Recomendações de segurança para a Área de Trabalho Virtual do Azure

A Área de Trabalho Virtual do Azure é um serviço gerenciado da área de trabalho virtual que inclui muitos recursos de segurança para manter sua organização segura. A arquitetura da Área de Trabalho Virtual do Azure compreende muitos componentes que compõem o serviço que conecta os usuários às suas áreas de trabalho e aplicativos.

A Área de Trabalho Virtual do Azure tem muitos recursos de segurança avançados internos, como a Conexão Reversa, em que nenhuma porta de rede de entrada precisa estar aberta, o que reduz o risco envolvido em ter áreas de trabalho remotas acessíveis de qualquer lugar. O serviço também se beneficia de muitos outros recursos de segurança do Azure, como a autenticação multifator e o acesso condicional. Este artigo descreve as etapas que você pode seguir como administrador para manter suas implantações da Área de Trabalho Virtual do Azure seguras, quer você forneça áreas de trabalho e aplicativos para usuários em sua organização ou para usuários externos.

Responsabilidades de segurança compartilhadas

Antes da Área de Trabalho Virtual do Azure, as soluções de virtualização locais, como os Serviços de Área de Trabalho Remota, exigem que os usuários concedam acesso a funções como Gateway, Agente, Acesso à Web e assim por diante. Essas funções tinham que ser totalmente redundantes e capazes de lidar com a capacidade de pico. Os administradores instalariam essas funções como parte do sistema operacional Windows Server e teriam que ser ingressados no domínio com portas específicas acessíveis a conexões públicas. Para manter as implantações seguras, os administradores tinham que garantir constantemente que tudo na infraestrutura fosse mantido e atualizado.

Na maioria dos serviços de nuvem, no entanto, há um conjunto compartilhado de responsabilidades de segurança entre a Microsoft e o cliente ou parceiro. Para a Área de Trabalho Virtual do Azure, a maioria dos componentes é gerenciada pela Microsoft, mas os hosts de sessão e alguns serviços e componentes de suporte são gerenciados pelo cliente ou pelo parceiro. Para saber mais sobre os componentes gerenciados pela Microsoft da Área de Trabalho Virtual do Azure, confira Arquitetura e resiliência do serviço da Área de Trabalho Virtual do Azure.

Embora alguns componentes já estejam protegidos para o seu ambiente, você precisará configurar outras áreas por conta própria para atender às necessidades de segurança da sua organização ou do cliente. Aqui estão os componentes pelos quais você é responsável pela segurança na implantação da Área de Trabalho Virtual do Azure:

Componente Responsabilidade
Identidade Cliente ou parceiro
Dispositivos de usuário (celular e PC) Cliente ou parceiro
App Security Cliente ou parceiro
Sistema operacional do host da sessão Cliente ou parceiro
Configuração de implantação Cliente ou parceiro
Controles de rede Cliente ou parceiro
Painel de controle de virtualização Microsoft
Hosts físicos Microsoft
Rede física Microsoft
Datacenter físico Microsoft

Limites de segurança

Os limites de segurança separam o código e os dados de domínios de segurança com diferentes níveis de confiança. Por exemplo, geralmente há um limite de segurança entre o modo kernel e o modo de usuário. A maioria dos softwares e serviços da Microsoft depende de vários limites de segurança para isolar dispositivos em redes, máquinas virtuais (VMs) e aplicativos em dispositivos. A tabela a seguir lista cada limite de segurança do Windows e o que eles fazem pela segurança geral.

Limite de segurança Descrição
Limite de rede Um ponto de extremidade de rede não autorizado não pode acessar ou adulterar código e dados no dispositivo de um cliente.
Limite do kernel Um processo de modo de usuário não administrativo não pode acessar ou adulterar dados e código do kernel. Administrador para kernel não é um limite de segurança.
Limite do processo Um processo de modo de usuário não autorizado não pode acessar ou adulterar o código e os dados de outro processo.
Limite da área restrita do AppContainer Um processo de área restrita baseado em AppContainer não pode acessar ou adulterar código e dados fora da área restrita com base nos recursos do contêiner.
Limite do usuário Um usuário não pode acessar ou adulterar o código e os dados de outro usuário sem estar autorizado.
Limite da sessão Uma sessão de usuário não pode acessar ou adulterar outra sessão de usuário sem ser autorizada.
Limite do navegador da Web Um site não autorizado não pode violar a política de mesma origem, nem pode acessar ou adulterar o código nativo e os dados da área restrita do navegador da Web Microsoft Edge.
Limite da máquina virtual Uma máquina virtual convidada Hyper-V não autorizada não pode acessar ou adulterar o código e os dados de outra máquina virtual convidada; isso inclui contêineres isolados do Hyper-V.
Limite do Modo de Segurança Virtual (VSM) O código em execução fora do processo ou enclave confiável do VSM não pode acessar ou adulterar dados e código dentro do processo confiável.

Você também precisará fazer certas escolhas sobre limites de segurança caso a caso. Por exemplo, se um usuário em sua organização precisar de privilégios de administrador local para instalar aplicativos, você precisará fornecer a ele uma área de trabalho pessoal em vez de um host de sessão compartilhado. Não recomendamos conceder aos usuários privilégios de administrador local em cenários com pool de várias sessões, pois esses usuários podem cruzar limites de segurança para sessões ou permissões de dados NTFS, desligar VMs de várias sessões ou fazer outras coisas que possam interromper o serviço ou causar perdas de dados.

Usuários da mesma organização, como trabalhadores do conhecimento com aplicativos que não exigem privilégios de administrador, são ótimos candidatos para hosts de sessão com várias sessões, como o Windows 11 Enterprise com várias sessões. Esses hosts de sessão reduzem os custos para sua organização porque vários usuários podem compartilhar uma única VM, com apenas os custos indiretos de uma VM por usuário. Com produtos de gerenciamento de perfil de usuário como o FSLogix, os usuários podem ser atribuídos a qualquer VM em um pool de host sem perceber nenhuma interrupção de serviço. Esse recurso também permite otimizar custos fazendo coisas como desligar VMs fora dos horários de pico.

Se a sua situação exigir que usuários de diferentes organizações se conectem à implantação, recomendamos que você tenha um locatário separado para serviços de identidade como o Active Directory e o Microsoft Entra ID. Também recomendamos que você tenha uma assinatura separada para esses usuários para hospedar recursos do Azure, como a Área de Trabalho Virtual do Azure e VMs.

Em muitos casos, o uso de várias sessões é uma maneira aceitável de reduzir custos, mas a recomendação depende do nível de confiança entre usuários com acesso simultâneo a uma instância compartilhada de várias sessões. Normalmente, os usuários que pertencem à mesma organização têm uma relação de confiança suficiente e acordada. Por exemplo, um departamento ou grupo de trabalho em que as pessoas colaboram e podem acessar as informações pessoais umas das outras é uma organização com um alto nível de confiança.

O Windows usa limites e controles de segurança para garantir que os processos e dados do usuário sejam isolados entre as sessões. No entanto, o Windows ainda fornece acesso à instância em que o usuário está trabalhando.

As implantações de várias sessões se beneficiariam de uma estratégia de segurança aprofundada que adiciona mais limites de segurança que impedem que usuários dentro e fora da organização obtenham acesso não autorizado às informações pessoais de outros usuários. O acesso não autorizado a dados ocorre devido a um erro no processo de configuração pelo administrador do sistema, como uma vulnerabilidade de segurança não revelada ou uma vulnerabilidade conhecida que ainda não foi corrigida.

Não recomendamos conceder aos usuários que trabalham para empresas diferentes ou concorrentes acesso ao mesmo ambiente de várias sessões. Esses cenários têm vários limites de segurança que podem ser atacados ou abusados, como rede, kernel, processo, usuário ou sessões. Uma única vulnerabilidade de segurança pode causar roubo não autorizado de dados e credenciais, vazamentos de informações pessoais, roubo de identidade e outros problemas. Os provedores de ambiente virtualizado são responsáveis por oferecer sistemas bem projetados com vários limites de segurança fortes e recursos de segurança extras habilitados sempre que possível.

A redução dessas ameaças potenciais requer uma configuração à prova de falhas, um processo de design de gerenciamento de patches e cronogramas regulares de implantação de patches. É melhor seguir os princípios de defesa em profundidade e manter os ambientes separados.

A tabela a seguir resume nossas recomendações para cada cenário.

Cenário de nível de confiança Solução recomendada
Usuários de uma organização com privilégios padrão Use um sistema operacional (SO) com várias sessões do Windows Enterprise.
Os usuários exigem privilégios administrativos Use um pool de hosts pessoal e atribua a cada usuário seu próprio host de sessão.
Usuários de diferentes organizações se conectando Separar o locatário do Azure e a assinatura do Azure

Práticas recomendadas de segurança do Azure

A Área de Trabalho Virtual do Azure é um serviço do Azure. Para maximizar a segurança de sua implantação da Área de Trabalho Virtual do Azure, certifique-se de proteger a infraestrutura do Azure circundante e o plano de gerenciamento também. Para proteger sua infraestrutura, considere como a Área de Trabalho Virtual do Azure se encaixa em seu ecossistema maior do Azure. Para saber mais sobre o ecossistema do Azure, confira práticas recomendadas e padrões de segurança do Azure.

O cenário atual de ameaças requer designs com abordagens de segurança em mente. O ideal é criar uma série de mecanismos e controles de segurança em toda a rede do computador para proteger seus dados e a rede contra comprometimentos ou ataques. Esse tipo de design de segurança é o que a CISA (Agência de Segurança Cibernética e de Infraestrutura) dos Estados Unidos chama de defesa em profundidade.

As seções a seguir contêm recomendações para proteger uma implantação da Área de Trabalho Virtual do Azure.

Habilitar o Microsoft Defender para Nuvem

Recomendamos habilitar os recursos de segurança aprimorados do Microsoft Defender para Nuvem para:

  • Gerenciar vulnerabilidades.
  • Avalie a conformidade com estruturas comuns, como do PCI Security Standards Council.
  • Fortaleça a segurança geral do seu ambiente.

Para saber mais, confira Habilitar recursos de segurança aprimorados.

Aprimorar sua Classificação de Segurança

O Secure Score fornece recomendações e conselhos de práticas recomendadas para melhorar sua segurança geral. Essas recomendações são priorizadas para ajudá-lo a escolher quais são as mais importantes, e as opções de Correção Rápida ajudam você a resolver possíveis vulnerabilidades rapidamente. Essas recomendações também são atualizadas ao longo do tempo, mantendo você atualizado sobre as melhores maneiras de manter a segurança do seu ambiente. Para saber mais, consulte Melhorar sua Classificação de Segurança no Microsoft Defender para Nuvem.

Requer autenticação multifator

Exigir autenticação multifator para todos os usuários e administradores na Área de Trabalho Virtual do Azure melhora a segurança de toda a implantação. Para saber mais, consulte Habilitar a autenticação multifator do Microsoft Entra para a Área de Trabalho Virtual do Azure.

Habilitar Acesso Condicional

A habilitação do Acesso Condicional permite gerenciar riscos antes de conceder aos usuários acesso ao ambiente da Área de Trabalho Virtual do Azure. Ao decidir a quais usuários conceder acesso, recomendamos que você também considere quem é o usuário, como ele entra e qual dispositivo está usando.

Coletar logs de auditoria

Habilitar a coleta de logs de auditoria permite exibir as atividades do usuário e do administrador relacionadas à Área de Trabalho Virtual do Azure. Alguns exemplos de logs de auditoria importantes são:

Monitorar o uso com o Azure Monitor

Monitore o uso e a disponibilidade do serviço da Área de Trabalho Virtual do Azure com o Azure Monitor. Considere criar alertas de integridade de serviço para o serviço da Área de Trabalho Virtual do Azure para receber notificações sempre que houver um evento de impacto no serviço.

Criptografar os hosts da sua sessão

Criptografe os hosts da sessão com opções de criptografia de disco gerenciado para proteger os dados armazenados contra acesso não autorizado.

Práticas recomendadas de segurança do host de sessão

Os hosts de sessão são máquinas virtuais executadas dentro de uma assinatura do Azure e de uma rede virtual. A segurança geral da implantação da Área de Trabalho Virtual do Azure depende dos controles de segurança que você coloca nos hosts da sessão. Esta seção descreve as práticas recomendadas para manter os hosts da sessão seguros.

Habilitar proteção do ponto de extremidade

Para proteger sua implantação contra software mal-intencionado conhecido, recomendamos habilitar a proteção de ponto de extremidade em todos os hosts de sessão. Você pode usar o Windows Defender Antivírus ou um programa de terceiros. Para obter mais informações, consulte Guia de implantação do Windows Defender Antivírus em um ambiente VDI.

Para soluções de perfil como o FSLogix ou outras soluções que montam arquivos de disco rígido virtual, recomendamos excluir essas extensões de arquivo. Para obter mais informações sobre exclusões de FSLogix, consulte Configurar exclusões de arquivos e pastas antivírus.

Instalar um produto de detecção e resposta de ponto de extremidade

Recomendamos que você instale um produto de detecção e resposta de ponto de extremidade (EDR) para fornecer recursos avançados de detecção e resposta. Para sistemas operacionais de servidor com o Microsoft Defender para Nuvem habilitado, a instalação de um produto EDR implantará o Microsoft Defender para Ponto de Extremidade. Para sistemas operacionais cliente, você pode implantar o Microsoft Defender para Ponto de Extremidade ou um produto de terceiros nesses pontos de extremidade.

Permitir avaliações de gerenciamento de ameaças e vulnerabilidades

Identificar vulnerabilidades de software existentes em sistemas operacionais e aplicativos é fundamental para manter seu ambiente seguro. O Microsoft Defender para Nuvem pode ajudar você a identificar pontos problemáticos por meio da solução de Gerenciamento de Ameaças e Vulnerabilidades do Microsoft Defender para Ponto de Extremidade. Você também pode usar produtos de terceiros se quiser, embora seja recomendável usar o Microsoft Defender para Nuvem e o Microsoft Defender para Ponto de Extremidade.

Corrigir vulnerabilidades de software em seu ambiente

Depois de identificar uma vulnerabilidade, você deve corrigi-la. Isso também se aplica a ambientes virtuais, que incluem os sistemas operacionais em execução, os aplicativos implantados dentro deles e as imagens a partir das quais você cria novas máquinas. Siga as comunicações de notificação de patch do fornecedor e aplique patches em tempo hábil. Recomendamos corrigir suas imagens base mensalmente para garantir que os computadores recém-implantados sejam o mais seguros possível.

Estabeleça tempo máximo de inatividade e políticas de desconexão

Desconectar usuários quando eles estão inativos preserva recursos e impede o acesso de usuários não autorizados. Recomendamos que os tempos limite equilibrem a produtividade do usuário, bem como o uso de recursos. Para usuários que interagem com aplicativos sem estado, considere políticas mais agressivas que desativam computadores e preservam recursos. Desconectar aplicativos de longa execução que continuam a ser executados se um usuário estiver ocioso, como uma simulação ou renderização CAD, pode interromper o trabalho do usuário e pode até exigir a reinicialização do computador.

Configurar bloqueios de tela para sessões ociosas

Você pode impedir o acesso indesejado ao sistema configurando a Área de Trabalho Virtual do Azure para bloquear a tela de uma máquina durante o tempo ocioso e exigindo autenticação para desbloqueá-la.

Estabelecer acesso de administrador em camadas

Recomendamos que você não conceda a seus usuários acesso de administrador a áreas de trabalho virtuais. Se você precisar de pacotes de software, recomendamos disponibilizá-los por meio de utilitários de gerenciamento de configuração como o Microsoft Intune. Em um ambiente com várias sessões, recomendamos que você não permita que os usuários instalem software diretamente.

Considere quais usuários devem acessar quais recursos

Considere os hosts de sessão como uma extensão da implantação de área de trabalho existente. Recomendamos que você controle o acesso aos recursos de rede da mesma forma que faria para outras áreas de trabalho em seu ambiente, como usando segmentação e filtragem de rede. Por padrão, os hosts de sessão podem se conectar a qualquer recurso na Internet. Existem várias maneiras de limitar o tráfego, incluindo o uso do Firewall do Azure, Dispositivos Virtuais de Rede ou proxies. Se você precisar limitar o tráfego, adicione as regras adequadas para que a Área de Trabalho Virtual do Azure possa funcionar corretamente.

Gerenciar a segurança de aplicativos do Microsoft 365

Além de proteger os hosts da sessão, é importante também proteger os aplicativos em execução dentro deles. Os aplicativos do Microsoft 365 são alguns dos aplicativos mais comuns implantados em hosts de sessão. Para melhorar a segurança da implantação do Microsoft 365, recomendamos que você use o Assistente de Política de Segurança do Microsoft 365 Apps para Grandes Empresas. Essa ferramenta identifica as políticas que podem ser aplicadas à sua implantação para obter mais segurança. O Assistente de Política de Segurança também recomenda políticas com base em seu impacto em sua segurança e produtividade.

Segurança do perfil do usuário

Os perfis de usuário podem conter informações confidenciais. Você deve restringir quem tem acesso aos perfis de usuário e os métodos de acesso a eles, especialmente se estiver usando o Contêiner de Perfil FSLogix para armazenar perfis de usuário em um arquivo de disco rígido virtual em um compartilhamento SMB. Você deve seguir as recomendações de segurança para o provedor do compartilhamento SMB. Por exemplo, se você estiver usando os Arquivos do Azure para armazenar esses arquivos de disco rígido virtual, poderá usar pontos de extremidade privados para torná-los acessíveis somente em uma rede virtual do Azure.

Proteção de token

Exigir Proteção de Token no ponto de extremidade executando o Aplicativo do aplicativo do Windows conectando-se à Área de Trabalho Virtual do Azure. A Proteção de Token não se aplica ao host da sessão. Saiba mais sobre o suporte do aplicativo do Windows para proteção de token por plataforma.

Acesso Global Seguro

Configure o GSA (Acesso Seguro Global) em seus hosts de sessão da Área de Trabalho Virtual do Azure para proteger o acesso a seus aplicativos e recursos. Você pode estender os mesmos controles de acesso para aplicativos privados, aplicativos da Internet e aplicativos M365 para identidades externas (visualização). Saiba mais sobre o GSA e como configurá-lo para acesso de convidado B2B.

Outras dicas de segurança para hosts de sessão

Ao restringir os recursos do sistema operacional, você pode fortalecer a segurança dos hosts de sessão. Algumas coisas que você pode fazer:

  • Restringir o redirecionamento de dispositivos. Unidades, área de transferência, impressora e dispositivos USB são desabilitados por padrão para o dispositivo local de um usuário em uma sessão de área de trabalho remota. Recomendamos que você avalie seus requisitos de segurança e marcar se esses redirecionamentos devem ser desabilitados ou não.

    • Unidade: considere usar o OneDrive for Business para substituir o redirecionamento de unidade para transferências de arquivos.

    • Área de transferência: considere a direção de transferência da área de transferência para substituir as transferências bidirecionais da área de transferência. Ao restringir o tipo de conteúdo, a área de transferência pode ser habilitada sem o risco de arquivos serem transferidos.

    • Impressora: considere a Impressão Universal para substituir a necessidade de redirecionamento da impressora.

    • USB: Isso não precisa ser habilitado para muitos periféricos comuns, como mouse, teclado e webcam. Saiba mais em Redirecionamento de periféricos e recursos pelo Protocolo de Área de Trabalho Remota sobre quando o redirecionamento USB deve ser habilitado para redirecionamento opaco de baixo nível.

  • Restrinja o acesso ao Windows Explorer ocultando mapeamentos de unidades locais e remotas. Isso impede que os usuários descubram informações indesejadas sobre a configuração do sistema e os usuários.

  • Evite o acesso RDP direto aos hosts de sessão em seu ambiente. Se você precisar de acesso RDP direto para administração ou solução de problemas, habilite o acesso just-in-time para limitar a superfície de ataque potencial em um host de sessão.

  • Conceda aos usuários permissões limitadas quando eles acessarem sistemas de arquivos locais e remotos. Você pode restringir permissões certificando-se de que seus sistemas de arquivos locais e remotos usem listas de controle de acesso com privilégios mínimos. Dessa forma, os usuários só podem acessar o que precisam e não podem alterar ou excluir recursos críticos.

  • Impedir que software indesejado seja executado em hosts de sessão. O RemoteApp não é um recurso de segurança e seu uso não impede a inicialização de aplicativos além daqueles publicados em um grupo de aplicativos. Para garantir que somente os aplicativos permitidos possam ser executados em um host de sessão, você pode usar os recursos do Controle de Aplicativos para Windows , como o Controle de Aplicativos ou o AppLocker.

Lançamento confiável

O lançamento confiável são VMs do Azure com recursos de segurança aprimorados destinados a proteger contra técnicas de ataque persistentes, como ameaças de baixo custo por meio de vetores de ataque, como rootkits, kits de inicialização e malware no nível do kernel. Ele permite a implantação segura de VMs com carregadores de inicialização, kernels e drivers de sistema operacional verificados e também protege chaves, certificados e segredos nas VMs. Saiba mais sobre o lançamento confiável em Lançamento confiável para máquinas virtuais do Azure.

Quando você adiciona hosts de sessão usando o portal do Azure, o tipo de segurança padrão é Máquinas virtuais confiáveis. Isso garante que sua VM atenda aos requisitos obrigatórios para o Windows 11. Para obter mais informações sobre esses requisitos, consulte Suporte a máquina virtual.

Máquinas virtuais de computação confidencial do Azure

O suporte da Área de Trabalho Virtual do Azure para máquinas virtuais de computação confidencial do Azure garante que a área de trabalho virtual de um usuário seja criptografada na memória, protegida em uso e respaldada por uma raiz de confiança de hardware.

A implantação de máquinas virtuais confidenciais com a Área de Trabalho Virtual do Azure dá aos usuários acesso ao Microsoft 365 e outros aplicativos em hosts de sessão que usam isolamento baseado em hardware, o que fortalece o isolamento de outras máquinas virtuais, do hipervisor e do sistema operacional host. As chaves de criptografia de memória são geradas e protegidas por um processador seguro dedicado dentro da CPU que não pode ser lido pelo software. Para obter mais informações, incluindo os tamanhos de VM disponíveis, consulte a Visão geral da computação confidencial do Azure.

Os seguintes sistemas operacionais têm suporte para uso como hosts de sessão com máquinas virtuais confidenciais na Área de Trabalho Virtual do Azure, para versões com suporte ativo. Para obter datas de suporte, consulte a Política de Ciclo de Vida da Microsoft.

  • Windows 11 Enterprise
  • Várias sessões do Windows 11 Enterprise
  • Windows 10 Enterprise
  • Windows 10 Enterprise com várias sessões
  • Windows Server 2022
  • Windows Server 2019

Você pode criar hosts de sessão usando máquinas virtuais confidenciais ao implantar a Área de Trabalho Virtual do Azure ou adicionar hosts de sessão a um pool de hosts.

Criptografia de disco do sistema operacional

Criptografar o disco do sistema operacional é uma camada extra de criptografia que associa as chaves de criptografia de disco ao TPM (Trusted Platform Module) da VM de computação confidencial. Essa criptografia torna o conteúdo do disco acessível apenas à VM. O monitoramento de integridade permite atestado criptográfico e verificação da integridade da inicialização da VM e alertas de monitoramento se a VM não inicializou porque o atestado falhou com a linha de base definida. Para obter mais informações sobre monitoramento de integridade, consulte Microsoft Defender para Integração com a Nuvem. Você pode habilitar a criptografia de computação confidencial ao criar hosts de sessão usando VMs confidenciais ao criar um pool de hosts ou adicionar hosts de sessão a um pool de hosts.

Inicialização segura

A Inicialização Segura é um modo compatível com o firmware da plataforma e que protege seu firmware contra rootkits e kits de inicialização baseados em malware. Esse modo só permite a inicialização de sistemas operacionais e drivers assinados.

Monitorar a integridade da inicialização usando Atestado Remoto

O atestado remoto é uma ótima maneira de marcar a integridade de suas VMs. O atestado remoto verifica se os registros de Inicialização Medida estão presentes, são genuínos e se originam do vTPM (Virtual Trusted Platform Module). Como uma verificação de marca de integridade, ele fornece certeza criptográfica de que uma plataforma foi iniciada corretamente.

vTPM

Um vTPM é uma versão virtualizada de um Trusted Platform Module (TPM) de hardware, com uma instância virtual de um TPM por VM. O vTPM permite o atestado remoto executando a medição de integridade de toda a cadeia de inicialização da VM (UEFI, SO, sistema e drivers).

É recomendável habilitar o vTPM para usar o atestado remoto em suas VMs. Com o vTPM habilitado, você também pode habilitar a funcionalidade do BitLocker com o Azure Disk Encryption, que fornece criptografia de volume completo para proteger dados inativos. Todos os recursos que usam o vTPM resultarão em segredos associados à VM específica. Quando os usuários se conectam ao serviço da Área de Trabalho Virtual do Azure em um cenário em pool, os usuários podem ser redirecionados para qualquer VM no pool de hosts. Dependendo de como o recurso foi projetado, isso pode ter um impacto.

Observação

O BitLocker não deve ser usado para criptografar o disco específico em que você está armazenando os dados de perfil FSLogix.

Segurança baseada em virtualização

A Segurança Baseada em Virtualização (VBS) usa o hipervisor para criar e isolar uma região segura da memória que é inacessível ao sistema operacional. A HVCI (Integridade de Código do Hypervisor-Protected) e o Windows Defender Credential Guard usam VBS para fornecer maior proteção contra vulnerabilidades.

Integridade do Código Hypervisor-Protected

HVCI é uma poderosa mitigação de sistema que usa VBS para proteger processos do modo kernel do Windows contra injeção e execução de código malicioso ou não verificado.

Windows Defender Credential Guard

Habilite o Windows Defender Credential Guard. O Windows Defender Credential Guard usa o VBS para isolar e proteger segredos para que somente o software do sistema privilegiado possa acessá-los. Isso impede o acesso não autorizado a esses segredos e ataques de roubo de credenciais, como ataques Pass-the-Hash. Para obter mais informações, consulte Visão geral do Credential Guard.

Controle de Aplicativos do Windows Defender

Habilite o Controle de Aplicativos do Windows Defender. O Controle de Aplicativos do Windows Defender foi projetado para proteger dispositivos contra malware e outros softwares não confiáveis. Ele impede a execução de códigos mal-intencionados, garantindo que apenas códigos aprovados que você sabe possam ser executados. Para obter mais informações, consulte Controle de Aplicativos para Windows.

Observação

Ao usar o Controle de Acesso do Windows Defender, recomendamos direcionar apenas políticas no nível do dispositivo. Embora seja possível direcionar políticas para usuários individuais, depois que a política é aplicada, ela afeta todos os usuários no dispositivo igualmente.

Não há suporte para a proteção do administrador

Não habilite a proteção do Administrador em hosts de sessão da Área de Trabalho Virtual do Azure que executam o Windows 11, incluindo em quaisquer imagens personalizadas que você usa para criar hosts de sessão. Essa configuração não está disponível no Windows Server.

Se estiver habilitado, os usuários poderão ver uma solicitação de autenticação inesperada ao entrar, solicitações de aprovação extras para tarefas que exigem elevação e falhas de elevação. A solicitação de entrada afeta todos os usuários. Os prompts e falhas de elevação afetam os usuários que têm direitos de administrador local.

Para desativar a proteção do administrador, defina Controle de Conta de Usuário: Configure o tipo de Modo de Aprovação de Administração como Modo de Aprovação deAdministração Herdado e reinicie o host da sessão.

Windows Update

Mantenha os hosts da sessão atualizados com as atualizações do Windows Update. O Windows Update fornece uma maneira segura de manter seus dispositivos atualizados. Sua proteção de ponta a ponta impede a manipulação de trocas de protocolo e garante que as atualizações incluam apenas conteúdo aprovado. Talvez seja necessário atualizar as regras de firewall e proxy para alguns de seus ambientes protegidos para obter acesso adequado às Atualizações do Windows. Para obter mais informações, consulte Segurança do Windows Update.

Cliente do aplicativo do Windows e atualizações em outras plataformas do sistema operacional

As atualizações de software para os clientes do aplicativo do Windows que você pode usar para acessar os serviços da Área de Trabalho Virtual do Azure em outras plataformas do sistema operacional são protegidas de acordo com as políticas de segurança de suas respectivas plataformas. Todas as atualizações do cliente são entregues diretamente por suas plataformas. Para obter mais informações, consulte as respectivas páginas da loja para cada aplicativo:

Próximas etapas