変更要約: AZ-140 第3章を新規作成(ドメイン2: ID 統合(AD DS/Entra ID 参加/Entra Domain Services・Azure RBAC・Conditional Access・MFA/パスワードレス/スマートカード・Entra SSO)、セッションホストのセキュリティ(Defender for Cloud 態勢/Defender ウイルス対策/Defender for Endpoint EDR オンボーディング・NSG/UDR/Azure Firewall・Azure Bastion/JIT・App Control for Business/Controlled Folder Access・Trusted Launch/機密 VM))。
3.2セッションホストのセキュリティ
Microsoft Defender for Cloud / Defender ウイルス対策 / Defender for Endpoint によるセッションホスト保護、UDR/NSG/Azure Firewall によるネットワークセキュリティ、Azure Bastion / JIT VM アクセス、Windows 脅威保護、機密 VM / Trusted Launch を理解します。
セッションホストは複数ユーザーが使う Windows VM であり、攻撃対象になりやすいため、多層防御(保護・検知・ネットワーク・管理アクセス・基盤の完全性)で守ります。
3.2.1保護と検知(Defender 系)
Microsoft Defender for Cloud はセッションホストの セキュリティ態勢(推奨事項/セキュアスコア) を評価し、脆弱な構成を是正します。Microsoft Defender ウイルス対策 はマルウェアのリアルタイム保護、Microsoft Defender for Endpoint(MDE) は EDR としてセッションホストを オンボーディング し、検知・調査・対応を提供します(マルチセッションでのオンボーディングとスキャン設定に注意)。「VM の構成リスクを可視化/是正」=Defender for Cloud、「EDR で侵害を検知/対応」=Defender for Endpoint、と区別します。
3.2.2ネットワーク・管理アクセス・基盤の完全性
ネットワークは NSG(サブネット/NIC のトラフィック制御)、UDR(強制トンネリングでファイアウォール経由に)、Azure Firewall(送信 FQDN フィルタリング・AVD 必須エンドポイント許可)で守ります。管理アクセスはセッションホストに公開 RDP を晒さず、Azure Bastion(ブラウザ経由のセキュアな RDP/SSH)や JIT(Just-In-Time)VM アクセス(必要な時だけポートを時限開放)を使います。基盤は Trusted Launch(セキュアブート+vTPM でブートキット対策)と 機密 VM(使用中メモリの暗号化)で完全性を高めます。Windows 側は App Control for Business(許可アプリのみ実行)や Controlled Folder Access(ランサムウェア対策)を適用します。
決め手:「構成リスクの可視化/是正・セキュアスコア」=Defender for Cloud、「EDR の検知/対応」=Defender for Endpoint。「公開 RDP を晒さず管理接続」=Bastion、「必要時だけポート時限開放」=JIT。「セキュアブート+vTPM」=Trusted Launch、「使用中メモリ暗号化」=機密 VM。送信 FQDN 制御=Azure Firewall。
混同に注意:
①Defender for Cloud(態勢/推奨)と Defender for Endpoint(EDR)を取り違えない。
②Bastion(常時のセキュア接続経路)と JIT(時限のポート開放)は補完関係。
③Trusted Launch(ブート完全性)と機密 VM(メモリ暗号化)は別の保護層。
④AVD はリバース接続だが送信先 FQDN は Azure Firewall で許可が要る。
3.2.3この節のまとめ
- Defender for Cloud=態勢/推奨/セキュアスコア、Defender for Endpoint=EDR の検知/対応(オンボーディング)
- 管理アクセスは Bastion(セキュア経路)/JIT(時限ポート)、ネットワークは NSG/UDR/Azure Firewall
- 基盤完全性は Trusted Launch(セキュアブート+vTPM)と機密 VM(使用中メモリ暗号化)
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. セッションホストの構成リスクを可視化し、推奨事項とセキュアスコアで態勢を改善したい。最適なのはどれですか?
Q2. セッションホストで侵害を検知・調査・対応する EDR 機能を導入したい。最適なのはどれですか?
Q3. 管理者がセッションホストに公開 RDP(3389)を晒さずにセキュアに接続したい。最適なのはどれですか?
Q4. セッションホストの管理ポートを必要な時だけ時限的に開放したい。最適なのはどれですか?
Q5. セッションホストの起動完全性を高め、ブートキットやルートキットを防ぎたい。最適なのはどれですか?

