Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, azure sanal masaüstü dağıtımına aşağıdaki yollarla Sıfır Güven ilkelerini uygulama adımları sağlanır:
| Sıfır Güven ilkesi | Tanım | Karşılandı |
|---|---|---|
| Açıkça doğrula | Her zaman, mevcut tüm veriler üzerinden kimlik doğrulama ve yetkilendirme yapın. | Azure Sanal Masaüstü kullanıcılarının kimliklerini ve uç noktalarını doğrulayın ve oturum konaklarına güvenli erişim sağlayın. |
| En az ayrıcalıklı erişim kullan | Tam Zamanında ve Yeterli Erişim (JIT/JEA), risk tabanlı uyarlamalı ilkeler ve veri koruması ile kullanıcı erişimini sınırlayın. |
|
| İhlal varsay | Patlama yarıçapını en aza indirin ve erişimi segmentlere ayırın. Uçtan uca şifrelemeyi doğrulayın ve görünürlük elde etmek, tehdit algılamayı yönlendirmek ve savunmayı geliştirmek için analiz kullanın. |
|
Azure IaaS ortamında Sıfır Güven ilkelerini uygulama hakkında daha fazla bilgi için bkz. Azure IaaS'ye Sıfır Güven ilkeleri uygulama genel bakış.
Referans mimarisi
Bu makalede, yaygın olarak dağıtılan bir ortamı ve kullanıcıların İnternet üzerinden erişimi olan Azure Sanal Masaüstü için Sıfır Güven ilkelerinin nasıl uygulanacağını göstermek üzere Hub ve Uç için aşağıdaki başvuru mimarisini kullanacağız. Azure sanal masaüstü için RDP Shortpath ile yönetilen ağ üzerinden özel erişime ek olarak Azure Sanal WAN mimarisi de desteklenir.
Azure Sanal Masaüstü için Azure ortamı şunları içerir:
| Bileşen | Açıklama |
|---|---|
| A | Azure Sanal Masaüstü kullanıcı profilleri için Azure Depolama Hizmetleri. |
| B | Bir bağlantı merkezi sanal ağı (VNet). |
| C | Azure Sanal Masaüstü oturumu konağı sanal makine tabanlı iş yüklerine sahip uç sanal ağı. |
| D | Azure Sanal Masaüstü Denetim Düzlemi. |
| E | Azure Sanal Masaüstü Yönetim Düzlemi. |
| F | Microsoft Entra Id, Bulut için Microsoft Defender, rol tabanlı erişim denetimi (RBAC) ve Azure İzleyici gibi bağımlı PaaS hizmetleri. |
| G | Azure İşlem Galerisi. |
Azure ortamına erişen kullanıcılar veya yöneticiler İnternet'ten, ofis konumlarından veya şirket içi veri merkezlerinden kaynaklanabilir.
Referans mimarisi, Azure Sanal Masaüstü için Kurumsal ölçekli giriş bölgesinde açıklanan mimariyle, Bulut Benimseme Çerçevesi'ne uygun olarak uyumludur.
Mantıksal mimari
Bu diyagramda, Azure Sanal Masaüstü dağıtımı için Azure altyapısı Microsoft Entra kiracı içinde yer alır.
Mantıksal mimarinin öğeleri şunlardır:
Azure Sanal Masaüstü'nüz için Azure aboneliği
Kaynakları, her aboneliğin ağ aboneliği veya güvenlik aboneliği gibi farklı rollere sahip olabileceği birden fazla abonelikte dağıtabilirsiniz. Bu, Bulut Benimseme Çerçevesi ve Azure Giriş Bölgesi'nde açıklanmıştır. Farklı abonelikler üretim, geliştirme ve test ortamları gibi farklı ortamları da barındırabilir. Ortamınızı nasıl ayırmak istediğinize ve her birinde sahip olduğunuz kaynak sayısına bağlıdır. Bir veya daha fazla abonelik bir Yönetim Grubu kullanılarak birlikte yönetilebilir. Bu, her aboneliği ayrı ayrı ayarlamak yerine bir abonelik grubuna RBAC ve Azure ilkeleriyle izinler uygulamanıza olanak sağlar.
Azure Sanal Masaüstü kaynak grubu
Azure Sanal Masaüstü kaynak grubu Key Vault'ları, Azure Sanal Masaüstü hizmet nesnelerini ve özel uç noktaları yalıtıyor.
Depolama kaynak grubu
Azure Depolama kaynak grubu, Azure Dosyalar hizmet özel uç noktalarını ve veri kümelerini izole eder.
Oturum ana bilgisayarı sanal makineleri kaynak grubu
Ayrılmış bir kaynak grubu, oturum ana bilgisayarlarının Sanal Makinelerini, Disk Şifreleme Kümesini ve Uygulama Güvenlik Grubunu izole eder.
Spoke VNet kaynak grubu
Ayrılmış bir kaynak grubu, kuruluşunuzdaki ağ uzmanlarının yönetebileceği spoke VNet kaynaklarını ve bir Ağ Güvenlik Grubu'nu yalıtıyor.
Bu makalede neler var?
Bu makalede, azure sanal masaüstü başvuru mimarisinde Sıfır Güven ilkelerini uygulama adımları adım adım izlenmektedir.
| Adımlar | Görev | Sıfır Güven ilkeler uygulandı |
|---|---|---|
| 1 | Sıfır Güven ile kimliklerinizin güvenliğini sağlayın. | Açıkça doğrula |
| 2 | Sıfır Güven ile uç noktalarınızın güvenliğini sağlayın. | Açıkça doğrula |
| 3 | Azure Sanal Masaüstü depolama kaynaklarına Sıfır Güven ilkeleri uygulayın. | Açıkça doğrula En az ayrıcalıklı erişim kullan İhlal varsay |
| 4 | Hub ve uç Azure Sanal Masaüstü sanal ağlarına Sıfır Güven ilkeleri uygulayın. | Açıkça doğrula En az ayrıcalıklı erişim kullan İhlal varsay |
| 5 | Azure Sanal Masaüstü oturum konağına Sıfır Güven ilkeleri uygulayın. | Açıkça doğrula En az ayrıcalıklı erişim kullan İhlal varsay |
| 6 | Azure Sanal Masaüstü ile güvenlik, idare ve uyumluluk dağıtın. | İhlal varsay |
| 7 | Azure Sanal Masaüstü'ne güvenli yönetim ve izleme dağıtın. | İhlal varsay |
1. Adım: Sıfır Güven ile kimliklerinizin güvenliğini sağlama
Azure Sanal Masaüstü'nde kullanılan kimliklere Sıfır Güven ilkeleri uygulamak için:
- Azure Sanal Masaüstü farklı kimlik türlerini destekler. Seçtiğiniz kimlik türlerinin Sıfır Güven ilkelere uydığından emin olmak için Sıfır Güven ile kimlik güvenliğini sağlama bölümünde yer alan bilgileri kullanın.
- Oturum ana bilgisayarlarını dağıtımı sırasında Microsoft Entra Etki Alanı Hizmetleri veya AD DS etki alanına bağlamak için, en az ayrıcalıklarla çalışan özel bir kullanıcı hesabı oluşturun.
2. Adım: Sıfır Güven ile uç noktalarınızın güvenliğini sağlama
Uç noktalar, kullanıcıların Azure Sanal Masaüstü ortamına ve oturum konağı sanal makinelerine erişen cihazlardır. Uç nokta tümleştirmesine genel bakış başlığındaki yönergeleri kullanın ve uç noktalarınızın güvenlik ve uyumluluk gereksinimlerinize uygun olduğundan emin olmak için Uç Nokta için Microsoft Defender'ı ve Microsoft Intune'u kullanın.
3. Adım: Azure Sanal Masaüstü depolama kaynaklarına Sıfır Güven ilkeleri uygulama
Azure Sanal Masaüstü dağıtımınızda kullanılan depolama kaynakları için Azure'da Depolamaya Sıfır Güven ilkeleri uygulama bölümünde yer alan adımları uygulayın. Bu adımlar şunları sağlar:
- Dinlenimdeki, aktarımdaki ve kullanımdaki Azure Sanal Masaüstü verilerinizin güvenliğini sağlamak.
- Kullanıcıları doğrulayın ve depolama verilerine erişimi en düşük ayrıcalıklarla denetleyin.
- Depolama hesapları için özel uç noktalar uygulayın.
- Kritik verileri ağ denetimleriyle mantıksal olarak ayırın. Farklı konak havuzları için ayrı depolama hesapları ve MSIX uygulama ekleme dosya paylaşımları gibi diğer amaçlar gibi.
- Otomatik tehdit koruması için Depolama için Defender kullanın.
Not
Bazı tasarımlarda Azure NetApp dosyaları, SMB paylaşımı aracılığıyla Azure Sanal Masaüstü için FSLogix profilleri için tercih edilir depolama hizmetidir. Azure NetApp Files, temsilci alt ağları ve güvenlik karşılaştırmalarını içeren yerleşik güvenlik özellikleri sağlar.
4. Adım: Hub ve Spoke Azure Sanal Masaüstü sanal ağlarına Sıfır Güven ilkelerini uygulayın
Merkez VNet, birden çok konak sanal ağ için bir bağlantı merkezidir. Oturum konaklarınızdan giden trafiği filtrelemek üzere kullanılan hub sanal ağı için Azure'da bir hub sanal ağına Sıfır Güven ilkeleri uygulama makalesindeki adımları uygulayın.
Uç sanal ağı, Azure Sanal Masaüstü iş yükünü yalıtarak oturum konağı sanal makinelerini içerir. Oturum konağı/sanal makinelerini içeren uç sanal ağı için Azure'da uç sanal ağına Sıfır Güven ilkeleri uygulama bölümünde yer alan adımları uygulayın.
Her alt ağda Azure Sanal Masaüstü için gerekli URL'yi kullanarak NSG ile farklı host havuzlarını ayrı sanal ağlarda yalıtın. Özel uç noktaları dağıtırken, rollerine göre bunları sanal ağda uygun alt ağa yerleştirin.
Azure Güvenlik Duvarı veya bir ağ sanal gereci (NVA) güvenlik duvarı, Azure Sanal Masaüstü oturum konakları giden trafiği denetlemek ve kısıtlamak için kullanılabilir. Oturum konaklarını korumak için Azure Güvenlik Duvarı için buradaki yönergeleri kullanın. Konak havuzu alt ağına bağlı Kullanıcı Tanımlı Yollar (UDR) ile trafiği güvenlik duvarı üzerinden yönlendirin. Güvenlik duvarınızı yapılandırmak için gerekli Azure Sanal Masaüstü URL'lerinin tam listesini gözden geçirin. Azure Güvenlik Duvarı, bu yapılandırmayı basitleştirmek için bir Azure Sanal Masaüstü FQDN Etiketi sağlar.
5. Adım: Azure Sanal Masaüstü oturum konaklarına Sıfır Güven ilkeleri uygulama
Oturum konakları, (spoke VNet) uç sanal ağı içinde çalışan sanal makinelerdir. Oturum konaklarınız için oluşturulan sanal makineler için Azure'daki sanal makinelere Sıfır Güven ilkeleri uygulama bölümünde yer alan adımları uygulayın.
Active Directory Etki Alanı Hizmetleri'nin (AD DS) grup ilkeleri tarafından yönetiliyorsa, konak havuzları ayrılmış kuruluş birimlerine (OU) sahip olmalıdır.
Uç Nokta için Microsoft Defender, kurumsal ağların gelişmiş tehditleri önlemesine, algılamasına, araştırmasına ve yanıtlamasına yardımcı olmak için tasarlanmış bir kurumsal uç nokta güvenlik platformudur. Oturum ana bilgisayarları için Uç Nokta için Microsoft Defender'i kullanabilirsiniz. Daha fazla bilgi için bkz . sanal masaüstü altyapısı (VDI) cihazları.
6. Adım: Azure Sanal Masaüstü ile güvenlik, idare ve uyumluluk dağıtma
Azure Sanal Masaüstü hizmeti, özel uç noktalar oluşturarak kaynaklarınıza özel olarak bağlanmak için Azure Özel Bağlantı kullanmanıza olanak tanır.
Azure Sanal Masaüstü, oturum konaklarını korumak için yerleşik gelişmiş güvenlik özelliklerine sahiptir. Ancak, Azure Sanal Masaüstü ortamınızın ve oturum konaklarınızın güvenlik savunmalarını geliştirmek için aşağıdaki makalelere bakın:
Ayrıca, Microsoft'un Bulut Benimseme Çerçevesi uygun olarak Azure Sanal Masaüstü giriş bölgelerinde güvenlik, idare ve uyumluluk için önemli tasarım konuları ve önerilerine bakın.
7. Adım: Azure Sanal Masaüstü'ne güvenli yönetim ve izleme dağıtma
Yönetim ve sürekli izleme, Azure Sanal Masaüstü ortamınızın kötü amaçlı davranışlara girişmediğinden emin olmak için önemlidir. Verileri günlüğe kaydetmek, tanılama ve kullanım verilerini raporlamak için Azure Sanal Masaüstü İçgörüleri'ni kullanın.
Şu ek makalelere bakın:
- Azure Sanal Masaüstü için Azure Danışmanı'ndan gelen önerileri gözden geçirin.
- Ayrıntılı ilke yönetimi için Microsoft Intune'u kullanın.
- Konak havuzu düzeyinde ayrıntılı ayarlar yapabilmek için RDP Özelliklerini gözden geçirin ve ayarlayın.
Önerilen eğitim
Azure Sanal Masaüstü dağıtımının güvenliğini sağlama
| Eğitim | Azure Sanal Masaüstü dağıtımının güvenliğini sağlama |
|---|---|
| Microsoft Azure Sanal Masaüstü dağıtımınızda uygulamalarınızın ve verilerinizin güvenliğini sağlamaya yardımcı olan Microsoft güvenlik özellikleri hakkında bilgi edinin. |
Azure kullanarak Azure Sanal Masaüstü dağıtımınızı koruma
| Eğitim | Azure kullanarak Azure Sanal Masaüstü dağıtımınızı koruma |
|---|---|
| Azure Güvenlik Duvarı dağıtın, tüm ağ trafiğini Azure Güvenlik Duvarı üzerinden yönlendirin ve kuralları yapılandırın. Azure Sanal Masaüstü konak havuzundan giden ağ trafiğini Azure Güvenlik Duvarı aracılığıyla hizmete yönlendirin. |
Azure Sanal Masaüstü için erişimi ve güvenliği yönetme
| Eğitim | Azure Sanal Masaüstü için erişimi ve güvenliği yönetme |
|---|---|
| Azure Sanal Masaüstü için Azure rollerini planlamayı ve uygulamayı ve uzak bağlantılar için Koşullu Erişim ilkelerini uygulamayı öğrenin. Bu öğrenme yolu AZ-140: Microsoft Azure Sanal Masaüstü'nü Yapılandırma ve çalıştırma sınavıyla uyumlu hale getirilir. |
Kullanıcı kimlikleri ve profilleri için tasarım
| Eğitim | Kullanıcı kimlikleri ve profilleri için tasarım |
|---|---|
| Kullanıcılarınızın bu uygulamalara hem şirket içinde hem de bulutta erişmesi gerekir. Windows uygulamalarına ve masaüstlerine farklı bir Windows cihazından uzaktan erişmek için Windows Masaüstü için Uzak Masaüstü istemcisini kullanırsınız. |
Azure'da güvenlik hakkında daha fazla eğitim için Microsoft kataloğundaki şu kaynaklara bakın:
Azure'da güvenlik
Sonraki Adımlar
Azure'a Sıfır Güven ilkeleri uygulamak için şu ek makalelere bakın:
- Azure IaaS'ye genel bakış
- Azure Sanal WAN
- Amazon Web Services'da IaaS uygulamaları
- Microsoft Sentinel ve Microsoft Defender XDR
Teknik çizimler
Bu makalede kullanılan çizimleri indirebilirsiniz. Bu çizimleri kendi kullanımınız için değiştirmek için Visio dosyasını kullanın.
Ek teknik çizimleri gözden geçirin.
Kaynaklar
Bu makalede bahsedilen çeşitli hizmetler ve teknolojiler hakkında bilgi edinmek için aşağıdaki bağlantılara bakın.
- Azure nedir - Microsoft Cloud Services
- Hizmet Olarak Azure Altyapısı (IaaS)
- Linux ve Windows için Sanal Makineler (VM'ler)
- Azure Depolama'ya giriş - Azure'da bulut depolama
- Azure Sanal Ağ
- Azure güvenliğine giriş
- Sıfır Güven uygulama kılavuzu
- Microsoft bulut güvenliği karşılaştırması genel bakış
- Azure için güvenlik temellerine genel bakış
- Azure güvenlik hizmetleriyle ilk savunma katmanını oluşturma - Azure Mimari Merkezi
- Microsoft Siber Güvenlik Başvuru Mimarileri - Güvenlik belgeleri