Microsoft AZ-140: Oturum Ana Bilgisayarı İmajları ve Sağlama — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Oturum ana bilgisayar imajları ve provizyonu, Azure Virtual Desktop’ın güvenilirliğini, performansını ve güvenlik duruşunu destekler. İyi yönetilen imaj işlem hatları, sapmayı en aza indirir, dağıtımı hızlandırır ve güvenli geri alma olanağı sağlarken, her oturum ana bilgisayarının aynı şekilde yapılandırılmasını ve doğru kimlik sınırına düzgün bir şekilde katılmasını sağlar. Bu bölüm, imaj kaynağı seçimi, Windows Enterprise çoklu oturum seçenekleri, Azure Compute Gallery, genelleştirme ve yaşam döngüsü, otomasyon araçları, katılım modelleri, aracı kaydı, güncelleme stratejisi ve doğrulama ile sıkılaştırma konularını kapsar.

İmaj Kaynakları ve İşletim Sistemi Seçenekleri

Doğru temel imajı ve işletim sistemini seçmek; desteklenebilirliği, yönetim çabasını ve kullanıcı deneyimini belirler.

Azure Compute Gallery (eski adıyla Shared Image Gallery), altın imajları (golden image) büyük ölçekte yönetmenin yetkili yoludur.

Provizyon, Genelleştirme ve Otomasyon

Disiplinli bir imaj yaşam döngüsü ve otomasyon, yapılandırma sapmasını önler ve ana bilgisayarlar arasında benzersiz kimlikler sağlar.

    sysprep /oobe /generalize /shutdown /mode:vm
    ```

  - Windows'un güncel olduğunu, kullanıcı başına sırların temizlendiğini ve olay günlüklerinin döndürüldüğünü doğrulayın. Yakalanacak imajı etki alanına (domain) dahil etmeyin.

- Azure Image Builder ve tekrarlanabilir özelleştirme
  - Azure Image Builder, yazılım ekleyebilen, temelleri uygulayabilen, dil paketleri ekleyebilen, Windows Update'i çalıştırabilen ve Azure Compute Gallery'de yayımlayabilen bildirimsel bir işlem hattı kullanarak imaj oluşturmayı yönetir.
  - Tekrarlanabilirliği zorunlu kılın: AIB şablonlarını sürüm kontrolünde saklayın, parametreli derlemeler yapın ve imajları geliştirme → doğrulama → üretim galerileri veya bölgeleri üzerinden yükseltin.

- Azure Resource Manager şablonları, Bicep ve dağıtım otomasyonu
  - Ana bilgisayar havuzlarını, uygulama gruplarını, çalışma alanlarını, VM ölçek kümelerini ve oturum ana bilgisayarı VM'lerini kod olarak tanımlayın. İmaj referansını (galeri/tanım/sürüm), ağı, boyutu ve kimliği parametreleştirin.
  - AD DS etki alanı katılımının gerekli olduğu durumlarda sırlar için Key Vault referanslarını kullanın. Büyük dağıtımlar için, provizyon hatalarını önlemek amacıyla bölgesel vCPU kotalarını önceden doğrulayın.

- Örnek: VM provizyonu sırasında bir kayıt jetonu ile AVD aracısını yüklemek için Bicep kod parçacığı

@secure() param avdRegistrationToken string

resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }


### Katılım Seçenekleri, Kayıt ve Ağ/DNS Hususları
Kimlik katılımı ve aracı kaydı, ad çözümlemesi ve yönlendirme ile birlikte planlanmalıdır.

- Oturum ana bilgisayarı dağıtımı sırasında etki alanına katılım ve Microsoft Entra katılımı
- AD DS katılımı: Windows 10/11 Enterprise multi-session ve Windows Server için desteklenir. Dağıtım  akışınızda JSONADDomainExtension veya yerel domainJoin özelliklerini kullanın. Katılım haklarını, kısıtlanmış OU kapsamına sahip bir hizmet hesabına devredin.
- Microsoft Entra ID katılımı: Windows 11 Enterprise ve Windows 11 Enterprise multi-session için desteklenir. Bu, etki alanı denetleyicilerine olan bağımlılığı ortadan kaldırır ve yalnızca bulut kimliği ve Conditional Access ile cihaz yaşam döngüsünü basitleştirebilir. Etkinleştirmeden önce AVD istemci ve yönetim önkoşullarının karşılandığından emin olun.
- Azure AD DS katılımı: Yönetilen bir etki alanı kullanırken, öncelikle VNet DNS sunucularını Azure AD DS IP'lerine göre yapılandırın; aksi takdirde, oturum ana bilgisayarları yönetilen etki alanını çözümleyemeyeceği için dağıtım ve katılım başarısız olur.

- DNS ve bağlantı gereksinimleri
- VNet DNS'in, hedef etki alanını ve Azure hizmetleri için kayıtları çözümleyebilen çözümleyicilere işaret ettiğinden emin olun. Hibrit AD DS için, peering veya VPN üzerinden erişilebilen etki alanı denetleyicisi IP'lerini kullanın; dayanıklılığı sürdürmek için birden fazla DNS sunucusu yapılandırın.
- VNet'ler arası dağıtımlar için alt VNet'in DNS ayarlarını güncelleyin; AD DS katılımları için varsayılan Azure DNS'e güvenmeyin.

- Oturum ana bilgisayarı aracısının ön yüklemesi (bootstrapping) ve kayıt anahtarı (token) kullanımı
- AVD aracı çifti (Remote Desktop Agent Loader ve side-by-side stack), zaman sınırlı bir kayıt anahtarı (token) kullanarak bir VM'yi bir ana bilgisayar havuzuna kaydeder. Anahtarı ana bilgisayar havuzu seviyesinde oluşturun ve derleme zamanında veya VM uzantıları aracılığıyla ekleyin.
- Mevcut VM'leri bir ana bilgisayar havuzuna eklerken, aracıyı yüklemeden önce yeni bir kayıt anahtarı oluşturun, böylece VM aracıya (broker) kaydolabilir.
### Güncelleme, Güvenlik Sıkılaştırması ve Doğrulama
Oturum ana bilgisayarlarını (session host) değiştirilemez (immutable) olarak kabul edin; yeni bir imajla yeni ana bilgisayarlar oluşturarak ölçeklendirin (scale out), eskileri boşaltın (drain) ve kullanımdan kaldırın.

- Güncelleme stratejisi: imaj güncellemeleri, anında düzeltme eki uygulama (hotpatching) ve geri alma (rollback) planlaması
- İmaj güncellemeleri: Aylık kalite ve özellik güncellemeleri için yeni bir galeri sürümü üretin, doğrulayın ve ardından ölçeklendirin (scale out). Eski ana bilgisayarların serbest bırakılması (deallocation) ve kaldırılmasından önce kullanıcıları çıkarmak için "drain modu"nu kullanın.
- Anında düzeltme eki uygulama (Hotpatching): Yalnızca Windows Server Azure Edition için geçerlidir; yama uygulama sırasında yeniden başlatma sayısını azaltır. Windows 10/11 Enterprise multi-session, hotpatching'i desteklemez—imaj işlem hattınızda (image pipeline) normal kümülatif güncellemeleri ve gerektiğinde acil, bant dışı (out-of-band) yamaları kullanın.
- Geri alma (Rollback): Tüm bölgelerde çoğaltılmış (replicated) en az bir önceki üretim imajı sürümünü saklayın. Sorunlar tespit edilirse, önceki sürümden yeni ana bilgisayarlar tedarik edin ve kapasiteyi yeniden atayın. Sorunlu yapıları (build) geri tutmak için galerideki ExcludeFromLatest özelliğini kullanın.

- İmaj güvenliği sıkılaştırması
- Temel yapılandırmalar (Baselines): İmaj işlem hattında Windows 10/11 için Microsoft güvenlik temel yapılandırmalarını veya eşdeğer CIS sıkılaştırmasını uygulayın. Defender for Cloud ve güvenlik açığı değerlendirmesi ile doğrulayın.
- Kimlik ve erişim: Mümkün olan yerlerde yerel yöneticiyi (local admin) kaldırın, mevcut yerel yönetici hesapları için Windows LAPS'ı etkinleştirin ve AVD oturum açma işlemleri için MFA/Koşullu Erişimi (Conditional Access) zorunlu kılın.
- Disk ve veri koruması: Disk şifreleme setleri için platform tarafından yönetilen veya müşteri tarafından yönetilen anahtarları kullanın. FSLogix profillerini dayanıklı (resilient) depolamada saklayın; çok yüksek kullanıcı sayıları ve düşük gecikme süresi gereksinimleri için Azure NetApp Files, en yüksek IOPS ve en düşük gecikme süresine sahip profil depolama çözümünü sunar.
- Uygulama denetimi ve saldırı yüzeyini azaltma: Mümkün olan yerlerde Windows Defender Application Control'ü etkinleştirin, ASR kurallarını yapılandırın ve Microsoft Defender for Endpoint'i dağıtın.
- İlke (Policy) ve sapma (drift) kontrolü: VM imajlarını ve uzantılarını kısıtlamak için Azure Policy'yi kullanın; sapmaları denetleyin ve süreç dışı değişiklikleri engelleyin.

- Bir doğrulama ana bilgisayar havuzunda (validation host pool) test etme
- Küçük, ayrı bir doğrulama ana bilgisayar havuzu bulundurun. AVD aracısının (agent) yayın öncesi güncellemelerini almak ve yeni imaj sürümlerini, FSLogix değişikliklerini ve GPO'ları üretime yükseltmeden önce doğrulamak için bunu bir doğrulama ortamı (validation environment) olarak ayarlayın.
- Oturum içi kullanıcı deneyimini ölçün. Örneğin, algılanan görüntü sorunlarını hızla sınıflandırmak için, istemci,  veya sunucu darboğazlarını izole etmek amacıyla Performans İzleyicisi'ndeki (Performance Monitor) RemoteFX Graphics Frames Skipped/Second sayaçlarını kontrol edin.

#### Pratik Problem Senaryosu
Siemens, Batı Avrupa ve Güney Hindistan'da Windows 11 Enterprise multi-session ana bilgisayarlarıyla Azure Virtual Desktop'ı standartlaştırmalıdır. Tekrarlanabilir imaj özelleştirmesi, hızlı dağıtımlar (rollout), güvenli geri alma (rollback) ve hem Microsoft 365 Uygulamalarını hem de bir  kolu (line-of-business) eklentisini destekleme yeteneği gerektiriyorlar. Avrupa merkez VNet'inde yönetilen bir Azure AD DS etki alanı bulunmaktadır ve Siemens her iki bölgede de havuzlanmış (pooled) ana bilgisayar havuzları dağıtmayı planlamaktadır.

1) Ad çözümleme ve katılım önkoşullarını hazırlayın
 - Eylem: Her iki VNet'teki DNS sunucularını Azure AD DS IP'lerine ayarlayın ve VNet eşlemenin (peering) iletilen DNS trafiğine izin verdiğinden emin olun.
 - Neden: Oturum ana bilgisayarları, AD DS'e katılmak için yönetilen etki alanını çözümleyebilmelidir. VNet DNS'ini önceden güncellemek, katılım sırasındaki hataları önler ve Kerberos ile LDAP çözümlemesini garanti eder.

2) Azure Image Builder ile bir altın imaj (golden image) oluşturun
 - Eylem: Marketplace'teki "Windows 11 Enterprise multi-session + Microsoft 365 Apps" imajından başlayın. FSLogix, Defender for Endpoint, dil paketleri ve güvenlik temel yapılandırmalarını eklemek için Azure Image Builder'ı kullanın; ardından Windows Update'i ve sysprep genelleştirmesini çalıştırın.
 - Neden: AIB, sapmayı (drift) en aza indiren ve mühürlenmiş (sealed) bir imaj üreten, tekrarlanabilir, denetlenebilir bir işlem hattını garanti eder. Bu sayede her ana bilgisayarın aynı ve uyumlu olması sağlanır.

3) Azure Compute Gallery aracılığıyla yayınlayın ve çoğaltın
 - Eylem: Yakalanan imajı Azure Compute Gallery'de 1.0.0 sürümü olarak yayınlayın ve Batı Avrupa ile Güney Hindistan'a çoğaltın. 1.0.0'ı en son (latest) olarak işaretleyin; 1.1.0'ı hazırlarken, doğrulama tamamlanana kadar 1.1.0'ı ExcludeFromLatest olarak ayarlayın.
 - Neden: Galeri çoğaltması, imajı ana bilgisayarların oluşturulduğu yere yakın konumlandırarak daha hızlı tedarik sağlar ve en son (latest) ve hariç tutma (exclusion) bayrakları aracılığıyla kontrollü yükseltme sunar.

4) Bicep ile ana bilgisayar havuzu ve VM tedarikini otomatikleştirin
 - Eylem: Ana bilgisayar havuzlarını, uygulama gruplarını ve ölçeklendirme planlarını kod olarak dağıtın. Yeni oluşturulmuş bir kayıt belirteci (registration token) ile AVD aracısını yükleyen ve etki alanı uzantısı (domain extension) aracılığıyla AD DS etki alanına katılım gerçekleştiren parametreli bir Bicep şablonu kullanarak galeri sürümünden oturum ana bilgisayarları oluşturun.
 - Neden: Kod olarak altyapı (Infrastructure as code), bölgeler arasında tutarlılık sağlar, dağıtımları (rollout) idempotent hale getirir ve aracıya (broker) kaydı minimum manuel adımla kolaylaştırır.

5) Özel bir doğrulama ana bilgisayar havuzunda doğrulayın
 - Eylem: Batı Avrupa'da küçük bir doğrulama ana bilgisayar havuzu kurun, doğrulama ortamını (validation environment) etkinleştirin ve bir pilot grubu buraya yönlendirin. Oturum açma performansını, FSLogix davranışını ve grafik sayaçlarını ölçün; bulguları çözün, ardından 1.1.0 üzerindeki ExcludeFromLatest ayarını kaldırın.
 - Neden: Regresyonların erken tespiti, geniş çaplı kullanıcı etkisini önler ve Siemens'in yalnızca kanıtlanmış imajları yükseltmesine olanak tanır.

6) Geri alma güvenliğiyle üretim dağıtımını gerçekleştirin
 - Eylem: Her iki bölgede de 1.1.0 sürümünden yeni ana bilgisayarlar oluşturarak ölçeklendirin (scale out). Eski ana bilgisayarları drain moduna alın, oturumlar sona erdikten sonra serbest bırakın (deallocate) ve kaldırın. 1.0.0 sürümünü iki sürüm döngüsü boyunca kullanılabilir tutun.
 - Neden: Mavi-yeşil (blue-green) tarzı değiştirme, yerinde (in-place) sapmayı önler ve sorun çıkması durumunda önceki imajdan tedarik ederek anında geri almayı (rollback) mümkün kılar.

7) Sürekli olarak sıkılaştırın ve yönetin
 - Eylem: İzin verilen imajları ve gerekli uzantıları kısıtlamak için Azure Policy uygulayın, Defender for Cloud önerilerini etkinleştirin ve öngörülebilir yüksek performans için FSLogix profillerini Azure NetApp Files üzerinde saklayın.
 - Neden: Sürekli yönetişim ve yüksek performanslı profil depolaması, güvenlik duruşunu korurken ölçekte kullanıcı deneyimini sürdürür.

---

← [](/tr/posts/az-140-networking/)  ·  [Tüm alanlar](/tr/posts/az-140-study-guide/)  ·  [FSLogix](/tr/posts/az-140-fslogix-profiles/) →

**[Bu soruları çözün →](/tr/kb/microsoft/)**  ·  **[ExamRoll.io'da süreli pratik →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar