iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0
Build on Google AI

使用gemini 準備 az-900系列 第 25

使用gemini 準備AZ-900 Day25 Azure Key Vault & Azure Sentinel: 金鑰機密管理 與 SIEM 縱深防禦

  • 分享至 

  • xImage
  •  

【Day 25】Azure Key Vault & Azure Sentinel:金鑰機密管理與 SIEM 縱深防禦實戰 feat. AWS 雙強對照

系列專欄:從 AWS 視角征服 Azure:AZ-900 30 天通關實戰
難度指數:★★★★☆
核心考點:Azure Key Vault (Keys, Secrets, Certificates)、Hardware Security Module (HSM)、Microsoft Sentinel (SIEM / SOAR)、Microsoft Defender for Cloud (CSPM / CWPP)、Secure Score、AWS Secrets Manager / KMS / GuardDuty / Security Hub / OpenSearch 雙雲對照。

🎯 前言與今日目標

在 Day 24 中,我們探討了零信任模型 (Zero Trust Model) 的三大指導原則與 Microsoft Defender for Cloud 的雲端姿態管理 (CSPM)。然而在企業實際運作中,光有邊界過濾與資源安全性評分還遠遠不夠。現代企業在雲端資安威脅防護上面臨兩大終極痛點:

  1. 憑證機密外洩 (Secrets Sprawl):開發團隊習慣將 SQL 資料庫連線字串、第三方 API 金鑰、TLS 憑證與私密金鑰直接寫死 (Hardcode) 在程式碼、組態檔或 Docker Image 中。一旦程式碼庫不慎公開,機密資料將隨即失衛。
  2. 資安日誌孤島 (Security Log Silos):當攻擊者入侵系統時,警訊圖譜通常分散在 Azure VNet 日誌、Entra ID 登入紀錄、Defender 告警、地端機房防火牆與第三方 SaaS 平台中。資安維運團隊 (SOC) 缺乏一個能跨系統進行事件關聯分析 (Log Correlation)自動化事故回應 (SOAR) 的全域大腦。

為了建構完整的雲端防護體系,Titan 科技資安長要求技術團隊引進 Azure Key VaultMicrosoft Sentinel

今天我們將深入比較 Defender for Cloud、Microsoft Sentinel 與 Azure Key Vault 三大服務的黃金分工,並對照 AWS Secrets Manager / KMS / Security Hub / OpenSearch 的架構思維,協助你徹底掌握 AZ-900 考綱中的資安工具與機密管理精髓!


📚 Part 1:0.5 小時觀念裝備(AWS ↔ Azure 深度對照)

📐 安全工具與機密管理三劍客分工架構圖

┌────────────────────────────────────────────────────────────┐
│ Titan 雲端資安三俠:姿態評估 ➔ 日誌分析 ➔ 機密防護         │
├────────────────────────────────────────────────────────────┤
│ [1. Defender for Cloud] ── 姿態管理與防禦 (CSPM / CWPP)    │
│   👉 計算 Secure Score、掃描 OS Patch / VM 弱點與未授權埠  │
│                                                            │
│ [2. Microsoft Sentinel]   ── SIEM / SOAR 全域威脅情報大腦  │
│   👉 收集多雲與地端日誌、KQL 查攻擊鏈、Logic Apps 自動處置 │
│                                                            │
│ [3. Azure Key Vault]     ── 金鑰機密與憑證保險箱 (HSM)     │
│   👉 動態核發 Secrets/Keys/Certs,避免程式碼硬編碼明文憑證 │
└────────────────────────────────────────────────────────────┘

💡 架構師重點筆記:AZ-900 高頻比較題必考三者分工:Defender for Cloud 負責「預防資源設定錯誤與主機弱點」;Sentinel 負責「收集日誌關聯分析攻擊事件與自動化警報」;Key Vault 負責「安全存放密碼金鑰憑證」。

📐 雙雲多層安全防禦與監控治理架構對照(改編自 cxcxc-io diagram_13 / 9)

┌────────────────────────────────────────────────────────────┐
│ cxcxc-io diagram_13 / 9 雙雲資安監控與機密管理對照         │
├────────────────────────────────────────────────────────────┤
│ [AWS 視角:機密託管 + 資安防禦鏈]                         │
│ App ➔ AWS Secrets Manager / KMS (取得 DB 憑證與金鑰)       │
│ Logs ➔ CloudWatch / GuardDuty ➔ Security Hub / OpenSearch  │
│                                                            │
│ [Azure 視角:Key Vault + Sentinel 資安防禦鏈]             │
│ App ➔ Azure Key Vault / HSM (取得 DB 憑證與 API Key)       │
│ Logs ➔ Log Analytics ➔ Defender for Cloud ➔ Sentinel       │
└────────────────────────────────────────────────────────────┘

💡 來源說明:本圖改編自 cxcxc-io diagram_13(VPC/Subnet/IAM 監控治理架構)與 diagram_9(企業安全服務總覽)。AWS 側透過 AWS Secrets Manager、KMS 管理機密,並由 CloudWatch、GuardDuty 匯入 Security Hub / OpenSearch 分析;Azure 側則由 Key Vault 管理機密,經 Log Analytics 與 Defender 匯入 Sentinel 實現跨雲 SIEM 分析。

📖 AZ-900 核心名詞解釋與速查

概念/名詞 核心定義與說明 AWS 對照 AZ-900 考點識別
Azure Key Vault 集中儲存與管理機密 (Secrets)、加密金鑰 (Keys) 與憑證 (Certificates) 的安全雲端服務。 AWS Secrets Manager / AWS KMS / AWS Certificate Manager 考點在於「防止明密碼寫死在程式碼中」與「集中化憑證生命週期管理」。
Secrets (機密) Key Vault 存放的字串型態資料(上限 25KB),如 DB 密碼、API Key、連線字串。 AWS Secrets Manager / SSM Parameter Store 應用程式可在執行期 (Runtime) 透過 API 動態讀取。
Keys (金鑰) 用於密碼學加密、解密與簽章的非對稱/對稱金鑰,可由 HSM 託管。 AWS KMS (Key Management Service) 用於磁碟加密 (SSE)、資料庫加密 (TDE) 的顧客管理金鑰 (CMK)。
Certificates (憑證) X.509 TLS/SSL 憑證管理,提供自動申購、續訂與部署功能。 AWS Certificate Manager (ACM) 簡化 Web 應用程式 SSL/TLS 憑證過期維護問題。
Hardware Security Module (HSM) 符合 FIPS 140 驗證的專用硬體安全模組,提供最高等級的金鑰實體防護。 AWS CloudHSM / KMS Custom Key Store 適用於金融、醫療高度監管合規情境。
Microsoft Sentinel 雲端原生的 SIEM (資安資訊與事件管理) 與 SOAR (自動化威脅回應) 平台。 AWS Security Hub + OpenSearch / GuardDuty + Detective 考點在於「跨多雲與地端收集日誌」、「威脅偵測分析」與「自動化 Playbooks 回應」。
SIEM Security Information and Event Management。跨系統日誌收集與關聯分析。 AWS Security Hub / Third-party SIEM 集中分析異質系統 Log 找出潛在攻擊軌跡。
SOAR Security Orchestration, Automation, and Response。自動化事故響應工作流。 AWS EventBridge + Step Functions / Lambda 利用 Logic Apps Playbooks 在偵測到攻擊時自動封鎖 IP 或停用帳號。

1. Defender for Cloud vs Sentinel vs Key Vault 三大服務黃金分工與協同

在 Azure 資安防禦體系中,三個服務扮演著完全不同的角色,但又能彼此協同工作:

┌────────────────────────────────────────────────────────────┐
│ 雲端資安三劍客協同工作流程                                 │
├────────────────────────────────────────────────────────────┤
│ 1. [Azure Key Vault] 應用程式存取保險箱                    │
│    └─ 應用程式向 Key Vault 取得密碼,避免程式碼硬編碼明文  │
│                                                            │
│ 2. [Defender for Cloud] 資源防禦與狀態評估                 │
│    └─ 持續掃描 VM/SQL/Key Vault,產生 Secure Score 建議    │
│                                                            │
│ 3. [Microsoft Sentinel] 跨系統 SIEM 大腦與自動響應         │
│    └─ 接收 Key Vault 與 Defender 告警,引發 Playbook 處置  │
└────────────────────────────────────────────────────────────┘
  • Defender for Cloud (CSPM/CWPP):專注於「雲端資源的姿態檢視與防禦強化」。它會掃描訂用帳戶中的 VM、資料庫與網路,計算出 Secure Score,並告訴你「這台 VM 未啟用防毒」或「Key Vault 沒有啟動 Purge Protection」。
  • Microsoft Sentinel (SIEM/SOAR):專注於「事件觸發後的巨觀偵測與智慧應變」。它將全公司的防火牆日誌、Office 365 登入檔、Defender 告警集中至 Log Analytics Workspace,利用 AI 關聯分析是否有進階持續性脅迫 (APT) 攻擊,並自動觸發 Playbooks 關閉通訊埠。
  • Azure Key Vault:專注於「核心憑證與密鑰的嚴密防護」。它解決了軟體開發與系統架構中最脆弱的「機密管理」環節,避免敏感資料露頭。

2. Azure Key Vault 深度拆解:Secrets, Keys, Certificates 與 HSM

Azure Key Vault 是微軟提供的雲端安全保險箱,核心提供三大物件的管理:

┌────────────────────────────────────────────────────────────┐
│ Azure Key Vault 三大儲存物件                               │
├────────────────────────────────────────────────────────────┤
│ ├── 1. Secrets (機密)   👉 DB 密碼、連線字串、API Tokens   │
│ ├── 2. Keys (金鑰)      👉 RSA / ECC 加密金鑰、Storage SSE │
│ └── 3. Certificates (憑證) 👉 SSL/TLS 憑證 (自動續訂部署)  │
└────────────────────────────────────────────────────────────┘

① Secrets (機密)

  • 用途:儲存最大長度 25KB 的敏感字串,例如資料庫連線字串 (Connection Strings)、第三方金鑰 (PayPal API Key)、Redis 存取密碼。
  • 架構優勢:應用程式使用 Microsoft Entra ID 受控識別 (Managed Identities) 向 Key Vault 進行無密碼認證(透過 Azure RBAC 如「Key Vault Secrets User」角色授予權限),動態拉取機密,程式碼中零明碼!

② Keys (金鑰)

  • 用途:維護密碼學加密金鑰 (Cryptographic Keys),包含 RSA 與 ECC 金鑰。
  • 架構優勢:資料加密解密運算會在 Key Vault 內部完成,金鑰永遠不會匯出到應用程式記憶體中。常用於 Azure Storage SSE 顧客管理金鑰 (BYOK, Bring Your Own Key) 或 Azure Disk Encryption。

③ Certificates (憑證)

  • 用途:簡化 TLS/SSL 憑證的申請、續訂與部署。
  • 架構優勢:可與 Let's Encrypt 或 DigiCert 等第三方 CA 整合,當憑證即將到期時,Key Vault 會自動完成續訂並重新部署至 App Service 或 Application Gateway。

④ HSM (Hardware Security Module) 專用硬體防護

  • 標準級 (Standard):使用軟體與共用硬體防護,密鑰受 FIPS 140-2 Level 2 驗證。
  • 進階級 (Premium / Managed HSM):使用專用單租戶硬體模組,符合 FIPS 140-2 Level 3 (甚至 FIPS 140-3 Level 3) 標準。金鑰在 HSM 內部硬體生成,即便微軟工程師也無法提取明碼。

⑤ 防護機制:Soft Delete 與 Purge Protection

  • Soft Delete (軟刪除):現代 Azure Key Vault 已強制預設啟用 (Enabled by default) 且不可停用。當 Key Vault 或其中的機密被刪除時,系統會保留保留期(預設 90 天,可自訂 7 到 90 天),在此期間物件處於可還原狀態。
  • Purge Protection (清除保護):選用但建議啟用,一旦啟用便無法關閉。它能防止任何角色(包括訂用帳戶擁有者或勒索軟體)在軟刪除保留期內強制徹底銷毀 Key Vault,確保機密無法被惡意即時抹除。

3. Microsoft Sentinel 深度拆解:雲端原生 SIEM / SOAR 智慧威脅監控

Microsoft Sentinel 是業界首款雲端原生的 SIEM + SOAR 整合平台:

┌────────────────────────────────────────────────────────────┐
│ Microsoft Sentinel 運作四部曲 (SIEM/SOAR 運作鏈)           │
├────────────────────────────────────────────────────────────┤
│ 1. Collect (收集) ── 資料連接器 (Data Connectors) 匯入 Logs│
│ 2. Detect (偵測)  ── KQL 查詢與機器學習規則分析異質日誌    │
│ 3. Investigate (調查) ── 圖形化事件調查時間軸與關聯圖譜    │
│ 4. Respond (回應) ── Logic Apps Playbooks 自動化事故處理   │
└────────────────────────────────────────────────────────────┘

① Data Connectors (資料連接器)

Sentinel 內建數百種免費與預設連接器,可一鍵導入:

  • Azure 服務:Entra ID, Defender for Cloud, Key Vault, Azure Activity Logs
  • Microsoft 365:Office 365, Teams, Defender XDR
  • 多雲與地端:AWS CloudTrail/GuardDuty, GCP Audit Logs, Palo Alto 防火牆, Cisco 設備

② Log Analytics Workspace (日誌分析工作區)

Sentinel 底層建立在 Azure Log Analytics 之上,使用 KQL (Kusto Query Language) 進行極速的大數據查詢與資安關聯分析。

③ SOAR 與 Automation Playbooks (自動化劇本)

當 Sentinel 偵測到可疑暴解登入攻擊時,可自動觸發基於 Azure Logic Apps 的 Playbook:

  • 自動在 Entra ID 中封鎖可疑使用者帳號。
  • 自動在 NSG 或 Azure Firewall 中新增 IP 阻擋規則。
  • 自動在 Microsoft Teams 或 Slack 資安頻道發送事件告警通知。

🎮 Part 2:1 小時實戰情境 Role-Play

🏛️ 情境背景:Titan 科技的資安升級危機

Titan 科技正在將核心支付系統微服務化。在最近一次資安審計中,外部資安團隊發現了兩大嚴重漏洞:

  1. 開發團隊將生產環境 SQL 資料庫的使用者帳號與密碼,直接以明文 (Plain text) 寫死在 App Service 的 web.config 與 GitHub 程式碼庫中。
  2. 企業目前擁有多個 Azure 訂用帳戶與地端機房,當某一台 VM 遭受惡意密碼猜測攻擊時,維運團隊需要花費數小時手動比對各系統 Log,無法在第一時間聯動封鎖攻擊源 IP。

Titan 科技 CTO 要求部署一套現代化的資安解決方案:應用程式必須以「無密碼」方式在執行期動態獲取資料庫憑證,且資安團隊必須擁有一套能集中收集多雲與地端日誌、進行智慧關聯分析並自動化執行封鎖劇本的 SIEM/SOAR 系統。你會如何建議架構師團隊選擇 Azure 服務?


🧩 決策任務

  • A:使用 Defender for Cloud 作為機密儲存庫存放資料庫密碼,並使用 Azure Monitor 執行 SIEM 警報與自動封鎖。
  • B:使用 Azure Key Vault 集中安全管理資料庫連線密碼與憑證,並搭配 Entra ID 受控識別 (Managed Identity) 進行無密碼存取;同時部署 Microsoft Sentinel 集中收集跨雲與地端日誌,實現智慧威脅偵測 (SIEM) 與 Logic Apps 自動化事故回應 (SOAR)。
  • C:使用 Azure Policy 強制加密程式碼中的密碼,並利用 Azure Advisor 當作 SIEM/SOAR 平台進行日誌分析與警報。
  • D:使用 Network Security Group (NSG) 儲存資料庫憑證,並利用 Application Gateway 來收集跨系統資安日誌。

🎯 解題拆解與解析

正解:B

💡 陷阱分析與關鍵剖析:

  • ❌ 選項 A 拆解
    • 陷阱點:混淆了 Defender for Cloud 與 Key Vault 的用途。Defender for Cloud 專注於資源安全性評估與 Secure Score 建議,無法作為機密儲存庫。此外,Azure Monitor 主要是效能與指標監控工具,缺乏 Sentinel 具備的進階 SIEM 威脅情報關聯與 SOAR 自動化劇本功能。
  • ✅ 選項 B 拆解
    • 正確邏輯:完全符合微軟最佳實踐。Azure Key Vault 專門負責集中安全保護 Secrets/Keys/Certificates,配合 Managed Identity 可達成程式碼零明文憑證;Microsoft Sentinel 則是標準的雲端原生 SIEM/SOAR 服務,負責跨來源 Log 關聯分析與 Logic Apps 自動化警報回應。
  • ❌ 選項 C 拆解
    • 陷阱點:Azure Policy 是合規與資源設定管制工具,無法「加密程式碼中的內容」;Azure Advisor 則是提供成本、效能、可靠性建議的輔助工具,絕非 SIEM/SOAR 平台。
  • ❌ 選項 D 拆解
    • 陷阱點:NSG 是 L4 網路過濾規則容器,完全不能儲存憑證;Application Gateway 是 L7 負載平衡器與 WAF,無法取代 Sentinel 的全域 SIEM 日誌關聯分析大腦。

🎯 Part 3:AZ-900 精選高頻真題解析

📍 真題 1|Azure Key Vault 應用場景判斷(ExamTopics Question #221 改編)

題目:Titan 科技計畫部署一項新服務,該服務需要存取外部支付 Gateway 的 API Key 與加密憑證。為了符合 PCI-DSS 資安規範,Titan 科技希望避免將 API Key 儲存在應用程式的設定檔中,並能集中控管憑證的存取權限與自動續訂。應該推薦使用哪一項 Azure 服務?

  • (A) Azure Key Vault
  • (B) Microsoft Defender for Cloud
  • (C) Azure Advisor
  • (D) Azure Application Gateway

社群討論統計與真實投票

  • 驗證方式:經 examtopics-az900-search skill 以 Playwright Headless CLI 實測提取 data-answers-tally 數據。
  • Community vote distribution: Option A (Azure Key Vault) ── 100% (Most Voted)
  • 討論重點:Key Vault 是唯一專門用於集中管理 Secrets、Keys 與 Certificates 的雲端服務。

解題思路與考點拆解

  • 題目關鍵字:「避免將 API Key 儲存在設定檔中」、「集中控管憑證存取與自動續訂」。
  • 一看到「金鑰 (Keys)」、「機密 (Secrets, API Key)」、「TLS/SSL 憑證 (Certificates)」,唯一解答就是 Azure Key Vault

正解:(A)

來源與驗證

  • 依據 Microsoft Learn 官方文件:About Azure Key Vault——Azure Key Vault 協助解決「機密管理 (Secrets Management)」、「金鑰管理 (Key Management)」與「憑證管理 (Certificate Management)」三大核心情境。

📍 真題 2|Microsoft Sentinel (SIEM / SOAR) 定位判斷(ExamTopics Question #224 改編)

題目: Titan 科技的資安團隊需要一個雲端原生的工具,能夠從 Azure 訂用帳戶、AWS 帳號以及地端 Palo Alto 防火牆收集資安日誌,利用 AI 機器學習分析跨系統的進階威脅,並在偵測到勒索軟體行為時自動執行腳本阻擋攻擊。應選擇下列哪項服務?

  • (A) Azure Key Vault
  • (B) Microsoft Defender for Cloud
  • (C) Microsoft Sentinel
  • (D) Azure Service Health

社群討論統計與真實投票

  • 驗證方式:經 examtopics-az900-search skill 以 Playwright Headless CLI 實測提取 data-answers-tally 數據。
  • Community vote distribution: Option C (Microsoft Sentinel) ── 98% (Most Voted)
  • 討論重點:異質系統日誌收集 + AI 威脅分析 (SIEM) + 自動化劇本回應 (SOAR) 即為 Microsoft Sentinel 的標誌特徵。

解題思路與考點拆解

  • 題目關鍵字:「收集跨雲與地端日誌」、「AI 機器學習分析跨系統威脅 (SIEM)」、「自動執行腳本阻擋攻擊 (SOAR)」。
  • Defender for Cloud 雖然可提供資源防衛,但跨全域多源 Log 整合與 SOAR 自動化處置的大腦是 Microsoft Sentinel

正解:(C)

來源與驗證

  • 依據 Microsoft Learn 官方文件:What is Microsoft Sentinel?——Microsoft Sentinel 提供可擴展的雲端原生 SIEM 與 SOAR 解決方案,涵蓋 Collect, Detect, Investigate, Respond 四大功能。

📍 真題 3|Secure Score 與 Defender for Cloud 觀念判斷(ExamTopics Question #238 改編)

題目:Titan 科技的 IT 主管在 Azure 入口網站中看到一個名為 "Secure Score"(安全比分)的百分比指標,並希望透過完成系統建議的改善事項(例如開啟 VM 雙重認證、關閉不必要的對外埠)來提升此分數。請問這個 Secure Score 功能是由哪一個 Azure 服務提供的?

  • (A) Microsoft Defender for Cloud
  • (B) Azure Cost Management
  • (C) Azure Key Vault
  • (D) Azure Policy

社群討論統計與真實投票

  • 驗證方式:經 examtopics-az900-search skill 以 Playwright Headless CLI 實測提取 data-answers-tally 數據。
  • Community vote distribution: Option A (Microsoft Defender for Cloud) ── 100% (Most Voted)
  • 討論重點:Secure Score 是 Defender for Cloud (CSPM) 的核心量化指標。

解題思路與考點拆解

  • 題目關鍵字:「Secure Score (安全比分)」、「量化安全風險並提供改善建議」。
  • Secure Score 是 Microsoft Defender for Cloud 提供的姿態評估功能。分數越高,代表雲端資源配置符合微軟資安最佳實踐的比率越高。

正解:(A)

來源與驗證


📍 真題 4|gratisexam 題庫改編:Key Vault 存取與保護機制

⚠️ 來源說明:本題改寫自 gratisexam v2020-08-18 考古題庫第 60 題與第 61 題(考點聚焦於應用程式認證/資料庫連線字串免明碼硬編碼,以及 Key Vault 集中機密託管與防護,與現行 AZ-900 考綱一致)。

題目:判斷下列關於 Azure Key Vault 的描述是否正確:

  1. Azure Key Vault 可以用來安全地儲存密碼與資料庫連線字串。
  2. 存取 Azure Key Vault 中的機密時,應用程式必須將 Key Vault 的主密碼明碼寫在程式碼中。
  3. Azure Key Vault 支援軟刪除 (Soft Delete) 功能,能防止機密被誤刪後無法復原。
  • (A) 1: 是, 2: 是, 3: 否
  • (B) 1: 是, 2: 否, 3: 是
  • (C) 1: 否, 2: 否, 3: 是
  • (D) 1: 否, 2: 是, 3: 否

解題思路與考點拆解

  1. 描述 1【正確】:Key Vault 的 Secrets 專門用於儲存密碼、API Key 與連線字串。
  2. 描述 2【錯誤】:應用程式應搭配 Entra ID Managed Identity(受控識別) 認證存取 Key Vault,無需在程式碼中硬編碼任何 Key Vault 密碼!
  3. 描述 3【正確】:Key Vault 內建 Soft Delete 與 Purge Protection,被刪除的 Key Vault 或物件會進入保留期可進行還原。

正解:(B)

來源與驗證


📍 真題 5|gratisexam 題庫改編:Sentinel 與 Defender for Cloud 比較

⚠️ 來源說明:本題改寫自 gratisexam v2020-08-18 考古題庫第 61/76 題延伸與資安中心防禦題型(考點已更新為 Microsoft 現行名稱:Azure Security Center ➜ Microsoft Defender for Cloud;Azure Sentinel ➜ Microsoft Sentinel,並與現行考綱交叉驗證確認)。

題目:Titan 科技資安架構師正擬定資安防禦報告,請協助標示正確的服務配對:

  • [ 聲明 1 ] 提供雲端資源資安建議並計算 Secure Score 的平台是 [ 選項 1 ]

  • [ 聲明 2 ] 具備 SIEM 與 SOAR 功能,可進行跨雲與地端日誌威脅分析及自動化回應的平台是 [ 選項 2 ]

  • (A) [選項 1] Microsoft Sentinel ; [選項 2] Microsoft Defender for Cloud

  • (B) [選項 1] Microsoft Defender for Cloud ; [選項 2] Microsoft Sentinel

  • (C) [選項 1] Azure Key Vault ; [選項 2] Microsoft Defender for Cloud

  • (D) [選項 1] Azure Policy ; [選項 2] Azure Key Vault

解題思路與考點拆解

  • 聲明 1 指向姿態評估與 Secure Score ➜ Microsoft Defender for Cloud
  • 聲明 2 指向 SIEM / SOAR 日誌分析與自動化回應 ➜ Microsoft Sentinel

正解:(B)

來源與驗證


🔗 AWS SAA-C03 / CLF-C02 概念補充與雙雲考點連動演練

🎯 情境連動 1:AWS SAA-C03 考題「Secrets Manager vs KMS」與 Azure Key Vault 對照

┌────────────────────────────────────────────────────────────┐
│ 雙雲機密與金鑰管理對照矩陣                                 │
├────────────────────────────────────────────────────────────┤
│ [功能面向]             │ [AWS 服務]      │ [Azure 服務]    │
│ 1. 密碼/API Key 輪替 │ Secrets Manager │ Key Vault (Secret)│
│ 2. 加密金鑰/CMK 託管   │ KMS             │ Key Vault (Key) │
│ 3. SSL/TLS 憑證自動部署│ ACM             │ Key Vault (Cert)│
│ 4. FIPS 140-2 L3 專用  │ CloudHSM        │ Managed HSM     │
└────────────────────────────────────────────────────────────┘

💡 AWS SAA-C03 連動題型:在 AWS SAA 考試中,常問「如何安全儲存 RDS 密碼並實現每 30 天自動輪替 (Rotation)?」答案是 AWS Secrets Manager;而在 Azure AZ-900 考試中,Key Vault 將 Secrets、Keys 與 Certificates 三大功能收攏在同一個 Azure Key Vault 資源種類中,只需在 Key Vault 內切換不同的物件類型即可!

🎯 情境連動 2:AWS Security Hub + GuardDuty vs Azure Defender + Sentinel

┌────────────────────────────────────────────────────────────┐
│ 雙雲資安監控與 SIEM 分析決策樹                             │
├────────────────────────────────────────────────────────────┤
│ 需求:要檢查 VM 是否漏補 OS Patch 或 Secure Score 分數?   │
│ ├── AWS   👉 AWS Security Hub / Inspector                  │
│ └── Azure 👉 Microsoft Defender for Cloud                  │
│                                                            │
│ 需求:要收集防火牆/多雲 Log,用 KQL 查 SQL 注入並自動封鎖?│
│ ├── AWS   👉 AWS Security Hub + OpenSearch / GuardDuty     │
│ └── Azure 👉 Microsoft Sentinel (SIEM / SOAR)              │
└────────────────────────────────────────────────────────────┘

💡 考場速記口訣

  • 要存密碼金鑰憑證 ➔ 找 Key Vault (對照 AWS Secrets Manager/KMS/ACM)。
  • 要看安全分數與資源建議 ➔ 找 Defender for Cloud (對照 AWS Security Hub)。
  • 要跨系統查 Log 找威脅自動播 Playbook ➔ 找 Microsoft Sentinel (對照 AWS SIEM/SOAR)。

📐 Part 4:以戰代訓課程對照

項目 內容
對應課程章節 課程未涵蓋兩者(官方簡報教材未收錄 Key Vault 與 Sentinel)
官方考綱領域 Describe Azure Management & Governance(占比 30–35%) / Describe Azure Architecture & Services(占比 35–40%)
課程涵蓋範圍 本主題課程未收錄
本文補充範圍 取用 RPG Day 25 與 Microsoft Learn 原廠文件,深入補齊 Key Vault 三大物件(Secrets/Keys/Certificates)、Soft Delete/Purge Protection 保護機制,以及 Microsoft Sentinel (SIEM/SOAR) 與 Defender for Cloud (CSPM/CWPP) 的職責分工與自動化聯防架構

📖 補充閱讀指引
請配合參閱專案根目錄 refs/az900_course_outline.md 第 25 天對照說明。重點掌握 Key Vault 防止硬編碼密碼的效益,以及 Sentinel 作為 SIEM/SOAR 平台的定位。


🚀 今日總結與明日預告

🎯 今日 3 分鐘精華速記

  1. Azure Key Vault 是雲端機密保險箱,包含 Secrets (密碼/連線字串)、Keys (加密金鑰/BYOK) 與 Certificates (SSL/TLS 憑證),配合 Managed Identity 可實現「程式碼零明文憑證」。
  2. Microsoft Defender for Cloud 是「資源姿態防禦大腦 (CSPM/CWPP)」,計算 Secure Score 並提供安全性改善建議;Microsoft Sentinel 是「全域 SIEM/SOAR 大腦」,跨多雲與地端收集 Log,運用 AI 與 KQL 進行威脅偵測與 Logic Apps 自動化事故回應。
  3. Key Vault 安全防護:支援 Soft Delete (軟刪除保留) 與 Purge Protection (防強制清除),防止勒索軟體或人為誤刪機密造成災難。

🔮 明日預告

完成了機密管理與 SIEM 縱深防禦的裝備後,明天 Day 26 我們將進入【雲端律法與合規長城】:Azure Policy & Blueprints(合規與治理,對照 AWS Organizations Policy)

我們將拆解 Titan 科技如何透過 Azure Policy 強制規定全公司只能在特定地理區域 (Region) 建立 VM、強制要求所有資源必須綁訂部門 Tag,並探討 Resource Locks (資源鎖) 防止刪除生產資料庫的防呆機制!明天見!


上一篇
使用gemini 準備az-900 Day 24 Zero Trust Model & Defender for Cloud :零信任與資安防禦中心實戰
下一篇
使用gemini 準備AZ-900 Day26 Azure Policy & Blueprints : 合規治理與資源防呆實戰
系列文
使用gemini 準備 az-90027
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言