← SC-500: segurança cloud e de IA
02 / 6 · 40 MIN

Armazenamento, SQL e chaves

Relaciona delegação, endpoints privados, auditoria e disponibilidade das chaves.

Conceito e mecanismo

Acesso aos dados exige um desenho de identidade, rede e operação. Quando usas SAS, limita recurso, permissões e duração, distribui por HTTPS e planeia expiração e revogação. Um user delegation SAS evita distribuir a chave da conta, mas não suporta stored access policies como um service SAS. Um token com validade excessiva continua a representar exposição. Private endpoints são específicos de subresources: operações Data Lake podem precisar de DFS e Blob. Criar um endpoint privado não deve ser interpretado como prova de bloqueio do acesso público; verifica a configuração e o comportamento efetivos. Clientes devem resolver o nome do serviço para o destino adequado ao seu percurso.

Aplicação guiada

Em SQL, auditoria deve produzir eventos recuperáveis com ações, destino e período conhecidos. Uma opção ligada no portal não prova que o pipeline escreveu a evidência. TDE protege ficheiros em repouso; não impede um utilizador autorizado de consultar dados em claro através do motor. Com chave gerida pelo cliente, a identidade SQL precisa de acesso ao protetor e de um ciclo de vida de chave compatível com recuperação. Num incidente fictício após retirar uma atribuição, repor o acesso necessário é diferente de apagar e recriar uma chave com o mesmo nome. O novo nome igual não prova material igual. Na passagem a RUN, documenta dependências criptográficas e valida o procedimento de recuperação.

NA PRÁTICA

Base indisponível após retirar acesso à chave: verifica essa dependência antes de alterar firewalls de clientes.

Armadilhas comuns

SAS como identidade intransmissível; um endpoint para todos os serviços; TDE como autorização SQL; nome de chave como material criptográfico.

Tópicos relacionados: Identidade, acesso e governação · Redes privadas e diagnóstico · Segurança de agentes e IA

Leva esta ideia contigo

Protege dados e mantém recuperáveis as dependências que permitem lê-los.

Criar conta

Referência: Storage private endpoints and subresources · SC-500 guide updated 2026-05-13; Microsoft security documentation accessed 2026-09-30

Microsoft é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.