Azure Sanal Masaüstü için güvenlik önerileri

AzureAzure Sanal Masaüstü, kuruluşunuzun güvenliğini sağlamak için birçok güvenlik özelliği içeren yönetilen bir sanal masaüstü hizmetidir. Azure Sanal Masaüstü'nün mimarisi, kullanıcıları masaüstlerine ve uygulamalarına bağlayan hizmeti oluşturan birçok bileşenden oluşur.

AzureAzure Sanal Masaüstü, gelen ağ bağlantı noktalarının açık olması gerekmeyen Ters Bağlantı gibi birçok yerleşik gelişmiş güvenlik özelliğine sahiptir ve bu da uzak masaüstlerinin her yerden erişilebilir olmasıyla ilgili riski azaltır. Bu hizmet, çok faktörlü kimlik doğrulaması ve koşullu erişim gibi Azure'un diğer birçok güvenlik özelliğinden de yararlanır. Bu makalede, ister kuruluşunuzdaki kullanıcılara ister dış kullanıcılara masaüstü ve uygulama sağlıyor olun, Azure Sanal Masaüstü dağıtımlarınızı güvende tutmak için yönetici olarak izleyebileceğiniz adımlar açıklanır.

Paylaşılan güvenlik sorumlulukları

Sanal Masaüstü Azure önce, Uzak Masaüstü Hizmetleri gibi şirket içi sanallaştırma çözümleri için kullanıcılara Ağ Geçidi, Aracı, Web Erişimi vb. rollere erişim izni verilmesi gerekir. Bu rollerin tamamen yedekli olması ve en yüksek kapasiteyi kaldırabilmesi gerekiyordu. Yöneticiler bu rolleri Windows Server işletim sisteminin bir parçası olarak yükler ve genel bağlantıların erişebileceği belirli bağlantı noktalarıyla etki alanına katılmaları gerekir. Dağıtımları güvende tutmak için, yöneticilerin sürekli olarak altyapıdaki her şeyin korunduğundan ve güncel olduğundan emin olmaları gerekiyordu.

Öte yandan çoğu bulut hizmetinde Microsoft ile müşteri veya iş ortağı arasında paylaşılan bir dizi güvenlik sorumluluğu vardır. Azure Sanal Masaüstü için bileşenlerin çoğu Microsoft tarafından yönetilir, ancak oturum konakları ve bazı destekleyici hizmetler ve bileşenler müşteri veya iş ortağı tarafından yönetilir. Azure Sanal Masaüstü'nün Microsoft tarafından yönetilen bileşenleri hakkında daha fazla bilgi edinmek için Azure bkz. Sanal Masaüstü hizmet mimarisi ve dayanıklılığı.

Bazı bileşenler ortamınız için zaten güvenli hale getirilmiş olsa da, diğer alanları kuruluşunuzun veya müşterilerinizin güvenlik gereksinimlerine uyacak şekilde kendiniz yapılandırmanız gerekir. Azure Sanal Masaüstü dağıtımınızdaki güvenlikten sorumlu olduğunuz bileşenler şunlardır:

Bileşen Sorumluluk
Kimlik Müşteri veya iş ortağı
Kullanıcı cihazları (mobil ve PC) Müşteri veya iş ortağı
Uygulama güvenliği Müşteri veya iş ortağı
Oturum ana bilgisayarı işletim sistemi Müşteri veya iş ortağı
Dağıtım yapılandırması Müşteri veya iş ortağı
Ağ denetimleri Müşteri veya iş ortağı
Sanallaştırma kontrol düzlemi Microsoft Bilişim Sistemleri
Fiziksel ana bilgisayarlar Microsoft Bilişim Sistemleri
Fiziksel ağ Microsoft Bilişim Sistemleri
Fiziksel veri merkezi Microsoft Bilişim Sistemleri

Güvenlik sınırları

Güvenlik sınırları, farklı güven düzeylerine sahip güvenlik etki alanlarının kodunu ve verilerini ayırır. Örneğin, genellikle çekirdek modu ile kullanıcı modu arasında bir güvenlik sınırı vardır. Çoğu Microsoft yazılımı ve hizmeti, ağlardaki cihazları, sanal makineleri (VM'ler) ve cihazlardaki uygulamaları yalıtmak için birden fazla güvenlik sınırına bağlıdır. Aşağıdaki tabloda, Windows için her güvenlik sınırı ve bunların genel güvenlik için ne yaptıkları listelenmektedir.

Güvenlik sınırı Açıklama
Ağ sınırı Yetkisiz bir ağ uç noktası, müşterinin cihazındaki koda ve verilere erişemez veya bunları kurcalayamaz.
Çekirdek sınırı Yönetici olmayan bir kullanıcı modu işlemi, çekirdek koduna ve verilerine erişemez veya bunları kurcalayamaz. Yöneticiden çekirdeğe bir güvenlik sınırı değildir.
Süreç sınırı Yetkisiz kullanıcı modu işlemi, başka bir işlemin koduna ve verilerine erişemez veya bunları değiştiremez.
AppContainer korumalı alan sınırı AppContainer tabanlı bir korumalı alan işlemi, kapsayıcı özelliklerine bağlı olarak korumalı alanın dışındaki koda ve verilere erişemez veya bunları kurcalayamaz.
Kullanıcı sınırı Kullanıcı, yetkisi olmadan başka bir kullanıcının koduna ve verilerine erişemez veya bunları kurcalayamaz.
Oturum sınırı Kullanıcı oturumu, yetkilendirilmeden başka bir kullanıcı oturumuna erişemez veya bu oturumu kurcalayamaz.
Web tarayıcısı sınırı Yetkisiz bir web sitesi aynı kaynak ilkesini ihlal edemez ve Microsoft Edge web tarayıcısı korumalı alanının yerel koduna ve verilerine erişemez veya bunları kurcalayamaz.
Sanal makine sınırı Yetkisiz bir Hyper-V konuk sanal makinesi, başka bir konuk sanal makinenin koduna ve verilerine erişemez veya bunları kurcalayamaz; buna Hyper-V yalıtımlı kapsayıcılar da dahildir.
Sanal Güvenli Mod (VSM) sınırı VSM güvenilir işlemi veya bölgesi dışında çalışan kod, güvenilir işlem içindeki verilere ve koda erişemez veya bunları kurcalayamaz.

Ayrıca duruma göre güvenlik sınırlarıyla ilgili belirli seçimler yapmanız gerekir. Örneğin, kuruluşunuzdaki bir kullanıcıya uygulama yüklemek için yerel yönetici ayrıcalıkları gerekiyorsa bu kullanıcıya paylaşılan oturum barındırıcısı yerine kişisel masaüstü vermeniz gerekir. Çok oturumlu havuza alınan senaryolarda kullanıcılara yerel yönetici ayrıcalıkları verilmesini önermiyoruz çünkü bu kullanıcılar oturumlar veya NTFS veri izinleri için güvenlik sınırlarını aşabilir, çok oturumlu VM'leri kapatabilir veya hizmeti kesintiye uğratabilecek veya veri kayıplarına neden olabilecek başka şeyler yapabilir.

Yönetici ayrıcalıkları gerektirmeyen uygulamalara sahip bilgi çalışanları gibi aynı kuruluştaki kullanıcılar, Windows 11 Enterprise Windows 11 Enterprise çoklu oturum gibi çok oturumlu oturum sunucuları için harika adaylardır. Bu oturum konakları, birden çok kullanıcı tek bir VM'yi paylaşabildiğinden, kullanıcı başına yalnızca bir VM'nin ek yük maliyetleriyle kuruluşunuz için maliyetleri azaltır. FSLogix gibi kullanıcı profili yönetim ürünleriyle, kullanıcılar herhangi bir hizmet kesintisi fark etmeden bir konak havuzundaki herhangi bir VM'ye atanabilir. Bu özellik, yoğun olmayan saatlerde VM'leri kapatmak gibi şeyler yaparak maliyetleri iyileştirmenize de olanak tanır.

Durumunuz farklı kuruluşlardan kullanıcıların dağıtımınıza bağlanmasını gerektiriyorsa, Active Directory ve Microsoft Entra IDMicrosoft Entra ID gibi kimlik hizmetleri için ayrı bir kiracınız olmasını öneririz. Ayrıca bu kullanıcılar için Azure Sanal Masaüstü ve VM'ler gibi Azure kaynaklarını barındırmak için ayrı bir aboneliğiniz olmasını öneririz.

Çoğu durumda, çoklu oturum kullanmak maliyetleri azaltmak için kabul edilebilir bir yoldur, ancak bunu önerip önermeyeceğimiz, paylaşılan çok oturumlu bir örneğe eşzamanlı erişimi olan kullanıcılar arasındaki güven düzeyine bağlıdır. Normalde, aynı kuruluşa ait olan kullanıcılar yeterli ve üzerinde anlaşmaya varılmış bir güven ilişkisine sahiptir. Örneğin, kişilerin işbirliği yaptığı ve birbirlerinin kişisel bilgilerine erişebildiği bir bölüm veya çalışma grubu, yüksek güven düzeyine sahip bir kuruluştur.

Windows, kullanıcı işlemlerinin ve verilerin oturumlar arasında yalıtılmış olmasını sağlamak için güvenlik sınırları ve denetimleri kullanır. Ancak Windows, kullanıcının üzerinde çalıştığı örneğe erişim sağlamaya devam eder.

Çok oturumlu dağıtımlar, kuruluş içindeki ve dışındaki kullanıcıların diğer kullanıcıların kişisel bilgilerine yetkisiz erişim elde etmesini önleyen daha fazla güvenlik sınırı ekleyen kapsamlı bir güvenlik stratejisinden yararlanabilir. Yetkisiz veri erişimi, sistem yöneticisinin yapılandırma sürecinde açıklanmayan bir güvenlik açığı veya henüz giderilmemiş bilinen bir güvenlik açığı gibi bir hata nedeniyle gerçekleşir.

Farklı veya rakip şirketlerde çalışan kullanıcılara aynı çok oturumlu ortama erişim izni vermenizi önermiyoruz. Bu senaryoların ağ, çekirdek, işlem, kullanıcı veya oturumlar gibi saldırıya veya kötüye kullanıma maruz kalabilecek çeşitli güvenlik sınırları vardır. Tek bir güvenlik açığı yetkisiz veri ve kimlik bilgisi hırsızlığına, kişisel bilgi sızıntılarına, kimlik hırsızlığına ve diğer sorunlara neden olabilir. Sanallaştırılmış ortam sağlayıcıları, birden çok güçlü güvenlik sınırına ve mümkün olan her yerde etkinleştirilen ekstra güvenlik özelliklerine sahip iyi tasarlanmış sistemler sunmaktan sorumludur.

Bu potansiyel tehditleri azaltmak, hatasız bir yapılandırma, yama yönetimi tasarım süreci ve düzenli yama dağıtım programları gerektirir. Savunma ilkelerini derinlemesine takip etmek ve ortamları ayrı tutmak daha iyidir.

Aşağıdaki tabloda, her senaryo için önerilerimiz özetlenmiştir.

Güven düzeyi senaryosu Önerilen çözüm
Bir kuruluştan standart ayrıcalıklara sahip kullanıcılar Windows Enterprise çok oturumlu bir işletim sistemi (OS) kullanın.
Kullanıcılar için yönetim ayrıcalıkları gerekir Kişisel bir konak havuzu kullanın ve her kullanıcıya kendi oturum ana bilgisayarını atayın.
Farklı kuruluşlardan bağlanan kullanıcılar Separated AzureAzure tenant and AzureAzure subscription

AzureAzure security best practices

AzureAzure Sanal Masaüstü, AzureAzure altında yer alan bir hizmettir. Azure Sanal Masaüstü dağıtımınızın güvenliğini en üst düzeye çıkarmak için çevredeki Azure altyapısını ve yönetim düzlemini de güvence altına aldığınızdan emin olmanız gerekir. Altyapınızın güvenliğini sağlamak için, Sanal Masaüstü Azure nün daha büyük Azure ekosisteminize nasıl uyduğunu düşünün. Azure ekosistemi hakkında daha fazla bilgi edinmek için Azure en iyi güvenlik uygulamaları ve desenleri bölümüne bakın.

Günümüzün tehdit ortamı, güvenlik yaklaşımlarını göz önünde bulunduran tasarımlar gerektirmektedir. İdeal olarak, verilerinizi ve ağınızı tehlikeye atılmaya veya saldırıya karşı korumak için bilgisayar ağınızın tamamında bir dizi güvenlik mekanizması ve denetimi oluşturmak istersiniz. Bu tür bir güvenlik tasarımı, Birleşik Devletler Siber Güvenlik ve Altyapı Güvenliği Ajansı'nın (CISA) derinlemesine savunma olarak adlandırdığı şeydir.

Aşağıdaki bölümlerde AzureAzure Sanal Masaüstü dağıtımının güvenliğini sağlamaya yönelik öneriler yer almaktadır.

Enable Microsoft DefenderMicrosoft Defender for Cloud

Bulut için Microsoft Defender'i şu gelişmiş güvenlik özellikleriyle birlikte etkinleştirmenizi öneririz:

  • Güvenlik açıklarını yönetin.
  • PCI Güvenlik Standartları Konseyi gibi ortak çerçevelerle uyumluluğu değerlendirin.
  • Ortamınızın genel güvenliğini güçlendirin.

Daha fazla bilgi edinmek için bkz. Gelişmiş güvenlik özelliklerini etkinleştirme.

Güvenlik Puanınızı Geliştirme

Güvenlik Puanı, genel güvenliğinizi geliştirmeye yönelik öneriler ve en iyi yöntem tavsiyeleri sağlar. Bu öneriler, en önemli olanları seçmenize yardımcı olmak için önceliklendirilmiştir ve Hızlı Düzeltme seçenekleri olası güvenlik açıklarını hızla gidermenize yardımcı olur. Bu öneriler zaman içinde güncelleştirilerek, ortamınızın güvenliğini sağlamanın en iyi yolları konusunda sizi güncel tutar. Daha fazla bilgi edinmek için Microsoft DefenderMicrosoft Defender for Cloud bölümünde Güvenlik Puanınızı Artırma bölümüne bakın.

Çok faktörlü kimlik doğrulaması gerektirme

Azure Sanal Masaüstü'ndeki tüm kullanıcılar ve yöneticiler için çok faktörlü kimlik doğrulamasını zorunlu kılmak, tüm dağıtımınızın güvenliğini artırır. Daha fazla bilgi edinmek için bkz. TMicrosoft EntraMicrosoft Entra multifactor authentication for AzureAzure Sanal Masaüstü.

Koşullu Erişimi Etkinleştir

Koşullu Erişim'i etkinleştirmek, kullanıcılara AzureAzure Sanal Masaüstü ortamınıza erişim izni vermeden önce riskleri yönetmenize olanak tanır. Hangi kullanıcılara erişim vereceğinize karar verirken, kullanıcının kim olduğunu, nasıl oturum açtığını ve hangi cihazı kullandığını da dikkate almanızı öneririz.

Denetim günlüklerini topla

Denetim günlüğü toplamayı etkinleştirmek, AzureAzure Sanal Masaüstü ile ilgili kullanıcı ve yönetici etkinliğini görüntülemenizi sağlar. Önemli denetim günlüklerinin bazı örnekleri:

Azure İzleyici ile kullanımı izleme

Azure İzleyici ile Azure Sanal Masaüstü hizmetinizin kullanımını ve kullanılabilirliğini izleyin. Hizmeti etkileyen bir olay olduğunda bildirim almak için Azure Sanal Masaüstü hizmeti için hizmet durumu uyarıları oluşturmayı göz önünde bulundurun.

Oturum ana bilgisayarlarınızı şifreleyin

Depolanan verileri yetkisiz erişimden korumak için oturum ana bilgisayarlarınızı yönetilen disk şifreleme seçenekleriyle şifreleyin.

Oturum ana bilgisayar güvenliği için en iyi yöntemler

Oturum konakları, bir AzureAzure aboneliği ve sanal ağ içinde çalışan sanal makinelerdir. Azure Sanal Masaüstü dağıtımınızın genel güvenliği, oturum konaklarınıza uyguladığınız güvenlik denetimlerine bağlıdır. Bu bölümde, oturum barındırıcılarınızı güvende tutmak için en iyi uygulamalar açıklanmaktadır.

Uç nokta korumasını etkinleştirin

Dağıtımınızı bilinen kötü amaçlı yazılımlardan korumak için tüm oturum konaklarında uç nokta korumasını etkinleştirmenizi öneririz. Windows Defender AntivirusDefender Virüsten Koruma veya üçüncü taraf bir program kullanabilirsiniz. Daha fazla bilgi için VDI ortamında Windows Defender Virüsten Koruma dağıtım kılavuzuna bakın.

FSLogix gibi profil çözümleri veya sanal sabit disk dosyalarını bağlayan diğer çözümler için, bu dosya uzantılarını hariç tutmanızı öneririz. FSLogix dışlamaları hakkında daha fazla bilgi için bkz: Virüsten koruma dosyası ve klasörü dışlamalarını yapılandırma.

Uç nokta algılama ve yanıt ürünü yükleme

Gelişmiş algılama ve yanıt özellikleri sağlamak için bir uç nokta algılama ve yanıt (EDR) ürünü yüklemenizi öneririz. Bulut için Microsoft Defender'in etkinleştirildiği sunucu işletim sistemlerinde, bir EDR ürününün yüklenmesi Uç Nokta için Microsoft Defender dağıtılır. İstemci işletim sistemleri için Uç Nokta için Microsoft Defender Uç Nokta için Microsoft Defender veya üçüncü taraf ürünü bu uç noktalara dağıtabilirsiniz.

Tehdit ve Güvenlik Açığı Yönetimi değerlendirmelerini etkinleştirme

İşletim sistemlerinde ve uygulamalarda bulunan yazılım güvenlik açıklarını belirlemek, ortamınızı güvende tutmak için kritik öneme sahiptir. Bulut için Microsoft Defender, Uç Nokta için Microsoft Defender'un Tehdit ve Güvenlik Açığı Yönetimi çözümü aracılığıyla sorunlu noktaları belirlemenize yardımcı olabilir. Bu kadar istekliyseniz üçüncü taraf ürünleri de kullanabilirsiniz, ancak Microsoft DefenderMicrosoft Defender for Cloud ve Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender kullanmanızı öneririz.

Ortamınızdaki yazılım güvenlik açıklarına düzeltme eki uygulama

Bir güvenlik açığını belirledikten sonra, onu düzeltmeniz gerekir. Bu, çalışan işletim sistemlerini, içlerinde dağıtılan uygulamaları ve yeni makineler oluşturduğunuz görüntüleri içeren sanal ortamlar için de geçerlidir. Satıcı yama bildirimi iletişimlerinizi takip edin ve yamaları zamanında uygulayın. Yeni dağıtılan makinelerin olabildiğince güvenli olmasını sağlamak için temel görüntülerinize aylık düzeltme eki uygulamanızı öneririz.

Maksimum etkin olmama süresi ve bağlantı kesilmesi ilkelerini belirleyin

Etkin olmayan kullanıcıların oturumunu kapatmak, kaynakları korur ve yetkisiz kullanıcıların erişimini engeller. Zaman aşımlarının kaynak kullanımının yanı sıra kullanıcı üretkenliğini de dengelemesini öneririz. Durum bilgisi olmayan uygulamalarla etkileşim kuran kullanıcılar için, makineleri kapatan ve kaynakları koruyan daha katı ilkeler göz önünde bulundurun. Benzetim veya CAD işleme gibi kullanıcı boşta kaldığında çalışmaya devam eden uzun süre çalışan uygulamaların bağlantısını kesmek kullanıcının çalışmasını kesintiye uğratabilir ve hatta bilgisayarın yeniden başlatılmasını gerektirebilir.

Boşta kalan oturumlar için ekran kilitleri ayarlama

Sanal Masaüstü Azure bir makinenin ekranını boşta kalma süresi boyunca kilitleyecek ve kilidini açmak için kimlik doğrulaması gerektirecek şekilde yapılandırarak istenmeyen sistem erişimini önleyebilirsiniz.

Katmanlı yönetici erişimi oluşturma

Kullanıcılarınıza sanal masaüstleri için yönetici erişimi vermemenizi öneririz. Yazılım paketlerine ihtiyacınız varsa, bunları Microsoft IntuneMicrosoft Intune gibi yapılandırma yönetimi yardımcı programları aracılığıyla kullanıma sunmanızı öneririz. Çok oturumlu bir ortamda, kullanıcıların doğrudan yazılım yüklemesine izin vermemenizi öneririz.

Hangi kullanıcıların hangi kaynaklara erişmesi gerektiğini göz önünde bulundurun

Oturum konaklarını var olan masaüstü dağıtımınızın bir uzantısı olarak düşünün. Ağ kaynaklarına erişimi, ortamınızdaki diğer masaüstlerini kullandığınız gibi (ağ bölümleme ve filtreleme gibi) denetlemenizi öneririz. Varsayılan olarak, oturum konakları İnternet'teki herhangi bir kaynağa bağlanabilir. TAzure Güvenlik Duvarı, Azure Güvenlik Duvarı, Ağ Sanal Gereçleri veya ara sunucuları kullanmak da dahil olmak üzere trafiği sınırlamanın çeşitli yolları vardır. Trafiği sınırlamanız gerekiyorsa, Sanal Masaüstü'Azure düzgün çalışabilmesi için uygun kuralları eklediğinizden emin olun.

Microsoft 365 uygulama güvenliğini yönetme

Oturum konaklarınızın güvenliğini sağlamanın yanı sıra, içlerinde çalışan uygulamaların güvenliğini sağlamak da önemlidir. Microsoft 365 uygulamaları, oturum konaklarında dağıtılan en yaygın uygulamalardan bazılarıdır. Microsoft 365 dağıtım güvenliğini artırmak için Güvenlik İlkesi Danışmanı'nı kullanmanızı öneririz. Kurumlar için Microsoft 365 UygulamalarıKurumlar için Microsoft 365 Uygulamaları. Bu araç, daha fazla güvenlik için dağıtımınıza uygulayabileceğiniz ilkeleri tanımlar. Güvenlik İlkesi Danışmanı ayrıca, güvenliğiniz ve üretkenliğiniz üzerindeki etkilerine dayalı ilkeler önerir.

Kullanıcı profili güvenliği

Kullanıcı profilleri hassas bilgiler içerebilir. Kullanıcı profillerine kimlerin erişebileceğini ve bunlara erişim yöntemlerini kısıtlamanız gerekir, özellikle de kullanıcı profillerini SMB paylaşımındaki bir sanal sabit disk dosyasında depolamak için FSLogix Profil Kapsayıcısı kullanıyorsanız. KOBİ paylaşımınız sağlayıcısının güvenlik önerilerini izlemeniz gerekir. Örneğin, bu sanal sabit disk dosyalarını depolamak için Azure DosyalarAzure Dosyalar kullanıyorsanız, bunları yalnızca bir AzureAzure sanal ağı içinde erişilebilir hale getirmek için özel uç noktaları kullanabilirsiniz.

Belirteç Koruması

Çalışan uç noktada Belirteç Koruması gerektir Windows UygulamasıWindows Uygulaması connecting to AzureAzure Sanal Masaüstü. Belirteç Koruması, oturum ana bilgisayarı için geçerli değildir. Platforma göre belirteç koruması için Windows Uygulaması desteği hakkında daha fazla bilgi edinin.

Küresel Güvenli Erişim

Uygulamalarınıza ve kaynaklarınıza erişimi güvenli hale getirmek için Azure Sanal Masaüstü oturum ana bilgisayarlarınızda Küresel Güvenli Erişimi (GSA) yapılandırın. Aynı erişim denetimlerini özel uygulamalara, İnternet uygulamalarına ve M365 uygulamalarına harici kimliklere (önizleme) genişletebilirsiniz. GSA ve B2B misafir erişimi için GSA'yı nasıl yapılandıracağınız hakkında daha fazla bilgi edinin.

Oturum barındıranlar için diğer güvenlik ipuçları

İşletim sistemi özelliklerini kısıtlayarak oturum barındırıcılarınızın güvenliğini güçlendirebilirsiniz. Yapabileceğiniz birkaç şey aşağıda belirtilmiştir:

  • Cihaz yeniden yönlendirmesini kısıtlayın. Uzak masaüstü oturumunda sürücüler, pano, yazıcı ve USB cihazları varsayılan olarak kullanıcının yerel cihazı için devre dışı bırakılır. Güvenlik gereksinimlerinizi değerlendirmenizi ve bu yeniden yönlendirmelerin devre dışı bırakılmasının gerekip gerekmediğini denetlemenizi öneririz.

    • Drive: Dosya aktarımları için sürücü yeniden yönlendirmesine izin vermek yerine OneDrive İşOneDrive İş kullanmayı düşünün.

    • Pano: Çift yönlü pano aktarımlarını değiştirmek için pano aktarım yönünü göz önünde bulundurun. İçerik türünü kısıtlayarak, dosyaların aktarılma riski olmadan pano etkinleştirilebilir.

    • Yazıcı: Yazıcı yeniden yönlendirmesi gereğini yerine Evrensel Yazdırma'yı kullanmayı düşünün.

    • USB: Bunun fare, klavye ve web kamerası gibi birçok yaygın çevre birimi için etkinleştirilmesi gerekmez. Opak alt düzey yeniden yönlendirme için USB yeniden yönlendirmesinin ne zaman etkinleştirilmesi gerektiği konusunda Uzak Masaüstü Protokolü üzerinden çevre birimi ve kaynak yeniden yönlendirmesi hakkında daha fazla bilgi edinin.

  • Yerel ve uzak sürücü eşlemelerini gizleyerek Windows Gezgini erişimini kısıtlayın. Bu, kullanıcıların sistem yapılandırması ve kullanıcılar hakkında istenmeyen bilgileri keşfetmesini engeller.

  • Ortamınızdaki oturum konaklarına doğrudan RDP erişiminden kaçının. Yönetim veya sorun giderme için doğrudan RDP erişimine ihtiyacınız varsa, bir oturum ana bilgisayarında olası saldırı yüzeyini sınırlamak için tam zamanında erişimi etkinleştirin.

  • Yerel ve uzak dosya sistemlerine erişen kullanıcılara sınırlı izinler verin. Yerel ve uzak dosya sistemlerinizin erişim denetim listelerini en az ayrıcalıkla kullandığından emin olarak izinleri kısıtlayabilirsiniz. Bu şekilde, kullanıcılar yalnızca ihtiyaç duydukları şeye erişebilir ve kritik kaynakları değiştiremez veya silemezler.

  • İstenmeyen yazılımların oturum ana bilgisayarlarında çalışmasını engelleyin. RemoteApp bir güvenlik özelliği değildir ve kullanımı, bir uygulama grubuna yayımlanan uygulamaların ötesindeki uygulamaların başlatılmasını engellemez. Oturum ana bilgisayarında yalnızca izin verdiğiniz uygulamaların kullanılabildiğinden emin olmak için, Uygulama Denetimi veya AppLocker gibi Windows için Uygulama Denetimi özelliklerini kullanabilirsiniz.

Güvenilir başlatma

Güvenilir başlatma, rootkit'ler, önyükleme setleri ve çekirdek düzeyinde kötü amaçlı yazılımlar gibi saldırı vektörleri aracılığıyla yığının altındaki tehditler gibi kalıcı saldırı tekniklerine karşı koruma sağlamayı amaçlayan gelişmiş güvenlik özelliklerine sahip Azure VM'lerdir. Doğrulanmış önyükleyiciler, işletim sistemi çekirdekleri ve sürücülerle VM'lerin güvenli dağıtımına olanak tanır ve ayrıca VM'lerdeki anahtarları, sertifikaları ve gizli dizileri korur. Azure sanal makineleri için güvenilir başlatma sayfasında güvenilir başlatma hakkında daha fazla bilgi edinin.

Oturum konaklarını Azure portal Azure portal kullanarak eklediğinizde, varsayılan güvenlik türü Güvenilir sanal makinelerdir. Bu, VM'nizin Windows 11 için zorunlu gereksinimleri karşılamasını sağlar. Bu gereksinimler hakkında daha fazla bilgi için bkz: Sanal makine desteği.

AzureAzure Confidential Computing Virtual Machines

AzureAzure Sanal Masaüstü için AzureAzure gizli bilgi işlem sanal makineleri, kullanıcının sanal masaüstünün bellekte şifrelenmesini, kullanımda korunmasını ve bir donanım güven kökü tarafından desteklenmesini sağlar.

Gizli sanal makineleri Azureile dağıtma Azure Sanal Masaüstü, kullanıcılara Microsoft 365'e ve diğer sanal makinelerden, hiper yöneticiden ve konak işletim sisteminden yalıtımı sağlamlaştıran donanım tabanlı yalıtım kullanan oturum konaklarındaki diğer uygulamalara erişim sağlar. Bellek şifreleme anahtarları, CPU'nun içinde bulunan ve yazılımdan okunamayan özel bir güvenli işlemci tarafından oluşturulur ve korunur. Kullanılabilir VM boyutları da dahil olmak üzere daha fazla bilgi için bkz. Azure gizli bilgi işleme genel bakış.

Aşağıdaki işletim sistemlerinin, etkin destekte olan sürümler için Azure Sanal Masaüstü'nde gizli sanal makinelerle oturum konakları olarak kullanılması desteklenir. Destek tarihleri için Microsoft Yaşam Döngüsü İlkesi'ne bakın.

  • Windows 11 Enterprise
  • Windows 11 Enterprise çoklu oturum
  • Windows 10 Enterprise
  • Windows 10 Enterprise çoklu oturum
  • Windows Server 2022
  • Windows Server 2019

Sanal Masaüstü Azure nü dağıttığınızda veya bir konak havuzuna oturum konakları eklediğinizde gizli sanal makineleri kullanarak oturum konakları oluşturabilirsiniz.

İşletim sistemi disk şifrelemesi

İşletim sistemi diskini şifrelemek, disk şifreleme anahtarlarını gizli bilgi işlem VM'sinin Güvenilir Platform Modülü'ne (TPM) bağlayan ek bir şifreleme katmanıdır. Bu şifreleme, disk içeriğinin yalnızca VM tarafından erişilebilir olmasını sağlar. Bütünlük izleme, şifreleme doğrulamasına ve VM önyükleme bütünlüğünün doğrulanmasına ve kanıtlama tanımlı temelle başarısız olduğu için VM önyükleme başlatılmadıysa uyarıları izlemeye olanak tanır. Bütünlük izleme hakkında daha fazla bilgi için bkz. Bulut Tümleştirmesi için Microsoft Defender. Bir konak havuzu oluşturduğunuzda veya bir konak havuzuna oturum konakları eklediğinizde gizli VM'leri kullanarak oturum konakları oluşturduğunuzda gizli işlem şifrelemesini etkinleştirebilirsiniz.

Güvenli Önyükleme

Güvenli Önyükleme, üretici yazılımınızı kötü amaçlı yazılım tabanlı rootkit'lerden ve önyükleme kitlerinden koruyan, platform üretici yazılımının desteklediği bir moddur. Bu mod, yalnızca imzalı işletim sistemlerinin ve sürücülerin önyüklemesine izin verir.

Uzaktan Kanıtlama'yı kullanarak önyükleme bütünlüğünü izleme

Uzaktan kanıtlama, VM'lerinizin durumunu denetlemenin harika bir yoludur. Uzaktan kanıtlama, Ölçülen Önyükleme kayıtlarının mevcut ve orijinal olduğunu ve Sanal Güvenilir Platform Modülü'nden (vTPM) geldiğini doğrular. Bir sağlık kontrolü olarak, bir platformun doğru bir şekilde başlatıldığına dair kriptografik kesinlik sağlar.

vTPM (vTPM)

vTPM, VM başına bir TPM'nin sanal örneği ile donanım Güvenilir Platform Modülü'nün (TPM) sanallaştırılmış bir sürümüdür. vTPM, VM'nin (UEFI, İşletim Sistemi, sistem ve sürücüler) önyükleme zincirinin tamamının bütünlük ölçümünü gerçekleştirerek uzaktan kanıtlamayı mümkün kılar.

VM'lerinizde uzaktan kanıtlama kullanmak için vTPM'yi etkinleştirmenizi öneririz. vTPM etkinleştirildiğinde, bekleyen verileri korumak için tam birim şifrelemesi sağlayan Azure Disk Şifrelemesi ile BitLocker işlevini de etkinleştirebilirsiniz. vTPM kullanan tüm özellikler, belirli VM'ye bağlı gizli dizilere neden olur. Kullanıcılar havuza alınmış bir senaryoda Azure Sanal Masaüstü hizmetine bağlandığında, kullanıcılar konak havuzundaki herhangi bir VM'ye yönlendirilebilir. Özelliğin nasıl tasarlandığına bağlı olarak, bunun bir etkisi olabilir.

Not

BitLocker, FSLogix profil verilerinizi depoladığınız belirli diski şifrelemek için kullanılmamalıdır.

Sanallaştırma Tabanlı Güvenlik

Sanallaştırma Tabanlı Güvenlik (VBS), işletim sistemi tarafından erişilemeyen güvenli bir bellek bölgesi oluşturmak ve yalıtmak için hipervizörü kullanır. Hypervisor-Protected Kodu Bütünlüğü (HVCI) ve Windows Defender Credential Guard, güvenlik açıklarına karşı artırılmış koruma sağlamak için VBS kullanır.

Hypervisor-Protected Kod Bütünlüğü

HVCI, Windows çekirdek modu işlemlerini kötü amaçlı veya doğrulanmamış kod enjeksiyonuna ve yürütülmesine karşı korumak için VBS kullanan güçlü bir sistem azaltmadır.

Windows Defender Credential Guard

Windows Defender Credential Guard'ı etkinleştirin. Windows Defender Credential Guard, parolaları yalnızca ayrıcalıklı sistem yazılımlarının erişebileceği şekilde yalıtmak ve korumak için VBS kullanır. Bu, bu gizli dizilere yetkisiz erişimi ve Pass-the-Hash saldırıları gibi kimlik bilgisi hırsızlığı saldırılarını önler. Daha fazla bilgi için bkz. Credential Guard'a genel bakış.

Windows Defender Uygulama Denetimi

Windows Defender Uygulama Denetimi'ni etkinleştirin. Windows Defender Uygulama Denetimi, cihazları kötü amaçlı yazılımlara ve diğer güvenilmeyen yazılımlara karşı korumak için tasarlanmıştır. Yalnızca bildiğiniz onaylı kodun çalıştırılabilmesini sağlayarak kötü amaçlı kodların çalıştırılmasını önler. Daha fazla bilgi için, bkz: Windows için Uygulama Denetimi.

Not

Windows Defender Access Control kullanırken ilkeleri yalnızca cihaz düzeyinde hedeflemenizi öneririz. İlkeleri tek tek kullanıcılara hedeflemek mümkün olsa da, ilke uygulandıktan sonra cihazdaki tüm kullanıcıları eşit şekilde etkiler.

Yönetici koruması desteklenmez

Oturum konakları oluşturmak için kullandığınız özel görüntüler de dahil olmak üzere, Windows 11 çalıştıran Azure Sanal Masaüstü oturum ana bilgisayarlarında Yönetici korumasını etkinleştirmeyin. Bu ayar Windows ServerWindows Server'da kullanılamaz.

Etkinleştirilirse, kullanıcılar oturum açarken beklenmeyen bir kimlik doğrulama istemi, yükseltme gerektiren görevler için ek onay istemleri ve yükseltme hataları görebilir. Oturum açma istemi tüm kullanıcıları etkiler. Yükseltme istemleri ve hataları yerel yönetici haklarına sahip kullanıcıları etkiler.

Yönetici korumasını kapatmak için Kullanıcı Hesabı Denetimi'ni ayarlayın: Yönetici Onay Modu türünüEski Yönetici Onay Modu olarak yapılandırın, ardından oturum ana bilgisayarını yeniden başlatın.

Windows Update

Oturum ana bilgisayarlarınızı Windows Update güncelleştirmeleriyle güncel tutun Windows Update. Windows UpdateWindows Update, cihazlarınızı güncel tutmak için güvenli bir yol sağlar. Uçtan uca koruması, protokol değişimlerinin manipüle edilmesini önler ve güncellemelerin yalnızca onaylanmış içeriği içermesini sağlar. Windows UpdatesGüncelleştirmeler'e düzgün erişim sağlamak için korumalı ortamlarınızın bazılarının güvenlik duvarı ve ara sunucu kurallarını güncelleştirmeniz gerekebilir. Daha fazla bilgi için bkz. Windows Update güvenlik.

Windows UygulamasıWindows Uygulaması client ve diğer işletim sistemi platformlarındaki güncellemeler

Diğer işletim sistemi platformlarında Azure Sanal Masaüstü hizmetlerine erişmek için kullanabileceğiniz Windows Uygulaması istemcilere yönelik yazılım güncelleştirmeleri, ilgili platformların güvenlik ilkelerine göre güvence altına alınmıştır. Tüm istemci güncellemeleri doğrudan platformları tarafından sağlanır. Daha fazla bilgi için her uygulama için ilgili mağaza sayfalarına bakın:

Sonraki adımlar