Microsoft AZ-140: Идентификация, доступ и управление — Руководство по подготовке

Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Идентификация, доступ и управление определяют, как пользователи, устройства и средства автоматизации взаимодействуют с ресурсами Azure Virtual Desktop. Надежная архитектура использует Microsoft Entra ID в качестве плоскости управления удостоверениями, применяет разрешения с минимальными привилегиями с помощью Azure RBAC в области ресурсов AVD, принудительно применяет условный доступ и многофакторную аутентификацию, а также вводит в эксплуатацию автоматизацию с помощью управляемых удостоверений. Решения о том, будут ли узлы сеансов присоединены к Microsoft Entra или находиться в гибридном присоединении к Microsoft Entra, определяют последующие требования к DNS, аутентификации, хранилищу профилей и поведению условного доступа.

Проектирование удостоверений и каталогов

Управление доступом и принцип минимальных привилегий

Краткие примеры по определению области действия ролей:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Условный доступ, MFA и элементы управления сеансами

Вопросы операционной идентификации для хостов

Практический сценарий

Компания Tailwind Traders организует безопасный удаленный доступ к бизнес-приложениям через Azure Virtual Desktop для 3000 пользователей. У них есть локальный лес AD, синхронизированный с Microsoft Entra ID с помощью синхронизации хэшей паролей и Seamless SSO. Они планируют модернизацию с использованием хостов сеансов, присоединенных к Microsoft Entra, для совершенно новых пулов, сохраняя при этом один устаревший гибридный пул, требующий GPO. Они должны принудительно использовать MFA, устойчивую к фишингу, разрешать доступ только с соответствующих требованиям устройств при работе вне офиса, делегировать операции с сеансами службе поддержки и запускать автомасштабирование с минимальными привилегиями.

  1. Выбор моделей присоединения хостов и DNS

    • Действие: Развернуть новый общий пул хостов с многосеансовой Windows 11 Enterprise, присоединенной к Microsoft Entra, для большинства пользователей; сохранить меньший гибридный пул для приложения, требующего GPO.
    • Обоснование: Присоединение к Entra уменьшает зависимость от контроллеров домена и упрощает Conditional Access. Устаревший пул сохраняет необходимые GPO. Для гибридного пула DNS в VNET настроен на IP-адреса локальных контроллеров домена, доступных через VPN, чтобы обеспечить присоединение к домену и работу Kerberos.
  2. Хранилище профилей с современной аутентификацией

    • Действие: Использовать Azure Files с Microsoft Entra Kerberos для FSLogix для пула, присоединенного к Entra. Настроить разрешения на уровне общего ресурса и файловой системы для пользователей и управляемых удостоверений хостов сеансов.
    • Обоснование: Обеспечивает бездоменный доступ по SMB с использованием Entra ID, устраняя зависимость от AD DS для профилей в облачном пуле.
  3. Предоставление прав на основе групп

    • Действие: Создать группы безопасности Entra для каждой роли (например, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Назначить эти группы соответствующим группам приложений; избегать вложенных групп.
    • Обоснование: Централизует управление доступом и позволяет проводить проверки доступа. Прямые назначения группам надежно оцениваются Azure RBAC для AVD.
  4. Conditional Access с уровнями надежности аутентификации

    • Действие: Создать политики, нацеленные на Azure Virtual Desktop и Azure Virtual Desktop Azure Resource Manager:
      • Требовать уровень надежности аутентификации «MFA, устойчивая к фишингу».
      • Для местоположений за пределами доверенных офисов также требовать, чтобы устройство было помечено как соответствующее требованиям (compliant).
      • Установить частоту входа в систему для конечных пользователей в 12 часов.
      • Исключить две учетные записи для аварийного доступа (break-glass) и управляемое удостоверение автомасштабирования.
    • Обоснование: Обеспечивает использование сильных факторов аутентификации и доступ с управляемых устройств без излишних запросов, а также предотвращает блокировку аварийных или служебных удостоверений.
  5. Делегирование операций с минимальными привилегиями

    • Действие: Назначить роли в минимально необходимых областях:
      • Desktop Virtualization User группам прав доступа в области их групп приложений.
      • Desktop Virtualization Session Host Operator группе службы поддержки в области каждого пула хостов.
      • Desktop Virtualization Workspace Contributor команде публикации приложений в области рабочей области.
      • Virtual Machine Contributor команде эксплуатации только в группе ресурсов хостов сеансов.
    • Обоснование: Согласует обязанности с областями, которыми они управляют, предотвращая избыточные привилегии на уровне подписки.
  6. Настройка автомасштабирования с управляемым удостоверением

    • Действие: Включить автомасштабирование в пуле хостов с помощью управляемого удостоверения, назначенного пользователем. Предоставить ему роли Virtual Machine Contributor в группе ресурсов хостов сеансов и Desktop Virtualization Contributor в пуле хостов. Пример:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Защита администрирования с помощью PIM и аварийных учетных записей

    • Действие: Подключить административные роли RBAC к Microsoft Entra PIM с рабочими процессами утверждения и MFA. Поддерживать две учетные записи Global Administrator для аварийного доступа, исключенные из политик CA и PIM.
    • Обоснование: Уменьшает постоянно действующие привилегии и обеспечивает возможность восстановления в случае неверной настройки Conditional Access или служб идентификации.
  2. Мониторинг и периодическая проверка доступа

    • Действие: Передавать журналы входа Entra и журналы действий Azure в Log Analytics. Проводить ежеквартальные проверки доступа для групп, назначенных группам приложений, и для ролей операторов службы поддержки.
    • Обоснование: Поддерживает принцип минимальных привилегий с течением времени и обнаруживает аномалии, такие как неожиданный рост числа отказов при входе в AVD или массовое завершение сеансов.

Этот подход сочетает облачную модель идентификации с точным определением областей действия и строгими политиками доступа, обеспечивает баланс между удобством для пользователей и безопасностью, а также гарантирует, что операционным и автоматизированным процессам делегируются только необходимые права.


Архитектура и проектирование службы Azure Virtual Desktop · Все домены · Сетевое взаимодействие

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт