Microsoft AZ-140: ID, 액세스 및 거버넌스 — 학습 가이드
다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
ID, 액세스 및 거버넌스는 사용자, 디바이스, 자동화가 Azure Virtual Desktop 리소스와 상호 작용하는 방식을 정의합니다. 견고한 설계는 Microsoft Entra ID를 ID 제어 평면으로 정렬하고, AVD 리소스에 범위가 지정된 Azure RBAC로 최소 권한 원칙을 적용하며, 조건부 액세스 및 다단계 인증을 강제하고, 관리 ID로 자동화를 운영합니다. 세션 호스트를 Microsoft Entra 조인으로 할지 또는 하이브리드 Microsoft Entra 조인으로 할지와 같은 결정은 DNS, 인증, 프로필 스토리지 및 조건부 액세스 동작에 대한 후속 요구 사항을 결정합니다.
ID 및 디렉터리 설계
Microsoft Entra ID 테넌트, 사용자 및 그룹
- AVD 제어 평면은 Microsoft Entra ID에 네이티브입니다. 사용자는 AVD 리소스를 소유한 테넌트에 존재하거나 적절한 할당이 있는 B2B 게스트 사용자여야 합니다.
- 애플리케이션 그룹 할당 및 역할 기반 관리를 위해 정적 또는 동적 Microsoft Entra 보안 그룹을 사용하십시오. AVD 역할 할당에 중첩 그룹을 사용하지 마십시오. Azure RBAC는 역할 할당에 대해 중첩된 멤버십을 평가하지 않습니다.
AVD 애플리케이션 그룹에 대한 그룹 기반 할당
- 사용자 또는 그룹을 애플리케이션 그룹에 할당하여 원격 앱 또는 데스크톱에 대한 권한을 부여합니다. 권한 부여 시 Azure는 해당 보안 주체에 대해 애플리케이션 그룹 범위에서 Desktop Virtualization User 역할 할당을 적용합니다.
- 수명 주기 관리 및 액세스 검토를 단순화하기 위해 개별 사용자보다 그룹 할당을 선호하십시오. 사용자 특성 또는 부서에 기반한 동적 그룹을 사용하여 사용자를 올바른 RemoteApp 또는 데스크톱 애플리케이션 그룹에 매핑하십시오.
Microsoft Entra 조인 대 하이브리드 Microsoft Entra 조인 세션 호스트
- Microsoft Entra 조인: 기존 도메인 컨트롤러에 대한 가시선(line-of-sight)이 없습니다. 클라우드 우선 배포에 이상적입니다. Microsoft Entra ID를 사용한 최신 인증 및 세션 SSO를 지원합니다. FSLogix의 경우, 호스트가 AD DS 없이 프로필에 인증할 수 있도록 Microsoft Entra Kerberos와 함께 Azure Files를 사용하십시오.
- 하이브리드 Microsoft Entra 조인 (AD DS에 도메인 조인되고 Entra ID에 등록됨): 기존 그룹 정책, 온프레미스 Kerberos/NTLM 또는 AD DS가 필요한 SMB 대상을 사용해야 하는 경우 필요합니다. VNET DNS가 도메인을 확인하고 서비스할 수 있는 도메인 컨트롤러를 가리키도록 하십시오. Azure AD DS(관리형 도메인)를 사용하는 경우, 세션 호스트를 도메인에 조인하기 전에 VNET DNS 서버를 관리형 도메인 IP로 설정하십시오.
하이브리드 ID, Microsoft Entra Connect, 암호 해시 동기화 및 Seamless SSO
- Microsoft Entra Connect를 사용하여 AD DS에서 사용자 ID를 동기화하십시오. 암호 해시 동기화는 가장 간단하고 복원력이 뛰어난 로그인 방법이며 클라우드 측 조건부 액세스를 지원합니다.
- 내부 네트워크의 회사 디바이스가 자격 증명을 묻는 메시지 없이 Entra ID에 대한 Kerberos 기반 Single Sign-On을 얻을 수 있도록 Seamless SSO를 활성화하십시오. 이는 관리되는 네트워크에서 AVD를 시작할 때 사용자 경험을 개선하면서도 조건부 액세스 적용을 허용합니다.
액세스 제어 및 최소 권한 원칙
AVD를 위한 기본 제공 Azure RBAC 역할
- Desktop Virtualization Administrator: AVD 리소스에 대한 전체 관리 제어 권한.
- Desktop Virtualization Contributor: 최종 사용자에게 액세스 권한을 부여하지 않고 AVD 리소스를 관리합니다.
- Desktop Virtualization Reader: AVD 리소스를 봅니다.
- Desktop Virtualization Host Pool Contributor: 호스트 풀 설정 및 등록 키를 관리합니다. 다른 AVD 리소스에 대한 전체 제어 권한은 없습니다.
- Desktop Virtualization Workspace Contributor: 작업 영역에서 애플리케이션 그룹을 게시하거나 제거합니다.
- Desktop Virtualization Application Group Contributor: 애플리케이션 그룹 속성 및 게시된 앱을 관리합니다. 사용자 액세스 권한은 부여하지 않습니다.
- Desktop Virtualization Session Host Operator: 헬프데스크 지향 역할. 세션 호스트, 사용자 세션을 보고, 메시지를 보내고, 세션을 연결 해제하거나 로그오프합니다.
- Desktop Virtualization User: 시작을 승인하기 위해 애플리케이션 그룹 범위에서 사용자/그룹에 할당됩니다.
역할 할당 범위 및 패턴
- 권한 범위를 가능한 한 좁게 지정합니다:
- Desktop Virtualization User를 애플리케이션 그룹 범위에서만 사용자/그룹에 할당합니다.
- Application Group Contributor는 앱 그룹에, Workspace Contributor는 작업 영역에, Host Pool Contributor는 호스트 풀에 할당합니다.
- 운영 직원이 게스트 전원, 크기 또는 네트워크 인터페이스를 관리해야 하는 경우, 세션 호스트 VM을 포함하는 리소스 그룹에 Virtual Machine Contributor 및 관련 컴퓨팅/스토리지/네트워크 역할을 할당합니다.
- 제어 평면 객체(작업 영역, 호스트 풀, 애플리케이션 그룹)와 세션 호스트 VM에 대해 리소스 그룹을 분리하면 범위 지정 및 감사 용이성이 향상됩니다.
- 권한 범위를 가능한 한 좁게 지정합니다:
관리 ID, 서비스 주체 및 위임된 자동화
- AVD 자동 크기 조정 및 운영 Runbook에는 시스템 할당 또는 사용자 할당 관리 ID를 선호하십시오. 대상 리소스를 조작하는 데 필요한 역할만 최소한의 범위에서 부여하십시오(예: 세션 호스트 리소스 그룹에 대한 Virtual Machine Contributor 및 호스트 풀에 대한 Desktop Virtualization Contributor).
- 앱 그룹을 게시하거나 RDP 속성을 업데이트하는 DevOps 파이프라인에는 인증서 자격 증명을 사용하는 서비스 주체를 사용하십시오. 이들의 권한을 관리하는 특정 AVD 리소스로 제한하십시오.
Privileged Identity Management 및 긴급 액세스
- Azure RBAC 및 Microsoft Entra 역할 모두에 Microsoft Entra Privileged Identity Management를 사용하십시오. Desktop Virtualization Administrator 및 Subscription Owner와 같은 고위험 역할을 적격(eligible)으로 설정하고 MFA, 승인 및 정당성을 요구하십시오.
- 조건부 액세스 및 PIM에서 제외된 최소 두 개의 긴급 액세스(비상용) 전역 관리자 계정을 유지하고, 오프라인에 저장하며, 주기적으로 테스트하고, 복구용으로만 사용하십시오.
역할 범위 지정을 위한 간단한 예시:
# End-user entitlement to one application group
az role assignment create \
--assignee <groupObjectId> \
--role "Desktop Virtualization User" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps
# Help-desk session operations on a host pool
az role assignment create \
--assignee <helpdeskGroupId> \
--role "Desktop Virtualization Session Host Operator" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin
조건부 액세스, MFA 및 세션 제어
대상 클라우드 앱
- 최종 사용자 연결 및 관리 작업을 보호하기 위해 Azure Virtual Desktop과 Azure Virtual Desktop Azure Resource Manager 모두에 조건부 액세스를 적용합니다. 비상 액세스 계정(break-glass account)과 비대화형 워크로드 ID는 제외합니다.
다단계 인증 및 인증 강도
- 모든 외부 또는 고위험 로그인에 MFA를 요구합니다. 인증 강도를 사용하여 피싱 방지 방법(예: FIDO2 보안 키, Microsoft Authenticator의 디바이스 바운드 패스키 또는 인증서 기반 인증)을 의무화합니다.
- Windows 클라이언트에서 최상의 사용자 경험을 위해 피싱 방지 MFA를 AVD Single Sign-On과 함께 사용하면 사용자가 Entra ID에 한 번 인증한 후 Windows 세션에 원활하게 로그인할 수 있습니다.
디바이스 준수 및 Intune 신호
- 관리형 엔드포인트에 대한 액세스를 제한하려면 ‘디바이스를 준수 상태로 표시 필요’와 함께 조건부 액세스를 사용합니다. 이는 원격 데스크톱 클라이언트를 사용하는 Windows, macOS, iOS 및 Android 디바이스의 Microsoft Intune 준수 상태를 평가합니다.
- BYOD 또는 비관리형 디바이스의 경우 MFA, 로그인 위험 기반 정책, 사용 약관, 세션 제한과 같은 대체 제어를 사용합니다. 제한된 앱이 있는 BYOD용으로 별도의 애플리케이션 그룹을 고려하십시오.
세션 제어 및 로그인 빈도
- 재연결 시 반복적인 프롬프트를 피하기 위해 생산성과 위험에 적합한 로그인 빈도(예: 12시간)를 구성합니다. 영구 브라우저 세션은 네이티브 원격 데스크톱 클라이언트에 적용되지 않습니다. 신속한 정책 변경 및 위험 철회를 위해 지원되는 경우 지속적인 액세스 평가(Continuous Access Evaluation)를 활용합니다.
네트워크 및 위치 고려 사항
- 신뢰할 수 있는 사무실 네트워크에 대한 불편을 줄이기 위해 명명된 위치를 사용합니다. 원격 근무자의 경우 MFA와 디바이스 준수를 결합하여 강력한 보안 상태를 유지합니다.
호스트에 대한 운영 ID 고려 사항
DNS 및 도메인 조인
- AD DS 또는 Azure AD DS 조인 호스트의 경우, 프로비저닝하기 전에 VNET DNS 서버를 도메인 컨트롤러 IP 또는 관리형 도메인 IP로 설정해야 합니다. 올바른 DNS가 없으면 도메인 조인이 실패하고 FSLogix, GPO 및 Kerberos가 작동하지 않습니다.
- Microsoft Entra 조인 호스트의 경우 AD DS DNS는 필요하지 않지만, 프로필 SMB 대상은 여전히 최신 인증 기능(Azure Files를 사용하는 Microsoft Entra Kerberos)이 필요합니다.
등록 키 및 스케일 아웃
- 기존 또는 신규 세션 호스트를 호스트 풀에 추가하려면 유효한 등록 키가 필요합니다. 키 수명 주기를 제한하고 VM 확장 배포 범위를 호스트 풀 리소스에만 한정하세요.
연결 시 VM 시작 및 자동 스케일링
- VM을 할당 해제/할당하는 자동 스케일링 기능의 경우, 스케일링 계획의 관리 ID에 호스트 VM 리소스 그룹에 대한 Virtual Machine Contributor 역할을, 호스트 풀에 대한 Desktop Virtualization Contributor 역할을 할당하세요. 구독 전체에 대한 권한 부여는 피해야 합니다.
액세스 검토 및 자격 수명 주기
- 애플리케이션 그룹에 할당된 Entra 그룹에 대해 정기적인 액세스 검토를 구현하세요. 애플리케이션 액세스가 여러 앱 그룹이나 리소스에 걸쳐 있는 경우 Entitlement Management와 통합하세요.
감사
- AVD 앱 액세스에 대한 Microsoft Entra 로그인 및 감사 로그와 AVD 리소스 변경에 대한 Azure Activity Logs를 모니터링하세요. Log Analytics 또는 SIEM으로 스트리밍하고 비정상적인 활동(예: 대량 세션 로그오프 또는 예기치 않은 역할 할당)에 대한 경고를 설정하세요.
실제 문제 시나리오
Tailwind Traders는 3,000명의 사용자를 위해 Azure Virtual Desktop을 통해 기간 업무(LOB) 앱에 대한 안전한 원격 액세스를 활성화하고 있습니다. 이들은 암호 해시 동기화 및 Seamless SSO를 사용하여 Microsoft Entra ID와 동기화된 온프레미스 AD 포리스트를 보유하고 있습니다. GPO가 필요한 하나의 레거시 하이브리드 풀은 유지하면서, 신규 풀에 대해서는 Microsoft Entra 조인 세션 호스트로 현대화할 것입니다. 이들은 피싱 방지 MFA를 강제하고, 사외에서는 규정을 준수하는 디바이스에서만 액세스를 허용하며, 헬프데스크 세션 운영을 위임하고, 최소 권한으로 자동 스케일링을 실행해야 합니다.
호스트 조인 모델 및 DNS 결정
- 조치: 대부분의 사용자를 위해 Microsoft Entra 조인 Windows 11 Enterprise 다중 세션을 사용하는 새로운 풀링된 호스트 풀을 배포하고, GPO가 필요한 앱을 위해 더 작은 하이브리드 조인 풀을 유지합니다.
- 이유: Entra 조인은 도메인 컨트롤러에 대한 종속성을 줄이고 조건부 액세스를 단순화합니다. 레거시 풀은 필요한 GPO를 보존합니다. 하이브리드 풀의 경우, 도메인 조인 및 Kerberos를 보장하기 위해 VNET DNS를 VPN을 통해 연결 가능한 온프레미스 DC IP로 설정합니다.
최신 인증을 사용한 프로필 스토리지
- 조치: Entra 조인 풀의 FSLogix에 대해 Microsoft Entra Kerberos를 사용하는 Azure Files를 사용합니다. 사용자와 세션 호스트 관리 ID에 대한 공유 수준 및 파일 권한을 구성합니다.
- 이유: Entra ID를 사용하여 도메인 없이 SMB 액세스를 활성화하여 클라우드 우선 풀에서 프로필에 대한 AD DS 종속성을 제거합니다.
그룹 기반 자격 부여
- 조치: 페르소나별로 Entra 보안 그룹(예: grp-tt-hr-remoteapps, grp-tt-sales-desktop)을 생성합니다. 이 그룹들을 적절한 애플리케이션 그룹에 할당하고, 중첩된 그룹은 피합니다.
- 이유: 액세스 제어를 중앙 집중화하고 액세스 검토를 활성화합니다. 직접 그룹 할당은 AVD에 대한 Azure RBAC에서 안정적으로 평가됩니다.
인증 강도를 사용한 조건부 액세스
- 조치: Azure Virtual Desktop 및 Azure Virtual Desktop Azure Resource Manager를 대상으로 하는 정책을 생성합니다:
- ‘피싱 방지 MFA’ 인증 강도를 요구합니다.
- 신뢰할 수 있는 사무실 외부 위치의 경우, 디바이스가 규정 준수로 표시되도록 요구합니다.
- 최종 사용자의 로그인 빈도를 12시간으로 설정합니다.
- 두 개의 비상 관리 계정과 자동 스케일링 관리 ID를 제외합니다.
- 이유: 과도한 프롬프트 없이 강력한 인증 요소와 관리형 디바이스 액세스를 강제하고, 비상 또는 워크로드 ID가 차단되는 것을 방지합니다.
- 조치: Azure Virtual Desktop 및 Azure Virtual Desktop Azure Resource Manager를 대상으로 하는 정책을 생성합니다:
최소 권한 운영 위임
- 조치: 최소 범위에서 역할을 할당합니다:
- Desktop Virtualization User를 해당 애플리케이션 그룹 범위의 자격 부여 그룹에 할당합니다.
- Desktop Virtualization Session Host Operator를 각 호스트 풀의 헬프데스크 그룹에 할당합니다.
- Desktop Virtualization Workspace Contributor를 워크스페이스의 앱 게시 팀에 할당합니다.
- Virtual Machine Contributor를 세션 호스트 리소스 그룹에만 있는 운영 팀에 할당합니다.
- 이유: 관리하는 범위에 맞게 직무를 조정하여 구독 수준에서의 과도한 권한 부여를 방지합니다.
- 조치: 최소 범위에서 역할을 할당합니다:
관리 ID를 사용하여 자동 스케일링 구성
- 조치: 사용자 할당 관리 ID를 사용하여 호스트 풀에서 자동 스케일링을 활성화합니다. 이 ID에 세션 호스트 리소스 그룹에 대한 Virtual Machine Contributor 권한과 호스트 풀에 대한 Desktop Virtualization Contributor 권한을 부여합니다. 예시:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
- 이유: 자동 스케일링은 광범위한 권한 없이 VM을 시작 및 중지하고 호스트 풀 메트릭을 업데이트할 수 있습니다.
PIM 및 비상 관리 계정으로 관리 보호
- 조치: 관리 RBAC 역할을 승인 워크플로 및 MFA와 함께 Microsoft Entra PIM에 온보딩합니다. CA 및 PIM에서 제외된 두 개의 비상용 Global Administrator 계정을 유지합니다.
- 이유: 상시 권한을 줄이고 조건부 액세스 또는 ID 서비스가 잘못 구성될 경우 복구 가능성을 보장합니다.
주기적으로 액세스 모니터링 및 검토
- 조치: Entra 로그인 로그와 Azure Activity Logs를 Log Analytics로 스트리밍합니다. 애플리케이션 그룹에 할당된 그룹과 헬프데스크 운영자 역할에 대해 분기별 액세스 검토를 실행합니다.
- 이유: 시간이 지남에 따라 최소 권한을 유지하고, 거부된 AVD 로그인 수의 예기치 않은 증가나 대량 세션 종료와 같은 이상 징후를 탐지합니다.
이 접근 방식은 클라우드 우선 ID를 정밀한 범위 지정 및 강력한 액세스 정책과 결합하고, 사용자 경험과 보안의 균형을 맞추며, 운영 및 자동화에 필요한 권한만 위임되도록 보장합니다.
← Azure Virtual Desktop 아키텍처 및 서비스 디자인 · 모든 도메인 · 네트워킹 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →