Microsoft AZ-140: Identidade, Acesso e Governança — Guia de estudos

Faz parte do Microsoft Azure Virtual Desktop Specialty AZ-140 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

Identidade, acesso e governança definem como usuários, dispositivos e automação interagem com os recursos do Azure Virtual Desktop. Um design robusto alinha o Microsoft Entra ID como o plano de controle de identidade, aplica permissões de privilégio mínimo com o Azure RBAC no escopo dos recursos do AVD, impõe o acesso condicional e a autenticação multifator e operacionaliza a automação com identidades gerenciadas. Decisões como se os hosts de sessão serão ingressados no Microsoft Entra ou ingressados no Microsoft Entra híbrido determinam requisitos subsequentes para DNS, autenticação, armazenamento de perfis e comportamento do Acesso Condicional.

Design de Identidade e Diretório

Controle de Acesso e Privilégio Mínimo

Exemplos curtos para escopo de função:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Considerações de Identidade Operacional para Hosts

Cenário de Problema Prático

A Tailwind Traders está habilitando o acesso remoto seguro a aplicativos de linha de negócio via Azure Virtual Desktop para 3.000 usuários. Eles têm uma floresta do AD on-premises sincronizada com o Microsoft Entra ID com sincronização de hash de senha e Seamless SSO. Eles modernizarão com hosts de sessão ingressados no Microsoft Entra para pools totalmente novos, enquanto mantêm um pool híbrido legado que requer GPOs. Eles devem impor MFA resistente a phishing, permitir acesso apenas de dispositivos em conformidade quando fora do ambiente local, delegar operações de sessão para o help desk e executar o autoscale com o mínimo de privilégios.

  1. Decidir modelos de ingresso de host e DNS

    • Ação: Implantar um novo pool de hosts compartilhado com Windows 11 Enterprise multi-session ingressado no Microsoft Entra para a maioria dos usuários; manter um pool menor com ingresso híbrido para um aplicativo que requer GPO.
    • Por quê: O ingresso no Entra reduz a dependência de controladores de domínio e simplifica o Acesso Condicional. O pool legado preserva as GPOs necessárias. Para o pool híbrido, o DNS da VNET é definido para os IPs dos DCs on-premises acessíveis via VPN para garantir o ingresso no domínio e o Kerberos.
  2. Armazenamento de perfil com autenticação moderna

    • Ação: Usar o Azure Files com Microsoft Entra Kerberos para o FSLogix no pool com ingresso no Entra. Configurar permissões em nível de compartilhamento e de arquivo para usuários e identidades gerenciadas do host de sessão.
    • Por quê: Habilita o acesso SMB sem domínio usando o Entra ID, eliminando a dependência do AD DS para perfis no pool cloud-first.
  3. Direitos baseados em grupo

    • Ação: Criar grupos de segurança do Entra por persona (por exemplo, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Atribuir esses grupos aos grupos de aplicativos apropriados; evite grupos aninhados.
    • Por quê: Centraliza o controle de acesso e habilita as revisões de acesso. Atribuições diretas de grupo são avaliadas de forma confiável pelo RBAC do Azure para o AVD.
  4. Acesso Condicional com forças de autenticação

    • Ação: Criar políticas direcionadas ao Azure Virtual Desktop e ao Azure Virtual Desktop Azure Resource Manager:
      • Exigir a força de autenticação “MFA resistente a phishing”.
      • Para locais fora dos escritórios confiáveis, exigir também que o dispositivo seja marcado como em conformidade.
      • Definir a frequência de entrada para 12 horas para os usuários finais.
      • Excluir duas contas de emergência (break-glass) e a identidade gerenciada do autoscale.
    • Por quê: Impõe fatores fortes e acesso por dispositivos gerenciados sem prompts excessivos, e evita o bloqueio de identidades de emergência ou de carga de trabalho.
  5. Delegar operações com o mínimo de privilégios

    • Ação: Atribuir funções nos escopos mínimos:
      • Desktop Virtualization User aos grupos de direitos nos escopos de seus grupos de aplicativos.
      • Desktop Virtualization Session Host Operator ao grupo de help desk em cada pool de hosts.
      • Desktop Virtualization Workspace Contributor à equipe de publicação de aplicativos no workspace.
      • Virtual Machine Contributor à equipe de operações apenas no grupo de recursos do host de sessão.
    • Por quê: Alinha as responsabilidades aos escopos que eles gerenciam, evitando privilégios excessivos no nível da assinatura.
  6. Configurar o autoscale com uma identidade gerenciada

    • Ação: Habilitar o autoscale no pool de hosts com uma identidade gerenciada atribuída pelo usuário. Conceder a ela a função Virtual Machine Contributor no grupo de recursos do host de sessão e Desktop Virtualization Contributor no pool de hosts. Exemplo:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Proteger a administração com PIM e contas de emergência (break-glass)

    • Ação: Integrar as funções RBAC administrativas ao Microsoft Entra PIM com fluxos de trabalho de aprovação e MFA. Manter duas contas de emergência (break-glass) de Administrador Global excluídas do Acesso Condicional e do PIM.
    • Por quê: Reduz o privilégio permanente e garante a recuperabilidade em caso de configuração incorreta do Acesso Condicional ou dos serviços de identidade.
  2. Monitorar e revisar o acesso periodicamente

    • Ação: Transmitir os logs de entrada do Entra e os Logs de Atividade do Azure para o Log Analytics. Executar revisões de acesso trimestrais para os grupos atribuídos aos grupos de aplicativos e para as funções de operador de help desk.
    • Por quê: Sustenta o princípio do menor privilégio ao longo do tempo e detecta anomalias como aumentos inesperados em entradas negadas no AVD ou terminações de sessão em massa.

Essa abordagem combina uma identidade cloud-first com escopo preciso e políticas de acesso fortes, equilibra a experiência do usuário com a segurança e garante que as operações e a automação recebam apenas os direitos necessários.


Arquitetura e Design de Serviço do Azure Virtual Desktop · Todos os domínios · Rede

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo