Microsoft AZ-140: Sicherheit, Compliance und Endpunktschutz — Lernleitfaden
Teil des Microsoft Azure Virtual Desktop Specialty AZ-140 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.
Überblick
Azure Virtual Desktop (AVD)-Umgebungen verarbeiten Unternehmensidentitäten, -daten und -anwendungen in großem Umfang. Daher müssen Sicherheit, Compliance und Endpunktschutz von der Image-Erstellung über den Laufzeitbetrieb bis hin zur Beweiserhebung integriert werden. Die wichtigsten Säulen sind ein standardisiertes Onboarding in Microsoft Defender for Endpoint, der Schutz von Haltung und Workloads mit Microsoft Defender for Cloud, die Plattformhärtung durch Verschlüsselung und vertrauenswürdigen Start (Trusted Launch), die Konfiguration und die geringste Rechtevergabe (Least Privilege) über Microsoft Intune und Windows LAPS, die Governance mit Azure Policy, die Verwaltung von Geheimnissen und Schlüsseln in Azure Key Vault, ein strenger Datenschutz und eine auditierbare Protokollierung für Untersuchungen und Nachweise.
Endpunktschutz vor Bedrohungen mit Microsoft Defender
Microsoft Defender for Endpoint (MDE) wird auf Windows 10/11 Enterprise Multi-Session und auf Windows Server-Sitzungshosts vollständig unterstützt. Verwenden Sie es für die Endpunkterkennung und -reaktion (EDR), die Reduzierung der Angriffsfläche (ASR), automatisierte Untersuchungen und Bedrohungsanalysen.
Onboarding-Methoden
- Intune: Stellen Sie das MDE-Onboarding-Profil für in Azure AD eingebundene oder hybrid eingebundene Sitzungshosts, einschließlich Multi-Session, bereit. Verwenden Sie Endpoint-Security-Richtlinien, um Defender Antivirus, die Firewall und ASR-Regeln zu konfigurieren.
- Gruppenrichtlinie (Group Policy): Stellen Sie für in Active Directory eingebundene Hosts das Onboarding-Paket und die Defender-Richtlinien über GPO bereit.
- Gescriptet/Golden Image: Integrieren Sie das Onboarding-Skript in die Image-Build-Pipeline. Sysprep entfernt die Geräteidentität; beim ersten Start registriert MDE das Gerät neu.
- Automatische Bereitstellung durch Defender for Cloud: Für Windows Server-Sitzungshosts kann Defender for Servers Plan 1/2 den MDE-Agenten automatisch bereitstellen und die Lizenzierung verwalten. Dies gilt nicht für Windows-Client-Multi-Session.
Lizenzierung
- Windows 10/11 Enterprise Multi-Session erfordert eine MDE-Lizenzierung pro Benutzer (z. B. Microsoft Defender for Endpoint Plan 2 als Teil von Microsoft 365 E5 Security). Es wird nicht von Defender for Servers abgedeckt.
- Windows Server-Hosts sind abgedeckt, wenn Defender for Servers Plan 2 auf dem Abonnement oder auf mit Arc verbundenen Maschinen aktiviert ist.
Defender Antivirus-Baseline
- Aktivieren Sie cloudbasierten Schutz, Echtzeitüberwachung und automatische Problembehebung. Halten Sie Plattform- und Intelligence-Updates über Windows Update for Business oder eine sichere Update-Quelle aktuell.
- Konfigurieren Sie ASR-Regeln, wie z. B. das Blockieren der Erstellung von untergeordneten Prozessen durch Office, das Blockieren des Diebstahls von Anmeldeinformationen aus LSASS und die Kontrolle des Missbrauchs von Skripten. Kombinieren Sie dies mit MDE EDR im Blockmodus, wo dies zulässig ist.
FSLogix-kompatible Antivirus-Konfiguration
- Aggressives Scannen von FSLogix-Profil- und ODFC-Containern kann die Anmeldeleistung beeinträchtigen. Schließen Sie FSLogix-Binärdateien, Bereitstellungspunkte und VHD(X)-Pfade aus und erwägen Sie zusätzlich den Ausschluss der VHD/VHDX-Dateierweiterungen, wenn dies angemessen und durch Richtlinien erlaubt ist.
- Beispielkonfiguration:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- Schließen Sie auch den Netzwerkpfad der Container-Freigabe aus, wenn die Richtlinie dies erlaubt, und stellen Sie sicher, dass SMB-Signierung und -Verschlüsselung auf der Freigabe aktiviert sind.
- Untersuchung und Reaktion
- Verbinden Sie MDE mit Microsoft Sentinel für einheitliche SOC-Workflows. Nutzen Sie die erweiterte Suche (Advanced Hunting) in MDE, um verdächtige Benutzeraktionen über flüchtige Sitzungen hinweg nachzuverfolgen, indem Sie Geräte- und Konto-Pivots verwenden, und korrelieren Sie diese mit den AVD-Diagnoseprotokollen.
### Plattformhärtung: Datenträgerverschlüsselung und vertrauenswürdiger Start
Härten Sie jeden Sitzungshost auf der Virtualisierungsebene und im Ruhezustand (at rest).
- Vertrauenswürdiger Start (Trusted Launch) für Gen2-VMs
- Aktivieren Sie Secure Boot und ein virtuelles TPM (vTPM), um einen gemessenen und bestätigten Startvorgang zu gewährleisten. Der vertrauenswürdige Start reduziert die Risiken von Bootkits und Rootkits und ermöglicht den Schutz von Gast-BitLocker-Schlüsseln mit dem vTPM.
- Fordern Sie den vertrauenswürdigen Start über Azure Policy für alle neuen Sitzungshosts.
- Optionen zur Datenträgerverschlüsselung
- Die serverseitige Verschlüsselung (Server-Side Encryption, SSE) für verwaltete Datenträger ist immer aktiviert. Für eine strengere Kontrolle verwenden Sie kundenseitig verwaltete Schlüssel (CMK) über ein Disk Encryption Set, das durch Azure Key Vault abgesichert ist.
- Azure Disk Encryption (ADE) mit BitLocker schützt Volumes innerhalb des Gastbetriebssystems und speichert Schlüssel/Geheimnisse im Key Vault. ADE wird auf Daten- und Betriebssystemdatenträgern für persistente Betriebssystemkonfigurationen unterstützt.
- Flüchtige Betriebssystemdatenträger (Ephemeral OS Disks) können ADE nicht verwenden; verlassen Sie sich stattdessen auf die Verschlüsselung auf dem Host (encryption at host) und den vertrauenswürdigen Start mit vTPM.
- Für Windows 10/11 Enterprise kann BitLocker innerhalb des Gastbetriebssystems aktiviert werden, um Datenträger und, wo unterstützt, den Betriebssystemdatenträger zu schützen; versiegeln Sie die Schlüssel an das vTPM.
- Netzwerkzugriffskontrollen
- Blockieren Sie öffentliche Verwaltungsports. Verwenden Sie Azure Bastion oder private Endpunkte und privates DNS. Bevorzugen Sie für den RDP-Sitzungsdatenverkehr RDP Shortpath über UDP für eine geringere Latenz; wenn Sie Shortpath für öffentliche Netzwerke verwenden, stellen Sie ein Server-Authentifizierungs-TLS-Zertifikat auf den Sitzungshosts über Intune oder GPO bereit.
- Update- und Image-Integrität
- Pflegen Sie eine sichere Golden-Image-Pipeline: Patchen Sie monatlich, scannen Sie mit MDE, validieren Sie CIS- oder Microsoft-Sicherheitsbaselines und versiegeln Sie mit Sysprep. Fordern Sie über Azure Policy, dass Images aus genehmigten Shared Image Gallery-Definitionen stammen.
### Konfiguration, Baselines und Prinzip der geringsten Rechte
Standardisieren Sie die Konfiguration und minimieren Sie den administrativen Blast Radius.
- Microsoft Intune für AVD
- Windows 10/11 Enterprise Multi-Session wird für die Gerätekonfiguration mit dem Settings Catalog, Endpoint-Security-Richtlinien, Microsoft Defender AV, Firewall und Update-Ringen unterstützt.
- Sicherheits-Baselines: Beginnen Sie mit der Microsoft Security Baseline für Windows-Clients und passen Sie diese an AVD-spezifische Anforderungen an, wie z. B. die Aktivierung der Zwischenablagensteuerung, Umleitungsrichtlinien und die Optimierung für Multi-Session.
- App-Management: Bevorzugen Sie MSIX App Attach für paketierte Anwendungen; die Bereitstellung von Win32-Apps über Intune für Multi-Session unterliegt Einschränkungen.
- Muster für die Richtlinienbereitstellung
- In Azure AD eingebundene Hosts: Verwenden Sie Intune MDM und Gerätegruppen. Schichten Sie bei Bedarf Settings Catalog, Endpoint Security und benutzerdefinierte OMA-URI-Profile für RDP-Eigenschaften.
- In AD DS eingebundene Hosts: Verwenden Sie Gruppenrichtlinien (Group Policy) für die Kerneinstellungen; optional können Sie die Co-Verwaltung mit Intune für Defender und Updates nutzen.
- Kontrollen für lokale Administratoren
- Beschränken Sie die lokale Gruppe „Administratoren“ auf einen verwalteten Satz von Identitäten. Für in Azure AD eingebundene VMs verwenden Sie die Azure-AD-Rolle des Geräteadministrators und die Richtlinie „Local user group memberships“ von Intune.
- Entfernen Sie die interaktiven Anmelderechte von globalen Administratorkonten; verwenden Sie separate Break-Glass-Konten, die offline gespeichert und rotiert werden.
- Windows LAPS
- Verwenden Sie Windows LAPS, um eindeutige lokale Administratorkennwörter pro VM zu rotieren. Konfigurieren Sie für in Azure AD eingebundene Hosts Azure-AD-basierte LAPS-Richtlinien in Intune. Für in AD DS eingebundene Hosts verwenden Sie LAPS mit Kennwörtern, die in den AD-Computerobjekten gespeichert sind. Erzwingen Sie die Rotation beim Check-in und bei Bedarf (on-demand).
- Just-in-Time-Administration
- Verwenden Sie Microsoft Entra Privileged Identity Management für die JIT-Aktivierung von Azure-RBAC-Rollen, die AVD- und Sitzungshost-Ressourcen verwalten.
- Beschränken Sie den Zugriff auf VM-Ebene mit Defender for Cloud Just-in-Time VM Access, um eingehende Verwaltungsports nur bei Anforderung und Genehmigung zu öffnen.
### Governance, Datenschutz und Compliance-Nachweise
Verwalten Sie die Umgebung End-to-End und pflegen Sie auditfähige Nachweise.
- Azure Policy und Gastkonfiguration
- Erzwingen Sie zulässige VM-Images, fordern Sie einen vertrauenswürdigen Start, verbieten Sie öffentliche IPs, schreiben Sie die Diagnose an Log Analytics vor und fordern Sie VM Insights/MDE-Erweiterungen.
- Verwenden Sie die Gastkonfiguration, um den BitLocker-Status, den Echtzeitschutz von Defender, die Konformität von RDP-Eigenschaften und die Mitgliedschaft in lokalen Gruppen zu überprüfen. Weisen Sie Richtlinien auf der Ebene von Verwaltungsgruppen oder Abonnements zu, um die Vererbung zu gewährleisten.
- Azure Key Vault
- Speichern Sie ADE-BitLocker-Schlüssel, CMK für verwaltete Datenträger über Disk Encryption Sets, Anmeldeinformationen für den Domänenbeitritt zur Automatisierung und Zertifikate für RDP Shortpath oder Anwendungs-TLS.
- Aktivieren Sie vorläufiges Löschen und den Bereinigungsschutz. Verwenden Sie Key Vault RBAC und private Endpunkte mit Firewall-Einschränkungen, um den Zugriff zu beschränken. Integrieren Sie den Dienst mithilfe von verwalteten Identitäten und Key-Vault-Referenzen in Bereitstellungspipelines.
- Datenschutz und Umgang mit Benutzerdaten
- FSLogix-Container: Sichern Sie die Dateifreigabe mit AD-basierter oder Entra-Kerberos-Authentifizierung, NTFS-ACLs mit geringsten Rechten sowie einer Speicher-Firewall und privaten Endpunkten. Aktivieren Sie die Verschlüsselung auf Freigabeebene und SMB-Verschlüsselung.
- Wenden Sie Vertraulichkeitsbezeichnungen und Richtlinien zur Verhinderung von Datenverlust mit Microsoft Purview an, um Inhalte in Microsoft 365 Apps, die in AVD ausgeführt werden, zu steuern. Verwenden Sie den Kontrollierten Ordnerzugriff, um Ransomware-Verhalten zu blockieren, sofern dies mit den Anwendungen kompatibel ist.
- Reduzieren Sie Exfiltrationskanäle mithilfe von AVD-RDP-Eigenschaften: Deaktivieren Sie die Umleitung von Laufwerken, Geräten und der Zwischenablage, wo dies verboten ist; aktivieren Sie Wasserzeichen und den Schutz vor Bildschirmaufnahmen für hochsensible Workloads.
- Audit-Protokolle und Untersuchungen
- Aktivieren Sie die AVD-Diagnose für Log Analytics, um Verbindungs-, Verwaltungs- und Agentenereignisse zu erfassen. Nehmen Sie Protokolle von Windows Security, Sysmon (falls verwendet) und die Betriebsprotokolle von FSLogix auf.
- Verbinden Sie Warnungen und Telemetriedaten von Microsoft Defender for Endpoint mit Microsoft Sentinel. Erstellen Sie Analyse-Regeln für verdächtige Prozessbäume, Zugriffsversuche auf Anmeldeinformationen, anomales Sitzungsverhalten und Datenabflüsse.
- Bewahren Sie Protokolle gemäß regulatorischer Verpflichtungen mit unveränderlichem Speicher oder der Langzeitaufbewahrung von Sentinel auf. Exportieren Sie Azure Activity Logs und die Konformitätszustände von Richtlinien zur Nachweisführung in einen sicheren Arbeitsbereich.
- Empfehlungen von Defender for Cloud und Defender for Servers
- Aktivieren Sie Defender for Cloud für Abonnements, die AVD-Infrastruktur hosten. Nutzen Sie dessen Empfehlungen, um Lücken in der Konfiguration von Identität, Netzwerk, Verschlüsselung und Updates zu schließen.
- Aktivieren Sie für Windows Server-Sitzungshosts oder unterstützende IaaS (Gateways, Broker in speziellen Designs) Defender for Servers:
- Plan 1 bietet grundlegenden Serverschutz und Integration.
- Plan 2 fügt EDR mit MDE for Servers, Schwachstellenmanagement, adaptive Anwendungssteuerung, Überwachung der Dateiintegrität und JIT-VM-Zugriff hinzu.
- Nutzen Sie die automatische Bereitstellung von Agents und die Behebung im großen Maßstab über Workflows, um eine konsistente Sicherheitskonfiguration aufrechtzuerhalten.
#### Praktisches Problemszenario
Die Siemens AG muss vertrauliche Engineering-Anwendungen in AVD für Auftragnehmer in ganz Europa hosten und dabei strenge Anforderungen an den Umgang mit Daten und an Audits erfüllen. Zu den zentralen Herausforderungen gehören die Verhinderung von Datenexfiltration, der Nachweis von Verschlüsselung und Baseline-Konformität, das Onboarding von EDR auf Multi-Session-Hosts und die Rotation lokaler Administrator-Anmeldeinformationen ohne dauerhaften, stehenden Zugriff.
1) Vertrauenswürdigen Start und Verschlüsselung erzwingen
- Erstellen Sie ein Disk Encryption Set mit einem Key Vault-gestützten CMK und schreiben Sie dessen Verwendung über Azure Policy für alle Datenträger von Sitzungshosts vor. Stellen Sie Gen2-VMs mit vertrauenswürdigem Start (Secure Boot und vTPM) bereit, um Measured Boot zu aktivieren und BitLocker-Schlüssel zu schützen.
- Warum: Der vertrauenswürdige Start härtet die Boot-Kette, während der CMK sicherstellt, dass Siemens die Lebenszyklen der Schlüssel kontrolliert und eine Krypto-Governance nachweisen kann.
2) Onboarding von Microsoft Defender for Endpoint
- Verwenden Sie Intune, um das MDE-Onboarding-Profil und die Defender Endpoint Security-Richtlinien auf Windows 11 Enterprise Multi-Session-Hosts bereitzustellen. Aktivieren Sie für alle Windows Server-Hilfsprogramme Defender for Servers Plan 2 in Defender for Cloud für die automatische MDE-Bereitstellung.
- Warum: Intune bietet ein wiederholbares Onboarding für Client-Multi-Session, und Plan 2 liefert EDR und erweiterte Bedrohungserkennung für alle Serverkomponenten.
3) Sicherheitsbaselines und ASR-Regeln anwenden
- Weisen Sie die Windows-Sicherheitsbaseline über den Intune-Einstellungskatalog zu, abgestimmt auf die Engineering-Anwendungen. Aktivieren Sie wichtige ASR-Regeln und EDR im Blockmodus mit Ausschlüssen, die gegen CAD-Tools getestet wurden.
- Warum: Baselines standardisieren gehärtete Konfigurationen; ASR reduziert die Ausnutzung von Exploits und Makro-Missbrauch ohne benutzerdefinierte Signaturen.
4) FSLogix und Antivirus-Ausschlüsse konfigurieren
- Speichern Sie Profile auf Azure Files, gesichert mit AD-basierter Authentifizierung, privaten Endpunkten und NTFS-ACLs. Verteilen Sie Defender AV-Ausschlüsse für FSLogix-Binärdateien, Bereitstellungspunkte und VHD(X)-Erweiterungen sowie SMB-Signierung und -Verschlüsselung.
- Warum: Erhält die Anmeldeleistung und reduziert I/O-Konflikte, während die Daten bei der Übertragung und im Ruhezustand verschlüsselt bleiben.
5) Least Privilege mit LAPS und PIM implementieren
- Konfigurieren Sie Windows LAPS über Intune, um pro-VM lokale Administratorkennwörter zu rotieren und die Mitgliedschaft in der lokalen Administratorengruppe durch Intune-Richtlinien einzuschränken. Verwenden Sie Entra Privileged Identity Management für die JIT-Rechteerweiterung zur Verwaltung von AVD-Ressourcen und den JIT-VM-Zugriff für alle Verwaltungsports.
- Warum: Beseitigt stehende Anmeldeinformationen und verkleinert die Angriffsfläche für laterale Bewegung oder den Diebstahl von Anmeldeinformationen.
6) Datenabfluss in Sitzungen kontrollieren
- Legen Sie AVD-RDP-Eigenschaften fest, um die Laufwerks- und Geräteumleitung für Hostpools von Auftragnehmern zu deaktivieren, die Zwischenablage nur als schreibgeschützt zuzulassen sowie den Schutz vor Bildschirmaufnahmen und Wasserzeichen zu aktivieren. Verwenden Sie Purview DLP für Microsoft 365 Apps, um die Exfiltration sensibler Daten zu verhindern.
- Warum: Kombiniert sitzungsinterne Kontrollen mit inhaltsbezogenen Richtlinien, um Datenlecks über gängige Kanäle zu unterbinden.
7) Steuerung mit Azure Policy und Gastkonfiguration
- Weisen Sie Richtlinien zu, die einen vertrauenswürdigen Start vorschreiben, öffentliche IPs verbieten, die Diagnose an Log Analytics verpflichtend machen und Images auf genehmigte Definitionen der Shared Image Gallery beschränken. Verwenden Sie die Gastkonfiguration, um BitLocker, den Defender-Status und die Mitgliedschaft in lokalen Gruppen zu überprüfen.
- Warum: Stellt sicher, dass jeder Host konform bleibt und maschinenüberprüfbare Nachweise erzeugt.
8) Protokolle und Erkennung zentralisieren
- Leiten Sie AVD-Diagnosedaten, Windows Security- und MDE-Warnungen an Microsoft Sentinel weiter. Erstellen Sie Analysen für verdächtige untergeordnete Prozesse von Engineering-Tools und anomalen Datentransfer. Speichern Sie ADE/BitLocker-Schlüsselereignisse und Ergebnisse der Richtlinienkonformität für eine Aufbewahrungsdauer von einem Jahr.
- Warum: Bietet End-to-End-Transparenz und langfristige, abfragbare Nachweise, um Audits zu bestehen und die Incident Response zu beschleunigen.
Dieser Ansatz bietet Siemens gehärtete Sitzungshosts mit nachweisbarer Verschlüsselung und Baseline-Konformität, EDR auf Unternehmensniveau für Client- und Serverkomponenten, strenge Kontrollen nach dem Prinzip der geringsten Rechte, verwaltete Geheimnisse und Zertifikate sowie eine umfassende Protokollierung sowohl für den Sicherheitsbetrieb als auch für regulatorische Nachweise.
---
← [Anwendungen und Endbenutzererlebnis](/de/posts/az-140-applications/) · [Alle Domänen](/de/posts/az-140-study-guide/) · [Überwachung](/de/posts/az-140-monitoring/) →
**[Diese Fragen üben →](/de/kb/microsoft/)** · **[Zeitlich begrenzte Übung auf ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Bestehe deine Prüfung →