應) 平台。 | AWS Security Hub + OpenSearch / GuardDuty + Detective | 考點在於「跨多雲與地端收集日誌」、「威脅偵測分析」與「自動化 Playbooks 回應」。 |
| SIEM | Security Information and Event Management。跨系統日誌收集與關聯分析。 | AWS Security Hub / Third-party SIEM | 集中分析異質系統 Log 找出潛在攻擊軌跡。 |
| SOAR | Security Orchestration, Automation, and Response。自動化事故響應工作流。 | AWS EventBridge + Step Functions / Lambda | 利用 Logic Apps Playbooks 在偵測到攻擊時自動封鎖 IP 或停用帳號。 |
在 Azure 資安防禦體系中,三個服務扮演著完全不同的角色,但又能彼此協同工作:
┌────────────────────────────────────────────────────────────┐
│ 雲端資安三劍客協同工作流程 │
├────────────────────────────────────────────────────────────┤
│ 1. [Azure Key Vault] 應用程式存取保險箱 │
│ └─ 應用程式向 Key Vault 取得密碼,避免程式碼硬編碼明文 │
│ │
│ 2. [Defender for Cloud] 資源防禦與狀態評估 │
│ └─ 持續掃描 VM/SQL/Key Vault,產生 Secure Score 建議 │
│ │
│ 3. [Microsoft Sentinel] 跨系統 SIEM 大腦與自動響應 │
│ └─ 接收 Key Vault 與 Defender 告警,引發 Playbook 處置 │
└────────────────────────────────────────────────────────────┘
Azure Key Vault 是微軟提供的雲端安全保險箱,核心提供三大物件的管理:
┌────────────────────────────────────────────────────────────┐
│ Azure Key Vault 三大儲存物件 │
├────────────────────────────────────────────────────────────┤
│ ├── 1. Secrets (機密) 👉 DB 密碼、連線字串、API Tokens │
│ ├── 2. Keys (金鑰) 👉 RSA / ECC 加密金鑰、Storage SSE │
│ └── 3. Certificates (憑證) 👉 SSL/TLS 憑證 (自動續訂部署) │
└────────────────────────────────────────────────────────────┘
Microsoft Sentinel 是業界首款雲端原生的 SIEM + SOAR 整合平台:
┌────────────────────────────────────────────────────────────┐
│ Microsoft Sentinel 運作四部曲 (SIEM/SOAR 運作鏈) │
├────────────────────────────────────────────────────────────┤
│ 1. Collect (收集) ── 資料連接器 (Data Connectors) 匯入 Logs│
│ 2. Detect (偵測) ── KQL 查詢與機器學習規則分析異質日誌 │
│ 3. Investigate (調查) ── 圖形化事件調查時間軸與關聯圖譜 │
│ 4. Respond (回應) ── Logic Apps Playbooks 自動化事故處理 │
└────────────────────────────────────────────────────────────┘
Sentinel 內建數百種免費與預設連接器,可一鍵導入:
Sentinel 底層建立在 Azure Log Analytics 之上,使用 KQL (Kusto Query Language) 進行極速的大數據查詢與資安關聯分析。
當 Sentinel 偵測到可疑暴解登入攻擊時,可自動觸發基於 Azure Logic Apps 的 Playbook:
Titan 科技正在將核心支付系統微服務化。在最近一次資安審計中,外部資安團隊發現了兩大嚴重漏洞:
web.config 與 GitHub 程式碼庫中。Titan 科技 CTO 要求部署一套現代化的資安解決方案:應用程式必須以「無密碼」方式在執行期動態獲取資料庫憑證,且資安團隊必須擁有一套能集中收集多雲與地端日誌、進行智慧關聯分析並自動化執行封鎖劇本的 SIEM/SOAR 系統。你會如何建議架構師團隊選擇 Azure 服務?
✅ 正解:B
題目:Titan 科技計畫部署一項新服務,該服務需要存取外部支付 Gateway 的 API Key 與加密憑證。為了符合 PCI-DSS 資安規範,Titan 科技希望避免將 API Key 儲存在應用程式的設定檔中,並能集中控管憑證的存取權限與自動續訂。應該推薦使用哪一項 Azure 服務?
社群討論統計與真實投票:
examtopics-az900-search skill 以 Playwright Headless CLI 實測提取 data-answers-tally 數據。解題思路與考點拆解:
正解:(A)
來源與驗證:
題目: Titan 科技的資安團隊需要一個雲端原生的工具,能夠從 Azure 訂用帳戶、AWS 帳號以及地端 Palo Alto 防火牆收集資安日誌,利用 AI 機器學習分析跨系統的進階威脅,並在偵測到勒索軟體行為時自動執行腳本阻擋攻擊。應選擇下列哪項服務?
社群討論統計與真實投票:
examtopics-az900-search skill 以 Playwright Headless CLI 實測提取 data-answers-tally 數據。解題思路與考點拆解:
正解:(C)
來源與驗證:
題目:Titan 科技的 IT 主管在 Azure 入口網站中看到一個名為 "Secure Score"(安全比分)的百分比指標,並希望透過完成系統建議的改善事項(例如開啟 VM 雙重認證、關閉不必要的對外埠)來提升此分數。請問這個 Secure Score 功能是由哪一個 Azure 服務提供的?
社群討論統計與真實投票:
examtopics-az900-search skill 以 Playwright Headless CLI 實測提取 data-answers-tally 數據。解題思路與考點拆解:
正解:(A)
來源與驗證:
⚠️ 來源說明:本題改寫自 gratisexam v2020-08-18 考古題庫第 60 題與第 61 題(考點聚焦於應用程式認證/資料庫連線字串免明碼硬編碼,以及 Key Vault 集中機密託管與防護,與現行 AZ-900 考綱一致)。
題目:判斷下列關於 Azure Key Vault 的描述是否正確:
解題思路與考點拆解:
正解:(B)
來源與驗證:
⚠️ 來源說明:本題改寫自 gratisexam v2020-08-18 考古題庫第 61/76 題延伸與資安中心防禦題型(考點已更新為 Microsoft 現行名稱:Azure Security Center ➜ Microsoft Defender for Cloud;Azure Sentinel ➜ Microsoft Sentinel,並與現行考綱交叉驗證確認)。
題目:Titan 科技資安架構師正擬定資安防禦報告,請協助標示正確的服務配對:
[ 聲明 1 ] 提供雲端資源資安建議並計算 Secure Score 的平台是 [ 選項 1 ]。
[ 聲明 2 ] 具備 SIEM 與 SOAR 功能,可進行跨雲與地端日誌威脅分析及自動化回應的平台是 [ 選項 2 ]。
(A) [選項 1] Microsoft Sentinel ; [選項 2] Microsoft Defender for Cloud
(B) [選項 1] Microsoft Defender for Cloud ; [選項 2] Microsoft Sentinel
(C) [選項 1] Azure Key Vault ; [選項 2] Microsoft Defender for Cloud
(D) [選項 1] Azure Policy ; [選項 2] Azure Key Vault
解題思路與考點拆解:
正解:(B)
來源與驗證:
┌────────────────────────────────────────────────────────────┐
│ 雙雲機密與金鑰管理對照矩陣 │
├────────────────────────────────────────────────────────────┤
│ [功能面向] │ [AWS 服務] │ [Azure 服務] │
│ 1. 密碼/API Key 輪替 │ Secrets Manager │ Key Vault (Secret)│
│ 2. 加密金鑰/CMK 託管 │ KMS │ Key Vault (Key) │
│ 3. SSL/TLS 憑證自動部署│ ACM │ Key Vault (Cert)│
│ 4. FIPS 140-2 L3 專用 │ CloudHSM │ Managed HSM │
└────────────────────────────────────────────────────────────┘
💡 AWS SAA-C03 連動題型:在 AWS SAA 考試中,常問「如何安全儲存 RDS 密碼並實現每 30 天自動輪替 (Rotation)?」答案是 AWS Secrets Manager;而在 Azure AZ-900 考試中,Key Vault 將 Secrets、Keys 與 Certificates 三大功能收攏在同一個 Azure Key Vault 資源種類中,只需在 Key Vault 內切換不同的物件類型即可!
┌────────────────────────────────────────────────────────────┐
│ 雙雲資安監控與 SIEM 分析決策樹 │
├────────────────────────────────────────────────────────────┤
│ 需求:要檢查 VM 是否漏補 OS Patch 或 Secure Score 分數? │
│ ├── AWS 👉 AWS Security Hub / Inspector │
│ └── Azure 👉 Microsoft Defender for Cloud │
│ │
│ 需求:要收集防火牆/多雲 Log,用 KQL 查 SQL 注入並自動封鎖?│
│ ├── AWS 👉 AWS Security Hub + OpenSearch / GuardDuty │
│ └── Azure 👉 Microsoft Sentinel (SIEM / SOAR) │
└────────────────────────────────────────────────────────────┘
💡 考場速記口訣:
- 要存密碼金鑰憑證 ➔ 找 Key Vault (對照 AWS Secrets Manager/KMS/ACM)。
- 要看安全分數與資源建議 ➔ 找 Defender for Cloud (對照 AWS Security Hub)。
- 要跨系統查 Log 找威脅自動播 Playbook ➔ 找 Microsoft Sentinel (對照 AWS SIEM/SOAR)。
| 項目 | 內容 |
|---|---|
| 對應課程章節 | 課程未涵蓋兩者(官方簡報教材未收錄 Key Vault 與 Sentinel) |
| 官方考綱領域 | Describe Azure Management & Governance(占比 30–35%) / Describe Azure Architecture & Services(占比 35–40%) |
| 課程涵蓋範圍 | 本主題課程未收錄 |
| 本文補充範圍 | 取用 RPG Day 25 與 Microsoft Learn 原廠文件,深入補齊 Key Vault 三大物件(Secrets/Keys/Certificates)、Soft Delete/Purge Protection 保護機制,以及 Microsoft Sentinel (SIEM/SOAR) 與 Defender for Cloud (CSPM/CWPP) 的職責分工與自動化聯防架構 |
📖 補充閱讀指引:
請配合參閱專案根目錄refs/az900_course_outline.md第 25 天對照說明。重點掌握 Key Vault 防止硬編碼密碼的效益,以及 Sentinel 作為 SIEM/SOAR 平台的定位。
完成了機密管理與 SIEM 縱深防禦的裝備後,明天 Day 26 我們將進入【雲端律法與合規長城】:Azure Policy & Blueprints(合規與治理,對照 AWS Organizations Policy)!
我們將拆解 Titan 科技如何透過 Azure Policy 強制規定全公司只能在特定地理區域 (Region) 建立 VM、強制要求所有資源必須綁訂部門 Tag,並探討 Resource Locks (資源鎖) 防止刪除生產資料庫的防呆機制!明天見!