Microsoft AZ-140: Tożsamość, dostęp i zarządzanie — Przewodnik do nauki

Część Microsoft Azure Virtual Desktop Specialty AZ-140 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Tożsamość, dostęp i ład organizacyjny definiują, w jaki sposób użytkownicy, urządzenia i automatyzacja wchodzą w interakcję z zasobami Azure Virtual Desktop. Solidny projekt wykorzystuje Microsoft Entra ID jako płaszczyznę sterowania tożsamością, stosuje zasadę najniższych uprawnień za pomocą Azure RBAC w zakresie zasobów AVD, wymusza dostęp warunkowy i uwierzytelnianie wieloskładnikowe oraz operacjonalizuje automatyzację przy użyciu tożsamości zarządzanych. Decyzje, takie jak to, czy hosty sesji są przyłączone do Microsoft Entra, czy hybrydowo przyłączone do Microsoft Entra, wpływają na dalsze wymagania dotyczące DNS, uwierzytelniania, przechowywania profili i zachowania dostępu warunkowego.

Projekt tożsamości i katalogu

Kontrola dostępu i zasada najniższych uprawnień

Krótkie przykłady zakresu ról:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Dostęp warunkowy, MFA i kontrola sesji

Kwestie operacyjne dotyczące tożsamości hostów

Praktyczny scenariusz problemowy

Firma Tailwind Traders wdraża bezpieczny zdalny dostęp do swoich aplikacji biznesowych (LOB) za pośrednictwem Azure Virtual Desktop dla 3000 użytkowników. Posiadają lokalny las AD zsynchronizowany z Microsoft Entra ID za pomocą synchronizacji skrótów haseł i Seamless SSO. Planują modernizację, wykorzystując hosty sesji dołączone do Microsoft Entra dla nowych pul, jednocześnie zachowując jedną starszą pulę hybrydową, która wymaga GPO. Muszą wdrożyć MFA odporne na phishing, zezwolić na dostęp tylko z urządzeń zgodnych z zasadami (compliant), gdy użytkownicy pracują poza siedzibą firmy, delegować operacje na sesjach dla działu pomocy technicznej oraz uruchomić autoskalowanie z najniższymi wymaganymi uprawnieniami.

  1. Wybór modeli dołączania hostów i DNS

    • Działanie: Wdróż nową, współdzieloną pulę hostów z maszynami Windows 11 Enterprise multi-session dołączonymi do Microsoft Entra dla większości użytkowników; zachowaj mniejszą pulę dołączoną hybrydowo dla aplikacji wymagającej GPO.
    • Uzasadnienie: Dołączenie do Entra zmniejsza zależność od kontrolerów domeny i upraszcza Conditional Access. Starsza pula zachowuje wymagane GPO. Dla puli hybrydowej DNS w VNET jest ustawiony na adresy IP lokalnych kontrolerów domeny osiągalnych przez VPN, aby zapewnić dołączenie do domeny i działanie protokołu Kerberos.
  2. Przechowywanie profili z nowoczesnym uwierzytelnianiem

    • Działanie: Użyj Azure Files z Microsoft Entra Kerberos dla FSLogix w puli dołączonej do Entra. Skonfiguruj uprawnienia na poziomie udziału i plików dla użytkowników oraz tożsamości zarządzanych hostów sesji.
    • Uzasadnienie: Umożliwia dostęp do SMB bez użycia domeny, wykorzystując Entra ID, co eliminuje zależność od AD DS dla profili w puli opartej na chmurze (cloud-first).
  3. Uprawnienia oparte na grupach

    • Działanie: Utwórz grupy bezpieczeństwa Entra dla każdej persony (np. grp-tt-hr-remoteapps, grp-tt-sales-desktop). Przypisz te grupy do odpowiednich grup aplikacji; unikaj zagnieżdżonych grup.
    • Uzasadnienie: Centralizuje kontrolę dostępu i umożliwia przeprowadzanie przeglądów dostępu. Bezpośrednie przypisania grup są niezawodnie oceniane przez Azure RBAC dla AVD.
  4. Conditional Access z siłami uwierzytelniania

    • Działanie: Utwórz zasady skierowane do aplikacji Azure Virtual Desktop i Azure Virtual Desktop Azure Resource Manager:
      • Wymagaj siły uwierzytelniania „MFA odporne na phishing”.
      • Dla lokalizacji poza zaufanymi biurami, wymagaj dodatkowo, aby urządzenie było oznaczone jako zgodne (compliant).
      • Ustaw częstotliwość logowania na 12 godzin dla użytkowników końcowych.
      • Wyklucz dwa konta awaryjne (break-glass) i tożsamość zarządzaną autoskalowania.
    • Uzasadnienie: Wymusza silne czynniki uwierzytelniania i dostęp z zarządzanych urządzeń bez nadmiernej liczby monitów oraz pozwala uniknąć blokowania tożsamości awaryjnych lub tożsamości obciążeń.
  5. Delegowanie operacji z najniższymi wymaganymi uprawnieniami

    • Działanie: Przypisz role w minimalnych zakresach:
      • Desktop Virtualization User do grup uprawnień w zakresach ich grup aplikacji.
      • Desktop Virtualization Session Host Operator do grupy działu pomocy technicznej w każdej puli hostów.
      • Desktop Virtualization Workspace Contributor do zespołu publikującego aplikacje w obszarze roboczym.
      • Virtual Machine Contributor do zespołu operacyjnego tylko w grupie zasobów hostów sesji.
    • Uzasadnienie: Dopasowuje obowiązki do zakresów, którymi zarządzają, zapobiegając nadmiernym uprawnieniom na poziomie subskrypcji.
  6. Konfiguracja autoskalowania z tożsamością zarządzaną

    • Działanie: Włącz autoskalowanie w puli hostów z tożsamością zarządzaną przypisaną przez użytkownika. Nadaj jej uprawnienia Virtual Machine Contributor w grupie zasobów hostów sesji oraz Desktop Virtualization Contributor w puli hostów. Przykład:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Ochrona administracji za pomocą PIM i kont awaryjnych

    • Działanie: Wdróż administracyjne role RBAC w Microsoft Entra PIM z przepływami pracy zatwierdzania i MFA. Utrzymuj dwa konta awaryjne Global Administrator, wykluczone z zasad Conditional Access i PIM.
    • Uzasadnienie: Redukuje stałe uprawnienia i zapewnia możliwość odzyskania dostępu w przypadku błędnej konfiguracji Conditional Access lub usług tożsamości.
  2. Monitorowanie i okresowy przegląd dostępu

    • Działanie: Przesyłaj strumieniowo dzienniki logowania Entra i Azure Activity Logs do Log Analytics. Przeprowadzaj kwartalne przeglądy dostępu dla grup przypisanych do grup aplikacji oraz dla ról operatorów działu pomocy technicznej.
    • Uzasadnienie: Utrzymuje zasadę najniższych uprawnień w czasie i wykrywa anomalie, takie jak nieoczekiwany wzrost liczby odrzuconych logowań do AVD lub masowe zamykanie sesji.

Takie podejście łączy tożsamość opartą na chmurze (cloud-first) z precyzyjnym określaniem zakresu i silnymi zasadami dostępu, równoważy doświadczenie użytkownika z bezpieczeństwem oraz zapewnia, że operacje i automatyzacja mają delegowane tylko niezbędne uprawnienia.


Architektura i projektowanie usługi Azure Virtual Desktop · Wszystkie domeny · Sieci

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt