Microsoft AZ-140: Ağ, Bağlantı ve Aktarım — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Hizmet bağlantısı ve aktarımı: ters bağlantı, Shortpath, UDP/TCP ve gerekli uç noktalar
Ters bağlantı aktarımı
- Oturum ana bilgisayarları, AVD kontrol düzlemine ve ağ geçitlerine giden TLS bağlantıları başlatır; istemciler ise ağ geçitlerine TLS üzerinden bağlanır. Aracı (broker), oturum ana bilgisayarının hiçbir zaman genel gelen RDP bağlantısı gerektirmemesi için bir ters bağlantı düzenler. Bu tasarım, TCP 3389’u internete açma ihtiyacını ortadan kaldırır ve NAT, güvenlik duvarları ve proxy’lerin arkasında çalışmayı mümkün kılar.
- Ana bilgisayarlardan ve istemcilerden AVD ağ geçitlerine ve hizmet uç noktalarına giden TCP 443 ve optimum performans için UDP 443 bağlantılarına izin verildiğinden emin olun.
RDP Shortpath
- Yönetilen ağlar: Genellikle kurumsal LAN, siteden siteye VPN veya ExpressRoute üzerinden özel IP’ler kullanarak doğrudan ana bilgisayardan istemciye bir UDP veri yolu sağlar. Oturum ana bilgisayarındaki varsayılan UDP bağlantı noktası 3390’dır. Güvenilir özel kaynaklardan gelen UDP 3390 için ana bilgisayar işletim sistemi güvenlik duvarını ve NSG’yi açın. Bu yol, gecikmeyi ve titreşimi (jitter) düşürerek etkileşimi ve multimedya performansını artırır.
- Genel ağlar: Doğrudan özel IP erişilebilirliği olmadığında performansı artırmak için 443 numaralı bağlantı noktası üzerinden bir UDP veri yolu kurmak amacıyla AVD tarafından yönetilen bir aktarıcı (relay) kullanır. AVD hizmet uç noktalarına giden UDP 443’e izin verin. Bu, kurumsal VPN olmadan evden çalışma senaryoları için idealdir.
UDP aktarımı, TCP’ye geri dönüş ve kullanıcı deneyimi
- RDP ikili bir aktarım kullanır: güvenilir bir TCP kontrol kanalı ve optimize edilmiş bir UDP medya kanalı. UDP engellenirse, RDP yalnızca TCP’ye geri döner. TCP, gecikmeye, titreşime (jitter) ve paket kaybına daha duyarlıdır; kullanıcılar daha düşük kare hızları ve bozulmuş ses kalitesiyle karşılaşabilir.
- Ana bilgisayar havuzu (host pool) bölgesine 100 ms’nin altında gidiş-dönüş gecikmesini hedefleyin; 50 ms’nin altı, masaüstüne yakın bir yanıt verme hızı sağlar. Bölge seçimi konusunda bilgi edinmek için Azure Virtual Desktop Deneyim Tahmincisi’ni (Experience Estimator) kullanın.
- QoS ve DSCP. Yoğunluk sırasında oturum kalitesini korumak için uç cihazlarda UDP 3390 (yönetilen Shortpath) veya UDP 443 (genel Shortpath) ve TCP 443 kontrol kanalına öncelik verin.
Gerekli Azure hizmet bağlantısı ve giden uç nokta desenleri
- Oturum ana bilgisayarlarının şunlara erişmesine izin verin:
- TCP 443 ve UDP 443 üzerinden AzureVirtualDesktop hizmet etiketine.
- FSLogix kapsayıcıları ve tanılama için Depolama (Storage) uç noktalarına.
- Kimlik ve token akışları için AzureActiveDirectory ve Microsoft Graph’a.
- Yama yönetimi ve Microsoft 365 Uygulamaları için WindowsUpdate ve Microsoft içerik dağıtım uç noktalarına.
- AVD Insights kullanılıyorsa AzureMonitor ve Log Analytics’e.
- Azure Firewall’da hizmet etiketlerini ve FQDN tabanlı kuralları tercih edin. NVA’lar için güncel bir izin listesi tutun ve bu uç noktalar için TLS araya girme (interception) işleminden kaçının.
- Oturum ana bilgisayarlarının şunlara erişmesine izin verin:
Proxy ile ilgili dikkat edilmesi gerekenler
- AVD aracısı, sistem proxy’si üzerinden giden bağlantıyı destekler. Belirgin bir proxy zorunluysa oturum ana bilgisayarlarında WinHTTP’yi yapılandırın; hizmet trafiği için etkileşimli kimlik doğrulaması gerektiren proxy’lerden kaçının.
- Sistem proxy’sini yapılandırma örneği:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Hibrit bağlantı ve çevre güvenliği: VPN, ExpressRoute, Azure Firewall, proxy’ler, Private Link, özel DNS ve Bastion
Şirket içi (on-premises) uygulamalara
- VPN Gateway: Dağıtımı hızlıdır, küçük-orta ölçekli bant genişliği ve şube bağlantısı için uygundur. Dayanıklılık için BGP ile aktif-aktif yapılandırma kullanın.
- ExpressRoute: Yüksek verim gerektiren, gecikmeye duyarlı iş yükleri ve büyük ölçekli kullanıcı grupları için özel, öngörülebilir bağlantı. Veri düzlemi atlamalarını (dataplane hops) azaltmak için ExpressRoute FastPath’i etkinleştirin. Gerekirse SaaS için Microsoft peering bağlantısını kullanın, ancak AVD hizmet uç noktalarının yine de internet veya Private Link gerektirdiğini unutmayın.
- Virtual WAN, entegre SD-WAN ortakları, merkezi ilkeler ve küresel geçiş (transit) ile çok şubeli tasarımları basitleştirebilir.
Azure Firewall ve çevre güvenliği kontrolleri
- Desteklendiği yerlerde TLS denetimi için Azure Firewall Premium kullanın; sertifika sabitleme (certificate pinning) ve WebSocket kullanımı bağlantıyı kesebileceği ve performansı düşürebileceği için AVD kontrol düzlemi trafiğinde TLS denetimi yapmayın.
- Kural yönetimini basitleştirmek için AzureVirtualDesktop ve WindowsUpdate FQDN etiketlerini kullanın.
- Azure Firewall’ı hub’a yerleştirin ve varsayılan rotaları UDR aracılığıyla spoke’lara yayınlayın; AVD hizmet erişimi için gerekli internete yönelik istisnaları oluşturun veya Private Link’i uygulayın.
Özel uç noktalar ve Private Link
- Storage ve Key Vault: FSLogix profil kapsayıcıları ve provizyon sırasında kullanılan tüm gizli anahtarlar (secrets) için Private Endpoint’leri kullanın. İlgili privatelink özel DNS bölgelerini VNet’lerinize bağlayın ve gerekirse şirket içi (on-prem) istemciler için yönlendirmeyi yapılandırın.
- Azure Virtual Desktop: Kontrol düzlemi ve ağ geçidi erişimini özel ağınızla kısıtlamak için, mevcut olduğu yerlerde AVD için Private Link’i yapılandırın. AVD özel uç noktalarını (private endpoints) adanmış bir alt ağda oluşturun ve ilgili privatelink DNS bölgelerini (örneğin, avd hizmeti privatelink bölgeleri) etkinleştirin; böylece ana bilgisayarlar ve istemciler AVD FQDN’lerini özel IP’lere çözer. Bu, genel giden trafiği (public egress) azaltır ve sıfır güven (zero-trust) duruşunu sıkılaştırır.
Yönetimsel erişim için Azure Bastion
- Gelen bağlantı noktalarını internete açmadan, oturum ana bilgisayarlarına TCP 443 üzerinden tam zamanında (just-in-time), tarayıcı tabanlı RDP erişimi için Azure Bastion’ı kullanın.
- Oturum ana bilgisayarlarındaki RDP izin kurallarını NSG veya ASG aracılığıyla AzureBastionSubnet ile sınırlayın.
- Güvenilmeyen ağlardan doğrudan RDP erişimini devre dışı bırakın.
İzleme ve sorun giderme: Network Watcher ve tanılama
Azure Monitor ve AVD Insights
- Bağlantı kalitesi, oturum açma süreleri ve oturum performansı hakkında uçtan uca görünürlük için AVD Insights’ı etkinleştirin. Gidiş-dönüş süresindeki (round-trip time) veya UDP kaybındaki ani artışları kullanıcı şikayetleriyle ilişkilendirin.
Network Watcher araçları
- Bağlantı sorunlarını giderme (Connection troubleshoot). Bir oturum ana bilgisayarından (session host) Azure hizmetlerine, depolama hesaplarına ve şirket içi (on-prem) uç noktalara erişilebilirliği doğrulayın. Örnek PowerShell:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Etkin güvenlik kuralları ve rotalar. UDP 3390, UDP 443 ve TCP 443’e istendiği gibi izin verildiğini doğrulamak için NIC’e etki eden NSG kurallarını ve rotaları inceleyin.
NSG Akış Günlükleri v2 (NSG Flow Logs v2). Oturum ana bilgisayarı çıkış trafiğini (egress) doğrulamak ve TCP’ye geri dönüşü (fallback) zorlayan engellemeleri (deny) belirlemek için bir Log Analytics çalışma alanına gönderin.
Paket yakalama (Packet capture). UDP Shortpath kurulumunu onaylamak ve yeniden iletimleri (retransmissions) ve sapmaları (jitter) analiz etmek için bir test ana bilgisayarında kullanın.
İstemci ve ana bilgisayar tanılama
- Bir oturum içinde, sunucu, ağ veya istemci kaynaklı darboğazları ayırt etmek için Atlanan RemoteFX Grafik Karelerini (RemoteFX Graphics Frames Skipped) ve RDP aktarım durumunu izleyin.
- Aktarım modunu (UDP/Shortpath’e karşı TCP) ve gidiş-dönüş süresini (round-trip time) doğrulamak için AVD istemcisinin bağlantı bilgilerini kullanın. Yalnızca TCP yolları görüyorsanız, proxy ve güvenlik duvarı izinlerini doğrulayın ve UDP 3390/443 engellemelerini kontrol edin.
Pratik Problem Senaryosu
IKEA, Avrupa genelindeki 1.200 mağaza planlamacısı ve satın almacı için Azure Virtual Desktop sağlamayı planlıyor. Kullanıcılar şirket içi SAP GUI’ye ve bir lisans sunucusuna erişirken, kullanıcıların yarısı kurumsal VPN olmadan uzaktan çalışıyor. Kullanıcılar, yoğun saatlerde tutarsız yanıt süreleri ve yeni bir giden proxy (outbound proxy) tanıtıldıktan sonra ara sıra oturum açma hataları bildiriyor.
Çıkış trafiği ölçeklendirmesi ile hub-and-spoke tasarımı yapın
- Azure Firewall Premium ve NAT Gateway içeren bir hub VNet oluşturun; oturum ana bilgisayarları için bölge başına spoke VNet’ler dağıtın. Sabah oturum açma işlemleri sırasında binlerce UDP/TCP akışı açıldığında SNAT tükenmesini önlemek için her oturum ana bilgisayarı alt ağına NAT Gateway ekleyin.
- Neden: Giden IP’leri (egress IP) stabilize eder ve yeterli geçici (ephemeral) port sağlar, böylece AVD ağ geçitlerine ve depolama alanına yönelik aralıklı bağlantı hatalarını önler.
Hassas NSG ve ASG kuralları uygulayın
- Oturum ana bilgisayarı NIC’lerini bir ASG’ye atayın. Yalnızca güvenilir özel ön eklerden (private prefix) gelen UDP 3390’a izin verin, AzureBastionSubnet’ten gelen TCP 3389’a izin verin ve AzureVirtualDesktop, Storage, AzureActiveDirectory ve AzureMonitor hizmet etiketlerine (service tag) giden TCP/UDP 443’e izin verin.
- Neden: Shortpath yönetilen ağlarını (managed networks) ve Bastion üzerinden güvenli yönetimi etkinleştirirken en az ayrıcalık ilkesini (least privilege) uygular.
Hibrit ad çözümlemesi için DNS’i yapılandırın
- VNet DNS’ini Azure’daki etki alanı denetleyicilerine (domain controller) yönlendirin. Privatelink bölgelerini ve Azure PaaS bölgelerini iletmek için giden kurallarla Azure DNS Private Resolver dağıtın; şirket içi DNS’i, Azure özel bölgelerini çözümleyicinin gelen uç noktasına (inbound endpoint) iletecek şekilde yapılandırın.
- Neden: AVD ana bilgisayarlarının AD SRV kayıtlarını, FSLogix özel uç noktalarını (private endpoint) ve tüm AVD Private Link FQDN’lerini bulut ve şirket içi ağlarda tutarlı bir şekilde çözümlemesini sağlar.
Hem yönetilen hem de genel ağlar için RDP Shortpath’i etkinleştirin
- Oturum ana bilgisayarlarında yönetilen ağlar için Shortpath’i açın ve dahili olarak UDP 3390’ı açın; VPN’siz uzaktan çalışanlar için UDP 443 aktarımına (relay) izin vermek üzere genel ağlar için Shortpath’i etkinleştirin. AVD akışları için UDP 3390 ve UDP/TCP 443’e öncelik vermek üzere şube yönlendiricilerindeki (branch router) QoS’i güncelleyin.
- Neden: Doğrudan özel UDP aracılığıyla ofis içi kullanıcılar için etkileşimli performansı en üst düzeye çıkarır ve UDP 443 aracılığıyla evden çalışan kullanıcı deneyimini iyileştirir; QoS bu akışları yoğunluk sırasında korur.
Azure Firewall ve proxy ilkesi ile çevre güvenliğini sağlayın ve basitleştirin
- Azure Firewall’da, AzureVirtualDesktop ve WindowsUpdate için FQDN etiketlerini kullanın; bunları TLS denetiminin (TLS inspection) dışında tutun. Yeni giden proxy’de, TLS üzerinden AVD WebSocket için açık izinler yapılandırın ve AVD aracı trafiği için kimlik doğrulamasını devre dışı bırakın. Oturum ana bilgisayarlarında WinHTTP proxy’sini tutarlı bir şekilde ayarlayın.
- Neden: TLS müdahalesi (interception) veya proxy kimlik doğrulaması nedeniyle ters bağlantının (reverse connect) ve Shortpath genel ağlarının bozulmasını önlerken merkezi yönetişimi sürdürür.
Kritik PaaS hizmetlerine özel erişim sağlayın
- FSLogix depolama hesapları için Private Endpoint’ler oluşturun ve gerekli privatelink özel DNS bölgelerini tüm AVD VNet’lerine bağlayın; özel IP’ler üzerinden SMB’nin başarılı olduğunu doğrulayın. Kurumsal politikanın gerektirdiği durumlarda kontrol düzlemi (control plane) ve ağ geçidi erişimini özel IP’lerle kısıtlamak için AVD Private Link’i değerlendirin.
- Neden: Kullanıcı profilleri ve isteğe bağlı olarak AVD hizmeti için genel çıkış trafiğine (public egress) olan bağımlılığı ortadan kaldırarak güvenlik duruşunu ve öngörülebilirliği iyileştirir.
Şirket içi uygulamalara hibrit bağlantı kurun
- Düşük gecikmeli SAP ve lisans sunucusu erişimi için birincil veri merkezine FastPath ile ExpressRoute dağıtın; şube yedeği için VPN Gateway’i koruyun. Gerekli şirket içi ön ekleri BGP ile anons edin ve oturum ana bilgisayarı NIC’lerindeki sonraki atlama noktasını (next hop) ve etkin rotaları doğrulayın.
- Neden: ExpressRoute, esneklik için VPN yük devretme (failover) özelliğiyle birlikte ölçekte öngörülebilir performans sağlar.
İzleyin ve doğrulayın
- SAP ve depolama alanına yönelik sentetik testler için AVD Insights ve Network Watcher Connection Monitor’ü etkinleştirin. UDP 3390 ve UDP 443 kullanımını doğrulamak için NSG Akış Günlüklerini (NSG Flow Logs) açın. Yoğun saatlerde proxy veya güvenlik duvarı darboğazlarını izole etmek için Bağlantı sorunlarını giderme (Connection troubleshoot) aracını kullanın.
- Neden: Veriye dayalı görünürlük, Shortpath yollarının aktif olduğunu, çıkış trafiği (egress) kapasitesinin yeterli olduğunu ve çevre politikalarının beklenmedik kayıp veya gecikmeye neden olmadığını doğrular.
← Kimlik · Tüm alanlar · Oturum Ana Bilgisayarı İmajları ve Sağlama →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →