Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Virtual Desktop är en hanterad tjänst för virtuella skrivbord som innehåller många säkerhetsfunktioner för att skydda organisationen. Arkitekturen i Azure Virtual Desktop består av många komponenter som utgör den tjänst som ansluter användarna till deras skrivbord och appar.
Azure Virtual Desktop har många inbyggda avancerade säkerhetsfunktioner, till exempel omvänd anslutning där inga inkommande nätverksportar måste vara öppna, vilket minskar risken med att ha fjärrskrivbord tillgängliga var som helst. Tjänsten drar också nytta av många andra säkerhetsfunktioner i Azure, till exempel multifaktorautentisering och villkorlig åtkomst. Den här artikeln beskriver åtgärder du kan vidta som administratör för att hålla dina Azure Virtual Desktop-distributioner säkra, oavsett om du tillhandahåller skrivbord och appar till användare i din organisation eller till externa användare.
Delat säkerhetsansvar
Före Azure Virtual Desktop kräver lokala virtualiseringslösningar som Fjärrskrivbordstjänster att användarna får åtkomst till roller som gateway, koordinator, webbåtkomst och så vidare. Dessa roller måste vara helt redundanta och kunna hantera toppkapacitet. Administratörer skulle installera dessa roller som en del av operativsystemet Windows Server, och de måste vara domänanslutna med specifika portar tillgängliga för offentliga anslutningar. För att driftsättningar skulle vara säkra var administratörerna tvungna att hela tiden se till att allt i infrastrukturen underhölls och var uppdaterat.
I de flesta molntjänster finns det dock en delad uppsättning säkerhetsansvar mellan Microsoft och kunden eller partnern. För Azure Virtual Desktop hanteras de flesta komponenter av Microsoft, men sessionsvärdar och vissa stödtjänster och komponenter hanteras av kunder eller partner. Mer information om Microsoft-hanterade komponenter i Azure Virtual Desktop finns i Azure Virtual Desktop-tjänstens arkitektur och motståndskraft.
Vissa komponenter är redan skyddade för din miljö, men du måste konfigurera andra områden själv så att de passar organisationens eller kundens säkerhetsbehov. Här är de komponenter som du ansvarar för säkerheten i din Azure Virtual Desktop-distribution:
| Komponent | Ansvar |
|---|---|
| Identitet | Kund eller partner |
| Användarenheter (mobil och dator) | Kund eller partner |
| Appsäkerhet | Kund eller partner |
| Operativsystemet för sessionsvärden | Kund eller partner |
| Konfiguration av distribution | Kund eller partner |
| Nätverkskontroller | Kund eller partner |
| Kontrollplan för virtualisering | Microsoft |
| Fysiska värdar | Microsoft |
| Fysiskt nätverk | Microsoft |
| Fysiskt datacenter | Microsoft |
Säkerhetsgränser
Säkerhetsgränser avgränsar kod och data för säkerhetsdomäner med olika förtroendenivåer. Det finns till exempel vanligtvis en säkerhetsgräns mellan kernelläge och användarläge. De flesta programvaror och tjänster från Microsoft är beroende av flera säkerhetsgränser för att isolera enheter i nätverk, virtuella datorer och program på enheter. I följande tabell visas varje säkerhetsgräns för Windows och vad de gör för den övergripande säkerheten.
| Säkerhetsgräns | Beskrivning |
|---|---|
| Nätverksgräns | En obehörig nätverksslutpunkt kan inte komma åt eller manipulera kod och data på en kunds enhet. |
| Kernelgräns | En icke-administrativ användarlägesprocess kan inte komma åt eller manipulera kernelkod och data. Administratör-till-kärna är inte en säkerhetsgräns. |
| Processgräns | En obehörig användarlägesprocess kan inte komma åt eller manipulera koden och data för en annan process. |
| Sandbox-gräns för AppContainer | En AppContainer-baserad sandbox-process kan inte komma åt eller manipulera kod och data utanför sandbox-miljön baserat på containerfunktionerna. |
| Användargräns | En användare kan inte komma åt eller manipulera en annan användares kod och data utan att vara auktoriserad. |
| Sessionsgräns | En användarsession kan inte komma åt eller manipulera en annan användarsession utan att vara auktoriserad. |
| Webbläsargräns | En obehörig webbplats får inte bryta mot principen för samma ursprung, och den kan inte heller komma åt eller manipulera den interna koden och data i Microsoft Edge webbläsares sandbox-miljö. |
| Gräns för virtuell dator | En obehörig virtuell Hyper-V-gästdator kan inte komma åt eller manipulera kod och data på en annan virtuell gästdator. Detta omfattar isolerade Hyper-V-behållare. |
| VSM-gräns (Virtual Secure Mode) | Kod som körs utanför den betrodda processen eller enklaven VSM kan inte komma åt eller manipulera data och kod i den betrodda processen. |
Rekommenderade säkerhetsgränser för Azure Virtual Desktop-scenarier
Du måste också göra vissa val om säkerhetsgränser från fall till fall. Om en användare i organisationen till exempel behöver lokal administratörsbehörighet för att installera appar måste du ge dem ett personligt skrivbord i stället för en värd för en delad session. Vi rekommenderar inte att du ger användarna lokal administratörsbehörighet i scenarier med flera sessioner eftersom dessa användare kan överskrida säkerhetsgränser för sessioner eller NTFS-databehörigheter, stänga av virtuella datorer med flera sessioner eller göra andra saker som kan avbryta tjänsten eller orsaka dataförluster.
Användare från samma organisation, till exempel kunskapsarbetare med appar som inte kräver administratörsbehörighet, är bra kandidater för värdar för flera sessioner som Windows 11 Enterprise flera sessioner. Dessa sessionsvärdar minskar kostnaderna för din organisation eftersom flera användare kan dela en enda virtuell dator, med endast omkostnader för en virtuell dator per användare. Med produkter för hantering av användarprofiler som FSLogix kan användare tilldelas valfri virtuell dator i en värdpool utan att märka några tjänstavbrott. Med den här funktionen kan du också optimera kostnaderna genom att göra saker som att stänga av virtuella datorer under tider med låg belastning.
Om din situation kräver att användare från olika organisationer ansluter till din distribution rekommenderar vi att du har en separat klientorganisation för identitetstjänster som služba Active Directory och Microsoft Entra ID. Vi rekommenderar också att du har en separat prenumeration för dessa användare som värd för Azure resurser som Azure Virtual Desktop och virtuella datorer.
I många fall är användning av flera sessioner ett acceptabelt sätt att minska kostnaderna, men om vi rekommenderar det beror på förtroendenivån mellan användare med samtidig åtkomst till en delad instans med flera sessioner. Vanligtvis har användare som tillhör samma organisation en tillräcklig och överenskommen förtroenderelation. En avdelning eller arbetsgrupp där människor samarbetar och kan komma åt varandras personliga information är till exempel en organisation med en hög tillitsnivå.
Windows använder säkerhetsgränser och kontroller för att säkerställa att användarprocesser och data isoleras mellan sessioner. Windows ger dock fortfarande åtkomst till den instans som användaren arbetar med.
Distributioner med flera sessioner skulle dra nytta av en djupgående säkerhetsstrategi som lägger till fler säkerhetsgränser som förhindrar att användare inom och utanför organisationen får obehörig åtkomst till andra användares personliga information. Obehörig dataåtkomst inträffar på grund av ett fel i konfigurationen av systemadministratören, till exempel ett säkerhetsproblem som inte har avslöjats eller en känd säkerhetsrisk som ännu inte har korrigerats.
Vi rekommenderar inte att du ger användare som arbetar för olika eller konkurrerande företag tillgång till samma miljö med flera sessioner. Dessa scenarier har flera säkerhetsgränser som kan angripas eller missbrukas, till exempel nätverk, kernel, process, användare eller sessioner. Ett enskilt säkerhetsproblem kan orsaka obehörig data- och autentiseringsstöld, läckor av personlig information, identitetsstöld och andra problem. Leverantörer av virtualiserade miljöer är ansvariga för att erbjuda väldesignade system med flera starka säkerhetsgränser och extra säkerhetsfunktioner aktiverade där det är möjligt.
För att minska dessa potentiella hot krävs en felsäker konfiguration, designprocess för patchhantering och regelbundna scheman för patchdistribution. Det är bättre att följa principerna för försvar på djupet och hålla miljöerna åtskilda.
I följande tabell sammanfattas våra rekommendationer för varje scenario.
| Scenario med förtroendenivå | Rekommenderad lösning |
|---|---|
| Användare från en organisation med standardbehörigheter | Använd ett Windows Enterprise-operativsystem med flera sessioner (OS). |
| Användare behöver administratörsbehörighet | Använd en personlig värdpool och tilldela varje användare en egen sessionsvärd. |
| Användare från olika organisationer ansluter | Separat Azure klientorganisation och Azure prenumeration |
Metodtips för säkerhet i Azure
Azure Virtual Desktop är en tjänst under Azure. För att maximera säkerheten för din Azure Virtual Desktop-distribution bör du även skydda den omgivande Azure infrastrukturen och hanteringsplanet. För att skydda infrastrukturen bör du överväga hur Azure Virtual Desktop passar in i ditt större Azure-ekosystem. Mer information om Azure-ekosystemet finns i rekommenderade metoder och mönster för säkerhet i Azure.
Dagens hotlandskap kräver design med säkerhetsmetoder i åtanke. Det bästa är att bygga upp en serie säkerhetsmekanismer och säkerhetskontroller i flera lager i datornätverket för att skydda dina data och nätverket från att komprometteras eller attackeras. Denna typ av säkerhetsdesign är vad USA Cybersecurity and Infrastructure Security Agency (CISA) kallar försvar på djupet.
Följande avsnitt innehåller rekommendationer för att skydda en Azure Virtual Desktop-distribution.
Aktivera Microsoft Defender för molnet
Vi rekommenderar att du aktiverar Microsoft Defender för molnets förbättrade säkerhetsfunktioner för att:
- Hantera sårbarheter.
- Utvärdera efterlevnaden av vanliga ramverk, till exempel från PCI Security Standards Council.
- Stärk den övergripande säkerheten i din miljö.
Mer information finns i Aktivera förbättrade säkerhetsfunktioner.
Förbättra din säkerhetspoäng
Secure Score ger rekommendationer och råd om bästa praxis för att förbättra den övergripande säkerheten. De här rekommendationerna prioriteras för att hjälpa dig att välja vilka som är viktigast, och snabbkorrigeringsalternativen hjälper dig att snabbt åtgärda potentiella sårbarheter. De här rekommendationerna uppdateras också med tiden och håller dig uppdaterad om de bästa sätten att upprätthålla säkerheten i din miljö. Mer information finns i Förbättra din säkerhetspoäng i Microsoft Defender för molnet.
Kräv multifaktorautentisering
Krav på multifaktorautentisering för alla användare och administratörer i Azure Virtual Desktop förbättrar säkerheten för hela distributionen. Mer information finns i Aktivera Microsoft Entra multifaktorautentisering för Azure Virtual Desktop.
Aktivera villkorsstyrd åtkomst
Genom att aktivera villkorlig åtkomst kan du hantera risker innan du beviljar användare åtkomst till din Azure Virtual Desktop-miljö. När du bestämmer vilka användare som ska beviljas åtkomst rekommenderar vi att du också överväger vem användaren är, hur de loggar in och vilken enhet de använder.
Samla in granskningsloggar
Om du aktiverar insamling av granskningsloggar kan du visa användar- och administratörsaktivitet relaterad till Azure Virtual Desktop. Några exempel på viktiga granskningsloggar är:
- Azure-aktivitetslogg
- Aktivitetslogg för Microsoft Entra
- Microsoft Entra ID
- Sessionsvärdar
- Key Vault loggar
Övervaka användningen med Azure Monitor
Övervaka användningen och tillgängligheten för Azure Virtual Desktop-tjänsten med Azure Monitor. Överväg att skapa tjänsthälsoaviseringar för Azure Virtual Desktop-tjänsten för att få meddelanden när det finns en tjänst som påverkar händelsen.
Kryptera sessionsvärdarna
Kryptera sessionsvärdarna med krypteringsalternativ för hanterade diskar för att skydda lagrade data från obehörig åtkomst.
Metodtips för säkerhet för sessionsvärdar
Sessionsvärdar är virtuella datorer som körs i en Azure prenumeration och ett virtuellt nätverk. Den övergripande säkerheten för din Azure Virtual Desktop-distribution beror på de säkerhetskontroller du placerar på sessionsvärdarna. I det här avsnittet beskrivs de bästa metoderna för att skydda sessionsvärdarna.
Aktivera Endpoint Protection
Om du vill skydda distributionen från känd skadlig programvara rekommenderar vi att du aktiverar Endpoint Protection på alla sessionsvärdar. Du kan använda antingen Windows Defender Antivirus eller ett tredjepartsprogram. Mer information finns i distributionsguiden för Windows Defender Antivirus i en VDI-miljö.
För profillösningar som FSLogix eller andra lösningar som monterar filer på virtuella hårddiskar rekommenderar vi att dessa filnamnstillägg undantas. Mer information om FSLogix-undantag finns i Konfigurera undantag för antivirusfiler och -mappar.
Installera en produkt för slutpunktsidentifiering och slutpunktssvar
Vi rekommenderar att du installerar en EDR-produkt (Endpoint Detection and Response) för att tillhandahålla avancerade identifierings- och svarsfunktioner. För serveroperativsystem med Microsoft Defender för molnet aktiverat distribueras Microsoft Defender för Endpoint via installation av EDR-produkten. För klientoperativsystem kan du distribuera Microsoft Defender för Endpoint eller en produkt från tredje part till dessa slutpunkter.
Aktivera hantering av hot och säkerhetsrisker utvärderingar
Det är viktigt att identifiera sårbarheter i operativsystem och program för att skydda miljön. Microsoft Defender för molnet kan hjälpa dig att identifiera problempunkter via hantering av hot och säkerhetsrisker i Microsoft Defender för Endpoint. Du kan också använda produkter från tredje part om du vill, men vi rekommenderar att du använder Microsoft Defender för molnet och Microsoft Defender för Endpoint.
Korrigera sårbarheter i programvaran i din miljö
När du har identifierat en sårbarhet måste du korrigera den. Detta gäller även för virtuella miljöer, vilket omfattar operativsystem som körs, de program som distribueras inuti dem och de avbildningar du skapar nya datorer från. Följ kommunikationen om leverantörens uppdateringsmeddelanden och tillämpa korrigeringar i god tid. Vi rekommenderar att du korrigerar basavbildningarna varje månad för att säkerställa att nyligen distribuerade datorer är så säkra som möjligt.
Upprätta principer för maximal inaktiv tid och frånkoppling
Genom att logga ut användare när de är inaktiva bevaras resurser och åtkomst förhindras av obehöriga användare. Vi rekommenderar att tidsgränser balanserar både användarproduktivitet och resursanvändning. För användare som interagerar med tillståndslösa program bör du överväga mer aggressiva principer som stänger av datorer och bevarar resurser. Att koppla från långvariga program som fortsätter att köras om en användare är inaktiv, t.ex. en simulering eller CAD-rendering, kan avbryta användarens arbete och till och med kräva att datorn startas om.
Konfigurera skärmlås för inaktiva sessioner
Du kan förhindra oönskad systemåtkomst genom att konfigurera Azure Virtual Desktop att låsa en dators skärm vid inaktivitet och kräva autentisering för att låsa upp den.
Upprätta nivåindelad administratörsåtkomst
Vi rekommenderar att du inte ger användarna administratörsåtkomst till virtuella skrivbord. Om du behöver programvarupaket rekommenderar vi att du gör dem tillgängliga via konfigurationshanteringsverktyg som Microsoft Intune. I en miljö med flera sessioner rekommenderar vi att du inte låter användarna installera programvara direkt.
Fundera över vilka användare som ska ha åtkomst till vilka resurser
Betrakta sessionsvärdar som ett tillägg till din befintliga datordistribution. Vi rekommenderar att du kontrollerar åtkomsten till nätverksresurser på samma sätt som för andra skrivbord i din miljö, t.ex. med hjälp av nätverkssegmentering och filtrering. Som standard kan sessionsvärdar ansluta till valfri resurs på Internet. Det finns flera sätt att begränsa trafiken, inklusive att använda Azure Firewall, virtuella nätverksinstallationer eller proxyservrar. Om du behöver begränsa trafiken kontrollerar du att du lägger till rätt regler så att Azure Virtual Desktop kan fungera korrekt.
Hantera appsäkerhet i Microsoft 365
Förutom att skydda sessionsvärdarna är det viktigt att även skydda de program som körs i dem. Microsoft 365-appar är några av de vanligaste programmen som distribueras i sessionsvärdar. För att förbättra distributionssäkerheten för Microsoft 365 rekommenderar vi att du använder Security Policy Advisor för Microsoft 365-appar för företag. Det här verktyget identifierar principer som du kan tillämpa på din distribution för ökad säkerhet. Rådgivning för säkerhetsprinciper rekommenderar också principer baserat på hur de påverkar din säkerhet och produktivitet.
Säkerhet för användarprofiler
Användarprofiler kan innehålla känslig information. Du bör begränsa vem som har åtkomst till användarprofiler och metoderna för åtkomst till dem, särskilt om du använder FSLogix-profilbehållaren för att lagra användarprofiler i en virtuell hårddiskfil på en SMB-resurs. Du bör följa säkerhetsrekommendationerna för leverantören av din SMB-resurs. Om du till exempel använder Azure Files för att lagra dessa virtuella hårddiskfiler kan du använda privata slutpunkter för att göra dem endast tillgängliga i ett virtuellt Azure-nätverk.
Token-skydd
Kräv tokenskydd på slutpunkten som kör Windows App som ansluter till Azure Virtual Desktop. Tokenskydd gäller inte för sessionsvärden. Läs mer om Windows App stöd för tokenskydd efter plattform.
Global säker åtkomst
Konfigurera Global Secure Access (GSA) på värdarna för Azure Virtual Desktop-sessionen för att skydda åtkomsten till dina appar och resurser. Du kan utöka samma åtkomstkontroller till privata program, Internetprogram och M365-program till externa identiteter (förhandsversion). Läs mer om GSA och hur du konfigurerar GSA för B2B-gäståtkomst.
Andra säkerhetstips för sessionsvärdar
Genom att begränsa operativsystemets funktioner kan du öka säkerheten för sessionsvärdarna. Här är några saker du kan göra:
Begränsa omdirigering av enhet. Enheter, Urklipp, skrivare och USB-enheter är inaktiverade som standard för en användares lokala enhet i en fjärrskrivbordssession. Vi rekommenderar att du utvärderar dina säkerhetskrav och kontrollerar om dessa omdirigeringar bör inaktiveras eller inte.
Enhet: Överväg att använda OneDrive för företag för att ersätta att tillåta omdirigering av enheter för filöverföringar.
Urklipp: Överväg överföringsriktningen för Urklipp för att ersätta dubbelriktade urklippsöverföringar. Genom att begränsa innehållstypen kan Urklipp aktiveras utan risk för att filer överförs.
Skrivare: Överväg Universell utskrift för att ersätta behovet av omdirigering av skrivaren.
USB: Detta behöver inte vara aktiverat för många vanliga kringutrustningar som mus, tangentbord och webbkamera. Läs mer om omdirigering av kringutrustning och resurser via Fjärrskrivbord Protocol om när USB-omdirigering ska aktiveras för täckande omdirigering på låg nivå.
Begränsa åtkomsten till Utforskaren genom att dölja lokala mappningar och fjärrenhetsmappningar. Detta förhindrar att användare upptäcker oönskad information om systemkonfiguration och användare.
Undvik direkt RDP-åtkomst till sessionsvärdar i din miljö. Om du behöver direkt RDP-åtkomst för administration eller felsökning aktiverar du just-in-time-åtkomst för att begränsa den potentiella attackytan på en sessionsvärd.
Ge användare begränsade behörigheter när de får åtkomst till lokala filsystem och fjärranslutna filsystem. Du kan begränsa behörigheterna genom att se till att dina lokala filsystem och fjärrfilsystem använder åtkomstkontrollistor med lägsta möjliga behörighet. På så sätt kan användarna bara komma åt det de behöver och kan inte ändra eller ta bort kritiska resurser.
Förhindra att oönskad programvara körs på sessionsvärdar. RemoteApp är inte en säkerhetsfunktion och användningen av den förhindrar inte start av andra program än de program som publicerats i en programgrupp. För att säkerställa att endast de program som du tillåter kan köras på en sessionsvärd kan du använda Programkontroll för Windows-funktioner som Appkontroll eller AppLocker.
Betrodd start
Betrodd start är virtuella Azure-datorer med förbättrade säkerhetsfunktioner som syftar till att skydda mot beständiga attacktekniker som botten-of-the-stack-hot via attackvektorer som rootkits, startpaket och skadlig kod på kernelnivå. Det möjliggör säker distribution av virtuella datorer med verifierade startprogram, OS-kernels och drivrutiner, och skyddar även nycklar, certifikat och hemligheter på de virtuella datorerna. Läs mer om betrodd start på Betrodd start för virtuella Azure-datorer.
När du lägger till sessionsvärdar med Azure Portal är standardsäkerhetstypen Betrodda virtuella datorer. Detta säkerställer att den virtuella datorn uppfyller de obligatoriska kraven för Windows 11. Mer information om de här kraven finns i Stöd för virtuella datorer.
Azure konfidentiell databehandling virtuella datorer
Azure Virtual Desktop-stöd för virtuella datorer för konfidentiell databehandling i Azure säkerställer att användarens virtuella skrivbord krypteras i minnet, skyddas vid användning och backas upp av en maskinvarurot.
Genom att distribuera konfidentiella virtuella datorer med Azure Virtual Desktop får användarna åtkomst till Microsoft 365 och andra program på sessionsvärdar som använder maskinvarubaserad isolering, vilket härdar isoleringen från andra virtuella datorer, hypervisorn och värdoperativsystemet. Minneskrypteringsnycklar genereras och skyddas av en dedikerad säker processor inuti processorn som inte kan läsas från programvara. Mer information, inklusive tillgängliga VM-storlekar, finns i Översikt över konfidentiell databehandling i Azure.
Följande operativsystem stöds för användning som sessionsvärdar med konfidentiella virtuella datorer på Azure Virtual Desktop, för versioner som stöds aktivt. Information om supportdatum finns i Microsofts Lifecycle-policy.
- Windows 11 Enterprise
- Windows 11 Enterprise multi-session
- Windows 10 Enterprise
- Windows 10 Enterprise multi-session
- Windows Server 2022
- Windows Server 2019
Du kan skapa sessionsvärdar med konfidentiella virtuella datorer när du distribuerar Azure Virtual Desktop eller lägger till sessionsvärdar i en värdpool.
Diskkryptering för operativsystem
Kryptering av operativsystemdisken är ett extra krypteringslager som binder diskkrypteringsnycklar till den konfidentiella datorns Trusted Platform Module (TPM). Den här krypteringen gör diskinnehållet endast tillgängligt för den virtuella datorn. Integritetsövervakning möjliggör kryptografisk attestering och verifiering av VM-startintegritet och övervakningsaviseringar om den virtuella datorn inte startades eftersom attesteringen misslyckades med den definierade baslinjen. Mer information om integritetsövervakning finns i Microsoft Defender för molnintegrering. Du kan aktivera konfidentiell beräkningskryptering när du skapar sessionsvärdar med hjälp av konfidentiella virtuella datorer när du skapar en värdpool eller lägger till sessionsvärdar i en värdpool.
Säker start
Säker start är ett läge som plattformens inbyggda programvara stöder och som skyddar den inbyggda programvaran från rootkit och startpaket som är baserade på skadlig kod. I det här läget tillåts endast signerade operativsystem och drivrutiner att starta.
Övervaka startintegriteten med hjälp av fjärrattestering
Fjärrattestering är ett bra sätt att kontrollera hälsotillståndet för dina virtuella datorer. Fjärrattestering verifierar att uppmätta startposter finns, är äkta och kommer från den virtuella Trusted Platform Module (vTPM). Som en hälsokontroll ger den kryptografisk säkerhet om att en plattform startades korrekt.
vTPM
En vTPM är en virtualiserad version av en maskinvara Trusted Platform Module (TPM), med en virtuell instans av en TPM per virtuell dator. vTPM möjliggör fjärrattestering genom att utföra integritetsmätning av hela startkedjan för den virtuella datorn (UEFI, operativsystem, system och drivrutiner).
Vi rekommenderar att du aktiverar vTPM för att använda fjärrattestering på dina virtuella datorer. Med vTPM aktiverat kan du även aktivera BitLocker-funktioner med Azure Disk Encryption, som ger fullständig volymkryptering för att skydda vilande data. Alla funktioner som använder vTPM resulterar i hemligheter som är bundna till den specifika virtuella datorn. När användare ansluter till Azure Virtual Desktop-tjänsten i ett poolscenario kan användarna omdirigeras till valfri virtuell dator i värdpoolen. Beroende på hur funktionen är utformad kan detta ha en inverkan.
Obs!
BitLocker bör inte användas för att kryptera den specifika disk där du lagrar dina FSLogix-profildata.
Virtualiseringsbaserad säkerhet
Virtualiseringsbaserad säkerhet (VBS) använder hypervisorn för att skapa och isolera en säker minnesregion som inte är tillgänglig för operativsystemet. Både HVCI (Hypervisor-Protected Code Integrity (HVCI) och Windows Defender Credential Guard använder VBS för att ge bättre skydd mot säkerhetsbrister.
Hypervisor-Protected kodintegritet
HVCI är en kraftfull systembegränsning som använder VBS för att skydda Windows-processer i kernelläge mot inmatning och körning av skadlig eller overifierad kod.
Windows Defender Credential Guard
Aktivera Windows Defender Credential Guard. Windows Defender Credential Guard använder VBS för att isolera och skydda hemligheter så att endast privilegierad programvara kan komma åt dem. Detta förhindrar obehörig åtkomst till dessa attacker mot hemligheter och stöld av autentiseringsuppgifter, till exempel Pass-the-Hash-attacker. Mer information finns i Översikt över Credential Guard.
Windows Defender-programreglering
Aktivera Windows Defender-programreglering. Windows Defender-programreglering är utformat för att skydda enheter mot skadlig kod och annan icke betrodd programvara. Den förhindrar skadlig kod från att köras genom att se till att endast godkänd kod som du vet kan köras. Mer information finns i Programkontroll för Windows.
Obs!
När du använder Windows Defender Access Control rekommenderar vi att du endast riktar principer på enhetsnivå. Det går att rikta principer mot enskilda användare, men när principen har tillämpats påverkar den alla användare på enheten lika.
Administratörsskydd stöds inte
Aktivera inte administratörsskydd på Azure Virtual Desktop-sessionsvärdar som kör Windows 11, inklusive i anpassade avbildningar som du använder för att skapa sessionsvärdar. Den här inställningen är inte tillgänglig på Windows Server. Komponenter i fjärranslutningsstacken kräver uppdateringar för att fungera med administratörsskyddets modell med lägsta behörighet. Stöd för den här miljön planeras för en framtida version. Under tiden kan du konfigurera användare som standardanvändare för att behålla minsta möjliga behörighet i den här miljön.
Om den är aktiverad kan användarna se en oväntad autentiseringsfråga när de loggar in, extra godkännandeuppmaningar för uppgifter som kräver utökade rättigheter och utökade rättigheter. Inloggningsfrågan påverkar alla användare. Uppmaningar och fel för utökade rättigheter påverkar användare som har lokal administratörsbehörighet.
Om du vill inaktivera administratörsskyddet anger du User Account Control: Konfigurera typen av Admin godkännandeläge till äldre Admin godkännandeläge och starta sedan om sessionsvärden.
Windows Update
Håll sessionsvärdarna uppdaterade med uppdateringar från Windows Update. Windows Update är ett säkert sätt att hålla dina enheter uppdaterade. Dess end-to-end-skydd förhindrar manipulation av protokollutbyten och säkerställer att uppdateringar endast inkluderar godkänt innehåll. Du kan behöva uppdatera brandväggs- och proxyregler för vissa av dina skyddade miljöer för att få korrekt åtkomst till Windows Uppdateringar. Mer information finns i Windows Update säkerhet.
Windows App -klienten och uppdateringar på andra OS-plattformar
Programuppdateringar för Windows App-klienter som du kan använda för att få åtkomst till Azure Virtual Desktop-tjänster på andra OS-plattformar skyddas enligt respektive plattforms säkerhetsprinciper. Alla klientuppdateringar levereras direkt av deras plattformar. Mer information finns på respektive store-sidor för respektive app: