Microsoft AZ-140: Kimlik, Erişim ve Yönetişim — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Kimlik, erişim ve yönetişim; kullanıcıların, cihazların ve otomasyonun Azure Virtual Desktop kaynaklarıyla nasıl etkileşimde bulunduğunu tanımlar. Sağlam bir tasarım, kimlik kontrol düzlemi olarak Microsoft Entra ID’yi temel alır, AVD kaynaklarına kapsamı daraltılmış Azure RBAC ile en az ayrıcalık ilkesini uygular, koşullu erişim ve çok faktörlü kimlik doğrulamasını zorunlu kılar ve yönetilen kimliklerle otomasyonu operasyonel hale getirir. Oturum ana bilgisayarlarının Microsoft Entra’ya katılmış mı yoksa hibrit Microsoft Entra’ya katılmış mı olacağı gibi kararlar, DNS, kimlik doğrulama, profil depolama ve Koşullu Erişim davranışı için sonraki gereksinimleri belirler.

Kimlik ve Dizin Tasarımı

Erişim Kontrolü ve En Az Ayrıcalık İlkesi

Rol kapsamlandırması için kısa örnekler:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

Konak Makineler için Operasyonel Kimlik Hususları

Uygulamalı Problem Senaryosu

Tailwind Traders, 3.000 kullanıcı için iş kolu uygulamalarına Azure Virtual Desktop aracılığıyla güvenli uzaktan erişim sağlıyor. Şirket içinde, parola karması eşitleme ve Sorunsuz SSO ile Microsoft Entra ID’ye senkronize edilmiş bir AD ormanları bulunmaktadır. GPO gerektiren eski bir hibrit havuzu korurken, tamamen yeni havuzlar için Microsoft Entra’ya katılmış oturum konaklarıyla modernleşecekler. Kimlik avına dayanıklı MFA’yı zorunlu kılmalı, şirket dışındayken yalnızca uyumlu cihazlardan erişime izin vermeli, yardım masası oturum operasyonlarını devretmeli ve en az ayrıcalıkla otomatik ölçeklendirme çalıştırmalıdırlar.

  1. Konak makine katılım modellerine ve DNS’e karar verin

    • Eylem: Çoğu kullanıcı için Microsoft Entra’ya katılmış Windows 11 Enterprise çoklu oturum ile yeni bir paylaşılan konak havuzu dağıtın; GPO gerektiren bir uygulama için daha küçük bir hibrit katılımlı havuz tutun.
    • Neden: Entra’ya katılım, etki alanı denetleyicilerine olan bağımlılığı azaltır ve Koşullu Erişimi basitleştirir. Eski havuz, gerekli GPO’ları korur. Hibrit havuz için, VNET DNS, etki alanına katılımı ve Kerberos’u sağlamak amacıyla VPN üzerinden erişilebilen şirket içi DC IP’lerine ayarlanır.
  2. Modern kimlik doğrulamalı profil depolaması

    • Eylem: Entra’ya katılmış havuz için FSLogix amacıyla Azure Files ile Microsoft Entra Kerberos kullanın. Kullanıcılar ve oturum konaklarının yönetilen kimlikleri için paylaşım düzeyinde ve dosya izinlerini yapılandırın.
    • Neden: Bulut öncelikli havuzdaki profiller için AD DS bağımlılığını ortadan kaldırarak, Entra ID kullanarak etki alanına bağımlı olmayan SMB erişimini sağlar.
  3. Grup tabanlı yetkilendirmeler

    • Eylem: Her bir persona için Entra güvenlik grupları oluşturun (örneğin, grp-tt-hr-remoteapps, grp-tt-sales-desktop). Bu grupları uygun uygulama gruplarına atayın; iç içe gruplardan kaçının.
    • Neden: Erişim kontrolünü merkezileştirir ve erişim gözden geçirmelerini mümkün kılar. Doğrudan grup atamaları, AVD için Azure RBAC tarafından güvenilir bir şekilde değerlendirilir.
  4. Kimlik doğrulama güçleriyle Koşullu Erişim

    • Eylem: Azure Virtual Desktop ve Azure Virtual Desktop Azure Resource Manager’ı hedefleyen ilkeler oluşturun:
      • “Kimlik avına dayanıklı MFA” kimlik doğrulama gücünü zorunlu kılın.
      • Güvenilir ofisler dışındaki konumlar için cihazın uyumlu olarak işaretlenmesini de zorunlu kılın.
      • Son kullanıcılar için oturum açma sıklığını 12 saat olarak ayarlayın.
      • İki acil durum hesabını ve otomatik ölçeklendirme yönetilen kimliğini hariç tutun.
    • Neden: Aşırı istemler olmadan güçlü faktörleri ve yönetilen cihaz erişimini zorunlu kılar ve acil durum veya iş yükü kimliklerinin engellenmesini önler.
  5. En az ayrıcalıklı operasyonları devredin

    • Eylem: Rolleri minimum kapsamlarda atayın:
      • Desktop Virtualization User rolünü, yetkilendirme gruplarına kendi uygulama grubu kapsamında atayın.
      • Desktop Virtualization Session Host Operator rolünü, her konak havuzundaki yardım masası grubuna atayın.
      • Desktop Virtualization Workspace Contributor rolünü, çalışma alanındaki uygulama yayınlama ekibine atayın.
      • Virtual Machine Contributor rolünü, yalnızca oturum konağı kaynak grubundaki operasyon ekibine atayın.
    • Neden: Görevleri yönettikleri kapsamlarla uyumlu hale getirerek abonelik düzeyinde aşırı ayrıcalıklandırmayı önler.
  6. Yönetilen bir kimlikle otomatik ölçeklendirmeyi yapılandırın

    • Eylem: Konak havuzunda, kullanıcı tarafından atanan bir yönetilen kimlikle otomatik ölçeklendirmeyi etkinleştirin. Bu kimliğe, oturum konağı kaynak grubu üzerinde Virtual Machine Contributor ve konak havuzu üzerinde Desktop Virtualization Contributor rollerini verin. Örnek:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. Yönetimi PIM ve acil durum hesaplarıyla koruyun

    • Eylem: Yönetimsel RBAC rollerini, onay iş akışları ve MFA ile Microsoft Entra PIM’e dahil edin. CA ve PIM’den hariç tutulmuş iki acil durum Global Administrator hesabı bulundurun.
    • Neden: Sürekli ayrıcalığı azaltır ve Koşullu Erişim veya kimlik hizmetlerinin yanlış yapılandırılması durumunda kurtarılabilirliği sağlar.
  2. Erişimi periyodik olarak izleyin ve gözden geçirin

    • Eylem: Entra oturum açma günlüklerini ve Azure Activity Logs’u Log Analytics’e akıtın. Uygulama gruplarına atanmış gruplar ve yardım masası operatör rolleri için üç ayda bir erişim gözden geçirmeleri çalıştırın.
    • Neden: Zamanla en az ayrıcalık ilkesini sürdürür ve reddedilen AVD oturum açma işlemlerindeki beklenmedik artışlar veya toplu oturum sonlandırmaları gibi anomalileri tespit eder.

Bu yaklaşım, bulut öncelikli kimliği hassas kapsamlandırma ve güçlü erişim ilkeleriyle birleştirir, kullanıcı deneyimini güvenlikle dengeler ve operasyonlar ile otomasyonun yalnızca gerekli haklarla devredilmesini sağlar.


Azure Virtual Desktop Mimarisi ve Hizmet Tasarımı · Tüm alanlar ·

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar