Microsoft AZ-140: Identité, accès et gouvernance — Guide d'étude
Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Aperçu
L’identité, l’accès et la gouvernance définissent la manière dont les utilisateurs, les appareils et l’automatisation interagissent avec les ressources Azure Virtual Desktop. Une conception robuste aligne Microsoft Entra ID comme plan de contrôle d’identité, applique des autorisations de moindre privilège avec Azure RBAC dont la portée est limitée aux ressources AVD, impose l’accès conditionnel et l’authentification multifacteur, et opérationnalise l’automatisation avec des identités managées. Les décisions telles que le choix d’hôtes de session joints à Microsoft Entra ou joints à Microsoft Entra en mode hybride déterminent les exigences en aval pour le DNS, l’authentification, le stockage des profils et le comportement de l’accès conditionnel.
Conception de l’identité et de l’annuaire
Locataires, utilisateurs et groupes Microsoft Entra ID
- Le plan de contrôle AVD est natif de Microsoft Entra ID. Les utilisateurs doivent exister dans le locataire qui possède les ressources AVD ou être des utilisateurs invités B2B avec les attributions appropriées.
- Utilisez des groupes de sécurité Microsoft Entra — statiques ou dynamiques — pour les attributions de groupes d’applications et pour l’administration basée sur les rôles. Évitez les groupes imbriqués pour les attributions de rôles AVD ; Azure RBAC n’évalue pas l’appartenance imbriquée pour les attributions de rôles.
Attribution basée sur les groupes aux groupes d’applications AVD
- Les utilisateurs ont droit à des applications ou des bureaux distants en se voyant attribuer, individuellement ou en tant que groupe, au groupe d’applications. Au moment de l’autorisation, Azure applique une attribution de rôle Desktop Virtualization User à ces principaux au niveau du groupe d’applications.
- Préférez les attributions de groupe aux attributions d’utilisateurs individuels pour simplifier la gestion du cycle de vie et les révisions d’accès. Utilisez des groupes dynamiques basés sur les attributs des utilisateurs ou leur département pour mapper les utilisateurs aux bons groupes d’applications RemoteApp ou Desktop.
Hôtes de session joints à Microsoft Entra ou joints à Microsoft Entra en mode hybride
- Joints à Microsoft Entra : Pas de connectivité directe avec les contrôleurs de domaine traditionnels. Idéal pour les déploiements de type « cloud-first ». Prend en charge l’authentification moderne et le SSO pour la session avec Microsoft Entra ID. Pour FSLogix, utilisez Azure Files avec Microsoft Entra Kerberos afin que les hôtes s’authentifient aux profils sans AD DS.
- Joints à Microsoft Entra en mode hybride (joints au domaine AD DS et enregistrés dans Entra ID) : Requis si vous devez utiliser des stratégies de groupe (Group Policy) existantes, Kerberos/NTLM sur site, ou des cibles SMB qui nécessitent AD DS. Assurez-vous que le DNS du VNET pointe vers des contrôleurs de domaine capables de résoudre et de servir le domaine. Si vous utilisez Azure AD DS (domaine managé), définissez les serveurs DNS du VNET sur les adresses IP du domaine managé avant de joindre les hôtes de session au domaine.
Identité hybride, Microsoft Entra Connect, synchronisation de hachage de mot de passe et authentification unique transparente (Seamless SSO)
- Utilisez Microsoft Entra Connect pour synchroniser les identités des utilisateurs depuis AD DS. La synchronisation de hachage de mot de passe est la méthode de connexion la plus simple et la plus résiliente, et elle prend en charge l’accès conditionnel côté cloud.
- Activez l’authentification unique transparente (Seamless SSO) pour que les appareils d’entreprise sur le réseau interne puissent obtenir une authentification unique basée sur Kerberos auprès d’Entra ID sans demander d’informations d’identification. Cela améliore l’expérience utilisateur lors du lancement d’AVD depuis des réseaux gérés tout en permettant l’application de l’accès conditionnel.
Contrôle d’accès et moindre privilège
Rôles Azure RBAC intégrés pour AVD
- Desktop Virtualization Administrator : Contrôle administratif complet sur les ressources AVD.
- Desktop Virtualization Contributor : Gérer les ressources AVD sans accorder l’accès aux utilisateurs finaux.
- Desktop Virtualization Reader : Visualiser les ressources AVD.
- Desktop Virtualization Host Pool Contributor : Gérer les paramètres du pool d’hôtes et les clés d’enregistrement ; pas de contrôle total sur les autres ressources AVD.
- Desktop Virtualization Workspace Contributor : Publier ou supprimer des groupes d’applications d’un espace de travail.
- Desktop Virtualization Application Group Contributor : Gérer les propriétés des groupes d’applications et les applications publiées ; n’accorde pas l’accès aux utilisateurs.
- Desktop Virtualization Session Host Operator : Orienté pour le support technique (help-desk) ; visualiser les hôtes de session, les sessions utilisateur, envoyer des messages, déconnecter ou fermer des sessions.
- Desktop Virtualization User : Attribué aux utilisateurs/groupes au niveau du groupe d’applications pour autoriser les lancements.
Étendues et modèles d’attribution de rôle
- Définissez la portée des autorisations de la manière la plus restreinte possible :
- Attribuez le rôle Desktop Virtualization User aux utilisateurs/groupes uniquement au niveau du groupe d’applications.
- Attribuez le rôle Application Group Contributor au groupe d’applications ; Workspace Contributor à l’espace de travail ; Host Pool Contributor au pool d’hôtes.
- Attribuez le rôle Virtual Machine Contributor et les rôles associés de calcul/stockage/réseau au niveau du groupe de ressources qui contient les VM des hôtes de session si le personnel opérationnel doit gérer l’alimentation, la taille ou les interfaces réseau des invités.
- Des groupes de ressources distincts pour les objets du plan de contrôle (espaces de travail, pools d’hôtes, groupes d’applications) et les VM des hôtes de session améliorent la délimitation de la portée et l’auditabilité.
- Définissez la portée des autorisations de la manière la plus restreinte possible :
Identités managées, principaux de service et automatisation déléguée
- Préférez les identités managées affectées par le système ou par l’utilisateur pour la mise à l’échelle automatique d’AVD et les runbooks opérationnels. N’accordez que les rôles nécessaires, à la portée minimale, pour manipuler les ressources cibles (par exemple, Virtual Machine Contributor sur le groupe de ressources des hôtes de session et Desktop Virtualization Contributor sur le pool d’hôtes).
- Utilisez des principaux de service avec des informations d’identification par certificat pour les pipelines DevOps qui publient des groupes d’applications ou mettent à jour les propriétés RDP. Limitez leurs autorisations aux ressources AVD spécifiques qu’ils gèrent.
Privileged Identity Management et accès d’urgence
- Utilisez Microsoft Entra Privileged Identity Management pour les rôles Azure RBAC et les rôles Microsoft Entra. Rendez les rôles à haut risque, tels que Desktop Virtualization Administrator et Subscription Owner, éligibles et exigez l’authentification multifacteur (MFA), des approbations et une justification.
- Maintenez au moins deux comptes d’administrateur général pour l’accès d’urgence (break-glass), exclus de l’accès conditionnel et de PIM, stockés hors ligne, testés périodiquement et utilisés uniquement pour la récupération.
Exemples courts pour la définition de la portée des rôles :
# End-user entitlement to one application group
az role assignment create \
--assignee <groupObjectId> \
--role "Desktop Virtualization User" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps
# Help-desk session operations on a host pool
az role assignment create \
--assignee <helpdeskGroupId> \
--role "Desktop Virtualization Session Host Operator" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin
Accès conditionnel, MFA et contrôles de session
Applications cloud à cibler
- Appliquez l’accès conditionnel à la fois à Azure Virtual Desktop et à Azure Virtual Desktop Azure Resource Manager pour protéger les connexions des utilisateurs finaux et les actions administratives. Excluez les comptes de secours (break-glass) et les identités de charge de travail non interactives.
Authentification multifacteur et forces d’authentification
- Exigez la MFA pour toutes les connexions externes ou à haut risque. Utilisez les forces d’authentification pour imposer des méthodes résistantes au hameçonnage (par exemple, les clés de sécurité FIDO2, les clés d’accès liées à l’appareil dans Microsoft Authenticator ou l’authentification par certificat).
- Pour une expérience utilisateur optimale avec le client Windows, associez la MFA résistante au hameçonnage à l’authentification unique (SSO) AVD afin que les utilisateurs s’authentifient une seule fois auprès d’Entra ID et soient connectés de manière transparente à la session Windows.
Conformité des appareils et signaux Intune
- Pour restreindre l’accès aux points de terminaison gérés, utilisez l’accès conditionnel avec l’option Exiger que l’appareil soit marqué comme conforme. Cela évalue l’état de conformité Microsoft Intune des appareils Windows, macOS, iOS et Android utilisant le client Remote Desktop.
- Pour les appareils BYOD ou non gérés, utilisez des contrôles alternatifs tels que la MFA, les stratégies basées sur le risque de connexion, les conditions d’utilisation et les limitations de session. Envisagez des groupes d’applications distincts pour le BYOD avec des applications restreintes.
Contrôles de session et fréquence de connexion
- Configurez une fréquence de connexion adaptée à la productivité et au risque (par exemple, 12 heures) pour éviter les invites répétées lors des reconnexions. La session de navigateur persistante n’est pas applicable aux clients Remote Desktop natifs. Tirez parti de l’évaluation continue de l’accès (Continuous Access Evaluation) là où elle est prise en charge pour des changements de stratégie et une révocation des risques rapides.
Considérations relatives au réseau et à l’emplacement
- Utilisez des emplacements nommés pour réduire les frictions sur les réseaux de bureau approuvés. Pour les travailleurs à distance, combinez la MFA et la conformité des appareils pour maintenir une posture de sécurité solide.
Considérations sur l’identité opérationnelle pour les hôtes
DNS et jonction au domaine
- Pour les hôtes joints à AD DS ou Azure AD DS, configurez les serveurs DNS du VNET sur les adresses IP des contrôleurs de domaine ou des domaines managés avant le provisionnement. Sans une configuration DNS correcte, la jonction au domaine échouera, et FSLogix, les GPO et Kerberos seront inopérants.
- Pour les hôtes joints à Microsoft Entra, vous n’avez pas besoin du DNS AD DS ; cependant, les cibles SMB pour les profils nécessitent toujours une capacité d’authentification moderne (Kerberos Microsoft Entra avec Azure Files).
Clés d’inscription et mise à l’échelle horizontale
- L’ajout d’hôtes de session existants ou nouveaux à un pool d’hôtes nécessite une clé d’inscription valide. Limitez la durée de vie de la clé et limitez le déploiement de l’extension de VM à la seule ressource du pool d’hôtes.
Démarrer la machine virtuelle lors de la connexion et mise à l’échelle automatique
- Pour les fonctionnalités de mise à l’échelle automatique qui désallouent/allouent des VM, assignez à l’identité managée du plan de mise à l’échelle le rôle Contributeur de machine virtuelle sur le groupe de ressources des VM hôtes et le rôle Contributeur à la virtualisation de bureau sur le pool d’hôtes. Évitez d’accorder des droits à l’échelle de l’abonnement.
Révisions d’accès et cycle de vie des droits d’accès
- Mettez en œuvre des révisions d’accès périodiques pour les groupes Entra qui sont assignés à des groupes d’applications. Intégrez avec la gestion des droits d’accès (Entitlement Management) lorsque l’accès aux applications s’étend sur plusieurs groupes d’applications ou ressources.
Audit
- Surveillez les journaux de connexion et d’audit de Microsoft Entra pour l’accès aux applications AVD, et les Journaux d’activité Azure pour les modifications des ressources AVD. Diffusez les données vers Log Analytics ou un SIEM avec des alertes pour les activités anormales (par exemple, des déconnexions de session en masse ou des attributions de rôles inattendues).
Scénario de problème pratique
Tailwind Traders met en place un accès à distance sécurisé aux applications métier via Azure Virtual Desktop pour 3 000 utilisateurs. Ils disposent d’une forêt AD sur site synchronisée avec Microsoft Entra ID avec la synchronisation du hachage de mot de passe et l’authentification unique transparente (Seamless SSO). Ils vont moderniser avec des hôtes de session joints à Microsoft Entra pour les nouveaux pools tout en conservant un pool hérité en mode hybride qui nécessite des GPO. Ils doivent imposer une MFA résistante au hameçonnage, autoriser l’accès uniquement depuis des appareils conformes en dehors des locaux de l’entreprise, déléguer les opérations de session au support technique et exécuter la mise à l’échelle automatique avec le moindre privilège.
Décider des modèles de jonction d’hôtes et du DNS
- Action : Déployer un nouveau pool d’hôtes groupé avec des sessions multiples Windows 11 Entreprise jointes à Microsoft Entra pour la plupart des utilisateurs ; conserver un pool plus petit joint en mode hybride pour une application nécessitant des GPO.
- Pourquoi : La jonction à Entra réduit la dépendance aux contrôleurs de domaine et simplifie l’accès conditionnel. Le pool hérité préserve les GPO requises. Pour le pool hybride, le DNS du VNET est configuré sur les adresses IP des contrôleurs de domaine sur site joignables via VPN pour garantir la jonction au domaine et Kerberos.
Stockage des profils avec authentification moderne
- Action : Utiliser Azure Files avec Kerberos Microsoft Entra pour FSLogix pour le pool joint à Entra. Configurer les autorisations au niveau du partage et des fichiers pour les utilisateurs et les identités managées des hôtes de session.
- Pourquoi : Permet un accès SMB sans domaine en utilisant Entra ID, éliminant la dépendance à AD DS pour les profils dans le pool orienté cloud (cloud-first).
Droits d’accès basés sur les groupes
- Action : Créer des groupes de sécurité Entra par persona (par exemple, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Assigner ces groupes aux groupes d’applications appropriés ; éviter les groupes imbriqués.
- Pourquoi : Centralise le contrôle d’accès et permet les révisions d’accès. Les attributions de groupe directes sont évaluées de manière fiable par Azure RBAC pour AVD.
Accès conditionnel avec forces d’authentification
- Action : Créer des stratégies ciblant Azure Virtual Desktop et Azure Virtual Desktop Azure Resource Manager :
- Exiger la force d’authentification « MFA résistante au hameçonnage ».
- Pour les emplacements en dehors des bureaux de confiance, exiger également que l’appareil soit marqué comme conforme.
- Définir la fréquence de connexion à 12 heures pour les utilisateurs finaux.
- Exclure deux comptes de secours (break-glass) et l’identité managée de la mise à l’échelle automatique.
- Pourquoi : Impose des facteurs d’authentification forts et un accès depuis des appareils gérés sans invites excessives, et évite de bloquer les identités d’urgence ou de charge de travail.
- Action : Créer des stratégies ciblant Azure Virtual Desktop et Azure Virtual Desktop Azure Resource Manager :
Déléguer les opérations avec le moindre privilège
- Action : Assigner les rôles aux portées minimales :
- Rôle Utilisateur de la virtualisation de bureau aux groupes de droits d’accès sur les portées de leurs groupes d’applications.
- Rôle Opérateur d’hôte de session de virtualisation de bureau au groupe du support technique au niveau de chaque pool d’hôtes.
- Rôle Contributeur à l’espace de travail de virtualisation de bureau à l’équipe de publication d’applications au niveau de l’espace de travail.
- Rôle Contributeur de machine virtuelle à l’équipe des opérations sur le groupe de ressources des hôtes de session uniquement.
- Pourquoi : Aligne les responsabilités avec les portées qu’ils gèrent, empêchant les privilèges excessifs au niveau de l’abonnement.
- Action : Assigner les rôles aux portées minimales :
Configurer la mise à l’échelle automatique avec une identité managée
- Action : Activer la mise à l’échelle automatique sur le pool d’hôtes avec une identité managée affectée par l’utilisateur. Lui accorder le rôle Contributeur de machine virtuelle sur le groupe de ressources des hôtes de session et le rôle Contributeur à la virtualisation de bureau sur le pool d’hôtes. Exemple :
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
- Pourquoi : La mise à l’échelle automatique peut démarrer et arrêter des VM et mettre à jour les métriques du pool d’hôtes sans privilèges étendus.
Protéger l’administration avec PIM et des comptes de secours
- Action : Intégrer les rôles RBAC administratifs à Microsoft Entra PIM avec des flux d’approbation et une MFA. Maintenir deux comptes Administrateur général de secours exclus de l’accès conditionnel et de PIM.
- Pourquoi : Réduit les privilèges permanents et assure la récupérabilité en cas de mauvaise configuration de l’accès conditionnel ou des services d’identité.
Surveiller et réviser l’accès périodiquement
- Action : Diffuser les journaux de connexion Entra et les Journaux d’activité Azure vers Log Analytics. Exécuter des révisions d’accès trimestrielles pour les groupes assignés aux groupes d’applications et pour les rôles d’opérateur du support technique.
- Pourquoi : Maintient le moindre privilège dans le temps et détecte les anomalies telles que des augmentations inattendues de connexions AVD refusées ou des terminaisons de session en masse.
Cette approche combine une identité orientée cloud avec une portée précise et des politiques d’accès fortes, équilibre l’expérience utilisateur avec la sécurité, et garantit que les opérations et l’automatisation ne se voient déléguer que les droits requis.
← Architecture et conception du service Azure Virtual Desktop · Tous les domaines · Mise en réseau →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →