Microsoft AZ-140: Bezpieczeństwo, zgodność i ochrona punktów końcowych — Przewodnik do nauki
Część Microsoft Azure Virtual Desktop Specialty AZ-140 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Środowiska Azure Virtual Desktop (AVD) przetwarzają tożsamości, dane i aplikacje korporacyjne na dużą skalę, dlatego bezpieczeństwo, zgodność i ochrona punktów końcowych muszą być zaprojektowane i wdrożone na każdym etapie — od projektu obrazu, przez operacje w czasie rzeczywistym, aż po gromadzenie dowodów. Kluczowe filary to standaryzowany onboarding do Microsoft Defender for Endpoint, ochrona stanu zabezpieczeń i obciążeń roboczych za pomocą Microsoft Defender for Cloud, wzmacnianie zabezpieczeń platformy przez szyfrowanie i trusted launch, konfiguracja i zasada najniższych uprawnień poprzez Microsoft Intune i Windows LAPS, nadzór za pomocą Azure Policy, zarządzanie kluczami i wpisami tajnymi w Azure Key Vault, rygorystyczna ochrona danych oraz logowanie podlegające audytowi na potrzeby dochodzeń i atestacji.
Ochrona punktów końcowych przed zagrożeniami za pomocą Microsoft Defender
Usługa Microsoft Defender for Endpoint (MDE) jest w pełni obsługiwana na hostach sesji z systemami Windows 10/11 Enterprise multi-session oraz Windows Server. Służy do wykrywania i reagowania na punktach końcowych (EDR), redukcji obszaru ataku (ASR), zautomatyzowanych dochodzeń i analizy zagrożeń.
Metody onboardingu
- Intune: Wdróż profil onboardingu MDE na hostach sesji przyłączonych do Azure AD lub przyłączonych hybrydowo, w tym w trybie multi-session. Użyj polityk Endpoint Security do konfiguracji programu antywirusowego Defender, zapory sieciowej i reguł ASR.
- Group Policy: W przypadku hostów przyłączonych do Active Directory wdróż pakiet onboardingu i polityki Defendera za pomocą GPO.
- Skrypt/Złoty obraz: Wstrzyknij skrypt onboardingu do potoku budowania obrazu. Sysprep usuwa tożsamość urządzenia; przy pierwszym uruchomieniu MDE ponownie rejestruje urządzenie.
- Automatyczne aprowizowanie w Defender for Cloud: W przypadku hostów sesji z systemem Windows Server, Defender for Servers Plan 1/2 może automatycznie aprowizować agenta MDE i zarządzać licencjonowaniem. Nie dotyczy to klienckich systemów Windows w trybie multi-session.
Licencjonowanie
- Windows 10/11 Enterprise multi-session wymaga licencjonowania MDE na użytkownika (na przykład Microsoft Defender for Endpoint Plan 2 w ramach Microsoft 365 E5 Security). Nie jest to objęte przez Defender for Servers.
- Hosty z systemem Windows Server są objęte ochroną, gdy w subskrypcji lub na maszynach połączonych przez Arc włączony jest plan Defender for Servers Plan 2.
Bazowa konfiguracja programu antywirusowego Defender
- Włącz ochronę dostarczaną z chmury, monitorowanie w czasie rzeczywistym i automatyczną naprawę. Utrzymuj aktualność platformy i analizy zagrożeń za pomocą Windows Update for Business lub bezpiecznego źródła aktualizacji.
- Skonfiguruj reguły ASR, takie jak blokowanie tworzenia procesów podrzędnych przez aplikacje Office, blokowanie kradzieży poświadczeń z procesu LSASS oraz kontrolowanie nadużywania skryptów. Połącz z MDE EDR w trybie blokowania, jeśli jest to dozwolone.
Konfiguracja antywirusa uwzględniająca FSLogix
- Agresywne skanowanie kontenerów profilu i ODFC FSLogix może pogorszyć wydajność logowania. Wyklucz pliki binarne FSLogix, punkty montowania i ścieżki VHD(X), a także rozważ wykluczenie rozszerzeń plików VHD/VHDX, jeśli jest to właściwe i dozwolone przez politykę.
- Przykładowa konfiguracja:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- Wyklucz również ścieżkę sieciową udziału z kontenerami, jeśli pozwala na to polityka, i upewnij się, że na udziale włączone jest podpisywanie i szyfrowanie SMB.
- Dochodzenie i reagowanie
- Połącz MDE z Microsoft Sentinel, aby uzyskać zunifikowane przepływy pracy w SOC. Użyj funkcji MDE advanced hunting do śledzenia podejrzanych działań użytkowników w efemerycznych sesjach, wykorzystując powiązania z urządzeniami i kontami, oraz koreluj je z logami diagnostycznymi AVD.
### Wzmacnianie zabezpieczeń platformy: Szyfrowanie dysków i Trusted Launch
Wzmacniaj zabezpieczenia każdego hosta sesji na warstwie wirtualizacji i w spoczynku.
- Trusted launch dla maszyn wirtualnych Gen2
- Włącz secure boot i wirtualny moduł TPM (vTPM), aby zapewnić zmierzony i poświadczony rozruch. Trusted launch zmniejsza ryzyko związane z bootkitami i rootkitami oraz odblokowuje ochronę klucza BitLocker w systemie gościa za pomocą vTPM.
- Wymagaj użycia trusted launch dla wszystkich nowych hostów sesji za pomocą Azure Policy.
- Opcje szyfrowania dysków
- Szyfrowanie po stronie serwera (SSE) dla dysków zarządzanych jest zawsze włączone. Aby uzyskać bardziej rygorystyczną kontrolę, użyj kluczy zarządzanych przez klienta (CMK) za pośrednictwem Disk Encryption Set opartego na Azure Key Vault.
- Azure Disk Encryption (ADE) z BitLocker chroni woluminy wewnątrz systemu gościa i przechowuje klucze/wpisy tajne w Key Vault. ADE jest obsługiwane na dyskach z danymi i systemem operacyjnym w przypadku trwałych konfiguracji systemu operacyjnego.
- Efemeryczne dyski systemu operacyjnego nie mogą używać ADE; zamiast tego należy polegać na szyfrowaniu na hoście i trusted launch z vTPM.
- W przypadku Windows 10/11 Enterprise, BitLocker można włączyć wewnątrz systemu gościa, aby chronić dyski z danymi oraz, tam gdzie jest to obsługiwane, dysk systemowy; zabezpiecz klucze w vTPM.
- Kontrola dostępu do sieci
- Blokuj publiczne porty zarządzania. Użyj Azure Bastion lub prywatnych punktów końcowych i prywatnego DNS. W przypadku ruchu sesji RDP preferuj RDP Shortpath przez UDP dla niższych opóźnień; jeśli używasz Shortpath dla sieci publicznych, wdróż certyfikat TLS do uwierzytelniania serwera na hostach sesji za pomocą Intune lub GPO.
- Aktualizacje i integralność obrazu
- Utrzymuj bezpieczny potok tworzenia złotego obrazu: wdrażaj comiesięczne poprawki, skanuj za pomocą MDE, waliduj zgodność z bazowymi konfiguracjami bezpieczeństwa CIS lub Microsoft i zamykaj obraz za pomocą Sysprep. Wymagaj, aby obrazy pochodziły z zatwierdzonych definicji w Shared Image Gallery za pomocą Azure Policy.
### Konfiguracja, punkty odniesienia i zasada najmniejszych uprawnień
Standaryzuj konfigurację i minimalizuj promień rażenia działań administracyjnych.
- Microsoft Intune dla AVD
- Systemy Windows 10/11 Enterprise multi-session są obsługiwane w zakresie konfiguracji urządzeń za pomocą Settings Catalog, zasad Endpoint Security, Microsoft Defender AV, zapory sieciowej i pierścieni aktualizacji (Update rings).
- Punkty odniesienia zabezpieczeń: Zacznij od punktu odniesienia zabezpieczeń firmy Microsoft dla klienta Windows i dostosuj go do specyficznych potrzeb AVD, takich jak włączenie kontroli schowka, zasad przekierowań i optymalizacja pod kątem trybu multi-session.
- Zarządzanie aplikacjami: Preferuj MSIX app attach dla spakowanych aplikacji; wdrażanie aplikacji Intune Win32 w trybie multi-session ma swoje ograniczenia.
- Wzorce wdrażania zasad
- Hosty przyłączone do Azure AD: Użyj Intune MDM i grup urządzeń. W razie potrzeby nakładaj warstwowo profile Settings Catalog, Endpoint Security i niestandardowe profile OMA-URI dla właściwości RDP.
- Hosty przyłączone do AD DS: Użyj Group Policy dla podstawowych ustawień; opcjonalnie współzarządzaj za pomocą Intune dla usług Defender i aktualizacji.
- Kontrola lokalnych administratorów
- Ogranicz grupę lokalnych administratorów do zarządzanego zestawu tożsamości. W przypadku maszyn wirtualnych przyłączonych do Azure AD użyj roli administratora urządzeń Azure AD (Azure AD device administrator) i zasady członkostwa w lokalnych grupach użytkowników (Local user group memberships) w Intune.
- Usuń uprawnienia do logowania interaktywnego z kont administratorów globalnych; używaj oddzielnych kont awaryjnych (break-glass accounts) przechowywanych offline i rotowanych.
- Windows LAPS
- Używaj Windows LAPS do rotacji unikalnych haseł lokalnego administratora dla każdej maszyny wirtualnej. W przypadku hostów przyłączonych do Azure AD skonfiguruj zasady LAPS oparte na Azure AD w Intune. W przypadku hostów przyłączonych do AD DS używaj LAPS z hasłami przechowywanymi w obiektach komputerów w AD. Wymuszaj rotację przy zgłoszeniu (check-in) i na żądanie.
- Administracja just-in-time
- Używaj Microsoft Entra Privileged Identity Management do aktywacji JIT ról Azure RBAC, które zarządzają zasobami AVD i hostami sesji.
- Ogranicz dostęp na poziomie maszyn wirtualnych za pomocą Defender for Cloud Just-in-Time VM access, aby otwierać przychodzące porty zarządzania tylko na żądanie i po zatwierdzeniu.
### Zarządzanie, ochrona danych i dowody zgodności
Zarządzaj środowiskiem kompleksowo (end-to-end) i utrzymuj dowody gotowe do audytu.
- Azure Policy i konfiguracja gościa (guest configuration)
- Wymuszaj dozwolone obrazy maszyn wirtualnych, wymagaj trusted launch, blokuj publiczne adresy IP, nakazuj przesyłanie diagnostyki do Log Analytics i wymagaj rozszerzeń VM Insights/MDE.
- Użyj Guest Configuration do audytowania statusu BitLocker, ochrony w czasie rzeczywistym Defender, zgodności właściwości RDP i członkostwa w grupach lokalnych. Przypisuj zasady na poziomie grupy zarządzania lub subskrypcji w celu dziedziczenia.
- Azure Key Vault
- Przechowuj klucze ADE BitLocker, klucze CMK dla dysków zarządzanych za pośrednictwem Disk Encryption Sets, poświadczenia do przyłączania do domeny na potrzeby automatyzacji oraz certyfikaty dla RDP Shortpath lub TLS aplikacji.
- Włącz usuwanie nietrwałe (soft delete) i ochronę przed przeczyszczeniem (purge protection). Używaj RBAC dla Key Vault i prywatnych punktów końcowych (private endpoints) z ograniczeniami zapory sieciowej, aby limitować dostęp. Integruj z potokami wdrożeniowymi (deployment pipelines) przy użyciu tożsamości zarządzanych i odwołań do Key Vault.
- Ochrona danych i postępowanie z danymi użytkownika
- Kontenery FSLogix: Zabezpiecz udział plików za pomocą uwierzytelniania opartego na AD lub Entra Kerberos, list ACL NTFS z najniższymi uprawnieniami (least-privilege) oraz zapory sieciowej magazynu i prywatnych punktów końcowych. Włącz szyfrowanie na poziomie udziału i SMB.
- Stosuj etykiety poufności i zasady zapobiegania utracie danych (DLP) za pomocą Microsoft Purview, aby zarządzać treścią w aplikacjach Microsoft 365 działających w AVD. Użyj Controlled Folder Access, aby blokować zachowania typowe dla ransomware, jeśli jest to zgodne z aplikacjami.
- Ogranicz kanały eksfiltracji danych za pomocą właściwości RDP AVD: wyłącz przekierowywanie dysków, urządzeń i schowka tam, gdzie jest to zabronione; włącz znakowanie wodne i ochronę przed przechwytywaniem ekranu dla obciążeń o wysokiej wrażliwości.
- Dzienniki audytu i dochodzenia
- Włącz diagnostykę AVD do Log Analytics, aby przechwytywać zdarzenia połączeń, zarządzania i agentów. Pozyskuj dzienniki Windows Security, Sysmon (jeśli jest używany) i operacyjne FSLogix.
- Połącz alerty i telemetrię z Microsoft Defender for Endpoint z Microsoft Sentinel. Twórz reguły analityczne dla podejrzanych drzew procesów, prób dostępu do poświadczeń, anomalnego zachowania sesji i eksfiltracji danych.
- Przechowuj dzienniki zgodnie z obowiązkami regulacyjnymi, używając niezmienialnego magazynu (immutable storage) lub długoterminowego przechowywania w Sentinel. Eksportuj dzienniki aktywności Azure (Azure Activity Logs) i stany zgodności zasad (Policy compliance) do bezpiecznego obszaru roboczego w celu atestacji.
- Rekomendacje Defender for Cloud i Defender for Servers
- Włącz Defender for Cloud w subskrypcjach hostujących infrastrukturę AVD. Użyj jego rekomendacji do naprawy luk w postawie bezpieczeństwa dotyczącej tożsamości, sieci, szyfrowania i aktualizacji.
- Dla hostów sesji Windows Server lub wspierającej infrastruktury IaaS (bramy, brokerzy w specjalistycznych projektach), włącz Defender for Servers:
- Plan 1 zapewnia podstawową ochronę serwera i integrację.
- Plan 2 dodaje EDR z MDE for Servers, zarządzanie podatnościami, adaptacyjne kontrole aplikacji, monitorowanie integralności plików i dostęp JIT do maszyn wirtualnych.
- Użyj automatycznego aprowizowania agentów i naprawy na dużą skalę za pomocą przepływów pracy (workflows), aby utrzymać spójną postawę bezpieczeństwa.
#### Praktyczny scenariusz problemowy
Firma Siemens AG musi hostować poufne aplikacje inżynierskie w AVD dla kontraktorów z całej Europy, jednocześnie spełniając rygorystyczne wymagania dotyczące postępowania z danymi i audytu. Kluczowe wyzwania obejmują zapobieganie eksfiltracji danych, udowadnianie szyfrowania i zgodności z bazowymi standardami (baseline), wdrażanie EDR na hostach wielosesyjnych oraz rotację lokalnych poświadczeń administratora bez stałego, trwałego dostępu.
1) Wymuś trusted launch i szyfrowanie
- Utwórz Disk Encryption Set z kluczem CMK przechowywanym w Key Vault i wymagaj go za pomocą Azure Policy na wszystkich dyskach hostów sesji. Wdróż maszyny wirtualne Gen2 z trusted launch (secure boot i vTPM), aby włączyć measured boot i chronić klucze BitLocker.
- Dlaczego: Trusted launch wzmacnia łańcuch rozruchowy, podczas gdy CMK zapewnia, że Siemens kontroluje cykl życia kluczy i może wykazać się zarządzaniem kryptograficznym.
2) Wdróż Microsoft Defender for Endpoint
- Użyj Intune do wdrożenia profilu onboardingowego MDE i zasad Defender Endpoint Security na hostach wielosesyjnych Windows 11 Enterprise. Dla wszelkich narzędzi na Windows Server włącz Defender for Servers Plan 2 w Defender for Cloud w celu automatycznego aprowizowania MDE.
- Dlaczego: Intune zapewnia powtarzalny proces wdrożenia (onboarding) dla klienckich hostów wielosesyjnych, a Plan 2 dostarcza EDR i zaawansowane wykrywanie zagrożeń na wszystkich komponentach serwerowych.
3) Zastosuj bazowe standardy bezpieczeństwa (security baselines) i reguły ASR
- Przypisz bazowy standard bezpieczeństwa Windows za pomocą katalogu ustawień (Settings Catalog) w Intune, dostosowany do aplikacji inżynierskich. Włącz kluczowe reguły ASR i EDR w trybie blokowania (block mode) z wykluczeniami przetestowanymi pod kątem narzędzi CAD.
- Dlaczego: Bazowe standardy standaryzują wzmocnione konfiguracje; ASR ogranicza wykorzystywanie exploitów i nadużycia makr bez potrzeby stosowania niestandardowych sygnatur.
4) Skonfiguruj FSLogix i wykluczenia antywirusowe
- Przechowuj profile w usłudze Azure Files zabezpieczonej uwierzytelnianiem opartym na AD, prywatnymi punktami końcowymi i listami ACL NTFS. Wdróż wykluczenia antywirusowe Defender dla plików binarnych FSLogix, punktów montowania i rozszerzeń VHD(X), a także włącz podpisywanie i szyfrowanie SMB.
- Dlaczego: Zachowuje wydajność logowania i zmniejsza rywalizację o zasoby I/O, jednocześnie utrzymując szyfrowanie danych w tranzycie i w spoczynku.
5) Zaimplementuj zasadę najniższych uprawnień (least privilege) za pomocą LAPS i PIM
- Skonfiguruj Windows LAPS za pomocą Intune, aby rotować hasła lokalnego administratora dla każdej maszyny wirtualnej i ograniczać członkostwo w grupie lokalnych Administratorów poprzez zasady Intune. Użyj Entra Privileged Identity Management do podnoszenia uprawnień JIT (Just-In-Time) w celu zarządzania zasobami AVD oraz dostępu JIT do maszyn wirtualnych dla wszelkich portów zarządzania.
- Dlaczego: Eliminuje stałe poświadczenia i zawęża powierzchnię ataku związaną z ruchem bocznym (lateral movement) lub kradzieżą poświadczeń.
6) Kontroluj eksfiltrację danych w sesjach
- Ustaw właściwości RDP AVD, aby wyłączyć przekierowywanie dysków i urządzeń dla pul hostów kontraktorów, zezwolić na schowek tylko do odczytu, włączyć ochronę przed przechwytywaniem ekranu i znakowanie wodne. Użyj Purview DLP dla aplikacji Microsoft 365, aby zapobiegać eksfiltracji danych wrażliwych.
- Dlaczego: Łączy kontrole wewnątrzsesyjne z zasadami świadomymi treści (content-aware), aby zatrzymać wyciek danych przez popularne kanały.
7) Zarządzaj za pomocą Azure Policy i Guest Configuration
- Przypisz zasady wymagające trusted launch, zabraniające publicznych adresów IP, nakazujące przesyłanie diagnostyki do Log Analytics i ograniczające obrazy do zatwierdzonych definicji z Shared Image Gallery. Użyj Guest Configuration do audytowania statusu BitLocker, Defender i członkostwa w grupach lokalnych.
- Dlaczego: Zapewnia, że każdy host pozostaje zgodny z zasadami i generuje dowody weryfikowalne maszynowo.
8) Scentralizuj dzienniki i wykrywanie
- Przekieruj diagnostykę AVD, dzienniki Windows Security i alerty MDE do Microsoft Sentinel. Twórz reguły analityczne dla podejrzanych procesów potomnych narzędzi inżynierskich i anomalnego transferu danych. Przechowuj zdarzenia kluczy ADE/BitLocker oraz wyniki zgodności zasad (Policy compliance) przez okres 1 roku.
- Dlaczego: Zapewnia kompleksową widoczność (end-to-end) oraz długoterminowe, przeszukiwalne dowody w celu zaspokojenia wymogów audytów i przyspieszenia reakcji na incydenty.
Takie podejście zapewnia firmie Siemens wzmocnione hosty sesji z udowadnialnym szyfrowaniem i zgodnością z bazowymi standardami, EDR klasy korporacyjnej na komponentach klienckich i serwerowych, rygorystyczne kontrole oparte na zasadzie najniższych uprawnień, zarządzane sekrety i certyfikaty oraz kompleksowe logowanie zarówno na potrzeby operacji bezpieczeństwa, jak i atestacji regulacyjnych.
---
← [Aplikacje i doświadczenie użytkownika końcowego](/pl/posts/az-140-applications/) · [Wszystkie domeny](/pl/posts/az-140-study-guide/) · [Monitorowanie](/pl/posts/az-140-monitoring/) →
**[Przećwicz te pytania →](/pl/kb/microsoft/)** · **[Testy na czas na ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →