Microsoft AZ-140: ID, 액세스 및 거버넌스 — 학습 가이드

다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

ID, 액세스 및 거버넌스는 사용자, 디바이스, 자동화가 Azure Virtual Desktop 리소스와 상호 작용하는 방식을 정의합니다. 견고한 설계는 Microsoft Entra ID를 ID 제어 평면으로 정렬하고, AVD 리소스에 범위가 지정된 Azure RBAC로 최소 권한 원칙을 적용하며, 조건부 액세스 및 다단계 인증을 강제하고, 관리 ID로 자동화를 운영합니다. 세션 호스트를 Microsoft Entra 조인으로 할지 또는 하이브리드 Microsoft Entra 조인으로 할지와 같은 결정은 DNS, 인증, 프로필 스토리지 및 조건부 액세스 동작에 대한 후속 요구 사항을 결정합니다.

ID 및 디렉터리 설계

액세스 제어 및 최소 권한 원칙

역할 범위 지정을 위한 간단한 예시:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

조건부 액세스, MFA 및 세션 제어

호스트에 대한 운영 ID 고려 사항

실제 문제 시나리오

Tailwind Traders는 3,000명의 사용자를 위해 Azure Virtual Desktop을 통해 기간 업무(LOB) 앱에 대한 안전한 원격 액세스를 활성화하고 있습니다. 이들은 암호 해시 동기화 및 Seamless SSO를 사용하여 Microsoft Entra ID와 동기화된 온프레미스 AD 포리스트를 보유하고 있습니다. GPO가 필요한 하나의 레거시 하이브리드 풀은 유지하면서, 신규 풀에 대해서는 Microsoft Entra 조인 세션 호스트로 현대화할 것입니다. 이들은 피싱 방지 MFA를 강제하고, 사외에서는 규정을 준수하는 디바이스에서만 액세스를 허용하며, 헬프데스크 세션 운영을 위임하고, 최소 권한으로 자동 스케일링을 실행해야 합니다.

  1. 호스트 조인 모델 및 DNS 결정

    • 조치: 대부분의 사용자를 위해 Microsoft Entra 조인 Windows 11 Enterprise 다중 세션을 사용하는 새로운 풀링된 호스트 풀을 배포하고, GPO가 필요한 앱을 위해 더 작은 하이브리드 조인 풀을 유지합니다.
    • 이유: Entra 조인은 도메인 컨트롤러에 대한 종속성을 줄이고 조건부 액세스를 단순화합니다. 레거시 풀은 필요한 GPO를 보존합니다. 하이브리드 풀의 경우, 도메인 조인 및 Kerberos를 보장하기 위해 VNET DNS를 VPN을 통해 연결 가능한 온프레미스 DC IP로 설정합니다.
  2. 최신 인증을 사용한 프로필 스토리지

    • 조치: Entra 조인 풀의 FSLogix에 대해 Microsoft Entra Kerberos를 사용하는 Azure Files를 사용합니다. 사용자와 세션 호스트 관리 ID에 대한 공유 수준 및 파일 권한을 구성합니다.
    • 이유: Entra ID를 사용하여 도메인 없이 SMB 액세스를 활성화하여 클라우드 우선 풀에서 프로필에 대한 AD DS 종속성을 제거합니다.
  3. 그룹 기반 자격 부여

    • 조치: 페르소나별로 Entra 보안 그룹(예: grp-tt-hr-remoteapps, grp-tt-sales-desktop)을 생성합니다. 이 그룹들을 적절한 애플리케이션 그룹에 할당하고, 중첩된 그룹은 피합니다.
    • 이유: 액세스 제어를 중앙 집중화하고 액세스 검토를 활성화합니다. 직접 그룹 할당은 AVD에 대한 Azure RBAC에서 안정적으로 평가됩니다.
  4. 인증 강도를 사용한 조건부 액세스

    • 조치: Azure Virtual Desktop 및 Azure Virtual Desktop Azure Resource Manager를 대상으로 하는 정책을 생성합니다:
      • ‘피싱 방지 MFA’ 인증 강도를 요구합니다.
      • 신뢰할 수 있는 사무실 외부 위치의 경우, 디바이스가 규정 준수로 표시되도록 요구합니다.
      • 최종 사용자의 로그인 빈도를 12시간으로 설정합니다.
      • 두 개의 비상 관리 계정과 자동 스케일링 관리 ID를 제외합니다.
    • 이유: 과도한 프롬프트 없이 강력한 인증 요소와 관리형 디바이스 액세스를 강제하고, 비상 또는 워크로드 ID가 차단되는 것을 방지합니다.
  5. 최소 권한 운영 위임

    • 조치: 최소 범위에서 역할을 할당합니다:
      • Desktop Virtualization User를 해당 애플리케이션 그룹 범위의 자격 부여 그룹에 할당합니다.
      • Desktop Virtualization Session Host Operator를 각 호스트 풀의 헬프데스크 그룹에 할당합니다.
      • Desktop Virtualization Workspace Contributor를 워크스페이스의 앱 게시 팀에 할당합니다.
      • Virtual Machine Contributor를 세션 호스트 리소스 그룹에만 있는 운영 팀에 할당합니다.
    • 이유: 관리하는 범위에 맞게 직무를 조정하여 구독 수준에서의 과도한 권한 부여를 방지합니다.
  6. 관리 ID를 사용하여 자동 스케일링 구성

    • 조치: 사용자 할당 관리 ID를 사용하여 호스트 풀에서 자동 스케일링을 활성화합니다. 이 ID에 세션 호스트 리소스 그룹에 대한 Virtual Machine Contributor 권한과 호스트 풀에 대한 Desktop Virtualization Contributor 권한을 부여합니다. 예시:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. PIM 및 비상 관리 계정으로 관리 보호

    • 조치: 관리 RBAC 역할을 승인 워크플로 및 MFA와 함께 Microsoft Entra PIM에 온보딩합니다. CA 및 PIM에서 제외된 두 개의 비상용 Global Administrator 계정을 유지합니다.
    • 이유: 상시 권한을 줄이고 조건부 액세스 또는 ID 서비스가 잘못 구성될 경우 복구 가능성을 보장합니다.
  2. 주기적으로 액세스 모니터링 및 검토

    • 조치: Entra 로그인 로그와 Azure Activity Logs를 Log Analytics로 스트리밍합니다. 애플리케이션 그룹에 할당된 그룹과 헬프데스크 운영자 역할에 대해 분기별 액세스 검토를 실행합니다.
    • 이유: 시간이 지남에 따라 최소 권한을 유지하고, 거부된 AVD 로그인 수의 예기치 않은 증가나 대량 세션 종료와 같은 이상 징후를 탐지합니다.

이 접근 방식은 클라우드 우선 ID를 정밀한 범위 지정 및 강력한 액세스 정책과 결합하고, 사용자 경험과 보안의 균형을 맞추며, 운영 및 자동화에 필요한 권한만 위임되도록 보장합니다.


Azure Virtual Desktop 아키텍처 및 서비스 디자인 · 모든 도메인 · 네트워킹

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다