Microsoft AZ-140: Oturum Ana Bilgisayarı İmajları ve Sağlama — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Oturum ana bilgisayar imajları ve provizyonu, Azure Virtual Desktop’ın güvenilirliğini, performansını ve güvenlik duruşunu destekler. İyi yönetilen imaj işlem hatları, sapmayı en aza indirir, dağıtımı hızlandırır ve güvenli geri alma olanağı sağlarken, her oturum ana bilgisayarının aynı şekilde yapılandırılmasını ve doğru kimlik sınırına düzgün bir şekilde katılmasını sağlar. Bu bölüm, imaj kaynağı seçimi, Windows Enterprise çoklu oturum seçenekleri, Azure Compute Gallery, genelleştirme ve yaşam döngüsü, otomasyon araçları, katılım modelleri, aracı kaydı, güncelleme stratejisi ve doğrulama ile sıkılaştırma konularını kapsar.
İmaj Kaynakları ve İşletim Sistemi Seçenekleri
Doğru temel imajı ve işletim sistemini seçmek; desteklenebilirliği, yönetim çabasını ve kullanıcı deneyimini belirler.
Azure Marketplace imajları ve özel imajlar karşılaştırması
- Marketplace imajları, Windows 11 Enterprise çoklu oturum gibi Microsoft tarafından bakımı yapılan temel imajları ve Microsoft 365 Uygulamalarını içeren varyantları sağlar. Dağıtım süresini kısaltır, güncel yamaları garanti eder ve Azure’un gerektirdiği imaj meta verilerini içerirler.
- İş uygulamalarını, aracıları (FSLogix, Defender for Endpoint), dil paketlerini veya güvenlik temellerini önceden yüklemeniz gerektiğinde özel imajlar önerilir. Bir Marketplace temelinden oluşturun, özelleştirin, genelleştirin ve sürümlü dağıtım için Azure Compute Gallery’de yayımlayın.
- Operasyonel rehberlik: Çeviklik için mümkün olduğunda Marketplace’i tercih edin. Tekrarlanabilir özelleştirme gereksinimleri ortaya çıktığında özel imajlara geçin; sapmayı azaltmak için VM başına anlık yapılandırmalardan kaçının.
Windows Enterprise çoklu oturum imajları ve desteklenen işletim sistemi seçenekleri
- Windows 11 Enterprise çoklu oturum, havuzlanmış ana bilgisayar havuzları için mevcut stratejik istemci işletim sistemidir; Windows 10 Enterprise çoklu oturum ise mevcut ortamlar için desteklenmeye devam etmektedir.
- Microsoft Entra ID katılımı, Windows 11 Enterprise ve Windows 11 Enterprise çoklu oturum için desteklenir. Windows Server (2019/2022), uygulama uzaklaştırma senaryoları veya yalnızca sunucuya özgü özellikler ve anında yama (hotpatching) istendiğinde geçerliliğini korur, ancak istemci çoklu oturumunda mevcut olan tam M365 masaüstü deneyiminden yoksundur.
- Marketplace varyantları (örneğin, “Windows 11 Enterprise çoklu oturum + Microsoft 365 Uygulamaları”), doğru M365 Uygulama hizmetini ve paylaşılan bilgisayar aktivasyonunu basitleştirir.
Azure Compute Gallery ile İmaj Yönetimi
Azure Compute Gallery (eski adıyla Shared Image Gallery), altın imajları (golden image) büyük ölçekte yönetmenin yetkili yoludur.
İmaj tanımları ve sürümleri
- Bir tanım; işletim sistemi türünü, yayıncı/teklif/SKU semantiğini ve “aile” niteliklerini yakalar. Sürümler, tanımın değişmez, zaman damgalı anlık görüntülerini temsil eder.
- Değişiklik kapsamına (yama, küçük, büyük) uygun olarak anlamsal sürümlemeyi (örneğin, 1.0.0 → 1.1.0 → 1.2.0) kullanın. Geri alma işlemi için her zaman önceki üretim sürümünü hazır bulundurun.
Çoğaltma ve bölgesel yerleşim
- Provizyon süresini en aza indirmek ve bölgeler arası bağımlılıkları önlemek için imaj sürümlerini, ana bilgisayar havuzlarının dağıtılacağı Azure bölgelerine çoğaltın. Örneğin, South India’da ana bilgisayar VM’leri oluşturmadan önce Image1’i East US’ten South India’ya çoğaltın.
- İmajı yeniden oluşturmadan bölgeleri eklemek veya kaldırmak için çoğaltma ayarlarını imaj sürümü düzeyinde güncelleyin.
Hariç tutmalar ve “latest” takma adı
- Galeri, şablonların hedefleyebileceği her tanım için bir “latest” (en son) takma adı sunar. Dağıtımları belirli bir sürüme sabitlemek veya bir adayı bekletmek için daha yeni sürümde ExcludeFromLatest ayarını yapın.
- Örnek: 1.2.0 sürümü hala doğrulanırken 1.1.0’ı varsayılan yapmak için, yeni VM’lerin varsayılan olarak 1.1.0’dan provizyon edilmesi amacıyla 1.2.0’ı en son sürümden hariç tutulacak şekilde işaretleyin.
Yönetişim ve erişim
- Dağıtım kimliklerine galeri üzerinde okuyucu (reader) rolleri atayın; üretim sürümlerini korumak için RBAC ve kaynak kilitlerini kullanın. Oturum ana bilgisayarları için izin verilen imajları kısıtlamak amacıyla Azure Policy’den yararlanın.
Provizyon, Genelleştirme ve Otomasyon
Disiplinli bir imaj yaşam döngüsü ve otomasyon, yapılandırma sapmasını önler ve ana bilgisayarlar arasında benzersiz kimlikler sağlar.
- Sysprep, genelleştirme ve benzersiz kimlikler
- Bir Windows imajını yakalamadan önce, yeni ana bilgisayarların farklı adlar, SID’ler ve kimlikler alması için makineye özgü verileri kaldırın. Yükseltilmiş bir komut isteminden:
sysprep /oobe /generalize /shutdown /mode:vm
```
- Windows'un güncel olduğunu, kullanıcı başına sırların temizlendiğini ve olay günlüklerinin döndürüldüğünü doğrulayın. Yakalanacak imajı etki alanına (domain) dahil etmeyin.
- Azure Image Builder ve tekrarlanabilir özelleştirme
- Azure Image Builder, yazılım ekleyebilen, temelleri uygulayabilen, dil paketleri ekleyebilen, Windows Update'i çalıştırabilen ve Azure Compute Gallery'de yayımlayabilen bildirimsel bir işlem hattı kullanarak imaj oluşturmayı yönetir.
- Tekrarlanabilirliği zorunlu kılın: AIB şablonlarını sürüm kontrolünde saklayın, parametreli derlemeler yapın ve imajları geliştirme → doğrulama → üretim galerileri veya bölgeleri üzerinden yükseltin.
- Azure Resource Manager şablonları, Bicep ve dağıtım otomasyonu
- Ana bilgisayar havuzlarını, uygulama gruplarını, çalışma alanlarını, VM ölçek kümelerini ve oturum ana bilgisayarı VM'lerini kod olarak tanımlayın. İmaj referansını (galeri/tanım/sürüm), ağı, boyutu ve kimliği parametreleştirin.
- AD DS etki alanı katılımının gerekli olduğu durumlarda sırlar için Key Vault referanslarını kullanın. Büyük dağıtımlar için, provizyon hatalarını önlemek amacıyla bölgesel vCPU kotalarını önceden doğrulayın.
- Örnek: VM provizyonu sırasında bir kayıt jetonu ile AVD aracısını yüklemek için Bicep kod parçacığı
@secure() param avdRegistrationToken string
resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }
### Katılım Seçenekleri, Kayıt ve Ağ/DNS Hususları
Kimlik katılımı ve aracı kaydı, ad çözümlemesi ve yönlendirme ile birlikte planlanmalıdır.
- Oturum ana bilgisayarı dağıtımı sırasında etki alanına katılım ve Microsoft Entra katılımı
- AD DS katılımı: Windows 10/11 Enterprise multi-session ve Windows Server için desteklenir. Dağıtım iş akışınızda “JSONADDomainExtension” veya yerel domainJoin özelliklerini kullanın. Katılım haklarını, kısıtlanmış OU kapsamına sahip bir hizmet hesabına devredin.
- Microsoft Entra ID katılımı: Windows 11 Enterprise ve Windows 11 Enterprise multi-session için desteklenir. Bu, etki alanı denetleyicilerine olan bağımlılığı ortadan kaldırır ve yalnızca bulut kimliği ve Conditional Access ile cihaz yaşam döngüsünü basitleştirebilir. Etkinleştirmeden önce AVD istemci ve yönetim önkoşullarının karşılandığından emin olun.
- Azure AD DS katılımı: Yönetilen bir etki alanı kullanırken, öncelikle VNet DNS sunucularını Azure AD DS IP'lerine göre yapılandırın; aksi takdirde, oturum ana bilgisayarları yönetilen etki alanını çözümleyemeyeceği için dağıtım ve katılım başarısız olur.
- DNS ve bağlantı gereksinimleri
- VNet DNS'in, hedef etki alanını ve Azure hizmetleri için kayıtları çözümleyebilen çözümleyicilere işaret ettiğinden emin olun. Hibrit AD DS için, peering veya VPN üzerinden erişilebilen etki alanı denetleyicisi IP'lerini kullanın; dayanıklılığı sürdürmek için birden fazla DNS sunucusu yapılandırın.
- VNet'ler arası dağıtımlar için alt VNet'in DNS ayarlarını güncelleyin; AD DS katılımları için varsayılan Azure DNS'e güvenmeyin.
- Oturum ana bilgisayarı aracısının ön yüklemesi (bootstrapping) ve kayıt anahtarı (token) kullanımı
- AVD aracı çifti (Remote Desktop Agent Loader ve side-by-side stack), zaman sınırlı bir kayıt anahtarı (token) kullanarak bir VM'yi bir ana bilgisayar havuzuna kaydeder. Anahtarı ana bilgisayar havuzu seviyesinde oluşturun ve derleme zamanında veya VM uzantıları aracılığıyla ekleyin.
- Mevcut VM'leri bir ana bilgisayar havuzuna eklerken, aracıyı yüklemeden önce yeni bir kayıt anahtarı oluşturun, böylece VM aracıya (broker) kaydolabilir.
### Güncelleme, Güvenlik Sıkılaştırması ve Doğrulama
Oturum ana bilgisayarlarını (session host) değiştirilemez (immutable) olarak kabul edin; yeni bir imajla yeni ana bilgisayarlar oluşturarak ölçeklendirin (scale out), eskileri boşaltın (drain) ve kullanımdan kaldırın.
- Güncelleme stratejisi: imaj güncellemeleri, anında düzeltme eki uygulama (hotpatching) ve geri alma (rollback) planlaması
- İmaj güncellemeleri: Aylık kalite ve özellik güncellemeleri için yeni bir galeri sürümü üretin, doğrulayın ve ardından ölçeklendirin (scale out). Eski ana bilgisayarların serbest bırakılması (deallocation) ve kaldırılmasından önce kullanıcıları çıkarmak için "drain modu"nu kullanın.
- Anında düzeltme eki uygulama (Hotpatching): Yalnızca Windows Server Azure Edition için geçerlidir; yama uygulama sırasında yeniden başlatma sayısını azaltır. Windows 10/11 Enterprise multi-session, hotpatching'i desteklemez—imaj işlem hattınızda (image pipeline) normal kümülatif güncellemeleri ve gerektiğinde acil, bant dışı (out-of-band) yamaları kullanın.
- Geri alma (Rollback): Tüm bölgelerde çoğaltılmış (replicated) en az bir önceki üretim imajı sürümünü saklayın. Sorunlar tespit edilirse, önceki sürümden yeni ana bilgisayarlar tedarik edin ve kapasiteyi yeniden atayın. Sorunlu yapıları (build) geri tutmak için galerideki ExcludeFromLatest özelliğini kullanın.
- İmaj güvenliği sıkılaştırması
- Temel yapılandırmalar (Baselines): İmaj işlem hattında Windows 10/11 için Microsoft güvenlik temel yapılandırmalarını veya eşdeğer CIS sıkılaştırmasını uygulayın. Defender for Cloud ve güvenlik açığı değerlendirmesi ile doğrulayın.
- Kimlik ve erişim: Mümkün olan yerlerde yerel yöneticiyi (local admin) kaldırın, mevcut yerel yönetici hesapları için Windows LAPS'ı etkinleştirin ve AVD oturum açma işlemleri için MFA/Koşullu Erişimi (Conditional Access) zorunlu kılın.
- Disk ve veri koruması: Disk şifreleme setleri için platform tarafından yönetilen veya müşteri tarafından yönetilen anahtarları kullanın. FSLogix profillerini dayanıklı (resilient) depolamada saklayın; çok yüksek kullanıcı sayıları ve düşük gecikme süresi gereksinimleri için Azure NetApp Files, en yüksek IOPS ve en düşük gecikme süresine sahip profil depolama çözümünü sunar.
- Uygulama denetimi ve saldırı yüzeyini azaltma: Mümkün olan yerlerde Windows Defender Application Control'ü etkinleştirin, ASR kurallarını yapılandırın ve Microsoft Defender for Endpoint'i dağıtın.
- İlke (Policy) ve sapma (drift) kontrolü: VM imajlarını ve uzantılarını kısıtlamak için Azure Policy'yi kullanın; sapmaları denetleyin ve süreç dışı değişiklikleri engelleyin.
- Bir doğrulama ana bilgisayar havuzunda (validation host pool) test etme
- Küçük, ayrı bir doğrulama ana bilgisayar havuzu bulundurun. AVD aracısının (agent) yayın öncesi güncellemelerini almak ve yeni imaj sürümlerini, FSLogix değişikliklerini ve GPO'ları üretime yükseltmeden önce doğrulamak için bunu bir doğrulama ortamı (validation environment) olarak ayarlayın.
- Oturum içi kullanıcı deneyimini ölçün. Örneğin, algılanan görüntü sorunlarını hızla sınıflandırmak için, istemci, ağ veya sunucu darboğazlarını izole etmek amacıyla Performans İzleyicisi'ndeki (Performance Monitor) RemoteFX Graphics Frames Skipped/Second sayaçlarını kontrol edin.
#### Pratik Problem Senaryosu
Siemens, Batı Avrupa ve Güney Hindistan'da Windows 11 Enterprise multi-session ana bilgisayarlarıyla Azure Virtual Desktop'ı standartlaştırmalıdır. Tekrarlanabilir imaj özelleştirmesi, hızlı dağıtımlar (rollout), güvenli geri alma (rollback) ve hem Microsoft 365 Uygulamalarını hem de bir iş kolu (line-of-business) eklentisini destekleme yeteneği gerektiriyorlar. Avrupa merkez VNet'inde yönetilen bir Azure AD DS etki alanı bulunmaktadır ve Siemens her iki bölgede de havuzlanmış (pooled) ana bilgisayar havuzları dağıtmayı planlamaktadır.
1) Ad çözümleme ve katılım önkoşullarını hazırlayın
- Eylem: Her iki VNet'teki DNS sunucularını Azure AD DS IP'lerine ayarlayın ve VNet eşlemenin (peering) iletilen DNS trafiğine izin verdiğinden emin olun.
- Neden: Oturum ana bilgisayarları, AD DS'e katılmak için yönetilen etki alanını çözümleyebilmelidir. VNet DNS'ini önceden güncellemek, katılım sırasındaki hataları önler ve Kerberos ile LDAP çözümlemesini garanti eder.
2) Azure Image Builder ile bir altın imaj (golden image) oluşturun
- Eylem: Marketplace'teki "Windows 11 Enterprise multi-session + Microsoft 365 Apps" imajından başlayın. FSLogix, Defender for Endpoint, dil paketleri ve güvenlik temel yapılandırmalarını eklemek için Azure Image Builder'ı kullanın; ardından Windows Update'i ve sysprep genelleştirmesini çalıştırın.
- Neden: AIB, sapmayı (drift) en aza indiren ve mühürlenmiş (sealed) bir imaj üreten, tekrarlanabilir, denetlenebilir bir işlem hattını garanti eder. Bu sayede her ana bilgisayarın aynı ve uyumlu olması sağlanır.
3) Azure Compute Gallery aracılığıyla yayınlayın ve çoğaltın
- Eylem: Yakalanan imajı Azure Compute Gallery'de 1.0.0 sürümü olarak yayınlayın ve Batı Avrupa ile Güney Hindistan'a çoğaltın. 1.0.0'ı en son (latest) olarak işaretleyin; 1.1.0'ı hazırlarken, doğrulama tamamlanana kadar 1.1.0'ı ExcludeFromLatest olarak ayarlayın.
- Neden: Galeri çoğaltması, imajı ana bilgisayarların oluşturulduğu yere yakın konumlandırarak daha hızlı tedarik sağlar ve en son (latest) ve hariç tutma (exclusion) bayrakları aracılığıyla kontrollü yükseltme sunar.
4) Bicep ile ana bilgisayar havuzu ve VM tedarikini otomatikleştirin
- Eylem: Ana bilgisayar havuzlarını, uygulama gruplarını ve ölçeklendirme planlarını kod olarak dağıtın. Yeni oluşturulmuş bir kayıt belirteci (registration token) ile AVD aracısını yükleyen ve etki alanı uzantısı (domain extension) aracılığıyla AD DS etki alanına katılım gerçekleştiren parametreli bir Bicep şablonu kullanarak galeri sürümünden oturum ana bilgisayarları oluşturun.
- Neden: Kod olarak altyapı (Infrastructure as code), bölgeler arasında tutarlılık sağlar, dağıtımları (rollout) idempotent hale getirir ve aracıya (broker) kaydı minimum manuel adımla kolaylaştırır.
5) Özel bir doğrulama ana bilgisayar havuzunda doğrulayın
- Eylem: Batı Avrupa'da küçük bir doğrulama ana bilgisayar havuzu kurun, doğrulama ortamını (validation environment) etkinleştirin ve bir pilot grubu buraya yönlendirin. Oturum açma performansını, FSLogix davranışını ve grafik sayaçlarını ölçün; bulguları çözün, ardından 1.1.0 üzerindeki ExcludeFromLatest ayarını kaldırın.
- Neden: Regresyonların erken tespiti, geniş çaplı kullanıcı etkisini önler ve Siemens'in yalnızca kanıtlanmış imajları yükseltmesine olanak tanır.
6) Geri alma güvenliğiyle üretim dağıtımını gerçekleştirin
- Eylem: Her iki bölgede de 1.1.0 sürümünden yeni ana bilgisayarlar oluşturarak ölçeklendirin (scale out). Eski ana bilgisayarları drain moduna alın, oturumlar sona erdikten sonra serbest bırakın (deallocate) ve kaldırın. 1.0.0 sürümünü iki sürüm döngüsü boyunca kullanılabilir tutun.
- Neden: Mavi-yeşil (blue-green) tarzı değiştirme, yerinde (in-place) sapmayı önler ve sorun çıkması durumunda önceki imajdan tedarik ederek anında geri almayı (rollback) mümkün kılar.
7) Sürekli olarak sıkılaştırın ve yönetin
- Eylem: İzin verilen imajları ve gerekli uzantıları kısıtlamak için Azure Policy uygulayın, Defender for Cloud önerilerini etkinleştirin ve öngörülebilir yüksek performans için FSLogix profillerini Azure NetApp Files üzerinde saklayın.
- Neden: Sürekli yönetişim ve yüksek performanslı profil depolaması, güvenlik duruşunu korurken ölçekte kullanıcı deneyimini sürdürür.
---
← [Ağ](/tr/posts/az-140-networking/) · [Tüm alanlar](/tr/posts/az-140-study-guide/) · [FSLogix](/tr/posts/az-140-fslogix-profiles/) →
**[Bu soruları çözün →](/tr/kb/microsoft/)** · **[ExamRoll.io'da süreli pratik →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →