Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La plantilla Máquina virtual (VM) crea una máquina virtual que ayuda con varios escenarios de carga de trabajo. La plantilla Máquina virtual también le permite publicar una aplicación como un Azure Virtual Desktop RemoteApp para que pueda hospedar una aplicación administrada y transmitirla a usuarios individuales.
En este artículo, encontrarás:
- Implemente una plantilla de catálogo de servicios para una máquina virtual en una carga de trabajo existente desde el portal de Azure.
Nota:
Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.
Opciones de implementación
La plantilla máquina virtual se puede implementar en varias configuraciones:
- Máquina virtual (~10 minutos)
- Máquina virtual unida al dominio (~12 min)
- Máquina virtual unida a un dominio y publicada como una aplicación remota (~20 min)
Antes de empezar
En esta guía de inicio rápido se da por supuesto un conocimiento básico de los conceptos de redes y Azure Enclave. Para obtener más información, consulte Conceptos y procedimientos recomendados de Azure Enclave.
Necesita una cuenta de Azure con una suscripción activa. Si no tienes ninguna cuenta, crea una gratuita.
Necesita una comunidad, un enclave, una carga de trabajo y al menos un grupo de recursos de carga de trabajo y permisos para crear recursos dentro del grupo de recursos de carga de trabajo.
Habilite
Advancedel modo de mantenimiento para el enclave para poder agregar los recursos de Private Link al grupo de recursos administrados del enclave.
Prerequisites
Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Necesita una clave en un almacén de claves y una identidad administrada para acceder a la clave. Crea la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes
- Subred para puntos de conexión privados: puede crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave. La subred del punto de conexión privado no debe tener ninguna delegación de subred para que los puntos de conexión privados funcionen correctamente.
- Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
-
Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable. -
Storage File,Storage Queue,Storage BlobyStorage Tableson necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable.
-
- Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
- Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
- Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
- Asigna el rol
Key Vault Crypto Service Encryption Usera la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Este rol le permite asignar la identidad administrada a otro recurso, como una máquina virtual. Después, esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves sin tener permisos para realizar otras operaciones en el almacén de claves. La asignación de una identidad administrada de esta manera es un procedimiento recomendado con privilegios mínimos.
- Asigna el rol
- (opcional) Un dominio existente al que unirse si el
Admin VMestá unido a un dominio.
Implementación de la plantilla
- Acceda a la carga de trabajo para la implementación prevista.
- Seleccione el botón
+Add an Azure Service. - Selecciona la
Virtual Machineplantilla de servicio en el menú desplegable lista del catálogo de servicios. - Confirme la versión que necesita (valor predeterminado:
latest) y seleccioneNext.
- Escriba todos los parámetros necesarios en cada una de las pestañas.
- En
OS Disk Encryption NameyOS Disk Encryption Resource Group Name, escriba los nombres usados en la sección de requisitos previos. - Ajusta los parámetros preconfigurados según sea necesario.
- (Opcional) Publique su RemoteApp para otros usuarios.
- (Opcional) Únase a un dominio en la máquina virtual.
- (Opcional) Instalar la aplicación en su RemoteApp.
- Seleccione
Review + Create, si se han superado todas las validaciones, seleccioneCreate.
Unirse a un dominio (opcional)
Si decide unir su máquina virtual a un dominio, debe seleccionar qué método desea utilizar (Active Directory o Microsoft Entra ID) en la pestaña Básico e introducir la información para la unión al dominio.
Para ver las
Active Directoryopciones de unión a un dominio, consulte los ejemplos siguientes.Nota:
Si el controlador de dominio está dentro de un enclave, necesitará un punto de conexión del enclave para el enclave que contiene el controlador de dominio, a fin de permitir la unión al dominio en la subred del controlador de dominio, así como los protocolos
TCP, UDPy estos puertos53,88,135,138,139,389,443,445,464,636,686,3268. Necesita un reenviador DNS en el enclave que reenvíe el tráfico DNS al controlador de dominio.- El nombre de dominio debe estar en el formato de
contoso.com - La ruta de acceso de unidad organizativa (OU) debe estar en el formato de
OU=Organizations,DC=contoso,DC=comy puede dejarse en blanco si la ruta de acceso de unidad organizativa predeterminadaComputersestá bien. -
Domain admin usernameyDomain admin passworddeben coincidir con las credenciales de unión de dominio para el controlador de dominio.
- El nombre de dominio debe estar en el formato de
Para la opción de unión a
Microsoft Entra IDdominio,- En primer lugar, debe implementar un dominio administrado Microsoft Entra Domain Services
- A continuación, debe usar el dominio que creó para crear una unidad organizativa o usar la unidad organizativa predeterminada de
Computers - Use la unidad organizativa y el dominio creados anteriormente para rellenar estos parámetros respectivos para la máquina virtual.
Publicar RemoteApp (opcional)
Si publica la aplicación, se deben rellenar todos los campos siguientes de esta pestaña.
-
Use la convención de nomenclatura predeterminada para los parámetros de publicación: mantener el valor predeterminado
Trueomitirá los valores de parámetro parahost pool,workspaceyApplication Group, en su lugar, creará recursos en este formato<vmName>-<resourceName>(por ejemplo, "vm01-hostpool"). Aún puedes añadir nombres descriptivos para mejorar los nombres que verás. -
Ruta de acceso del archivo de aplicación: proporcione la ruta de acceso del archivo en la aplicación de máquina virtual para la aplicación (por ejemplo,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesin "comillas") -
Ruta de acceso del archivo del icono de aplicación: proporcione la ruta de acceso del archivo en la máquina virtual para el icono (por ejemplo,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesin "comillas") -
URL de los módulos de Azure Virtual Desktop: Proporcione la URL de los módulos de Azure Virtual Desktop para su nube. La dirección URL comercial de Azure se proporciona de forma predeterminada. Por ejemplo, si va a implementar en la Azure Government Cloud, la dirección URL es
https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.
Puede tardar más de 20 minutos en finalizar toda la creación de recursos. Espere a que la implementación se complete correctamente antes de realizar cualquier acción dentro de los recursos implementados.
Validación de la implementación
- Vaya al grupo de recursos especificado, el grupo de recursos de carga de trabajo de forma predeterminada y confirme que se crearon los recursos previstos. Incluido: Máquina virtual y disco del sistema operativo.
- Si se ha publicado RemoteApp: grupo de hosts, grupo de aplicaciones y espacio de trabajo.
Conexión a la máquina virtual de la aplicación
Mediante la máquina virtual de administración: la máquina virtual de administración se usa para que el administrador acceda a los recursos dentro del límite del enclave desde fuera del límite. La máquina virtual de administración también puede llamarse "jumpbox".
- Inicie sesión en una sesión de escritorio en la página Máquina virtual de administración del enclave.
- En el menú Inicio, escriba
RDPy abra la aplicación Conexión a Escritorio remoto. - Escriba la dirección IP de la máquina virtual como dirección IP de destino para la conexión de Escritorio remoto.
- Introduzca las credenciales de la máquina virtual y seleccione
Accept/Yesante las advertencias sobre una nueva conexión. - Desde el escritorio de máquina virtual, valide cualquier configuración de máquina virtual establecida durante la implementación o complete cualquier configuración personalizada.
- A continuación, instale la aplicación.
- Asigne una asignación de grupo de seguridad para conceder a los usuarios acceso a las Aplicaciones remotas.
Instalar RemoteApp (opcional)
Instale una aplicación en la máquina virtual mediante uno de estos métodos o un método con el que esté familiarizado.
Instalar a través de una máquina virtual (instalar o configurar una aplicación para la publicación de RemoteApp)
Requisitos previos:
Un contenedor (artefactos) dentro de la cuenta de almacenamiento.
-
Contenedor privado o público
-
Contenedor privado : almacene de forma segura los instaladores, el script principal y los scripts auxiliares.
- Elija esta opción si los scripts o instaladores no se pueden compartir con otros usuarios que tengan acceso a ese contenedor de cuentas de almacenamiento.
- Contenedor público : almacena artefactos accesibles públicamente en la carpeta remoteappvm del contenedor del catálogo de servicios.
-
Contenedor privado : almacene de forma segura los instaladores, el script principal y los scripts auxiliares.
- Carpeta de la aplicación:
- instalador de la aplicación (por ejemplo: VSCodeSetup.exe)
- script principal para instalar la aplicación (y cualquier otro script auxiliar)
-
Contenedor privado o público
Una copia de AzCopy.exe
Un punto de conexión de la comunidad a la cuenta de almacenamiento y a AzToolBox.
Conexiones de enclave al punto de conexión de la comunidad creado anteriormente.
- Establece una conexión de enclave con tus grupos de IP que terminen en
(enclave-name}-ipg-eas y otra en{enclave-name}-ipg-mgmt-vms.
Nota:
Si la cuenta de almacenamiento está en un enclave diferente, cree un extremo de enclave en el enclave que contiene la cuenta de almacenamiento y una conexión de enclave hacia esa cuenta de almacenamiento.
- Establece una conexión de enclave con tus grupos de IP que terminen en
Instalar aplicación:
En la página de información general de la carga de trabajo, seleccione
Add an Azure Service.En
Service, seleccioneVirtual Machine.En
Version, si no se selecciona de forma predeterminada, seleccione la versión más reciente (por ejemplo, 1.0.1(latest)).Seleccione
Next.Pestaña Conceptos básicos:
- En
Virtual Machine name, escriba el nombre de la máquina virtual. - Para
Admin usernameyAdmin password, escriba el nombre de usuario y la contraseña que use para iniciar sesión en la máquina virtual.
- En
Pestaña Aplicación:
- Para
App Folder URI, agrega el URI a la carpeta de la aplicación desde el contenedor. - Para
Main Scriptagregar el nombre del script principal (por ejemplo, main.ps1) en la carpeta de la aplicación que instala la aplicación. - Contenedor privado:
- Para
Storage Container Resource IDagregar el identificador de recurso del contenedor. - Para
App folder in private containerseleccionartrue. Si se trata de un contenedor privado, al seleccionartruese habilita el acceso de rol de lector a la cuenta de almacenamiento a través de la máquina virtual.
- Para
Nota:
Si se encuentra en Microsoft Azure para el Gobierno de EE. UU., siga estos pasos: Para el
AzCopy File URI, añada el URI a azcopy.exe desde el contenedor.- Para
Seleccione
Review + Create, si se han superado todas las validaciones, seleccioneCreate. De lo contrario, empiece a usar la máquina virtual.
Eliminar la implementación
Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.
Recomendaciones
- Tamaño del host de sesión o de la máquina virtual
-
Agregue etiquetas a las implementaciones del catálogo de servicios para realizar un seguimiento de la información importante de ese recurso, como:
- Propietario:
<main POC> - Implementador:
<yourName> - Propósito:
<user desktop> - Nombre del catálogo de servicios:
<Virtual Machine> - Versión del catálogo de servicios:
<version you deployed>
- Propietario:
- Considere la posibilidad de agregar una Azure Policy para aplicar y heredar etiquetas
- Recopilación de registros personalizados de aplicaciones