Microsoft AZ-140: Identiteit, Toegang en Governance — Studiegids

Onderdeel van de Microsoft Azure Virtual Desktop Specialty AZ-140 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Identiteit, toegang en governance bepalen hoe gebruikers, apparaten en automatisering omgaan met Azure Virtual Desktop-resources. Een robuust ontwerp positioneert Microsoft Entra ID als het identiteitsbeheervlak, past machtigingen met minimale rechten (least privilege) toe met Azure RBAC gescoped op AVD-resources, dwingt Conditional Access en multifactorauthenticatie af, en operationaliseert automatisering met beheerde identiteiten (managed identities). Beslissingen zoals of sessiehosts Microsoft Entra joined of hybrid Microsoft Entra joined zijn, bepalen de verdere vereisten voor DNS, authenticatie, profielopslag en het gedrag van Conditional Access.

Identiteits- en Directory-ontwerp

Toegangscontrole en Least Privilege

Korte voorbeelden voor het scopen van rollen:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Operationele identiteitsoverwegingen voor hosts

Praktijkscenario

Tailwind Traders maakt veilige externe toegang tot line-of-business-apps mogelijk via Azure Virtual Desktop voor 3.000 gebruikers. Ze hebben een on-premises AD-forest dat is gesynchroniseerd met Microsoft Entra ID met wachtwoord-hashsynchronisatie en Seamless SSO. Ze zullen moderniseren met aan Microsoft Entra gekoppelde sessiehosts voor nieuwe pools, terwijl ze één verouderde hybride pool behouden die GPO’s vereist. Ze moeten phishing-resistente MFA afdwingen, toegang alleen toestaan vanaf compatibele apparaten wanneer men zich buiten het bedrijfsnetwerk bevindt, helpdesk-sessieoperaties delegeren en autoscale uitvoeren met minimale rechten (least privilege).

  1. Beslis over host-joinmodellen en DNS

    • Actie: Implementeer een nieuwe ‘pooled’ host pool met aan Microsoft Entra gekoppelde Windows 11 Enterprise multi-session voor de meeste gebruikers; behoud een kleinere, hybride gekoppelde pool voor een app die GPO’s vereist.
    • Waarom: Koppeling met Entra vermindert de afhankelijkheid van domain controllers en vereenvoudigt Conditional Access. De verouderde pool behoudt de vereiste GPO’s. Voor de hybride pool wordt de VNET DNS ingesteld op de IP-adressen van de on-prem DC’s die bereikbaar zijn via VPN om domein-join en Kerberos te garanderen.
  2. Profielopslag met moderne authenticatie

    • Actie: Gebruik Azure Files met Microsoft Entra Kerberos voor FSLogix voor de aan Entra gekoppelde pool. Configureer machtigingen op share- en bestandsniveau voor gebruikers en de managed identities van de sessiehosts.
    • Waarom: Dit maakt domeinloze SMB-toegang mogelijk met Entra ID, waardoor de afhankelijkheid van AD DS voor profielen in de cloud-first pool wordt geëlimineerd.
  3. Op groepen gebaseerde rechten

    • Actie: Maak Entra-beveiligingsgroepen per persona (bijvoorbeeld grp-tt-hr-remoteapps, grp-tt-sales-desktop). Wijs deze groepen toe aan de juiste applicatiegroepen; vermijd geneste groepen.
    • Waarom: Centraliseert toegangscontrole en maakt toegangsbeoordelingen mogelijk. Directe groepstoewijzingen worden betrouwbaar geëvalueerd door Azure RBAC voor AVD.
  4. Conditional Access met authenticatiesterktes

    • Actie: Maak beleidsregels die gericht zijn op Azure Virtual Desktop en Azure Virtual Desktop Azure Resource Manager:
      • Vereis de authenticatiesterkte “Phishing-resistant MFA”.
      • Voor locaties buiten vertrouwde kantoren, vereis ook dat het apparaat als compatibel is gemarkeerd.
      • Stel de aanmeldfrequentie in op 12 uur voor eindgebruikers.
      • Sluit twee break-glass-accounts en de managed identity voor autoscale uit.
    • Waarom: Dwingt sterke factoren en toegang vanaf beheerde apparaten af zonder overmatige prompts, en voorkomt het blokkeren van nood- of workload-identiteiten.
  5. Delegeer operaties met minimale rechten (least privilege)

    • Actie: Wijs rollen toe op minimale scopes:
      • Desktop Virtualization User aan de rechtengroepen op hun applicatiegroep-scopes.
      • Desktop Virtualization Session Host Operator aan de helpdeskgroep op elke host pool.
      • Desktop Virtualization Workspace Contributor aan het app-publishing-team op de workspace.
      • Virtual Machine Contributor aan het ops-team uitsluitend op de resourcegroep van de sessiehosts.
    • Waarom: Lijn taken uit met de scopes die ze beheren, waardoor overmatige rechten op abonnementsniveau worden voorkomen.
  6. Configureer autoscale met een managed identity

    • Actie: Schakel autoscale in op de host pool met een door de gebruiker toegewezen managed identity. Geef deze de rol Virtual Machine Contributor op de resourcegroep van de sessiehosts en Desktop Virtualization Contributor op de host pool. Voorbeeld:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Beveilig beheer met PIM en break-glass-accounts

    • Actie: Onboard administratieve RBAC-rollen naar Microsoft Entra PIM met goedkeuringsworkflows en MFA. Onderhoud twee break-glass Global Administrator-accounts die zijn uitgesloten van CA en PIM.
    • Waarom: Vermindert permanente privileges en zorgt voor herstelbaarheid als Conditional Access of identiteitsservices verkeerd zijn geconfigureerd.
  2. Monitor en beoordeel toegang periodiek

    • Actie: Stream Entra-aanmeldingslogs en Azure Activity Logs naar Log Analytics. Voer driemaandelijkse toegangsbeoordelingen uit voor groepen die zijn toegewezen aan applicatiegroepen en voor de rollen van helpdeskoperators.
    • Waarom: Handhaaft het principe van minimale rechten in de loop van de tijd en detecteert afwijkingen zoals onverwachte toenames in geweigerde AVD-aanmeldingen of massale beëindigingen van sessies.

Deze aanpak combineert een cloud-first identiteitsstrategie met precieze scoping en sterk toegangsbeleid, balanceert gebruikerservaring met beveiliging, en zorgt ervoor dat operaties en automatisering alleen de benodigde rechten krijgen gedelegeerd.


Azure Virtual Desktop Architectuur en Serviceontwerp · Alle domeinen · Netwerken

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product