Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Virtual Desktop est un service de bureau virtuel managé qui inclut de nombreuses fonctionnalités de sécurité pour assurer la sécurité de votre organisation. L’architecture d’Azure Virtual Desktop comprend de nombreux composants qui composent le service connectant les utilisateurs à leurs bureaux et applications.
Azure Virtual Desktop dispose de nombreuses fonctionnalités de sécurité avancées intégrées, telles que la connexion inversée, où aucun port réseau entrant n’a besoin d’être ouvert, ce qui réduit le risque lié à l’accessibilité des bureaux à distance de n’importe où. Le service bénéficie également de nombreuses autres fonctionnalités de sécurité d’Azure, telles que l’authentification multifacteur et l’accès conditionnel. Cet article décrit les étapes que vous pouvez suivre en tant qu’administrateur pour sécuriser vos déploiements Azure Virtual Desktop, que vous fournissiez des bureaux et des applications aux utilisateurs de votre organization ou à des utilisateurs externes.
Responsabilités partagées en matière de sécurité
Avant Azure Virtual Desktop, les solutions de virtualisation locales telles que les services Bureau à distance nécessitent d’accorder aux utilisateurs l’accès à des rôles tels que passerelle, répartiteur, accès Web, etc. Ces rôles devaient être entièrement redondants et capables de gérer des pics de capacité. Les administrateurs installaient ces rôles dans le cadre du système d’exploitation Windows Server, et ils devaient être joints à un domaine avec des ports spécifiques accessibles aux connexions publiques. Pour assurer la sécurité des déploiements, les administrateurs devaient constamment s’assurer que tout dans l’infrastructure était maintenu et à jour.
Toutefois, dans la plupart des services cloud, il existe un ensemble partagé de responsabilités en matière de sécurité entre Microsoft et le client ou le partenaire. Pour Azure Virtual Desktop, la plupart des composants sont gérés par Microsoft, mais les hôtes de session et certains services et composants de support sont gérés par le client ou par un partenaire. Pour en savoir plus sur les composants gérés par Microsoft d’Azure Virtual Desktop, consultez Architecture du service et résilience d’Azure Virtual Desktop.
Bien que certains composants soient déjà sécurisés pour votre environnement, vous devez configurer vous-même d’autres zones pour répondre aux besoins de sécurité de votre organisation ou de votre client. Voici les composants dont vous êtes responsable de la sécurité dans votre déploiement Azure Virtual Desktop :
| Composant | Responsabilité |
|---|---|
| Identité | Client ou partenaire |
| Appareils utilisateur (mobile et PC) | Client ou partenaire |
| Sécurité de l’application | Client ou partenaire |
| Système d’exploitation de l’hôte de session | Client ou partenaire |
| Configuration du déploiement | Client ou partenaire |
| Contrôles du réseau | Client ou partenaire |
| Plan de contrôle de virtualisation | Microsoft |
| Hôtes physiques | Microsoft |
| Réseau physique | Microsoft |
| Centre de données physique | Microsoft |
Limites de sécurité
Les limites de sécurité séparent le code et les données des domaines de sécurité avec différents niveaux de confiance. Par exemple, il existe généralement une limite de sécurité entre le mode noyau et le mode utilisateur. La plupart des logiciels et services Microsoft dépendent de plusieurs limites de sécurité pour isoler les appareils sur les réseaux, les machines virtuelles (VM) et les applications sur les appareils. Le tableau suivant répertorie chaque limite de sécurité pour Windows et ce qu’elle fait pour la sécurité globale.
| Limite de sécurité | Description |
|---|---|
| Limite du réseau | Un point de terminaison réseau non autorisé ne peut pas accéder au code et aux données d’un client ni les falsifier. |
| Limite du noyau | Un processus en mode utilisateur non administratif ne peut pas accéder au code et aux données du noyau ni les falsifier. L’administrateur vers le noyau n’est pas une frontière de sécurité. |
| Limite de processus | Un processus en mode utilisateur non autorisé ne peut pas accéder au code et aux données d’un autre processus ni les falsifier. |
| Limite du bac à sable AppContainer | Un processus de bac à sable basé sur AppContainer ne peut pas accéder ou falsifier le code et les données en dehors du bac à sable en fonction des fonctionnalités du conteneur. |
| Limite utilisateur | Un utilisateur ne peut pas accéder au code et aux données d’un autre utilisateur ni les falsifier sans y être autorisé. |
| Limite de session | Une session utilisateur ne peut pas accéder à une autre session utilisateur ni la falsifier sans être autorisée. |
| Limite du navigateur web | Un site web non autorisé ne peut pas enfreindre la stratégie de même origine, ni accéder au code et aux données natifs du bac à sable du navigateur web Microsoft Edge, ni les falsifier. |
| Limite de machine virtuelle | Un ordinateur virtuel invité Hyper-V non autorisé ne peut pas accéder au code et aux données d’un autre ordinateur virtuel invité ni les falsifier. Cela inclut les conteneurs isolés Hyper-V. |
| Limite du mode sécurisé virtuel (VSM) | Le code exécuté en dehors du processus de confiance VSM ou de l’enclave ne peut pas accéder aux données et au code au sein du processus approuvé ni les falsifier. |
Limites de sécurité recommandées pour les scénarios Azure Virtual Desktop
Vous devez également faire certains choix concernant les limites de sécurité au cas par cas. Par exemple, si un utilisateur de votre organisation a besoin de privilèges d’administrateur local pour installer des applications, vous devez lui fournir un bureau personnel au lieu d’un hôte de session partagé. Nous vous déconseillons d’accorder des privilèges d’administrateur local aux utilisateurs dans les scénarios de mise en pool de sessions multiples, car ces utilisateurs peuvent franchir les limites de sécurité pour les sessions ou les autorisations de données NTFS, arrêter les machines virtuelles multisessions ou effectuer d’autres actions susceptibles d’interrompre le service ou de provoquer des pertes de données.
Les utilisateurs de la même organisation, comme les travailleurs du savoir avec des applications qui ne nécessitent pas de privilèges d’administrateur, sont d’excellents candidats pour les hôtes multisessions comme Windows 11 Entreprise multisession. Ces hôtes de session réduisent les coûts pour votre organisation, car plusieurs utilisateurs peuvent partager une seule machine virtuelle, avec seulement les coûts généraux d’une machine virtuelle par utilisateur. Avec des produits de gestion des profils utilisateur tels que FSLogix, les utilisateurs peuvent se voir attribuer n’importe quelle machine virtuelle dans un pool d’hôtes sans remarquer d’interruption de service. Cette fonctionnalité vous permet également d’optimiser les coûts en effectuant des opérations telles que l’arrêt des machines virtuelles en dehors des heures d’affluence.
Si votre situation nécessite que des utilisateurs de différentes organisations se connectent à votre déploiement, nous vous recommandons d’avoir un locataire distinct pour les services d’identité tels qu’Active Directory et Microsoft Entra ID. Nous vous recommandons également de disposer d’un abonnement distinct pour ces utilisateurs pour l’hébergement de ressources Azure telles qu’Azure Virtual Desktop et des machines virtuelles.
Dans de nombreux cas, l’utilisation de plusieurs sessions est un moyen acceptable de réduire les coûts, mais le fait que nous le recommandions dépend du niveau de confiance entre les utilisateurs ayant un accès simultané à une instance multisession partagée. En règle générale, les utilisateurs qui appartiennent à la même organisation disposent d’une relation d’approbation suffisante et convenue. Par exemple, un service ou un groupe de travail dans lequel les membres collaborent et peuvent accéder aux informations personnelles des autres est une organisation avec un niveau de confiance élevé.
Windows utilise des limites et des contrôles de sécurité pour isoler les processus et les données de l’utilisateur entre les sessions. Toutefois, Windows fournit toujours l’accès à l’instance sur laquelle l’utilisateur travaille.
Les déploiements à sessions multiples bénéficient d’une stratégie de sécurité en profondeur qui ajoute davantage de limites de sécurité qui empêchent les utilisateurs à l’intérieur et à l’extérieur de l’organisation d’accéder non autorisé aux informations personnelles d’autres utilisateurs. L’accès non autorisé aux données se produit en raison d’une erreur dans le processus de configuration par l’administrateur système, telle qu’une vulnérabilité de sécurité non divulguée ou une vulnérabilité connue qui n’a pas encore été corrigée.
Nous vous déconseillons d’accorder aux utilisateurs qui travaillent pour des entreprises différentes ou concurrentes l’accès au même environnement multisession. Ces scénarios ont plusieurs limites de sécurité qui peuvent être attaquées ou abusées, comme le réseau, le noyau, le processus, l’utilisateur ou les sessions. Une seule faille de sécurité peut entraîner le vol de données et d’informations d’identification non autorisés, des fuites d’informations personnelles, l’usurpation d’identité et d’autres problèmes. Les fournisseurs d’environnements virtualisés sont chargés d’offrir des systèmes bien conçus avec plusieurs limites de sécurité solides et des fonctions de sécurité supplémentaires activées dans la mesure du possible.
La réduction de ces menaces potentielles nécessite une configuration sans faille, un processus de conception de gestion des correctifs et des calendriers de déploiement réguliers des correctifs. Il est préférable de suivre les principes de défense en profondeur et de garder les environnements séparés.
Le tableau suivant résume nos recommandations pour chaque scénario.
| Scénario de niveau de confiance | Solution recommandée |
|---|---|
| Utilisateurs d’une seule organisation avec des privilèges standard | Utilisez un système d’exploitation (système d’exploitation) Windows Entreprise à sessions multiples. |
| Les utilisateurs doivent disposer de privilèges d’administration | Utilisez un pool d’hôtes personnel et affectez à chaque utilisateur son propre hôte de session. |
| Utilisateurs de différentes organisations qui se connectent | Séparer le locataire Azure et l’abonnement Azure |
Meilleures pratiques de sécurité Azure
Azure Virtual Desktop est un service sous Azure. Pour optimiser la sécurité de votre déploiement Azure Virtual Desktop, vous devez également sécuriser l’infrastructure et le plan de gestion Azure environnants. Pour sécuriser votre infrastructure, réfléchissez à la manière dont Azure Virtual Desktop s’intègre dans votre écosystème Azure plus vaste. Pour en savoir plus sur l’écosystème Azure, consultez les meilleures pratiques et modèles de sécurité Azure.
Le contexte des menaces d’aujourd’hui nécessite des conceptions axées sur la sécurité. Idéalement, vous voudrez créer une série de mécanismes et de contrôles de sécurité répartis sur l’ensemble de votre réseau informatique pour protéger vos données et votre réseau contre la compromission ou les attaques. Ce type de conception de sécurité est ce que la États-Unis Cybersecurity and Infrastructure Security Agency (CISA) appelle la défense en profondeur.
Les sections suivantes contiennent des recommandations pour la sécurisation d’un déploiement Azure Virtual Desktop.
Activer Microsoft Defender pour le cloud
Nous vous recommandons d’activer les fonctionnalités de sécurité améliorées de Microsoft Defender pour le cloud pour :
- Gérer les vulnérabilités.
- Évaluez la conformité aux cadres courants tels que ceux du Conseil des normes de sécurité PCI.
- Renforcez la sécurité globale de votre environnement.
Pour plus d’informations, consultez Activer les fonctionnalités de sécurité renforcées.
Améliorer votre degré de sécurisation
Le niveau de sécurité fournit des recommandations et des conseils sur les meilleures pratiques pour améliorer votre sécurité globale. Ces recommandations sont classées par ordre de priorité pour vous aider à choisir celles qui sont les plus importantes, et les options de correction rapide vous aident à résoudre rapidement les vulnérabilités potentielles. Ces recommandations sont également mises à jour au fil du temps, vous tenant informé des meilleures façons de maintenir la sécurité de votre environnement. Pour en savoir plus, voir Améliorer votre score de sécurité dans Microsoft Defender pour le cloud.
Exiger l’authentification multifacteur
Le fait d’exiger une authentification multifacteur pour tous les utilisateurs et administrateurs dans Azure Virtual Desktop améliore la sécurité de l’ensemble de votre déploiement. Pour plus d’informations, consultez Activer l’authentification multifacteur Microsoft Entra pour Azure Virtual Desktop.
Activer l’accès conditionnel
L’activation de l’accès conditionnel vous permet de gérer les risques avant d’accorder aux utilisateurs l’accès à votre environnement Azure Virtual Desktop. Lorsque vous choisissez les utilisateurs auxquels accorder l’accès, nous vous recommandons de prendre également en compte l’identité de l’utilisateur, la façon dont il se connecte et l’appareil qu’il utilise.
Collecter les journaux d’audit
L’activation de la collecte des journaux d’audit vous permet d’afficher l’activité des utilisateurs et des administrateurs liée à Azure Virtual Desktop. Voici quelques exemples de journaux d’audit clés :
- Journal d’activité Azure
- Journal d’activité Microsoft Entra
- Identifiant Microsoft Entra
- Hôtes de session
- Journaux du Key Vault
Surveiller l’utilisation avec l’Azure Monitor
Surveillez l’utilisation et la disponibilité de votre service de bureau virtuel Azure avec Azure Monitor. Envisagez de créer des alertes d’intégrité du service pour le service Azure Virtual Desktop afin de recevoir des notifications chaque fois qu’un événement impactant un service se produit.
Chiffrer vos hôtes de session
Chiffrez vos hôtes de session avec les options de chiffrement de disque managé pour protéger les données stockées contre tout accès non autorisé.
Meilleures pratiques de sécurité de l’hôte de session
Les hôtes de session sont des machines virtuelles qui s’exécutent à l’intérieur d’un abonnement Azure et d’un réseau virtuel. La sécurité globale de votre déploiement Azure Virtual Desktop dépend des contrôles de sécurité que vous placez sur vos hôtes de session. Cette section décrit les meilleures pratiques pour assurer la sécurité de vos hôtes de session.
Activer la protection des points de terminaison
Pour protéger votre déploiement contre les logiciels malveillants connus, nous vous recommandons d’activer la protection des points de terminaison sur tous les hôtes de session. Vous pouvez utiliser l’Antivirus Windows Defender ou un programme tiers. Pour plus d’informations, consultez le guide de déploiement de l’antivirus Windows Defender dans un environnement VDI.
Pour les solutions de profil telles que FSLogix ou d’autres solutions qui montent des fichiers de disque dur virtuel, nous vous recommandons d’exclure ces extensions de fichier. Pour plus d’informations sur les exclusions FSLogix, consultez Configurer les exclusions de fichiers et de dossiers de l’antivirus.
Installer un produit de détection et de réponse de point de terminaison
Nous vous recommandons d’installer un produit de détection et de réponse aux points de terminaison (EDR) pour fournir des fonctionnalités de détection et de réponse avancées. Pour les systèmes d’exploitation serveur avec Microsoft Defender pour le cloud activé, l’installation d’un produit EDR déploie Microsoft Defender pour point de terminaison. Pour les systèmes d’exploitation clients, vous pouvez déployer Microsoft Defender pour point de terminaison ou un produit tiers sur ces points de terminaison.
Activer l’évaluation de la gestion des menaces et des vulnérabilités
L’identification des vulnérabilités logicielles qui existent dans les systèmes d’exploitation et les applications est essentielle pour assurer la sécurité de votre environnement. Microsoft Defender pour le cloud peut vous aider à identifier les zones problématiques grâce à la solution de gestion des menaces et des vulnérabilités de Microsoft Defender pour point de terminaison. Vous pouvez également utiliser des produits tiers si vous le souhaitez, bien que nous vous recommandons d’utiliser Microsoft Defender pour le cloud et Microsoft Defender pour point de terminaison.
Corriger les vulnérabilités logicielles de votre environnement
Une fois que vous avez identifié une vulnérabilité, vous devez la corriger. Cela s’applique également aux environnements virtuels, notamment les systèmes d’exploitation en cours d’exécution, les applications qui y sont déployées et les images à partir desquelles vous créez de nouveaux ordinateurs. Suivez les communications de notification de correctifs de votre fournisseur et appliquez les correctifs en temps opportun. Nous vous recommandons d’appliquer des correctifs à vos images de base tous les mois pour vous assurer que les ordinateurs nouvellement déployés sont aussi sécurisés que possible.
Établir des stratégies d’inactivité et de déconnexion maximales
La déconnexion des utilisateurs lorsqu’ils sont inactifs préserve les ressources et empêche l’accès par des utilisateurs non autorisés. Nous recommandons que les délais d’expiration équilibrent la productivité de l’utilisateur et l’utilisation des ressources. Pour les utilisateurs qui interagissent avec des applications sans état, envisagez des stratégies plus restrictives qui éteignent les ordinateurs et préservent les ressources. La déconnexion des applications de longue durée qui continuent de s’exécuter si un utilisateur est inactif, telles qu’une simulation ou un rendu CAO, peut interrompre le travail de l’utilisateur et même nécessiter le redémarrage de l’ordinateur.
Configurer des verrous d’écran pour les sessions inactives
Vous pouvez empêcher l’accès indésirable au système en configurant Azure Virtual Desktop pour verrouiller l’écran d’un ordinateur pendant une période d’inactivité et en exigeant une authentification pour le déverrouiller.
Établir un accès administrateur hiérarchisé
Nous vous recommandons de ne pas accorder à vos utilisateurs l’accès administrateur aux bureaux virtuels. Si vous avez besoin de packages logiciels, nous vous recommandons de les rendre disponibles via des utilitaires de gestion de configuration tels que Microsoft Intune. Dans un environnement à sessions multiples, nous vous recommandons de ne pas permettre aux utilisateurs d’installer directement le logiciel.
Tenir compte des utilisateurs qui doivent accéder aux ressources appropriées
Considérez les hôtes de session comme une extension de votre déploiement de bureau existant. Nous vous recommandons de contrôler l’accès aux ressources réseau de la même manière que pour les autres postes de travail de votre environnement, par exemple, à l’aide de la segmentation et du filtrage du réseau. Par défaut, les hôtes de session peuvent se connecter à n’importe quelle ressource sur Internet. Il existe plusieurs façons de limiter le trafic, notamment à l’aide du pare-feu Azure, des appliances réseau virtuelles ou des proxys. Si vous devez limiter le trafic, veillez à ajouter les règles appropriées afin qu’Azure Virtual Desktop puisse fonctionner correctement.
Gérer la sécurité de l’application Microsoft 365
Outre la sécurisation de vos hôtes de session, il est important de sécuriser également les applications qui s’exécutent à l’intérieur de ceux-ci. Les applications Microsoft 365 font partie des applications les plus courantes déployées dans les hôtes de session. Pour améliorer la sécurité du déploiement Microsoft 365, nous vous recommandons d’utiliser le conseiller en stratégie de sécurité pour les applications Microsoft 365 pour les grandes entreprises. Cet outil identifie les stratégies que vous pouvez appliquer à votre déploiement pour plus de sécurité. Le conseiller en stratégie de sécurité recommande également des stratégies en fonction de leur impact sur votre sécurité et votre productivité.
Sécurité du profil utilisateur
Les profils utilisateur peuvent contenir des informations sensibles. Vous devez limiter les personnes qui ont accès aux profils utilisateur et les méthodes d’accès à ceux-ci, en particulier si vous utilisez le conteneur de profils FSLogix pour stocker les profils utilisateur dans un fichier de disque dur virtuel sur un partage SMB. Vous devez suivre les recommandations de sécurité du fournisseur de votre partage SMB. Par exemple, si vous utilisez Azure Files pour stocker ces fichiers de disque dur virtuel, vous pouvez utiliser des points de terminaison privés pour les rendre accessibles uniquement au sein d’un réseau virtuel Azure.
Protection des jetons
Exiger une protection par jeton sur le point de terminaison exécutant l’application application Windows se connectant à Azure Virtual Desktop. La protection par jeton ne s’applique pas à l’hôte de session. En savoir plus sur la prise en charge de application Windows pour la protection des jetons par plateforme.
Accès sécurisé global
Configurez l’accès sécurisé global (GSA) sur vos hôtes de session Azure Virtual Desktop pour sécuriser l’accès à vos applications et à vos ressources. Vous pouvez étendre les mêmes contrôles d’accès aux applications privées, aux applications Internet et aux applications M365 aux identités externes (préversion). En savoir plus sur GSA et comment configurer GSA pour l’accès invité B2B.
Autres conseils de sécurité pour les hôtes de session
En limitant les fonctionnalités du système d’exploitation, vous pouvez renforcer la sécurité de vos hôtes de session. Voici quelques actions que vous pouvez effectuer :
Limiter la redirection de périphériques. Les lecteurs, le presse-papiers, l’imprimante et les périphériques USB sont désactivés par défaut sur le périphérique local d’un utilisateur dans une session Bureau à distance. Nous vous recommandons d’évaluer vos exigences de sécurité et de case activée si ces redirections doivent être désactivées ou non.
Lecteur : envisagez d’utiliser OneDrive Entreprise pour remplacer la redirection de lecteur pour les transferts de fichiers.
Presse-papiers : envisagez le sens de transfert du presse-papiers pour remplacer les transferts bidirectionnels du presse-papiers. En limitant le type de contenu, le presse-papiers peut être activé sans risque de transfert de fichiers.
Imprimante : envisagez l’impression universelle pour remplacer le besoin de redirection d’imprimante.
USB : cela n’a pas besoin d’être activé pour de nombreux périphériques courants tels que la souris, le clavier et la webcam. En savoir plus sur la redirection de périphériques et de ressources via le protocole RDP sur le moment où la redirection USB doit être activée pour la redirection opaque de bas niveau.
Limitez l’accès à l’Explorateur Windows en masquant les mappages de lecteurs locaux et distants. Cela empêche les utilisateurs de découvrir des informations indésirables sur la configuration du système et les utilisateurs.
Évitez l’accès RDP direct aux hôtes de session dans votre environnement. Si vous avez besoin d’un accès RDP direct pour l’administration ou la résolution des problèmes, activez l’accès juste-à-temps pour limiter la surface d’attaque potentielle sur un hôte de session.
Accordez aux utilisateurs des autorisations limitées lorsqu’ils accèdent à des systèmes de fichiers locaux et distants. Vous pouvez restreindre les autorisations en vous assurant que vos systèmes de fichiers locaux et distants utilisent des listes de contrôle d’accès avec le moindre privilège. De cette façon, les utilisateurs peuvent accéder uniquement à ce dont ils ont besoin et ne peuvent pas modifier ou supprimer les ressources critiques.
Empêchez l’exécution de logiciels indésirables sur les hôtes de session. RemoteApp n’est pas une fonctionnalité de sécurité et son utilisation n’empêche pas le lancement d’applications au-delà des applications publiées dans un groupe d’applications. Pour vous assurer que seules les applications que vous autorisez peuvent s’exécuter sur un hôte de session, vous pouvez utiliser les fonctionnalités de Contrôle d’application pour Windows telles que App Control ou AppLocker.
Lancement approuvé
Les lancements approuvés sont les machines virtuelles Azure dotées de fonctionnalités de sécurité améliorées visant à protéger contre les techniques d’attaque persistantes telles que les menaces du bas de la pile via des vecteurs d’attaque tels que les rootkits, les kits de démarrage et les programmes malveillants au niveau du noyau. Il permet un déploiement sécurisé des machines virtuelles avec des chargeurs de démarrage, des noyaux de système d’exploitation et des pilotes vérifiés, et protège également les clés, les certificats et les secrets dans les machines virtuelles. En savoir plus sur le lancement sécurisé sur Lancement approuvé pour les machines virtuelles Azure.
Lorsque vous ajoutez des hôtes de session à l’aide du portail Azure, le type de sécurité par défaut est Machines virtuelles approuvées. Cela garantit que votre machine virtuelle répond aux exigences obligatoires pour Windows 11. Pour plus d’informations sur ces exigences, consultez Prise en charge des machines virtuelles.
Machines virtuelles de calcul confidentiel Azure
Azure La prise en charge de Virtual Desktop pour Azure machines virtuelles informatiques confidentielles garantit que le bureau virtuel d’un utilisateur est chiffré en mémoire, protégé en cours d’utilisation et soutenu par une racine matérielle de confiance.
Le déploiement de machines virtuelles confidentielles avec Azure Virtual Desktop permet aux utilisateurs d’accéder à Microsoft 365 et à d’autres applications sur des hôtes de session qui utilisent l’isolation matérielle, ce qui renforce l’isolation des autres machines virtuelles, de l’hyperviseur et du système d’exploitation hôte. Les clés de chiffrement de mémoire sont générées et protégées par un processeur sécurisé dédié à l’intérieur du processeur qui ne peut pas être lu à partir du logiciel. Pour plus d’informations, notamment sur les tailles de machine virtuelle disponibles, consultez la présentation de l’informatique confidentielle Azure.
Les systèmes d’exploitation suivants sont pris en charge pour une utilisation en tant qu’hôtes de session avec des machines virtuelles confidentielles sur Azure Virtual Desktop, pour les versions qui bénéficient d’un support actif. Pour connaître les dates de prise en charge, consultez la politique de cycle de vie de Microsoft.
- Windows 11 Entreprise
- Multisession Windows 11 Entreprise
- Windows 10 Entreprise
- Windows 10 Entreprise à sessions multiples
- Windows Server 2022
- Windows Server 2019
Vous pouvez créer des hôtes de session à l’aide de machines virtuelles confidentielles lorsque vous déployez Azure Virtual Desktop ou ajoutez des hôtes de session à un pool d’hôtes.
Chiffrement de disque du système d’exploitation
Le chiffrement du disque du système d’exploitation est une couche supplémentaire de chiffrement qui lie les clés de chiffrement de disque au module de plateforme sécurisée (TPM) de la machine virtuelle d’informatique confidentielle. Ce chiffrement rend le contenu du disque accessible uniquement à la machine virtuelle. La supervision de l’intégrité permet l’attestation de chiffrement et la vérification de l’intégrité du démarrage de la machine virtuelle et la surveillance des alertes si la machine virtuelle n’a pas démarré parce que l’attestation a échoué avec la ligne de base définie. Pour plus d’informations sur la supervision d’intégrité, consultez Intégration de Microsoft Defender pour le cloud. Vous pouvez activer le chiffrement de calcul confidentiel lorsque vous créez des hôtes de session à l’aide de machines virtuelles confidentielles, lorsque vous créez un poold’hôtes ou ajoutez des hôtes de session à un pool d’hôtes.
Démarrage sécurisé
Le démarrage sécurisé est un mode pris en charge par le microprogramme de la plateforme qui protège votre microprogramme contre les rootkits et les kits de démarrage basés sur des programmes malveillants. Ce mode autorise uniquement le démarrage des pilotes et systèmes d’exploitation signés.
Surveiller l’intégrité du démarrage à l’aide de l’attestation à distance
L’attestation à distance est un excellent moyen de vérifier l’intégrité de vos machines virtuelles en case activée. L’attestation à distance vérifie que les enregistrements de démarrage mesuré sont présents, authentiques et proviennent du module de plateforme sécurisée virtuel (vTPM). En tant que case activée, il fournit la certitude cryptographique qu’une plateforme a démarré correctement.
Module de plateforme sécurisée (TPM)
Un vTPM est une version virtualisée d’un module de plateforme sécurisée (TPM) matériel, avec une instance virtuelle d’un TPM par machine virtuelle. vTPM permet une attestation à distance en effectuant une mesure de l’intégrité de toute la chaîne de démarrage de la machine virtuelle (UEFI, système d’exploitation, système et pilotes).
Nous vous recommandons d’activer vTPM pour utiliser l’attestation à distance sur vos machines virtuelles. Lorsque vTPM est activé, vous pouvez également activer la fonctionnalité BitLocker avec le chiffrement de disque Azure, qui fournit un chiffrement de volume complet pour protéger les données au repos. Toutes les fonctionnalités utilisant vTPM génèrent des secrets liés à la machine virtuelle spécifique. Lorsque les utilisateurs se connectent au service Azure Virtual Desktop dans un scénario regroupé, les utilisateurs peuvent être redirigés vers n’importe quelle machine virtuelle du pool d’hôtes. Selon la façon dont la fonctionnalité est conçue, cela peut avoir un impact.
Remarque
BitLocker ne doit pas être utilisé pour chiffrer le disque spécifique sur lequel vous stockez vos données de profil FSLogix.
Sécurité basée sur la virtualisation
La sécurité basée sur la virtualisation (VBS) utilise l’hyperviseur pour créer et isoler une région mémoire sécurisée inaccessible au système d’exploitation. Hypervisor-Protected Code Integrity (HVCI) et Windows Defender Credential Guard utilisent tous deux VBS pour fournir une protection accrue contre les vulnérabilités.
Intégrité du code Hypervisor-Protected
HVCI est une atténuation système puissante qui utilise VBS pour protéger les processus en mode noyau Windows contre l’injection et l’exécution de code malveillant ou non vérifié.
Windows Defender Credential Guard
Activez Windows Defender Credential Guard. Windows Defender Credential Guard utilise VBS pour isoler et protéger les secrets afin que seuls les logiciels système privilégiés puissent y accéder. Cela empêche tout accès non autorisé à ces secrets et les attaques par vol d’informations d’identification, telles que les attaques de type « Pass-the-Hash ». Pour plus d’informations, consultez la vue d’ensemble de Credential Guard.
Windows Defender Application Control
Activez le contrôle d’application Windows Defender. Le contrôle d’application Windows Defender est conçu pour protéger les appareils contre les programmes malveillants et autres logiciels non approuvés. Il empêche l’exécution de code malveillant en s’assurant que seul le code approuvé, que vous connaissez, peut être exécuté. Pour plus d’informations, voir Contrôle d’application pour Windows.
Remarque
Lorsque vous utilisez Windows Defender Access Control, nous vous recommandons de cibler uniquement les stratégies au niveau de l’appareil. Bien qu’il soit possible de cibler les stratégies sur des utilisateurs individuels, une fois la stratégie appliquée, elle affecte tous les utilisateurs de l’appareil de la même manière.
La protection de l’administrateur n’est pas prise en charge
N’activez pas la protection Administrateur sur les hôtes de session Azure Virtual Desktop exécutant Windows 11, y compris dans les images personnalisées que vous utilisez pour créer des hôtes de session. Ce paramètre n’est pas disponible sur Windows Server. Les composants de la pile de connexion à distance nécessitent des mises à jour pour fonctionner avec le modèle de privilège minimum de la protection de l’administrateur. La prise en charge de cet environnement est prévue pour une version ultérieure. En attendant, configurez les utilisateurs en tant qu’utilisateurs standard pour conserver les privilèges minimum dans cet environnement.
Si elle est activée, les utilisateurs peuvent voir une invite d’authentification inattendue lors de la connexion, des invites d’approbation supplémentaires pour les tâches qui nécessitent une élévation et des échecs d’élévation. L’invite de connexion concerne tous les utilisateurs. Les invites d’élévation et les échecs affectent les utilisateurs disposant de droits d’administrateur local.
Pour désactiver la protection des administrateurs, définissez le contrôle de compte d’utilisateur : Configurez le type de mode d’approbation d’Administration d’Administrationsur Mode d’approbation d’administrateur hérité, puis redémarrez l’hôte de session.
Windows Update
Tenez vos hôtes de session à jour avec les mises à jour de Windows Update. Windows Update offre un moyen sécurisé de maintenir vos appareils à jour. Sa protection de bout en bout empêche la manipulation des échanges de protocoles et garantit que les mises à jour incluent uniquement du contenu approuvé. Vous devrez peut-être mettre à jour les règles de pare-feu et de proxy pour certains de vos environnements protégés afin d’obtenir un accès approprié aux mises à jour Windows. Pour plus d’informations, voir Sécurité de Windows Update.
Client d’application application Windows et mises à jour sur d’autres plateformes de système d’exploitation
Les mises à jour logicielles pour les clients application Windows que vous pouvez utiliser pour accéder aux services Azure Virtual Desktop sur d’autres plateformes de système d’exploitation sont sécurisées en fonction des stratégies de sécurité de leurs plateformes respectives. Toutes les mises à jour des clients sont livrées directement par leurs plateformes. Pour plus d’informations, consultez les pages du Store respectives pour chaque application :