Azure 虛擬桌面是受管理的虛擬桌面服務,其中包含許多安全性功能,可確保組織安全。 Azure 虛擬桌面的架構包含許多元件,這些元件組成了將使用者連線至其桌面和應用程式的服務。
Azure 虛擬桌面具有許多內建的進階安全性功能,例如反向連線,其中不需要開啟輸入網路連接埠,這可降低從任何地方存取遠端桌面所涉及的風險。 此服務也受益於 Azure 的許多其他安全性功能,例如多重要素驗證和條件式存取。 本文說明身為系統管理員,無論您將桌面和應用程式提供給組織中的使用者還是外部使用者,都可以採取的步驟,以確保 Azure 虛擬桌面部署的安全。
共同的安全性責任
在 Azure 虛擬桌面之前,像遠端桌面服務這樣的內部部署虛擬化解決方案需要授與使用者存取權,例如閘道、代理人、Web 存取等角色。 這些角色必須是完全冗餘的,並且能夠處理峰值容量。 系統管理員會將這些角色安裝為 Windows Server 作業系統的一部分,而且這些角色必須已加入網域,且公用連線可存取的特定連接埠。 為了確保部署安全,管理員必須不斷確保基礎設施中的所有內容都得到維護和最新。
不過,在大部分雲端服務中,Microsoft 與客戶或合作夥伴之間會有 一組共用的安全性責任 。 針對 Azure 虛擬桌面,大部分元件是由 Microsoft 管理,但工作階段主機和部分支援服務和元件是由客戶管理或由合作夥伴管理。 若要深入瞭解 Azure 虛擬桌面的 Microsoft 管理元件,請參閱 Azure 虛擬桌面服務架構和復原。
雖然有些元件已針對您的環境進行保護,但您必須自行設定其他區域,以符合組織或客戶的安全性需求。 以下是您要負責 Azure 虛擬桌面部署安全性的元件:
| 元件 | 責任 |
|---|---|
| 身分識別 | 客戶或合作夥伴 |
| 行動裝置和電腦) (使用者裝置 | 客戶或合作夥伴 |
| App 安全性 | 客戶或合作夥伴 |
| 工作階段主機作業系統 | 客戶或合作夥伴 |
| 部署設定 | 客戶或合作夥伴 |
| 網路控制 | 客戶或合作夥伴 |
| 虛擬化控制平面 | Microsoft |
| 實體主機 | Microsoft |
| 實體網路 | Microsoft |
| 實體資料中心 | Microsoft |
安全性邊界
安全性界限會以不同的信任層級分隔安全性網域的程式碼和資料。 例如,核心模式和使用者模式之間通常會有安全性界限。 大部分Microsoft軟體和服務都依賴多個安全性界限,來隔離網路上的裝置、虛擬機器 (VM) ,以及裝置上的應用程式。 下表列出 Windows 的每個安全性界限,以及它們對於整體安全性的作用。
| 安全性邊界 | 描述 |
|---|---|
| 網路邊界 | 未經授權的網路端點無法存取或竄改客戶裝置上的程式碼和資料。 |
| 核心邊界 | 非系統管理使用者模式處理程序無法存取或竄改核心程式碼和資料。 系統管理員至核心不是安全性界限。 |
| 處理程序邊界 | 未經授權的使用者模式處理序無法存取或竄改其他處理序的程式碼和資料。 |
| AppContainer 沙箱邊界 | AppContainer 型沙箱程序無法根據容器功能,存取或竄改沙箱以外的程式碼和資料。 |
| 使用者邊界 | 未經授權,使用者無法存取或竄改其他使用者的程式碼和資料。 |
| 工作階段界限 | 未經授權,使用者工作階段無法存取或篡改其他使用者工作階段。 |
| 網頁瀏覽器邊界 | 未經授權的網站不能違反相同來源原則,也不能存取或篡改 Microsoft Edge 網頁瀏覽器沙箱的原生程式碼和資料。 |
| 虛擬機器邊界 | 未經授權的 Hyper-V 客體虛擬機器無法存取或竄改其他客體虛擬機器的程式碼和資料;這包括 Hyper-V 隔離容器。 |
| 虛擬安全模式 (VSM) 邊界 | 在 VSM 受信任的處理程序或 Enclave 之外執行的程式碼無法存取或竄改受信任處理程序內的資料和程式碼。 |
Azure 虛擬桌面案例的建議安全性界限
您還需要根據具體情況對安全邊界做出某些選擇。 例如,如果貴組織中的使用者需要本機系統管理員權限才能安裝應用程式,您必須提供個人桌面,而不是共用工作階段主機。 我們不建議在多工作階段集區案例中提供使用者本機系統管理員權限,因為這些使用者可以跨越工作階段或 NTFS 資料權限的安全性界限、關閉多工作階段 VM,或執行其他可能中斷服務或造成資料遺失的動作。
來自相同組織的使用者,例如具有不需要系統管理員權限之應用程式的知識工作者,是多工作階段主機的絕佳人選,例如 Windows 11 企業版多工作階段。 這些工作階段主機可降低貴組織的成本,因為多個使用者可以共用單一 VM,而且每個使用者只需支付 VM 的額外負荷成本。 使用 FSLogix 等使用者設定檔管理產品,可以在主機集區中指派任何 VM,而不會注意到任何服務中斷。 此功能也可讓您執行例如在非尖峰時段關閉 VM 等動作,以最佳化成本。
如果您的情況需要來自不同組織的使用者連線到您的部署,建議您為身分識別服務(例如 Active Directory 和 Microsoft Entra ID)設定個別的租用戶。 我們也建議您為這些使用者購買個別的訂閱,以裝載 Azure 虛擬桌面和 VM 等 Azure 資源。
在許多情況下,使用多工作階段是降低成本的可接受方式,但我們是否建議使用,取決於同時存取共用多工作階段執行個體的使用者之間的信任等級。 通常,屬於同一組織的使用者具有充分且商定的信任關係。 例如,人們協作並可以存取彼此個人資訊的部門或工作群組是具有高度信任等級的組織。
Windows 使用安全性界限和控制項來確保使用者處理序和資料在工作階段之間隔離。 然而,Windows 仍提供使用者正在處理之執行個體的存取權。
多工作階段部署將受益於深度安全性策略,該策略增加了更多安全界限,防止組織內外的使用者未經授權存取其他使用者的個人資訊。 未經授權的資料存取是因為系統管理員的設定程序發生錯誤,例如未公開的安全性弱點或尚未修補的已知弱點。
我們不建議授予為不同公司或競爭公司工作的使用者存取相同的多工作階段環境。 這些案例有數個可能會受到攻擊或濫用的安全性界限,例如網路、核心、處理序、使用者或工作階段。 單一安全性弱點可能會導致未經授權的資料和憑證竊取、個人資訊外洩、身分識別竊取和其他問題。 虛擬化環境提供者負責提供精心設計的系統,並盡可能啟用多個強大的安全邊界和額外的安全功能。
減少這些潛在威脅需要防錯設定、修補程式管理設計流程和定期修補程式部署排程。 最好遵循縱深防禦的原則,保持環境分開。
下表摘要說明每個案例的建議。
| 信任等級案例 | 建議的解決方案 |
|---|---|
| 來自一個組織的使用者,具有標準權限 | 使用 Windows 企業版多重工作階段作業系統 (OS) 。 |
| 使用者需要系統管理權限 | 使用個人主機集區,並為每個使用者指派自己的工作階段主機。 |
| 來自不同組織連結的使用者 | 不同的 Azure 租用戶和 Azure 訂閱 |
Azure 安全性最佳做法
Azure 虛擬桌面是 Azure 下的一項服務。 若要將 Azure 虛擬桌面部署的安全性最大化,您也應該確保保護周圍的 Azure 基礎結構和管理平面。 若要保護您的基礎結構,請考慮 Azure 虛擬桌面如何適應較大的 Azure 生態系統。 若要深入瞭解 Azure 生態系統,請參閱 Azure 安全性最佳做法與模式。
當今的威脅形勢需要在設計時考慮到安全方法。 理想情況下,您需要在整個電腦網路中建立一系列分層的安全機制和控制,以保護您的資料和網路免受損害或攻擊。 這種類型的安全設計是 美國 網路安全和基礎設施安全局 (CISA) 所說的深度防禦。
下列各節包含保護 Azure 虛擬桌面部署的建議。
啟用適用於雲端的 Microsoft Defender
建議您啟用適用於雲端的 Microsoft Defender 的增強安全性功能,以:
- 管理弱點。
- 評估是否符合通用框架,例如 PCI 安全標準委員會。
- 加強環境的整體安全性。
若要深入了解,請參閱 啟用增強的安全性功能。
改善您的安全分數
安全分數提供改善整體安全性的建議和最佳做法建議。 這些建議會優先排序,以協助您挑選最重要的建議,而 [快速修正] 選項則可協助您快速解決潛在的弱點。 這些建議也會隨著時間更新,讓您隨時掌握維護環境安全性的最佳方式。 若要深入了解,請參閱改善適用於雲端的 Microsoft Defender 中的安全分數。
需要多重要素驗證
在 Azure 虛擬桌面中要求所有使用者和系統管理員使用多重要素驗證,可改善整個部署的安全性。 若要深入了解,請參閱啟用適用於 Azure 虛擬桌面的 Microsoft Entra 多重要素驗證。
啟用條件式存取
啟用條件式存取可讓您在授與使用者對 Azure 虛擬桌面環境的存取權之前管理風險。 決定要授與存取權的使用者時,建議您也考慮使用者是誰、登入方式,以及使用者使用的裝置。
收集稽核記錄
啟用稽核記錄收集可讓您檢視與 Azure 虛擬桌面相關的使用者和系統管理員活動。 以下是重要稽核記錄的一些範例:
使用 Azure 監視器來監視使用情況
使用 Azure 監視器監視 Azure 虛擬桌面服務的使用量和可用性。 請考慮為 Azure 虛擬桌面服務建立服務健康情況警示,以便在發生影響服務的事件時接收通知。
加密工作階段主機
使用 受管理磁碟加密選項 加密工作階段主機,以保護儲存的資料免於未經授權的存取。
工作階段主機安全性最佳作法
工作階段主機是在 Azure 訂閱和虛擬網路中執行的虛擬機器。 Azure 虛擬桌面部署的整體安全性取決於您在工作階段主機上設定的安全性控制。 本節說明確保工作階段主機安全的最佳實務。
啟用端點保護
若要保護您的部署免於已知惡意軟體的威脅,建議您在所有工作階段主機上啟用端點保護。 您可以使用 Windows Defender 防毒軟體或協力廠商程式。 如需詳細資訊,請參閱 VDI 環境中 Windows Defender 防毒軟體部署指南。
對於 FSLogix 或其他裝載虛擬硬碟檔案的解決方案,建議您排除這些副檔名。 如需 FSLogix 排除項目的詳細資訊,請參閱 設定防毒軟體檔案和資料夾排除項目。
安裝端點偵測及回應產品
建議您安裝端點偵測及回應 (EDR) 產品,以提供進階偵測及回應功能。 對於已啟用適用於雲端的 Microsoft Defender 的伺服器作業系統,安裝 EDR 產品將會部署適用於端點的 Microsoft Defender。 針對用戶端作業系統,您可以將適用於端點的 Microsoft Defender 或協力廠商產品部署至這些端點。
啟用威脅與弱點管理評估
識別作業系統和應用程式中存在的軟體漏洞對於確保環境安全至關重要。 適用於雲端的 Microsoft Defender 可協助您透過適用於端點的 Microsoft Defender 的威脅與弱點管理解決方案來識別問題點。 如果您願意,也可以使用協力廠商產品,不過我們建議您使用適用於雲端的 Microsoft Defender 和適用於端點的 適用於端點的 Microsoft Defender。
修補環境中的軟體弱點
一旦發現弱點,就必須修補它。 這也適用於虛擬環境,包括執行中的作業系統、部署在其中的應用程式,以及您從中建立新機器的映像。 追蹤您的廠商修補程式通知通訊,並及時套用修補程式。 我們建議您每月修補基礎映像,以確保新部署的電腦盡可能安全。
建立非使用中時間上限和中斷連線原則
在使用者處於非作用中狀態時登出,可保留資源並防止未經授權的使用者存取。 建議逾時平衡使用者生產力和資源使用狀況。 對於與無狀態應用程式互動的使用者,請考慮更積極的策略來關閉機器並保留資源。 斷開使用者閒置時繼續執行的長時間執行的應用程式,例如模擬或 CAD 轉譯,可能會中斷使用者的工作,甚至可能需要重新啟動電腦。
設定閒置工作階段的螢幕鎖定
您可以設定 Azure 虛擬桌面在閒置期間鎖定電腦的螢幕,並要求驗證來解除鎖定,以防止不必要的系統存取。
建立階層式系統管理員存取權
建議您不要授與使用者虛擬桌面的系統管理員存取權。 如果您需要軟體套件,建議您透過 Microsoft Intune 等設定管理公用程式提供。 在多工作階段環境中,建議您不要讓使用者直接安裝軟體。
考量哪些使用者應該存取哪些資源
考慮將工作階段主機視為現有桌面部署的延伸。 建議您以控制環境中其他桌面的相同方式控制網路資源的存取,例如使用網路分割和篩選。 根據預設,工作階段主機可以連線至網際網路上的任何資源。 有數種方法可以限制流量,包括使用 Azure 防火牆、網路虛擬設備或 Proxy。 如果您需要限制流量,請務必新增適當的規則,讓 Azure 虛擬桌面可以正常運作。
管理 Microsoft 365 應用程式安全性
除了保護工作階段主機之外,保護在其中運行的應用程式也很重要。 Microsoft 365 應用程式是工作階段主機中部署的一些最常見的應用程式。 若要改善 Microsoft 365 部署安全性,建議您使用 Microsoft 365 Apps 企業版的安全性原則建議程式。 此工具可識別可套用至部署以提高安全性的原則。 Security Policy Advisor 也會根據原則對安全性和生產力的影響來建議原則。
使用者設定檔安全性
使用者設定檔可以包含敏感性資訊。 您應該限制有權存取使用者設定檔的人員及其存取方法,特別是如果您使用 FSLogix 設定檔容器 將使用者設定檔儲存在 SMB 共用上的虛擬硬碟檔案中。 您應遵循 SMB 共用提供者的安全性建議。 例如,如果您使用 Azure 檔案儲存體 來儲存這些虛擬硬碟檔案,您可以使用私人端點,讓它們只能在 Azure 虛擬網路內存取。
權杖保護
在執行 Windows 應用程式 連線到 Azure 虛擬桌面的端點上,需要權杖保護。 權杖保護不適用於工作階段主機。 深入了解依平台保護權杖的 Windows 應用程式 支援。
全域安全存取
在Azure虛擬桌面工作階段主機上設定全域安全存取 (GSA) ,以保護對應用程式和資源的存取。 您可以將相同的存取控制延伸至私人應用程式、網際網路應用程式,以及 M365 應用程式至 外部身分識別 (預覽) 。 深入了解 GSA , 以及如何針對 B2B 訪客存取設定 GSA。
工作階段主機的其他安全性提示
透過限制作業系統功能,您可以加強階段作業主機的安全性。 您可以執行以下操作:
限制裝置重新導向。 在遠端桌面工作階段,使用者的本機裝置預設會停用磁碟機、剪貼簿、印表機和 USB 裝置。 我們建議您評估您的安全需求並檢查是否應該停用這些重新導向。
磁碟機:請考慮使用商務用 OneDrive 來取代取代允許磁碟機重新導向檔案傳輸。
剪貼簿:考慮 剪貼簿傳輸方向 以取代雙向剪貼簿傳輸。 藉由限制內容類型,可以啟用剪貼簿,而不會有檔案傳輸的風險。
印表機:請考慮使用 通用列印 來取代印表機重新導向的需求。
USB:不必針對許多常見的周邊設備啟用此功能,例如滑鼠、鍵盤和網路攝影機。 若要深入了解透過 遠端桌面通訊協定的周邊和資源重新導向 ,瞭解何時應該為不透明的低層級重新導向啟用 USB 重新導向。
透過隱藏本機和遠端磁碟機對應,限制 Windows 檔案總管存取。 這可防止使用者發現有關系統設定和使用者的不必要資訊。
避免直接 RDP 存取您環境中的工作階段主機。 如果您需要直接 RDP 存取來進行管理或疑難排解, 請啟用即時 存取以限制工作階段主機上的潛在攻擊面。
當使用者存取本機和遠端檔案系統時,授予使用者有限的權限。 您可以確定您的本機和遠端檔案系統使用具有最低權限的存取控制清單,以限制權限。 這樣,使用者只能存取所需的內容,而無法變更或刪除關鍵資源。
防止工作階段主機上執行不需要的軟體。 RemoteApp 不是安全性功能,而且使用它不會防止啟動發佈到應用程式群組的應用程式以外的應用程式。 若要確保只有您允許的應用程式可以在工作階段主機上執行,您可以使用適用於 Windows 功能的應用程式控制 ,例如應用程式控制或 AppLocker。
受信任的啟動
受信任啟動是具有增強安全性功能的 Azure VM,旨在透過 Rootkit、開機套件和核心層級惡意程式碼等攻擊媒介來防禦持續性攻擊技術,例如堆疊底部威脅。 它允許使用已驗證的開機載入器、OS 核心和驅動程式安全地部署 VM,還可以保護 VM 中的金鑰、憑證和密碼。 若要深入了解受信任啟動,請參閱 Azure 虛擬機器的受信任啟動。
當您使用 Azure 入口網站新增工作階段主機時,預設安全性類型為 [受信任的虛擬機器]。 這可確保您的 VM 符合 Windows 11 的必要需求。 如需這些需求的詳細資訊,請參閱 虛擬機器支援。
Azure 機密計算虛擬機器
針對 Azure 機密計算虛擬機器的 Azure 虛擬桌面支援可確保使用者的虛擬桌面在記憶體中加密、在使用中受到保護,並受到硬體根信任的支援。
使用 Azure 虛擬桌面部署機密虛擬機器可讓使用者在使用硬體型隔離的工作階段主機上存取 Microsoft 365 和其他應用程式,這可強化與其他虛擬機器、Hypervisor 和主機 OS 的隔離。 記憶體加密金鑰是由 CPU 內部無法從軟體讀取的專用安全處理器產生和保護。 如需詳細資訊,包括可用的 VM 大小,請參閱 Azure 機密計算概觀。
下列作業系統支援作為 Azure 虛擬桌面上機密虛擬機器的工作階段主機,適用於作用中支援的版本。 如需支援日期,請參閱 Microsoft 生命週期原則。
- Windows 11 企業版
- Windows 11 企業版多工作模式
- Windows 10 企業版
- Windows 10 企業版多工作階段
- Windows Server 2022
- Windows Server 2019
部署 Azure 虛擬桌面或將工作階段主機新增至主機集區時,可以使用機密虛擬機器建立工作階段主機。
作業系統磁碟加密
加密作業系統磁碟是額外的加密層級,可將磁碟加密金鑰繫結至機密運算 VM 的信賴平台模組 (TPM) 。 此加密使得只有 VM 可以存取磁碟內容。 完整性監視允許加密證明和驗證 VM 開機完整性,如果 VM 未開機是因為定義的基準證明失敗而導致監視警示。 如需完整性監視的詳細資訊,請參閱適用於雲端整合的 Microsoft Defender。 當您使用機密虛擬機器建立工作階段主機時,當您 建立主機集區 或 將工作階段主機新增至主機集區時,可以啟用機密計算加密。
安全開機
安全開機是平台韌體支援的模式,可保護您的韌體不受惡意程式碼 Rootkit 和開機套件攻擊。 此模式只允許有簽署的作業系統和驅動程式開機。
使用遠端證明監視開機完整性
遠端證明是檢查 VM 健康情況的一種好方法。 遠端證明可驗證測量開機記錄是否存在、真實,且源自虛擬信賴平台模組 (vTPM) 。 做為健康情況檢查,它提供平台正確啟動的密碼編譯確定性。
vTPM
vTPM 是硬體信賴平台模組的虛擬化版本 (TPM) ,每個 VM 具有一個虛擬執行個體。vTPM 對 UEFI、OS、系統和驅動程式) 的整個開機鏈 (VM 的整個開機鏈結執行完整性測量,以啟用遠端證明。
建議您啟用 vTPM 以在 VM 上使用遠端證明。 啟用 vTPM 之後,您也可以使用 Azure 磁碟加密來啟用 BitLocker 功能,其提供完整的磁碟區加密來保護待用資料。 任何使用 vTPM 的功能都會導致密碼繫結到特定 VM。 當使用者在集區案例中連線到 Azure 虛擬桌面服務時,使用者可以重新導向至主機集區中的任何 VM。 根據功能的設計方式,這可能會產生影響。
注意事項
BitLocker 不應用於加密儲存 FSLogix 設定檔資料的特定磁碟。
虛擬型安全性
虛擬化型安全性 (VBS) 使用 Hypervisor 來建立並隔離作業系統無法存取的安全記憶體區域。 Hypervisor-Protected 程式碼完整性 (HVCI) 和 Windows Defender Credential Guard 都使用 VBS 來提供增強的弱點保護。
Hypervisor-Protected 程式碼完整性
HVCI 是功能強大的系統風險降低措施,它使用 VBS 來保護 Windows 核心模式處理程序,防止插入和執行惡意或未經驗證的程式碼。
Windows Defender Credential Guard
啟用 Windows Defender Credential Guard。 Windows Defender Credential Guard 使用 VBS 來隔離和保護密碼,使得只有具有特殊權限的系統軟體可以存取它們。 這可防止未經授權存取這些密碼和憑證竊取攻擊,例如 Pass-the-Hash 攻擊。 如需詳細資訊,請參閱 Credential Guard 概觀。
Windows Defender 應用程式控制
啟用 Windows Defender 應用程式控制。 Windows Defender 應用程式控制是專為保護裝置防範惡意程式碼和其他不受信任的軟體所設計。 它可確保只有您知道的已核准的程式碼才能執行,藉此防止惡意程式碼執行。 如需詳細資訊,請參閱 Windows 版應用程式控制。
注意事項
使用 Windows Defender 存取控制時,我們建議只將原則鎖定在裝置層級。 雖然您可以將原則定位為個別使用者,但一旦套用原則,就會對裝置上的所有使用者產生相同的影響。
不支援系統管理員保護
請勿在執行 Windows 11 的 Azure 虛擬桌面工作階段主機上啟用系統管理員保護,包括您用來建置工作階段主機的任何自訂映像。 此設定不適用於 Windows Server。 遠端連線堆疊中的元件需要更新,才能使用系統管理員保護的最低權限模型。 此環境的支援計劃在未來版本中推出。 同時,請將使用者設定為標準使用者,以在此環境中維護最低權限。
如果已啟用,使用者可能會在登入時看到非預期的驗證提示、需要提高權限的工作出現額外的核准提示,以及提高權限失敗。 登入提示會影響所有使用者。 提高權限提示和失敗會影響擁有本機系統管理員權限的使用者。
若要關閉管理員保護,請設定使用者帳戶控制:將管理員核准模式的類型設定為舊版管理員核准模式,然後重新啟動工作階段主機。
Windows Update
使用 Windows Update 的更新,讓您的工作階段主機保持在最新狀態。 Windows Update 提供安全的方式讓您的裝置保持最新狀態。 其端對端保護可防止協議交換的操縱,並確保更新僅包含核准的內容。 您可能需要更新某些受保護環境的防火牆和 Proxy 規則,才能正確存取 Windows 匯報。 如需詳細資訊,請參閱 Windows Update 安全性。
Windows 應用程式 用戶端和其他作業系統平台的更新
可用於存取其他作業系統平台上的 Azure 虛擬桌面服務的 Windows 應用程式 用戶端軟體更新會根據其各自平台的安全性原則受到保護。 所有用戶端更新均由其平台直接提供。 如需詳細資訊,請參閱每個應用程式的個別 Microsoft Store 頁面:
後續步驟
- 了解如何 設定多重要素驗證。
- 針對 Azure 虛擬桌面部署套用零信任原則。