Microsoft AZ-140: Kimlik, Erişim ve Yönetişim — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Kimlik, erişim ve yönetişim; kullanıcıların, cihazların ve otomasyonun Azure Virtual Desktop kaynaklarıyla nasıl etkileşimde bulunduğunu tanımlar. Sağlam bir tasarım, kimlik kontrol düzlemi olarak Microsoft Entra ID’yi temel alır, AVD kaynaklarına kapsamı daraltılmış Azure RBAC ile en az ayrıcalık ilkesini uygular, koşullu erişim ve çok faktörlü kimlik doğrulamasını zorunlu kılar ve yönetilen kimliklerle otomasyonu operasyonel hale getirir. Oturum ana bilgisayarlarının Microsoft Entra’ya katılmış mı yoksa hibrit Microsoft Entra’ya katılmış mı olacağı gibi kararlar, DNS, kimlik doğrulama, profil depolama ve Koşullu Erişim davranışı için sonraki gereksinimleri belirler.
Kimlik ve Dizin Tasarımı
Microsoft Entra ID kiracıları, kullanıcıları ve grupları
- AVD kontrol düzlemi, Microsoft Entra ID’ye özgüdür. Kullanıcılar, AVD kaynaklarına sahip olan kiracıda bulunmalı veya uygun atamalara sahip B2B konuk kullanıcıları olmalıdır.
- Uygulama grubu atamaları ve rol tabanlı yönetim için statik veya dinamik Microsoft Entra güvenlik gruplarını kullanın. AVD rol atamaları için iç içe geçmiş gruplardan kaçının; Azure RBAC, rol atamaları için iç içe geçmiş üyelikleri değerlendirmez.
AVD uygulama gruplarına grup tabanlı atama
- Kullanıcılar, uygulama grubuna kullanıcı veya grup atanarak uzak uygulamalara veya masaüstlerine yetkilendirilir. Yetkilendirme sırasında Azure, bu kimliklere uygulama grubu kapsamında Desktop Virtualization User rol atamasını uygular.
- Yaşam döngüsü yönetimini ve erişim gözden geçirmelerini basitleştirmek için bireysel kullanıcılar yerine grup atamalarını tercih edin. Kullanıcıları doğru RemoteApp veya Masaüstü uygulama gruplarıyla eşleştirmek için kullanıcı niteliklerine veya departmanına göre çalışan dinamik grupları kullanın.
Microsoft Entra’ya katılmış ve hibrit Microsoft Entra’ya katılmış oturum ana bilgisayarları karşılaştırması
- Microsoft Entra’ya katılmış: Geleneksel etki alanı denetleyicilerine doğrudan erişim (line-of-sight) yoktur. Bulut öncelikli dağıtımlar için idealdir. Microsoft Entra ID ile oturuma modern kimlik doğrulama ve SSO’yu destekler. FSLogix için, ana bilgisayarların AD DS olmadan profillerde kimlik doğrulaması yapabilmesi için Microsoft Entra Kerberos ile Azure Files kullanın.
- Hibrit Microsoft Entra’ya katılmış (AD DS’e etki alanına katılmış ve Entra ID’ye kaydedilmiş): Mevcut Grup İlkesi, şirket içi Kerberos/NTLM veya AD DS gerektiren SMB hedeflerini kullanmanız gerekiyorsa zorunludur. VNET DNS’nin, etki alanını çözümleyebilen ve hizmet verebilen etki alanı denetleyicilerini gösterdiğinden emin olun. Azure AD DS (yönetilen etki alanı) kullanıyorsanız, oturum ana bilgisayarlarını etki alanına katmadan önce VNET DNS sunucularını yönetilen etki alanı IP’lerine ayarlayın.
Hibrit kimlik, Microsoft Entra Connect, parola karması eşitleme ve sorunsuz SSO
- AD DS’ten kullanıcı kimliklerini eşitlemek için Microsoft Entra Connect’i kullanın. Parola karması eşitleme, en basit, en dayanıklı oturum açma yöntemidir ve bulut tarafında Koşullu Erişimi destekler.
- Kurumsal ağdaki şirket cihazlarının kimlik bilgileri istenmeden Entra ID’ye Kerberos tabanlı çoklu oturum açma (SSO) elde edebilmesi için Sorunsuz SSO’yu etkinleştirin. Bu, yönetilen ağlardan AVD başlatılırken kullanıcı deneyimini iyileştirir ve aynı zamanda Koşullu Erişim yaptırımına izin verir.
Erişim Kontrolü ve En Az Ayrıcalık İlkesi
AVD için yerleşik Azure RBAC rolleri
- Desktop Virtualization Administrator: AVD kaynakları üzerinde tam yönetimsel kontrol.
- Desktop Virtualization Contributor: Son kullanıcılara erişim izni vermeden AVD kaynaklarını yönetir.
- Desktop Virtualization Reader: AVD kaynaklarını görüntüler.
- Desktop Virtualization Host Pool Contributor: Ana bilgisayar havuzu ayarlarını ve kayıt anahtarlarını yönetir; diğer AVD kaynakları üzerinde tam kontrol sağlamaz.
- Desktop Virtualization Workspace Contributor: Bir çalışma alanından uygulama gruplarını yayımlar veya kaldırır.
- Desktop Virtualization Application Group Contributor: Uygulama grubu özelliklerini ve yayımlanmış uygulamaları yönetir; kullanıcı erişimi vermez.
- Desktop Virtualization Session Host Operator: Yardım masası odaklıdır; oturum ana bilgisayarlarını, kullanıcı oturumlarını görüntüler, mesaj gönderir, oturumları keser veya kapatır.
- Desktop Virtualization User: Başlatmaları yetkilendirmek için uygulama grubu kapsamında kullanıcılara/gruplara atanır.
Rol atama kapsamları ve desenleri
- İzinlerin kapsamını mümkün olduğunca dar tutun:
- Desktop Virtualization User rolünü yalnızca uygulama grubu kapsamında kullanıcılara/gruplara atayın.
- Application Group Contributor rolünü uygulama grubuna; Workspace Contributor rolünü çalışma alanına; Host Pool Contributor rolünü ana bilgisayar havuzuna atayın.
- Operasyonel personelin konuk gücünü, boyutlarını veya ağ arayüzlerini yönetmesi gerekiyorsa, oturum ana bilgisayarı VM’lerini içeren kaynak grubu düzeyinde Virtual Machine Contributor ve ilgili işlem/depolama/ağ rollerini atayın.
- Kontrol düzlemi nesneleri (çalışma alanları, ana bilgisayar havuzları, uygulama grupları) ve oturum ana bilgisayarı VM’leri için ayrı kaynak grupları kullanmak, kapsam belirlemeyi ve denetlenebilirliği iyileştirir.
- İzinlerin kapsamını mümkün olduğunca dar tutun:
Yönetilen kimlikler, hizmet sorumluları ve devredilmiş otomasyon
- AVD otomatik ölçeklendirme ve operasyonel runbook’lar için sistem tarafından veya kullanıcı tarafından atanan yönetilen kimlikleri tercih edin. Hedef kaynakları yönetmek için yalnızca gereken rolleri, en dar kapsamda verin (örneğin, oturum ana bilgisayarı kaynak grubunda Virtual Machine Contributor ve ana bilgisayar havuzunda Desktop Virtualization Contributor).
- Uygulama gruplarını yayımlayan veya RDP özelliklerini güncelleyen DevOps işlem hatları için sertifika kimlik bilgilerine sahip hizmet sorumlularını kullanın. İzinlerini, yönettikleri belirli AVD kaynaklarıyla sınırlandırın.
Privileged Identity Management ve acil durum erişimi
- Hem Azure RBAC hem de Microsoft Entra rolleri için Microsoft Entra Privileged Identity Management’ı kullanın. Desktop Virtualization Administrator ve Subscription Owner gibi yüksek riskli rolleri uygun (eligible) hale getirin ve MFA, onaylar ve gerekçe talep edin.
- Koşullu Erişim ve PIM’den hariç tutulan, çevrimdışı saklanan, periyodik olarak test edilen ve yalnızca kurtarma için kullanılan en az iki acil durum erişimi (break-glass) Global Administrator hesabını bulundurun.
Rol kapsamlandırması için kısa örnekler:
# End-user entitlement to one application group
az role assignment create \
--assignee <groupObjectId> \
--role "Desktop Virtualization User" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps
# Help-desk session operations on a host pool
az role assignment create \
--assignee <helpdeskGroupId> \
--role "Desktop Virtualization Session Host Operator" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin
Konak Makineler için Operasyonel Kimlik Hususları
DNS ve etki alanına katılım
- AD DS veya Azure AD DS’e katılmış konak makineler için, sağlamadan önce VNET DNS sunucularını etki alanı denetleyicisi IP’lerine veya yönetilen etki alanı IP’lerine ayarlayın. Doğru DNS olmadan, etki alanına katılım başarısız olur ve FSLogix, GPO ve Kerberos çalışmaz hale gelir.
- Microsoft Entra’ya katılmış konak makineler için AD DS DNS’e ihtiyacınız yoktur; ancak, profil SMB hedefleri yine de modern kimlik doğrulama yeteneği gerektirir (Azure Files ile Microsoft Entra Kerberos).
Kayıt anahtarları ve ölçeği genişletme
- Mevcut veya yeni oturum konaklarını bir konak havuzuna eklemek için geçerli bir kayıt anahtarı gerekir. Anahtar ömrünü sınırlayın ve VM uzantısı dağıtımını yalnızca konak havuzu kaynağıyla kapsayın.
Bağlantıda VM’yi Başlat ve otomatik ölçeklendirme
- VM’lerin serbest bırakılmasını/ayrılmasını sağlayan otomatik ölçeklendirme özellikleri için, ölçeklendirme planının yönetilen kimliğine, konak VM kaynak grubu üzerinde Virtual Machine Contributor ve konak havuzu üzerinde Desktop Virtualization Contributor rollerini atayın. Abonelik genelinde haklar vermekten kaçının.
Erişim gözden geçirmeleri ve yetkilendirme yaşam döngüsü
- Uygulama gruplarına atanmış Entra grupları için periyodik erişim gözden geçirmeleri uygulayın. Uygulama erişimi birden çok uygulama grubunu veya kaynağı kapsıyorsa Entitlement Management ile entegre edin.
Denetim
- AVD uygulama erişimi için Microsoft Entra oturum açma ve denetim günlüklerini ve AVD kaynak değişiklikleri için Azure Activity Logs’u izleyin. Anormal etkinlikler (örneğin, toplu oturum kapatmalar veya beklenmedik rol atamaları) için uyarılarla birlikte Log Analytics’e veya bir SIEM’e akış sağlayın.
Uygulamalı Problem Senaryosu
Tailwind Traders, 3.000 kullanıcı için iş kolu uygulamalarına Azure Virtual Desktop aracılığıyla güvenli uzaktan erişim sağlıyor. Şirket içinde, parola karması eşitleme ve Sorunsuz SSO ile Microsoft Entra ID’ye senkronize edilmiş bir AD ormanları bulunmaktadır. GPO gerektiren eski bir hibrit havuzu korurken, tamamen yeni havuzlar için Microsoft Entra’ya katılmış oturum konaklarıyla modernleşecekler. Kimlik avına dayanıklı MFA’yı zorunlu kılmalı, şirket dışındayken yalnızca uyumlu cihazlardan erişime izin vermeli, yardım masası oturum operasyonlarını devretmeli ve en az ayrıcalıkla otomatik ölçeklendirme çalıştırmalıdırlar.
Konak makine katılım modellerine ve DNS’e karar verin
- Eylem: Çoğu kullanıcı için Microsoft Entra’ya katılmış Windows 11 Enterprise çoklu oturum ile yeni bir paylaşılan konak havuzu dağıtın; GPO gerektiren bir uygulama için daha küçük bir hibrit katılımlı havuz tutun.
- Neden: Entra’ya katılım, etki alanı denetleyicilerine olan bağımlılığı azaltır ve Koşullu Erişimi basitleştirir. Eski havuz, gerekli GPO’ları korur. Hibrit havuz için, VNET DNS, etki alanına katılımı ve Kerberos’u sağlamak amacıyla VPN üzerinden erişilebilen şirket içi DC IP’lerine ayarlanır.
Modern kimlik doğrulamalı profil depolaması
- Eylem: Entra’ya katılmış havuz için FSLogix amacıyla Azure Files ile Microsoft Entra Kerberos kullanın. Kullanıcılar ve oturum konaklarının yönetilen kimlikleri için paylaşım düzeyinde ve dosya izinlerini yapılandırın.
- Neden: Bulut öncelikli havuzdaki profiller için AD DS bağımlılığını ortadan kaldırarak, Entra ID kullanarak etki alanına bağımlı olmayan SMB erişimini sağlar.
Grup tabanlı yetkilendirmeler
- Eylem: Her bir persona için Entra güvenlik grupları oluşturun (örneğin, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Bu grupları uygun uygulama gruplarına atayın; iç içe gruplardan kaçının.
- Neden: Erişim kontrolünü merkezileştirir ve erişim gözden geçirmelerini mümkün kılar. Doğrudan grup atamaları, AVD için Azure RBAC tarafından güvenilir bir şekilde değerlendirilir.
Kimlik doğrulama güçleriyle Koşullu Erişim
- Eylem: Azure Virtual Desktop ve Azure Virtual Desktop Azure Resource Manager’ı hedefleyen ilkeler oluşturun:
- “Kimlik avına dayanıklı MFA” kimlik doğrulama gücünü zorunlu kılın.
- Güvenilir ofisler dışındaki konumlar için cihazın uyumlu olarak işaretlenmesini de zorunlu kılın.
- Son kullanıcılar için oturum açma sıklığını 12 saat olarak ayarlayın.
- İki acil durum hesabını ve otomatik ölçeklendirme yönetilen kimliğini hariç tutun.
- Neden: Aşırı istemler olmadan güçlü faktörleri ve yönetilen cihaz erişimini zorunlu kılar ve acil durum veya iş yükü kimliklerinin engellenmesini önler.
- Eylem: Azure Virtual Desktop ve Azure Virtual Desktop Azure Resource Manager’ı hedefleyen ilkeler oluşturun:
En az ayrıcalıklı operasyonları devredin
- Eylem: Rolleri minimum kapsamlarda atayın:
- Desktop Virtualization User rolünü, yetkilendirme gruplarına kendi uygulama grubu kapsamında atayın.
- Desktop Virtualization Session Host Operator rolünü, her konak havuzundaki yardım masası grubuna atayın.
- Desktop Virtualization Workspace Contributor rolünü, çalışma alanındaki uygulama yayınlama ekibine atayın.
- Virtual Machine Contributor rolünü, yalnızca oturum konağı kaynak grubundaki operasyon ekibine atayın.
- Neden: Görevleri yönettikleri kapsamlarla uyumlu hale getirerek abonelik düzeyinde aşırı ayrıcalıklandırmayı önler.
- Eylem: Rolleri minimum kapsamlarda atayın:
Yönetilen bir kimlikle otomatik ölçeklendirmeyi yapılandırın
- Eylem: Konak havuzunda, kullanıcı tarafından atanan bir yönetilen kimlikle otomatik ölçeklendirmeyi etkinleştirin. Bu kimliğe, oturum konağı kaynak grubu üzerinde Virtual Machine Contributor ve konak havuzu üzerinde Desktop Virtualization Contributor rollerini verin. Örnek:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
- Neden: Otomatik ölçeklendirme, geniş ayrıcalıklar olmadan VM’leri başlatıp durdurabilir ve konak havuzu metriklerini güncelleyebilir.
Yönetimi PIM ve acil durum hesaplarıyla koruyun
- Eylem: Yönetimsel RBAC rollerini, onay iş akışları ve MFA ile Microsoft Entra PIM’e dahil edin. CA ve PIM’den hariç tutulmuş iki acil durum Global Administrator hesabı bulundurun.
- Neden: Sürekli ayrıcalığı azaltır ve Koşullu Erişim veya kimlik hizmetlerinin yanlış yapılandırılması durumunda kurtarılabilirliği sağlar.
Erişimi periyodik olarak izleyin ve gözden geçirin
- Eylem: Entra oturum açma günlüklerini ve Azure Activity Logs’u Log Analytics’e akıtın. Uygulama gruplarına atanmış gruplar ve yardım masası operatör rolleri için üç ayda bir erişim gözden geçirmeleri çalıştırın.
- Neden: Zamanla en az ayrıcalık ilkesini sürdürür ve reddedilen AVD oturum açma işlemlerindeki beklenmedik artışlar veya toplu oturum sonlandırmaları gibi anomalileri tespit eder.
Bu yaklaşım, bulut öncelikli kimliği hassas kapsamlandırma ve güçlü erişim ilkeleriyle birleştirir, kullanıcı deneyimini güvenlikle dengeler ve operasyonlar ile otomasyonun yalnızca gerekli haklarla devredilmesini sağlar.
← Azure Virtual Desktop Mimarisi ve Hizmet Tasarımı · Tüm alanlar · Ağ →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →