Microsoft AZ-140: Identiteit, Toegang en Governance — Studiegids
Onderdeel van de Microsoft Azure Virtual Desktop Specialty AZ-140 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Identiteit, toegang en governance bepalen hoe gebruikers, apparaten en automatisering omgaan met Azure Virtual Desktop-resources. Een robuust ontwerp positioneert Microsoft Entra ID als het identiteitsbeheervlak, past machtigingen met minimale rechten (least privilege) toe met Azure RBAC gescoped op AVD-resources, dwingt Conditional Access en multifactorauthenticatie af, en operationaliseert automatisering met beheerde identiteiten (managed identities). Beslissingen zoals of sessiehosts Microsoft Entra joined of hybrid Microsoft Entra joined zijn, bepalen de verdere vereisten voor DNS, authenticatie, profielopslag en het gedrag van Conditional Access.
Identiteits- en Directory-ontwerp
Microsoft Entra ID-tenants, -gebruikers en -groepen
- Het AVD-beheervlak is native in Microsoft Entra ID. Gebruikers moeten bestaan in de tenant die eigenaar is van de AVD-resources of B2B-gastgebruikers zijn met de juiste toewijzingen.
- Gebruik Microsoft Entra-beveiligingsgroepen — statisch of dynamisch — voor toewijzingen aan applicatiegroepen en voor op rollen gebaseerd beheer. Vermijd geneste groepen voor AVD-roltoewijzingen; Azure RBAC evalueert geen genest lidmaatschap voor roltoewijzingen.
Op groepen gebaseerde toewijzing aan AVD-applicatiegroepen
- Gebruikers krijgen rechten op externe apps of desktops door gebruikers of groepen toe te wijzen aan de applicatiegroep. Op het moment van autorisatie past Azure een roltoewijzing van Desktop Virtualization User toe op het niveau van de applicatiegroep voor die principals.
- Geef de voorkeur aan groepstoewijzingen boven individuele gebruikers om levenscyclusbeheer en toegangsbeoordelingen te vereenvoudigen. Gebruik dynamische groepen op basis van gebruikersattributen of afdeling om gebruikers te koppelen aan de juiste RemoteApp- of Desktop-applicatiegroepen.
Microsoft Entra joined versus hybrid Microsoft Entra joined sessiehosts
- Microsoft Entra joined: Geen directe verbinding (line-of-sight) met traditionele domain controllers. Ideaal voor cloud-first implementaties. Ondersteunt moderne authenticatie en SSO naar de sessie met Microsoft Entra ID. Gebruik voor FSLogix Azure Files met Microsoft Entra Kerberos zodat hosts zich kunnen authenticeren bij profielen zonder AD DS.
- Hybrid Microsoft Entra joined (domain-joined met AD DS en geregistreerd in Entra ID): Vereist als u bestaande Group Policy, on-premises Kerberos/NTLM, of SMB-doelen moet gebruiken die AD DS vereisen. Zorg ervoor dat de VNET DNS verwijst naar domain controllers die het domein kunnen resolven en bedienen. Als u Azure AD DS (beheerd domein) gebruikt, stel dan de VNET DNS-servers in op de IP’s van het beheerde domein voordat u sessiehosts aan het domein toevoegt.
Hybride identiteit, Microsoft Entra Connect, wachtwoord-hashsynchronisatie en Seamless SSO
- Gebruik Microsoft Entra Connect om gebruikersidentiteiten vanuit AD DS te synchroniseren. Wachtwoord-hashsynchronisatie is de eenvoudigste, meest robuuste aanmeldmethode en ondersteunt Conditional Access aan de cloudzijde.
- Schakel Seamless SSO in zodat bedrijfsapparaten op het interne netwerk op Kerberos gebaseerde single sign-on kunnen verkrijgen voor Entra ID zonder om referenties te vragen. Dit verbetert de gebruikerservaring bij het starten van AVD vanaf beheerde netwerken, terwijl de handhaving van Conditional Access mogelijk blijft.
Toegangscontrole en Least Privilege
Ingebouwde Azure RBAC-rollen voor AVD
- Desktop Virtualization Administrator: Volledige administratieve controle over AVD-resources.
- Desktop Virtualization Contributor: AVD-resources beheren zonder eindgebruikers toegang te verlenen.
- Desktop Virtualization Reader: AVD-resources bekijken.
- Desktop Virtualization Host Pool Contributor: Instellingen van hostpools en registratiesleutels beheren; geen volledige controle over andere AVD-resources.
- Desktop Virtualization Workspace Contributor: Applicatiegroepen publiceren naar of verwijderen uit een workspace.
- Desktop Virtualization Application Group Contributor: Eigenschappen van applicatiegroepen en gepubliceerde apps beheren; verleent geen gebruikerstoegang.
- Desktop Virtualization Session Host Operator: Gericht op helpdesk; sessiehosts en gebruikerssessies bekijken, berichten sturen, sessies verbreken of afmelden.
- Desktop Virtualization User: Toegewezen aan gebruikers/groepen op het niveau van de applicatiegroep om het starten van sessies te autoriseren.
Scopes en patronen voor roltoewijzing
- Scope machtigingen zo beperkt mogelijk:
- Wijs Desktop Virtualization User alleen toe aan gebruikers/groepen op het niveau van de applicatiegroep.
- Wijs Application Group Contributor toe aan de app-groep; Workspace Contributor aan de workspace; Host Pool Contributor aan de hostpool.
- Wijs Virtual Machine Contributor en gerelateerde compute/storage/network-rollen toe op de resourcegroep die de sessiehost-VM’s bevat, als operationeel personeel de stroomstatus, grootte of netwerkinterfaces van de gast-VM’s moet beheren.
- Aparte resourcegroepen voor objecten van het beheervlak (workspaces, hostpools, applicatiegroepen) en sessiehost-VM’s verbeteren de scoping en controleerbaarheid.
- Scope machtigingen zo beperkt mogelijk:
Beheerde identiteiten, service principals en gedelegeerde automatisering
- Geef de voorkeur aan door het systeem of door de gebruiker toegewezen beheerde identiteiten (managed identities) voor AVD-autoscaling en operationele runbooks. Ken alleen de benodigde rollen toe, op de minimale scope, om de doelresources te manipuleren (bijvoorbeeld Virtual Machine Contributor op de resourcegroep van de sessiehosts en Desktop Virtualization Contributor op de hostpool).
- Gebruik service principals met certificaat-credentials voor DevOps-pipelines die app-groepen publiceren of RDP-eigenschappen bijwerken. Beperk hun machtigingen tot de specifieke AVD-resources die ze beheren.
Privileged Identity Management en noodtoegang
- Gebruik Microsoft Entra Privileged Identity Management voor zowel Azure RBAC- als Microsoft Entra-rollen. Maak rollen met een hoog risico, zoals Desktop Virtualization Administrator en Subscription Owner, ’eligible’ (in aanmerking komend) en vereis MFA, goedkeuringen en een rechtvaardiging.
- Onderhoud ten minste twee Global Administrator-accounts voor noodtoegang (break-glass), die zijn uitgesloten van Conditional Access en PIM. Sla deze offline op, test ze periodiek en gebruik ze alleen voor herstel.
Korte voorbeelden voor het scopen van rollen:
# End-user entitlement to one application group
az role assignment create \
--assignee <groupObjectId> \
--role "Desktop Virtualization User" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps
# Help-desk session operations on a host pool
az role assignment create \
--assignee <helpdeskGroupId> \
--role "Desktop Virtualization Session Host Operator" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin
Operationele identiteitsoverwegingen voor hosts
DNS en domein-join
- Voor hosts die zijn gekoppeld aan AD DS of Azure AD DS, stel de VNET DNS-servers in op de IP-adressen van de domain controller of de beheerde domein-IP’s voordat u gaat provisionen. Zonder correcte DNS zal de domein-join mislukken en zullen FSLogix, GPO en Kerberos niet werken.
- Voor hosts die zijn gekoppeld aan Microsoft Entra, heeft u geen AD DS DNS nodig; echter, SMB-doelen voor profielen vereisen nog steeds moderne authenticatiemogelijkheden (Microsoft Entra Kerberos met Azure Files).
Registratiesleutels en scale-out
- Voor het toevoegen van bestaande of nieuwe sessiehosts aan een host pool is een geldige registratiesleutel vereist. Beperk de levensduur van de sleutel en scope de implementatie van de VM-extensie uitsluitend tot de host pool-resource.
Start VM on Connect en autoscale
- Voor autoscale-functies die VM’s dealloceren/alloceren, wijs de managed identity van het schaalplan de rol Virtual Machine Contributor toe op de resourcegroep van de host-VM’s en Desktop Virtualization Contributor op de host pool. Vermijd het toekennen van rechten op abonnementsniveau.
Toegangsbeoordelingen en levenscyclus van rechten
- Implementeer periodieke toegangsbeoordelingen voor Entra-groepen die zijn toegewezen aan applicatiegroepen. Integreer met Entitlement Management wanneer toegang tot applicaties meerdere app-groepen of resources omvat.
Auditing
- Monitor de aanmeldings- en auditlogs van Microsoft Entra voor toegang tot AVD-apps, en de Azure Activity Logs voor wijzigingen in AVD-resources. Stream deze naar Log Analytics of een SIEM met waarschuwingen voor afwijkende activiteiten (bijvoorbeeld massale afmeldingen van sessies of onverwachte roltoewijzingen).
Praktijkscenario
Tailwind Traders maakt veilige externe toegang tot line-of-business-apps mogelijk via Azure Virtual Desktop voor 3.000 gebruikers. Ze hebben een on-premises AD-forest dat is gesynchroniseerd met Microsoft Entra ID met wachtwoord-hashsynchronisatie en Seamless SSO. Ze zullen moderniseren met aan Microsoft Entra gekoppelde sessiehosts voor nieuwe pools, terwijl ze één verouderde hybride pool behouden die GPO’s vereist. Ze moeten phishing-resistente MFA afdwingen, toegang alleen toestaan vanaf compatibele apparaten wanneer men zich buiten het bedrijfsnetwerk bevindt, helpdesk-sessieoperaties delegeren en autoscale uitvoeren met minimale rechten (least privilege).
Beslis over host-joinmodellen en DNS
- Actie: Implementeer een nieuwe ‘pooled’ host pool met aan Microsoft Entra gekoppelde Windows 11 Enterprise multi-session voor de meeste gebruikers; behoud een kleinere, hybride gekoppelde pool voor een app die GPO’s vereist.
- Waarom: Koppeling met Entra vermindert de afhankelijkheid van domain controllers en vereenvoudigt Conditional Access. De verouderde pool behoudt de vereiste GPO’s. Voor de hybride pool wordt de VNET DNS ingesteld op de IP-adressen van de on-prem DC’s die bereikbaar zijn via VPN om domein-join en Kerberos te garanderen.
Profielopslag met moderne authenticatie
- Actie: Gebruik Azure Files met Microsoft Entra Kerberos voor FSLogix voor de aan Entra gekoppelde pool. Configureer machtigingen op share- en bestandsniveau voor gebruikers en de managed identities van de sessiehosts.
- Waarom: Dit maakt domeinloze SMB-toegang mogelijk met Entra ID, waardoor de afhankelijkheid van AD DS voor profielen in de cloud-first pool wordt geëlimineerd.
Op groepen gebaseerde rechten
- Actie: Maak Entra-beveiligingsgroepen per persona (bijvoorbeeld grp-tt-hr-remoteapps, grp-tt-sales-desktop). Wijs deze groepen toe aan de juiste applicatiegroepen; vermijd geneste groepen.
- Waarom: Centraliseert toegangscontrole en maakt toegangsbeoordelingen mogelijk. Directe groepstoewijzingen worden betrouwbaar geëvalueerd door Azure RBAC voor AVD.
Conditional Access met authenticatiesterktes
- Actie: Maak beleidsregels die gericht zijn op Azure Virtual Desktop en Azure Virtual Desktop Azure Resource Manager:
- Vereis de authenticatiesterkte “Phishing-resistant MFA”.
- Voor locaties buiten vertrouwde kantoren, vereis ook dat het apparaat als compatibel is gemarkeerd.
- Stel de aanmeldfrequentie in op 12 uur voor eindgebruikers.
- Sluit twee break-glass-accounts en de managed identity voor autoscale uit.
- Waarom: Dwingt sterke factoren en toegang vanaf beheerde apparaten af zonder overmatige prompts, en voorkomt het blokkeren van nood- of workload-identiteiten.
- Actie: Maak beleidsregels die gericht zijn op Azure Virtual Desktop en Azure Virtual Desktop Azure Resource Manager:
Delegeer operaties met minimale rechten (least privilege)
- Actie: Wijs rollen toe op minimale scopes:
- Desktop Virtualization User aan de rechtengroepen op hun applicatiegroep-scopes.
- Desktop Virtualization Session Host Operator aan de helpdeskgroep op elke host pool.
- Desktop Virtualization Workspace Contributor aan het app-publishing-team op de workspace.
- Virtual Machine Contributor aan het ops-team uitsluitend op de resourcegroep van de sessiehosts.
- Waarom: Lijn taken uit met de scopes die ze beheren, waardoor overmatige rechten op abonnementsniveau worden voorkomen.
- Actie: Wijs rollen toe op minimale scopes:
Configureer autoscale met een managed identity
- Actie: Schakel autoscale in op de host pool met een door de gebruiker toegewezen managed identity. Geef deze de rol Virtual Machine Contributor op de resourcegroep van de sessiehosts en Desktop Virtualization Contributor op de host pool. Voorbeeld:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
- Waarom: Autoscale kan VM’s starten en stoppen en host pool-statistieken bijwerken zonder brede privileges.
Beveilig beheer met PIM en break-glass-accounts
- Actie: Onboard administratieve RBAC-rollen naar Microsoft Entra PIM met goedkeuringsworkflows en MFA. Onderhoud twee break-glass Global Administrator-accounts die zijn uitgesloten van CA en PIM.
- Waarom: Vermindert permanente privileges en zorgt voor herstelbaarheid als Conditional Access of identiteitsservices verkeerd zijn geconfigureerd.
Monitor en beoordeel toegang periodiek
- Actie: Stream Entra-aanmeldingslogs en Azure Activity Logs naar Log Analytics. Voer driemaandelijkse toegangsbeoordelingen uit voor groepen die zijn toegewezen aan applicatiegroepen en voor de rollen van helpdeskoperators.
- Waarom: Handhaaft het principe van minimale rechten in de loop van de tijd en detecteert afwijkingen zoals onverwachte toenames in geweigerde AVD-aanmeldingen of massale beëindigingen van sessies.
Deze aanpak combineert een cloud-first identiteitsstrategie met precieze scoping en sterk toegangsbeleid, balanceert gebruikerservaring met beveiliging, en zorgt ervoor dat operaties en automatisering alleen de benodigde rechten krijgen gedelegeerd.
← Azure Virtual Desktop Architectuur en Serviceontwerp · Alle domeinen · Netwerken →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →