Microsoft AZ-140: Identidad, acceso y gobernanza — Guía de estudio

Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La identidad, el acceso y la gobernanza definen cómo los usuarios, los dispositivos y la automatización interactúan con los recursos de Azure Virtual Desktop. Un diseño robusto alinea Microsoft Entra ID como el plano de control de identidad, aplica permisos de privilegio mínimo con Azure RBAC en el ámbito de los recursos de AVD, impone el acceso condicional y la autenticación multifactor, y operacionaliza la automatización con identidades administradas. Decisiones como si los hosts de sesión están unidos a Microsoft Entra (Microsoft Entra joined) o unidos de forma híbrida a Microsoft Entra (hybrid Microsoft Entra joined) determinan los requisitos posteriores para el DNS, la autenticación, el almacenamiento de perfiles y el comportamiento del Acceso Condicional.

Diseño de identidad y directorio

Control de acceso y privilegio mínimo

Ejemplos breves para la delimitación de roles:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Acceso condicional, MFA y controles de sesión

Consideraciones de identidad operativa para los hosts

Escenario de un problema práctico

Tailwind Traders está habilitando el acceso remoto seguro a aplicaciones de línea de negocio a través de Azure Virtual Desktop para 3000 usuarios. Tienen un bosque de AD local sincronizado con Microsoft Entra ID mediante la sincronización de hashes de contraseña y Seamless SSO. Modernizarán su infraestructura con hosts de sesión unidos a Microsoft Entra para los nuevos grupos, al tiempo que conservarán un grupo híbrido heredado que requiere GPO. Deben aplicar MFA resistente al phishing, permitir el acceso solo desde dispositivos conformes cuando estén fuera de las instalaciones, delegar las operaciones de sesión al equipo de soporte (help-desk) y ejecutar el autoescalado con el mínimo privilegio.

  1. Decidir los modelos de unión de hosts y el DNS

    • Acción: Desplegar un nuevo grupo de hosts agrupado con Windows 11 Enterprise multisesión unido a Microsoft Entra para la mayoría de los usuarios; mantener un grupo más pequeño unido en modo híbrido para una aplicación que requiere GPO.
    • Por qué: La unión a Entra reduce la dependencia de los controladores de dominio y simplifica el Acceso Condicional. El grupo heredado conserva las GPO necesarias. Para el grupo híbrido, el DNS de la VNET se establece en las IP de los DC locales accesibles a través de VPN para garantizar la unión al dominio y Kerberos.
  2. Almacenamiento de perfiles con autenticación moderna

    • Acción: Usar Azure Files con Microsoft Entra Kerberos para FSLogix en el grupo unido a Entra. Configurar los permisos a nivel de recurso compartido y de archivo para los usuarios y las identidades administradas de los hosts de sesión.
    • Por qué: Habilita el acceso SMB sin necesidad de un dominio usando Entra ID, eliminando la dependencia de AD DS para los perfiles en el grupo enfocado en la nube (cloud-first).
  3. Autorizaciones basadas en grupos

    • Acción: Crear grupos de seguridad de Entra por perfil de usuario (por ejemplo, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Asignar estos grupos a los grupos de aplicaciones correspondientes; evitar grupos anidados.
    • Por qué: Centraliza el control de acceso y permite las revisiones de acceso. Las asignaciones directas de grupos son evaluadas de forma fiable por Azure RBAC para AVD.
  4. Acceso Condicional con niveles de seguridad de autenticación

    • Acción: Crear políticas dirigidas a Azure Virtual Desktop y Azure Virtual Desktop Azure Resource Manager:
      • Requerir el nivel de seguridad de autenticación “MFA resistente al phishing”.
      • Para ubicaciones fuera de las oficinas de confianza, requerir también que el dispositivo esté marcado como conforme.
      • Establecer la frecuencia de inicio de sesión en 12 horas para los usuarios finales.
      • Excluir dos cuentas de emergencia (break-glass) y la identidad administrada de autoescalado.
    • Por qué: Aplica factores de autenticación fuertes y acceso desde dispositivos administrados sin peticiones excesivas, y evita bloquear identidades de emergencia o de cargas de trabajo.
  5. Delegar operaciones con el mínimo privilegio

    • Acción: Asignar roles en los ámbitos mínimos:
      • Desktop Virtualization User a los grupos de autorización en los ámbitos de sus grupos de aplicaciones.
      • Desktop Virtualization Session Host Operator al grupo de soporte (help-desk) en cada grupo de hosts.
      • Desktop Virtualization Workspace Contributor al equipo de publicación de aplicaciones en el área de trabajo.
      • Virtual Machine Contributor al equipo de operaciones únicamente en el grupo de recursos de los hosts de sesión.
    • Por qué: Alinea las responsabilidades con los ámbitos que gestionan, evitando el exceso de privilegios a nivel de suscripción.
  6. Configurar el autoescalado con una identidad administrada

    • Acción: Habilitar el autoescalado en el grupo de hosts con una identidad administrada asignada por el usuario. Concederle el rol Virtual Machine Contributor en el grupo de recursos de los hosts de sesión y el rol Desktop Virtualization Contributor en el grupo de hosts. Ejemplo:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Proteger la administración con PIM y cuentas de emergencia

    • Acción: Incorporar los roles RBAC administrativos a Microsoft Entra PIM con flujos de trabajo de aprobación y MFA. Mantener dos cuentas de emergencia (break-glass) de tipo Global Administrator excluidas del Acceso Condicional y de PIM.
    • Por qué: Reduce los privilegios permanentes y garantiza la recuperabilidad si el Acceso Condicional o los servicios de identidad se configuran incorrectamente.
  2. Supervisar y revisar el acceso periódicamente

    • Acción: Transmitir los registros de inicio de sesión de Entra y los Azure Activity Logs a Log Analytics. Realizar revisiones de acceso trimestrales para los grupos asignados a los grupos de aplicaciones y para los roles de operador de soporte (help-desk).
    • Por qué: Mantiene el principio de mínimo privilegio a lo largo del tiempo y detecta anomalías como aumentos inesperados en los inicios de sesión denegados en AVD o terminaciones masivas de sesiones.

Este enfoque combina una identidad orientada a la nube (cloud-first) con un alcance preciso y políticas de acceso robustas, equilibra la experiencia del usuario con la seguridad y garantiza que las operaciones y la automatización solo deleguen los permisos necesarios.


Arquitectura y diseño del servicio de Azure Virtual Desktop · Todos los dominios · Redes

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo