Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
PALO ALTO NETWORKS

Palo Alto Networks Certified Network Security Architect

NETWORK-SECURITY-ARCHITECTPalo Alto Networks Network Security Architect

The Palo Alto Networks Certified Network Security Architect certification validates the skills and experience required to architect secure, highly available, and scalable systems using the Palo Alto Networks network security portfolio. Designed for experienced architects, it confirms your ability to translate technical and business requirements into complex security blueprints aligned with industry frameworks and compliance objectives. Earning this credential demonstrates your expertise in designing for Zero Trust across the network security platform.

986 practice questions · Updated 2026-07-30

10Domains
45Objectives
272Concepts
986Questions

NETWORK-SECURITY-ARCHITECT Curriculum

Every domain, objective, and concept the NETWORK-SECURITY-ARCHITECT exam measures.

  1. User-ID design
  2. Device health and HIP
  3. Security posture enforcement
  4. Device-ID design
  5. Least privilege access controls
  1. Network Segmentation Definition
  2. Microsegmentation Definition
  3. Segmentation Approaches
  4. Security Benefits Comparison
  5. Operational and Architectural Differences
  6. Use Case Selection
  1. Application-specific access control
  2. Application identification
  3. User and group-based access
  4. Contextual factors in access
  5. Zero Trust principles for application access
  1. Continuous Security Scanning Overview
  2. Traffic Inspection Mechanisms
  3. Integration with Security Policies
  4. Threat Prevention Features
  5. WildFire Integration
  6. Logging and Reporting
  7. Performance and Optimization
  1. Continuous Monitoring Fundamentals
  2. Analytics in Zero Trust
  3. Data Collection and Telemetry
  4. Monitoring Tools and Technologies
  5. Integration with Zero Trust Architecture
  6. Alerting and Response
  7. Continuous Improvement

  1. Prisma AIRS AI Red Teaming
  2. Prisma AIRS AI Model Scanning
  3. Prisma AIRS AI Runtime Security
  4. Prisma AIRS AI Security
  5. Prisma AIRS AI Agents
  6. Prisma AIRS Kubernetes Integration
  7. Prisma AIRS Microsegmentation
  8. AI Access App-ID Cloud Engine
  9. AI Access Advanced Threat Prevention
  10. AI Access Advanced URL Filtering
  11. AI Access Enterprise DLP
  1. Application sanctioning
  2. Controls for sanctioned AI applications
  3. Data loss prevention (DLP) for AI applications
  4. AI security frameworks overview
  5. GDPR compliance for AI
  6. NIST AI risk management framework
  7. EU Data Act implications for AI
  8. PCI DSS compliance for AI
  9. HIPAA compliance for AI
  10. Applying security controls based on frameworks

  1. Panorama HA architecture
  2. Panorama HA synchronization
  3. Panorama HA failover and state
  4. Panorama HA management plane vs data plane
  5. Log collector redundancy models
  6. Log collection resilience
  7. Log collector failover and recovery
  8. Log storage and retention in HA
  1. SCM Architecture
  2. SCM Configuration and Administration
  3. Strata Logging Service Integration
  4. Cloud Identity Engine Integration
  5. SCM, SLS, and CIE Interoperability
  1. On-premises agent deployment
  2. Agent synchronization process
  3. Agent configuration and management
  4. Cloud Directory integration
  5. SAML 2.0 support in Cloud Identity Engine
  6. Entra ID (Azure AD) integration
  7. Okta integration
  8. Comparison of sync options
  1. Strata Logging Service forwarding overview
  2. Syslog over TLS forwarding
  3. HTTP forwarding
  4. Email forwarding
  5. Integration with third-party SIEM
  6. Forwarding method selection criteria
  7. Troubleshooting log forwarding
  1. User identification methods
  2. User authentication methods
  3. Cloud Identity Engine (CIE)
  4. Cloud Authentication Service (CAS) for SAML
  5. Recommendation criteria
  1. Cloud Identity Engine integration with NGFW
  2. Cloud Identity Engine use cases for Prisma Access
  3. Cloud Identity Engine integration with Prisma SD-WAN

  1. Regional vs. Global Prisma Access Deployments
  2. Prisma Access Regions and Locations
  3. GlobalProtect Infrastructure Configuration
  4. IPsec Termination Points in Prisma Access
  5. Service Connections and Remote Networks
  6. Traffic Steering and Routing Policies
  7. High Availability and Redundancy in Prisma Access
  8. Scaling and Capacity Planning
  9. Compliance and Data Residency
  10. Monitoring and Troubleshooting Multi-Region Deployments
  1. Service connection routing modes
  2. Service connection failover modes
  3. ZTNA Connector FQDN and wildcard support
  4. ZTNA Connector IP subnet and Connector IP Blocks
  5. ZTNA Connector scalability in CSP environments
  6. Colo-Connect architecture
  7. Google Cloud Network Connectivity Center (NCC) integration
  1. Prisma Browser Overview
  2. Accessing Private Applications via Prisma Browser
  3. Prisma Browser Security Features
  4. Prisma Browser Deployment and Configuration

  1. Prisma Browser use cases
  2. Prisma Access Agent use cases
  3. Explicit proxy use cases
  4. GlobalProtect use cases
  5. Comparison of access methods
  1. GlobalProtect connection methods overview
  2. On-demand connection method
  3. User-logon (Always On) connection method
  4. Pre-logon (Always On) connection method
  5. Architecting connection method selection
  1. Prisma Access Architecture for Mobile Users
  2. Mobile User Onboarding and Configuration
  3. Security Policies for Mobile Users
  4. Traffic Forwarding and Routing for Mobile Users
  5. High Availability and Redundancy for Mobile Users
  6. Monitoring and Troubleshooting Mobile User Connectivity
  1. ADEM Overview
  2. ADEM Architecture
  3. AI-Powered Capabilities
  4. Digital Experience Monitoring
  5. Autonomous Remediation
  6. Deployment Considerations
  7. Integration with Security Policies
  8. Troubleshooting and Optimization

  1. Prisma Access remote networks architecture
  2. Prisma Access HA and redundancy
  3. Prisma SD-WAN architecture
  4. Prisma SD-WAN design and HA
  5. PAN-OS SD-WAN features
  6. PAN-OS SD-WAN design and HA
  7. ADEM overview and capabilities
  8. ADEM integration in branch design
  9. Third-party edge and SD-WAN integration
  10. Third-party edge HA and migration
  1. App-ID in Prisma SD-WAN
  2. Device-ID in Prisma SD-WAN
  3. User-ID in Prisma SD-WAN
  4. Threat Prevention in Prisma SD-WAN
  5. URL Filtering in Prisma SD-WAN
  6. DNS Security in Prisma SD-WAN

  1. In-motion (inline) SaaS Security
  2. At-rest (API) SaaS Security
  3. SaaS Security Posture Management (SSPM)
  4. Enterprise DLP and advanced web filtering
  1. SaaS application usage control overview
  2. SaaS security posture assessment
  3. SaaS access control mechanisms
  4. SaaS data loss prevention (DLP)
  5. SaaS shadow IT discovery
  6. SaaS application governance
  7. SaaS security best practices
  1. DLP Classifiers
  2. Traditional and Regex Classifiers
  3. Exact Data Matching (EDM)
  4. Indexed Document Matching (IDM)
  5. Optical Character Recognition (OCR)
  6. Machine Learning (ML) Classification
  7. Endpoint DLP
  8. Policy-Based DLP

8.1 Architect Device Security

5 concepts · 21 questions
  1. IoT Device Visibility and Discovery
  2. IoT Risk Assessment
  3. IoT Device Profiling and Classification
  4. IoT Enforcement Strategies
  5. IoT Policy Implementation
  1. IoT sensor placement options
  2. Inline vs. passive sensor placement
  3. Sensor placement at network edge
  4. Sensor placement in core network
  5. Sensor placement in cloud
  6. Sensor placement in IoT gateway
  7. Factors influencing sensor placement
  1. NGFW visibility
  2. Virtual metadata collector
  3. Prisma SD-WAN visibility
  4. PAN-OS SD-WAN visibility
  1. Device-ID fundamentals
  2. Device-ID data sources
  3. Device-ID deployment considerations
  4. Device-ID policy enforcement
  5. Device-ID troubleshooting and monitoring
  1. Device Security Capabilities Overview
  2. Device Profiling and Identification
  3. Vulnerability and Risk Assessment
  4. Policy Enforcement for IoT Devices
  5. Integration with Firewall and Panorama
  6. Alerting and Remediation Workflows

  1. AWS NGFW standard integrations
  2. Azure NGFW standard integrations
  3. GCP NGFW standard integrations
  4. OCI NGFW standard integrations
  1. Maintenance and OS upgrade process
  2. VPN termination
  3. SSL decryption
  4. Centralized vs. decentralized architectures

9.3 Design to AWS NGFW standards

6 concepts · 16 questions
  1. AWS NGFW insertion options
  2. AWS Gateway Load Balancer (GWLB) integration
  3. Transit Gateway Connect integration
  4. High availability (HA) design in AWS
  5. High resilience and scaling in AWS
  6. NGFW subinterfaces in AWS

9.4 Design to Azure NGFW standards

4 concepts · 14 questions
  1. Azure NGFW insertion options
  2. Azure Load Balancer integration with NGFW
  3. NGFW high availability in Azure
  4. Azure NGFW resilience patterns

9.5 Design to GCP NGFW standards

4 concepts · 19 questions
  1. GCP NGFW insertion options
  2. GCP load balancer integration with NGFW
  3. NGFW high availability in GCP
  4. GCP NGFW high resilience design
  1. Cloud NGFW use cases
  2. VM-Series use cases
  3. Comparing Cloud NGFW and VM-Series

  1. Edge Scope Assessment
  2. Core Scope Assessment
  3. East-West uSeg Scope Assessment
  1. Hypervisor-specific resource allocation
  2. Resource allocation best practices per hypervisor
  3. Hardware offload for encrypted traffic
  4. Scaling VM-Series for encrypted traffic
  5. vCPU sizing for VM-Series
  6. Hyperthreading considerations
  7. NUMA placement for VM-Series
  8. DPDK for VM-Series
  9. SR-IOV for VM-Series
  10. Comparing DPDK and SR-IOV
  1. SSL decryption performance impact
  2. Hardware acceleration for SSL decryption
  3. Traffic selection for SSL decryption
  4. SSL decryption and session handling
  5. Performance measurement and tuning
  6. Deployment scenarios and trade-offs
  1. HA deployment modes
  2. Hardware firewall clustering generations
  3. Hyperscale Security Fabric (HSF)
  4. Fast failover for UDP and TCP
  1. Route Redistribution Fundamentals
  2. ECMP (Equal-Cost Multi-Path) Routing
  3. Static Routing Considerations
  4. BGP Redistribution
  5. OSPF Redistribution
  6. Routing Design Principles
  7. Routing Protocol Selection
  8. Redistribution Pitfalls and Loop Prevention
  1. Systems management options overview
  2. Considerations for management plane
  3. Considerations for data plane
  4. Integration with external management systems
  5. Management access and authentication
  6. High availability and redundancy in management
  7. Monitoring and logging considerations
  8. Upgrade and maintenance considerations
  1. SSL decryption performance factors
  2. Sizing based on traffic characteristics
  3. Hardware and platform capabilities
  4. Impact of decryption on firewall resources
  5. Best practices for SSL inspection sizing
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for NETWORK-SECURITY-ARCHITECT, so none is invented.