Microsoft AZ-140: Sécurité, conformité et protection des points de terminaison — Guide d'étude

Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Les environnements Azure Virtual Desktop (AVD) traitent les identités, les données et les applications d’entreprise à grande échelle. Par conséquent, la sécurité, la conformité et la protection des points de terminaison doivent être intégrées dès la conception de l’image, jusqu’aux opérations d’exécution et à la collecte de preuves. Les piliers clés sont l’intégration standardisée à Microsoft Defender for Endpoint, la protection de la posture de sécurité et des charges de travail avec Microsoft Defender for Cloud, le durcissement de la plateforme avec le chiffrement et le lancement sécurisé (trusted launch), la configuration et le moindre privilège via Microsoft Intune et Windows LAPS, la gouvernance avec Azure Policy, la gestion des secrets et des clés dans Azure Key Vault, une protection rigoureuse des données et une journalisation vérifiable pour les enquêtes et les attestations.

Protection contre les menaces des points de terminaison avec Microsoft Defender

Microsoft Defender for Endpoint (MDE) est entièrement pris en charge sur les hôtes de session Windows 10/11 Entreprise multisession et Windows Server. Utilisez-le pour la détection et la réponse sur les points de terminaison (EDR), la réduction de la surface d’attaque (ASR), l’investigation automatisée et le renseignement sur les menaces.

    Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
    Add-MpPreference -ExclusionProcess 'frxsvc.exe'
    Add-MpPreference -ExclusionExtension 'vhd','vhdx'
    ```

  - Excluez également le chemin réseau du partage de conteneurs si la stratégie le permet, et assurez-vous que la signature et le chiffrement SMB sont activés sur le partage.

- Investigation et réponse
  - Connectez MDE à Microsoft Sentinel pour des flux de travail SOC unifiés. Utilisez la recherche avancée (advanced hunting) de MDE pour tracer les actions suspectes des utilisateurs sur des sessions éphémères en utilisant des pivots sur les appareils et les comptes, et corrélez-les avec les journaux de diagnostic d'AVD.

### Durcissement de la plateforme : Chiffrement de disque et Lancement sécurisé (Trusted Launch)

Durcissez chaque hôte de session au niveau de la couche de virtualisation et au repos.

- Lancement sécurisé (Trusted launch) pour les machines virtuelles de génération 2
  - Activez le démarrage sécurisé (secure boot) et le TPM virtuel (vTPM) pour garantir un démarrage mesuré et attesté. Le lancement sécurisé réduit les risques de bootkits et de rootkits et déverrouille la protection des clés BitLocker de l'invité avec le vTPM.
  - Exigez le lancement sécurisé via Azure Policy pour tous les nouveaux hôtes de session.

- Options de chiffrement de disque
  - Le chiffrement côté serveur (SSE) pour les disques managés est toujours activé. Pour un contrôle plus strict, utilisez des clés gérées par le client (CMK) via un Disk Encryption Set adossé à Azure Key Vault.
  - Azure Disk Encryption (ADE) avec BitLocker protège les volumes à l'intérieur de l'invité et stocke les clés/secrets dans Key Vault. ADE est pris en charge sur les disques de données et de système d'exploitation pour les configurations de SE persistantes.
  - Les disques de système d'exploitation éphémères ne peuvent pas utiliser ADE ; reposez-vous plutôt sur le chiffrement au niveau de l'hôte et le lancement sécurisé avec vTPM.
  - Pour Windows 10/11 Entreprise, BitLocker peut être activé à l'intérieur de l'invité pour protéger les disques de données et, lorsque c'est pris en charge, le disque de système d'exploitation ; scellez les clés sur le vTPM.

- Contrôles d'accès réseau
  - Bloquez les ports de gestion publics. Utilisez Azure Bastion ou des points de terminaison privés (Private endpoints) et un DNS privé. Pour le trafic de session RDP, privilégiez RDP Shortpath sur UDP pour une latence plus faible ; si vous utilisez Shortpath pour les réseaux publics, déployez un certificat TLS d'authentification serveur sur les hôtes de session via Intune ou une GPO.

- Mise à jour et intégrité de l'image
  - Maintenez un pipeline d'image de référence (golden image) sécurisé : appliquez les correctifs mensuellement, analysez avec MDE, validez par rapport aux bases de référence de sécurité CIS ou Microsoft, et scellez avec Sysprep. Exigez via Azure Policy que les images proviennent de définitions approuvées de la Shared Image Gallery.
### Configuration, bases de référence et moindre privilège

Standardiser la configuration et minimiser le rayon d'impact administratif.

- Microsoft Intune pour AVD
  - Windows 10/11 Entreprise multi-session est pris en charge pour la configuration des appareils avec le catalogue de paramètres, les politiques de sécurité des points de terminaison, Microsoft Defender AV, le pare-feu et les anneaux de mise à jour.
  - Bases de référence de sécurité : commencez avec la base de référence de sécurité Microsoft pour le client Windows et ajustez-la en fonction des besoins spécifiques d'AVD, tels que l'activation du contrôle du presse-papiers, les politiques de redirection et l'optimisation pour le multi-session.
  - Gestion des applications : préférez MSIX app attach pour les applications packagées ; le déploiement d'applications Intune Win32 en multi-session présente des limitations.

- Modèles de déploiement des politiques
  - Hôtes joints à Azure AD : utilisez Intune MDM et les groupes d'appareils. Superposez le catalogue de paramètres, la sécurité des points de terminaison et les profils OMA-URI personnalisés pour les propriétés RDP selon les besoins.
  - Hôtes joints à AD DS : utilisez la politique de groupe pour les paramètres principaux ; co-gérez éventuellement avec Intune pour Defender et les mises à jour.

- Contrôles de l'administrateur local
  - Restreignez le groupe des administrateurs locaux à un ensemble d'identités gérées. Pour les machines virtuelles jointes à Azure AD, utilisez le rôle d'administrateur d'appareil Azure AD et la politique d'appartenance aux groupes d'utilisateurs locaux d'Intune.
  - Supprimez les droits d'ouverture de session interactive des comptes d'administrateur global ; utilisez des comptes de secours (break-glass) distincts, stockés hors ligne et renouvelés.

- Windows LAPS
  - Utilisez Windows LAPS pour renouveler les mots de passe uniques de l'administrateur local pour chaque machine virtuelle. Pour les hôtes joints à Azure AD, configurez les politiques LAPS basées sur Azure AD dans Intune. Pour les hôtes joints à AD DS, utilisez LAPS avec les mots de passe stockés dans les objets ordinateur AD. Appliquez le renouvellement lors de l'enregistrement (check-in) et à la demande.

- Administration juste-à-temps
  - Utilisez Microsoft Entra Privileged Identity Management pour l'activation JIT des rôles Azure RBAC qui gèrent les ressources AVD et les hôtes de session.
  - Limitez l'accès au niveau de la machine virtuelle en utilisant l'accès juste-à-temps aux machines virtuelles de Defender for Cloud pour n'ouvrir les ports de gestion entrants que sur demande et après approbation.
### Gouvernance, protection des données et preuves de conformité

Gouvernez l'environnement de bout en bout et maintenez des preuves prêtes pour l'audit.

- Azure Policy et configuration invité
  - Appliquez les images de VM autorisées, exigez le lancement sécurisé (trusted launch), interdisez les adresses IP publiques, imposez les diagnostics vers Log Analytics et exigez les extensions VM Insights/MDE.
  - Utilisez la configuration invité (Guest Configuration) pour auditer l'état de BitLocker, la protection en temps réel de Defender, la conformité des propriétés RDP et l'appartenance aux groupes locaux. Assignez les stratégies au niveau du groupe d'administration ou de l'abonnement pour l'héritage.

- Azure Key Vault
  - Stockez les clés BitLocker ADE, les CMK pour les disques managés via les Disk Encryption Sets, les informations d'identification de jonction de domaine pour l'automatisation et les certificats pour RDP Shortpath ou le TLS applicatif.
  - Activez la suppression réversible (soft delete) et la protection contre la purge. Utilisez le RBAC de Key Vault et des points de terminaison privés avec des restrictions de pare-feu pour limiter l'accès. Intégrez avec les pipelines de déploiement en utilisant des identités managées et des références Key Vault.

- Protection des données et traitement des données utilisateur
  - Conteneurs FSLogix : Sécurisez le partage de fichiers avec une authentification basée sur AD ou Entra Kerberos, des ACL NTFS au moindre privilège, et un pare-feu de stockage plus des points de terminaison privés. Activez le chiffrement au niveau du partage et SMB.
  - Appliquez des étiquettes de confidentialité et des stratégies de prévention de perte de données (DLP) avec Microsoft Purview pour gouverner le contenu dans les applications Microsoft 365 s'exécutant dans AVD. Utilisez l'accès contrôlé aux dossiers pour bloquer les comportements de ransomware si compatible avec les applications.
  - Réduisez les canaux d'exfiltration en utilisant les propriétés RDP d'AVD : désactivez la redirection des lecteurs, des périphériques et du presse-papiers là où c'est interdit ; activez le filigrane (watermarking) et la protection contre la capture d'écran pour les charges de travail à haute sensibilité.

- Journaux d'audit et investigations
  - Activez les diagnostics AVD vers Log Analytics pour capturer les événements de connexion, de gestion et d'agent. Ingérez les journaux de sécurité Windows, Sysmon (si utilisé) et les journaux opérationnels de FSLogix.
  - Connectez les alertes et la télémétrie de Microsoft Defender for Endpoint à Microsoft Sentinel. Créez des règles d'analyse pour les arborescences de processus suspectes, les tentatives d'accès aux informations d'identification, les comportements de session anormaux et l'exfiltration de données.
  - Conservez les journaux conformément aux obligations réglementaires avec un stockage immuable ou la rétention à long terme de Sentinel. Exportez les journaux d'activité Azure et les états de conformité des stratégies vers un espace de travail sécurisé pour l'attestation.

- Recommandations de Defender for Cloud et Defender for Servers
  - Activez Defender for Cloud sur les abonnements hébergeant l'infrastructure AVD. Utilisez ses recommandations pour corriger les lacunes de posture en matière d'identité, de réseau, de chiffrement et de mise à jour.
  - Pour les hôtes de session Windows Server ou l'IaaS de support (passerelles, brokers dans des conceptions spécialisées), activez Defender for Servers :
    - Le Plan 1 fournit une protection et une intégration fondamentales pour les serveurs.
    - Le Plan 2 ajoute l'EDR avec MDE for Servers, la gestion des vulnérabilités, les contrôles d'application adaptatifs, la surveillance de l'intégrité des fichiers et l'accès JIT aux VM.
  - Utilisez l'approvisionnement automatique des agents et la remédiation à grande échelle via des workflows pour maintenir une posture cohérente.

#### Scénario de problème pratique

Siemens AG doit héberger des applications d'ingénierie confidentielles dans AVD pour des sous-traitants à travers l'Europe tout en respectant des exigences strictes de traitement des données et d'audit. Les principaux défis incluent la prévention de l'exfiltration de données, la preuve du chiffrement et de la conformité de base, l'intégration de l'EDR aux hôtes multi-sessions, et la rotation des informations d'identification d'administrateur local sans accès permanent.

1) Appliquer le lancement sécurisé (trusted launch) et le chiffrement
   - Créez un Disk Encryption Set avec une CMK stockée dans Key Vault et exigez-le via Azure Policy sur tous les disques des hôtes de session. Déployez des VM Gen2 avec le lancement sécurisé (trusted launch - secure boot et vTPM) pour activer le démarrage mesuré (measured boot) et protéger les clés BitLocker.
   - Pourquoi : Le lancement sécurisé renforce la chaîne de démarrage, tandis que la CMK garantit que Siemens contrôle les cycles de vie des clés et peut démontrer une gouvernance cryptographique.

2) Intégrer Microsoft Defender for Endpoint
   - Utilisez Intune pour déployer le profil d'intégration MDE et les stratégies de sécurité de point de terminaison Defender sur les hôtes multi-sessions Windows 11 Entreprise. Pour tout utilitaire Windows Server, activez Defender for Servers Plan 2 dans Defender for Cloud pour un provisionnement automatique de MDE.
   - Pourquoi : Intune fournit une intégration reproductible pour les clients multi-sessions, et le Plan 2 fournit l'EDR et la détection avancée des menaces sur tous les composants serveur.

3) Appliquer les bases de référence de sécurité et les règles ASR
   - Assignez la base de référence de sécurité Windows via le catalogue de paramètres (Settings Catalog) d'Intune, ajustée pour les applications d'ingénierie. Activez les règles ASR clés et l'EDR en mode bloc avec des exclusions testées sur les outils de CAO.
   - Pourquoi : Les bases de référence standardisent les configurations renforcées ; l'ASR réduit les abus d'exploits et de macros sans signatures personnalisées.

4) Configurer FSLogix et les exclusions d'antivirus
   - Stockez les profils sur Azure Files sécurisé avec une authentification basée sur AD, des points de terminaison privés et des ACL NTFS. Poussez les exclusions d'antivirus Defender pour les binaires FSLogix, les points de montage et les extensions VHD(X), ainsi que la signature et le chiffrement SMB.
   - Pourquoi : Préserve les performances de connexion et réduit la contention d'E/S tout en gardant les données chiffrées en transit et au repos.

5) Mettre en œuvre le moindre privilège avec LAPS et PIM
   - Configurez Windows LAPS via Intune pour effectuer la rotation des mots de passe d'administrateur local par VM et restreindre l'appartenance au groupe Administrateurs local via une stratégie Intune. Utilisez Entra Privileged Identity Management pour l'élévation JIT afin de gérer les ressources AVD et l'accès JIT aux VM pour tous les ports de gestion.
   - Pourquoi : Élimine les informations d'identification permanentes et réduit la surface d'attaque contre les mouvements latéraux ou le vol d'identifiants.

6) Contrôler l'exfiltration de données dans les sessions
   - Définissez les propriétés RDP d'AVD pour désactiver la redirection des lecteurs et des périphériques pour les pools d'hôtes des sous-traitants, autoriser le presse-papiers en lecture seule, activer la protection contre la capture d'écran et le filigrane. Utilisez Purview DLP pour les applications Microsoft 365 afin d'empêcher l'exfiltration de données sensibles.
   - Pourquoi : Combine les contrôles en session avec des stratégies basées sur le contenu pour arrêter les fuites par les canaux courants.

7) Gouverner avec Azure Policy et la configuration invité
   - Assignez des stratégies exigeant le lancement sécurisé, interdisant les adresses IP publiques, imposant les diagnostics vers Log Analytics et limitant les images aux définitions approuvées de la Shared Image Gallery. Utilisez la configuration invité (Guest Configuration) pour auditer BitLocker, l'état de Defender et l'appartenance aux groupes locaux.
   - Pourquoi : Garantit que chaque hôte reste conforme et produit des preuves vérifiables par machine.

8) Centraliser les journaux et la détection
   - Acheminez les diagnostics AVD, les journaux de sécurité Windows et les alertes MDE vers Microsoft Sentinel. Créez des analyses pour les processus enfants suspects des outils d'ingénierie et les transferts de données anormaux. Stockez les événements de clé ADE/BitLocker et les résultats de conformité des stratégies pour une rétention d'un an.
   - Pourquoi : Fournit une visibilité de bout en bout et des preuves interrogeables à long terme pour satisfaire les audits et accélérer la réponse aux incidents.

Cette approche fournit à Siemens des hôtes de session renforcés avec un chiffrement et une conformité de base prouvables, un EDR de niveau entreprise sur les composants client et serveur, des contrôles stricts de moindre privilège, des secrets et des certificats gouvernés, et une journalisation complète pour les opérations de sécurité et les attestations réglementaires.

---

← [Applications et expérience de l'utilisateur final](/fr/posts/az-140-applications/)  ·  [Tous les domaines](/fr/posts/az-140-study-guide/)  ·  [Surveillance](/fr/posts/az-140-monitoring/) →

**[Entraînez-vous sur ces questions →](/fr/kb/microsoft/)**  ·  **[Tests chronométrés sur ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet