Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Virtual Desktop is een beheerde virtuele bureaubladservice met veel beveiligingsfuncties die uw organisatie veilig houden. De architectuur van Azure Virtual Desktop bestaat uit een groot aantal onderdelen waaruit de service bestaat en gebruikers verbindt met hun desktopcomputers en apps.
Azure Virtual Desktop heeft veel ingebouwde geavanceerde beveiligingsfuncties, zoals Reverse Connect, waarbij geen binnenkomende netwerkpoorten geopend hoeven te zijn, wat het risico vermindert dat gepaard gaat met externe bureaubladen die vanaf elke locatie toegankelijk zijn. De service profiteert ook van vele andere beveiligingsfuncties van Azure, zoals meervoudige verificatie en voorwaardelijke toegang. In dit artikel worden stappen beschreven die u als beheerder kunt nemen om uw Azure Virtual Desktop-implementaties veilig te houden, ongeacht of u desktops en apps levert aan gebruikers in uw organisatie of aan externe gebruikers.
Gedeelde verantwoordelijkheden op het gebied van beveiliging
Vóór Azure Virtual Desktop moesten on-premises virtualisatieoplossingen zoals Extern bureaublad-services gebruikers toegang verlenen tot rollen als Gateway, Broker, Web Access enzovoort. Deze rollen moesten volledig redundant zijn en in staat zijn om piekcapaciteit aan te kunnen. Beheerders zouden deze rollen installeren als onderdeel van het Windows Server-besturingssysteem en ze moesten domeingekoppeld zijn met specifieke poorten die toegankelijk zijn voor openbare verbindingen. Om implementaties veilig te houden, moesten beheerders er voortdurend voor zorgen dat alles in de infrastructuur werd onderhouden en up-to-date was.
In de meeste cloudservices is er echter sprake van een gedeelde set beveiligingsverantwoordelijkheden tussen Microsoft en de klant of partner. Voor Azure Virtual Desktop worden de meeste onderdelen door Microsoft beheerd, maar sessiehosts en sommige ondersteunende services en onderdelen worden door de klant of door een partner beheerd. Zie De servicearchitectuur en tolerantie van Azure Virtual Desktop voor meer informatie over de door Microsoft beheerde onderdelen van Azure Virtual Desktop.
Hoewel sommige onderdelen al beveiligd zijn voor uw omgeving, moet u andere gebieden zelf configureren om te voldoen aan de beveiligingsbehoeften van uw organisatie of klant. Dit zijn de onderdelen waarvoor je verantwoordelijk bent voor de beveiliging in je Azure Virtual Desktop-implementatie:
| Component | Verantwoordelijkheid |
|---|---|
| Identiteit | Klant of partner |
| Gebruikersapparaten (mobiel en pc) | Klant of partner |
| App-beveiliging | Klant of partner |
| Besturingssysteem voor sessiehost | Klant of partner |
| Implementatieconfiguratie | Klant of partner |
| Netwerkbesturingselementen | Klant of partner |
| Besturingsvlak van virtualisatie | Microsoft |
| Fysieke hosts | Microsoft |
| Fysiek netwerk | Microsoft |
| Fysiek datacenter | Microsoft |
Beveiligingsgrenzen
Beveiligingsgrenzen scheiden de code en gegevens van beveiligingsdomeinen met verschillende vertrouwensniveaus. Er is bijvoorbeeld meestal een beveiligingsgrens tussen kernelmodus en gebruikersmodus. De meeste Microsoft-software en -services zijn afhankelijk van meerdere beveiligingsgrenzen om apparaten op netwerken, virtuele machines (VM's) en toepassingen op apparaten te isoleren. In de volgende tabel vindt u elke beveiligingsgrens voor Windows en wat deze doet voor de algehele beveiliging.
| Beveiligingsgrens | Beschrijving |
|---|---|
| Netwerkgrens | Een niet-geautoriseerd netwerkeindpunt heeft geen toegang tot code en gegevens op het apparaat van een klant of kan hiermee niet knoeien. |
| Kernelgrens | Een niet-beheerproces heeft geen toegang tot de kernelcode en -gegevens of kan er niet mee knoeien. Beheerder-naar-kernel is geen beveiligingsgrens. |
| Procesgrens | Een niet-geautoriseerd proces in de gebruikersmodus heeft geen toegang tot de code en gegevens van een ander proces of kan hiermee knoeien. |
| Sandboxgrens AppContainer | Een sandbox-proces op basis van AppContainer heeft geen toegang tot of knoeien met code en gegevens buiten de sandbox op basis van de containermogelijkheden. |
| Gebruikersgrens | Een gebruiker heeft geen toegang tot de code en gegevens van een andere gebruiker of kan hiermee knoeien zonder daartoe gemachtigd te zijn. |
| Sessiegrens | Een gebruikerssessie heeft geen toegang tot een andere gebruikerssessie of kan hiermee niet knoeien zonder dat hij daartoe gemachtigd is. |
| Webbrowsergrens | Een niet-geautoriseerde website mag het beleid van dezelfde oorsprong niet schenden en mag ook geen toegang krijgen tot of knoeien met de native code en gegevens van de Microsoft Edge webbrowser-sandbox. |
| Grens van virtuele machine | Een niet-geautoriseerde Hyper-V virtuele machine voor gasten heeft geen toegang tot of kan niet knoeien met de code en gegevens van een andere virtuele gastmachine; dit geldt ook voor geïsoleerde Hyper-V-containers. |
| Virtuele VSM-grens (Secure Mode) | Code die buiten het vertrouwde proces of de enclave van de VSM wordt uitgevoerd, heeft geen toegang tot gegevens en code binnen het vertrouwde proces of kan er niet mee knoeien. |
Aanbevolen beveiligingsgrenzen voor scenario's met Azure virtuele bureaubladen
U moet ook per geval bepaalde keuzes maken over beveiligingsgrenzen. Als een gebruiker in uw organisatie bijvoorbeeld lokale beheerdersbevoegdheden nodig heeft om apps te installeren, moet u hem een persoonlijk bureaublad geven in plaats van een gedeelde sessiehost. Het wordt afgeraden om gebruikers lokale beheerdersbevoegdheden te geven in gegroepeerde scenario's met meerdere sessies, omdat deze gebruikers de beveiligingsgrenzen voor sessies of NTFS-gegevensmachtigingen kunnen overschrijden, VM's met meerdere sessies kunnen afsluiten of andere dingen kunnen doen die de service kunnen onderbreken of gegevensverlies kunnen veroorzaken.
Gebruikers uit dezelfde organisatie, zoals kenniswerkers met apps waarvoor geen beheerdersbevoegdheden zijn vereist, zijn goede kandidaten voor hosts van sessies met meerdere sessies, zoals Windows 11 Enterprise multisessies. Deze sessiehosts verlagen de kosten voor uw organisatie omdat meerdere gebruikers één VM kunnen delen, met alleen de overheadkosten van een VM per gebruiker. Met producten voor het beheer van gebruikersprofielen zoals FSLogix kunnen gebruikers elke VM in een hostgroep toegewezen krijgen zonder dat ze serviceonderbrekingen ervaren. Met deze functie kunt u ook de kosten optimaliseren door zaken als het uitschakelen van VM's tijdens daluren.
Als in uw situatie gebruikers uit verschillende organisaties verbinding moeten maken met uw implementatie, raden we u aan een afzonderlijke tenant te gebruiken voor identiteitsservices zoals Active Directory en Microsoft Entra ID. U wordt ook aangeraden een afzonderlijk abonnement voor die gebruikers te nemen voor het hosten van Azure-resources, zoals Azure Virtual Desktop en VM's.
In veel gevallen is het gebruik van meerdere sessies een acceptabele manier om kosten te besparen, maar of we dit aanbevelen, hangt af van het vertrouwensniveau tussen gebruikers die gelijktijdig toegang hebben tot een gedeeld exemplaar met meerdere sessies. Gebruikers die tot dezelfde organisatie behoren, hebben doorgaans een toereikende en overeengekomen vertrouwensrelatie. Een afdeling of werkgroep waar mensen samenwerken en toegang hebben tot elkaars persoonlijke gegevens, is bijvoorbeeld een organisatie met een hoog niveau van vertrouwen.
Windows gebruikt beveiligingsgrenzen en -besturingselementen om ervoor te zorgen dat gebruikersprocessen en -gegevens tussen sessies worden geïsoleerd. Windows biedt echter nog steeds toegang tot de instantie waaraan de gebruiker werkt.
Implementaties met meerdere sessies zouden gebaat zijn bij een diepgaande beveiligingsstrategie die meer beveiligingsgrenzen toevoegt die voorkomen dat gebruikers binnen en buiten de organisatie ongeoorloofde toegang krijgen tot persoonlijke gegevens van andere gebruikers. Toegang tot gegevens door onbevoegden gebeurt vanwege een fout in het configuratieproces door de systeembeheerder, zoals een niet bekendgemaakt beveiligingsprobleem of een bekend beveiligingsprobleem dat nog niet is verholpen.
Het wordt afgeraden om gebruikers die voor andere of concurrerende bedrijven werken toegang te verlenen tot dezelfde omgeving met meerdere sessies. Deze scenario's hebben verschillende beveiligingsgrenzen die kunnen worden aangevallen of misbruikt, zoals netwerk, kernel, proces, gebruiker of sessies. Eén beveiligingsprobleem kan leiden tot diefstal van onbevoegde gegevens en referenties, lekken van persoonlijke gegevens, identiteitsdiefstal en andere problemen. Providers van gevirtualiseerde omgevingen zijn verantwoordelijk voor het aanbieden van goed ontworpen systemen met meerdere sterke beveiligingsgrenzen en waar mogelijk extra veiligheidsfuncties.
Het verminderen van deze potentiële bedreigingen vereist een foutbestendige configuratie, een ontwerpproces voor patchbeheer en regelmatige patchimplementatieschema's. Het is beter om de principes van verdediging diepgaand te volgen en omgevingen gescheiden te houden.
De volgende tabel bevat een overzicht van onze aanbevelingen voor elk scenario.
| Scenario voor vertrouwensniveau | Aanbevolen oplossing |
|---|---|
| Gebruikers uit één organisatie met standaardbevoegdheden | Gebruik een Windows Enterprise-besturingssysteem voor meerdere sessies. |
| Gebruikers hebben beheerdersbevoegdheden nodig | Gebruik een persoonlijke hostgroep en wijs elke gebruiker een eigen sessiehost toe. |
| Gebruikers uit verschillende organisaties die verbinding maken | Afzonderlijke Azure-tenant en Azure-abonnement |
Azure best practices voor beveiliging
Azure Virtual Desktop is een service onder leiding van Azure. Voor een maximale veiligheid van uw implementatie van Azure Virtual Desktop moet u ervoor zorgen dat u ook de omringende Azure-infrastructuur en het omringende beheervlak van Azure beveiligt. Om uw infrastructuur te beveiligen, moet u overwegen hoe Azure Virtual Desktop in uw grotere Azure-ecosysteem past. Zie Azure best practices en patronen voor beveiliging voor meer informatie over het Azure-ecosysteem.
Het huidige bedreigingslandschap vereist ontwerpen met beveiligingsbenaderingen in gedachten. In het ideale geval bouwt u een reeks beveiligingsmechanismen en -controles gelaagd in uw computernetwerk om uw gegevens en netwerk te beschermen tegen aanvallen of inbreuken. Dit type beveiligingsontwerp is wat het Cybersecurity and Infrastructure Security Agency (CISA) van de Verenigde Staten verdediging in de diepte noemt.
De volgende secties bevatten aanbevelingen voor het beveiligen van een Azure Virtual Desktop-implementatie.
Schakel Microsoft Defender voor de cloud in
Het is raadzaam de verbeterde beveiligingsfuncties van Microsoft Defender voor Cloud in te schakelen om het volgende te doen:
- Kwetsbaarheden beheren.
- Beoordeel de naleving van algemene kaders, zoals van de PCI Security Standards Council.
- Versterk de algehele beveiliging van uw omgeving.
Zie Verbeterde beveiligingsfuncties inschakelen voor meer informatie.
Verbeter uw Secure Score
Secure Score biedt aanbevelingen en advies voor aanbevolen procedures voor het verbeteren van uw algehele beveiliging. Deze aanbevelingen hebben prioriteit om u te helpen kiezen welke het belangrijkst zijn, en met de opties voor een snelle oplossing kunt u potentiële kwetsbaarheden snel oplossen. Deze aanbevelingen worden ook bijgewerkt in de loop van de tijd, zodat u op de hoogte blijft van de beste manieren om uw omgeving te beveiligen. Zie Je Secure Score verbeteren in Microsoft Defender voor cloud voor meer informatie.
Meervoudige verificatie vereisen
Het vereisen van meervoudige verificatie voor alle gebruikers en beheerders in Azure Virtual Desktop verbetert de beveiliging van uw gehele implementatie. Zie Meervoudige verificatie inschakelen voor Microsoft Entra voor Azure virtuele bureaublad voor meer informatie.
Voorwaardelijke toegang inschakelen
Als u voorwaardelijke toegang inschakelt, kunt u risico's beheren voordat u gebruikers toegang verleent tot uw Azure Virtual Desktop-omgeving. Bij de beslissing aan welke gebruikers toegang wordt verleend, raden we u aan ook te overwegen wie de gebruiker is, hoe deze zich aanmeldt en welk apparaat hij gebruikt.
Auditlogboeken verzamelen
Door het verzamelen van auditlogboeken in te schakelen, kunt u gebruikers- en beheerdersactiviteiten met betrekking tot Azure virtuele bureaublad bekijken. Enkele voorbeelden van belangrijke auditlogboeken zijn:
- Activiteitenlogboek van Azure
- Activiteitenlogboek van Microsoft Entra
- Microsoft Entra ID
- Sessiehosts
- Key Vault-logboeken
Gebruik bewaken met Azure Monitor
Bewaak het gebruik en de beschikbaarheid van uw Azure Virtual Desktop-service met Azure Monitor. Overweeg om servicestatuswaarschuwingen te maken voor de Azure Virtual Desktop-service om meldingen te ontvangen wanneer er een gebeurtenis is die van invloed is op de service.
Je sessiehosts versleutelen
Versleutel uw sessiehosts met beheerde schijfversleutelingsopties om opgeslagen gegevens te beschermen tegen onbevoegde toegang.
Best practices voor beveiliging van sessiehosts
Sessiehosts zijn virtuele machines die worden uitgevoerd binnen een Azure-abonnement en een virtueel netwerk. De algehele beveiliging van uw Azure Virtual Desktop-implementatie is afhankelijk van de beveiligingsinstellingen die u op uw sessiehosts zet. In deze sectie worden de aanbevolen procedures beschreven voor het veilig houden van uw sessiehosts.
Endpoint Protection inschakelen
Om uw implementatie te beschermen tegen bekende schadelijke software, raden we u aan eindpuntbeveiliging in te schakelen op alle sessiehosts. U kunt Windows Defender Antivirus of een programma van derden gebruiken. Zie de implementatiehandleiding voor Windows Defender Antivirus in een VDI-omgeving voor meer informatie.
Voor profieloplossingen zoals FSLogix of andere oplossingen die virtuele hardeschijfbestanden koppelen, raden we aan om deze bestandsextensies uit te sluiten. Zie Antivirus bestands- en mapuitsluitingen configureren voor meer informatie over FSLogix-uitsluitingen.
Een product voor eindpuntdetectie en -respons installeren
We raden u aan een EDR-product (Endpoint Detection and Response) te installeren om geavanceerde detectie- en responsmogelijkheden te bieden. Voor serverbesturingssystemen waarvoor Microsoft Defender voor Cloud is ingeschakeld, wordt Microsoft Defender for Eindpunt geïmplementeerd wanneer u een EDR-product installeert. Voor clientbesturingssystemen kunt u Microsoft Defender voor Eindpunt of een product van derden implementeren op deze eindpunten.
Beoordelingen van Threat and Vulnerability Management inschakelen
Het identificeren van softwarekwetsbaarheden in besturingssystemen en applicaties is essentieel voor het veilig houden van je omgeving. Microsoft Defender voor Cloud kan u helpen bij het identificeren van probleemplekken via de oplossing voor Threat and Vulnerability Management van Microsoft Defender for Eindpunt. U kunt ook producten van derden gebruiken als u dit wilt, hoewel we u adviseren om Microsoft Defender for Eindpunt en Microsoft Defender voor Eindpunt te gebruiken.
Patch softwarekwetsbaarheden in uw omgeving
Zodra u een kwetsbaarheid hebt geïdentificeerd, moet u deze patchen. Dit geldt ook voor virtuele omgevingen, waaronder de draaiende besturingssystemen, de applicaties die erin zijn geïmplementeerd en de installatiekopieën waarvan u nieuwe machines maakt. Volg de communicatie van uw leverancier over patchmeldingen en pas patches tijdig toe. We raden u aan uw basisinstallatiekopieën maandelijks te patchen om ervoor te zorgen dat nieuw geïmplementeerde machines zo veilig mogelijk zijn.
Beleidsregels voor maximale inactieve tijd en uitschakeling instellen
Als u gebruikers afmeldt wanneer ze inactief zijn, worden resources behouden en wordt toegang door onbevoegde gebruikers voorkomen. Time-outs raden u aan een evenwicht te vinden tussen de productiviteit van de gebruiker en het gebruik van resources. Voor gebruikers die stateless applicaties gebruiken, kunt u een agressiever beleid overwegen dat machines uitschakelt en resources spaart. Als de verbinding met langlopende toepassingen wordt verbroken terwijl de gebruiker niet actief is, zoals bij een simulatie of CAD-rendering, kan dit de gebruiker onderbreken en mogelijk zelfs de computer opnieuw opstarten.
Schermvergrendelingen instellen voor sessies zonder activiteit
U kunt ongewenste systeemtoegang voorkomen door in Azure Virtual Desktop te configureren dat het scherm van een machine wordt vergrendeld tijdens inactieve tijd en verificatie is vereist om het te ontgrendelen.
Gelaagde beheerderstoegang tot stand brengen
U wordt aangeraden uw gebruikers geen beheerderstoegang tot virtuele bureaubladen te verlenen. Als u softwarepakketten nodig hebt, raden we u aan deze beschikbaar te stellen via hulpprogramma's voor configuratiebeheer, zoals Microsoft Intune. In een omgeving met meerdere sessies is het raadzaam om gebruikers software niet rechtstreeks te laten installeren.
Bepalen welke gebruikers toegang tot welke bronnen moeten hebben
Beschouw sessiehosts als een uitbreiding van uw bestaande bureaubladimplementatie. We raden u aan de toegang tot netwerkbronnen te beheren zoals u dat voor andere bureaubladen in uw omgeving zou doen, bijvoorbeeld met netwerksegmentatie en filtering. Standaard kunnen sessiehosts verbinding maken met elke bron op internet. Er zijn verschillende manieren waarop u het verkeer kunt beperken, bijvoorbeeld door gebruik te maken van Azure Firewall, Network Virtual Appliances of proxy's. Als je het verkeer wilt beperken, zorg er dan voor dat je de juiste regels toevoegt zodat Azure virtuele bureaublad goed kan werken.
Beveiliging van Microsoft 365-apps beheren
Naast het beveiligen van uw sessiehosts, is het belangrijk om ook de applicaties te beveiligen die erin draaien. Microsoft 365-apps zijn enkele van de meest voorkomende toepassingen die worden geïmplementeerd in sessiehosts. Als u de beveiliging van de Microsoft 365-implementatie wilt verbeteren, raden we u aan de Adviseur voor beveiligingsbeleid voor Microsoft 365-apps voor ondernemingen te gebruiken. Met dit hulpprogramma identificeert u beleidsregels die u op uw implementatie kunt toepassen voor een betere beveiliging. De Security Policy Advisor beveelt ook beleidsregels aan op basis van hun impact op uw beveiliging en productiviteit.
Beveiliging van gebruikersprofielen
Gebruikersprofielen kunnen vertrouwelijke informatie bevatten. U moet beperken wie toegang heeft tot gebruikersprofielen en de methoden om ze te openen, vooral als u FSLogix-profielcontainer gebruikt om gebruikersprofielen op te slaan in een virtueel hardeschijfbestand op een SMB-share. Volg de beveiligingsaanbevelingen voor de provider van uw SMB-share. Als u bijvoorbeeld Azure Files gebruikt om deze bestanden van de virtuele harde schijf op te slaan, kunt u persoonlijke eindpunten gebruiken om ze alleen toegankelijk te maken binnen een Azure virtueel netwerk.
Tokenbeveiliging
Tokenbeveiliging vereisen op het eindpunt dat wordt uitgevoerd Windows-app verbinding te maken met Azure virtuele bureaublad. Tokenbeveiliging is niet van toepassing op de sessiehost. Meer informatie over Windows-app-ondersteuning voor tokenbeveiliging per platform.
Wereldwijde veilige toegang
Configureer Global Secure Access (GSA) op uw Azure Virtual Desktop-sessiehosts om de toegang tot uw apps en bronnen te beveiligen. U kunt dezelfde toegangscontroles uitbreiden naar persoonlijke toepassingen, internettoepassingen en M365-toepassingen naar externe identiteiten (preview). Meer informatie over GSA en het configureren van GSA voor B2B-gasttoegang.
Andere beveiligingstips voor sessiehosts
Door de mogelijkheden van het besturingssysteem te beperken, kunt u de beveiliging van uw sessiehosts verbeteren. Een paar dingen die u kunt doen:
Apparaatomleiding beperken. Stations, klembord, printers en USB-apparaten zijn standaard uitgeschakeld op het lokale apparaat van een gebruiker tijdens een extern-bureaubladsessie. We raden u aan uw beveiligingsvereisten te evalueren en te controleren of deze omleidingen moeten zijn uitgeschakeld of niet.
Drive: overweeg om OneDrive voor Bedrijven te gebruiken ter vervanging van het toestaan van stationsomleiding voor bestandsoverdrachten.
Klembord: overweeg de overdrachtsrichting van het klembord om bidirectionele klembordoverdrachten te vervangen. Door het inhoudstype te beperken, kan het klembord worden ingeschakeld zonder het risico dat bestanden worden overgedragen.
Printer: overweeg Universal Print om printeromleiding overbodig te maken.
USB: dit hoeft niet ingeschakeld te zijn voor veel veelgebruikte randapparatuur, zoals muis, toetsenbord en webcam. Meer informatie op Randapparatuur en bronomleiding via het Extern bureaublad Protocol over wanneer USB-omleiding moet zijn ingeschakeld voor ondoorzichtige omleiding op laag niveau.
Beperk de toegang tot Windows Verkenner door toewijzingen van lokale en externe schijven te verbergen. Hiermee wordt voorkomen dat gebruikers ongewenste informatie over de systeemconfiguratie en gebruikers ontdekken.
Vermijd directe RDP-toegang tot sessiehosts in uw omgeving. Als u directe RDP-toegang nodig hebt voor beheer of probleemoplossing, schakelt u Just-In-Time-toegang in om het potentiële aanvalsoppervlak op een sessiehost te beperken.
Gebruikers beperkte machtigingen verlenen wanneer ze toegang krijgen tot lokale en externe bestandssystemen. U kunt machtigingen beperken door ervoor te zorgen dat uw lokale en externe bestandssystemen toegangsbeheerlijsten met de minste bevoegdheden gebruiken. Op deze manier hebben gebruikers alleen toegang tot datgene wat ze nodig hebben en kunnen ze essentiële bronnen niet wijzigen of verwijderen.
Voorkom dat ongewenste software wordt uitgevoerd op sessiehosts. RemoteApp is geen beveiligingsfunctie en het gebruik ervan voorkomt niet dat toepassingen worden gestart die verder gaan dan de toepassingen die zijn gepubliceerd naar een toepassingsgroep. Om ervoor te zorgen dat alleen de toepassingen die u toestaat kunnen worden uitgevoerd op een sessiehost, kunt u Toepassingsbeheer voor Windows-functies zoals App-beheer of AppLocker gebruiken.
Vertrouwde lancering
Vertrouwde lancering zijn Azure-VM's met verbeterde beveiligingsfuncties die zijn gericht op bescherming tegen hardnekkige aanvalstechnieken zoals bottom-of-the-stack bedreigingen via aanvalsvectoren zoals rootkits, opstartkits en malware op kernelniveau. Het maakt veilige implementatie mogelijk van VM's met geverifieerde opstartladers, besturingssysteemkernels en stuurprogramma's, en beschermt ook sleutels, certificaten en geheimen in de VM's. Meer informatie over Trusted Launch vindt u op Trusted launch voor virtuele machines met Azure.
Wanneer u sessiehosts toevoegt met behulp van de Azure Portal, is het standaardbeveiligingstype Vertrouwde virtuele machines. Dit zorgt ervoor dat uw VM voldoet aan de verplichte vereisten voor Windows 11. Zie Ondersteuning voor virtuele machines voor meer informatie over deze vereisten.
Azure Confidential Computing virtuele machines
Azure Virtual Desktop-ondersteuning voor Azure Confidential Computing Virtual Machines zorgt ervoor dat het virtuele bureaublad van een gebruiker wordt versleuteld in het geheugen, wordt beschermd tijdens het gebruik en wordt ondersteund door een hardware-root van vertrouwen.
Door vertrouwelijke virtuele machines te implementeren met Azure Virtual Desktop krijgen gebruikers toegang tot Microsoft 365 en andere toepassingen op sessiehosts die gebruikmaken van isolatie op basis van hardware, waardoor isolatie van andere virtuele machines, de hypervisor en het hostbesturingssysteem wordt versterkt. Geheugenversleutelingssleutels worden gegenereerd en beveiligd door een speciale beveiligde processor in de CPU die niet uit software kan worden gelezen. Zie het overzicht van Azure Confidential Computing voor meer informatie, waaronder de beschikbare VM-grootten.
De volgende besturingssystemen worden ondersteund voor gebruik als sessiehosts met vertrouwelijke virtuele machines op Azure Virtual Desktop voor versies die actief worden ondersteund. Zie het levenscyclusbeleid van Microsoft voor ondersteuningsdatums.
- Windows 11 Enterprise
- Windows 11 Enterprise multi-sessie
- Windows 10 Enterprise
- Windows 10 Enterprise multi-sessie
- Windows Server 2022
- Windows Server 2019
U kunt sessiehosts maken met behulp van vertrouwelijke virtuele machines wanneer u Azure Virtual Desktop implementeert of sessiehosts toevoegt aan een hostgroep.
Schijfversleuteling besturingssysteem
De schijf van het besturingssysteem wordt versleuteld door een extra laag versleuteling die schijfversleutelingssleutels bindt aan de Trusted Platform Module (TPM) van de vertrouwelijke computer-VM. Met deze versleuteling is de schijfinhoud alleen toegankelijk voor de VM. Integriteitscontrole maakt cryptografische attestatie en verificatie van de integriteit van VM-opstart mogelijk, evenals controlewaarschuwingen als de VM niet is opgestart omdat attestation met de gedefinieerde basislijn is mislukt. Zie Microsoft Defender voor Cloud Integration voor meer informatie over integriteitscontrole. U kunt vertrouwelijke rekenversleuteling inschakelen wanneer u sessiehosts maakt met behulp van vertrouwelijke VM's, wanneer u een hostgroep maakt of sessiehosts toevoegt aan een hostgroep.
Beveiligd opstarten
Beveiligd opstarten is een modus die door platformfirmware wordt ondersteund en die je firmware beschermt tegen op malware gebaseerde rootkits en opstartkits. In deze modus kunnen alleen ondertekende besturingssystemen en stuurprogramma's worden opgestart.
Opstartintegriteit controleren met behulp van Remote Attestation
Externe verificatie is een uitstekende manier om de status van uw VM's te controleren. Externe attestation verifieert dat gemeten opstartrecords aanwezig en legitiem zijn en afkomstig zijn van de Virtual Trusted Platform Module (vTPM). Als health check geeft het cryptografische zekerheid dat een platform correct is opgestart.
vTPM
Een vTPM is een gevirtualiseerde versie van een hardware Trusted Platform Module (TPM), met een virtueel exemplaar van een TPM per VM. vTPM maakt externe attestation mogelijk door integriteitsmetingen uit te voeren van de volledige opstartketen van de VM (UEFI, besturingssysteem, systeem en stuurprogramma's).
Het is raadzaam vTPM in te schakelen voor gebruik van externe verificatie op uw VM's. Als vTPM is ingeschakeld, kunt u ook de BitLocker-functionaliteit inschakelen met Azure Schijfversleuteling, waarmee versleuteling van volledige volumes wordt geboden om inactieve gegevens te beschermen. Alle functies die vTPM gebruiken, resulteren in geheimen die zijn gekoppeld aan de specifieke VM. Wanneer gebruikers verbinding maken met de Azure Virtual Desktop-service in een gegroepeerd scenario, kunnen gebruikers worden omgeleid naar elke virtuele machine in de hostgroep. Dit kan van invloed zijn op de manier waarop de functie is ontworpen.
Opmerking
BitLocker mag niet worden gebruikt voor het versleutelen van de specifieke schijf waarop u uw FSLogix-profielgegevens opslaat.
Op virtualisatie gebaseerde beveiliging
Virtualization-based Security (VBS) gebruikt de hypervisor om een veilig gebied met geheugen te maken en te isoleren dat niet toegankelijk is voor het besturingssysteem. Hypervisor-Protected Code Integrity (HVCI) en Windows Defender Credential Guard gebruiken beide VBS om een betere beveiliging tegen beveiligingsproblemen te bieden.
Hypervisor-Protected Code-integriteit
HVCI is een krachtige systeembeperking die gebruikmaakt van VBS om Windows-kernelmodusprocessen te beschermen tegen het invoegen en uitvoeren van kwaadaardige of niet-geverifieerde code.
Windows Defender Credential Guard
Schakel Windows Defender Credential Guard in. Windows Defender Credential Guard maakt gebruik van VBS om geheimen te isoleren en te beveiligen, zodat alleen bevoegde systeemsoftware er toegang toe heeft. Dit voorkomt ongeoorloofde toegang tot deze geheimen en aanvallen op diefstal van inloggegevens, zoals Pass-the-Hash-aanvallen. Zie Overzicht van Credential Guard voor meer informatie.
Windows Defender-toepassingsbeheer
Schakel Windows Defender-toepassingsbeheer in. Windows Defender-toepassingsbeheer is ontworpen om apparaten te beschermen tegen malware en andere niet-vertrouwde software. Het voorkomt dat schadelijke code wordt uitgevoerd door ervoor te zorgen dat alleen goedgekeurde code, waarvan u weet dat deze kan worden uitgevoerd. Zie Toepassingsbeheer voor Windows voor meer informatie.
Opmerking
Wanneer u Windows Defender Access Control gebruikt, raden we u aan beleid alleen op apparaatniveau te richten. Hoewel het mogelijk is beleid af te stemmen op individuele gebruikers, heeft het pas toegepast dezelfde invloed op alle gebruikers op het apparaat.
Beheerdersbeveiliging wordt niet ondersteund
Schakel geen beheerdersbeveiliging in op Azure Virtuele bureaublad-sessiehosts die Windows 11 uitvoeren, ook niet in aangepaste installatiekopieën die u gebruikt om sessiehosts te bouwen. Deze instelling is niet beschikbaar op Windows Server. Onderdelen in de externe verbindingsstack hebben updates nodig om te kunnen werken met het model met minimale bevoegdheden van Administrator Protection. Ondersteuning voor deze omgeving is gepland voor een toekomstige release. Configureer in de tussentijd gebruikers als standaardgebruikers om in deze omgeving de minste bevoegdheden te behouden.
Als deze optie is ingeschakeld, zien gebruikers mogelijk een onverwachte verificatieprompt bij het aanmelden, extra goedkeuringsprompts voor taken waarvoor uitbreiding is vereist en uitbreidingsfouten. De aanmeldingsprompt is van invloed op alle gebruikers. De uitbreidingsvragen en -fouten zijn van invloed op gebruikers met lokale beheerdersrechten.
Als u beheerdersbeveiliging wilt uitschakelen, stelt u Gebruikersaccountbeheer in: Configureer het type Beheer de goedkeuringsmodus naar de verouderde Beheer goedkeuringsmodus en start vervolgens de sessiehost opnieuw.
Windows Update
Houd de sessiehosts up-to-date met updates van Windows Update. Windows Update biedt een veilige manier om uw apparaten up-to-date te houden. De end-to-end-beveiliging voorkomt manipulatie van protocoluitwisselingen en zorgt ervoor dat updates alleen goedgekeurde inhoud bevatten. Mogelijk moet u de firewall- en proxyregels voor sommige van uw beveiligde omgevingen bijwerken om goede toegang te krijgen tot Windows Updates. Zie Beveiliging van Windows Update voor meer informatie.
Windows-app-client en updates op andere besturingssysteemplatforms
Software-updates voor de Windows-app-clients die u kunt gebruiken om toegang te krijgen tot Azure Virtual Desktop-services op andere besturingssystemen, worden beveiligd volgens het beveiligingsbeleid van hun respectieve platforms. Alle clientupdates worden rechtstreeks door hun platforms geleverd. Zie voor meer informatie de desbetreffende store-pagina's voor elke app: