Microsoft AZ-140: セキュリティ、コンプライアンス、エンドポイント保護 — 学習ガイド

こちらの一部です: Microsoft Azure Virtual Desktop Specialty AZ-140 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azure Virtual Desktop (AVD) 環境は、企業のID、データ、アプリケーションを大規模に処理するため、セキュリティ、コンプライアンス、エンドポイント保護を、イメージ設計からランタイム運用、証拠収集に至るまで設計に組み込む必要があります。その主要な柱は、Microsoft Defender for Endpointへの標準化されたオンボーディング、Microsoft Defender for Cloudによるポスチャおよびワークロード保護、暗号化とトラステッド起動によるプラットフォームの強化、Microsoft IntuneとWindows LAPSによる構成と最小権限、Azure Policyによるガバナンス、Azure Key Vaultでのシークレットとキーの管理、厳格なデータ保護、そして調査と証明のための監査可能なログ記録です。

Microsoft Defenderによるエンドポイントの脅威保護

Microsoft Defender for Endpoint (MDE) は、Windows 10/11 EnterpriseマルチセッションおよびWindows Serverセッションホストで完全にサポートされています。エンドポイントの検出と対応 (EDR)、攻撃対象領域の縮小 (ASR)、自動調査、脅威インテリジェンスに利用します。

    Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
    Add-MpPreference -ExclusionProcess 'frxsvc.exe'
    Add-MpPreference -ExclusionExtension 'vhd','vhdx'
    ```

  - ポリシーで許可されている場合は、コンテナ共有のネットワークパスも除外し、共有でSMB署名と暗号化が有効になっていることを確認します。

- 調査と対応
  - 統合されたSOCワークフローのためにMDEをMicrosoft Sentinelに接続します。MDEの高度なハンティングを使用して、デバイスとアカウントを軸に、一時的なセッションをまたいで不審なユーザーアクションを追跡し、AVD診断ログと関連付けます。

### プラットフォームの強化: ディスク暗号化とトラステッド起動

すべてのセッションホストを仮想化レイヤーと保存時に強化します。

- Gen2 VMのトラステッド起動
  - セキュアブートと仮想TPM (vTPM) を有効にして、測定および証明されたブートを保証します。トラステッド起動は、ブートキットやルートキットのリスクを低減し、vTPMによるゲストのBitLockerキー保護を可能にします。
  - Azure Policyを通じて、すべての新しいセッションホストにトラステッド起動を要求します。

- ディスク暗号化のオプション
  - マネージドディスクのサーバー側暗号化 (SSE) は常に有効です。より厳密な制御のためには、Azure Key Vaultに裏打ちされたディスク暗号化セットを介して、カスタマーマネージドキー (CMK) を使用します。
  - BitLockerを使用したAzure Disk Encryption (ADE) は、ゲスト内のボリュームを保護し、キー/シークレットをKey Vaultに保存します。ADEは、永続的なOS構成のデータディスクとOSディスクでサポートされています。
  - エフェメラルOSディスクではADEを使用できません。代わりに、ホストでの暗号化とvTPMによるトラステッド起動に依存します。
  - Windows 10/11 Enterpriseの場合、ゲスト内でBitLockerを有効にして、データディスクと、サポートされている場合はOSディスクを保護できます。キーはvTPMにシールします。

- ネットワークアクセス制御
  - パブリックな管理ポートをブロックします。Azure BastionまたはプライベートエンドポイントとプライベートDNSを使用します。RDPセッショントラフィックには、低遅延のためにUDP経由のRDP Shortpathを優先します。パブリックネットワークでShortpathを使用する場合は、IntuneまたはGPOを介してサーバー認証TLS証明書をセッションホストに展開します。

- 更新とイメージの整合性
  - 安全なゴールデンイメージパイプラインを維持します:毎月のパッチ適用、MDEによるスキャン、CISまたはMicrosoftセキュリティベースラインの検証、Sysprepによるシールを行います。Azure Policyを介して、承認されたShared Image Galleryの定義からイメージが作成されるように要求します。
### 設定、ベースライン、最小権限

設定を標準化し、管理上の影響範囲を最小化します。

- AVDのためのMicrosoft Intune
  - Windows 10/11 Enterprise multi-sessionは、Settings Catalog、Endpoint Securityポリシー、Microsoft Defender AV、ファイアウォール、Update ringsを使用したデバイス構成でサポートされています。
  - セキュリティベースライン: Windowsクライアント向けのMicrosoftセキュリティベースラインから始め、クリップボード制御の有効化、リダイレクションポリシー、マルチセッション向けの最適化など、AVD固有のニーズに合わせて調整します。
  - アプリ管理: パッケージ化されたアプリにはMSIX app attachを推奨します。マルチセッションへのIntune Win32アプリの展開には制限があります。

- ポリシー展開パターン
  - Azure AD参加済みホスト: Intune MDMとデバイスグループを使用します。必要に応じて、Settings Catalog、Endpoint Security、およびRDPプロパティ用のカスタムOMA-URIプロファイルを階層化します。
  - AD DS参加済みホスト: コア設定にはGroup Policyを使用します。オプションで、Defenderと更新プログラムについてはIntuneと共同管理します。

- ローカル管理者制御
  - ローカルのAdministratorsグループを、管理されたIDセットに制限します。Azure AD参加済みVMの場合、Azure ADデバイス管理者ロールとIntuneのローカルユーザーグループメンバーシップポリシーを使用します。
  - グローバル管理者アカウントから対話型ログオン権限を削除します。オフラインで保管およびローテーションされる、別の緊急アクセス用アカウントを使用します。

- Windows LAPS
  - Windows LAPSを使用して、VMごとに一意のローカルAdministratorパスワードをローテーションします。Azure AD参加済みホストの場合、IntuneでAzure ADベースのLAPSポリシーを構成します。AD DS参加済みホストの場合、ADコンピュータオブジェクトに保存されたパスワードでLAPSを使用します。チェックイン時およびオンデマンドでのローテーションを強制します。

- Just-in-Time (JIT) 管理
  - AVDおよびセッションホストリソースを管理するAzure RBACロールのJITアクティベーションのために、Microsoft Entra Privileged Identity Managementを使用します。
  - Defender for CloudのJust-in-Time VMアクセスを使用して、要求され承認された場合にのみ受信管理ポートを開くようにし、VMレベルのアクセスを制限します。
### ガバナンス、データ保護、コンプライアンスの証跡

環境をエンドツーエンドで統制し、監査に対応可能な証跡を維持します。

- Azure Policyとゲスト構成
  - 許可されたVMイメージを強制し、トラステッド起動を要求し、パブリックIPを不許可にし、Log Analyticsへの診断を必須とし、VM Insights/MDE拡張機能を要求します。
  - Guest Configurationを使用して、BitLockerのステータス、Defenderのリアルタイム保護、RDPプロパティのコンプライアンス、ローカルグループのメンバーシップを監査します。継承のために、管理グループまたはサブスクリプションのスコープでポリシーを割り当てます。

- Azure Key Vault
  - ADE BitLockerキー、ディスク暗号化セット経由のマネージドディスク用CMK、自動化のためのドメイン参加資格情報、RDP ShortpathまたはアプリケーションTLS用の証明書を格納します。
  - 論理的な削除と消去保護を有効にします。Key Vault RBACとプライベートエンドポイントをファイアウォール制限とともに使用して、アクセスを制限します。マネージドIDとKey Vault参照を使用して、デプロイメントパイプラインと統合します。

- データ保護とユーザーデータの取り扱い
  - FSLogixコンテナー:ADベースまたはEntra Kerberos認証、最小権限のNTFS ACL、ストレージファイアウォールとプライベートエンドポイントでファイル共有を保護します。共有レベルおよびSMB暗号化を有効にします。
  - Microsoft Purviewを使用して秘密度ラベルとデータ損失防止ポリシーを適用し、AVDで実行されているMicrosoft 365 Appsのコンテンツを統制します。アプリと互換性がある場合は、フォルダーアクセスの制御を使用してランサムウェアの挙動をブロックします。
  - AVD RDPプロパティを使用してデータ持ち出しの経路を削減します:禁止されている場合は、ドライブ、デバイス、クリップボードのリダイレクトを無効にします。機密性の高いワークロードに対して、ウォーターマークと画面キャプチャ保護を有効にします。

- 監査ログと調査
  - AVD診断をLog Analyticsに有効化して、接続、管理、エージェントのイベントをキャプチャします。Windowsセキュリティ、Sysmon(使用している場合)、およびFSLogixの操作ログを取り込みます。
  - Microsoft Defender for EndpointのアラートとテレメトリをMicrosoft Sentinelに接続します。不審なプロセスツリー、資格情報アクセス試行、異常なセッションの挙動、データエグレスに対する分析ルールを構築します。
  - 不変ストレージまたはSentinelの長期リテンションを使用して、規制要件に従ってログを保持します。証明のために、Azureアクティビティログとポリシーのコンプライアンス状態を安全なワークスペースにエクスポートします。

- Defender for Cloudの推奨事項とDefender for Servers
  - AVDインフラストラクチャをホストするサブスクリプションでDefender for Cloudを有効にします。その推奨事項を使用して、ID、ネットワーク、暗号化、更新に関する態勢のギャップを修正します。
  - Windows ServerセッションホストまたはサポートするIaaS(特殊な設計のゲートウェイ、ブローカー)には、Defender for Serversを有効にします:
    - Plan 1は、基本的なサーバー保護と統合を提供します。
    - Plan 2は、MDE for ServersによるEDR、脆弱性管理、アダプティブアプリケーションコントロール、ファイル整合性の監視、JIT VMアクセスを追加します。
  - エージェントの自動プロビジョニングとワークフローを介した大規模な修正を使用して、態勢の一貫性を保ちます。

#### 実践的な問題シナリオ

Siemens AGは、厳格なデータ取り扱いと監査要件を満たしながら、ヨーロッパ中の契約社員向けに機密性の高いエンジニアリングアプリケーションをAVDでホストする必要があります。主な課題には、データ持ち出しの防止、暗号化とベースラインコンプライアンスの証明、マルチセッションホストへのEDRのオンボーディング、永続的な特権アクセスなしでのローカル管理者資格情報のローテーションが含まれます。

1) トラステッド起動と暗号化の強制
   - Key VaultでバックアップされたCMKを持つディスク暗号化セットを作成し、Azure Policyを介してすべてのセッションホストディスクにそれを要求します。トラステッド起動(セキュアブートとvTPM)を備えたGen2 VMを展開して、メジャードブートを有効にし、BitLockerキーを保護します。
   - 理由:トラステッド起動はブートチェーンを強化し、CMKはSiemensが鍵のライフサイクルを管理し、暗号化ガバナンスを実証できることを保証します。

2) Microsoft Defender for Endpointのオンボーディング
   - Intuneを使用して、MDEオンボーディングプロファイルとDefender Endpoint SecurityポリシーをWindows 11 Enterpriseマルチセッションホストに展開します。Windows Serverユーティリティについては、Defender for CloudでDefender for Servers Plan 2を有効にして、MDEの自動プロビジョニングを行います。
   - 理由:Intuneはクライアントマルチセッションに対して再現可能なオンボーディングを提供し、Plan 2はサーバーコンポーネント上でEDRと高度な脅威検出を提供します。

3) セキュリティベースラインとASRルールの適用
   - IntuneのSettings Catalogを介してWindowsセキュリティベースラインを割り当て、エンジニアリングアプリ用に調整します。主要なASRルールとEDRをブロックモードで有効にし、CADツールに対してテストされた除外設定を行います。
   - 理由:ベースラインは強化された構成を標準化し、ASRはカスタム署名なしでエクスプロイトやマクロの悪用を削減します。

4) FSLogixとウイルス対策の除外設定の構成
   - プロファイルをADベース認証、プライベートエンドポイント、NTFS ACLで保護されたAzure Filesに保存します。FSLogixバイナリ、マウントポイント、VHD(X)拡張機能、さらにSMB署名と暗号化に対するDefender AVの除外設定をプッシュします。
   - 理由:転送中および保存中のデータを暗号化しつつ、ログオンパフォーマンスを維持し、I/O競合を削減します。

5) LAPSとPIMによる最小権限の実装
   - Intuneを介してWindows LAPSを構成し、VMごとのローカル管理者パスワードをローテーションし、Intuneポリシーを通じてローカルAdministratorsメンバーシップを制限します。AVDリソースを管理するためのJIT昇格にはEntra Privileged Identity Managementを、管理ポートにはJIT VMアクセスを使用します。
   - 理由:永続的な資格情報を排除し、ラテラルムーブメントや資格情報窃取からの攻撃対象領域を狭めます。

6) セッション内のデータエグレスの制御
   - AVD RDPプロパティを設定して、契約社員のホストプールに対してドライブとデバイスのリダイレクトを無効にし、クリップボードを読み取り専用で許可し、画面キャプチャ保護とウォーターマークを有効にします。Microsoft 365 AppsにはPurview DLPを使用して、機密データの持ち出しを防ぎます。
   - 理由:セッション内制御とコンテンツ認識ポリシーを組み合わせることで、一般的なチャネルを通じた漏洩を阻止します。

7) Azure PolicyとGuest Configurationによる統制
   - トラステッド起動の要求、パブリックIPの禁止、Log Analyticsへの診断の必須化、承認されたShared Image Gallery定義へのイメージ制限を行うポリシーを割り当てます。Guest Configurationを使用して、BitLocker、Defenderのステータス、ローカルグループのメンバーシップを監査します。
   - 理由:すべてのホストがコンプライアンスを維持することを保証し、機械的に検証可能な証跡を生成します。

8) ログと検出の集中管理
   - AVD診断、Windowsセキュリティ、MDEアラートをMicrosoft Sentinelにルーティングします。不審なエンジニアリングツールのチャイルドプロセスや異常なデータ転送に対する分析ルールを作成します。ADE/BitLockerキーイベントとポリシーコンプライアンス結果を1年間保持するために保存します。
   - 理由:エンドツーエンドの可視性と、長期的でクエリ可能な証跡を提供し、監査を満たし、インシデント対応を迅速化します。

このアプローチにより、Siemensは、証明可能な暗号化とベースラインコンプライアンスを備えた強化されたセッションホスト、クライアントとサーバーコンポーネントにわたるエンタープライズグレードのEDR、厳格な最小権限制御、統制されたシークレットと証明書、そしてセキュリティ運用と規制証明の両方のための包括的なロギングを実現できます。

---

← [アプリケーションとエンドユーザーエクスペリエンス](/ja/posts/az-140-applications/)  ·  [すべてのドメイン](/ja/posts/az-140-study-guide/)  ·  [監視、診断、トラブルシューティング](/ja/posts/az-140-monitoring/) →

**[これらの問題を練習する →](/ja/kb/microsoft/)**  ·  **[ExamRoll.ioで時間制限付き練習 →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能