AZ-500 练习题 — AZ-500:Azure 安全工程师助理

1、题库联网,会自动更新,无需重新获取;

2、语言为中英文,包含在线练习,模拟测试,PDF下载;

3、可使用小程序,电脑网页端刷题学习,有效期一年;

4、激活码可直接购买,或通过天猫旗舰店购买;

5、有问题可通过微信,whatsapp,Line联系客服;

6、拖拽题,热点题,下拉框题正在逐步实现。

考试信息

AZ-500: Azure 安全工程师助理

- 考试定位:面向云安全工程师,验证Azure云环境中身份、网络、数据与平台安全的设计与实施能力

- 关键参数:

 - 考试时长:150分钟

 - 题目数量:40-60题(含场景案例、安全配置题)

 - 满分/合格线:1000分/700分

 - 考试费用:约$165 USD

 - 支持语言:简体中文、英语等

 - 官方报名链接:https://learn.microsoft.com/zh-cn/credentials/certifications/exams/az-500/

- 核心考点:

 - 身份与访问管理(30-35%)

 - 平台保护(20-25%)

 - 安全运维与数据保护(20-25%)

 - 安全治理与合规(15-20%)

样题

AZ-500 · Q1
Topic 1 Question #1 贵公司最近创建了一个 Azure 订阅。 您受命确保指定用户能够实施 Azure AD 特权身份管理 (PIM)。 您应该为该用户分配以下哪个角色?
  • A.
    全局管理员角色。
  • B.
    安全管理员角色。
  • C.
    密码管理员角色。
  • D.
    合规管理员角色。

答案: A

本题考查Azure AD特权身份管理(PIM)的初始部署权限要求,PIM是用于管控Azure环境中特权身份访问的核心服务,其首次启用、初始配置、基础策略设置等实施类操作,默认仅Azure AD租户的全局管理员拥有执行权限,其他内置角色默认不具备该类权限,因此要让指定用户能够实施PIM,必须为其分配全局管理员角色。 各选项分析: A. 全局管理员角色:该角色是Azure AD租户的最高权限角色,默认拥有PIM服务的首次启用、初始配置、初始角色分配等所有实施操作的全量权限,完全满足题目要求,因此正确。 B. 安全管理员角色:该角色的管理范围仅覆盖Azure AD安全领域的常规配置,比如条件访问策略、身份保护规则等,默认不具备PIM服务的初始化实施权限,无法完成PIM的部署工作,因此错误。 C. 密码管理员角色:该角色仅拥有用户密码重置、密码过期策略配置等密码相关的有限管理权限,与PIM服务的实施操作无任何关联,因此错误。 D. 合规管理员角色:该角色仅负责租户合规相关的配置工作,比如合规策略管理、审计日志查看等,不具备PIM服务的实施配置权限,因此错误。 关键知识点: 1. Azure AD PIM的初始化实施权限仅归属于全局管理员角色,其他内置角色默认无PIM服务的启用和初始配置权限。 2. Azure AD内置角色有明确的权限边界,不同角色仅拥有对应管理领域的操作权限,全局管理员为租户最高权限角色。 3. PIM完成初始部署后,全局管理员可将PIM的后续日常管理权限分配给特权角色管理员,减少全局管理员账号的使用频率,符合最小权限安全原则。 参考资料: 特权身份管理的许可要求和角色权限, https://learn.microsoft.com/zh-cn/azure/active-directory/privileged-identity-management/subscription-requirements 开始使用特权身份管理, https://learn.microsoft.com/zh-cn/azure/active-directory/privileged-identity-management/pim-getting-started
AZ-500 · Q2
Topic 1 Question #2 注意:此问题包含在多个描述相同设置的问题中。但是,每个问题的结果都不同。请确定解决方案是否满足要求。 您的公司拥有一个名为 weylandindustries.com 的单域 Active Directory 林。他们还有一个同名的 Azure Active Directory (Azure AD) 租户。 您的任务是集成 Active Directory 和 Azure AD 租户。您计划部署 Azure AD Connect。 您的集成策略必须确保密码策略和用户登录限制会影响同步到 Azure AD 租户的用户帐户,并减少所需的服务器数量。 解决方案:您建议使用传递身份验证和无缝 SSO,并进行密码哈希同步。 该解决方案是否满足目标?
  • A.
    是的
  • B.

答案: A

本题有两个核心要求,一是同步到Azure AD的用户需受本地Active Directory的密码策略、用户登录限制约束,二是尽可能减少部署所需的服务器数量。传递身份验证PTA的工作原理是用户登录Azure AD时,认证请求会通过本地部署的轻量PTA代理转发到本地Active Directory进行校验,因此本地AD配置的密码复杂度、密码过期策略、账户锁定规则、登录时段限制等所有用户访问控制策略都会直接生效,完全满足第一个要求。其次,传递身份验证和无缝SSO均属于轻量级部署方案,仅需在本地环境部署少量轻量PTA代理即可,可直接部署在现有成员服务器或域控上,不需要像AD FS方案那样部署多台联合服务器、Web应用代理服务器以及配套的负载均衡、公网证书资源,可大幅减少所需服务器数量。方案中额外启用的密码哈希同步可作为PTA服务故障时的备用认证方式,不需要新增额外服务器资源,因此该方案完全满足两个目标。 各选项分析: A. 该选项正确,传递身份验证可让本地AD的密码策略、登录限制直接作用于Azure AD用户的登录流程,同时PTA和无缝SSO的架构相比AD FS联合身份验证方案所需服务器数量大幅降低,完全符合题目提出的两个要求。 B. 该选项错误,该方案不存在不符合需求的问题,题目要求的两个核心目标均可通过该方案实现。 关键知识点: 1. Azure AD混合身份验证方式特性,传递身份验证通过将登录请求转发至本地AD校验,确保本地AD的访问控制策略可覆盖Azure AD端的用户登录行为。 2. Azure AD不同身份验证方案的资源开销对比,传递身份验证仅需部署轻量代理,所需服务器数量远低于AD FS联合身份验证方案。 3. Azure AD Connect部署可选配置,密码哈希同步可作为其他主认证方式的灾备选项,无需额外新增服务器资源。 参考资料: Azure Active Directory 传递身份验证工作原理, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/connect/how-to-connect-pta 为 Azure Active Directory 混合标识解决方案选择正确的身份验证方法, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/choose-ad-authn
AZ-500 · Q3
Topic 1 Question #3 注意:此问题包含在多个描述相同设置的问题中。但是,每个问题的结果都不同。请确定解决方案是否满足要求。 您的公司拥有一个名为 weylandindustries.com 的单域 Active Directory 林。他们还有一个同名的 Azure Active Directory (Azure AD) 租户。 您的任务是将 Active Directory 和 Azure AD 租户集成。您计划部署 Azure AD Connect。 您的集成策略必须确保密码策略和用户登录限制会影响同步到 Azure AD 租户的用户帐户,并减少所需的服务器数量。 解决方案:您建议使用 Active Directory 联合身份验证服务 (AD FS) 进行联合身份验证。 该解决方案是否满足目标?
  • A.
    是的
  • B.

答案: B

题目提出两个核心要求,一是本地Active Directory的密码策略、用户登录限制能够作用于同步到Azure AD的用户,二是尽量减少部署所需的服务器数量。采用AD FS联合身份验证的方案虽然可以实现本地策略管控Azure AD用户的身份验证流程,但是AD FS的部署需要至少包含AD FS服务器场、面向公网的Web应用代理服务器在内的多台额外服务器,相比密码哈希同步、直通身份验证等仅需单台Azure AD Connect服务器即可实现相同功能需求的方案,所需服务器数量更多,无法满足减少服务器数量的要求,因此该解决方案不满足目标。 各选项分析: A. 该选项错误,AD FS方案虽然能满足本地密码策略和登录限制管控Azure AD用户的需求,但需要部署多台额外的专用服务器,不符合减少服务器数量的要求,整体未达成全部目标。 B. 该选项正确,AD FS方案仅满足了本地策略管控的单一需求,但没有满足减少服务器数量的要求,因此整体不满足给定的两个目标。 关键知识点: 1、Azure AD混合身份验证模式选型,不同模式的功能特性、部署成本存在差异,需同时匹配功能需求和架构精简要求选择最优方案。 2、AD FS联合身份验证的架构要求,该模式需要部署AD FS服务器、Web应用代理服务器等额外组件,服务器资源开销远高于密码哈希同步、直通身份验证等其他混合身份验证模式。 3、Azure AD Connect核心功能,密码哈希同步、直通身份验证均可在仅部署Azure AD Connect服务器的前提下,实现本地AD密码策略、登录限制对Azure AD用户的管控。 参考资料: 为 Azure Active Directory 混合标识解决方案选择正确的身份验证方法, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/connect/choose-ad-authn 什么是 Azure AD 混合标识?, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/whatis-hybrid-identity
AZ-500 · Q4
Topic 1 Question #4 注意:此问题包含在多个描述相同设置的问题中。但是,每个问题的结果都不同。请确定解决方案是否满足要求。 您的公司拥有一个名为 weylandindustries.com 的单域 Active Directory 林。他们还有一个同名的 Azure Active Directory (Azure AD) 租户。 您的任务是集成 Active Directory 和 Azure AD 租户。您计划部署 Azure AD Connect。 您的集成策略必须确保密码策略和用户登录限制会影响同步到 Azure AD 租户的用户帐户,并减少所需的服务器数量。 解决方案:您建议使用密码哈希同步和无缝 SSO。 该解决方案是否满足目标?
  • A.
    是的
  • B.

答案: B

本题有两个核心需求,一是本地Active Directory的密码策略和用户登录限制需要对同步到Azure AD的用户生效,二是尽可能减少部署的服务器数量。给出的解决方案为部署密码哈希同步加无缝SSO,其中密码哈希同步的工作原理是定期将本地AD用户的密码哈希值同步到Azure AD,用户登录Azure AD时由Azure AD独立完成身份校验,整个校验过程无需和本地AD交互,因此本地AD配置的密码策略、账户锁定规则、登录时间段限制、允许登录的设备限制等规则都不会在Azure AD登录校验时生效,无法满足第一个核心需求,因此该解决方案不满足目标。 各选项分析: A. 该选项错误,密码哈希同步模式下身份验证完全由Azure AD侧完成,不会调用本地AD的策略校验逻辑,无法实现本地密码策略和登录限制对Azure AD同步用户生效的要求,不符合题目设定的目标。 B. 该选项正确,密码哈希同步加无缝SSO的方案无法满足本地AD的密码策略和登录限制影响同步用户的核心要求,因此不能达成题目设定的目标。 关键知识点: 1. Azure AD Connect的三类核心身份验证模式(密码哈希同步、直通身份验证、联合身份验证)的验证逻辑存在差异,直接决定本地AD的策略是否可以在Azure AD侧生效。 2. 密码哈希同步模式下身份验证全程在Azure AD侧完成,仅能应用Azure AD侧配置的安全策略,无法继承本地AD的密码策略和登录限制规则。 3. 无缝SSO是身份验证的附加功能,仅用于降低用户登录时的输入成本,不会改变身份验证的核心逻辑和策略校验规则。 参考资料: 1. 为 Azure Active Directory 混合标识解决方案选择正确的身份验证方法, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/choose-ad-authn 2. Azure AD Connect 密码哈希同步工作原理, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/how-to-connect-password-hash-synchronization
AZ-500 · Q5
Topic 1 Question #5 贵公司拥有一个名为 weylandindustries.com 的单域 Active Directory 林,以及一个同名的 Azure Active Directory (Azure AD) 租户。 将所有本地身份同步到 Azure AD 后,系统提示 givenName 属性以 LAB 开头的用户不应被允许同步到 Azure AD。 您应该采取以下哪项操作?
  • A.
    您应该使用同步规则编辑器创建基于属性的筛选规则。
  • B.
    您应该在防火墙上配置 DNAT 规则。
  • C.
    您应该在防火墙上配置网络流量过滤规则。
  • D.
    您应该利用 Active Directory 用户和计算机创建基于属性的筛选规则。

答案: A

本题考察混合身份环境下Azure AD Connect同步筛选的配置能力,题目要求阻止本地AD中givenName属性以LAB开头的用户同步到Azure AD,该需求属于同步过程中的属性级对象过滤场景,只能通过配置Azure AD Connect的自定义同步规则实现,同步规则编辑器是专门用于调整同步逻辑的官方工具,完全符合该场景的配置要求。 各选项分析: A. 该选项正确,同步规则编辑器是Azure AD Connect自带的配置工具,支持自定义同步过程中的对象筛选、属性映射等逻辑,可通过新建筛选规则,匹配givenName属性前缀为LAB的用户对象,设置为禁止同步到Azure AD,完全满足题目需求。 B. 该选项错误,DNAT即目的网络地址转换,作用是将公网访问的目的IP地址转换为内网私有IP,用于实现内网服务对外发布,和身份同步的属性过滤功能完全无关,无法满足需求。 C. 该选项错误,防火墙的网络流量过滤规则只能基于IP、端口、协议等网络层参数控制通信连通性,无法识别同步流量中携带的用户属性信息,不能实现按属性过滤同步对象的需求。 D. 该选项错误,Active Directory用户和计算机是用于管理本地AD域内对象的工具,仅能修改本地AD的对象属性、权限等配置,不具备配置Azure AD同步筛选规则的能力,无法实现需求。 关键知识点: 1. Azure AD Connect同步筛选机制,支持组织单元筛选、属性筛选等多种过滤方式,其中自定义属性级筛选需要通过同步规则编辑器创建专用规则实现。 2. 混合身份安全管控要求,针对需限制出本地的敏感身份对象,需通过同步层过滤规则实现,避免敏感身份信息流入公有云环境,满足合规要求。 3. 安全控制分层逻辑,网络层安全控制仅能处理流量连通性,身份层细粒度控制需要使用身份同步、身份权限管理类工具实现,两类控制适用场景不可混淆。 参考资料: Azure AD Connect 同步:配置筛选, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/connect/how-to-connect-sync-configure-filtering Azure AD Connect 同步规则编辑器, https://learn.microsoft.com/zh-cn/azure/active-directory/hybrid/connect/how-to-connect-sync-change-the-configuration

常见问题

AZ-500 有多少道练习题?

本题库收录 AZ-500 练习题共 505 道,含单选、多选等题型,每题配有答案与解析。

AZ-500 练习题支持中英文吗?

支持,AZ-500 练习题为中英双语对照,便于对照原文理解。

AZ-500 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。