Azure Security Engineer: eksamen og forberedelse

  • Microsoft
  • Azure Security
  • AZ-500
  • Published by: ANDRÉ HAMMER on jun. 08, 2022
Blog Alt DA

Azure Security Engineer-rollen beskriver det specialiserede sikkerhedsansvar, som danske Azure-administratorer og infrastrukturteams har brug for, når generel cloud-drift skal suppleres med dybere sikkerhedskompetencer.

AZ-500 er Microsofts eksamen for Azure Security Engineer Associate og retter sig mod arbejdet med identitet, platformsbeskyttelse, sikkerhedsoperationer samt beskyttelse af data og applikationer i Azure. Den er særlig relevant for personer, der allerede arbejder med Azure eller Microsoft 365 og nu skal kunne sikre workloads, undersøge hændelser og omsætte sikkerhedskrav til tekniske kontroller.

Azure er en af de store cloud-platforme sammen med AWS og Google Cloud. For sikkerhedsarbejde betyder det, at mange organisationer ikke længere kun beskytter servere og netværk i egne datacentre. De skal også styre identiteter, adgangspolitikker, logging, kryptering, compliance og trusselsrespons i en delt ansvarsmodel, hvor både cloud-udbyderen og kunden har konkrete sikkerhedsopgaver.

Illustration af den delte ansvarsmodel i cloud-sikkerhed
Den delte ansvarsmodel er central for AZ-500: Microsoft driver platformen, men kunden skal stadig konfigurere identitet, adgang, data, workloads og overvågning korrekt.

Hvad laver en Azure Security Engineer?

En Azure Security Engineer arbejder typisk på tværs af identitet, netværk, workloads, sikkerhedsdrift og compliance. Rollen handler ikke kun om at slå sikkerhedsfunktioner til i Azure-portalen. Den kræver evnen til at vurdere risiko, forstå forretningskrav, implementere kontroller og dokumentere, hvorfor en bestemt løsning er sikker nok til den konkrete kontekst.

I praksis kan arbejdet spænde fra Conditional Access-politikker i Microsoft Entra ID til hærdning af virtuelle maskiner, anbefalinger i Microsoft Defender for Cloud, hændelsesundersøgelser i Microsoft Sentinel og sikring af nøgler i Azure Key Vault. I regulerede miljøer skal sikkerhedsingeniøren også kunne tale med revisorer, platformsteams og ledelse om krav fra rammeværk og regler som FedRAMP, GDPR og PCI.

Rollen varierer meget efter branche og organisationsstørrelse. I en mindre virksomhed kan én person både eje policies, Defender for Cloud, Sentinel-regler og access reviews. I en større organisation er arbejdet ofte delt mellem platform, identitet, SecOps, governance og applikationsteams, hvor Azure Security Engineer fungerer som teknisk bindeled mellem grupperne.

Forudsætninger før AZ-500

AZ-500 er ikke en begynderindgang til Azure. Kandidater står stærkere, hvis de allerede forstår subscriptions, resource groups, netværk, RBAC, storage, virtuelle maskiner og grundlæggende drift. En administrator, der endnu ikke har dette fundament, vil ofte få mere ud af først at arbejde med Azure Administrator-kompetencerne omkring AZ-104, før fokus flyttes til sikkerhedsspecialisering.

Det betyder ikke, at alle skal have en bestemt forudgående certificering. Det afgørende er, om kandidaten kan læse en Azure-arkitektur, forstå hvilke identiteter og netværksveje der bruges, og vurdere hvilke logs der skal indsamles for at opdage misbrug. Uden dette fundament bliver AZ-500-forberedelse let til udenadslære af portalindstillinger, og det er sjældent nok til både eksamen og praktisk sikkerhedsarbejde.

En ofte overset forudsætning er automatisering. Mange lærer sikkerhedskontroller gennem portalen, men organisationer med moden cloud-drift arbejder i stigende grad med policy-as-code, Bicep, Terraform, pipelines og API-baseret ændringsstyring. AZ-500 kræver ikke, at kandidaten er DevOps-specialist, men sikkerhedsbeslutninger bliver mere robuste, når personen forstår, hvordan konfigurationer gentages, testes og dokumenteres.

AZ-500-eksamenens indhold og struktur

Den officielle eksamensside hos Microsoft er det sted, hvor kandidater bør kontrollere aktuelle mål, sprog, bookingmuligheder og pris før tilmelding. Microsofts side for AZ-500-eksamenen beskriver de målte færdigheder og opdateres, når eksamensindhold eller tilgængelighed ændres.

AZ-500 er opdelt i fire domæner. Vægtningen kan ændre sig over tid, men den officielle skills outline har traditionelt dækket identitet og adgang, platformsbeskyttelse, sikkerhedsoperationer samt sikring af data og applikationer. Det er vigtigt at læse domænerne som arbejdsområder snarere end som isolerede kapitler, fordi virkelige sikkerhedsopgaver sjældent holder sig inden for én produktgrænse.

Eksamenområde Typiske Azure-værktøjer Arbejdseksempel
Administrer identitet og adgang Microsoft Entra ID, RBAC, PIM, Conditional Access Begræns privilegeret adgang og håndhæv risikobaserede loginpolitikker.
Implementer platformsbeskyttelse Defender for Cloud, Azure Policy, netværkssikkerhed Reducér eksponering ved at følge sikkerhedsanbefalinger og standardisere konfiguration.
Administrer sikkerhedsoperationer Microsoft Sentinel, KQL, workbooks, automation Undersøg alarmer, korrelér logs og automatisér dele af responsen.
Sikre data og applikationer Key Vault, Storage-sikkerhed, kryptering, secrets Beskyt nøgler, forbindelsesstrenge og følsomme data i applikationsmiljøer.

Spørgsmålene kan omfatte multiple choice, scenarier, case-lignende opgaver, rækkefølgevalg og praktiske vurderinger af konfiguration. Kandidater bør også forvente, at KQL dukker op i sikkerhedsoperationsdelen, fordi Sentinel og loganalyse er centrale i moderne Microsoft-sikkerhed. Det er ikke nok at genkende navnet på en tjeneste; eksamen tester ofte, hvilken kontrol eller forespørgsel der passer til et bestemt problem.

Microsoft bruger en skaleret beståelsesscore, og det officielle resultat bør altid forstås gennem Microsofts egne eksamensregler. Lokale priser vises ved booking, typisk i den valuta og med de skatteforhold der gælder for landet, og moms kan være relevant afhængigt af købsformen. Sprogtilgængelighed og retake-regler kan også ændre sig, så de bør kontrolleres på eksamenssiden umiddelbart før køb.

Sådan bør forberedelsen bygges op

En solid AZ-500-forberedelse starter med Microsoft Learn og den officielle skills outline, men bør hurtigt bevæge sig over i praktiske øvelser. Den største fejl er at læse om sikkerhedskontroller uden at se, hvordan de påvirker en konkret ressource, en bruger eller en hændelse. Cloud-sikkerhed læres bedre, når kandidaten selv konfigurerer, bryder, undersøger og retter opsætningen.

Et effektivt labmiljø kan være enkelt. Opret en testtenant eller en isoleret Azure-subscription, sæt budgetter og alerts i Cost Management, og brug kun ressourcer der kan ryddes op igen. Til identitet kan der oprettes testbrugere, grupper og roller. Til sikkerhedsoperationer kan logs samles i et Log Analytics workspace, hvorefter Sentinel og KQL bruges til at undersøge hændelser, loginmønstre og konfigurationsændringer.

Windows Sandbox kan også være nyttig til kortvarige klienttests, især når der skal afprøves værktøjer eller adfærd uden at påvirke en daglig arbejdsstation. Microsofts introduktion til Windows Sandbox forklarer modellen, men Azure-øvelserne bør stadig foregå i et kontrolleret cloudmiljø med budgetgrænser og tydelig oprydning.

  1. Start med identitet og adgang, fordi forkert adgangsstyring ofte påvirker alle andre sikkerhedskontroller.
  2. Arbejd derefter med platformsbeskyttelse, Azure Policy, netværk og Defender for Cloud-anbefalinger.
  3. Øv sikkerhedsoperationer med Sentinel, Log Analytics og KQL på realistiske hændelser.
  4. Afslut med data- og applikationssikkerhed, herunder Key Vault, storage-kontroller og secrets-håndtering.

KQL fortjener særskilt opmærksomhed. Mange kandidater bruger for lidt tid på at læse og ændre forespørgsler, og det bliver tydeligt, når et scenarie kræver filtrering af loginhændelser, korrelation mellem tabeller eller forståelse af tidsintervaller. En god øvelse er at tage en alarm, finde de relevante logs, skrive en kort forespørgsel og derefter forklare, hvilken konklusion forespørgslen faktisk understøtter.

En anden almindelig fejl er at fokusere for meget på portalnavigation. Portalen er nyttig til læring, men sikkerhedsarbejde i produktion kræver ofte gentagelige konfigurationer og sporbarhed. Kandidater, der kan forbinde portalindstillinger med Azure Policy, templates, CLI eller pipelines, får en mere driftssikker forståelse af emnerne. Det er også her, erfaring fra Azure DevOps Engineer-området kan være relevant, især når sikkerhedskrav skal ind i deployment-processer.

AZ-500, SC-200, SC-300 eller CCSP?

Certificeringsvalget bør afhænge af det daglige arbejde. AZ-500 passer bedst til personer, der skal sikre Azure-platformen bredt på tværs af identitet, netværk, workloads, sikkerhedsdrift og data. Hvis arbejdet primært handler om overvågning, alarmer, hændelsesrespons og Sentinel, peger rollen mere mod Security Operations Analyst-sporet. Hvis arbejdet primært handler om Microsoft Entra ID, identitetsgovernance, access reviews og Conditional Access, er Identity and Access Administration-sporet ofte mere præcist.

Der er også en vigtig forskel mellem leverandørspecifik og leverandørneutral sikkerhedsviden. AZ-500 går dybt i Microsoft Azure, mens CCSP-certificeringen dækker cloud-sikkerhed mere generelt på tværs af udbydere og principper. Mange organisationer har brug for begge typer kompetencer: konkrete Azure-færdigheder til implementering og bredere sikkerhedsforståelse til governance, arkitektur og risikovurdering.

Readynez kan indgå som én mulig vej for kandidater, der ønsker struktureret forberedelse til AZ-500 med instruktørstyrede labs, men selve læringsplanen bør stadig bygge på den officielle skills outline, praktisk Azure-erfaring og egen træning i KQL og sikkerhedskonfiguration. En kursusramme kan gøre forberedelsen mere fokuseret, men den erstatter ikke arbejdet med at forstå, hvorfor en kontrol vælges i et bestemt scenarie.

Praktiske forhold for danske kandidater

Danske kandidater booker normalt eksamen gennem Microsofts certificeringsflow, hvor pris, valuta, skatter og leveringsmuligheder fremgår ved checkout. Det er bedre at kontrollere beløbet ved booking end at basere planlægningen på ældre prisangivelser fra artikler eller fora, fordi lokale priser og vilkår kan ændre sig. Det samme gælder sprog, tilgængelige testformer og eventuelle regler for reeksamen.

Ved planlægning bør teamledere også tage højde for, at AZ-500-forberedelse bruger rigtige cloudressourcer. Et lille labbudget, klare oprydningsrutiner og en separat testsubscription reducerer risikoen for uventede omkostninger eller forveksling med produktionsmiljøer. Det er især vigtigt, når Sentinel, Defender-planer, logopbevaring eller ekstra workloads aktiveres som del af øvelser.

Korte svar om AZ-500

Er AZ-500 obligatorisk for at arbejde som Azure Security Engineer?

Nej, certificeringen er ikke et formelt krav i alle stillinger. Den kan dog give en tydelig struktur for læring og fungere som dokumentation for, at kandidaten har arbejdet systematisk med centrale Azure-sikkerhedsområder.

Hvor svær er AZ-500?

AZ-500 er krævende for kandidater uden praktisk Azure-erfaring. Sværhedsgraden ligger især i kombinationen af identitet, platform, sikkerhedsdrift, data og scenariebaseret problemløsning, hvor flere tjenester ofte indgår i samme svar.

Hvor lang tid tager forberedelsen?

Det afhænger af kandidatens udgangspunkt. En erfaren Azure-administrator kan ofte fokusere på sikkerhedsdomænerne og labs, mens en kandidat uden Azure-fundament først bør bruge tid på platformens drift, netværk, adgangsmodel og logging.

Næste skridt efter AZ-500

Efter AZ-500 afhænger den videre vej af rollen. En person i et Security Operations Center vil typisk få mere værdi af at styrke Sentinel, KQL og hændelsesrespons. En identitetsansvarlig bør gå dybere i Entra ID, governance og privileged access. En cloud- eller sikkerhedsarkitekt kan bruge AZ-500 som teknisk fundament for bredere arkitektur-, governance- og risikobeslutninger.

Det mest praktiske næste skridt er at vælge ét arbejdsspor og bygge videre med projekter, der ligner organisationens virkelige miljø. Det kan være en forbedring af Defender for Cloud-anbefalinger, en ny Conditional Access-model, en Sentinel-detektion for usædvanlige loginmønstre eller en oprydning i Key Vault-adgang. Hvis der er behov for vejledning om kursusvalg eller planlægning, kan Readynez kontaktes via kontaktteamet.

Related resources

Related resources

En gruppe mennesker diskuterer de seneste Microsoft Azure-nyheder

Unlimited Microsoft Training

ubegrænset adgang til ALLE de LIVE instruktørledede Microsoft kurser du ønsker - til en pris mindre end prisen for ét kursus.

  • 60+ LIVE instruktørledede kurser
  • Money-back Garanti
  • Adgang til 50+ erfarne instruktører
  • Uddannet 50,000+ IT Pro's

Kurv

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}