Microsoft AZ-140: 身分識別、存取與治理 — 學習指南

屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

身分識別、存取與治理定義了使用者、裝置和自動化如何與 Azure Virtual Desktop 資源互動。一個健全的設計會將 Microsoft Entra ID 作為身分識別控制平面,使用範圍設定於 AVD 資源的 Azure RBAC 來套用最低權限,強制執行條件式存取和多重要素驗證,並透過受控識別來實現自動化維運。工作階段主機是「已加入 Microsoft Entra」還是「已混合式加入 Microsoft Entra」等決策,會驅動 DNS、驗證、設定檔儲存和 Conditional Access 行為的下游需求。

身分識別與目錄設計

存取控制與最低權限

角色範圍設定的簡短範例:

# End-user entitlement to one application group
az role assignment create \
  --assignee <groupObjectId> \
  --role "Desktop Virtualization User" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/applicationGroups/ag-fin-remoteapps

# Help-desk session operations on a host pool
az role assignment create \
  --assignee <helpdeskGroupId> \
  --role "Desktop Virtualization Session Host Operator" \
  --scope /subscriptions/<subId>/resourceGroups/rg-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-fin

條件式存取、MFA 與工作階段控制

主機的營運身分識別考量

實務問題情境

Tailwind Traders 正在為 3,000 名使用者透過 Azure Virtual Desktop 啟用對企業營運 (LOB) 應用程式的安全遠端存取。他們有一個內部部署的 AD 樹系,已透過密碼雜湊同步與無縫單一登入 (Seamless SSO) 同步至 Microsoft Entra ID。他們將為全新的集區採用已加入 Microsoft Entra 的工作階段主機來進行現代化,同時保留一個需要 GPO 的舊有混合式集區。他們必須強制執行防網路釣魚 MFA、在公司外部時僅允許從合規的裝置存取、委派服務台的工作階段操作,並以最低權限執行自動調整規模。

  1. 決定主機加入模型與 DNS

    • 行動:為大多數使用者部署一個新的集區式主機集區,採用已加入 Microsoft Entra 的 Windows 11 企業版多重工作階段;為需要 GPO 的應用程式保留一個較小的混合式加入集區。
    • 理由:加入 Entra 可減少對網域控制站的依賴,並簡化條件式存取。舊有的集區則保留了必要的 GPO。對於混合式集區,VNET DNS 需設定為可透過 VPN 連線的內部部署 DC IP,以確保網域加入與 Kerberos 運作正常。
  2. 使用新式驗證的設定檔儲存體

    • 行動:對於已加入 Entra 的集區,使用搭配 Microsoft Entra Kerberos 的 Azure Files 來存放 FSLogix。為使用者和工作階段主機的受控識別設定共用層級與檔案權限。
    • 理由:這能實現使用 Entra ID 的無網域 SMB 存取,從而在雲端優先的集區中,免除對 AD DS 設定檔的依賴。
  3. 以群組為基礎的權利

    • 行動:依據不同角色建立 Entra 安全性群組 (例如:grp-tt-hr-remoteapps、grp-tt-sales-desktop)。將這些群組指派給相應的應用程式群組;避免使用巢狀群組。
    • 理由:集中化存取控制並啟用存取權檢閱。直接的群組指派可由 Azure RBAC for AVD 可靠地評估。
  4. 搭配驗證強度的條件式存取

    • 行動:建立以 Azure Virtual Desktop 和 Azure Virtual Desktop Azure Resource Manager 為目標的原則:
      • 要求驗證強度為「防網路釣魚 MFA」。
      • 對於信任的辦公室以外的地點,額外要求裝置必須標示為合規。
      • 為終端使用者設定登入頻率為 12 小時。
      • 排除兩個緊急存取帳戶與自動調整規模的受控識別。
    • 理由:強制執行高強度驗證要素與受控裝置存取,而不會產生過多的提示,並避免阻擋緊急或工作負載身分識別。
  5. 委派最低權限操作

    • 行動:在最小範圍內指派角色:
      • 將 Desktop Virtualization User 指派給其應用程式群組範圍內的權利群組。
      • 將 Desktop Virtualization Session Host Operator 指派給每個主機集區的服務台群組。
      • 將 Desktop Virtualization Workspace Contributor 指派給工作區的應用程式發佈團隊。
      • 將 Virtual Machine Contributor 僅指派給工作階段主機資源群組的維運團隊。
    • 理由:將職責與其管理的範圍對齊,防止在訂用帳戶層級發生過度授權。
  6. 使用受控識別設定自動調整規模

    • 行動:在主機集區上啟用自動調整規模,並使用一個使用者指派的受控識別。將其在工作階段主機資源群組上授予 Virtual Machine Contributor 權限,並在主機集區上授予 Desktop Virtualization Contributor 權限。範例如下:
az role assignment create --assignee <miObjectId> --role "Virtual Machine Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-hosts
az role assignment create --assignee <miObjectId> --role "Desktop Virtualization Contributor" --scope /subscriptions/<sub>/resourceGroups/rg-tt-avd-control/providers/Microsoft.DesktopVirtualization/hostPools/hp-tt-prod
  1. 使用 PIM 與緊急存取帳戶保護系統管理

    • 行動:將系統管理 RBAC 角色納入 Microsoft Entra PIM 管理,並設定核准工作流程與 MFA。維持兩個緊急存取 Global Administrator 帳戶,並將其從 CA 與 PIM 中排除。
    • 理由:減少常設權限,並確保在條件式存取或身分識別服務設定錯誤時的可復原性。
  2. 定期監控與檢閱存取權

    • 行動:將 Entra 登入記錄與 Azure 活動記錄串流至 Log Analytics。每季對指派給應用程式群組的群組以及服務台操作員角色執行存取權檢閱。
    • 理由:長期維持最低權限,並偵測異常狀況,例如 AVD 登入被拒的非預期增加或大量工作階段終止。

此方法將雲端優先的身分識別與精確的範圍界定及嚴格的存取原則相結合,在使用者體驗與安全性之間取得平衡,並確保操作與自動化僅被委派必要的權限。


Azure Virtual Desktop 架構與服務設計 · 所有領域 · 網路、連線能力與傳輸

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品