Microsoft AZ-140: Güvenlik, Uyumluluk ve Uç Nokta Koruması — Çalışma kılavuzu

Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure Virtual Desktop (AVD) ortamları, kurumsal kimlikleri, verileri ve uygulamaları büyük ölçekte işler; bu nedenle güvenlik, uyumluluk ve uç nokta koruması, imaj tasarımından çalışma zamanı operasyonlarına ve kanıt toplanmasına kadar tüm süreçlere dahil edilmelidir. Temel dayanak noktaları şunlardır: Microsoft Defender for Endpoint’e standartlaştırılmış katılım, Microsoft Defender for Cloud ile duruş ve iş yükü koruması, şifreleme ve güvenilir başlatma ile platformun sağlamlaştırılması, Microsoft Intune ve Windows LAPS aracılığıyla yapılandırma ve en az ayrıcalık ilkesi, Azure Policy ile yönetişim, Azure Key Vault’ta gizli anahtar ve anahtar yönetimi, sıkı veri koruması ve soruşturmalar ile onaylar için denetlenebilir günlük kaydı.

Microsoft Defender ile Uç Nokta Tehdit Koruması

Microsoft Defender for Endpoint (MDE), Windows 10/11 Enterprise çoklu oturum ve Windows Server oturum ana bilgisayarlarında tam olarak desteklenir. Uç nokta tespiti ve müdahalesi (EDR), saldırı yüzeyini azaltma (ASR), otomatik araştırma ve tehdit istihbaratı için kullanılır.

    Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
    Add-MpPreference -ExclusionProcess 'frxsvc.exe'
    Add-MpPreference -ExclusionExtension 'vhd','vhdx'
    ```

  - Ayrıca, ilke izin veriyorsa kapsayıcı paylaşımının  yolunu hariç tutun ve paylaşımda SMB imzalama ve şifrelemenin etkinleştirildiğinden emin olun.

- Soruşturma ve müdahale
  - Birleşik SOC  akışları için MDE'yi Microsoft Sentinel'e bağlayın. Cihaz ve hesap pivotlarını kullanarak kısa ömürlü oturumlar arasındaki şüpheli kullanıcı eylemlerini izlemek ve AVD tanılama günlükleriyle ilişkilendirmek için MDE gelişmiş avcılık (advanced hunting) özelliğini kullanın.

### Platform Sağlamlaştırma: Disk Şifrelemesi ve Güvenilir Başlatma

Her oturum ana bilgisayarını sanallaştırma katmanında ve bekleme durumunda (at rest) sağlamlaştırın.

- Gen2 VM'ler için güvenilir başlatma
  - Ölçümlü ve onaylanmış bir önyükleme sağlamak için güvenli önyüklemeyi (secure boot) ve sanal TPM'yi (vTPM) etkinleştirin. Güvenilir başlatma, bootkit ve rootkit risklerini azaltır ve vTPM ile konuk (guest) BitLocker anahtar korumasının kilidini açar.
  - Tüm yeni oturum ana bilgisayarları için Azure Policy aracılığıyla güvenilir başlatmayı zorunlu kılın.

- Disk şifreleme seçenekleri
  - Yönetilen diskler için sunucu tarafı şifrelemesi (SSE) her zaman açıktır. Daha sıkı kontrol için, Azure Key Vault tarafından desteklenen bir Disk Encryption Set aracılığıyla müşteri tarafından yönetilen anahtarları (CMK) kullanın.
  - BitLocker ile Azure Disk Şifrelemesi (ADE), konuk içindeki birimleri korur ve anahtarları/gizli anahtarları Key Vault'ta saklar. ADE, kalıcı işletim sistemi yapılandırmaları için veri ve işletim sistemi disklerinde desteklenir.
  - Kısa ömürlü işletim sistemi diskleri ADE kullanamaz; bunun yerine ana bilgisayarda şifrelemeye (encryption at host) ve vTPM ile güvenilir başlatmaya güvenin.
  - Windows 10/11 Enterprise için, veri disklerini ve desteklendiği durumlarda işletim sistemi diskini korumak üzere konuk içinde BitLocker etkinleştirilebilir; anahtarları vTPM'e mühürleyin.

-  erişim denetimleri
  - Genel yönetim bağlantı noktalarını engelleyin. Azure Bastion veya Özel  noktaları (Private endpoints) ve özel DNS kullanın. RDP oturum trafiği için, daha düşük gecikme süresi için UDP üzerinden RDP Shortpath'i tercih edin; genel ağlar için Shortpath kullanıyorsanız, oturum ana bilgisayarlarına Intune veya GPO aracılığıyla bir sunucu kimlik doğrulaması (server-auth) TLS sertifikası dağıtın.

- Güncelleme ve imaj bütünlüğü
  - Güvenli bir altın imaj işlem hattı sürdürün: aylık olarak yamalayın, MDE ile tarayın, CIS veya Microsoft güvenlik temellerini doğrulayın ve Sysprep ile mühürleyin. Azure Policy aracılığıyla imajların onaylanmış Shared Image Gallery tanımlarından kaynaklanmasını zorunlu kılın.
### Yapılandırma, Temel Konfigürasyonlar ve En Az Ayrıcalık İlkesi

Yapılandırmayı standartlaştırın ve yönetimsel etki alanını en aza indirin.

- AVD için Microsoft Intune
  - Windows 10/11 Enterprise çoklu oturum, Settings Catalog, Endpoint Security ilkeleri, Microsoft Defender AV, güvenlik duvarı ve Güncelleştirme halkaları (Update rings) ile cihaz yapılandırması için desteklenir.
  - Güvenlik temel yapılandırmaları: Windows istemcisi için Microsoft güvenlik temel yapılandırmasıyla başlayın ve pano denetimini etkinleştirme, yeniden yönlendirme ilkeleri ve çoklu oturum için optimizasyon gibi AVD'ye özgü ihtiyaçlara göre ayarlayın.
  - Uygulama yönetimi: Paketlenmiş uygulamalar için MSIX app attach'i tercih edin; Intune Win32 uygulamasının çoklu oturuma dağıtımının sınırlamaları vardır.

- İlke dağıtım desenleri
  - Azure AD'ye katılmış ana bilgisayarlar: Intune MDM ve cihaz gruplarını kullanın. Gerektiğinde RDP özellikleri için Settings Catalog, Endpoint Security ve özel OMA-URI profillerini katmanlayın.
  - AD DS'ye katılmış ana bilgisayarlar: Temel ayarlar için Group Policy kullanın; isteğe bağlı olarak Defender ve güncellemeler için Intune ile birlikte yönetin.

- Yerel yönetici denetimleri
  - Yerel Administrators grubunu yönetilen bir kimlik kümesiyle kısıtlayın. Azure AD'ye katılmış VM'ler için Azure AD cihaz yöneticisi rolünü ve Intuneun Yerel kullanıcı grubu üyelikleri (Local user group memberships) ilkesini kullanın.
  - Genel yönetici hesaplarından etkileşimli oturum açma haklarını kaldırın; çevrimdışı saklanan ve düzenli olarak değiştirilen ayrı acil durum (break-glass) hesapları kullanın.

- Windows LAPS
  - Her VM için benzersiz yerel Administrator parolalarını değiştirmek (rotate) üzere Windows LAPS kullanın. Azure AD'ye katılmış ana bilgisayarlar için Intune'da Azure AD tabanlı LAPS ilkelerini yapılandırın. AD DS'ye katılmış ana bilgisayarlar için parolaları AD bilgisayar nesnelerinde saklayarak LAPS kullanın. Check-in sırasında ve isteğe bağlı olarak parola değişimini zorunlu kılın.

- Tam zamanında (Just-in-time) yönetim
  - AVD ve oturum ana bilgisayarı kaynaklarını yöneten Azure RBAC rollerinin JIT aktivasyonu için Microsoft Entra Privileged Identity Management kullanın.
  - Gelen yönetim bağlantı noktalarını yalnızca talep edildiğinde ve onaylandığında açmak için Defender for Cloud Tam Zamanında (Just-in-Time) VM erişimini kullanarak VM düzeyinde erişimi sınırlayın.
### Yönetişim, Veri Koruma ve Uyumluluk Kanıtları

Ortamı uçtan uca yönetin ve denetime hazır kanıtları koruyun.

- Azure Policy ve konuk yapılandırması
  - İzin verilen VM imajlarını zorunlu kılın, güvenilir başlatmayı gerekli kılın, genel IP'lere izin vermeyin, Log Analytics'e tanılama gönderimini zorunlu kılın ve VM Insights/MDE uzantılarını gerekli kılın.
  - BitLocker durumunu, Defender gerçek zamanlı korumasını, RDP özellik uyumluluğunu ve yerel grup üyeliğini denetlemek için Guest Configuration'ı kullanın. Kalıtım için ilkeleri yönetim grubu veya abonelik kapsamında atayın.

- Azure Key Vault
  - ADE BitLocker anahtarlarını, Disk Encryption Sets aracılığıyla yönetilen diskler için CMK'yi, otomasyon için etki alanına katılım kimlik bilgilerini ve RDP Shortpath veya uygulama TLS'i için sertifikaları depolayın.
  - Geçici silme ve temizleme korumasını etkinleştirin. Erişimi kısıtlamak için Key Vault RBAC ve güvenlik duvarı kısıtlamalarıyla birlikte özel  noktaları kullanın. Yönetilen kimlikler ve Key Vault referansları kullanarak dağıtım işlem hatlarıyla entegre edin.

- Veri koruma ve kullanıcı verilerinin işlenmesi
  - FSLogix kapsayıcıları: Dosya paylaşımını AD tabanlı veya Entra Kerberos kimlik doğrulaması, en az ayrıcalıklı NTFS ACL'leri ve depolama güvenlik duvarı artı özel uç noktalar ile güvence altına alın. Paylaşım düzeyinde ve SMB şifrelemesini etkinleştirin.
  - AVD'de çalışan Microsoft 365 Apps içindeki içeriği yönetmek için Microsoft Purview ile hassasiyet etiketleri ve veri kaybı önleme ilkeleri uygulayın. Uygulamalarla uyumluysa fidye yazılımı davranışlarını engellemek için Denetimli Klasör Erişimi'ni kullanın.
  - AVD RDP özelliklerini kullanarak veri sızdırma kanallarını azaltın: Yasaklandığı yerlerde sürücü, cihaz ve pano yönlendirmesini devre dışı bırakın; yüksek hassasiyetli  yükleri için filigran ve ekran yakalama korumasını etkinleştirin.

- Denetim günlükleri ve incelemeler
  - Bağlantı, yönetim ve aracı olaylarını yakalamak için AVD tanılamasını Log Analytics'e gönderin. Windows Güvenlik, Sysmon (kullanılıyorsa) ve FSLogix operasyonel günlüklerini alın.
  - Microsoft Defender for Endpoint uyarılarını ve telemetrisini Microsoft Sentinel'e bağlayın. Şüpheli işlem ağaçları, kimlik bilgisi erişim denemeleri, anormal oturum davranışları ve veri çıkışı için analitik kurallar oluşturun.
  - Yasal yükümlülüklere göre günlükleri değişmez depolama veya Sentinel uzun süreli saklama ile saklayın. Onaylama için Azure Activity Logs ve Policy uyumluluk durumlarını güvenli bir çalışma alanına aktarın.

- Defender for Cloud önerileri ve Defender for Servers
  - AVD altyapısını barındıran aboneliklerde Defender for Cloud'u etkinleştirin. Kimlik, ağ, şifreleme ve güncelleme duruşu boşluklarını gidermek için önerilerini kullanın.
  - Windows Server oturum ana bilgisayarları veya destekleyici IaaS (özel tasarımlardaki  geçitleri, aracılar) için Defender for Servers'ı etkinleştirin:
    - Plan 1, temel sunucu koruması ve entegrasyon sağlar.
    - Plan 2, MDE for Servers ile EDR, güvenlik açığı yönetimi, uyarlanabilir uygulama denetimleri, dosya bütünlüğü izleme ve JIT VM erişimi ekler.
  - Duruşun tutarlı kalmasını sağlamak için aracıların otomatik sağlanmasını ve  akışları aracılığıyla büyük ölçekli düzeltmeyi kullanın.

#### Pratik Problem Senaryosu

Siemens AG, katı veri işleme ve denetim gereksinimlerini karşılarken Avrupa'daki yükleniciler için AVD'de gizli mühendislik uygulamalarını barındırmalıdır. Temel zorluklar arasında veri sızdırılmasını önlemek, şifreleme ve temel yapılandırma uyumluluğunu kanıtlamak, çoklu oturum ana bilgisayarlarına EDR'ı dahil etmek ve kalıcı erişim olmadan yerel yönetici kimlik bilgilerini döndürmek yer almaktadır.

1) Güvenilir başlatma ve şifrelemeyi zorunlu kılma
   - Key Vault destekli bir CMK ile bir Disk Encryption Set oluşturun ve bunu Azure Policy aracılığıyla tüm oturum ana bilgisayar disklerinde zorunlu kılın. Ölçülen önyüklemeyi etkinleştirmek ve BitLocker anahtarlarını korumak için güvenilir başlatma (güvenli önyükleme ve vTPM) ile Gen2 VM'leri dağıtın.
   - Neden: Güvenilir başlatma, önyükleme zincirini güçlendirirken, CMK Siemens'in anahtar yaşam döngülerini kontrol etmesini ve kripto yönetişimini gösterebilmesini sağlar.

2) Microsoft Defender for Endpoint'i dahil etme
   - MDE katılım profilini ve Defender Endpoint Security ilkelerini Windows 11 Enterprise çoklu oturum ana bilgisayarlarına dağıtmak için Intune'u kullanın. Herhangi bir Windows Server yardımcı programı için, otomatik MDE sağlanması amacıyla Defender for Cloud'da Defender for Servers Plan 2'yi etkinleştirin.
   - Neden: Intune, istemci çoklu oturumu için tekrarlanabilir katılım sağlar ve Plan 2, herhangi bir sunucu bileşeninde EDR ve gelişmiş tehdit algılaması sunar.

3) Güvenlik temellerini ve ASR kurallarını uygulama
   - Mühendislik uygulamaları için ayarlanmış Windows güvenlik temelini Intune'un Ayarlar Kataloğu aracılığıyla atayın. CAD araçlarına karşı test edilmiş istisnalarla birlikte temel ASR kurallarını ve blok modunda EDR'ı etkinleştirin.
   - Neden: Temeller, sağlamlaştırılmış yapılandırmaları standartlaştırır; ASR, özel imzalara gerek kalmadan istismar ve makro kötüye kullanımını azaltır.

4) FSLogix ve antivirüs istisnalarını yapılandırma
   - Profilleri, AD tabanlı kimlik doğrulama, özel  noktalar ve NTFS ACL'leri ile güvence altına alınmış Azure Files üzerinde depolayın. FSLogix ikili dosyaları, bağlama noktaları ve VHD(X) uzantıları için Defender AV istisnalarını, ayrıca SMB imzalama ve şifrelemesini zorunlu kılın.
   - Neden: Verileri aktarım sırasında ve bekleme durumunda şifreli tutarken oturum açma performansını korur ve G/Ç çekişmesini azaltır.

5) LAPS ve PIM ile en az ayrıcalık ilkesini uygulama
   - VM başına yerel yönetici parolalarını döndürmek ve Intune ilkesi aracılığıyla yerel Yöneticiler üyeliğini kısıtlamak için Intune aracılığıyla Windows LAPS'ı yapılandırın. AVD kaynaklarını yönetmek için JIT yükseltmesi amacıyla Entra Privileged Identity Management'ı ve herhangi bir yönetim portu için JIT VM erişimini kullanın.
   - Neden: Kalıcı kimlik bilgilerini ortadan kaldırır ve yanal hareket veya kimlik bilgisi hırsızlığından kaynaklanan saldırı yüzeyini daraltır.

6) Oturumlarda veri çıkışını kontrol etme
   - Yüklenici ana bilgisayar havuzları için sürücü ve cihaz yönlendirmesini devre dışı bırakmak, panoya salt okunur olarak izin vermek, ekran yakalama korumasını ve filigranlamayı etkinleştirmek için AVD RDP özelliklerini ayarlayın. Hassas verilerin sızdırılmasını önlemek için Microsoft 365 Apps için Purview DLP'yi kullanın.
   - Neden: Yaygın kanallar aracılığıyla sızıntıyı durdurmak için oturum içi denetimleri içerik duyarlı ilkelerle birleştirir.

7) Azure Policy ve Guest Configuration ile yönetişim sağlama
   - Güvenilir başlatmayı gerektiren, genel IP'leri yasaklayan, Log Analytics'e tanılama gönderimini zorunlu kılan ve imajları onaylanmış Shared Image Gallery tanımlarıyla kısıtlayan ilkeler atayın. BitLocker, Defender durumu ve yerel grup üyeliğini denetlemek için Guest Configuration'ı kullanın.
   - Neden: Her ana bilgisayarın uyumlu kalmasını sağlar ve makine tarafından doğrulanabilir kanıtlar üretir.

8) Günlükleri ve algılamayı merkezileştirme
   - AVD tanılamalarını, Windows Güvenlik ve MDE uyarılarını Microsoft Sentinel'e yönlendirin. Şüpheli mühendislik aracı alt süreçleri ve anormal veri aktarımı için analitikler oluşturun. ADE/BitLocker anahtar olaylarını ve Policy uyumluluk sonuçlarını 1 yıllık saklama süresiyle depolayın.
   - Neden: Denetimleri karşılamak ve olay müdahalesini hızlandırmak için uçtan uca görünürlük ve uzun vadeli, sorgulanabilir kanıtlar sağlar.

Bu yaklaşım, Siemens'e kanıtlanabilir şifreleme ve temel yapılandırma uyumluluğuna sahip sağlamlaştırılmış oturum ana bilgisayarları, istemci ve sunucu bileşenleri genelinde kurumsal düzeyde EDR, katı en az ayrıcalık denetimleri, yönetilen sırlar ve sertifikalar ve hem güvenlik operasyonları hem de yasal onaylamalar için kapsamlı günlük kaydı sağlar.

---

← [Uygulamalar ve Son Kullanıcı Deneyimi](/tr/posts/az-140-applications/)  ·  [Tüm alanlar](/tr/posts/az-140-study-guide/)  ·  [İzleme](/tr/posts/az-140-monitoring/) →

**[Bu soruları çözün →](/tr/kb/microsoft/)**  ·  **[ExamRoll.io'da süreli pratik →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar