Microsoft AZ-140: Identität, Zugriff und Governance — Lernleitfaden

Teil des Microsoft Azure Virtual Desktop Specialty AZ-140 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Identität, Zugriff und Governance definieren, wie Benutzer, Geräte und Automatisierung mit Azure Virtual Desktop-Ressourcen interagieren. Ein robustes Design richtet Microsoft Entra ID als Identitäts-Steuerungsebene aus, wendet Berechtigungen nach dem Prinzip der geringsten Rechte mit Azure RBAC an, die auf AVD-Ressourcen beschränkt sind, erzwingt bedingten Zugriff und Multi-Faktor-Authentifizierung und operationalisiert die Automatisierung mit verwalteten Identitäten. Entscheidungen, ob Sitzungshosts in Microsoft Entra eingebunden (joined) oder hybrid in Microsoft Entra eingebunden sind, bestimmen nachgelagerte Anforderungen für DNS, Authentifizierung, Profilspeicherung und das Verhalten des bedingten Zugriffs.

Identitäts- und Verzeichnisdesign

Zugriffskontrolle und Prinzip der geringsten Rechte

Kurze Beispiele für die Geltungsbereiche von Rollen:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Bedingter Zugriff, MFA und Sitzungssteuerungen

Operative Identitätsaspekte für Hosts

Praktisches Problemszenario

Tailwind Traders ermöglicht für 3.000 Benutzer den sicheren Fernzugriff auf Branchenanwendungen über Azure Virtual Desktop. Sie verfügen über eine lokale AD-Gesamtstruktur, die mit Microsoft Entra ID über Kennworthash-Synchronisierung und Seamless SSO synchronisiert wird. Sie werden mit in Microsoft Entra eingebundenen Sitzungshosts für komplett neue Pools modernisieren, während ein älterer hybrider Pool, der GPOs erfordert, beibehalten wird. Sie müssen Phishing-resistente MFA erzwingen, den Zugriff von außerhalb des Unternehmens nur von konformen Geräten aus gestatten, Helpdesk-Sitzungsoperationen delegieren und die automatische Skalierung mit den geringsten Rechten ausführen.

  1. Host-Beitrittsmodelle und DNS festlegen

    • Aktion: Bereitstellung eines neuen gepoolten Hostpools mit in Microsoft Entra eingebundenen Windows 11 Enterprise Multi-Session für die meisten Benutzer; Beibehaltung eines kleineren hybrid eingebundenen Pools für eine App, die GPOs erfordert.
    • Warum: Der Beitritt zu Entra reduziert die Abhängigkeit von Domänencontrollern und vereinfacht Conditional Access. Der Legacy-Pool behält die erforderlichen GPOs bei. Für den hybriden Pool wird der VNET-DNS auf die IPs der lokalen DCs gesetzt, die über VPN erreichbar sind, um den Domänenbeitritt und Kerberos sicherzustellen.
  2. Profilspeicher mit moderner Authentifizierung

    • Aktion: Verwendung von Azure Files mit Microsoft Entra Kerberos für FSLogix für den in Entra eingebundenen Pool. Konfiguration von Freigabe- und Dateiberechtigungen für Benutzer und die verwalteten Identitäten der Sitzungshosts.
    • Warum: Ermöglicht domänenlosen SMB-Zugriff über Entra ID, wodurch die Abhängigkeit von AD DS für Profile im Cloud-First-Pool entfällt.
  3. Gruppenbasierte Berechtigungen

    • Aktion: Erstellung von Entra-Sicherheitsgruppen pro Persona (z. B. grp-tt-hr-remoteapps, grp-tt-sales-desktop). Zuweisung dieser Gruppen zu den entsprechenden Anwendungsgruppen; verschachtelte Gruppen vermeiden.
    • Warum: Zentralisiert die Zugriffskontrolle und ermöglicht Zugriffsüberprüfungen. Direkte Gruppenzuweisungen werden von Azure RBAC für AVD zuverlässig ausgewertet.
  4. Conditional Access mit Authentifizierungsstärken

    • Aktion: Erstellung von Richtlinien, die auf Azure Virtual Desktop und Azure Virtual Desktop Azure Resource Manager abzielen:
      • Authentifizierungsstärke „Phishing-resistente MFA“ erfordern.
      • Für Standorte außerhalb vertrauenswürdiger Büros zusätzlich verlangen, dass das Gerät als konform markiert ist.
      • Anmeldehäufigkeit für Endbenutzer auf 12 Stunden festlegen.
      • Zwei Notfallkonten (Break-Glass-Accounts) und die verwaltete Identität für die automatische Skalierung ausschließen.
    • Warum: Erzwingt starke Faktoren und den Zugriff von verwalteten Geräten ohne übermäßige Abfragen und vermeidet die Blockierung von Notfall- oder Workload-Identitäten.
  5. Delegierung von Operationen mit den geringsten Rechten

    • Aktion: Zuweisung von Rollen auf minimalen Geltungsbereichen (Scopes):
      • Desktop Virtualization User für Berechtigungsgruppen auf dem Geltungsbereich ihrer Anwendungsgruppen.
      • Desktop Virtualization Session Host Operator für die Helpdesk-Gruppe auf jedem Hostpool.
      • Desktop Virtualization Workspace Contributor für das App-Publishing-Team auf dem Workspace.
      • Virtual Machine Contributor für das Ops-Team nur auf der Ressourcengruppe der Sitzungshosts.
    • Warum: Richtet Aufgaben an den von ihnen verwalteten Geltungsbereichen aus und verhindert so eine übermäßige Rechtevergabe auf Abonnementebene.
  6. Konfiguration der automatischen Skalierung mit einer verwalteten Identität

    • Aktion: Aktivierung der automatischen Skalierung auf dem Hostpool mit einer benutzerzugewiesenen verwalteten Identität. Verleihung der Rollen Virtual Machine Contributor auf der Ressourcengruppe der Sitzungshosts und Desktop Virtualization Contributor auf dem Hostpool. Beispiel:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Schutz der Administration mit PIM und Notfallkonten

    • Aktion: Einbindung administrativer RBAC-Rollen in Microsoft Entra PIM mit Genehmigungsworkflows und MFA. Pflege von zwei Global Administrator Notfallkonten (Break-Glass-Accounts), die von CA und PIM ausgeschlossen sind.
    • Warum: Reduziert dauerhafte Berechtigungen und stellt die Wiederherstellbarkeit bei Fehlkonfigurationen von Conditional Access oder Identitätsdiensten sicher.
  2. Regelmäßige Überwachung und Überprüfung des Zugriffs

    • Aktion: Streamen der Entra-Anmeldeprotokolle und Azure Activity Logs an Log Analytics. Durchführung vierteljährlicher Zugriffsüberprüfungen für Gruppen, die Anwendungsgruppen zugewiesen sind, und für Helpdesk-Operator-Rollen.
    • Warum: Erhält das Prinzip der geringsten Rechte über die Zeit aufrecht und erkennt Anomalien wie unerwartete Anstiege bei verweigerten AVD-Anmeldungen oder massenhafte Sitzungsbeendigungen.

Dieser Ansatz kombiniert eine Cloud-First-Identität mit präzisem Scoping und starken Zugriffsrichtlinien, schafft ein Gleichgewicht zwischen Benutzererfahrung und Sicherheit und stellt sicher, dass Operationen und Automatisierung nur die erforderlichen Rechte delegiert bekommen.


Azure Virtual Desktop-Architektur und Servicedesign · Alle Domänen · Netzwerk

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei