Microsoft AZ-140: 安全性、合規性與端點保護 — 學習指南
屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure Virtual Desktop (AVD) 環境會大規模處理企業身分識別、資料和應用程式,因此,從映像檔設計、執行階段操作到證據收集的整個過程,都必須將安全性、合規性及端點保護納入考量。其關鍵支柱包括:Microsoft Defender for Endpoint 的標準化上線、使用 Microsoft Defender for Cloud 進行狀態與工作負載保護、透過加密與受信任的啟動來強化平台、藉由 Microsoft Intune 和 Windows LAPS 進行組態設定與最低權限原則、使用 Azure Policy 進行治理、在 Azure Key Vault 中管理祕密與金鑰、嚴格的資料保護,以及用於調查和證明的可稽核記錄。
使用 Microsoft Defender 進行端點威脅防護
Microsoft Defender for Endpoint (MDE) 完全支援 Windows 10/11 企業版多重會話以及 Windows Server 工作階段主機。可用於端點偵測與回應 (EDR)、攻擊面縮減 (ASR)、自動化調查及威脅情報。
上線方法
- Intune:將 MDE 上線設定檔部署到已加入 Azure AD 或混合式加入的工作階段主機,包括多重會話主機。使用端點安全性原則來設定 Defender 防毒軟體、防火牆和 ASR 規則。
- 群組原則:對於已加入 Active Directory 的主機,透過 GPO 部署上線套件和 Defender 原則。
- 指令碼/黃金映像檔:將上線指令碼注入映像檔建置管線中。Sysprep 會移除裝置身分識別;在首次開機時,MDE 會重新註冊該裝置。
- Defender for Cloud 自動佈建:對於 Windows Server 工作階段主機,Defender for Servers 方案 1/2 可以自動佈建 MDE 代理程式並管理授權。此方式不適用於 Windows 用戶端多重會話。
授權
- Windows 10/11 企業版多重會話需要以使用者為基礎的 MDE 授權 (例如,作為 Microsoft 365 E5 Security 一部分的 Microsoft Defender for Endpoint Plan 2)。此授權不包含在 Defender for Servers 中。
- 當訂用帳戶或已啟用 Arc 的機器上啟用 Defender for Servers 方案 2 時,Windows Server 主機即受其涵蓋。
Defender 防毒軟體基準
- 啟用雲端提供的保護、即時監控和自動修復。透過商務用 Windows Update 或安全的更新來源,保持平台和情報更新為最新狀態。
- 設定 ASR 規則,例如封鎖 Office 建立子處理程序、封鎖從 LSASS 竊取認證,以及控制指令碼濫用。在允許的情況下,與封鎖模式下的 MDE EDR 搭配使用。
感知 FSLogix 的防毒軟體組態
- 對 FSLogix 設定檔和 ODFC 容器進行過於頻繁的掃描可能會降低登入效能。應排除 FSLogix 二進位檔、掛接點和 VHD(X) 路徑,並在適當且原則允許的情況下,考慮排除 VHD/VHDX 副檔名。
- 範例組態:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- 如果原則允許,也請排除容器共用區的網路路徑,並確保在該共用區上啟用 SMB 簽署與加密。
- 調查與回應
- 將 MDE 連接到 Microsoft Sentinel 以實現統一的 SOC 工作流程。使用 MDE 進階搜捕,透過裝置和帳戶的樞紐分析來追蹤跨暫時性工作階段的可疑使用者行為,並與 AVD 診斷記錄相互關聯。
### 平台強化:磁碟加密與受信任的啟動
在虛擬化層和靜態時強化每個工作階段主機。
- 適用於第 2 代 VM 的受信任啟動
- 啟用安全開機和虛擬 TPM (vTPM),以確保可經衡量和證明的開機過程。受信任的啟動可降低 bootkit 和 rootkit 的風險,並透過 vTPM 解鎖客體作業系統的 BitLocker 金鑰保護。
- 透過 Azure Policy 要求所有新的工作階段主機都必須使用受信任的啟動。
- 磁碟加密選項
- 受控磁碟的伺服器端加密 (SSE) 恆為啟用狀態。若要進行更嚴格的控制,請透過由 Azure Key Vault 支援的磁碟加密集來使用客戶管理的金鑰 (CMK)。
- 使用 BitLocker 的 Azure 磁碟加密 (ADE) 可保護客體作業系統內的磁碟區,並將金鑰/祕密儲存在 Key Vault 中。對於持續性的 OS 組態,ADE 支援資料和 OS 磁碟。
- 暫時性 OS 磁碟無法使用 ADE;應改為依賴主機加密以及搭配 vTPM 的受信任啟動。
- 對於 Windows 10/11 企業版,可以在客體作業系統內啟用 BitLocker 來保護資料磁碟,以及在支援的情況下保護 OS 磁碟;並將金鑰密封到 vTPM。
- 網路存取控制
- 封鎖公用管理連接埠。使用 Azure Bastion 或私人端點及私人 DNS。對於 RDP 工作階段流量,優先選用 RDP Shortpath over UDP 以降低延遲;若在公用網路上使用 Shortpath,請透過 Intune 或 GPO 將伺服器驗證 TLS 憑證部署到工作階段主機。
- 更新與映像檔完整性
- 維護一個安全的黃金映像檔管線:每月修補、使用 MDE 掃描、驗證 CIS 或 Microsoft 安全性基準,並用 Sysprep 進行封裝。透過 Azure Policy 要求映像檔必須源自於經核准的 Shared Image Gallery 定義。
### 組態、基準與最低權限
標準化組態並將管理上的衝擊範圍降至最低。
- 適用於 AVD 的 Microsoft Intune
- Windows 10/11 Enterprise 多重工作階段支援使用 Settings Catalog、Endpoint Security 原則、Microsoft Defender AV、防火牆與更新通道 (Update rings) 進行裝置組態。
- 安全性基準:從適用於 Windows 用戶端的 Microsoft 安全性基準開始,並根據 AVD 的特定需求進行調整,例如啟用剪貼簿控制、重新導向原則,以及針對多重工作階段進行最佳化。
- 應用程式管理:對於已封裝的應用程式,建議優先使用 MSIX app attach;將 Intune Win32 應用程式部署至多重工作階段則有限制。
- 原則部署模式
- 已加入 Azure AD 的主機:使用 Intune MDM 與裝置群組。視需要疊加使用 Settings Catalog、Endpoint Security 與自訂 OMA-URI 設定檔來設定 RDP 屬性。
- 已加入 AD DS 的主機:使用 Group Policy 進行核心設定;可選擇性地與 Intune 共同管理 Defender 與更新。
- 本機管理員控制
- 將本機 Administrators 群組限制為一組受控的身分識別。對於已加入 Azure AD 的 VM,請使用 Azure AD 裝置管理員角色與 Intune 的本機使用者群組成員資格 (Local user group memberships) 原則。
- 移除全域管理員帳戶的互動式登入權限;使用另外儲存於離線環境並輪替的緊急備用帳戶 (break-glass accounts)。
- Windows LAPS
- 使用 Windows LAPS 為每台 VM 輪替唯一的本機 Administrator 密碼。對於已加入 Azure AD 的主機,請在 Intune 中設定基於 Azure AD 的 LAPS 原則。對於已加入 AD DS 的主機,請使用 LAPS 並將密碼儲存在 AD 電腦物件中。強制在簽入 (check-in) 時與隨選 (on-demand) 輪替密碼。
- Just-in-time (JIT) 管理
- 使用 Microsoft Entra Privileged Identity Management 對管理 AVD 與工作階段主機資源的 Azure RBAC 角色進行 JIT 啟用。
- 使用 Defender for Cloud 的 Just-in-Time VM 存取來限制 VM 層級的存取,僅在請求並獲准時才開啟傳入的管理連接埠。
### 治理、資料保護與合規性證據
端對端地治理環境,並維護可供稽核的證據。
- Azure Policy 與客體設定 (guest configuration)
- 強制執行允許的 VM 映像檔、要求使用信任啟動 (trusted launch)、不允許公用 IP、強制要求將診斷資料傳送至 Log Analytics,以及要求安裝 VM Insights/MDE 擴充功能。
- 使用 Guest Configuration 來稽核 BitLocker 狀態、Defender 即時保護、RDP 屬性合規性,以及本機群組成員資格。在管理群組或訂閱範圍內指派原則以實現繼承。
- Azure Key Vault
- 儲存 ADE BitLocker 金鑰、透過 Disk Encryption Sets 用於受控磁碟的 CMK、用於自動化的網域加入認證,以及用於 RDP Shortpath 或應用程式 TLS 的憑證。
- 啟用虛刪除 (soft delete) 與清除保護 (purge protection)。使用 Key Vault RBAC 與私有端點搭配防火牆限制來約束存取。使用受控識別與 Key Vault 參考來與部署管線整合。
- 資料保護與使用者資料處理
- FSLogix 容器:使用基於 AD 或 Entra Kerberos 的驗證、最低權限的 NTFS ACLs,以及儲存體防火牆加上私有端點來保護檔案共用。啟用共用層級與 SMB 加密。
- 透過 Microsoft Purview 套用敏感度標籤與資料外洩防護原則,以治理在 AVD 中執行的 Microsoft 365 Apps 內的內容。若與應用程式相容,可使用 Controlled Folder Access 來阻擋勒索軟體的行為。
- 使用 AVD RDP 屬性減少資料外洩的管道:在禁止的情況下,停用磁碟機、裝置與剪貼簿重新導向;為高敏感度的工作負載啟用浮水印與螢幕擷取保護。
- 稽核日誌與調查
- 啟用 AVD 診斷並傳送至 Log Analytics,以擷取連線、管理與代理程式事件。擷取 Windows Security、Sysmon (若有使用) 以及 FSLogix 的操作日誌。
- 將 Microsoft Defender for Endpoint 的警示與遙測資料連接到 Microsoft Sentinel。建立分析規則以偵測可疑的程序樹、認證存取嘗試、異常的會話行為與資料外流。
- 根據法規義務,使用不可變儲存體或 Sentinel 長期保留來保存日誌。將 Azure Activity Logs 與 Policy 合規性狀態匯出至安全的工作區以供證明。
- Defender for Cloud 建議與 Defender for Servers
- 在託管 AVD 基礎設施的訂閱上啟用 Defender for Cloud。利用其建議來修補身分識別、網路、加密與更新狀態的落差。
- 對於 Windows Server 會話主機或支援的 IaaS (在特殊設計中的閘道、代理程式),啟用 Defender for Servers:
- Plan 1 提供基礎的伺服器保護與整合。
- Plan 2 增加 EDR (搭配 MDE for Servers)、弱點管理、適應性應用程式控制、檔案完整性監控以及 JIT VM 存取。
- 使用代理程式的自動佈建與透過工作流程進行的大規模修補,以保持狀態的一致性。
#### 實際問題情境
Siemens AG 必須為歐洲各地的承包商在 AVD 中託管機密的工程應用程式,同時滿足嚴格的資料處理與稽核要求。主要挑戰包括防止資料外洩、證明加密與基準合規性、將 EDR 導入多重會話主機,以及在沒有持續性常設存取權的情況下輪替本機管理員認證。
1) 強制執行信任啟動與加密
- 建立一個使用 Key Vault 支援的 CMK 的 Disk Encryption Set,並透過 Azure Policy 要求所有會話主機磁碟都必須使用它。部署具有信任啟動 (安全開機與 vTPM) 的 Gen2 VM,以啟用可測量開機 (measured boot) 並保護 BitLocker 金鑰。
- 理由:信任啟動強化了開機鏈,而 CMK 確保 Siemens 能控制金鑰生命週期並能展示其加密治理能力。
2) 導入 Microsoft Defender for Endpoint
- 使用 Intune 將 MDE 導入設定檔與 Defender Endpoint Security 原則部署到 Windows 11 Enterprise 多重會話主機。對於任何 Windows Server 公用程式,在 Defender for Cloud 中啟用 Defender for Servers Plan 2,以自動佈建 MDE。
- 理由:Intune 為用戶端多重會話提供可重複的導入流程,而 Plan 2 則為任何伺服器元件提供 EDR 與進階威脅偵測。
3) 套用安全性基準與 ASR 規則
- 透過 Intune 的 Settings Catalog 指派 Windows 安全性基準,並針對工程應用程式進行調整。啟用關鍵的 ASR 規則與 EDR 的封鎖模式,並針對 CAD 工具進行測試與設定例外。
- 理由:基準能標準化強化的組態;ASR 無需自訂簽章即可減少惡意探索與巨集濫用。
4) 設定 FSLogix 與防毒軟體排除項目
- 將設定檔儲存在 Azure Files 上,並使用基於 AD 的驗證、私有端點與 NTFS ACLs 來保護。為 FSLogix 二進位檔、掛載點與 VHD(X) 副檔名推送 Defender AV 排除項目,並加上 SMB 簽署與加密。
- 理由:維持登入效能並減少 I/O 爭用,同時保持資料在傳輸中與靜態時的加密。
5) 透過 LAPS 與 PIM 實作最低權限
- 透過 Intune 設定 Windows LAPS 來輪替每台 VM 的本機管理員密碼,並透過 Intune 原則限制本機 Administrators 群組的成員。使用 Entra Privileged Identity Management 進行 JIT 提升權限以管理 AVD 資源,並使用 JIT VM access 來存取任何管理連接埠。
- 理由:消除常設認證,並縮小因橫向移動或認證竊取而產生的攻擊面。
6) 控制會話中的資料外流
- 設定 AVD RDP 屬性,為承包商主機集區停用磁碟機與裝置重新導向,允許剪貼簿為唯讀,並啟用螢幕擷取保護與浮水印。使用 Purview DLP for Microsoft 365 Apps 來防止敏感資料外洩。
- 理由:將會話內的控制與內容感知原則相結合,以阻止透過常見管道的資料洩漏。
7) 使用 Azure Policy 與 Guest Configuration 進行治理
- 指派原則,要求使用信任啟動、禁止公用 IP、強制要求將診斷資料傳送至 Log Analytics,並將映像檔限制為經核准的 Shared Image Gallery 定義。使用 Guest Configuration 來稽核 BitLocker、Defender 狀態與本機群組成員資格。
- 理由:確保每台主機都保持合規,並產生機器可驗證的證據。
8) 集中化日誌與偵測
- 將 AVD 診斷、Windows Security 與 MDE 警示路由到 Microsoft Sentinel。撰寫分析規則,以偵測可疑的工程工具子程序與異常的資料傳輸。儲存 ADE/BitLocker 金鑰事件與 Policy 合規性結果,並保留一年。
- 理由:提供端對端的可視性與長期、可查詢的證據,以滿足稽核要求並加速事件應變。
這種方法為 Siemens 提供了強化的會話主機,具備可證明的加密與基準合規性、橫跨用戶端與伺服器元件的企業級 EDR、嚴格的最低權限控制、受治理的密碼與憑證,以及為安全性營運與法規證明提供全面的日誌記錄。
---
← [應用程式與終端使用者體驗](/tw/posts/az-140-applications/) · [所有領域](/tw/posts/az-140-study-guide/) · [監視、診斷與疑難排解](/tw/posts/az-140-monitoring/) →
**[練習這些題目 →](/tw/kb/microsoft/)** · **[在 ExamRoll.io 上限時練習 →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →