Microsoft AZ-140: 身份、访问和治理 — 学习指南

属于 Microsoft Azure Virtual Desktop Specialty AZ-140 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

身份、访问和治理定义了用户、设备和自动化如何与 Azure Virtual Desktop 资源进行交互。一个稳健的设计应将 Microsoft Entra ID 作为身份控制平面,应用作用域限定于 AVD 资源的 Azure RBAC 最小权限原则,强制执行条件访问和多重身份验证,并通过托管标识实现自动化运维。诸如会话主机是 Microsoft Entra joined 还是 hybrid Microsoft Entra joined 等决策,会决定下游对 DNS、身份验证、配置文件存储和条件访问行为的需求。

身份和目录设计

访问控制和最小权限

角色作用域划分简例:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

条件访问、MFA 和会话控制

主机的操作身份注意事项

实际问题场景

Tailwind Traders 正在通过 Azure Virtual Desktop 为 3,000 名用户启用对业务线应用的安全远程访问。他们有一个本地 AD 林,已通过密码哈希同步和无缝 SSO 同步到 Microsoft Entra ID。他们将使用已加入 Microsoft Entra 的会话主机为全新的池进行现代化改造,同时保留一个需要 GPO 的旧有混合池。他们必须强制执行抗网络钓鱼的 MFA,仅允许在公司外部时从合规设备进行访问,委派服务台会话操作,并以最低权限运行自动缩放。

  1. 决定主机加入模型和 DNS

    • 操作:为大多数用户部署一个新的、使用已加入 Microsoft Entra 的 Windows 11 企业版多会话的池化主机池;为一个需要 GPO 的应用保留一个较小的混合加入池。
    • 原因:加入 Entra 可减少对域控制器的依赖并简化条件访问。旧有的池保留了必需的 GPO。对于混合池,VNET DNS 设置为可通过 VPN 访问的本地 DC IP,以确保域加入和 Kerberos 的正常工作。
  2. 使用新式身份验证的配置文件存储

    • 操作:为已加入 Entra 的池,使用带有 Microsoft Entra Kerberos 的 Azure Files 来实现 FSLogix。为用户和会话主机的托管身份配置共享级别和文件权限。
    • 原因:这使得可以使用 Entra ID 进行无域的 SMB 访问,从而消除了云优先池中配置文件对 AD DS 的依赖。
  3. 基于组的授权

    • 操作:根据用户画像创建 Entra 安全组(例如,grp-tt-hr-remoteapps、grp-tt-sales-desktop)。将这些组分配给相应的应用程序组;避免使用嵌套组。
    • 原因:集中化访问控制并启用访问评审。Azure RBAC for AVD 可以可靠地评估直接的组成员身份。
  4. 使用身份验证强度的条件访问

    • 操作:创建以 Azure Virtual Desktop 和 Azure Virtual Desktop Azure Resource Manager 为目标的策略:
      • 要求身份验证强度为“抗网络钓鱼的 MFA”。
      • 对于受信任的办公地点以外的位置,还要求设备被标记为合规。
      • 为最终用户设置登录频率为 12 小时。
      • 排除两个紧急访问帐户和自动缩放托管身份。
    • 原因:强制执行强身份验证因素和托管设备访问,而不会产生过多的提示,并避免阻止紧急或工作负载身份。
  5. 委派最低权限操作

    • 操作:在最小范围分配角色:
      • 将 Desktop Virtualization User 角色分配给其应用程序组范围内的授权组。
      • 将 Desktop Virtualization Session Host Operator 角色分配给每个主机池的服务台组。
      • 将 Desktop Virtualization Workspace Contributor 角色分配给工作区的应用发布团队。
      • 仅在会话主机资源组上将 Virtual Machine Contributor 角色分配给运维团队。
    • 原因:将职责与其管理的范围对齐,防止在订阅级别出现权限过高的情况。
  6. 使用托管身份配置自动缩放

    • 操作:在主机池上使用用户分配的托管身份启用自动缩放。在会话主机资源组上授予其 Virtual Machine Contributor 角色,并在主机池上授予 Desktop Virtualization Contributor 角色。例如:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. 使用 PIM 和紧急访问帐户保护管理

    • 操作:将管理性 RBAC 角色载入到带有审批工作流和 MFA 的 Microsoft Entra PIM 中。维护两个从 CA 和 PIM 中排除的紧急访问 Global Administrator 帐户。
    • 原因:减少常设权限,并确保在条件访问或身份服务配置错误时具有可恢复性。
  2. 定期监控和评审访问

    • 操作:将 Entra 登录日志和 Azure 活动日志流式传输到 Log Analytics。对分配给应用程序组的组以及服务台操作员角色运行季度访问评审。
    • 原因:长期维持最低权限原则,并检测异常情况,例如 AVD 登录被拒次数的意外增加或大规模会话终止。

该方法将云优先身份模型与精确的范围界定及强访问策略相结合,在用户体验和安全性之间取得了平衡,并确保了操作与自动化任务只被授予必要的权限。


Azure Virtual Desktop 架构和服务设计 · 所有领域 · 网络、连接和传输

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品