Microsoft AZ-140: Seguridad, cumplimiento y protección de endpoints — Guía de estudio

Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Los entornos de Azure Virtual Desktop (AVD) procesan identidades corporativas, datos y aplicaciones a escala, por lo que la seguridad, el cumplimiento y la protección de los puntos de conexión deben diseñarse desde el diseño de la imagen hasta las operaciones en tiempo de ejecución y la recopilación de evidencias. Los pilares clave son la incorporación estandarizada a Microsoft Defender for Endpoint, la protección de la postura y de las cargas de trabajo con Microsoft Defender for Cloud, el fortalecimiento de la plataforma con cifrado y lanzamiento de confianza, la configuración y el privilegio mínimo a través de Microsoft Intune y Windows LAPS, la gobernanza con Azure Policy, la gestión de secretos y claves en Azure Key Vault, una protección de datos rigurosa y registros auditables para investigaciones y atestaciones.

Protección contra amenazas en puntos de conexión con Microsoft Defender

Microsoft Defender for Endpoint (MDE) es totalmente compatible con los hosts de sesión de Windows 10/11 Enterprise multisesión y Windows Server. Úselo para la detección y respuesta en puntos de conexión (EDR), la reducción de la superficie de ataque (ASR), la investigación automatizada y la inteligencia de amenazas.

    Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
    Add-MpPreference -ExclusionProcess 'frxsvc.exe'
    Add-MpPreference -ExclusionExtension 'vhd','vhdx'
    ```

  - Excluya también la ruta de red del recurso compartido de contenedores si la política lo permite, y asegúrese de que la firma y el cifrado SMB estén habilitados en el recurso compartido.

- Investigación y respuesta
  - Conecte MDE a Microsoft Sentinel para flujos de trabajo de SOC unificados. Utilice la búsqueda avanzada (advanced hunting) de MDE para rastrear acciones de usuario sospechosas a través de sesiones efímeras utilizando pivotes de dispositivo y cuenta, y correlaciónelas con los registros de diagnóstico de AVD.

### Fortalecimiento de la plataforma: Cifrado de disco y lanzamiento de confianza

Fortalezca cada host de sesión en la capa de virtualización y en reposo.

- Lanzamiento de confianza para VMs de Gen2
  - Habilite el arranque seguro (secure boot) y el TPM virtual (vTPM) para garantizar un arranque medido y atestiguado. El lanzamiento de confianza (trusted launch) reduce los riesgos de bootkits y rootkits y desbloquea la protección de claves de BitLocker del invitado con el vTPM.
  - Exija el lanzamiento de confianza a través de Azure Policy para todos los nuevos hosts de sesión.

- Opciones de cifrado de disco
  - El cifrado del lado del servidor (SSE) para discos administrados está siempre activado. Para un control más estricto, utilice claves administradas por el cliente (CMK) a través de un Disk Encryption Set respaldado por Azure Key Vault.
  - Azure Disk Encryption (ADE) con BitLocker protege los volúmenes dentro del invitado y almacena las claves/secretos en Key Vault. ADE es compatible con discos de datos y de sistema operativo para configuraciones de SO persistentes.
  - Los discos de SO efímeros no pueden usar ADE; en su lugar, confíe en el cifrado en el host y en el lanzamiento de confianza con vTPM.
  - Para Windows 10/11 Enterprise, se puede habilitar BitLocker dentro del invitado para proteger los discos de datos y, donde sea compatible, el disco del SO; selle las claves en el vTPM.

- Controles de acceso a la red
  - Bloquee los puertos de administración públicos. Utilice Azure Bastion o puntos de conexión privados (Private endpoints) y DNS privado. Para el tráfico de sesión RDP, prefiera RDP Shortpath sobre UDP para una menor latencia; si utiliza Shortpath para redes públicas, despliegue un certificado TLS de autenticación de servidor en los hosts de sesión a través de Intune o GPO.

- Integridad de actualizaciones e imágenes
  - Mantenga una canalización segura de la imagen dorada: aplique parches mensualmente, escanee con MDE, valide con las bases de referencia de seguridad de CIS o Microsoft y selle con Sysprep. Exija que las imágenes se originen a partir de definiciones aprobadas de Shared Image Gallery a través de Azure Policy.
### Configuración, líneas base y privilegio mínimo

Estandarice la configuración y minimice el radio de impacto administrativo.

- Microsoft Intune para AVD
  - Windows 10/11 Enterprise multisesión es compatible para la configuración de dispositivos con el catálogo de configuración (Settings Catalog), las políticas de seguridad de puntos de conexión (Endpoint Security), Microsoft Defender AV, el firewall y los anillos de actualización (Update rings).
  - Líneas base de seguridad: Comience con la línea base de seguridad de Microsoft para el cliente de Windows y ajústela para las necesidades específicas de AVD, como habilitar el control del portapapeles, las políticas de redirección y la optimización para multisesión.
  - Gestión de aplicaciones: Prefiera MSIX app attach para aplicaciones empaquetadas; la implementación de aplicaciones Win32 con Intune en multisesión tiene limitaciones.

- Patrones de implementación de políticas
  - Hosts unidos a Azure AD: Use Intune MDM y grupos de dispositivos. Aplique en capas perfiles del catálogo de configuración (Settings Catalog), de seguridad de puntos de conexión (Endpoint Security) y OMA-URI personalizados para las propiedades de RDP según sea necesario.
  - Hosts unidos a AD DS: Use la directiva de grupo (Group Policy) para la configuración principal; opcionalmente, cogestione con Intune para Defender y las actualizaciones.

- Controles de administrador local
  - Restrinja el grupo de administradores locales a un conjunto de identidades administradas. Para las VM unidas a Azure AD, use el rol de administrador de dispositivos de Azure AD y la política de pertenencia a grupos de usuarios locales (Local user group memberships) de Intune.
  - Elimine los derechos de inicio de sesión interactivo de las cuentas de administrador global; use cuentas de emergencia (break-glass) separadas, almacenadas fuera de línea y rotadas.

- Windows LAPS
  - Use Windows LAPS para rotar contraseñas únicas del administrador local por cada VM. Para los hosts unidos a Azure AD, configure políticas de LAPS basadas en Azure AD en Intune. Para los hosts unidos a AD DS, use LAPS con contraseñas almacenadas en los objetos de equipo de AD. Exija la rotación en el registro (check-in) y bajo demanda.

- Administración justo a tiempo (Just-in-time)
  - Use Microsoft Entra Privileged Identity Management para la activación JIT de roles de Azure RBAC que gestionan los recursos de AVD y de los hosts de sesión.
  - Limite el acceso a nivel de VM usando el acceso a VM justo a tiempo (Just-in-Time VM access) de Defender for Cloud para abrir puertos de administración de entrada solo cuando se solicite y apruebe.
### Gobernanza, Protección de Datos y Evidencia de Cumplimiento

Gobernar el entorno de extremo a extremo y mantener evidencia lista para auditorías.

- Azure Policy y Guest Configuration
  - Forzar el uso de imágenes de VM permitidas, requerir el inicio seguro (trusted launch), denegar IPs públicas, exigir el envío de diagnósticos a Log Analytics y requerir las extensiones de VM Insights/MDE.
  - Usar Guest Configuration para auditar el estado de BitLocker, la protección en tiempo real de Defender, el cumplimiento de las propiedades de RDP y la pertenencia a grupos locales. Asignar políticas a nivel de grupo de administración o suscripción para la herencia.

- Azure Key Vault
  - Almacenar claves de BitLocker de ADE, CMK para discos administrados a través de Disk Encryption Sets, credenciales de unión a dominio para automatización y certificados para RDP Shortpath o TLS de aplicaciones.
  - Habilitar la eliminación temporal (soft delete) y la protección contra purga. Usar RBAC de Key Vault y private endpoints con restricciones de firewall para limitar el acceso. Integrar con pipelines de despliegue usando identidades administradas y referencias de Key Vault.

- Protección de datos y manejo de datos de usuario
  - Contenedores de FSLogix: Asegurar el recurso compartido de archivos con autenticación basada en AD o Kerberos de Entra, ACLs de NTFS con privilegios mínimos, y firewall de almacenamiento más private endpoints. Habilitar el cifrado a nivel de recurso compartido y SMB.
  - Aplicar etiquetas de confidencialidad y políticas de prevención de pérdida de datos (DLP) con Microsoft Purview para gobernar el contenido en Microsoft 365 Apps que se ejecutan en AVD. Usar el Acceso controlado a carpetas para bloquear comportamientos de ransomware si es compatible con las aplicaciones.
  - Reducir los canales de exfiltración usando las propiedades RDP de AVD: Deshabilitar la redirección de unidades, dispositivos y portapapeles donde esté prohibido; habilitar marcas de agua y protección contra captura de pantalla para cargas de trabajo de alta sensibilidad.

- Registros de auditoría e investigaciones
  - Habilitar los diagnósticos de AVD hacia Log Analytics para capturar eventos de conexión, gestión y del agente. Ingerir los registros de seguridad de Windows, Sysmon (si se usa) y los registros operativos de FSLogix.
  - Conectar las alertas y la telemetría de Microsoft Defender for Endpoint a Microsoft Sentinel. Crear reglas analíticas para árboles de procesos sospechosos, intentos de acceso a credenciales, comportamiento anómalo de la sesión y egreso de datos.
  - Retener los registros según las obligaciones regulatorias con almacenamiento inmutable o la retención a largo plazo de Sentinel. Exportar los registros de Azure Activity Logs y los estados de cumplimiento de Policy a un workspace seguro para atestación.

- Recomendaciones de Defender for Cloud y Defender for Servers
  - Habilitar Defender for Cloud en las suscripciones que alojan la infraestructura de AVD. Usar sus recomendaciones para remediar brechas en la postura de identidad, red, cifrado y actualizaciones.
  - Para hosts de sesión de Windows Server o IaaS de soporte (gateways, brokers en diseños especializados), habilitar Defender for Servers:
    - El Plan 1 proporciona protección e integración fundamentales para servidores.
    - El Plan 2 añade EDR con MDE for Servers, gestión de vulnerabilidades, controles de aplicaciones adaptables, monitoreo de integridad de archivos y acceso JIT a VM.
  - Usar el aprovisionamiento automático de agentes y la remediación a escala mediante flujos de trabajo para mantener una postura consistente.

#### Escenario de Problema Práctico

Siemens AG debe alojar aplicaciones de ingeniería confidenciales en AVD para contratistas en toda Europa, cumpliendo al mismo tiempo con estrictos requisitos de manejo de datos y auditoría. Los desafíos clave incluyen prevenir la exfiltración de datos, demostrar el cifrado y el cumplimiento de las líneas base, incorporar EDR en hosts multisesión y rotar las credenciales de administrador local sin acceso persistente.

1) Forzar el inicio seguro (trusted launch) y el cifrado
   - Crear un Disk Encryption Set con una CMK respaldada por Key Vault y requerirlo mediante Azure Policy en todos los discos de los hosts de sesión. Desplegar VMs Gen2 con inicio seguro (secure boot y vTPM) para habilitar el arranque medido (measured boot) y proteger las claves de BitLocker.
   - Por qué: El inicio seguro (trusted launch) refuerza la cadena de arranque, mientras que la CMK asegura que Siemens controle los ciclos de vida de las claves y pueda demostrar la gobernanza criptográfica.

2) Incorporar Microsoft Defender for Endpoint
   - Usar Intune para desplegar el perfil de incorporación de MDE y las políticas de seguridad de Defender Endpoint Security en los hosts multisesión de Windows 11 Enterprise. Para cualquier utilidad de Windows Server, habilitar Defender for Servers Plan 2 en Defender for Cloud para el aprovisionamiento automático de MDE.
   - Por qué: Intune proporciona una incorporación repetible para clientes multisesión, y el Plan 2 suministra EDR y detección avanzada de amenazas en cualquier componente de servidor.

3) Aplicar líneas base de seguridad y reglas ASR
   - Asignar la línea base de seguridad de Windows a través del Catálogo de Configuración (Settings Catalog) de Intune, ajustada para las aplicaciones de ingeniería. Habilitar reglas ASR clave y EDR en modo de bloqueo con exclusiones probadas contra herramientas CAD.
   - Por qué: Las líneas base estandarizan las configuraciones reforzadas; ASR reduce los exploits y el abuso de macros sin necesidad de firmas personalizadas.

4) Configurar FSLogix y exclusiones de antivirus
   - Almacenar perfiles en Azure Files asegurados con autenticación basada en AD, private endpoints y ACLs de NTFS. Distribuir exclusiones de Defender AV para los binarios de FSLogix, puntos de montaje y extensiones VHD(X), además de la firma y el cifrado de SMB.
   - Por qué: Preserva el rendimiento de inicio de sesión y reduce la contención de E/S, manteniendo los datos cifrados en tránsito y en reposo.

5) Implementar privilegios mínimos con LAPS y PIM
   - Configurar Windows LAPS a través de Intune para rotar las contraseñas de administrador local por VM y restringir la pertenencia al grupo de Administradores locales mediante una política de Intune. Usar Entra Privileged Identity Management para la elevación JIT para gestionar recursos de AVD y el acceso JIT a VM para cualquier puerto de gestión.
   - Por qué: Elimina las credenciales persistentes y reduce la superficie de ataque frente a movimientos laterales o robo de credenciales.

6) Controlar el egreso de datos en las sesiones
   - Establecer las propiedades RDP de AVD para deshabilitar la redirección de unidades y dispositivos para los host pools de contratistas, permitir el portapapeles como solo lectura, y habilitar la protección contra captura de pantalla y las marcas de agua. Usar Purview DLP para Microsoft 365 Apps para prevenir la exfiltración de datos sensibles.
   - Por qué: Combina controles dentro de la sesión con políticas conscientes del contenido para detener las fugas a través de canales comunes.

7) Gobernar con Azure Policy y Guest Configuration
   - Asignar políticas que requieran el inicio seguro (trusted launch), prohíban IPs públicas, exijan el envío de diagnósticos a Log Analytics y restrinjan las imágenes a definiciones aprobadas de Shared Image Gallery. Usar Guest Configuration para auditar BitLocker, el estado de Defender y la pertenencia a grupos locales.
   - Por qué: Asegura que cada host se mantenga en cumplimiento y produzca evidencia verificable por máquina.

8) Centralizar registros y detección
   - Enrutar los diagnósticos de AVD, los registros de seguridad de Windows y las alertas de MDE a Microsoft Sentinel. Crear reglas analíticas para procesos hijos sospechosos de herramientas de ingeniería y transferencias de datos anómalas. Almacenar los eventos de claves de ADE/BitLocker y los resultados de cumplimiento de Policy con una retención de 1 año.
   - Por qué: Proporciona visibilidad de extremo a extremo y evidencia consultable a largo plazo para satisfacer auditorías y acelerar la respuesta a incidentes.

Este enfoque proporciona a Siemens hosts de sesión reforzados con cifrado y cumplimiento de líneas base demostrables, EDR de nivel empresarial en componentes de cliente y servidor, controles estrictos de privilegios mínimos, secretos y certificados gobernados, y un registro completo tanto para operaciones de seguridad como para atestaciones regulatorias.

---

← [Aplicaciones y experiencia del usuario final](/es/posts/az-140-applications/)  ·  [Todos los dominios](/es/posts/az-140-study-guide/)  ·  [Supervisión](/es/posts/az-140-monitoring/) →

**[Practica estas preguntas →](/es/kb/microsoft/)**  ·  **[Práctica cronometrada en ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo