Microsoft AZ-140: Ağ, Bağlantı ve Aktarım — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Hizmet bağlantısı ve aktarımı: ters bağlantı, Shortpath, UDP/TCP ve gerekli uç noktalar

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

İzleme ve sorun giderme: Network Watcher ve tanılama

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Pratik Problem Senaryosu

IKEA, Avrupa genelindeki 1.200 mağaza planlamacısı ve satın almacı için Azure Virtual Desktop sağlamayı planlıyor. Kullanıcılar şirket içi SAP GUI’ye ve bir lisans sunucusuna erişirken, kullanıcıların yarısı kurumsal VPN olmadan uzaktan çalışıyor. Kullanıcılar, yoğun saatlerde tutarsız yanıt süreleri ve yeni bir giden proxy (outbound proxy) tanıtıldıktan sonra ara sıra oturum açma hataları bildiriyor.

  1. Çıkış trafiği ölçeklendirmesi ile hub-and-spoke tasarımı yapın

    • Azure Firewall Premium ve NAT Gateway içeren bir hub VNet oluşturun; oturum ana bilgisayarları için bölge başına spoke VNet’ler dağıtın. Sabah oturum açma işlemleri sırasında binlerce UDP/TCP akışı açıldığında SNAT tükenmesini önlemek için her oturum ana bilgisayarı alt ağına NAT Gateway ekleyin.
    • Neden: Giden IP’leri (egress IP) stabilize eder ve yeterli geçici (ephemeral) port sağlar, böylece AVD ağ geçitlerine ve depolama alanına yönelik aralıklı bağlantı hatalarını önler.
  2. Hassas NSG ve ASG kuralları uygulayın

    • Oturum ana bilgisayarı NIC’lerini bir ASG’ye atayın. Yalnızca güvenilir özel ön eklerden (private prefix) gelen UDP 3390’a izin verin, AzureBastionSubnet’ten gelen TCP 3389’a izin verin ve AzureVirtualDesktop, Storage, AzureActiveDirectory ve AzureMonitor hizmet etiketlerine (service tag) giden TCP/UDP 443’e izin verin.
    • Neden: Shortpath yönetilen ağlarını (managed networks) ve Bastion üzerinden güvenli yönetimi etkinleştirirken en az ayrıcalık ilkesini (least privilege) uygular.
  3. Hibrit ad çözümlemesi için DNS’i yapılandırın

    • VNet DNS’ini Azure’daki etki alanı denetleyicilerine (domain controller) yönlendirin. Privatelink bölgelerini ve Azure PaaS bölgelerini iletmek için giden kurallarla Azure DNS Private Resolver dağıtın; şirket içi DNS’i, Azure özel bölgelerini çözümleyicinin gelen uç noktasına (inbound endpoint) iletecek şekilde yapılandırın.
    • Neden: AVD ana bilgisayarlarının AD SRV kayıtlarını, FSLogix özel uç noktalarını (private endpoint) ve tüm AVD Private Link FQDN’lerini bulut ve şirket içi ağlarda tutarlı bir şekilde çözümlemesini sağlar.
  4. Hem yönetilen hem de genel ağlar için RDP Shortpath’i etkinleştirin

    • Oturum ana bilgisayarlarında yönetilen ağlar için Shortpath’i açın ve dahili olarak UDP 3390’ı açın; VPN’siz uzaktan çalışanlar için UDP 443 aktarımına (relay) izin vermek üzere genel ağlar için Shortpath’i etkinleştirin. AVD akışları için UDP 3390 ve UDP/TCP 443’e öncelik vermek üzere şube yönlendiricilerindeki (branch router) QoS’i güncelleyin.
    • Neden: Doğrudan özel UDP aracılığıyla ofis içi kullanıcılar için etkileşimli performansı en üst düzeye çıkarır ve UDP 443 aracılığıyla evden çalışan kullanıcı deneyimini iyileştirir; QoS bu akışları yoğunluk sırasında korur.
  5. Azure Firewall ve proxy ilkesi ile çevre güvenliğini sağlayın ve basitleştirin

    • Azure Firewall’da, AzureVirtualDesktop ve WindowsUpdate için FQDN etiketlerini kullanın; bunları TLS denetiminin (TLS inspection) dışında tutun. Yeni giden proxy’de, TLS üzerinden AVD WebSocket için açık izinler yapılandırın ve AVD aracı trafiği için kimlik doğrulamasını devre dışı bırakın. Oturum ana bilgisayarlarında WinHTTP proxy’sini tutarlı bir şekilde ayarlayın.
    • Neden: TLS müdahalesi (interception) veya proxy kimlik doğrulaması nedeniyle ters bağlantının (reverse connect) ve Shortpath genel ağlarının bozulmasını önlerken merkezi yönetişimi sürdürür.
  6. Kritik PaaS hizmetlerine özel erişim sağlayın

    • FSLogix depolama hesapları için Private Endpoint’ler oluşturun ve gerekli privatelink özel DNS bölgelerini tüm AVD VNet’lerine bağlayın; özel IP’ler üzerinden SMB’nin başarılı olduğunu doğrulayın. Kurumsal politikanın gerektirdiği durumlarda kontrol düzlemi (control plane) ve ağ geçidi erişimini özel IP’lerle kısıtlamak için AVD Private Link’i değerlendirin.
    • Neden: Kullanıcı profilleri ve isteğe bağlı olarak AVD hizmeti için genel çıkış trafiğine (public egress) olan bağımlılığı ortadan kaldırarak güvenlik duruşunu ve öngörülebilirliği iyileştirir.
  7. Şirket içi uygulamalara hibrit bağlantı kurun

    • Düşük gecikmeli SAP ve lisans sunucusu erişimi için birincil veri merkezine FastPath ile ExpressRoute dağıtın; şube yedeği için VPN Gateway’i koruyun. Gerekli şirket içi ön ekleri BGP ile anons edin ve oturum ana bilgisayarı NIC’lerindeki sonraki atlama noktasını (next hop) ve etkin rotaları doğrulayın.
    • Neden: ExpressRoute, esneklik için VPN yük devretme (failover) özelliğiyle birlikte ölçekte öngörülebilir performans sağlar.
  8. İzleyin ve doğrulayın

    • SAP ve depolama alanına yönelik sentetik testler için AVD Insights ve Network Watcher Connection Monitor’ü etkinleştirin. UDP 3390 ve UDP 443 kullanımını doğrulamak için NSG Akış Günlüklerini (NSG Flow Logs) açın. Yoğun saatlerde proxy veya güvenlik duvarı darboğazlarını izole etmek için Bağlantı sorunlarını giderme (Connection troubleshoot) aracını kullanın.
    • Neden: Veriye dayalı görünürlük, Shortpath yollarının aktif olduğunu, çıkış trafiği (egress) kapasitesinin yeterli olduğunu ve çevre politikalarının beklenmedik kayıp veya gecikmeye neden olmadığını doğrular.

Kimlik · Tüm alanlar · Oturum Ana Bilgisayarı İmajları ve Sağlama

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar