Microsoft AZ-140: ID、アクセス、ガバナンス — 学習ガイド

こちらの一部です: Microsoft Azure Virtual Desktop Specialty AZ-140 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

ID、アクセス、ガバナンスは、ユーザー、デバイス、自動化がAzure Virtual Desktopリソースとどのように対話するかを定義します。堅牢な設計では、Microsoft Entra IDをIDコントロールプレーンとして位置づけ、AVDリソースにスコープを限定したAzure RBACで最小権限のアクセス許可を適用し、条件付きアクセスと多要素認証を強制し、マネージドIDで自動化を運用可能にします。セッションホストをMicrosoft Entra参加にするか、ハイブリッドMicrosoft Entra参加にするかといった決定は、DNS、認証、プロファイルストレージ、条件付きアクセスの動作に関する下流の要件を左右します。

IDとディレクトリの設計

アクセス制御と最小権限

ロールスコープの簡単な例:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

ホストの運用上のIDに関する考慮事項

実践的な問題シナリオ

Tailwind Traders社は、3,000人のユーザー向けに、Azure Virtual Desktopを介して基幹業務アプリへの安全なリモートアクセスを有効にしようとしています。同社には、パスワードハッシュ同期とシームレスSSOを使用してMicrosoft Entra IDに同期されたオンプレミスのADフォレストがあります。GPOを必要とする1つのレガシーなハイブリッドプールを維持しつつ、新規プールにはMicrosoft Entraに参加したセッションホストを使用して最新化します。フィッシング耐性のあるMFAを強制し、社外からは準拠しているデバイスからのみアクセスを許可し、ヘルプデスクのセッション操作を委任し、最小権限で自動スケールを実行する必要があります。

  1. ホストの参加モデルとDNSを決定する

    • アクション:ほとんどのユーザー向けに、Microsoft Entraに参加したWindows 11 Enterprise multi-sessionの新しいプール型ホストプールを展開します。GPOを必要とするアプリ用に、より小規模なハイブリッド参加のプールを維持します。
    • 理由:Entra参加は、ドメインコントローラーへの依存を減らし、条件付きアクセスを簡素化します。レガシープールは必要なGPOを維持します。ハイブリッドプールでは、ドメイン参加とKerberosを確実にするために、VNETのDNSをVPN経由で到達可能なオンプレミスのDCのIPに設定します。
  2. モダン認証によるプロファイルストレージ

    • アクション:Entra参加プールでは、FSLogix用にMicrosoft Entra Kerberosを使用したAzure Filesを使用します。ユーザーとセッションホストのマネージドIDに対して、共有レベルとファイルレベルのアクセス許可を構成します。
    • 理由:Entra IDを使用してドメインレスのSMBアクセスを可能にし、クラウドファーストのプールにおけるプロファイルのAD DSへの依存を排除します。
  3. グループベースのエンタイトルメント

    • アクション:ペルソナごとにEntraセキュリティグループを作成します(例:grp-tt-hr-remoteapps、grp-tt-sales-desktop)。これらのグループを適切なアプリケーション グループに割り当て、ネストされたグループは避けます。
    • 理由:アクセス制御を一元化し、アクセスレビューを可能にします。直接的なグループ割り当ては、AVDのAzure RBACによって確実に評価されます。
  4. 認証強度を使用した条件付きアクセス

    • アクション:Azure Virtual DesktopとAzure Virtual Desktop Azure Resource Managerを対象とするポリシーを作成します。
      • 認証強度「フィッシング耐性のあるMFA」を要求します。
      • 信頼できるオフィス以外の場所では、デバイスが準拠済みとしてマークされていることも要求します。
      • エンドユーザーのサインイン頻度を12時間に設定します。
      • 2つの緊急アクセス用アカウントと自動スケールのマネージドIDを除外します。
    • 理由:過度なプロンプトなしで強力な認証要素と管理対象デバイスからのアクセスを強制し、緊急用IDやワークロードIDのブロックを回避します。
  5. 最小権限の操作を委任する

    • アクション:最小限のスコープでロールを割り当てます。
      • エンタイトルメントグループに、そのアプリケーション グループのスコープでDesktop Virtualization Userを割り当てます。
      • ヘルプデスクグループに、各ホストプールのスコープでDesktop Virtualization Session Host Operatorを割り当てます。
      • アプリ公開チームに、ワークスペースのスコープでDesktop Virtualization Workspace Contributorを割り当てます。
      • 運用チームに、セッションホストのリソースグループのみのスコープでVirtual Machine Contributorを割り当てます。
    • 理由:職務を管理対象のスコープに合わせることで、サブスクリプションレベルでの過剰な権限付与を防ぎます。
  6. マネージドIDを使用して自動スケールを構成する

    • アクション:ユーザー割り当てマネージドIDを使用してホストプールで自動スケールを有効にします。そのIDに、セッションホストのリソースグループに対するVirtual Machine Contributorと、ホストプールに対するDesktop Virtualization Contributorを付与します。例:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. PIMと緊急アクセス用アカウントで管理を保護する

    • アクション:管理用のRBACロールを、承認ワークフローとMFAを使用してMicrosoft Entra PIMにオンボードします。CAとPIMから除外された2つの緊急アクセス用のGlobal Administratorアカウントを維持します。
    • 理由:常時有効な権限を削減し、条件付きアクセスやIDサービスの設定が誤っている場合の回復性を確保します。
  2. アクセスを定期的に監視およびレビューする

    • アクション:EntraのサインインログとAzureアクティビティログをLog Analyticsにストリーミングします。アプリケーション グループに割り当てられたグループとヘルプデスクのオペレーターロールに対して、四半期ごとにアクセスレビューを実行します。
    • 理由:長期にわたって最小権限を維持し、拒否されたAVDサインインの予期せぬ増加や大量のセッション終了などの異常を検出します。

このアプローチは、クラウドファーストのIDと、正確なスコープ設定および強力なアクセスポリシーを組み合わせ、ユーザーエクスペリエンスとセキュリティのバランスを取り、運用と自動化に必要な権限のみが委任されることを保証します。


Azure Virtual Desktop のアーキテクチャとサービス設計 · すべてのドメイン · ネットワーキング、接続、トランスポート

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能