Microsoft AZ-140: Güvenlik, Uyumluluk ve Uç Nokta Koruması — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Virtual Desktop Specialty AZ-140 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure Virtual Desktop (AVD) ortamları, kurumsal kimlikleri, verileri ve uygulamaları büyük ölçekte işler; bu nedenle güvenlik, uyumluluk ve uç nokta koruması, imaj tasarımından çalışma zamanı operasyonlarına ve kanıt toplanmasına kadar tüm süreçlere dahil edilmelidir. Temel dayanak noktaları şunlardır: Microsoft Defender for Endpoint’e standartlaştırılmış katılım, Microsoft Defender for Cloud ile duruş ve iş yükü koruması, şifreleme ve güvenilir başlatma ile platformun sağlamlaştırılması, Microsoft Intune ve Windows LAPS aracılığıyla yapılandırma ve en az ayrıcalık ilkesi, Azure Policy ile yönetişim, Azure Key Vault’ta gizli anahtar ve anahtar yönetimi, sıkı veri koruması ve soruşturmalar ile onaylar için denetlenebilir günlük kaydı.
Microsoft Defender ile Uç Nokta Tehdit Koruması
Microsoft Defender for Endpoint (MDE), Windows 10/11 Enterprise çoklu oturum ve Windows Server oturum ana bilgisayarlarında tam olarak desteklenir. Uç nokta tespiti ve müdahalesi (EDR), saldırı yüzeyini azaltma (ASR), otomatik araştırma ve tehdit istihbaratı için kullanılır.
Katılım yaklaşımları
- Intune: MDE katılım profilini, çoklu oturum da dahil olmak üzere Azure AD’ye katılmış veya hibrit katılmış oturum ana bilgisayarlarına dağıtın. Defender Antivirus, güvenlik duvarı ve ASR kurallarını yapılandırmak için Uç Nokta Güvenliği (Endpoint Security) ilkelerini kullanın.
- Grup İlkesi (Group Policy): Active Directory’ye katılmış ana bilgisayarlar için katılım paketini ve Defender ilkelerini GPO aracılığıyla dağıtın.
- Betik/Altın imaj: Katılım betiğini imaj oluşturma işlem hattına ekleyin. Sysprep cihaz kimliğini kaldırır; ilk önyüklemede MDE cihazı yeniden kaydeder.
- Defender for Cloud otomatik sağlama: Windows Server oturum ana bilgisayarları için, Defender for Servers Plan 1/2, MDE aracısını otomatik olarak sağlayabilir ve lisanslamayı yönetebilir. Bu, Windows istemci çoklu oturum için geçerli değildir.
Lisanslama
- Windows 10/11 Enterprise çoklu oturum, kullanıcı başına MDE lisansı gerektirir (örneğin, Microsoft 365 E5 Security’nin bir parçası olarak Microsoft Defender for Endpoint Plan 2). Bu, Defender for Servers tarafından kapsanmaz.
- Defender for Servers Plan 2, abonelikte veya Arc’a bağlı makinelerde etkinleştirildiğinde Windows Server ana bilgisayarları kapsama alınır.
Defender Antivirus temel yapılandırması
- Bulut tabanlı korumayı, gerçek zamanlı izlemeyi ve otomatik düzeltmeyi etkinleştirin. Platform ve istihbarat güncellemelerini Windows Update for Business veya güvenli bir güncelleme kaynağı aracılığıyla güncel tutun.
- Office’in alt işlemler oluşturmasını engelleme, LSASS’tan kimlik bilgisi çalınmasını engelleme ve betik kötüye kullanımını kontrol etme gibi ASR kurallarını yapılandırın. İzin verilen durumlarda, engelleme modundaki MDE EDR ile birlikte kullanın.
FSLogix uyumlu antivirüs yapılandırması
- FSLogix profili ve ODFC kapsayıcıları üzerinde yapılan agresif taramalar, oturum açma performansını düşürebilir. FSLogix ikili dosyalarını, bağlama noktalarını ve VHD(X) yollarını hariç tutun, ayrıca uygun olduğunda ve ilke tarafından izin verildiğinde VHD/VHDX dosya uzantılarını hariç tutmayı düşünün.
- Örnek yapılandırma:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- Ayrıca, ilke izin veriyorsa kapsayıcı paylaşımının ağ yolunu hariç tutun ve paylaşımda SMB imzalama ve şifrelemenin etkinleştirildiğinden emin olun.
- Soruşturma ve müdahale
- Birleşik SOC iş akışları için MDE'yi Microsoft Sentinel'e bağlayın. Cihaz ve hesap pivotlarını kullanarak kısa ömürlü oturumlar arasındaki şüpheli kullanıcı eylemlerini izlemek ve AVD tanılama günlükleriyle ilişkilendirmek için MDE gelişmiş avcılık (advanced hunting) özelliğini kullanın.
### Platform Sağlamlaştırma: Disk Şifrelemesi ve Güvenilir Başlatma
Her oturum ana bilgisayarını sanallaştırma katmanında ve bekleme durumunda (at rest) sağlamlaştırın.
- Gen2 VM'ler için güvenilir başlatma
- Ölçümlü ve onaylanmış bir önyükleme sağlamak için güvenli önyüklemeyi (secure boot) ve sanal TPM'yi (vTPM) etkinleştirin. Güvenilir başlatma, bootkit ve rootkit risklerini azaltır ve vTPM ile konuk (guest) BitLocker anahtar korumasının kilidini açar.
- Tüm yeni oturum ana bilgisayarları için Azure Policy aracılığıyla güvenilir başlatmayı zorunlu kılın.
- Disk şifreleme seçenekleri
- Yönetilen diskler için sunucu tarafı şifrelemesi (SSE) her zaman açıktır. Daha sıkı kontrol için, Azure Key Vault tarafından desteklenen bir Disk Encryption Set aracılığıyla müşteri tarafından yönetilen anahtarları (CMK) kullanın.
- BitLocker ile Azure Disk Şifrelemesi (ADE), konuk içindeki birimleri korur ve anahtarları/gizli anahtarları Key Vault'ta saklar. ADE, kalıcı işletim sistemi yapılandırmaları için veri ve işletim sistemi disklerinde desteklenir.
- Kısa ömürlü işletim sistemi diskleri ADE kullanamaz; bunun yerine ana bilgisayarda şifrelemeye (encryption at host) ve vTPM ile güvenilir başlatmaya güvenin.
- Windows 10/11 Enterprise için, veri disklerini ve desteklendiği durumlarda işletim sistemi diskini korumak üzere konuk içinde BitLocker etkinleştirilebilir; anahtarları vTPM'e mühürleyin.
- Ağ erişim denetimleri
- Genel yönetim bağlantı noktalarını engelleyin. Azure Bastion veya Özel uç noktaları (Private endpoints) ve özel DNS kullanın. RDP oturum trafiği için, daha düşük gecikme süresi için UDP üzerinden RDP Shortpath'i tercih edin; genel ağlar için Shortpath kullanıyorsanız, oturum ana bilgisayarlarına Intune veya GPO aracılığıyla bir sunucu kimlik doğrulaması (server-auth) TLS sertifikası dağıtın.
- Güncelleme ve imaj bütünlüğü
- Güvenli bir altın imaj işlem hattı sürdürün: aylık olarak yamalayın, MDE ile tarayın, CIS veya Microsoft güvenlik temellerini doğrulayın ve Sysprep ile mühürleyin. Azure Policy aracılığıyla imajların onaylanmış Shared Image Gallery tanımlarından kaynaklanmasını zorunlu kılın.
### Yapılandırma, Temel Konfigürasyonlar ve En Az Ayrıcalık İlkesi
Yapılandırmayı standartlaştırın ve yönetimsel etki alanını en aza indirin.
- AVD için Microsoft Intune
- Windows 10/11 Enterprise çoklu oturum, Settings Catalog, Endpoint Security ilkeleri, Microsoft Defender AV, güvenlik duvarı ve Güncelleştirme halkaları (Update rings) ile cihaz yapılandırması için desteklenir.
- Güvenlik temel yapılandırmaları: Windows istemcisi için Microsoft güvenlik temel yapılandırmasıyla başlayın ve pano denetimini etkinleştirme, yeniden yönlendirme ilkeleri ve çoklu oturum için optimizasyon gibi AVD'ye özgü ihtiyaçlara göre ayarlayın.
- Uygulama yönetimi: Paketlenmiş uygulamalar için MSIX app attach'i tercih edin; Intune Win32 uygulamasının çoklu oturuma dağıtımının sınırlamaları vardır.
- İlke dağıtım desenleri
- Azure AD'ye katılmış ana bilgisayarlar: Intune MDM ve cihaz gruplarını kullanın. Gerektiğinde RDP özellikleri için Settings Catalog, Endpoint Security ve özel OMA-URI profillerini katmanlayın.
- AD DS'ye katılmış ana bilgisayarlar: Temel ayarlar için Group Policy kullanın; isteğe bağlı olarak Defender ve güncellemeler için Intune ile birlikte yönetin.
- Yerel yönetici denetimleri
- Yerel Administrators grubunu yönetilen bir kimlik kümesiyle kısıtlayın. Azure AD'ye katılmış VM'ler için Azure AD cihaz yöneticisi rolünü ve Intune’un Yerel kullanıcı grubu üyelikleri (Local user group memberships) ilkesini kullanın.
- Genel yönetici hesaplarından etkileşimli oturum açma haklarını kaldırın; çevrimdışı saklanan ve düzenli olarak değiştirilen ayrı acil durum (break-glass) hesapları kullanın.
- Windows LAPS
- Her VM için benzersiz yerel Administrator parolalarını değiştirmek (rotate) üzere Windows LAPS kullanın. Azure AD'ye katılmış ana bilgisayarlar için Intune'da Azure AD tabanlı LAPS ilkelerini yapılandırın. AD DS'ye katılmış ana bilgisayarlar için parolaları AD bilgisayar nesnelerinde saklayarak LAPS kullanın. Check-in sırasında ve isteğe bağlı olarak parola değişimini zorunlu kılın.
- Tam zamanında (Just-in-time) yönetim
- AVD ve oturum ana bilgisayarı kaynaklarını yöneten Azure RBAC rollerinin JIT aktivasyonu için Microsoft Entra Privileged Identity Management kullanın.
- Gelen yönetim bağlantı noktalarını yalnızca talep edildiğinde ve onaylandığında açmak için Defender for Cloud Tam Zamanında (Just-in-Time) VM erişimini kullanarak VM düzeyinde erişimi sınırlayın.
### Yönetişim, Veri Koruma ve Uyumluluk Kanıtları
Ortamı uçtan uca yönetin ve denetime hazır kanıtları koruyun.
- Azure Policy ve konuk yapılandırması
- İzin verilen VM imajlarını zorunlu kılın, güvenilir başlatmayı gerekli kılın, genel IP'lere izin vermeyin, Log Analytics'e tanılama gönderimini zorunlu kılın ve VM Insights/MDE uzantılarını gerekli kılın.
- BitLocker durumunu, Defender gerçek zamanlı korumasını, RDP özellik uyumluluğunu ve yerel grup üyeliğini denetlemek için Guest Configuration'ı kullanın. Kalıtım için ilkeleri yönetim grubu veya abonelik kapsamında atayın.
- Azure Key Vault
- ADE BitLocker anahtarlarını, Disk Encryption Sets aracılığıyla yönetilen diskler için CMK'yi, otomasyon için etki alanına katılım kimlik bilgilerini ve RDP Shortpath veya uygulama TLS'i için sertifikaları depolayın.
- Geçici silme ve temizleme korumasını etkinleştirin. Erişimi kısıtlamak için Key Vault RBAC ve güvenlik duvarı kısıtlamalarıyla birlikte özel uç noktaları kullanın. Yönetilen kimlikler ve Key Vault referansları kullanarak dağıtım işlem hatlarıyla entegre edin.
- Veri koruma ve kullanıcı verilerinin işlenmesi
- FSLogix kapsayıcıları: Dosya paylaşımını AD tabanlı veya Entra Kerberos kimlik doğrulaması, en az ayrıcalıklı NTFS ACL'leri ve depolama güvenlik duvarı artı özel uç noktalar ile güvence altına alın. Paylaşım düzeyinde ve SMB şifrelemesini etkinleştirin.
- AVD'de çalışan Microsoft 365 Apps içindeki içeriği yönetmek için Microsoft Purview ile hassasiyet etiketleri ve veri kaybı önleme ilkeleri uygulayın. Uygulamalarla uyumluysa fidye yazılımı davranışlarını engellemek için Denetimli Klasör Erişimi'ni kullanın.
- AVD RDP özelliklerini kullanarak veri sızdırma kanallarını azaltın: Yasaklandığı yerlerde sürücü, cihaz ve pano yönlendirmesini devre dışı bırakın; yüksek hassasiyetli iş yükleri için filigran ve ekran yakalama korumasını etkinleştirin.
- Denetim günlükleri ve incelemeler
- Bağlantı, yönetim ve aracı olaylarını yakalamak için AVD tanılamasını Log Analytics'e gönderin. Windows Güvenlik, Sysmon (kullanılıyorsa) ve FSLogix operasyonel günlüklerini alın.
- Microsoft Defender for Endpoint uyarılarını ve telemetrisini Microsoft Sentinel'e bağlayın. Şüpheli işlem ağaçları, kimlik bilgisi erişim denemeleri, anormal oturum davranışları ve veri çıkışı için analitik kurallar oluşturun.
- Yasal yükümlülüklere göre günlükleri değişmez depolama veya Sentinel uzun süreli saklama ile saklayın. Onaylama için Azure Activity Logs ve Policy uyumluluk durumlarını güvenli bir çalışma alanına aktarın.
- Defender for Cloud önerileri ve Defender for Servers
- AVD altyapısını barındıran aboneliklerde Defender for Cloud'u etkinleştirin. Kimlik, ağ, şifreleme ve güncelleme duruşu boşluklarını gidermek için önerilerini kullanın.
- Windows Server oturum ana bilgisayarları veya destekleyici IaaS (özel tasarımlardaki ağ geçitleri, aracılar) için Defender for Servers'ı etkinleştirin:
- Plan 1, temel sunucu koruması ve entegrasyon sağlar.
- Plan 2, MDE for Servers ile EDR, güvenlik açığı yönetimi, uyarlanabilir uygulama denetimleri, dosya bütünlüğü izleme ve JIT VM erişimi ekler.
- Duruşun tutarlı kalmasını sağlamak için aracıların otomatik sağlanmasını ve iş akışları aracılığıyla büyük ölçekli düzeltmeyi kullanın.
#### Pratik Problem Senaryosu
Siemens AG, katı veri işleme ve denetim gereksinimlerini karşılarken Avrupa'daki yükleniciler için AVD'de gizli mühendislik uygulamalarını barındırmalıdır. Temel zorluklar arasında veri sızdırılmasını önlemek, şifreleme ve temel yapılandırma uyumluluğunu kanıtlamak, çoklu oturum ana bilgisayarlarına EDR'ı dahil etmek ve kalıcı erişim olmadan yerel yönetici kimlik bilgilerini döndürmek yer almaktadır.
1) Güvenilir başlatma ve şifrelemeyi zorunlu kılma
- Key Vault destekli bir CMK ile bir Disk Encryption Set oluşturun ve bunu Azure Policy aracılığıyla tüm oturum ana bilgisayar disklerinde zorunlu kılın. Ölçülen önyüklemeyi etkinleştirmek ve BitLocker anahtarlarını korumak için güvenilir başlatma (güvenli önyükleme ve vTPM) ile Gen2 VM'leri dağıtın.
- Neden: Güvenilir başlatma, önyükleme zincirini güçlendirirken, CMK Siemens'in anahtar yaşam döngülerini kontrol etmesini ve kripto yönetişimini gösterebilmesini sağlar.
2) Microsoft Defender for Endpoint'i dahil etme
- MDE katılım profilini ve Defender Endpoint Security ilkelerini Windows 11 Enterprise çoklu oturum ana bilgisayarlarına dağıtmak için Intune'u kullanın. Herhangi bir Windows Server yardımcı programı için, otomatik MDE sağlanması amacıyla Defender for Cloud'da Defender for Servers Plan 2'yi etkinleştirin.
- Neden: Intune, istemci çoklu oturumu için tekrarlanabilir katılım sağlar ve Plan 2, herhangi bir sunucu bileşeninde EDR ve gelişmiş tehdit algılaması sunar.
3) Güvenlik temellerini ve ASR kurallarını uygulama
- Mühendislik uygulamaları için ayarlanmış Windows güvenlik temelini Intune'un Ayarlar Kataloğu aracılığıyla atayın. CAD araçlarına karşı test edilmiş istisnalarla birlikte temel ASR kurallarını ve blok modunda EDR'ı etkinleştirin.
- Neden: Temeller, sağlamlaştırılmış yapılandırmaları standartlaştırır; ASR, özel imzalara gerek kalmadan istismar ve makro kötüye kullanımını azaltır.
4) FSLogix ve antivirüs istisnalarını yapılandırma
- Profilleri, AD tabanlı kimlik doğrulama, özel uç noktalar ve NTFS ACL'leri ile güvence altına alınmış Azure Files üzerinde depolayın. FSLogix ikili dosyaları, bağlama noktaları ve VHD(X) uzantıları için Defender AV istisnalarını, ayrıca SMB imzalama ve şifrelemesini zorunlu kılın.
- Neden: Verileri aktarım sırasında ve bekleme durumunda şifreli tutarken oturum açma performansını korur ve G/Ç çekişmesini azaltır.
5) LAPS ve PIM ile en az ayrıcalık ilkesini uygulama
- VM başına yerel yönetici parolalarını döndürmek ve Intune ilkesi aracılığıyla yerel Yöneticiler üyeliğini kısıtlamak için Intune aracılığıyla Windows LAPS'ı yapılandırın. AVD kaynaklarını yönetmek için JIT yükseltmesi amacıyla Entra Privileged Identity Management'ı ve herhangi bir yönetim portu için JIT VM erişimini kullanın.
- Neden: Kalıcı kimlik bilgilerini ortadan kaldırır ve yanal hareket veya kimlik bilgisi hırsızlığından kaynaklanan saldırı yüzeyini daraltır.
6) Oturumlarda veri çıkışını kontrol etme
- Yüklenici ana bilgisayar havuzları için sürücü ve cihaz yönlendirmesini devre dışı bırakmak, panoya salt okunur olarak izin vermek, ekran yakalama korumasını ve filigranlamayı etkinleştirmek için AVD RDP özelliklerini ayarlayın. Hassas verilerin sızdırılmasını önlemek için Microsoft 365 Apps için Purview DLP'yi kullanın.
- Neden: Yaygın kanallar aracılığıyla sızıntıyı durdurmak için oturum içi denetimleri içerik duyarlı ilkelerle birleştirir.
7) Azure Policy ve Guest Configuration ile yönetişim sağlama
- Güvenilir başlatmayı gerektiren, genel IP'leri yasaklayan, Log Analytics'e tanılama gönderimini zorunlu kılan ve imajları onaylanmış Shared Image Gallery tanımlarıyla kısıtlayan ilkeler atayın. BitLocker, Defender durumu ve yerel grup üyeliğini denetlemek için Guest Configuration'ı kullanın.
- Neden: Her ana bilgisayarın uyumlu kalmasını sağlar ve makine tarafından doğrulanabilir kanıtlar üretir.
8) Günlükleri ve algılamayı merkezileştirme
- AVD tanılamalarını, Windows Güvenlik ve MDE uyarılarını Microsoft Sentinel'e yönlendirin. Şüpheli mühendislik aracı alt süreçleri ve anormal veri aktarımı için analitikler oluşturun. ADE/BitLocker anahtar olaylarını ve Policy uyumluluk sonuçlarını 1 yıllık saklama süresiyle depolayın.
- Neden: Denetimleri karşılamak ve olay müdahalesini hızlandırmak için uçtan uca görünürlük ve uzun vadeli, sorgulanabilir kanıtlar sağlar.
Bu yaklaşım, Siemens'e kanıtlanabilir şifreleme ve temel yapılandırma uyumluluğuna sahip sağlamlaştırılmış oturum ana bilgisayarları, istemci ve sunucu bileşenleri genelinde kurumsal düzeyde EDR, katı en az ayrıcalık denetimleri, yönetilen sırlar ve sertifikalar ve hem güvenlik operasyonları hem de yasal onaylamalar için kapsamlı günlük kaydı sağlar.
---
← [Uygulamalar ve Son Kullanıcı Deneyimi](/tr/posts/az-140-applications/) · [Tüm alanlar](/tr/posts/az-140-study-guide/) · [İzleme](/tr/posts/az-140-monitoring/) →
**[Bu soruları çözün →](/tr/kb/microsoft/)** · **[ExamRoll.io'da süreli pratik →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →