Microsoft AZ-140: Идентификация, доступ и управление — Руководство по подготовке
Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Идентификация, доступ и управление определяют, как пользователи, устройства и средства автоматизации взаимодействуют с ресурсами Azure Virtual Desktop. Надежная архитектура использует Microsoft Entra ID в качестве плоскости управления удостоверениями, применяет разрешения с минимальными привилегиями с помощью Azure RBAC в области ресурсов AVD, принудительно применяет условный доступ и многофакторную аутентификацию, а также вводит в эксплуатацию автоматизацию с помощью управляемых удостоверений. Решения о том, будут ли узлы сеансов присоединены к Microsoft Entra или находиться в гибридном присоединении к Microsoft Entra, определяют последующие требования к DNS, аутентификации, хранилищу профилей и поведению условного доступа.
Проектирование удостоверений и каталогов
Тенанты, пользователи и группы Microsoft Entra ID
- Плоскость управления AVD является нативной для Microsoft Entra ID. Пользователи должны существовать в тенанте, которому принадлежат ресурсы AVD, или быть гостевыми пользователями B2B с соответствующими назначениями.
- Используйте группы безопасности Microsoft Entra — статические или динамические — для назначений группам приложений и для администрирования на основе ролей. Избегайте вложенных групп для назначений ролей AVD; Azure RBAC не оценивает вложенное членство для назначений ролей.
Назначение группам приложений AVD на основе групп
- Пользователи получают право на удаленные приложения или рабочие столы путем назначения пользователей или групп группе приложений. Во время авторизации Azure применяет назначение роли «Пользователь виртуализации рабочих столов» (Desktop Virtualization User) в области группы приложений для этих субъектов.
- Предпочитайте назначения группам, а не отдельным пользователям, чтобы упростить управление жизненным циклом и проверки доступа. Используйте динамические группы, основанные на атрибутах пользователя или отделе, для сопоставления пользователей с правильными группами приложений RemoteApp или Desktop.
Узлы сеансов, присоединенные к Microsoft Entra, в сравнении с гибридным присоединением к Microsoft Entra
- Присоединение к Microsoft Entra: Отсутствие прямой видимости традиционных контроллеров домена. Идеально для развертываний, ориентированных в первую очередь на облако. Поддерживает современную аутентификацию и SSO для сеанса с помощью Microsoft Entra ID. Для FSLogix используйте Azure Files с Microsoft Entra Kerberos, чтобы узлы аутентифицировались в профилях без AD DS.
- Гибридное присоединение к Microsoft Entra (присоединение к домену AD DS и регистрация в Entra ID): требуется, если необходимо использовать существующие групповые политики, локальные Kerberos/NTLM или SMB-ресурсы, которым нужен AD DS. Убедитесь, что DNS виртуальной сети указывает на контроллеры домена, которые могут разрешать и обслуживать домен. При использовании Azure AD DS (управляемый домен) установите DNS-серверы виртуальной сети на IP-адреса управляемого домена перед присоединением узлов сеансов к домену.
Гибридная идентификация, Microsoft Entra Connect, синхронизация хэшей паролей и простой единый вход (Seamless SSO)
- Используйте Microsoft Entra Connect для синхронизации удостоверений пользователей из AD DS. Синхронизация хэшей паролей — это самый простой и отказоустойчивый метод входа, поддерживающий условный доступ на стороне облака.
- Включите простой единый вход (Seamless SSO), чтобы корпоративные устройства во внутренней сети могли получать единый вход на основе Kerberos в Entra ID без запроса учетных данных. Это улучшает пользовательский опыт при запуске AVD из управляемых сетей, при этом позволяя применять условный доступ.
Управление доступом и принцип минимальных привилегий
Встроенные роли Azure RBAC для AVD
- Администратор виртуализации рабочих столов (Desktop Virtualization Administrator): Полный административный контроль над ресурсами AVD.
- Участник виртуализации рабочих столов (Desktop Virtualization Contributor): Управление ресурсами AVD без предоставления доступа конечным пользователям.
- Читатель виртуализации рабочих столов (Desktop Virtualization Reader): Просмотр ресурсов AVD.
- Участник пула узлов виртуализации рабочих столов (Desktop Virtualization Host Pool Contributor): Управление настройками пула узлов и ключами регистрации; без полного контроля над другими ресурсами AVD.
- Участник рабочей области виртуализации рабочих столов (Desktop Virtualization Workspace Contributor): Публикация или удаление групп приложений из рабочей области.
- Участник группы приложений виртуализации рабочих столов (Desktop Virtualization Application Group Contributor): Управление свойствами группы приложений и опубликованными приложениями; не предоставляет доступ пользователям.
- Оператор узла сеансов виртуализации рабочих столов (Desktop Virtualization Session Host Operator): Роль ориентирована на службу поддержки; просмотр узлов сеансов, пользовательских сеансов, отправка сообщений, отключение или завершение сеансов.
- Пользователь виртуализации рабочих столов (Desktop Virtualization User): Назначается пользователям/группам в области группы приложений для авторизации запусков.
Области и шаблоны назначения ролей
- Ограничивайте область действия разрешений как можно точнее:
- Назначайте роль «Пользователь виртуализации рабочих столов» пользователям/группам только в области группы приложений.
- Назначайте роль «Участник группы приложений» группе приложений; «Участник рабочей области» — рабочей области; «Участник пула узлов» — пулу узлов.
- Назначайте роль «Участник виртуальных машин» и связанные роли для вычислений/хранилища/сети в группе ресурсов, содержащей ВМ узлов сеансов, если операционный персонал должен управлять питанием, размерами или сетевыми интерфейсами гостевых систем.
- Разделение групп ресурсов для объектов плоскости управления (рабочие области, пулы узлов, группы приложений) и ВМ узлов сеансов улучшает определение области действия и возможности аудита.
- Ограничивайте область действия разрешений как можно точнее:
Управляемые удостоверения, субъекты-службы и делегированная автоматизация
- Предпочитайте управляемые удостоверения, назначаемые системой или пользователем, для автомасштабирования AVD и операционных runbook’ов. Предоставляйте только необходимые роли в минимальной области для управления целевыми ресурсами (например, «Участник виртуальных машин» в группе ресурсов узлов сеансов и «Участник виртуализации рабочих столов» в пуле узлов).
- Используйте субъекты-службы с учетными данными на основе сертификатов для конвейеров DevOps, которые публикуют группы приложений или обновляют свойства RDP. Ограничивайте их разрешения конкретными ресурсами AVD, которыми они управляют.
Privileged Identity Management и экстренный доступ
- Используйте Microsoft Entra Privileged Identity Management как для ролей Azure RBAC, так и для ролей Microsoft Entra. Сделайте роли с высоким риском, такие как «Администратор виртуализации рабочих столов» и «Владелец подписки», доступными по запросу (eligible) и требуйте для их активации MFA, утверждения и обоснования.
- Поддерживайте как минимум две учетные записи глобального администратора для экстренного доступа (break-glass), исключенные из политик условного доступа и PIM, хранящиеся в автономном режиме, периодически тестируемые и используемые только для восстановления.
Краткие примеры по определению области действия ролей:
# End-user entitlement to one application group
az role assignment create \
--assignee <groupObjectId> \
--role "Desktop Virtualization User" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps
# Help-desk session operations on a host pool
az role assignment create \
--assignee <helpdeskGroupId> \
--role "Desktop Virtualization Session Host Operator" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin
Условный доступ, MFA и элементы управления сеансами
Целевые облачные приложения
- Применяйте условный доступ как к Azure Virtual Desktop, так и к Azure Virtual Desktop Azure Resource Manager для защиты подключений конечных пользователей и административных действий. Исключите аварийные учетные записи (break-glass) и неинтерактивные удостоверения рабочих нагрузок.
Многофакторная аутентификация и уровни надежности аутентификации
- Требуйте MFA для всех внешних входов или входов с высоким риском. Используйте уровни надежности аутентификации, чтобы требовать применения фишингоустойчивых методов (например, ключей безопасности FIDO2, привязанных к устройству ключей доступа в Microsoft Authenticator или аутентификации на основе сертификатов).
- Для лучшего взаимодействия с клиентом Windows сочетайте фишингоустойчивую MFA с единым входом (SSO) в AVD, чтобы пользователи аутентифицировались в Entra ID один раз и без проблем входили в сеанс Windows.
Соответствие устройств и сигналы Intune
- Чтобы ограничить доступ к управляемым конечным точкам, используйте условный доступ с требованием «Require device to be marked as compliant» (Требовать, чтобы устройство было помечено как соответствующее). Это позволяет оценивать состояние соответствия в Microsoft Intune для устройств Windows, macOS, iOS и Android, использующих клиент удаленного рабочего стола (Remote Desktop client).
- Для устройств BYOD или неуправляемых устройств используйте альтернативные элементы управления, такие как MFA, политики на основе рисков входа, условия использования и ограничения сеансов. Рассмотрите возможность создания отдельных групп приложений для BYOD с ограниченным набором приложений.
Элементы управления сеансами и частота входа
- Настройте частоту входа в систему в соответствии с требованиями к производительности и уровнем риска (например, 12 часов), чтобы избежать повторных запросов при переподключениях. Постоянный сеанс браузера (Persistent browser session) не применим к нативным клиентам удаленного рабочего стола. Используйте непрерывную оценку доступа (Continuous Access Evaluation), где это поддерживается, для быстрого применения изменений политик и отзыва доступа при обнаружении рисков.
Вопросы сети и местоположения
- Используйте именованные местоположения (named locations), чтобы упростить доступ из доверенных офисных сетей. Для удаленных сотрудников сочетайте MFA и проверку соответствия устройств для поддержания высокого уровня безопасности.
Вопросы операционной идентификации для хостов
DNS и присоединение к домену
- Для хостов, присоединенных к AD DS или Azure AD DS, перед подготовкой установите DNS-серверы VNET на IP-адреса контроллеров домена или управляемых доменов. Без правильной настройки DNS присоединение к домену не удастся, а FSLogix, GPO и Kerberos не будут работать.
- Для хостов, присоединенных к Microsoft Entra, DNS-серверы AD DS не требуются; однако целевые SMB-ресурсы для профилей все равно требуют поддержки современных методов аутентификации (Microsoft Entra Kerberos с Azure Files).
Ключи регистрации и горизонтальное масштабирование
- Для добавления существующих или новых хостов сеансов в пул хостов требуется действительный ключ регистрации. Ограничьте срок действия ключа и область развертывания расширения VM только ресурсом пула хостов.
Запуск VM при подключении и автомасштабирование
- Для функций автомасштабирования, которые освобождают/выделяют ВМ, назначьте управляемому удостоверению плана масштабирования роль Virtual Machine Contributor в группе ресурсов хост-ВМ и роль Desktop Virtualization Contributor в пуле хостов. Избегайте предоставления прав на уровне всей подписки.
Проверки доступа и жизненный цикл прав
- Внедрите периодические проверки доступа для групп Entra, назначенных группам приложений. Интегрируйте с Entitlement Management, если доступ к приложениям охватывает несколько групп приложений или ресурсов.
Аудит
- Отслеживайте журналы входа и аудита Microsoft Entra на предмет доступа к приложениям AVD, а также журналы действий Azure на предмет изменений ресурсов AVD. Передавайте данные в Log Analytics или SIEM с оповещениями о аномальной активности (например, массовые выходы из сеансов или неожиданные назначения ролей).
Практический сценарий
Компания Tailwind Traders организует безопасный удаленный доступ к бизнес-приложениям через Azure Virtual Desktop для 3000 пользователей. У них есть локальный лес AD, синхронизированный с Microsoft Entra ID с помощью синхронизации хэшей паролей и Seamless SSO. Они планируют модернизацию с использованием хостов сеансов, присоединенных к Microsoft Entra, для совершенно новых пулов, сохраняя при этом один устаревший гибридный пул, требующий GPO. Они должны принудительно использовать MFA, устойчивую к фишингу, разрешать доступ только с соответствующих требованиям устройств при работе вне офиса, делегировать операции с сеансами службе поддержки и запускать автомасштабирование с минимальными привилегиями.
Выбор моделей присоединения хостов и DNS
- Действие: Развернуть новый общий пул хостов с многосеансовой Windows 11 Enterprise, присоединенной к Microsoft Entra, для большинства пользователей; сохранить меньший гибридный пул для приложения, требующего GPO.
- Обоснование: Присоединение к Entra уменьшает зависимость от контроллеров домена и упрощает Conditional Access. Устаревший пул сохраняет необходимые GPO. Для гибридного пула DNS в VNET настроен на IP-адреса локальных контроллеров домена, доступных через VPN, чтобы обеспечить присоединение к домену и работу Kerberos.
Хранилище профилей с современной аутентификацией
- Действие: Использовать Azure Files с Microsoft Entra Kerberos для FSLogix для пула, присоединенного к Entra. Настроить разрешения на уровне общего ресурса и файловой системы для пользователей и управляемых удостоверений хостов сеансов.
- Обоснование: Обеспечивает бездоменный доступ по SMB с использованием Entra ID, устраняя зависимость от AD DS для профилей в облачном пуле.
Предоставление прав на основе групп
- Действие: Создать группы безопасности Entra для каждой роли (например, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Назначить эти группы соответствующим группам приложений; избегать вложенных групп.
- Обоснование: Централизует управление доступом и позволяет проводить проверки доступа. Прямые назначения группам надежно оцениваются Azure RBAC для AVD.
Conditional Access с уровнями надежности аутентификации
- Действие: Создать политики, нацеленные на Azure Virtual Desktop и Azure Virtual Desktop Azure Resource Manager:
- Требовать уровень надежности аутентификации «MFA, устойчивая к фишингу».
- Для местоположений за пределами доверенных офисов также требовать, чтобы устройство было помечено как соответствующее требованиям (compliant).
- Установить частоту входа в систему для конечных пользователей в 12 часов.
- Исключить две учетные записи для аварийного доступа (break-glass) и управляемое удостоверение автомасштабирования.
- Обоснование: Обеспечивает использование сильных факторов аутентификации и доступ с управляемых устройств без излишних запросов, а также предотвращает блокировку аварийных или служебных удостоверений.
- Действие: Создать политики, нацеленные на Azure Virtual Desktop и Azure Virtual Desktop Azure Resource Manager:
Делегирование операций с минимальными привилегиями
- Действие: Назначить роли в минимально необходимых областях:
- Desktop Virtualization User группам прав доступа в области их групп приложений.
- Desktop Virtualization Session Host Operator группе службы поддержки в области каждого пула хостов.
- Desktop Virtualization Workspace Contributor команде публикации приложений в области рабочей области.
- Virtual Machine Contributor команде эксплуатации только в группе ресурсов хостов сеансов.
- Обоснование: Согласует обязанности с областями, которыми они управляют, предотвращая избыточные привилегии на уровне подписки.
- Действие: Назначить роли в минимально необходимых областях:
Настройка автомасштабирования с управляемым удостоверением
- Действие: Включить автомасштабирование в пуле хостов с помощью управляемого удостоверения, назначенного пользователем. Предоставить ему роли Virtual Machine Contributor в группе ресурсов хостов сеансов и Desktop Virtualization Contributor в пуле хостов. Пример:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
- Обоснование: Автомасштабирование может запускать и останавливать ВМ, а также обновлять метрики пула хостов без широких привилегий.
Защита администрирования с помощью PIM и аварийных учетных записей
- Действие: Подключить административные роли RBAC к Microsoft Entra PIM с рабочими процессами утверждения и MFA. Поддерживать две учетные записи Global Administrator для аварийного доступа, исключенные из политик CA и PIM.
- Обоснование: Уменьшает постоянно действующие привилегии и обеспечивает возможность восстановления в случае неверной настройки Conditional Access или служб идентификации.
Мониторинг и периодическая проверка доступа
- Действие: Передавать журналы входа Entra и журналы действий Azure в Log Analytics. Проводить ежеквартальные проверки доступа для групп, назначенных группам приложений, и для ролей операторов службы поддержки.
- Обоснование: Поддерживает принцип минимальных привилегий с течением времени и обнаруживает аномалии, такие как неожиданный рост числа отказов при входе в AVD или массовое завершение сеансов.
Этот подход сочетает облачную модель идентификации с точным определением областей действия и строгими политиками доступа, обеспечивает баланс между удобством для пользователей и безопасностью, а также гарантирует, что операционным и автоматизированным процессам делегируются только необходимые права.
← Архитектура и проектирование службы Azure Virtual Desktop · Все домены · Сетевое взаимодействие →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →