← AZ-500: segurança Azure, percurso histórico
AZ-500 e Azure Security Engineer Associate retirados em31-08-2026. Conteúdo histórico independente, sem afiliação ou acreditação Microsoft e sem atribuição de certificação. SC-500 tem programa próprio. Revisão editorial sem verificação independente de especialista. Não foram executadas alterações Azure, políticas de acesso ou ações de contenção reais. Casos fictícios não representam políticas internas BNP Paribas. As marcas pertencem aos respetivos titulares.
04 / 6 · 40 MIN

Proteção e utilização dos dados

Escolhe controlos segundo a ameaça e a operação legítima.

Conceito e mecanismo

Ler propriedades de uma conta Storage não equivale a ler blobs através de um token Entra. A identidade precisa da role de dados adequada no âmbito mínimo, com tempo e evidência de propagação. Para acesso temporário, limita recurso, operações e validade da SAS e trata-a como credencial. Uma account key ou SAS anual com escrita não corresponde a uma leitura de uma hora. Em retenção, uma política imutável bloqueada não pode ser encurtada para libertar espaço. Legal hold preserva dados até remoção explícita do hold; não é equivalente a um prazo conhecido. Estes compromissos devem ser revistos antes de bloquear a configuração.

Aplicação guiada

Em SQL, começa pela ameaça concreta. TDE protege dados em repouso e permite ao motor decifrar páginas para consultas autorizadas. Dynamic data masking altera apresentação para utilizadores abrangidos, mas administradores como db_owner podem ver valores sem máscara. Se o requisito separa administração da base de leitura de colunas sensíveis, avalia Always Encrypted, proteção das chaves e suporte dos clientes. O modelo tradicional cifra no cliente e limita operações sobre colunas cifradas. Secure enclaves alargam algumas operações numa região protegida do servidor e devem ser tratados como modelo específico. Valida consultas, desempenho, recuperação e acesso às chaves para manter a função legítima da aplicação sem alargar a fronteira de confiança inadvertidamente.

NA PRÁTICA

O DBA vê uma coluna com TDE e masking ativos. Isso não prova falha da cifragem em repouso; mostra que os controlos escolhidos não satisfazem a separação exigida.

Armadilhas comuns

Management Reader como Blob Data Reader; máscara como cifragem; retenção bloqueada como compromisso reversível a qualquer momento.

Tópicos relacionados: Identidade e privilégio temporário · Fronteiras de rede e acesso privado · Computação e acesso operacional

Leva esta ideia contigo

Liga ameaça, controlo, privilégio e funcionalidade antes de aprovar o desenho.

Criar conta

Referência: Always Encrypted and enclave boundaries · AZ-500 objectives2026-01-22; retired2026-08-31

Microsoft e Azure são marcas comerciais do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.