Microsoft AZ-140: Identité, accès et gouvernance — Guide d'étude

Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Aperçu

L’identité, l’accès et la gouvernance définissent la manière dont les utilisateurs, les appareils et l’automatisation interagissent avec les ressources Azure Virtual Desktop. Une conception robuste aligne Microsoft Entra ID comme plan de contrôle d’identité, applique des autorisations de moindre privilège avec Azure RBAC dont la portée est limitée aux ressources AVD, impose l’accès conditionnel et l’authentification multifacteur, et opérationnalise l’automatisation avec des identités managées. Les décisions telles que le choix d’hôtes de session joints à Microsoft Entra ou joints à Microsoft Entra en mode hybride déterminent les exigences en aval pour le DNS, l’authentification, le stockage des profils et le comportement de l’accès conditionnel.

Conception de l’identité et de l’annuaire

Contrôle d’accès et moindre privilège

Exemples courts pour la définition de la portée des rôles :

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Accès conditionnel, MFA et contrôles de session

Considérations sur l’identité opérationnelle pour les hôtes

Scénario de problème pratique

Tailwind Traders met en place un accès à distance sécurisé aux applications métier via Azure Virtual Desktop pour 3 000 utilisateurs. Ils disposent d’une forêt AD sur site synchronisée avec Microsoft Entra ID avec la synchronisation du hachage de mot de passe et l’authentification unique transparente (Seamless SSO). Ils vont moderniser avec des hôtes de session joints à Microsoft Entra pour les nouveaux pools tout en conservant un pool hérité en mode hybride qui nécessite des GPO. Ils doivent imposer une MFA résistante au hameçonnage, autoriser l’accès uniquement depuis des appareils conformes en dehors des locaux de l’entreprise, déléguer les opérations de session au support technique et exécuter la mise à l’échelle automatique avec le moindre privilège.

  1. Décider des modèles de jonction d’hôtes et du DNS

    • Action : Déployer un nouveau pool d’hôtes groupé avec des sessions multiples Windows 11 Entreprise jointes à Microsoft Entra pour la plupart des utilisateurs ; conserver un pool plus petit joint en mode hybride pour une application nécessitant des GPO.
    • Pourquoi : La jonction à Entra réduit la dépendance aux contrôleurs de domaine et simplifie l’accès conditionnel. Le pool hérité préserve les GPO requises. Pour le pool hybride, le DNS du VNET est configuré sur les adresses IP des contrôleurs de domaine sur site joignables via VPN pour garantir la jonction au domaine et Kerberos.
  2. Stockage des profils avec authentification moderne

    • Action : Utiliser Azure Files avec Kerberos Microsoft Entra pour FSLogix pour le pool joint à Entra. Configurer les autorisations au niveau du partage et des fichiers pour les utilisateurs et les identités managées des hôtes de session.
    • Pourquoi : Permet un accès SMB sans domaine en utilisant Entra ID, éliminant la dépendance à AD DS pour les profils dans le pool orienté cloud (cloud-first).
  3. Droits d’accès basés sur les groupes

    • Action : Créer des groupes de sécurité Entra par persona (par exemple, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Assigner ces groupes aux groupes d’applications appropriés ; éviter les groupes imbriqués.
    • Pourquoi : Centralise le contrôle d’accès et permet les révisions d’accès. Les attributions de groupe directes sont évaluées de manière fiable par Azure RBAC pour AVD.
  4. Accès conditionnel avec forces d’authentification

    • Action : Créer des stratégies ciblant Azure Virtual Desktop et Azure Virtual Desktop Azure Resource Manager :
      • Exiger la force d’authentification « MFA résistante au hameçonnage ».
      • Pour les emplacements en dehors des bureaux de confiance, exiger également que l’appareil soit marqué comme conforme.
      • Définir la fréquence de connexion à 12 heures pour les utilisateurs finaux.
      • Exclure deux comptes de secours (break-glass) et l’identité managée de la mise à l’échelle automatique.
    • Pourquoi : Impose des facteurs d’authentification forts et un accès depuis des appareils gérés sans invites excessives, et évite de bloquer les identités d’urgence ou de charge de travail.
  5. Déléguer les opérations avec le moindre privilège

    • Action : Assigner les rôles aux portées minimales :
      • Rôle Utilisateur de la virtualisation de bureau aux groupes de droits d’accès sur les portées de leurs groupes d’applications.
      • Rôle Opérateur d’hôte de session de virtualisation de bureau au groupe du support technique au niveau de chaque pool d’hôtes.
      • Rôle Contributeur à l’espace de travail de virtualisation de bureau à l’équipe de publication d’applications au niveau de l’espace de travail.
      • Rôle Contributeur de machine virtuelle à l’équipe des opérations sur le groupe de ressources des hôtes de session uniquement.
    • Pourquoi : Aligne les responsabilités avec les portées qu’ils gèrent, empêchant les privilèges excessifs au niveau de l’abonnement.
  6. Configurer la mise à l’échelle automatique avec une identité managée

    • Action : Activer la mise à l’échelle automatique sur le pool d’hôtes avec une identité managée affectée par l’utilisateur. Lui accorder le rôle Contributeur de machine virtuelle sur le groupe de ressources des hôtes de session et le rôle Contributeur à la virtualisation de bureau sur le pool d’hôtes. Exemple :
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Protéger l’administration avec PIM et des comptes de secours

    • Action : Intégrer les rôles RBAC administratifs à Microsoft Entra PIM avec des flux d’approbation et une MFA. Maintenir deux comptes Administrateur général de secours exclus de l’accès conditionnel et de PIM.
    • Pourquoi : Réduit les privilèges permanents et assure la récupérabilité en cas de mauvaise configuration de l’accès conditionnel ou des services d’identité.
  2. Surveiller et réviser l’accès périodiquement

    • Action : Diffuser les journaux de connexion Entra et les Journaux d’activité Azure vers Log Analytics. Exécuter des révisions d’accès trimestrielles pour les groupes assignés aux groupes d’applications et pour les rôles d’opérateur du support technique.
    • Pourquoi : Maintient le moindre privilège dans le temps et détecte les anomalies telles que des augmentations inattendues de connexions AVD refusées ou des terminaisons de session en masse.

Cette approche combine une identité orientée cloud avec une portée précise et des politiques d’accès fortes, équilibre l’expérience utilisateur avec la sécurité, et garantit que les opérations et l’automatisation ne se voient déléguer que les droits requis.


Architecture et conception du service Azure Virtual Desktop · Tous les domaines · Mise en réseau

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet