Microsoft AZ-140: 身分識別、存取與治理 — 學習指南
屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
身分識別、存取與治理定義了使用者、裝置和自動化如何與 Azure Virtual Desktop 資源互動。一個健全的設計會將 Microsoft Entra ID 作為身分識別控制平面,使用範圍設定於 AVD 資源的 Azure RBAC 來套用最低權限,強制執行條件式存取和多重要素驗證,並透過受控識別來實現自動化維運。工作階段主機是「已加入 Microsoft Entra」還是「已混合式加入 Microsoft Entra」等決策,會驅動 DNS、驗證、設定檔儲存和 Conditional Access 行為的下游需求。
身分識別與目錄設計
Microsoft Entra ID 租用戶、使用者與群組
- AVD 控制平面原生於 Microsoft Entra ID。使用者必須存在於擁有 AVD 資源的租用戶中,或是具有適當指派的 B2B 來賓使用者。
- 使用 Microsoft Entra 安全性群組(靜態或動態)來進行應用程式群組指派和角色型管理。避免在 AVD 角色指派中使用巢狀群組;Azure RBAC 在進行角色指派時不會評估巢狀成員資格。
以群組為基礎指派給 AVD 應用程式群組
- 透過將使用者或群組指派給應用程式群組,使用者即可取得遠端應用程式或桌面的權限。在授權時,Azure 會在應用程式群組的範圍內,將 Desktop Virtualization User 的角色指派套用至這些主體。
- 優先使用群組指派而非個別使用者,以簡化生命週期管理和存取權檢閱。使用由使用者屬性或部門驅動的動態群組,將使用者對應到正確的 RemoteApp 或桌面應用程式群組。
已加入 Microsoft Entra 與已混合式加入 Microsoft Entra 的工作階段主機
- 已加入 Microsoft Entra:與傳統網域控制站之間沒有視線範圍。適合雲端優先的部署。支援使用 Microsoft Entra ID 進行新式驗證與工作階段 SSO。對於 FSLogix,請使用 Azure Files 搭配 Microsoft Entra Kerberos,如此主機便能在沒有 AD DS 的情況下驗證設定檔。
- 已混合式加入 Microsoft Entra(已加入 AD DS 網域並在 Entra ID 中註冊):如果您必須使用現有的群組原則、內部部署的 Kerberos/NTLM 或需要 AD DS 的 SMB 目標,則為必要選項。請確保 VNET DNS 指向能夠解析並服務該網域的網域控制站。如果使用 Azure AD DS(受控網域),請在將工作階段主機加入網域之前,將 VNET DNS 伺服器設定為受控網域的 IP。
混合式身分識別、Microsoft Entra Connect、密碼雜湊同步與無縫 SSO
- 使用 Microsoft Entra Connect 從 AD DS 同步使用者身分識別。密碼雜湊同步是最簡單、最具彈性的登入方法,並支援雲端端的條件式存取。
- 啟用無縫 SSO,讓內部網路上的公司裝置能夠以 Kerberos 為基礎對 Entra ID 進行單一登入,而無需提示輸入認證。這在從受控網路啟動 AVD 時能改善使用者體驗,同時仍允許強制執行 Conditional Access。
存取控制與最低權限
AVD 的內建 Azure RBAC 角色
- Desktop Virtualization Administrator:對 AVD 資源擁有完整的管理控制權。
- Desktop Virtualization Contributor:管理 AVD 資源,但不授與存取權給終端使用者。
- Desktop Virtualization Reader:檢視 AVD 資源。
- Desktop Virtualization Host Pool Contributor:管理主機集區設定和註冊金鑰;對其他 AVD 資源沒有完整的控制權。
- Desktop Virtualization Workspace Contributor:從工作區發佈或移除應用程式群組。
- Desktop Virtualization Application Group Contributor:管理應用程式群組屬性和已發佈的應用程式;不授與使用者存取權。
- Desktop Virtualization Session Host Operator:適用於服務台;可檢視工作階段主機、使用者工作階段、傳送訊息、中斷連線或登出工作階段。
- Desktop Virtualization User:在應用程式群組範圍內指派給使用者/群組,以授權其啟動。
角色指派的範圍與模式
- 盡可能縮小權限範圍:
- 僅在應用程式群組範圍內,將 Desktop Virtualization User 指派給使用者/群組。
- 將 Application Group Contributor 指派給應用程式群組;將 Workspace Contributor 指派給工作區;將 Host Pool Contributor 指派給主機集區。
- 如果維運人員必須管理客體機器的電源、大小或網路介面,請在包含工作階段主機 VM 的資源群組層級,指派 Virtual Machine Contributor 及相關的運算/儲存/網路角色。
- 將控制平面物件(工作區、主機集區、應用程式群組)和工作階段主機 VM 分置於不同的資源群組,可改善範圍設定和可稽核性。
- 盡可能縮小權限範圍:
受控識別、服務主體與委派自動化
- 優先為 AVD 自動調整規模和維運 runbook 使用系統或使用者指派的受控識別。僅在最小範圍內授與所需角色,以操作目標資源(例如,在工作階段主機資源群組上授與 Virtual Machine Contributor,在主機集區上授與 Desktop Virtualization Contributor)。
- 對於發佈應用程式群組或更新 RDP 屬性的 DevOps 管線,請使用帶有憑證認證的服務主體。將其權限限制在他們所管理的特定 AVD 資源上。
Privileged Identity Management 與緊急存取
- 對 Azure RBAC 和 Microsoft Entra 角色都使用 Microsoft Entra Privileged Identity Management。讓高風險角色(如 Desktop Virtualization Administrator 和 Subscription Owner)成為「符合資格」(eligible),並要求 MFA、核准和理由。
- 維護至少兩個緊急存取 (break-glass) 的 Global Administrator 帳戶,將其從 Conditional Access 和 PIM 中排除,離線儲存,定期測試,且僅用於復原目的。
角色範圍設定的簡短範例:
# End-user entitlement to one application group
az role assignment create \
--assignee <groupObjectId> \
--role "Desktop Virtualization User" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps
# Help-desk session operations on a host pool
az role assignment create \
--assignee <helpdeskGroupId> \
--role "Desktop Virtualization Session Host Operator" \
--scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin
條件式存取、MFA 與工作階段控制
目標雲端應用程式
- 將 Conditional Access 同時套用到 Azure Virtual Desktop 和 Azure Virtual Desktop Azure Resource Manager,以保護終端使用者的連線和管理動作。排除緊急存取帳戶 (break-glass accounts) 和非互動式的工作負載身分識別。
多重要素驗證與驗證強度
- 要求所有外部或高風險的登入都必須使用 MFA。使用驗證強度來強制要求採用防網路釣魚的方法 (例如,FIDO2 安全性金鑰、Microsoft Authenticator 中的裝置綁定通行金鑰,或憑證式驗證)。
- 為了在 Windows 用戶端上獲得最佳使用者體驗,請將防網路釣魚的 MFA 與 AVD single sign-on 結合,如此一來,使用者只需向 Entra ID 驗證一次,就能無縫登入 Windows 工作階段。
裝置合規性與 Intune 信號
- 若要限制對受控端點的存取,請使用 Conditional Access 並搭配「要求裝置標示為合規」的設定。此設定會評估使用 Remote Desktop client 的 Windows、macOS、iOS 和 Android 裝置的 Microsoft Intune 合規性狀態。
- 對於 BYOD 或非受控裝置,請使用替代控制措施,例如 MFA、基於登入風險的原則、使用條款和工作階段限制。可考慮為 BYOD 設置獨立的應用程式群組,並限制其中的應用程式。
工作階段控制與登入頻率
- 設定適合生產力和風險的登入頻率 (例如 12 小時),以避免在重新連線期間重複出現提示。Persistent browser session 不適用於原生的 Remote Desktop client。在支援的情況下,善用 Continuous Access Evaluation 以快速執行原則變更與風險撤銷。
網路與位置考量
- 使用具名位置 (named locations) 來減少受信任辦公室網路的登入阻礙。對於遠端工作者,請結合 MFA 和裝置合規性以維持強健的安全狀態。
主機的營運身分識別考量
DNS 與網域加入
- 對於已加入 AD DS 或 Azure AD DS 的主機,在佈建前,請將 VNET DNS 伺服器設定為網域控制站的 IP 或受控網域的 IP。若無正確的 DNS,網域加入將會失敗,且 FSLogix、GPO 與 Kerberos 也將無法運作。
- 對於已加入 Microsoft Entra 的主機,您不需要 AD DS DNS;然而,設定檔 SMB 目標仍需要新式驗證能力 (搭配 Azure Files 的 Microsoft Entra Kerberos)。
註冊金鑰與向外擴充
- 將現有或新的工作階段主機新增至主機集區時,需要有效的註冊金鑰。請限制金鑰的生命週期,並將 VM 擴充功能部署的範圍僅限定於主機集區資源。
連線時啟動 VM 與自動調整規模
- 對於會解除配置/配置 VM 的自動調整規模功能,請將調整規模計畫的受控識別指派為主機 VM 資源群組上的 Virtual Machine Contributor,以及主機集區上的 Desktop Virtualization Contributor。避免授予訂用帳戶範圍的權限。
存取權檢閱與權利生命週期
- 對指派給應用程式群組的 Entra 群組實作定期存取權檢閱。當應用程式存取權橫跨多個應用程式群組或資源時,請與 Entitlement Management 整合。
稽核
- 監控 Microsoft Entra 登入與稽核記錄中的 AVD 應用程式存取,以及 Azure 活動記錄中的 AVD 資源變更。將記錄串流至 Log Analytics 或 SIEM,並針對異常活動 (例如:大量工作階段登出或非預期的角色指派) 設定警示。
實務問題情境
Tailwind Traders 正在為 3,000 名使用者透過 Azure Virtual Desktop 啟用對企業營運 (LOB) 應用程式的安全遠端存取。他們有一個內部部署的 AD 樹系,已透過密碼雜湊同步與無縫單一登入 (Seamless SSO) 同步至 Microsoft Entra ID。他們將為全新的集區採用已加入 Microsoft Entra 的工作階段主機來進行現代化,同時保留一個需要 GPO 的舊有混合式集區。他們必須強制執行防網路釣魚 MFA、在公司外部時僅允許從合規的裝置存取、委派服務台的工作階段操作,並以最低權限執行自動調整規模。
決定主機加入模型與 DNS
- 行動:為大多數使用者部署一個新的集區式主機集區,採用已加入 Microsoft Entra 的 Windows 11 企業版多重工作階段;為需要 GPO 的應用程式保留一個較小的混合式加入集區。
- 理由:加入 Entra 可減少對網域控制站的依賴,並簡化條件式存取。舊有的集區則保留了必要的 GPO。對於混合式集區,VNET DNS 需設定為可透過 VPN 連線的內部部署 DC IP,以確保網域加入與 Kerberos 運作正常。
使用新式驗證的設定檔儲存體
- 行動:對於已加入 Entra 的集區,使用搭配 Microsoft Entra Kerberos 的 Azure Files 來存放 FSLogix。為使用者和工作階段主機的受控識別設定共用層級與檔案權限。
- 理由:這能實現使用 Entra ID 的無網域 SMB 存取,從而在雲端優先的集區中,免除對 AD DS 設定檔的依賴。
以群組為基礎的權利
- 行動:依據不同角色建立 Entra 安全性群組 (例如:grp-tt-hr-remoteapps、grp-tt-sales-desktop)。將這些群組指派給相應的應用程式群組;避免使用巢狀群組。
- 理由:集中化存取控制並啟用存取權檢閱。直接的群組指派可由 Azure RBAC for AVD 可靠地評估。
搭配驗證強度的條件式存取
- 行動:建立以 Azure Virtual Desktop 和 Azure Virtual Desktop Azure Resource Manager 為目標的原則:
- 要求驗證強度為「防網路釣魚 MFA」。
- 對於信任的辦公室以外的地點,額外要求裝置必須標示為合規。
- 為終端使用者設定登入頻率為 12 小時。
- 排除兩個緊急存取帳戶與自動調整規模的受控識別。
- 理由:強制執行高強度驗證要素與受控裝置存取,而不會產生過多的提示,並避免阻擋緊急或工作負載身分識別。
- 行動:建立以 Azure Virtual Desktop 和 Azure Virtual Desktop Azure Resource Manager 為目標的原則:
委派最低權限操作
- 行動:在最小範圍內指派角色:
- 將 Desktop Virtualization User 指派給其應用程式群組範圍內的權利群組。
- 將 Desktop Virtualization Session Host Operator 指派給每個主機集區的服務台群組。
- 將 Desktop Virtualization Workspace Contributor 指派給工作區的應用程式發佈團隊。
- 將 Virtual Machine Contributor 僅指派給工作階段主機資源群組的維運團隊。
- 理由:將職責與其管理的範圍對齊,防止在訂用帳戶層級發生過度授權。
- 行動:在最小範圍內指派角色:
使用受控識別設定自動調整規模
- 行動:在主機集區上啟用自動調整規模,並使用一個使用者指派的受控識別。將其在工作階段主機資源群組上授予 Virtual Machine Contributor 權限,並在主機集區上授予 Desktop Virtualization Contributor 權限。範例如下:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
- 理由:自動調整規模功能可以在沒有廣泛權限的情況下啟動和停止 VM,並更新主機集區的指標。
使用 PIM 與緊急存取帳戶保護系統管理
- 行動:將系統管理 RBAC 角色納入 Microsoft Entra PIM 管理,並設定核准工作流程與 MFA。維持兩個緊急存取 Global Administrator 帳戶,並將其從 CA 與 PIM 中排除。
- 理由:減少常設權限,並確保在條件式存取或身分識別服務設定錯誤時的可復原性。
定期監控與檢閱存取權
- 行動:將 Entra 登入記錄與 Azure 活動記錄串流至 Log Analytics。每季對指派給應用程式群組的群組以及服務台操作員角色執行存取權檢閱。
- 理由:長期維持最低權限,並偵測異常狀況,例如 AVD 登入被拒的非預期增加或大量工作階段終止。
此方法將雲端優先的身分識別與精確的範圍界定及嚴格的存取原則相結合,在使用者體驗與安全性之間取得平衡,並確保操作與自動化僅被委派必要的權限。
← Azure Virtual Desktop 架構與服務設計 · 所有領域 · 網路、連線能力與傳輸 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →