Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Virtual Desktop je spravovaná služba virtuální plochy, která zahrnuje mnoho funkcí zabezpečení pro zajištění bezpečnosti vaší organizace. Architektura služby Azure Virtual Desktop se skládá z mnoha komponent, které tvoří službu spojující uživatele s jejich počítači a aplikacemi.
Azure Virtual Desktop má mnoho integrovaných pokročilých funkcí zabezpečení, jako je například zpětné připojení, kde není nutné otevírat žádné příchozí síťové porty, což snižuje riziko spojené se vzdálenými plochami přístupnými odkudkoli. Služba také těží z mnoha dalších funkcí zabezpečení služby Azure, jako je vícefaktorové ověřování a podmíněný přístup. Tento článek popisuje kroky, které můžete jako správce provést, abyste zajistili zabezpečení nasazení služby Azure Virtual Desktop bez ohledu na to, jestli poskytujete desktopy a aplikace uživatelům ve vaší organizaci, nebo externím uživatelům.
Sdílené odpovědnosti za bezpečnost
Před službou Azure Virtual Desktop vyžadují místní virtualizační řešení, jako je Vzdálená plocha, udělení přístupu uživatelům k rolím, jako je Brána, Zprostředkovatel, Web Access atd. Tyto role musely být plně redundantní a schopné zvládnout špičkovou kapacitu. Správci by tyto role nainstalovali jako součást operačního systému Windows Server a museli by být připojeni k doméně se specifickými porty, které jsou přístupné veřejným připojením. Aby byla nasazení zabezpečená, museli správci neustále zajišťovat, aby bylo všechno v infrastruktuře udržované a aktuální.
Ve většině cloudových služeb ale existuje sdílená sada zodpovědností za zabezpečení mezi Microsoftem a zákazníkem nebo partnerem. V případě služby Azure Virtual Desktop je většina komponent spravována Microsoftem, ale hostitelé relací a některé podpůrné služby a komponenty jsou spravovány zákazníkem nebo partnerem. Další informace o komponentách spravovaných Microsoftem služby Azure Virtual Desktop najdete v tématu Architektura a odolnost služby Azure Virtual Desktop.
Zatímco některé komponenty jsou pro vaše prostředí už zabezpečené, další oblasti budete muset nakonfigurovat sami, aby vyhovovaly potřebám vaší organizace nebo zákazníka v oblasti zabezpečení. Tady jsou komponenty, za jejichž zabezpečení v nasazení služby Azure Virtual Desktop zodpovídáte:
| Součást | Odpovědnost |
|---|---|
| Identita | Zákazník nebo partner |
| Uživatelská zařízení (mobilní zařízení a počítač) | Zákazník nebo partner |
| Zabezpečení aplikací | Zákazník nebo partner |
| Operační systém hostitele relace | Zákazník nebo partner |
| Konfigurace nasazení | Zákazník nebo partner |
| Ovládací prvky sítě | Zákazník nebo partner |
| Řídicí rovina virtualizace | Společnost Microsoft |
| Fyzičtí hostitelé | Společnost Microsoft |
| Fyzická síť | Společnost Microsoft |
| Fyzické datové centrum | Společnost Microsoft |
Hranice zabezpečení
Hranice zabezpečení oddělují kód a data domén zabezpečení s různými úrovněmi důvěryhodnosti. Například mezi režimem jádra a uživatelským režimem obvykle existuje hranice zabezpečení. Většina softwaru a služeb Microsoftu je závislá na více hranicích zabezpečení, které izolují zařízení v sítích, virtuální počítače a aplikace na zařízeních. Následující tabulka obsahuje seznam jednotlivých hranic zabezpečení pro Windows a informace o tom, co dělají pro celkové zabezpečení.
| Hranice zabezpečení | Popis |
|---|---|
| Hranice sítě | Neautorizovaný koncový bod sítě nemůže přistupovat ke kódu a datům na zařízení zákazníka ani s nimi manipulovat. |
| Hranice jádra | Proces uživatelského režimu, který není správcovský, nemůže přistupovat ke kódu a datům jádra ani s nimi manipulovat. Administrator-to-kernel není hranice zabezpečení. |
| Hranice procesu | Neoprávněný proces v uživatelském režimu nemůže přistupovat ke kódu a datům jiného procesu ani s nimi manipulovat. |
| Hranice prostoru sandboxu pro AppContainer | Proces sandboxu založený na AppContainer nemůže přistupovat ke kódu a datům mimo sandbox ani s nimi manipulovat na základě možností kontejneru. |
| Hranice uživatele | Uživatel nemůže bez autorizace přistupovat ke kódu a datům jiného uživatele nebo s nimi manipulovat. |
| Hranice relace | Uživatelská relace nemůže bez autorizace přistupovat k relaci jiného uživatele ani s ní manipulovat. |
| Ohraničení hranice webového prohlížeče | Neautorizovaný web nesmí porušovat zásady stejného původu, ani nemůže přistupovat k nativnímu kódu a datům sandboxu webového prohlížeče Microsoft Edge nebo s nimi manipulovat. |
| Hranice virtuálního počítače | Neautorizovaný hostovaný virtuální počítač Hyper-V nemůže přistupovat ke kódu a datům jiného hostovaného virtuálního počítače nebo s nimi manipulovat. To zahrnuje kontejnery izolované technologií Hyper-V. |
| Hranice virtuálního zabezpečeného režimu (VSM) | Kód spuštěný mimo důvěryhodný proces nebo enklávu VSM nemůže přistupovat k datům a kódu v důvěryhodném procesu ani s nimi manipulovat. |
Doporučené hranice zabezpečení pro scénáře služby Azure Virtual Desktop
Budete také muset učinit určitá rozhodnutí ohledně bezpečnostních hranic, a to případ od případu. Pokud například uživatel ve vaší organizaci potřebuje k instalaci aplikací oprávnění místního správce, budete mu muset místo hostitele sdílené relace dát osobní plochu. Nedoporučujeme udělovat uživatelům oprávnění místního správce ve scénářích s fondem více relací, protože tito uživatelé můžou překročit hranice zabezpečení pro relace nebo oprávnění k datům systému NTFS, vypnout virtuální počítače s více relacemi nebo dělat jiné věci, které by mohly přerušit službu nebo způsobit ztrátu dat.
Uživatelé ze stejné organizace, jako jsou znalostní pracovníci s aplikacemi, které nevyžadují oprávnění správce, jsou skvělými kandidáty na hostitele více relací, jako je Windows 11 Enterprise s více relacemi. Tito hostitelé relací snižují náklady vaší organizace, protože jeden virtuální počítač může sdílet více uživatelů pouze s režijními náklady na virtuální počítač na uživatele. S produkty pro správu profilů uživatelů, jako je FSLogix, je možné uživatelům přiřadit libovolný virtuální počítač ve fondu hostitelů, aniž by došlo k přerušení služeb. Tato funkce také umožňuje optimalizovat náklady tím, že dělá věci, jako je vypínání virtuálních počítačů mimo špičku.
Pokud vaše situace vyžaduje, aby se k vašemu nasazení připojili uživatelé z různých organizací, doporučujeme, abyste měli samostatného tenanta pro služby identit, jako je služba Active Directory a Microsoft Entra ID. Doporučujeme také mít pro tyto uživatele samostatné předplatné pro hostování prostředků Azure, jako jsou Azure Virtual Desktop a virtuální počítače.
V mnoha případech je použití více relací přijatelným způsobem, jak snížit náklady, ale to, jestli to doporučujeme, závisí na úrovni důvěryhodnosti mezi uživateli se současným přístupem ke sdílené instanci s více relacemi. Uživatelé, kteří patří do stejné organizace, mají obvykle dostatečný a dohodnutý vztah důvěryhodnosti. Například oddělení nebo pracovní skupina, kde uživatelé spolupracují a mají přístup k osobním údajům ostatních uživatelů, je organizace s vysokou úrovní důvěryhodnosti.
Systém Windows používá hranice zabezpečení a ovládací prvky k zajištění izolace uživatelských procesů a dat mezi relacemi. Systém Windows ale pořád poskytuje přístup k instanci, na které uživatel pracuje.
Pro nasazení s více relacemi by byla užitečná strategie hloubkového zabezpečení, která přidává další hranice zabezpečení, které uživatelům v organizaci i mimo ni zabraňují v neoprávněném přístupu k osobním údajům jiných uživatelů. K neoprávněnému přístupu k datům dochází v důsledku chyby v procesu konfigurace správcem systému, například kvůli nezveřejněné chybě zabezpečení nebo známé chybě, která ještě nebyla opravená.
Nedoporučujeme udělovat uživatelům, kteří pracují pro různé nebo konkurenční společnosti, přístup ke stejnému prostředí s více relacemi. Tyto scénáře mají několik hranic zabezpečení, které mohou být napadeny nebo zneužity, jako je síť, jádro, proces, uživatel nebo relace. Jediná chyba zabezpečení může způsobit krádež neoprávněných dat a přihlašovacích údajů, únik osobních údajů, krádež identity a další problémy. Poskytovatelé virtualizovaného prostředí jsou zodpovědní za nabízení dobře navržených systémů s mnoha silnými bezpečnostními hranicemi a dalšími bezpečnostními prvky, kdykoli je to možné.
Snížení těchto potenciálních hrozeb vyžaduje konfiguraci odolnou proti chybám, proces návrhu správy oprav a pravidelné plány nasazování oprav. Je lepší dodržovat principy obrany do hloubky a udržovat prostředí oddělené.
Následující tabulka shrnuje naše doporučení pro jednotlivé scénáře.
| Scénář úrovně důvěryhodnosti | Doporučené řešení |
|---|---|
| Uživatelé z jedné organizace se standardními oprávněními | Použijte operační systém Windows Enterprise s více relacemi. |
| Uživatelé potřebují oprávnění správce | Použijte osobní fond hostitelů a každému uživateli přiřaďte vlastního hostitele relace. |
| Uživatelé z různých organizací, kteří se připojují | Samostatný tenant Azure a předplatné Azure |
Osvědčené postupy zabezpečení pro Azure
Azure Virtual Desktop je služba v rámci služby Azure. Pokud chcete maximalizovat bezpečnost nasazení služby Azure Virtual Desktop, měli byste také zabezpečit okolní infrastrukturu Azure a rovinu správy. Pokud chcete zabezpečit infrastrukturu, zvažte, jak Azure Virtual Desktop zapadá do vašeho většího ekosystému Azure. Další informace o ekosystému Azure najdete v tématu osvědčené postupy a vzory zabezpečení Azure.
Dnešní prostředí hrozeb vyžaduje návrhy s ohledem na bezpečnostní přístupy. V ideálním případě budete chtít vytvořit řadu bezpečnostních mechanismů a ovládacích prvků rozmístěných po celé počítačové síti, abyste ochránili svá data a síť před ohrožením nebo útokem. Tento typ návrhu zabezpečení je to, co Agentura pro kybernetickou bezpečnost a infrastrukturu (CISA) ve USA nazývá hloubkovou obranu.
Následující části obsahují doporučení pro zabezpečení nasazení služby Azure Virtual Desktop.
Povolení Microsoft Defenderu pro cloud
Doporučujeme povolit funkce rozšířeného zabezpečení aplikace Microsoft Defender for Cloud, abyste mohli:
- Spravujte ohrožení zabezpečení.
- Vyhodnoťte soulad se společnými rámci, například od Rady pro bezpečnostní standardy PCI.
- Posilte celkové zabezpečení svého prostředí.
Další informace najdete v článku Povolení funkcí rozšířeného zabezpečení.
Zlepšete své skóre zabezpečení
Secure Score poskytuje doporučení a rady ohledně osvědčených postupů pro zlepšení celkového zabezpečení. Tato doporučení jsou upřednostňována, abyste mohli vybrat z nich nejdůležitější z nich, a možnosti rychlých oprav vám pomůžou rychle vyřešit potenciální chyby. Tato doporučení se také v průběhu času aktualizují, abyste měli aktuální informace o nejlepších způsobech zachování zabezpečení vašeho prostředí. Další informace najdete v tématu Zlepšení skóre zabezpečení v Microsoft Defender for Cloud.
Vyžadovat vícefaktorové ověřování
Vyžadování vícefaktorového ověřování pro všechny uživatele a správce ve službě Azure Virtual Desktop zlepšuje zabezpečení celého nasazení. Další informace najdete v tématu Povolení vícefaktorového ověřování Microsoft Entra pro Azure Virtual Desktop.
Povolení podmíněného přístupu
Povolení podmíněného přístupu vám umožní spravovat rizika předtím, než uživatelům udělíte přístup k prostředí služby Azure Virtual Desktop. Při rozhodování, kterým uživatelům udělíte přístup, doporučujeme vzít v úvahu, kdo je daný uživatel, jak se přihlašuje a které zařízení používá.
Shromažďování protokolů auditování
Povolení shromažďování protokolu auditování vám umožní zobrazit aktivity uživatelů a správců související s Azure Virtual Desktop. Mezi klíčové protokoly auditování patří:
- Protokol aktivit služby Azure
- Protokol aktivit aplikace Microsoft Entra
- Microsoft Entra ID
- Hostitelé relací
- Protokoly Key Vault
Monitorování využití pomocí služby Azure Monitor
Monitorování využití a dostupnosti služby Azure Virtual Desktop pomocí služby Azure Monitor. Zvažte vytváření upozornění na stav služby pro službu Azure Virtual Desktop, abyste dostávali oznámení vždy, když dojde k události ovlivňující službu.
Šifrování hostitelů relací
Šifrování hostitelů relací pomocí možností šifrování spravovaných disků , které chrání uložená data před neoprávněným přístupem.
Osvědčené postupy zabezpečení hostitele relace
Hostitelé relací jsou virtuální počítače, které běží v rámci předplatného Azure a virtuální sítě. Celkové zabezpečení vašeho nasazení služby Azure Virtual Desktop závisí na ovládacích prvcích zabezpečení, které jste nastavili na hostitele relací. Tato část popisuje osvědčené postupy pro zabezpečení hostitelů relací.
Povolení ochrany koncového bodu
Pokud chcete chránit nasazení před známým škodlivým softwarem, doporučujeme povolit ochranu koncových bodů na všech hostitelích relací. Můžete použít buď Windows Antivirová ochrana v programu Defender, nebo program jiného výrobce. Další informace naleznete v tématu Průvodce nasazením pro Antivirovou ochranu v programu Defender v prostředí VDI.
U profilových řešení, jako je FSLogix nebo jiná řešení, která připojují soubory virtuálního pevného disku, doporučujeme tyto přípony souborů vyloučit. Další informace o vyloučeních FSLogix najdete v tématu Konfigurace vyloučení antivirových souborů a složek.
Instalace produktu pro detekci koncových bodů a pro odezvu
Doporučujeme nainstalovat produkt pro detekci a odezvu koncových bodů (EDR), který poskytuje pokročilé schopnosti detekce a reakce. U serverových operačních systémů s povoleným Microsoft Defender for Cloud se instalací produktu EDR nasadí Microsoft Defender for Endpoint. V případě klientských operačních systémů můžete do těchto koncových bodů nasadit Microsoft Defender for Endpoint nebo produkt třetí strany.
Povolení hodnocení pro Threat and Vulnerability Management
Identifikace chyb zabezpečení softwaru v operačních systémech a aplikacích je zásadní pro zabezpečení vašeho prostředí. Microsoft Defender for Cloud vám může pomoct identifikovat problematická místa prostřednictvím řešení Threat and Vulnerability Management společnosti Microsoft Defender for Endpoint. Pokud k tomu máte chuť, můžete také použít produkty třetích stran, i když doporučujeme používat Microsoft Defender for Cloud a Microsoft Defender for Endpoint.
Opravte chyby zabezpečení softwaru ve vašem prostředí
Jakmile identifikujete zranitelnost, musíte ji opravit. To platí i pro virtuální prostředí, která zahrnují spuštěné operační systémy, aplikace, které jsou v nich nasazené, a image, ze kterých vytváříte nové počítače. Sledujte oznámení dodavatele o opravách a provádějte opravy včas. Doporučujeme opravovat základní image každý měsíc, abyste zajistili, že nově nasazené počítače budou co nejbezpečnější.
Vytvořte maximální dobu nečinnosti a zásady odpojování
Odhlášení neaktivních uživatelů šetří prostředky a zabraňuje přístupu neoprávněným uživatelům. Doporučujeme, aby časové limity vyvážily produktivitu uživatelů a využití zdrojů. Pro uživatele, kteří pracují s bezstavovými aplikacemi, zvažte agresivnější zásady, které vypínají počítače a šetří prostředky. Odpojení dlouho běžících aplikací, které nadále běží, když je uživatel nečinný, jako je simulace nebo vykreslování CAD, může přerušit práci uživatele a může dokonce vyžadovat restartování počítače.
Nastavení zámků obrazovky pro relace při nečinnosti
Nežádoucímu přístupu k systému můžete zabránit tak, že nakonfigurujete službu Azure Virtual Desktop tak, aby během doby nečinnosti uzamkla obrazovku počítače, a budete k jejímu odemknutí vyžadovat ověření.
Vytvoření odstupňovaného přístupu správce
Doporučujeme, abyste uživatelům neudělovali přístup správce k virtuálním plochám. Pokud potřebujete softwarové balíčky, doporučujeme, abyste je zpřístupnili prostřednictvím nástrojů pro správu konfigurace, jako je například Microsoft Intune. V prostředí s více relacemi doporučujeme nenechávat uživatele instalovat software přímo.
Zvažte, kteří uživatelé by měli mít přístup ke kterým prostředkům
Zvažte hostitele relací jako rozšíření stávajícího desktopového nasazení. Doporučujeme řídit přístup k síťovým prostředkům stejným způsobem, jakým byste to dělali u ostatních počítačů ve vašem prostředí, například pomocí segmentace sítě a filtrování. Ve výchozím nastavení se hostitelé relací mohou připojit k libovolnému prostředku na internetu. Existuje několik způsobů, jak můžete omezit provoz, včetně použití Azure Firewall, síťových virtuálních zařízení nebo proxy serverů. Pokud potřebujete omezit provoz, ujistěte se, že jste přidali správná pravidla, aby služba Azure Virtual Desktop fungovala správně.
Správa zabezpečení aplikací Microsoft 365
Kromě zabezpečení hostitelů relací je důležité také zabezpečit aplikace, které v nich běží. Microsoft 365 Apps jsou některé z nejběžnějších aplikací nasazených v hostitelích relací. Pokud chcete zlepšit zabezpečení nasazení Microsoft 365, doporučujeme použít Poradce pro zásady zabezpečení pro Microsoft 365 Apps pro velké organizace. Tento nástroj identifikuje zásady, které můžete použít u svého nasazení pro větší zabezpečení. Security Policy Advisor také doporučuje zásady na základě jejich dopadu na zabezpečení a produktivitu.
Zabezpečení profilu uživatele
Profily uživatelů můžou obsahovat citlivé informace. Měli byste omezit, kdo má přístup k profilům uživatelů, a metody přístupu k nim, zejména pokud používáte kontejner profilu FSLogix k ukládání profilů uživatelů do souboru virtuálního pevného disku ve sdílené složce SMB. Měli byste dodržovat doporučení zabezpečení pro poskytovatele sdílené složky SMB. Pokud například k ukládání těchto souborů virtuálního pevného disku používáte Azure Files, můžete pomocí privátních koncových bodů zpřístupnit je pouze v rámci virtuální sítě Azure.
Ochrana tokenů
Vyžadovat ochranu tokenů u koncového bodu, který běží aplikace pro Windows připojuje se k Azure Virtual Desktopu. Ochrana tokenů se nevztahuje na hostitele relace. Přečtěte si další informace o podpoře aplikace pro Windows pro ochranu tokenů podle platformy.
Globální bezpečný přístup
Nakonfigurujte globální zabezpečený přístup (GSA) na hostitelích relací služby Azure Virtual Desktop, abyste zabezpečili přístup k aplikacím a prostředkům. Stejné řízení přístupu můžete rozšířit na privátní aplikace, internetové aplikace a aplikace M365 na externí identity (verze Preview). Přečtěte si další informace o GSA a o tom, jak GSA nakonfigurovat pro přístup hostů B2B.
Další tipy zabezpečení pro hostitele relací
Omezením možností operačního systému můžete posílit zabezpečení hostitelů relací. Můžete udělat pár věcí:
Omezte přesměrování zařízení. Jednotky, schránka, tiskárna a zařízení USB jsou ve výchozím nastavení pro místní zařízení uživatele v relaci vzdálené plochy zakázané. Doporučujeme, abyste vyhodnotili své požadavky na zabezpečení a zkontrolovali, jestli by tato přesměrování měla být zakázána nebo ne.
Jednotka: Zvažte použití služby OneDrive pro firmy k nahrazení povolení přesměrování jednotek pro přenosy souborů.
Schránka: Zvažte směr přenosu schránky , který nahradí obousměrné přenosy schránky. Omezením typu obsahu lze povolit schránku bez rizika přenosu souborů.
Tiskárna: Zvažte možnost Univerzální tisk , která nahradí potřebu přesměrování tiskárny.
USB: Tato funkce nemusí být povolena pro mnoho běžných periferních zařízení, jako je myš, klávesnice a webová kamera. Další informace najdete v článku o přesměrování periferií a prostředků přes protokol RDP (Vzdálená plocha Protocol) o tom, kdy by mělo být povoleno přesměrování USB pro neprůhledné přesměrování nízké úrovně.
Omezte přístup k Průzkumníkovi Windows skrytím mapování místních a vzdálených jednotek. Tím se zabrání uživatelům objevit nežádoucí informace o konfiguraci systému a uživatelích.
Vyhněte se přímému přístupu protokolu RDP k hostitelům relací ve vašem prostředí. Pokud potřebujete přímý přístup pomocí protokolu RDP pro správu nebo řešení potíží, povolte přístup za běhu , abyste omezili potenciální prostor útoku na hostitele relace.
Udělit uživatelům omezená oprávnění pro přístup k místním a vzdáleným systémům souborů. Oprávnění můžete omezit tak, že zajistíte, aby místní a vzdálené systémy souborů používaly seznamy řízení přístupu s nejnižšími oprávněními. Díky tomu mají uživatelé přístup jenom k tomu, co potřebují, a nemůžou měnit ani odstraňovat důležité prostředky.
Brání spouštění nevyžádaného softwaru na hostitelích relací. RemoteApp není funkce zabezpečení a její používání nebrání spuštění aplikací nad rámec aplikací publikovaných v rámci skupiny aplikací. Chcete-li zajistit, aby na hostiteli relace mohly běžet pouze povolené aplikace, můžete použít funkce Řízení aplikací pro Windows , jako je Řízení aplikací nebo AppLocker.
Důvěryhodné spuštění
Důvěryhodné spuštění jsou virtuální počítače Azure s vylepšenými funkcemi zabezpečení, jejichž cílem je chránit před trvalými technikami útoku, jako jsou hrozby typu "bottom-of-the-stack" prostřednictvím vektorů útoku, jako jsou rootkity, spouštěcí sady a malware na úrovni jádra. Umožňuje zabezpečené nasazení virtuálních počítačů s ověřenými zavaděči spouštění, jádry operačního systému a ovladači a také chrání klíče, certifikáty a tajné kódy ve virtuálních počítačích. Další informace o důvěryhodném spuštění najdete v článku Důvěryhodné spuštění pro virtuální počítače s platformou Azure.
Když přidáte hostitele relací pomocí Azure Portal, výchozí typ zabezpečení je Důvěryhodné virtuální počítače. Tím se zajistí, že váš virtuální počítač splňuje povinné požadavky pro Windows 11. Další informace o těchto požadavcích najdete v tématu Podpora virtuálních počítačů.
Virtuální počítače Azure confidential computing
Podpora služby Azure Virtual Desktop pro virtuální počítače s důvěrnými výpočetními operacemi služby Azure zajišťuje, že virtuální plocha uživatele je zašifrovaná v paměti, chráněná při používání a zálohovaná hardwarovým kořenem důvěryhodnosti.
Nasazení důvěrných virtuálních počítačů s Azure Virtual Desktop poskytuje uživatelům přístup k Microsoft 365 a dalším aplikacím na hostitelích relací, které používají hardwarovou izolaci, která posiluje izolaci od jiných virtuálních počítačů, hypervisoru a hostitelského operačního systému. Šifrovací klíče paměti jsou generovány a chráněny vyhrazeným zabezpečeným procesorem uvnitř procesoru, který nelze přečíst ze softwaru. Další informace, včetně dostupných velikostí virtuálních počítačů, najdete v přehledu důvěrných výpočetních operací služby Azure.
Následující operační systémy jsou podporované pro použití jako hostitelé relací s důvěrnými virtuálními počítači ve službě Azure Virtual Desktop pro verze, které jsou v aktivní podpoře. Data podpory najdete v zásadách životního cyklu Microsoftu.
- Windows 11 Enterprise
- Windows 11 Enterprise multi-session
- Windows 10 Enterprise
- Windows 10 Enterprise multi-session
- Windows Server 2022
- Windows Server 2019
Hostitele relací můžete vytvářet pomocí důvěrných virtuálních počítačů, když nasazujete Azure Virtual Desktop nebo přidáváte hostitele relací do fondu hostitelů.
Šifrování disků operačního systému
Šifrování disku operačního systému je další vrstva šifrování, která váže šifrovací klíče disku na čip TPM (Trusted Platform Module) důvěrného výpočetního virtuálního počítače. Díky tomuto šifrování je obsah disku přístupný jenom virtuálnímu počítači. Monitorování integrity umožňuje kryptografické ověření a ověření integrity spouštění virtuálního počítače a výstrahy monitorování, pokud se virtuální počítač nespustil, protože ověření selhalo s definovaným směrným plánem. Další informace o monitorování integrity najdete v tématu Microsoft Defender for Cloud Integration. Šifrování důvěrných výpočetních prostředků můžete povolit při vytváření hostitelů relací pomocí důvěrných virtuálních počítačů, při vytváření fondu hostitelů nebo přidávání hostitelů relací do fondu hostitelů.
Zabezpečené spouštění
Zabezpečené spouštění je režim, který podporuje firmware platformy a který chrání váš firmware před rootkity a bootkity založenými na malwaru. Tento režim umožňuje spouštění jenom podepsaných operačních systémů a ovladačů.
Monitorování integrity spouštění pomocí vzdáleného ověření identity
Vzdálené ověření identity je skvělý způsob, jak zkontrolovat stav virtuálních počítačů. Vzdálené ověření ověřuje, jestli jsou záznamy o měřeném spouštění přítomné a pravé a pocházejí z virtuálního čipu vTPM (Trusted Platform Module). Jako kontrola stavu poskytuje kryptografickou jistotu, že se platforma správně spustila.
vTPM
Virtuální čip vTPM je virtualizovaná verze hardwarového čipu TPM (Trusted Platform Module) s virtuální instancí čipu TPM pro každý virtuální počítač. Modul vTPM umožňuje vzdálené ověření pomocí měření integrity celého spouštěcího řetězce virtuálního počítače (rozhraní UEFI, operačního systému, systému a ovladačů).
Doporučujeme povolit vTPM používat vzdálené ověřování na vašich virtuálních počítačích. S povoleným vTPM můžete také povolit funkci BitLockeru pomocí nástroje Azure Disk Encryption, který poskytuje šifrování celého svazku pro ochranu neaktivních uložených dat. Všechny funkce, které používají vTPM, budou mít za následek tajné kódy vázané na konkrétní virtuální počítač. Když se uživatelé připojují ke službě Azure Virtual Desktop ve scénáři s fondem, je možné je přesměrovat na libovolný virtuální počítač ve fondu hostitelů. V závislosti na tom, jak je funkce navržená, to může mít vliv.
Poznámka
BitLocker by se neměl používat k šifrování konkrétního disku, na který ukládáte data profilu FSLogix.
Zabezpečení založené na virtualizaci
Zabezpečení založené na virtualizaci (VBS) používá hypervisor k vytvoření a izolaci zabezpečené oblasti paměti, která je pro operační systém nepřístupná. Hypervisor-Protected Integrita kódu (HVCI) i Ochrana Credential Guard v programu Windows Defender používají VBS k zajištění zvýšené ochrany před ohroženími zabezpečení.
Hypervisor-Protected Integrita kódu
HVCI je výkonné zmírnění rizik systému, které využívá VBS k ochraně procesů Windows v režimu jádra před injektáží a spouštěním škodlivého nebo neověřeného kódu.
Windows Defender Credential Guard
Povolte ochranu Credential Guard v programu Windows Defender. Ochrana Credential Guard v programu Windows Defender používá VBS k izolaci a ochraně tajných kódů tak, aby k nim měl přístup pouze oprávněný systémový software. Tím se zabrání neoprávněnému přístupu k těmto tajným kódům a útokům s cílem ukrást přihlašovací údaje, jako jsou například útoky typu Pass-the-Hash. Další informace najdete v tématu Přehled ochrany Credential Guard.
Řízení aplikací v programu Windows Defender
Povolte Řízení aplikací v programu Windows Defender. Řízení aplikací v programu Windows Defender je navrženo tak, aby chránilo zařízení před malwarem a dalším nedůvěryhodným softwarem. Zabraňuje spuštění škodlivého kódu tím, že zajišťuje, že lze spustit pouze schválený kód, který znáte. Další informace naleznete v tématu Řízení aplikací pro Windows.
Poznámka
Při používání Windows Defender Access Control doporučujeme cílení zásad jenom na úrovni zařízení. I když je možné zacílit zásady na jednotlivé uživatele, jakmile se zásada použije, ovlivní všechny uživatele zařízení stejně.
Ochrana správce se nepodporuje.
Nepovolujte ochranu správce na hostitelích relací služby Azure Virtual Desktop se systémem Windows 11, a to ani ve vlastních imagích, které používáte k vytváření hostitelů relací. Toto nastavení není dostupné na Windows Server. Komponenty v zásobníku vzdáleného připojení vyžadují aktualizace, aby fungovaly s modelem s nejnižšími oprávněními ochrany správce. Podpora tohoto prostředí se plánuje pro budoucí verzi. Mezitím nakonfigurujte uživatele jako standardní uživatele, aby si v tomto prostředí zachovali nejnižší oprávnění.
Pokud je povolená, může se uživatelům při přihlašování zobrazit neočekávaná výzva k ověření, další výzvy ke schválení úloh, které vyžadují zvýšení oprávnění, a selhání zvýšení oprávnění. Výzva k přihlášení má vliv na všechny uživatele. Výzvy ke zvýšení oprávnění a chyby ovlivňují uživatele, kteří mají práva místního správce.
Pokud chcete vypnout ochranu správce, nastavte Řízení uživatelských účtů: Nakonfigurujte typ Správa Režim schvalování na Starší režim Správa Režim schválení a pak restartujte hostitele relace.
služba Windows Update
Udržujte hostitele relací aktuální pomocí aktualizací ze služby služba Windows Update. služba služba Windows Update poskytuje bezpečný způsob, jak udržovat vaše zařízení v aktualizovaném stavu. Jeho komplexní ochrana zabraňuje manipulaci s výměnami protokolů a zajišťuje, že aktualizace zahrnují pouze schválený obsah. Možná budete muset aktualizovat pravidla brány firewall a proxy serveru pro některá chráněná prostředí, abyste získali správný přístup k Windows Aktualizacím. Další informace naleznete v tématu zabezpečení služba služba Windows Update.
Klient aplikace pro Windows a aktualizace na jiných platformách OS
Aktualizace softwaru pro klienty aplikace pro Windows, které můžete použít pro přístup ke službám Azure Virtual Desktop na jiných platformách operačního systému, jsou zabezpečené podle zásad zabezpečení příslušných platforem. Všechny aktualizace klientů jsou doručovány přímo jejich platformami. Další informace najdete na stránkách jednotlivých aplikací v příslušných obchodech: