Microsoft AZ-140: Segurança, Conformidade e Proteção de Endpoint — Guia de estudos
Faz parte do Microsoft Azure Virtual Desktop Specialty AZ-140 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
Ambientes de Azure Virtual Desktop (AVD) processam identidades corporativas, dados e aplicações em escala, portanto, segurança, conformidade e proteção de endpoint devem ser projetadas desde o design da imagem até as operações de tempo de execução e a coleta de evidências. Os pilares principais são a integração padronizada com o Microsoft Defender for Endpoint, a proteção da postura e da carga de trabalho com o Microsoft Defender for Cloud, o reforço da plataforma com criptografia e trusted launch, a configuração e o menor privilégio via Microsoft Intune e Windows LAPS, a governança com o Azure Policy, o gerenciamento de segredos e chaves no Azure Key Vault, a proteção rigorosa de dados e o registro auditável para investigações e atestações.
Proteção Contra Ameaças de Endpoint com o Microsoft Defender
O Microsoft Defender for Endpoint (MDE) é totalmente compatível com hosts de sessão Windows 10/11 Enterprise multi-session e Windows Server. Use-o para detecção e resposta de endpoint (EDR), redução da superfície de ataque (ASR), investigação automatizada e inteligência contra ameaças.
Abordagens de integração
- Intune: Implante o perfil de integração do MDE em hosts de sessão ingressados no Azure AD ou com ingresso híbrido, incluindo multi-session. Use as políticas de Segurança de Endpoint para configurar o Defender Antivirus, o firewall e as regras de ASR.
- Group Policy: Para hosts ingressados no Active Directory, implante o pacote de integração e as políticas do Defender via GPO.
- Script/Imagem dourada: Injete o script de integração no pipeline de criação da imagem. O Sysprep remove a identidade do dispositivo; na primeira inicialização, o MDE registra novamente o dispositivo.
- Provisionamento automático do Defender for Cloud: Para hosts de sessão Windows Server, o Defender for Servers Plan 1/2 pode provisionar automaticamente o agente MDE e gerenciar o licenciamento. Isso não se aplica ao Windows client multi-session.
Licenciamento
- O Windows 10/11 Enterprise multi-session requer licenciamento MDE por usuário (por exemplo, Microsoft Defender for Endpoint Plan 2 como parte do Microsoft 365 E5 Security). Não é coberto pelo Defender for Servers.
- Hosts Windows Server são cobertos quando o Defender for Servers Plan 2 está habilitado na assinatura ou em máquinas conectadas ao Arc.
Linha de base do Defender Antivirus
- Habilite a proteção fornecida pela nuvem, o monitoramento em tempo real e a remediação automática. Mantenha as atualizações da plataforma e de inteligência em dia via Windows Update for Business ou uma fonte de atualização segura.
- Configure regras de ASR, como bloquear a criação de processos filhos pelo Office, bloquear o roubo de credenciais do LSASS e controlar o abuso de scripts. Combine com o MDE EDR em modo de bloqueio, onde permitido.
Configuração de antivírus ciente do FSLogix
- A verificação agressiva nos contêineres de perfil do FSLogix e ODFC pode degradar o desempenho do logon. Exclua os binários do FSLogix, pontos de montagem e caminhos VHD(X), e considere também excluir as extensões de arquivo VHD/VHDX quando apropriado e permitido pela política.
- Exemplo de configuração:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- Exclua também o caminho de rede do compartilhamento do contêiner se a política permitir e garanta que a assinatura e a criptografia SMB estejam habilitadas no compartilhamento.
- Investigação e resposta
- Conecte o MDE ao Microsoft Sentinel para fluxos de trabalho de SOC unificados. Use a busca avançada (advanced hunting) do MDE para rastrear ações suspeitas de usuários em sessões efêmeras usando pivôs de dispositivo e conta, e correlacione com os logs de diagnóstico do AVD.
### Reforço da Plataforma: Criptografia de Disco e Trusted Launch
Reforce cada host de sessão na camada de virtualização e em repouso.
- Trusted launch para VMs Gen2
- Habilite a inicialização segura (secure boot) e o TPM virtual (vTPM) para garantir uma inicialização medida e atestada. O trusted launch reduz os riscos de bootkits e rootkits e desbloqueia a proteção de chave do BitLocker do convidado com o vTPM.
- Exija o trusted launch através do Azure Policy para todos os novos hosts de sessão.
- Opções de criptografia de disco
- A criptografia do lado do servidor (SSE) para discos gerenciados está sempre ativa. Para um controle mais rigoroso, use chaves gerenciadas pelo cliente (CMK) por meio de um Disk Encryption Set apoiado pelo Azure Key Vault.
- O Azure Disk Encryption (ADE) com BitLocker protege os volumes dentro do sistema operacional convidado e armazena chaves/segredos no Key Vault. O ADE é compatível com discos de dados e de SO para configurações de SO persistentes.
- Discos de SO efêmeros não podem usar ADE; em vez disso, dependa da criptografia no host e do trusted launch com vTPM.
- Para o Windows 10/11 Enterprise, o BitLocker pode ser habilitado dentro do sistema operacional convidado para proteger discos de dados e, onde compatível, o disco do SO; sele as chaves no vTPM.
- Controles de acesso à rede
- Bloqueie as portas de gerenciamento públicas. Use o Azure Bastion ou Private Endpoints e DNS privado. Para o tráfego da sessão RDP, prefira o RDP Shortpath sobre UDP para menor latência; se usar o Shortpath para redes públicas, implante um certificado TLS de autenticação de servidor nos hosts de sessão via Intune ou GPO.
- Atualização e integridade da imagem
- Mantenha um pipeline seguro de imagem dourada: aplique patches mensalmente, verifique com o MDE, valide as linhas de base de segurança da CIS ou da Microsoft e sele com o Sysprep. Exija que as imagens se originem de definições aprovadas do Shared Image Gallery por meio do Azure Policy.
### Configuração, Baselines e Privilégio Mínimo
Padronize a configuração e minimize o raio de alcance administrativo.
- Microsoft Intune para AVD
- O Windows 10/11 Enterprise multi-session é compatível para configuração de dispositivos com o Settings Catalog, políticas de Endpoint Security, Microsoft Defender AV, firewall e anéis de atualização (Update rings).
- Baselines de segurança: Comece com a linha de base de segurança da Microsoft para o cliente Windows e ajuste para as necessidades específicas do AVD, como habilitar o controle da área de transferência, políticas de redirecionamento e otimizar para multi-sessão.
- Gerenciamento de aplicativos: Prefira o MSIX app attach para aplicativos empacotados; a implantação de aplicativos Intune Win32 em multi-sessão tem limitações.
- Padrões de implantação de políticas
- Hosts ingressados no Azure AD: Use o Intune MDM e grupos de dispositivos. Aplique em camadas perfis do Settings Catalog, Endpoint Security e OMA-URI personalizados para propriedades de RDP, conforme necessário.
- Hosts ingressados no AD DS: Use a Group Policy para configurações centrais; opcionalmente, co-gerencie com o Intune para o Defender e atualizações.
- Controles de administrador local
- Restrinja o grupo de Administradores locais a um conjunto de identidades gerenciadas. Para VMs ingressadas no Azure AD, use a função de administrador de dispositivo do Azure AD e a política de associações a grupos de usuários locais (Local user group memberships) do Intune.
- Remova os direitos de logon interativo das contas de administrador global; use contas de emergência (break-glass) separadas, armazenadas offline e rotacionadas.
- Windows LAPS
- Use o Windows LAPS para rotacionar senhas únicas do Administrador local por VM. Para hosts ingressados no Azure AD, configure políticas LAPS baseadas no Azure AD no Intune. Para hosts ingressados no AD DS, use o LAPS com senhas armazenadas nos objetos de computador do AD. Imponha a rotação no check-in e sob demanda.
- Administração just-in-time
- Use o Microsoft Entra Privileged Identity Management para ativação JIT de funções do Azure RBAC que gerenciam recursos do AVD e dos hosts de sessão.
- Limite o acesso no nível da VM usando o acesso Just-in-Time a VMs do Defender for Cloud para abrir portas de gerenciamento de entrada somente quando solicitado e aprovado.
### Governança, Proteção de Dados e Evidências de Conformidade
Governe o ambiente de ponta a ponta e mantenha evidências prontas para auditoria.
- Azure Policy e guest configuration
- Imponha o uso de imagens de VM permitidas, exija o trusted launch, não permita IPs públicos, obrigue o envio de diagnósticos para o Log Analytics e exija as extensões do VM Insights/MDE.
- Use a Guest Configuration para auditar o status do BitLocker, a proteção em tempo real do Defender, a conformidade das propriedades de RDP e a associação a grupos locais. Atribua políticas no escopo do grupo de gerenciamento ou da assinatura para herança.
- Azure Key Vault
- Armazene chaves do ADE BitLocker, CMK para discos gerenciados por meio de Disk Encryption Sets, credenciais de ingresso em domínio para automação e certificados para RDP Shortpath ou TLS de aplicação.
- Habilite a exclusão reversível (soft delete) e a proteção contra limpeza (purge protection). Use o RBAC do Key Vault e pontos de extremidade privados com restrições de firewall para limitar o acesso. Integre com pipelines de implantação usando identidades gerenciadas e referências do Key Vault.
- Proteção de dados e manuseio de dados do usuário
- Contêineres FSLogix: Proteja o compartilhamento de arquivos com autenticação baseada em AD ou Entra Kerberos, ACLs NTFS de privilégio mínimo, e firewall de armazenamento mais pontos de extremidade privados. Habilite a criptografia no nível do compartilhamento e SMB.
- Aplique rótulos de confidencialidade e políticas de prevenção contra perda de dados (DLP) com o Microsoft Purview para governar o conteúdo nos aplicativos do Microsoft 365 em execução no AVD. Use o Acesso Controlado a Pastas para bloquear comportamentos de ransomware, se for compatível com as aplicações.
- Reduza os canais de exfiltração de dados usando as propriedades de RDP do AVD: Desabilite o redirecionamento de unidades, dispositivos e área de transferência onde for proibido; habilite marca d'água e proteção contra captura de tela para cargas de trabalho de alta confidencialidade.
- Logs de auditoria e investigações
- Habilite os diagnósticos do AVD para o Log Analytics para capturar eventos de conexão, gerenciamento e do agente. Ingira os logs de Segurança do Windows, do Sysmon (se usado) e operacionais do FSLogix.
- Conecte os alertas e a telemetria do Microsoft Defender for Endpoint ao Microsoft Sentinel. Crie regras de análise para árvores de processos suspeitas, tentativas de acesso a credenciais, comportamento anômalo de sessão e saída de dados.
- Retenha os logs conforme as obrigações regulatórias com armazenamento imutável ou retenção de longo prazo do Sentinel. Exporte os Logs de Atividade do Azure e os estados de conformidade da Policy para um workspace seguro para atestados.
- Recomendações do Defender for Cloud e Defender for Servers
- Habilite o Defender for Cloud nas assinaturas que hospedam a infraestrutura do AVD. Use suas recomendações para remediar lacunas na postura de identidade, rede, criptografia e atualizações.
- Para hosts de sessão do Windows Server ou IaaS de suporte (gateways, brokers em projetos especializados), habilite o Defender for Servers:
- O Plano 1 fornece proteção e integração fundamentais para servidores.
- O Plano 2 adiciona EDR com MDE for Servers, gerenciamento de vulnerabilidades, controles adaptativos de aplicativos, monitoramento da integridade de arquivos e acesso JIT à VM.
- Use o provisionamento automático de agentes e a remediação em escala por meio de fluxos de trabalho para manter a postura consistente.
#### Cenário de Problema Prático
A Siemens AG precisa hospedar aplicações de engenharia confidenciais no AVD para prestadores de serviços em toda a Europa, ao mesmo tempo em que atende a requisitos rigorosos de manuseio de dados e auditoria. Os principais desafios incluem impedir a exfiltração de dados, comprovar a criptografia e a conformidade com as linhas de base, integrar o EDR em hosts multissessão e rotacionar as credenciais de administrador local sem acesso persistente.
1) Impor trusted launch e criptografia
- Crie um Disk Encryption Set com uma CMK baseada no Key Vault e exija-o via Azure Policy em todos os discos de host de sessão. Implante VMs Gen2 com trusted launch (secure boot e vTPM) para habilitar a inicialização medida (measured boot) e proteger as chaves do BitLocker.
- Por quê: O trusted launch fortalece a cadeia de inicialização, enquanto a CMK garante que a Siemens controle os ciclos de vida das chaves e possa demonstrar a governança criptográfica.
2) Integrar o Microsoft Defender for Endpoint
- Use o Intune para implantar o perfil de integração do MDE e as políticas de Segurança do Ponto de Extremidade do Defender em hosts multissessão do Windows 11 Enterprise. Para quaisquer utilitários do Windows Server, habilite o Defender for Servers Plano 2 no Defender for Cloud para provisionamento automático do MDE.
- Por quê: O Intune fornece uma integração repetível para clientes multissessão, e o Plano 2 fornece EDR e detecção avançada de ameaças em quaisquer componentes de servidor.
3) Aplicar linhas de base de segurança e regras de ASR
- Atribua a linha de base de segurança do Windows via Catálogo de Configurações do Intune, ajustada para as aplicações de engenharia. Habilite as principais regras de ASR e o EDR em modo de bloqueio com exclusões testadas em ferramentas de CAD.
- Por quê: As linhas de base padronizam configurações reforçadas (hardened); a ASR reduz a exploração de vulnerabilidades e o abuso de macros sem assinaturas personalizadas.
4) Configurar o FSLogix e as exclusões de antivírus
- Armazene perfis no Azure Files protegido com autenticação baseada em AD, pontos de extremidade privados e ACLs NTFS. Aplique exclusões do Defender AV para os binários do FSLogix, pontos de montagem e extensões VHD(X), além de assinatura e criptografia SMB.
- Por quê: Preserva o desempenho do logon e reduz a contenção de E/S, mantendo os dados criptografados em trânsito e em repouso.
5) Implementar privilégio mínimo com LAPS e PIM
- Configure o Windows LAPS via Intune para rotacionar as senhas de administrador local por VM e restrinja a associação ao grupo de Administradores locais por meio de uma política do Intune. Use o Entra Privileged Identity Management para elevação JIT para gerenciar recursos do AVD e acesso JIT à VM para quaisquer portas de gerenciamento.
- Por quê: Elimina credenciais permanentes e reduz a superfície de ataque de movimento lateral ou roubo de credenciais.
6) Controlar a saída de dados nas sessões
- Defina as propriedades de RDP do AVD para desabilitar o redirecionamento de unidades e dispositivos para os pools de hosts dos prestadores de serviço, permitir a área de transferência como somente leitura, habilitar a proteção contra captura de tela e a marca d'água. Use o Purview DLP para Aplicativos do Microsoft 365 para impedir a exfiltração de dados confidenciais.
- Por quê: Combina controles na sessão com políticas cientes do conteúdo para impedir vazamentos por canais comuns.
7) Governar com o Azure Policy e a Guest Configuration
- Atribua políticas que exijam trusted launch, proíbam IPs públicos, obriguem o envio de diagnósticos para o Log Analytics e restrinjam as imagens a definições aprovadas da Shared Image Gallery. Use a Guest Configuration para auditar o BitLocker, o status do Defender e a associação a grupos locais.
- Por quê: Garante que cada host permaneça em conformidade e produza evidências verificáveis por máquina.
8) Centralizar logs e detecção
- Encaminhe os diagnósticos do AVD, os logs de Segurança do Windows e os alertas do MDE para o Microsoft Sentinel. Crie análises para processos filhos suspeitos de ferramentas de engenharia e transferência de dados anômala. Armazene eventos de chave do ADE/BitLocker e resultados de conformidade da Policy para retenção de 1 ano.
- Por quê: Fornece visibilidade de ponta a ponta e evidências de longo prazo e consultáveis para satisfazer auditorias e acelerar a resposta a incidentes.
Essa abordagem fornece à Siemens hosts de sessão reforçados (hardened) com criptografia e conformidade de linha de base comprováveis, EDR de nível empresarial em componentes de cliente e servidor, controles rigorosos de privilégio mínimo, segredos e certificados governados e registro em log abrangente tanto para operações de segurança quanto para atestados regulatórios.
---
← [Aplicações e Experiência do Usuário Final](/br/posts/az-140-applications/) · [Todos os domínios](/br/posts/az-140-study-guide/) · [Monitoramento](/br/posts/az-140-monitoring/) →
**[Pratique estas questões →](/br/kb/microsoft/)** · **[Prática cronometrada no ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →