Microsoft AZ-140: Netwerken, Connectiviteit en Transport — Studiegids

Onderdeel van de Microsoft Azure Virtual Desktop Specialty AZ-140 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Netwerken, connectiviteit en transport vormen de basis voor een stabiele en performante Azure Virtual Desktop (AVD)-implementatie. Het control plane is gericht op het internet en wordt volledig beheerd door Microsoft, terwijl de sessiehosts zich in uw virtuele netwerken bevinden en Azure-platformservices en vaak ook on-premises applicaties moeten kunnen bereiken. Een goed ontwerp balanceert de principes van ’least privilege’ en ‘zero-trust’ met de noodzaak van een verliestolerant transport met lage latentie voor de gebruikerssessie. Dit gedeelte consolideert patronen en beslissingen voor de lay-out van virtuele netwerken, toegangscontrole, uitgaande connectiviteit, hybride koppelingen, privétoegang en probleemoplossing.

Netwerkontwerp voor sessiehosts: VNet, subnets, NSG, ASG, UDR en DNS

Serviceconnectiviteit en transport: reverse connect, Shortpath, UDP/TCP en vereiste endpoints

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

Monitoring en probleemoplossing: Network Watcher en diagnostiek

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Praktisch Probleemscenario

IKEA is van plan Azure Virtual Desktop te leveren aan 1.200 winkelplanners en inkopers in heel Europa. Gebruikers hebben toegang tot SAP GUI en een licentieserver on-premises, terwijl de helft van de gebruikers op afstand werkt zonder bedrijfs-VPN. Gebruikers melden inconsistente reactiesnelheid tijdens piekuren en af en toe mislukte aanmeldingen nadat een nieuwe outbound proxy werd geïntroduceerd.

  1. Ontwerp een hub-and-spoke-model met schaalbare egress

    • Creëer een hub-VNet met Azure Firewall Premium en NAT Gateway; implementeer spoke-VNets per regio voor session hosts. Koppel een NAT Gateway aan elk subnet van de session hosts om SNAT-uitputting te voorkomen wanneer duizenden UDP/TCP-stromen worden geopend tijdens de ochtend-aanmeldingen.
    • Waarom: Stabiliseert egress-IP’s en biedt voldoende ’ephemeral ports’, wat onderbroken verbindingen naar AVD-gateways en storage voorkomt.
  2. Implementeer precieze NSG- en ASG-regels

    • Wijs NIC’s van session hosts toe aan een ASG. Sta inkomend UDP 3390 alleen toe vanaf vertrouwde private prefixes, sta inkomend TCP 3389 toe vanaf AzureBastionSubnet, en sta uitgaand TCP/UDP 443 toe naar de service tags AzureVirtualDesktop, Storage, AzureActiveDirectory en AzureMonitor.
    • Waarom: Dwingt het ’least privilege’-principe af, terwijl het Shortpath voor beheerde netwerken en veilig beheer via Bastion mogelijk maakt.
  3. Configureer DNS voor hybride naamresolutie

    • Wijs de VNet DNS naar domeincontrollers in Azure. Implementeer Azure DNS Private Resolver met uitgaande regels om privatelink-zones en Azure PaaS-zones door te sturen; configureer on-premise DNS om Azure private zones door te sturen naar het inkomende endpoint van de resolver.
    • Waarom: Zorgt ervoor dat AVD-hosts AD SRV-records, FSLogix private endpoints en eventuele AVD Private Link FQDN’s consistent oplossen over cloud- en on-premise netwerken.
  4. Schakel RDP Shortpath in voor zowel beheerde als publieke netwerken

    • Activeer Shortpath voor beheerde netwerken op session hosts en open intern UDP 3390; schakel Shortpath voor publieke netwerken in om UDP 443-relay toe te staan voor externe medewerkers zonder VPN. Werk QoS op branch-routers bij om prioriteit te geven aan UDP 3390 en UDP/TCP 443 voor AVD-stromen.
    • Waarom: Maximaliseert de interactieve prestaties voor kantoorgebruikers via directe private UDP en verbetert de ervaring voor thuisgebruikers via UDP 443, waarbij QoS deze stromen beschermt tijdens congestie.
  5. Beveilig en vereenvoudig de perimeter met Azure Firewall en proxybeleid

    • Gebruik op Azure Firewall FQDN-tags voor AzureVirtualDesktop en WindowsUpdate; sluit deze uit van TLS-inspectie. Configureer op de nieuwe outbound proxy expliciete toestemmingen voor AVD WebSocket over TLS en schakel authenticatie uit voor AVD-agentverkeer. Stel de WinHTTP-proxy consistent in op session hosts.
    • Waarom: Voorkomt dat ‘reverse connect’ en Shortpath voor publieke netwerken worden verbroken door TLS-interceptie of proxy-authenticatie, terwijl gecentraliseerd beheer behouden blijft.
  6. Bied private toegang tot kritieke PaaS

    • Maak Private Endpoints aan voor de FSLogix storage accounts en koppel de benodigde privatelink private DNS-zones aan alle AVD VNets; valideer dat SMB over private IP’s slaagt. Evalueer AVD Private Link om de toegang tot het control plane en de gateway te beperken tot private IP’s waar het bedrijfsbeleid dit vereist.
    • Waarom: Verwijdert de afhankelijkheid van publieke egress voor gebruikersprofielen en optioneel de AVD-service, wat de beveiligingshouding en voorspelbaarheid verbetert.
  7. Breng hybride connectiviteit met on-premise applicaties tot stand

    • Implementeer ExpressRoute met FastPath naar het primaire datacenter voor SAP- en licentieservertoegang met lage latentie; behoud VPN Gateway als back-up voor filialen. Adverteer de vereiste on-premise prefixes met BGP en verifieer de ’next hop’ en effectieve routes op de NIC’s van de session hosts.
    • Waarom: ExpressRoute biedt voorspelbare prestaties op schaal, met VPN-failover voor veerkracht.
  8. Monitor en valideer

    • Schakel AVD Insights en Network Watcher Connection Monitor in voor synthetische tests naar SAP en storage. Activeer NSG Flow Logs om het gebruik van UDP 3390 en UDP 443 te bevestigen. Gebruik Connection troubleshoot tijdens piekuren om knelpunten in de proxy of firewall te isoleren.
    • Waarom: Datagestuurd inzicht bevestigt dat Shortpath-paden actief zijn, de egress-capaciteit voldoende is en het perimeterbeleid geen onverwacht verlies of latentie introduceert.

Identiteit · Alle domeinen · Session Host Images en Provisioning

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product