Рекомендации по безопасности для виртуального рабочего стола Azure

Виртуальный рабочий стол Azure — это управляемая служба виртуальных рабочих столов, которая включает множество функций безопасности для обеспечения безопасности вашей организации. Архитектура Виртуального рабочего стола Azure состоит из множества компонентов, составляющих службу, связывающую пользователей с рабочими столами и приложениями.

Виртуальный рабочий стол Azure имеет множество встроенных расширенных функций безопасности, таких как обратное подключение, при котором не требуется открытие входящих сетевых портов, что снижает риск, связанный с доступом к удаленным рабочим столам из любого места. Служба также получает преимущества от многих других функций безопасности Azure, таких как многофакторная проверка подлинности и условный доступ. В этой статье описываются действия, которые вы можете предпринять в качестве администратора для обеспечения безопасности развертываний Виртуального рабочего стола Azure, независимо от того, предоставляете ли вы рабочие столы и приложения пользователям в организации или внешним пользователям.

Общие обязанности по обеспечению безопасности

До создания Виртуального рабочего стола Azure локальные решения виртуализации, такие как службы удаленных рабочих столов, требуют предоставления пользователям доступа к таким ролям, как шлюз, брокер, веб-доступ и т. д. Эти роли должны были быть полностью избыточными и способными справляться с пиковой нагрузкой. Администраторы устанавливали эти роли как часть операционной системы Windows Server, и они должны были быть присоединены к домену с определенными портами, доступными для общедоступных подключений. Чтобы обеспечить безопасность развертываний, администраторам приходилось постоянно следить за тем, чтобы все элементы инфраструктуры поддерживались и обновлялись.

Однако в большинстве облачных служб существует общий набор обязанностей по обеспечению безопасности между Майкрософт и клиентом или партнером. Для виртуального рабочего стола Azure большинство компонентов управляются корпорацией Майкрософт, но узлы сеансов и некоторые вспомогательные службы и компоненты управляются клиентом или партнером. Подробнее об управляемых корпорацией Майкрософт компонентах Виртуального рабочего стола Azure см. в статье Архитектура и устойчивость службы Виртуального рабочего стола Azure.

Хотя некоторые компоненты поставляются уже защищенными для вашей среды, другие области необходимо настраивать самостоятельно в соответствии с потребностями безопасности вашей организации или клиента. Ниже перечислены компоненты, безопасность которых вы отвечаете при развертывании Виртуального рабочего стола Azure:

Компонент Ответственность
Удостоверение Клиент или партнер
Пользовательские устройства (мобильные устройства и ПК) Клиент или партнер
Безопасность приложений. Клиент или партнер
Операционная система узла сеансов Клиент или партнер
Конфигурация развертывания Клиент или партнер
Элементы управления сетями Клиент или партнер
Плоскость управления виртуализации Корпорация Майкрософт
Физические узлы Корпорация Майкрософт
Физическая сеть Корпорация Майкрософт
Физический центр обработки данных Корпорация Майкрософт

Границы безопасности

Границы безопасности разделяют код и данные доменов безопасности с разными уровнями доверия. Например, между режимами ядра и пользовательского режима обычно проходит граница безопасности. Большинство программ и служб Майкрософт зависят от нескольких границ безопасности для изоляции устройств в сетях, виртуальных машин (ВМ) и приложений на устройствах. В следующей таблице перечислены все границы безопасности Windows и их назначение для общей безопасности.

Граница безопасности Описание
Граница сети Несанкционированная конечная точка сети не может получить доступ к коду и данным на устройстве клиента или изменить их.
Граница ядра Процесс, не использующий административный пользовательский режим, не может получить доступ к коду и данным ядра или изменить их. Связь между администратором и ядром не является границей безопасности.
Граница процесса Процесс, использующий режим неавторизованного пользователя, не может получить доступ к коду и данным другого процесса или изменить их.
Граница песочницы AppContainer Процесс песочницы на основе AppContainer не может получить доступ к коду и данным за пределами песочницы или изменять их на основе возможностей контейнера.
Граница пользователя Пользователь не может получить доступ к коду и данным другого пользователя или изменить их без разрешения.
Граница сеанса Пользовательский сеанс не может получить доступ к другому пользовательскому сеансу или изменить его без авторизации.
Граница веб-браузера Несанкционированный веб-сайт не может нарушить политику того же источника, а также не может получить доступ к собственному коду и данным песочницы веб-браузера Microsoft Edge или изменить их.
Граница виртуальной машины Неавторизованная гостевая виртуальная машина Hyper-V не может получить доступ к коду и данным другой гостевой виртуальной машины или изменить их. включая изолированные контейнеры Hyper-V.
Граница виртуального безопасного режима (VSM) Код, работающий за пределами доверенного процесса или анклава VSM, не может получить доступ к данным и коду в доверенном процессе или изменить их.

Кроме того, в каждом конкретном случае необходимо будет принимать определенные решения относительно границ безопасности. Например, если пользователю в вашей организации требуются права локального администратора для установки приложений, вам потребуется предоставить ему личный рабочий стол вместо общего узла сеанса. Не рекомендуется предоставлять пользователям права локального администратора в сценариях с несколькими сеансами, так как эти пользователи могут пересекать границы безопасности для сеансов или разрешений на данные NTFS, завершать работу многосеансовых виртуальных машин или выполнять другие действия, которые могут прервать службу или привести к потере данных.

Пользователи из одной организации, например работники умственного труда с приложениями, не требующими прав администратора, отлично подходят для узлов сеансов с несколькими сеансами, таких как многосеансовая Windows 11 Корпоративная. Эти узлы сеансов снижают затраты для организации, так как несколько пользователей могут совместно использовать одну виртуальную машину с накладными расходами только на одну виртуальную машину. С помощью таких продуктов для управления профилями пользователей, как FSLogix, пользователям можно назначать любую виртуальную машину в пуле узлов, не замечая перерывов в работе служб. Эта функция также позволяет оптимизировать затраты, выполняя такие действия, как завершение работы виртуальных машин в непиковые часы.

Если для вашей ситуации требуется, чтобы пользователи из разных организаций подключались к вашему развертыванию, мы рекомендуем вам создать отдельный клиент для служб идентификации, таких как Active Directory и Microsoft Entra ID. Мы также рекомендуем создать отдельную подписку для таких пользователей на размещение ресурсов Azure, таких как Виртуальный рабочий стол Azure и виртуальные машины.

Во многих случаях многосеансовый режим является приемлемым способом снижения затрат, но его рекомендуется использовать только от уровня доверия между пользователями с одновременным доступом к общему многосессионному экземпляру. Как правило, пользователи, принадлежащие к одной организации, имеют достаточные и согласованные доверительные отношения. Например, отдел или рабочая группа, где люди сотрудничают и могут получать доступ к личным сведениям друг друга, — это организация с высоким уровнем доверия.

Windows использует границы безопасности и элементы управления, чтобы обеспечить изоляцию пользовательских процессов и данных между сеансами. Тем не менее, Windows по-прежнему предоставляет доступ к экземпляру, над которым работает пользователь.

Многосеансовые развертывания выиграют от стратегии углубленной защиты, которая добавляет больше границ безопасности, предотвращающих несанкционированный доступ пользователей внутри и за пределами организации к личным данным других пользователей. Несанкционированный доступ к данным происходит из-за ошибки в процессе настройки системным администратором, например, из-за нераскрытой уязвимости безопасности или известной уязвимости, которая еще не устранена.

Мы не рекомендуем предоставлять пользователям, которые работают в других или конкурирующих компаниях, доступ к одной и той же многосессионной среде. Эти сценарии имеют несколько границ безопасности, которые могут быть атакованы или могут быть взломаны, таких как сеть, ядро, процесс, пользователь или сеансы. Одна уязвимость в системе безопасности может привести к несанкционированной краже данных и учетных данных, утечке личных сведений, краже личных данных и другим проблемам. Поставщики виртуализированных сред отвечают за предоставление хорошо спроектированных систем с несколькими надежными границами безопасности и дополнительными функциями безопасности, включенными везде, где это возможно.

Для снижения этих потенциальных угроз требуется отказоустойчивая конфигурация, процесс проектирования управления исправлениями и регулярные расписания развертывания исправлений. Лучше глубоко следовать принципам обороны и держать окружение отдельно.

В следующей таблице приведены рекомендации для каждого сценария.

Сценарий уровня доверия Рекомендуемое решение
Пользователи из одной организации со стандартными привилегиями Используйте многосеансовую операционную систему Windows Корпоративная.
Пользователям требуются права администратора Используйте пул личных узлов и назначьте каждому пользователю собственный узел сеансов.
Подключение пользователей из разных организаций Отдельный клиент Azure и подписка на Azure

Рекомендации по обеспечению безопасности в Azure

Виртуальный рабочий стол Azure — это служба в корпорации Azure. Чтобы максимально защитить развертывание Виртуального рабочего стола Azure, необходимо также защитить окружающую инфраструктуру Azure и плоскость управления. Чтобы защитить свою инфраструктуру, подумайте, как Виртуальный рабочий стол Azure вписывается в вашу более крупную экосистему Azure. Дополнительные сведения об экосистеме Azure см. в статье Рекомендации и шаблоны безопасности Azure.

Современный ландшафт угроз требует разработки с учетом подходов к безопасности. В идеале следует создать ряд механизмов безопасности и элементов управления на всех уровнях компьютерной сети, чтобы защитить данные и сеть от взлома или атак. Этот тип дизайна безопасности - это то, что Агентство кибербезопасности и безопасности инфраструктуры США (CISA) называет глубокой защитой.

В следующих разделах содержатся рекомендации по защите развертывания Виртуального рабочего стола Azure.

Включить Microsoft Defender для облака

Рекомендуется включить расширенные функции безопасности Microsoft Defender для облака, чтобы:

  • Управление уязвимостями.
  • Оцените соответствие общим платформам, например Совета по стандартам безопасности PCI.
  • Усильте общую безопасность вашей среды.

Дополнительные сведения см. в статье "Включение расширенных функций безопасности".

Улучшение оценки безопасности

Оценка безопасности предоставляет рекомендации и советы по повышению общей безопасности. Эти рекомендации ранжированы по приоритетам, чтобы помочь вам выбрать наиболее важные, а параметры быстрого исправления помогут быстро устранить потенциальные уязвимости. Эти рекомендации также обновляются со временем, позволяя вам узнать о лучших способах поддержания безопасности вашей среды. Дополнительные сведения см. в статье "Повышение уровня безопасности в Microsoft Defender для облака".

Включите обязательную многофакторную проверку подлинности.

Требование многофакторной проверки подлинности для всех пользователей и администраторов в виртуальном рабочем столе Azure повышает безопасность всего развертывания. Дополнительные сведения см. в статье Включение многофакторной проверки подлинности Microsoft Entra для виртуального рабочего стола Azure.

Включите условный доступ.

Включение условного доступа позволяет управлять рисками до предоставления пользователям доступа к среде виртуального рабочего стола Azure. При выборе пользователей, которым следует предоставить доступ, рекомендуется также учитывать, кто пользователь, как он входит в систему и какое устройство использует.

Включите журналы аудита.

Включение сбора журналов аудита позволяет просматривать действия пользователей и администраторов, связанные с Виртуальным рабочим столом Azure. Вот некоторые примеры ключевых журналов аудита:

Контролируйте использование с помощью Azure Monitor.

Отслеживайте использование и доступность службы Виртуального рабочего стола Azure с помощью монитора Azure. Рассмотрите возможность создания оповещений о работоспособности службы для Виртуального рабочего стола Azure, чтобы получать уведомления при каждом возникновении события, влияющего на службу.

Шифрование узлов сеансов

Шифруйте узлы сеансов с помощью функции шифрования управляемых дисков для защиты хранимых данных от несанкционированного доступа.

Рекомендации по обеспечению безопасности узла сеанса

Узлы сеансов — это виртуальные машины, работающие внутри подписки Azure и виртуальной сети. Общая безопасность развертывания Виртуального рабочего стола Azure зависит от элементов управления безопасностью, установленных на узлах сеансов. В этом разделе описаны рекомендации по обеспечению безопасности узлов сеансов.

Включите защиту конечных точек.

Чтобы защитить развертывание от известных вредоносных программ, рекомендуется включить защиту конечных точек на всех узлах сеансов. Вы можете использовать как антивирусную программу Defender в Защитнике Windows, так и сторонние программы. Подробнее см. в руководстве по развертыванию антивирусной программы Защитник Windows в среде VDI.

Для профильных решений, таких как FSLogix или других решений, которые подключают файлы виртуального жесткого диска, рекомендуется исключить эти расширения файлов. Дополнительные сведения об исключениях FSLogix см. в статье Настройка исключений файлов и папок антивирусной программы.

Установка продукта для обнаружения угроз в конечных точках и реагирования на них

Рекомендуется установить продукт обнаружения и реагирования на конечные точки, чтобы расширить возможности обнаружения и реагирования. Для серверных операционных систем с включенным Microsoft Defender для облака установка продукта EDR развернет Microsoft Defender для конечной точки. Для клиентских операционных систем можно развернуть Microsoft Defender для конечной точки или продукт стороннего производителя в этих конечных точках.

Включите оценки контроля угроз и уязвимостей.

Выявление уязвимостей в программном обеспечении, присутствующих в операционных системах и приложениях, имеет решающее значение для защиты вашей среды. Microsoft Defender для облака помогает выявлять проблемные места с помощью решения Контроль угроз и уязвимостей в Microsoft Defender для конечной точки. Вы также можете использовать продукты сторонних производителей, если хотите, хотя мы рекомендуем использовать Microsoft Defender для облака и Microsoft Defender для конечной точки.

Исправление программных уязвимостей в вашей среде

Как только вы обнаружите уязвимость, вы должны ее исправить. Это относится и к виртуальным средам, к которым относятся работающие операционные системы, приложения, развертываемые в них, и образы, из которых создаются новые машины. Своевременно обращайтесь к уведомлениям поставщика об исправлениях и применяйте исправления. Мы рекомендуем ежемесячно обновлять базовые образы, чтобы обеспечить максимальную защиту новых развернутых компьютеров.

Создайте политики максимального времени неактивности и отключения.

Выход пользователей, когда они неактивны, экономит ресурсы и предотвращает доступ неавторизованных пользователей. Рекомендуется использовать тайм-ауты для баланса между производительностью пользователя и использованием ресурсов. Для пользователей, которые взаимодействуют с приложениями без отслеживания состояния, рассмотрите более жесткие политики, которые отключают компьютеры и сохраняют ресурсы. Отключение длительно выполняемых приложений, которые продолжают работать при бездействии пользователя, таких как моделирование или визуализация САПР, может прервать работу пользователя и даже потребовать перезагрузки компьютера.

Настройка блокировки экрана для сеансов простоя

Можно предотвратить нежелательный доступ к системе, настроив Виртуальный рабочий стол Azure таким образом, чтобы он блокировал экран компьютера во время простоя и требовал проверки подлинности для его разблокировки.

Обеспечение многоуровневого административного доступа

Рекомендуется не предоставлять пользователям административный доступ к виртуальным рабочим столам. Если вам нужны пакеты программного обеспечения, рекомендуется предоставлять их с помощью служебных программ управления конфигурацией, таких как Microsoft Intune. В многосессионной среде рекомендуется запретить пользователям устанавливать программное обеспечение напрямую.

Предоставляйте доступ определенным пользователям лишь к определенным ресурсам.

Узлы сеансов следует рассматривать как расширение существующего развертывания настольных компьютеров. Рекомендуется управлять доступом к сетевым ресурсам так же, как и для других настольных компьютеров в вашей среде, например с помощью сегментации и фильтрации сети. По умолчанию узлы сеансов могут подключаться к любому ресурсу в Интернете. Существует несколько способов ограничения трафика, в том числе с помощью брандмауэра Azure, сетевых виртуальных устройств или прокси-серверов. Если вам нужно ограничить трафик, убедитесь, что вы добавили правильные правила, чтобы Виртуальный рабочий стол Azure работал должным образом.

Управление безопасностью приложений Microsoft 365

Помимо защиты узлов сеансов, важно также защитить приложения, работающие внутри них. Приложения Microsoft 365 являются одними из наиболее распространенных приложений, развертываемых в узлах сеансов. Чтобы повысить безопасность развертывания Microsoft 365, мы рекомендуем вам использовать помощник по политике безопасности для Приложения Microsoft 365 для предприятий. Это средство определяет политики, которые можно применить к развертыванию для повышения безопасности. Помощник по политикам безопасности также рекомендует политики, основываясь на их влиянии на вашу безопасность и производительность.

Безопасность профиля пользователя

Профили пользователей могут содержать конфиденциальную информацию. Следует ограничить доступ к профилям пользователей и способы доступа к ним, особенно если используется контейнер профилей FSLogix для хранения профилей пользователей в файле виртуального жесткого диска на общем ресурсе SMB. Следуйте рекомендациям по безопасности для поставщика общей папки SMB. Например, если вы используете Файлы Azure для хранения этих файлов виртуального жесткого диска, вы можете использовать частные конечные точки, чтобы сделать их доступными только в виртуальной сети Azure.

Защита маркеров

Требовать защиты токенов на конечной точке с приложение для Windows, подключающейся к виртуальному рабочему столу Azure. Защита токенов не применяется к узлу сеанса. Дополнительные сведения о поддержке приложение для Windows для защиты маркеров разными платформами.

Глобальный безопасный доступ

Настройте глобальный безопасный доступ (GSA) на узлах сеансов виртуального рабочего стола Azure, чтобы защитить доступ к приложениям и ресурсам. Те же элементы управления доступом можно распространить на частные приложения, приложения Интернета и приложения M365 на внешние удостоверения (предварительная версия). Узнайте больше о GSA и о том, как настроить GSA для гостевого доступа B2B.

Другие советы по обеспечению безопасности для узлов сеансов

Ограничив возможности операционной системы, можно повысить безопасность узлов сеансов. Вот некоторые действия, которые вы можете сделать:

  • Ограничение перенаправления устройств. Диски, буфер обмена, принтер и USB-устройства по умолчанию отключены для локального устройства пользователя в сеансе удаленного рабочего стола. Мы рекомендуем вам оценить свои требования безопасности и провести проверку, следует ли отключить эти перенаправления.

    • Диск: рассмотрите возможность использования OneDrive для бизнеса, чтобы заменить разрешение на перенаправление дисков для передачи файлов.

    • Буфер обмена: рассмотрите направление передачи буфера обмена для замены двунаправленной передачи буфера обмена. Ограничив тип содержимого, можно включить буфер обмена без риска передачи файлов.

    • Принтер: рассмотрите универсальную печать , чтобы заменить необходимость в перенаправлении принтера.

    • USB: не требуется включать эту возможность для многих распространенных периферийных устройств, таких как мышь, клавиатура и веб-камера. Дополнительные сведения см. в статье о перенаправлении периферийных устройств и ресурсов по протоколу удаленного рабочего стола , о том, когда следует включить перенаправление USB для непрозрачного низкоуровневого перенаправления.

  • Ограничьте доступ к обозревателям Windows, скрыв сопоставления локальных и удаленных дисков. Это предотвращает обнаружение пользователями нежелательных сведений о конфигурации системы и пользователях.

  • Избегайте прямого RDP-доступа к узлам сеансов в вашей среде. Если вам требуется прямой доступ по протоколу RDP для администрирования или устранения неполадок, включите JIT-доступ , чтобы ограничить потенциальную поверхность атаки на узле сеанса.

  • Предоставление пользователям ограниченных разрешений при доступе к локальным и удаленным файловым системам. Вы можете ограничить разрешения, убедившись, что ваша локальная и удаленная файловые системы используют списки управления доступом с наименьшими привилегиями. Таким образом, пользователи могут получить доступ только к тому, что им нужно, и не могут изменять или удалять критически важные ресурсы.

  • Предотвращает запуск нежелательных программ на узлах сеансов. Удаленное приложение RemoteApp не является функцией безопасности, и его использование не предотвращает запуск приложений, помимо приложений, опубликованных в группе приложений. Чтобы на узле сеанса запускались только приложения, которые вы разрешили, вы можете использовать функции управления приложениями для Windows , такие как управление приложениями или AppLocker.

Надежный запуск

Доверенный запуск — это виртуальные машины Azure с расширенными функциями безопасности, предназначенными для защиты от методов постоянных атак, таких как угрозы из нижней части стека, с использованием таких векторов атак, как руткиты, загрузочные комплекты и вредоносные программы уровня ядра. Она позволяет безопасно развертывать виртуальные машины с проверенными загрузчиками, ядрами ОС и драйверами, а также защищает ключи, сертификаты и секреты в виртуальных машинах. Узнайте больше о доверенном запуске в разделе Доверенный запуск для виртуальных машин Azure.

При добавлении узлов сеансов с помощью портала Azure типом безопасности по умолчанию является "Доверенные виртуальные машины". Это гарантирует, что ваша виртуальная машина соответствует обязательным требованиям для Windows 11. Дополнительные сведения об этих требованиях см. в статье Поддержка виртуальных машин.

Конфиденциальные вычислительные машины Azure

Поддержка виртуальных рабочих столов Azure для конфиденциальных вычислений Azure Виртуальные машины гарантируют, что виртуальный рабочий стол пользователя зашифрован в памяти, защищен в использовании и подкреплен аппаратным корнем доверия.

Развертывание конфиденциальных виртуальных машин с помощью виртуального рабочего стола Azure предоставляет пользователям доступ к Microsoft 365 и другим приложениям на узлах сеансов, использующих аппаратную изоляцию, что усиливает изоляцию от других виртуальных машин, гипервизора и операционной системы узла. Ключи шифрования памяти создаются и защищаются выделенным защищенным процессором внутри ЦП, который невозможно считать из программного обеспечения. Для получения дополнительной информации, включая доступные размеры виртуальных машин, см. Обзор конфиденциальных вычислений Azure.

Следующие операционные системы поддерживаются для использования в качестве узлов сеансов с конфиденциальными виртуальными машинами в виртуальном рабочем столе Azure для версий, находящихся в активной поддержке. Сроки поддержки см. в политике жизненного цикла Майкрософт.

  • Windows 11 Корпоративная
  • Windows 11 Корпоративная многосессионная
  • Windows 10 Корпоративная
  • Windows 10 Корпоративная (многосеансовый режим)
  • Windows Server 2022
  • Windows Server 2019

Узлы сеансов можно создавать с помощью конфиденциальных виртуальных машин при развертывании Виртуального рабочего стола Azure или добавлении узлов сеансов в пул узлов.

Шифрование диска операционной системы

Шифрование диска операционной системы — это дополнительный уровень шифрования, который связывает ключи шифрования диска с доверенным платформенным модулем (TPM) конфиденциальной вычислительной машины. Такое шифрование делает содержимое диска доступным только для виртуальной машины. Мониторинг целостности позволяет проводить криптографическую аттестацию и проверку целостности загрузки виртуальной машины, а также отслеживать оповещения, если виртуальная машина не загрузилась из-за сбоя аттестации с определенным базовым количеством. Дополнительные сведения о мониторинге целостности см. в статье Интеграция с облаком в Microsoft Defender. Шифрование конфиденциальных вычислений можно включить при создании узлов сеансов с помощью конфиденциальных виртуальных машин, при создании пула узлов или при добавлении узлов сеансов в пул узлов.

Безопасная загрузка

Безопасная загрузка — это режим, поддерживаемый встроенным ПО платформы и защищающий ваше встроенное ПО от пакетов программ rootkit и загрузочных комплектов для вредоносных программ. В этом режиме разрешается загружать только подписанные операционные системы и драйверы.

Мониторинг целостности загрузки с помощью удаленной аттестации

Удаленная аттестация — это отличный способ проверки работоспособности виртуальных машин. Удаленная аттестация проверяет наличие, подлинность записей измеряемой загрузки и их происхождение из виртуального доверенного платформенного модуля (vTPM). В качестве проверки работоспособности он обеспечивает криптографическую уверенность в том, что платформа запустилась правильно.

vTPM

Виртуальный доверенный платформенный модуль — это виртуализированная версия аппаратного доверенного платформенного модуля (TPM) с виртуальным экземпляром TPM для каждой виртуальной машины. vTPM обеспечивает удаленную аттестацию, выполняя измерение целостности всей цепи загрузки виртуальной машины (UEFI, ОС, система и драйверы).

Рекомендуется включить vTPM, чтобы использовать удаленную аттестацию на виртуальных машинах. При включенном vTPM можно также включить функции BitLocker с помощью шифрования диска Azure, которое обеспечивает шифрование всего тома для защиты неактивных данных. Использование функций vTPM приведет к тому, что секреты будут привязаны к конкретной виртуальной машине. Когда пользователи подключаются к службе Виртуального рабочего стола Azure в пуле, пользователи могут быть перенаправлены на любую виртуальную машину в пуле узлов. Это может повлиять на функцию в зависимости от ее разработчика.

Примечание.

BitLocker не следует использовать для шифрования определенного диска, где хранятся данные профиля FSLogix.

Безопасность на основе виртуализации

Безопасность на основе виртуализации (VBS) использует низкоуровневую оболочку для создания и изоляции безопасной области памяти, недоступной для операционной системы. Служба целостности кода Hypervisor-Protected (HVCI) и Credential Guard в Защитнике Windows используют VBS для обеспечения повышенной защиты от уязвимостей.

Целостность кода Hypervisor-Protected

HVCI — это мощная системная защита от угроз, использующая VBS для защиты процессов в режиме ядра Windows от внедрения и выполнения вредоносного или непроверенного кода.

Credential Guard в Защитнике Windows

Включите Credential Guard в Защитнике Windows. Credential Guard в Защитнике Windows использует VBS для изоляции и защиты секретов, чтобы только привилегированное системное ПО имело доступ к ним. Это предотвращает несанкционированный доступ к таким секретам и атаки с целью хищения учетных данных, например атаки с передачей хэша. Дополнительные сведения см. в статье Общие сведения о Credential Guard.

Управление приложениями в Защитнике Windows

Включите управление приложениями в Защитнике Windows. Управление приложениями в Защитнике Windows предназначено для защиты устройств от вредоносных программ и другого ненадежного программного обеспечения. Она предотвращает запуск вредоносного кода, гарантируя, что можно запускать только известный вам утвержденный код. Дополнительные сведения см. в разделе Управление приложениями для Windows.

Примечание.

При использовании функции контроль доступа в Защитнике Windows рекомендуется настраивать политики только на уровне устройства. Хотя можно настроить политики для отдельных пользователей, после применения политики она влияет на всех пользователей устройства в равной степени.

Защита администратора не поддерживается

Не включайте защиту администратора на узлах сеансов Виртуального рабочего стола Azure под управлением Windows 11, в том числе в любых пользовательских образах, используемых для создания узлов сеансов. Этот параметр недоступен в Windows Server.

Если эта функция включена, пользователи могут неожиданно увидеть запрос на проверку подлинности при входе, дополнительные запросы на утверждение для задач, требующих повышения прав, и сбои повышения прав. Запрос на вход затрагивает всех пользователей. Запросы на повышение прав и сбои влияют на пользователей с правами локального администратора.

Чтобы отключить защиту администратора, установите "Контроль учетных записей: Настройте тип режима одобрения администраторов на устаревший режим одобрения администраторов", затем перезапустите узел сеанса.

Центр обновления Windows

Поддерживайте узлы сеансов в курсе обновлений из клиентского компонента Центра обновления Windows. Клиентский компонент Центра обновления Windows обеспечивает безопасный способ поддержания устройств в актуальном состоянии. Его сквозная защита предотвращает манипуляции с обменом протоколами и гарантирует, что обновления включают только утвержденный контент. Для получения надлежащего доступа к Windows Обновления может потребоваться обновить правила брандмауэра и прокси-сервера для некоторых защищенных сред. Дополнительные сведения см. в разделе Безопасность клиентского компонента Центра обновления Windows.

Клиент приложение для Windows и обновления для других платформ ОС

Обновления программного обеспечения для клиентов приложение для Windows, которые можно использовать для доступа к Виртуальному рабочему столу Azure на других платформах ОС, защищены в соответствии с политиками безопасности соответствующих платформ. Все обновления для клиентов доставляются непосредственно платформами. Дополнительные сведения см. на соответствующих страницах магазинов для каждого приложения.

Дальнейшие действия