Microsoft AZ-140: Beveiliging, Compliance en Endpoint Protection — Studiegids
Onderdeel van de Microsoft Azure Virtual Desktop Specialty AZ-140 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Azure Virtual Desktop (AVD)-omgevingen verwerken bedrijfsidentiteiten, -data en -applicaties op grote schaal, dus beveiliging, compliance en endpoint-bescherming moeten vanaf het image-ontwerp tot en met de runtime-operaties en het verzamelen van bewijsmateriaal worden ingebouwd. De belangrijkste pijlers zijn gestandaardiseerde onboarding naar Microsoft Defender for Endpoint, postuur- en workloadbescherming met Microsoft Defender for Cloud, platform-hardening met versleuteling en trusted launch, configuratie en minimale bevoegdheden via Microsoft Intune en Windows LAPS, governance met Azure Policy, beheer van secrets en sleutels in Azure Key Vault, strikte databescherming en auditeerbare logging voor onderzoeken en attestaties.
Bedreigingsbescherming voor endpoints met Microsoft Defender
Microsoft Defender for Endpoint (MDE) wordt volledig ondersteund op Windows 10/11 Enterprise multi-session en op Windows Server-sessiehosts. Gebruik het voor endpoint detection and response (EDR), attack surface reduction (ASR), geautomatiseerd onderzoek en threat intelligence.
Onboarding-methoden
- Intune: Implementeer het MDE-onboardingprofiel op Azure AD-joined of hybrid-joined sessiehosts, inclusief multi-session. Gebruik Endpoint Security-beleidsregels om Defender Antivirus, firewall en ASR-regels te configureren.
- Group Policy: Voor hosts die lid zijn van Active Directory, implementeer het onboarding-pakket en Defender-beleidsregels via GPO.
- Gescript/Golden image: Injecteer het onboarding-script in de image build-pipeline. Sysprep verwijdert de apparaatidentiteit; bij de eerste keer opstarten registreert MDE het apparaat opnieuw.
- Automatische provisioning van Defender for Cloud: Voor Windows Server-sessiehosts kan Defender for Servers Plan 1/2 de MDE-agent automatisch provisionen en de licenties beheren. Dit is niet van toepassing op Windows client multi-session.
Licenties
- Windows 10/11 Enterprise multi-session vereist per-gebruiker MDE-licenties (bijvoorbeeld Microsoft Defender for Endpoint Plan 2 als onderdeel van Microsoft 365 E5 Security). Het wordt niet gedekt door Defender for Servers.
- Windows Server-hosts worden gedekt wanneer Defender for Servers Plan 2 is ingeschakeld op het abonnement of op machines die met Arc verbonden zijn.
Defender Antivirus-baseline
- Schakel cloud-gebaseerde bescherming, realtime monitoring en automatische herstelacties in. Houd platform- en intelligence-updates actueel via Windows Update for Business of een veilige updatebron.
- Configureer ASR-regels zoals het blokkeren van het aanmaken van child-processen door Office, het blokkeren van diefstal van referenties uit LSASS en het beheersen van scriptmisbruik. Combineer met MDE EDR in blokkeermodus waar toegestaan.
FSLogix-bewuste antivirusconfiguratie
- Agressief scannen van FSLogix-profiel- en ODFC-containers kan de aanmeldprestaties verslechteren. Sluit FSLogix-binaries, mount points en VHD(X)-paden uit, en overweeg de VHD/VHDX-bestandsextensies uit te sluiten wanneer dit passend is en door beleid wordt toegestaan.
- Voorbeeldconfiguratie:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- Sluit ook het netwerkpad van de container-share uit als het beleid dit toestaat, en zorg ervoor dat SMB-ondertekening en -versleuteling zijn ingeschakeld op de share.
- Onderzoek en respons
- Verbind MDE met Microsoft Sentinel voor geünificeerde SOC-workflows. Gebruik MDE advanced hunting om verdachte gebruikersacties te traceren over kortstondige sessies heen met behulp van apparaat- en account-pivots, en correleer deze met AVD-diagnostische logs.
### Platform-hardening: Schijfversleuteling en Trusted Launch
Hard elke sessiehost op de virtualisatielaag en 'at rest'.
- Trusted launch voor Gen2 VM's
- Schakel secure boot en virtual TPM (vTPM) in om een gemeten en geattesteerd opstartproces te garanderen. Trusted launch vermindert de risico's van bootkits en rootkits en ontgrendelt de bescherming van de BitLocker-sleutel in de gast-VM met de vTPM.
- Vereis trusted launch via Azure Policy voor alle nieuwe sessiehosts.
- Opties voor schijfversleuteling
- Server-side encryption (SSE) voor managed disks staat altijd aan. Gebruik voor striktere controle customer-managed keys (CMK) via een Disk Encryption Set die wordt ondersteund door Azure Key Vault.
- Azure Disk Encryption (ADE) met BitLocker beschermt volumes binnen de gast-VM en slaat sleutels/secrets op in Key Vault. ADE wordt ondersteund op data- en OS-schijven voor persistente OS-configuraties.
- Ephemeral OS-schijven kunnen geen ADE gebruiken; vertrouw in plaats daarvan op 'encryption at host' en trusted launch met vTPM.
- Voor Windows 10/11 Enterprise kan BitLocker binnen de gast-VM worden ingeschakeld om datadisks en, waar ondersteund, de OS-schijf te beschermen; verzegel sleutels aan de vTPM.
- Netwerktoegangscontroles
- Blokkeer openbare beheerpoorten. Gebruik Azure Bastion of Private endpoints en private DNS. Geef voor RDP-sessieverkeer de voorkeur aan RDP Shortpath via UDP voor lagere latentie; als u Shortpath voor openbare netwerken gebruikt, implementeer dan een server-auth TLS-certificaat op de sessiehosts via Intune of GPO.
- Update- en image-integriteit
- Onderhoud een veilige golden image-pipeline: patch maandelijks, scan met MDE, valideer tegen CIS- of Microsoft-securitybaselines en verzegel met Sysprep. Vereis via Azure Policy dat images afkomstig zijn van goedgekeurde Shared Image Gallery-definities.
### Configuratie, Baselines en Least Privilege
Standaardiseer de configuratie en minimaliseer de administratieve blast radius.
- Microsoft Intune voor AVD
- Windows 10/11 Enterprise multi-session wordt ondersteund voor apparaatconfiguratie met de Settings Catalog, Endpoint Security-beleidsregels, Microsoft Defender AV, firewall en Update rings.
- Security baselines: Begin met de Microsoft security baseline voor Windows-client en pas deze aan voor AVD-specifieke behoeften, zoals het inschakelen van klembordbeheer, redirection-beleid en optimalisatie voor multi-session.
- App-beheer: Geef de voorkeur aan MSIX app attach voor verpakte apps; de implementatie van Intune Win32-apps naar multi-session heeft beperkingen.
- Implementatiepatronen voor beleid
- Aan Azure AD gekoppelde hosts: Gebruik Intune MDM en apparaatgroepen. Pas naar behoefte lagen toe met Settings Catalog, Endpoint Security en aangepaste OMA-URI-profielen voor RDP-eigenschappen.
- Aan AD DS gekoppelde hosts: Gebruik Group Policy voor de kerninstellingen; beheer optioneel samen met Intune (co-manage) voor Defender en updates.
- Beheer van lokale administrators
- Beperk de lokale Administrators-groep tot een beheerde set identiteiten. Gebruik voor aan Azure AD gekoppelde VM's de Azure AD device administrator-rol en het 'Local user group memberships'-beleid van Intune.
- Verwijder interactieve aanmeldingsrechten van global admin-accounts; gebruik aparte 'break-glass'-accounts die offline worden opgeslagen en geroteerd.
- Windows LAPS
- Gebruik Windows LAPS om unieke lokale Administrator-wachtwoorden per VM te roteren. Configureer voor aan Azure AD gekoppelde hosts op Azure AD gebaseerd LAPS-beleid in Intune. Gebruik voor aan AD DS gekoppelde hosts LAPS met wachtwoorden die zijn opgeslagen in AD-computerobjecten. Dwing rotatie af bij check-in en on-demand.
- Just-in-time-beheer
- Gebruik Microsoft Entra Privileged Identity Management voor JIT-activering van Azure RBAC-rollen die AVD- en sessiehost-resources beheren.
- Beperk de toegang op VM-niveau met Defender for Cloud Just-in-Time VM access om inkomende beheerpoorten alleen te openen wanneer dit is aangevraagd en goedgekeurd.
### Governance, gegevensbescherming en compliance-bewijs
Beheer de omgeving end-to-end en onderhoud audit-gereed bewijsmateriaal.
- Azure Policy en gastconfiguratie
- Dwing toegestane VM-images af, vereis trusted launch, sta geen openbare IP's toe, verplicht diagnostische gegevens naar Log Analytics en vereis VM Insights/MDE-extensies.
- Gebruik Guest Configuration om de status van BitLocker, real-time bescherming van Defender, naleving van RDP-eigenschappen en lidmaatschap van lokale groepen te auditen. Wijs beleidsregels toe op het niveau van de managementgroep of het abonnement voor overerving.
- Azure Key Vault
- Sla ADE BitLocker-sleutels, CMK voor managed disks via Disk Encryption Sets, domein-join-credentials voor automatisering en certificaten voor RDP Shortpath of applicatie-TLS op.
- Schakel soft delete en purge protection in. Gebruik Key Vault RBAC en private endpoints met firewallbeperkingen om de toegang te beperken. Integreer met deployment-pipelines via managed identities en Key Vault-referenties.
- Gegevensbescherming en omgang met gebruikersgegevens
- FSLogix-containers: Beveilig de file share met op AD gebaseerde of Entra Kerberos-authenticatie, NTFS ACL's met minimale rechten (least-privilege), en een storage firewall plus private endpoints. Schakel versleuteling op share-niveau en SMB-versleuteling in.
- Pas gevoeligheidslabels en beleid voor data loss prevention (DLP) toe met Microsoft Purview om content in Microsoft 365 Apps die in AVD draaien te beheren. Gebruik Controlled Folder Access om ransomware-gedrag te blokkeren als dit compatibel is met de apps.
- Verminder exfiltratiekanalen met AVD RDP-eigenschappen: schakel het omleiden van schijven, apparaten en klemborden uit waar dit verboden is; schakel watermerken en schermopnamebeveiliging in voor zeer gevoelige workloads.
- Auditlogs en onderzoeken
- Schakel AVD-diagnostiek naar Log Analytics in om verbindings-, beheer- en agent-gebeurtenissen vast te leggen. Neem Windows Security-, Sysmon- (indien gebruikt) en operationele FSLogix-logs op.
- Verbind Microsoft Defender for Endpoint-meldingen en telemetrie met Microsoft Sentinel. Bouw analytische regels voor verdachte processtructuren (process trees), pogingen tot toegang tot credentials, afwijkend sessiegedrag en data-uitstroom (egress).
- Bewaar logs volgens wettelijke verplichtingen met onveranderlijke opslag (immutable storage) of langetermijnbewaring van Sentinel. Exporteer Azure Activity Logs en de nalevingsstatussen van beleid naar een beveiligde workspace voor attestatie.
- Aanbevelingen van Defender for Cloud en Defender for Servers
- Schakel Defender for Cloud in op abonnementen die AVD-infrastructuur hosten. Gebruik de aanbevelingen om hiaten in de postuur van identiteit, netwerk, versleuteling en updates te herstellen.
- Voor Windows Server-sessiehosts of ondersteunende IaaS (gateways, brokers in gespecialiseerde ontwerpen), schakel Defender for Servers in:
- Plan 1 biedt fundamentele serverbeveiliging en integratie.
- Plan 2 voegt EDR met MDE for Servers, kwetsbaarheidsbeheer, adaptieve applicatiecontroles, monitoring van bestandsintegriteit en JIT VM-toegang toe.
- Gebruik automatische provisioning van agents en grootschalig herstel via workflows om de postuur consistent te houden.
#### Praktijkscenario
Siemens AG moet vertrouwelijke engineering-applicaties in AVD hosten voor contractanten in heel Europa, en tegelijkertijd voldoen aan strenge eisen voor dataverwerking en audits. Belangrijke uitdagingen zijn het voorkomen van data-exfiltratie, het aantonen van versleuteling en baseline-compliance, het onboarden van EDR op multi-sessie hosts, en het rouleren van lokale beheerdersreferenties zonder permanente, vaste toegang.
1) Dwing trusted launch en versleuteling af
- Maak een Disk Encryption Set met een door Key Vault ondersteunde CMK en vereis deze via Azure Policy op alle schijven van sessiehosts. Implementeer Gen2 VM's met trusted launch (secure boot en vTPM) om measured boot mogelijk te maken en BitLocker-sleutels te beschermen.
- Waarom: Trusted launch verhardt de opstartketen (boot chain), terwijl CMK ervoor zorgt dat Siemens de levenscyclus van sleutels beheert en crypto-governance kan aantonen.
2) Onboard Microsoft Defender for Endpoint
- Gebruik Intune om het MDE-onboardingprofiel en het Defender Endpoint Security-beleid te implementeren op Windows 11 Enterprise multi-sessie hosts. Voor eventuele Windows Server-hulpprogramma's, schakel Defender for Servers Plan 2 in Defender for Cloud in voor automatische MDE-provisioning.
- Waarom: Intune biedt herhaalbare onboarding voor client multi-sessie, en Plan 2 levert EDR en geavanceerde dreigingsdetectie op alle servercomponenten.
3) Pas beveiligingsbaselines en ASR-regels toe
- Wijs de Windows-beveiligingsbaseline toe via de Settings Catalog van Intune, afgestemd op engineering-apps. Schakel belangrijke ASR-regels en EDR in blokkeermodus in, met uitsluitingen die zijn getest met CAD-tools.
- Waarom: Baselines standaardiseren geharde configuraties; ASR vermindert misbruik van exploits en macro's zonder aangepaste signatures.
4) Configureer FSLogix en antivirus-uitsluitingen
- Sla profielen op in Azure Files, beveiligd met op AD gebaseerde authenticatie, private endpoints en NTFS ACL's. Push Defender AV-uitsluitingen voor FSLogix-binaries, mount points en VHD(X)-extensies, plus SMB-ondertekening en -versleuteling.
- Waarom: Behoudt de aanmeldprestaties en vermindert I/O-conflicten, terwijl gegevens zowel in transit als at rest versleuteld blijven.
5) Implementeer least privilege met LAPS en PIM
- Configureer Windows LAPS via Intune om de lokale beheerderswachtwoorden per VM te rouleren en het lidmaatschap van de lokale Administrators-groep te beperken via Intune-beleid. Gebruik Entra Privileged Identity Management voor JIT-elevatie om AVD-resources te beheren en JIT VM-toegang voor eventuele beheerpoorten.
- Waarom: Elimineert permanente credentials en verkleint het aanvalsoppervlak voor laterale verplaatsing of diefstal van credentials.
6) Beheers data-uitstroom (egress) in sessies
- Stel AVD RDP-eigenschappen in om het omleiden van schijven en apparaten uit te schakelen voor host pools van contractanten, sta het klembord alleen-lezen toe, en schakel schermopnamebeveiliging en watermerken in. Gebruik Purview DLP voor Microsoft 365 Apps om exfiltratie van gevoelige gegevens te voorkomen.
- Waarom: Combineert bedieningselementen binnen de sessie met content-bewuste beleidsregels om lekken via veelvoorkomende kanalen te stoppen.
7) Beheer met Azure Policy en Guest Configuration
- Wijs beleidsregels toe die trusted launch vereisen, openbare IP's verbieden, diagnostische gegevens naar Log Analytics verplichten en images beperken tot goedgekeurde definities in de Shared Image Gallery. Gebruik Guest Configuration om de status van BitLocker, Defender en het lidmaatschap van lokale groepen te auditen.
- Waarom: Zorgt ervoor dat elke host compliant blijft en machine-verifieerbaar bewijs produceert.
8) Centraliseer logs en detectie
- Stuur AVD-diagnostiek, Windows Security- en MDE-meldingen door naar Microsoft Sentinel. Creëer analytics voor verdachte onderliggende processen (child processes) van engineering-tools en afwijkende dataoverdracht. Sla ADE/BitLocker-sleutelgebeurtenissen en de nalevingsresultaten van beleid op voor een bewaartermijn van 1 jaar.
- Waarom: Biedt end-to-end zichtbaarheid en langdurig, opvraagbaar bewijsmateriaal om aan audits te voldoen en de reactie op incidenten te versnellen.
Deze aanpak geeft Siemens geharde sessiehosts met aantoonbare versleuteling en baseline-compliance, enterprise-grade EDR voor zowel client- als servercomponenten, strikte least-privilege-controles, beheerde secrets en certificaten, en uitgebreide logging voor zowel security operations als wettelijke attestaties.
---
← [Applicaties en Eindgebruikerservaring](/nl/posts/az-140-applications/) · [Alle domeinen](/nl/posts/az-140-study-guide/) · [Monitoring](/nl/posts/az-140-monitoring/) →
**[Oefen deze vragen →](/nl/kb/microsoft/)** · **[Getimede oefening op ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →