Microsoft AZ-140: 安全性、合规性和终结点保护 — 学习指南
属于 Microsoft Azure Virtual Desktop Specialty AZ-140 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure Virtual Desktop (AVD) 环境大规模处理企业身份、数据和应用程序,因此,从镜像设计到运行时操作和证据收集的整个过程,都必须内置安全性、合规性和端点保护。关键支柱包括:标准化地载入 Microsoft Defender for Endpoint,使用 Microsoft Defender for Cloud 进行状态和工作负载保护,通过加密和可信启动进行平台强化,通过 Microsoft Intune 和 Windows LAPS 实现配置和最低权限,使用 Azure Policy 进行治理,在 Azure Key Vault 中进行机密和密钥管理,严格的数据保护,以及用于调查和证明的可审计日志记录。
使用 Microsoft Defender 进行端点威胁防护
Microsoft Defender for Endpoint (MDE) 完全支持 Windows 10/11 企业版多会话以及 Windows Server 会话主机。可用于端点检测与响应 (EDR)、攻击面减少 (ASR)、自动化调查和威胁情报。
载入方法
- Intune:将 MDE 载入配置文件部署到已加入 Azure AD 或混合加入的会话主机(包括多会话)。使用 Endpoint Security 策略配置 Defender Antivirus、防火墙和 ASR 规则。
- 组策略:对于已加入 Active Directory 的主机,通过 GPO 部署载入包和 Defender 策略。
- 脚本/黄金镜像:将载入脚本注入镜像构建管道。Sysprep 会移除设备身份;在首次启动时,MDE 会重新注册设备。
- Defender for Cloud 自动预配:对于 Windows Server 会话主机,Defender for Servers Plan 1/2 可以自动预配 MDE 代理并管理许可。这不适用于 Windows 客户端多会话。
许可
- Windows 10/11 企业版多会话需要按用户的 MDE 许可(例如,作为 Microsoft 365 E5 Security 一部分的 Microsoft Defender for Endpoint Plan 2)。它不包含在 Defender for Servers 的许可范围内。
- 当在订阅或已连接 Arc 的计算机上启用 Defender for Servers Plan 2 时,Windows Server 主机即被覆盖。
Defender Antivirus 基线
- 启用云提供的保护、实时监控和自动修复。通过 Windows Update for Business 或安全的更新源保持平台和智能更新为最新状态。
- 配置 ASR 规则,例如阻止 Office 创建子进程、阻止从 LSASS 窃取凭据以及控制脚本滥用。在允许的情况下,与阻止模式下的 MDE EDR 配合使用。
感知 FSLogix 的防病毒配置
- 对 FSLogix 配置文件和 ODFC 容器进行过于激进的扫描会降低登录性能。应排除 FSLogix 二进制文件、挂载点和 VHD(X) 路径,并在适当且策略允许时考虑排除 VHD/VHDX 文件扩展名。
- 配置示例:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- 如果策略允许,还应排除容器共享的网络路径,并确保在该共享上启用了 SMB 签名和加密。
- 调查与响应
- 将 MDE 连接到 Microsoft Sentinel 以实现统一的 SOC 工作流。使用 MDE 高级搜寻功能,通过设备和账户的关键信息来追踪跨临时会话的可疑用户操作,并与 AVD 诊断日志进行关联。
### 平台强化:磁盘加密和可信启动
在虚拟化层和静态状态下强化每个会话主机。
- Gen2 VM 的可信启动
- 启用安全启动和虚拟 TPM (vTPM) 以确保可度量和可证明的启动。可信启动可降低 bootkit 和 rootkit 风险,并使用 vTPM 解锁访客 BitLocker 密钥保护。
- 通过 Azure Policy 要求所有新会话主机都使用可信启动。
- 磁盘加密选项
- 托管磁盘的服务器端加密 (SSE) 始终处于开启状态。为实现更严格的控制,请通过由 Azure Key Vault 支持的 Disk Encryption Set 使用客户管理的密钥 (CMK)。
- 带有 BitLocker 的 Azure Disk Encryption (ADE) 可保护访客内部的卷,并将密钥/机密存储在 Key Vault 中。对于持久性操作系统配置,ADE 支持在数据和操作系统磁盘上使用。
- 临时操作系统磁盘不能使用 ADE;应依赖于主机加密和带有 vTPM 的可信启动。
- 对于 Windows 10/11 企业版,可以在访客内部启用 BitLocker 来保护数据磁盘以及(在支持的情况下)操作系统磁盘;将密钥密封到 vTPM。
- 网络访问控制
- 阻止公共管理端口。使用 Azure Bastion 或专用终结点和专用 DNS。对于 RDP 会话流量,优先选择 RDP Shortpath over UDP 以获得更低的延迟;如果对公共网络使用 Shortpath,请通过 Intune 或 GPO 将服务器身份验证 TLS 证书部署到会话主机。
- 更新和镜像完整性
- 维护一个安全的黄金镜像管道:每月打补丁,使用 MDE 扫描,验证 CIS 或 Microsoft 安全基线,并使用 Sysprep 进行封装。通过 Azure Policy 要求镜像必须源自经批准的 Shared Image Gallery 定义。
### 配置、基准和最小权限
标准化配置并最小化管理爆炸半径。
- 适用于 AVD 的 Microsoft Intune
- Windows 10/11 企业版多会话支持通过设置目录、终结点安全策略、Microsoft Defender AV、防火墙和更新环进行设备配置。
- 安全基准:从适用于 Windows 客户端的 Microsoft 安全基准开始,并根据 AVD 的特定需求进行调整,例如启用剪贴板控制、重定向策略以及针对多会话进行优化。
- 应用管理:对于打包的应用,首选 MSIX app attach;Intune Win32 应用部署到多会话存在限制。
- 策略部署模式
- 已加入 Azure AD 的主机:使用 Intune MDM 和设备组。根据需要,为 RDP 属性分层应用设置目录、终结点安全和自定义 OMA-URI 配置文件。
- 已加入 AD DS 的主机:使用组策略进行核心设置;可选择与 Intune 共同管理 Defender 和更新。
- 本地管理员控制
- 将本地 Administrators 组限制为一组托管标识。对于已加入 Azure AD 的 VM,请使用 Azure AD 设备管理员角色和 Intune 的本地用户组成员身份策略。
- 从全局管理员帐户中移除交互式登录权限;使用单独的、离线存储并轮换的紧急访问帐户。
- Windows LAPS
- 使用 Windows LAPS 为每个 VM 轮换唯一的本地 Administrator 密码。对于已加入 Azure AD 的主机,在 Intune 中配置基于 Azure AD 的 LAPS 策略。对于已加入 AD DS 的主机,使用 LAPS 并将密码存储在 AD 计算机对象中。强制在签入时和按需轮换。
- 即时 (Just-in-time) 管理
- 使用 Microsoft Entra Privileged Identity Management 对管理 AVD 和会话主机资源的 Azure RBAC 角色进行 JIT 激活。
- 使用 Defender for Cloud 的 Just-in-Time VM 访问来限制 VM 级别的访问,仅在请求并获得批准时才打开入站管理端口。
### 治理、数据保护与合规性证据
端到端地治理环境,并维护可随时审计的证据。
- Azure Policy 和 guest configuration
- 强制执行允许的 VM 镜像,要求使用受信任启动,禁止公共 IP,强制将诊断数据发送到 Log Analytics,并要求安装 VM Insights/MDE 扩展。
- 使用 Guest Configuration 审计 BitLocker 状态、Defender 实时保护、RDP 属性合规性以及本地组成员身份。在管理组或订阅范围分配策略以实现继承。
- Azure Key Vault
- 存储 ADE BitLocker 密钥、通过 Disk Encryption Sets 用于托管磁盘的 CMK、用于自动化的域加入凭据,以及用于 RDP Shortpath 或应用程序 TLS 的证书。
- 启用软删除和清除保护。使用 Key Vault RBAC 和带有防火墙限制的私有终结点来约束访问。通过托管标识和 Key Vault 引用与部署管道集成。
- 数据保护和用户数据处理
- FSLogix 容器:通过基于 AD 或 Entra Kerberos 的身份验证、最小权限 NTFS ACL、存储防火墙及私有终结点来保护文件共享。启用共享级别和 SMB 加密。
- 使用 Microsoft Purview 应用敏感度标签和数据丢失防护策略,以治理在 AVD 中运行的 Microsoft 365 Apps 中的内容。如果与应用程序兼容,可使用“受控文件夹访问”来阻止勒索软件行为。
- 使用 AVD RDP 属性减少数据外泄渠道:在禁止的情况下禁用驱动器、设备和剪贴板重定向;为高敏感度工作负载启用水印和屏幕截图保护。
- 审计日志和调查
- 启用 AVD 诊断到 Log Analytics,以捕获连接、管理和代理事件。引入 Windows 安全日志、Sysmon 日志(如果使用)和 FSLogix 操作日志。
- 将 Microsoft Defender for Endpoint 警报和遥测数据连接到 Microsoft Sentinel。构建分析规则,用于检测可疑进程树、凭据访问尝试、异常会话行为和数据传出。
- 根据法规要求,使用不可变存储或 Sentinel 长期保留来保存日志。将 Azure 活动日志和策略合规性状态导出到安全工作区以供证明。
- Defender for Cloud 建议和 Defender for Servers
- 在托管 AVD 基础架构的订阅上启用 Defender for Cloud。使用其建议来修复身份、网络、加密和更新方面的状态差距。
- 对于 Windows Server 会话主机或支持性 IaaS(特殊设计中的网关、代理),启用 Defender for Servers:
- Plan 1 提供基础服务器保护和集成。
- Plan 2 增加了带 MDE for Servers 的 EDR、漏洞管理、自适应应用程序控制、文件完整性监视和 JIT VM 访问。
- 使用代理的自动预配和通过工作流进行的大规模修复,以保持状态一致。
#### 实际问题场景
Siemens AG 必须在 AVD 中为遍布欧洲的承包商托管机密的工程应用程序,同时满足严格的数据处理和审计要求。主要挑战包括防止数据外泄、证明加密和基线合规性、将 EDR 载入到多会话主机,以及在没有持久性常设访问权限的情况下轮换本地管理员凭据。
1) 强制执行受信任启动和加密
- 创建一个由 Key Vault 支持的 CMK 的 Disk Encryption Set,并通过 Azure Policy 要求在所有会话主机磁盘上使用它。部署具有受信任启动(安全启动和 vTPM)的 Gen2 VM,以启用度量启动并保护 BitLocker 密钥。
- 原因:受信任启动可以加固启动链,而 CMK 确保 Siemens 能够控制密钥生命周期并能证明其加密治理能力。
2) 载入 Microsoft Defender for Endpoint
- 使用 Intune 将 MDE 载入配置文件和 Defender Endpoint Security 策略部署到 Windows 11 Enterprise 多会话主机。对于任何 Windows Server 实用程序,在 Defender for Cloud 中启用 Defender for Servers Plan 2,以实现 MDE 的自动预配。
- 原因:Intune 为客户端多会话提供了可重复的载入过程,而 Plan 2 为任何服务器组件提供了 EDR 和高级威胁检测。
3) 应用安全基线和 ASR 规则
- 通过 Intune 的设置目录分配 Windows 安全基线,并针对工程应用进行调整。启用关键的 ASR 规则和 EDR 的阻止模式,并针对 CAD 工具测试排除项。
- 原因:基线可以标准化加固配置;ASR 无需自定义签名即可减少漏洞利用和宏滥用。
4) 配置 FSLogix 和防病毒排除项
- 将配置文件存储在通过基于 AD 的身份验证、私有终结点和 NTFS ACL 保护的 Azure Files 上。推送针对 FSLogix 二进制文件、挂载点和 VHD(X) 扩展的 Defender AV 排除项,并启用 SMB 签名和加密。
- 原因:在保持数据传输中和静态加密的同时,保留登录性能并减少 I/O 争用。
5) 通过 LAPS 和 PIM 实现最小权限
- 通过 Intune 配置 Windows LAPS 以轮换每个 VM 的本地管理员密码,并通过 Intune 策略限制本地 Administrators 组成员身份。使用 Entra Privileged Identity Management 进行 JIT 提升以管理 AVD 资源,并为任何管理端口使用 JIT VM 访问。
- 原因:消除常设凭据,并缩小因横向移动或凭据盗窃而产生的攻击面。
6) 控制会话中的数据传出
- 设置 AVD RDP 属性,为承包商主机池禁用驱动器和设备重定向,允许剪贴板为只读,并启用屏幕截图保护和水印。使用 Purview DLP for Microsoft 365 Apps 防止敏感数据外泄。
- 原因:将会话内控制与内容感知策略相结合,以阻止通过常见渠道的数据泄漏。
7) 通过 Azure Policy 和 Guest Configuration 进行治理
- 分配策略,要求使用受信任启动、禁止公共 IP、强制将诊断数据发送到 Log Analytics,并将镜像限制为已批准的 Shared Image Gallery 定义。使用 Guest Configuration 审计 BitLocker、Defender 状态和本地组成员身份。
- 原因:确保每个主机保持合规,并生成机器可验证的证据。
8) 集中化日志和检测
- 将 AVD 诊断、Windows 安全日志和 MDE 警报路由到 Microsoft Sentinel。编写分析规则,用于检测可疑的工程工具子进程和异常数据传输。存储 ADE/BitLocker 密钥事件和策略合规性结果,保留期为 1 年。
- 原因:提供端到端的可见性以及长期的、可查询的证据,以满足审计要求并加速事件响应。
这种方法为 Siemens 提供了经过加固的会话主机,具有可证明的加密和基线合规性;跨客户端和服务器组件的企业级 EDR;严格的最小权限控制;受治理的机密和证书;以及用于安全运营和法规证明的全面日志记录。
---
← [应用程序和最终用户体验](/cn/posts/az-140-applications/) · [所有领域](/cn/posts/az-140-study-guide/) · [监视、诊断和故障排除](/cn/posts/az-140-monitoring/) →
**[练习这些题目 →](/cn/kb/microsoft/)** · **[在 ExamRoll.io 上限时练习 →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →