Tutorial 2-3: Implementar la carga de trabajo de Azure Virtual Desktop en Azure Enclave

Este tutorial le guía a través de la implementación de Azure Virtual Desktop en Azure Enclave. Puede crear la infraestructura de Azure Virtual Desktop, incluidos los grupos de hosts, los hosts de sesión, los grupos de aplicaciones y el almacenamiento de FSLogix, todo ello protegido dentro del perímetro del enclave.

En este tutorial aprenderá a:

  • Implementar el punto de conexión de la comunidad de Azure Virtual Desktop para la conectividad externa
  • Implementar la infraestructura de enclave de Azure Virtual Desktop
  • Implementar la carga de trabajo de Azure Virtual Desktop con hosts de sesión y plano de control
  • Configuración de la identidad y el cifrado
  • Acceso a Azure Virtual Desktop a través de conexiones cifradas
  • Validación de la implementación

Prerequisites

  • Finalización del tutorial 2-2: Creación de un entorno de enclave de Azure
  • Enclave de Azure Virtual Desktop con subredes de administración y de hosts de sesión
  • Dependencias comunes (Key Vault, identidad administrada, conjunto de cifrado de disco) del tutorial 2-2
  • Zonas DNS privadas para Azure Virtual Desktop implementadas
  • Rol de colaborador de máquinas virtuales en el grupo de recursos de la carga de trabajo de Azure Virtual Desktop
  • Active Directory o Microsoft Entra ID configurados para la autenticación de usuario

Antes de empezar

Requisitos de la solución de identidad

Azure Virtual Desktop requiere una solución de identidad para la autenticación de usuario. Tiene dos opciones:

Solución Requisitos Óptimo para
Microsoft Entra ID - Tenant de Microsoft Entra
- Usuarios sincronizados o solo en la nube
- Máquinas virtuales unidas a Microsoft Entra
Organizaciones nativas de la nube
Active Directory Domain Services (AD DS) - Controlador de dominio accesible desde el enclave
- Incorporación al dominio de las máquinas virtuales
- Puede ser híbrido con Microsoft Entra Connect
Infraestructura existente de Active Directory

En este tutorial se admiten ambas opciones. Elija los parámetros adecuados durante la implementación.

Convenciones de nomenclatura de recursos

En este tutorial se usan nombres de ejemplo. Use la convención de nomenclatura de su organización:

  • Enclave: avd-enclave
  • Carga de trabajo: avd-workload
  • Prefijo del grupo de recursos: rg-avd-
  • Grupo de hosts: hp-prod-01

Implementar el punto de conexión de la comunidad de Azure Virtual Desktop

El punto de conexión de la comunidad de Azure Virtual Desktop permite a los hosts de sesión comunicarse con los servicios del plano de control de Azure Virtual Desktop.

Note

Si creó el punto de conexión de la comunidad de Azure Virtual Desktop en el Tutorial 2-2, puede omitir esta sección.

Uso de una plantilla de catálogo de servicios

  1. En el portal de Azure, vaya a su entorno de trabajo de Azure Virtual Desktop en el enclave de Azure Virtual Desktop.
  2. Seleccione + Agregar un servicio de Azure.
  3. Busque y seleccione Punto de conexión comunitario de Azure Virtual Desktop.
  4. Configurar el despliegue:
    • Grupo de recursos: seleccione el grupo de recursos de carga de trabajo (por ejemplo, rg-avd-workload).
    • Nombre del recurso comunitario: Selecciona tu comunidad (por ejemplo, cmt-fabrikam).
    • Nombre del punto de conexión de la comunidad: ce-avd-services
    • Incluir las direcciones URL de Azure Virtual Desktop: compruebe todas las direcciones URL necesarias:
      • *.wvd.microsoft.com
      • login.microsoftonline.com
      • management.azure.com
      • *.prod.warm.ingest.monitor.core.windows.net
  5. Seleccione Revisar y agregar y, a continuación, Crear.
  6. Espere a que se complete la implementación (~5-10 minutos).

Implementar la infraestructura de enclave de Azure Virtual Desktop

La plantilla de enclave Azure Virtual Desktop prepara el enclave con subredes necesarias y grupos de seguridad de red.

Uso de una plantilla de catálogo de servicios

  1. En la carga de trabajo de Azure Virtual Desktop, seleccione + Agregar un servicio Azure.

  2. Busque y seleccione Azure Virtual Desktop Enclave.

  3. Configurar la implementación:

    Configuración básica:

    • Grupo de recursos: rg-avd-infrastructure
    • Nombre del recurso de enclave: seleccione avd-enclave
    • Ubicación: igual que la región del enclave

    Configuración de red:

    • Nombre de la red virtual: Deje el valor predeterminado (usa la red virtual del enclave)
    • Nombre de subred de administración: AzureVirtualDesktopManagementSubnet
    • Nombre de la subred de hosts de sesión: AzureVirtualDesktopSessionHostsSubnet
    • Crear NSG: (si aún no se han creado)

    DNS privado:

    • Crear DNS privado Zones: No (ya creado en el Tutorial 2-2)
    • Vínculo a la red virtual:
  4. Seleccione Revisar y agregar y, a continuación, Crear.

  5. Espere a que se complete la implementación (~10-15 minutos).

Implementar la carga de trabajo de Azure Virtual Desktop

Ahora implemente la carga de trabajo de Azure Virtual Desktop con el grupo de hosts, los hosts de sesión y la infraestructura de apoyo.

Selección de la plantilla de carga de trabajo de Azure Virtual Desktop

  1. En la carga de trabajo de Azure Virtual Desktop, seleccione + Agregar un servicio Azure.
  2. Busque y seleccione carga de trabajo de Azure Virtual Desktop.
  3. Configure la implementación mediante los parámetros siguientes:
Sección de Configuración Parámetros
Pestaña Datos básicos - Grupo de recursos: rg-avd-workload
- Ubicación: igual que la región del enclave
- Nombre de la carga de trabajo: avd-prod
Configuración del grupo de hosts - Nombre del grupo de hosts: hp-prod-01
- Tipo de grupo de hosts: Pooled
- Tipo de balanceador de carga: BreadthFirst
- Límite máximo de sesiones: 10 (para sesiones agrupadas y por host)
- Entorno de validación: No (salvo para pruebas)
Configuración del host de sesión - Prefijo de nombre de host de sesión: avd-sh-
- Tamaño de máquina virtual: Standard_D4s_v5 (4 vCPU, 16 GB de RAM como mínimo)
- Número de hosts de sesión: 2 (empiece con poco y amplíe más adelante)
- Tipo de disco del sistema operativo: Premium_LRS
- Referencia de imagen:
   - Publisher:MicrosoftWindowsDesktop
   - Oferta: Windows-11
   - SKU: win11-23h2-avd
   - Versión: latest
Configuración de red - Grupo de recursos de red virtual: avd-enclave-HostedResources-<guid> (enclave MRG)
- Nombre de la red virtual: nombre de la red virtual del enclave
- Nombre de subred: AzureVirtualDesktopSessionHostsSubnet
Identidad y dominio Para Microsoft Entra ID:
- Tipo de identidad: AzureADJoin
- Id. de inquilino de Entra: identificador de inquilino de Microsoft Entra
- Inscripción de Intune: Yes (recomendado)

Para Active Directory Domain Services:
- Tipo de identidad: DomainJoin
- FQDN de dominio: contoso.com
- Ruta de unidad organizativa: OU=AVD,DC=contoso,DC=com (opcional)
- UPN de la cuenta de incorporación al dominio: avd-join@contoso.com
- Contraseña de unión a un dominio: (contraseña segura)
Configuración del área de trabajo - Nombre del área de trabajo: ws-avd-prod
- Nombre descriptivo del área de trabajo: Production Azure Virtual Desktop Workspace
- Nombre del grupo de aplicaciones: ag-desktop-prod
- Tipo de grupo de aplicaciones: Desktop (o RemoteApp)
Configuración de almacenamiento (FSLogix) - Nombre de la cuenta de almacenamiento: stavdfslogix<uniqueid>
- Tipo de cuenta de almacenamiento: Premium_LRS (para obtener el mejor rendimiento)
- Nombre del recurso compartido de archivos: profiles
- Cuota de recurso compartido de archivos (GB):1024 (1 TB)
- Habilite el punto de conexión privado de Azure Files: Yes
- Subred de punto de conexión privado: AzureVirtualDesktopManagementSubnet
Configuración de cifrado - Habilitar el cifrado CMK: Yes
- ID de recurso del conjunto de cifrado de disco: ID de recurso del Tutorial 2-2 dependencias comunes
- ID de recurso de identidad asignada por el usuario: ID de recurso del Tutorial 2-2 dependencias comunes
Monitoring - Habilitar configuración de diagnóstico: Yes
- Log Analytics Área de trabajo: seleccione el área de trabajo de los servicios compartidos o cree una nueva.
- Habilitar Azure Virtual Desktop Insights: Yes (recomendado)
  1. Seleccione Review + Create.
  2. Revise cuidadosamente todas las configuraciones.
  3. Seleccione Create.

Note

La implementación tarda entre 30 y 60 minutos en función del número de hosts de sesión.

Configuración de puntos de conexión de enclave para la administración

Cree puntos de conexión del enclave para permitir el tráfico de administración desde los recursos de administración.

  1. Vaya a su entorno de Azure Virtual Desktop.

  2. Seleccione Enclave endpoints y, a continuación, seleccione + Create.

  3. Configuración del punto de conexión:

    • Nombre: ee-avd-management
    • Descripción: Allow management access to Azure Virtual Desktop resources
  4. Agregar reglas:

    Regla 1: RDP a hosts de sesión

    • Nombre: rdp-to-hosts
    • Protocolo: TCP
    • Puerto: 3389
    • Origen: CIDR de la subred de administración o subred bastión

    Regla 2: Conexión remota de PowerShell

    • Nombre: winrm
    • Protocolo: TCP
    • Puerto: 5985,5986
    • Origen: CIDR de subred de administración
  5. Seleccione Review + create y, a continuación, Create.

Configuración de la conexión de enclave para FSLogix

Si el almacenamiento de FSLogix está en un enclave diferente, cree una conexión de enclave.

  1. Vaya a su entorno de Azure Virtual Desktop.
  2. Seleccione Enclave connections y, a continuación, seleccione + Create.
  3. Configure la conexión:
    • Nombre: conn-avd-to-storage
    • Enclave de origen: avd-enclave
    • Punto de conexión de enclave de destino: seleccione el punto de conexión en el enclave de servicios compartidos.
  4. Seleccione Review + create y, a continuación, Create.

Asignación de usuarios al grupo de aplicaciones

Los usuarios deben asignarse al grupo de aplicaciones para acceder a Azure Virtual Desktop.

Uso del portal de Azure

  1. Vaya al grupo de aplicaciones (por ejemplo, ag-desktop-prod).
  2. Seleccione Assignments y, a continuación, seleccione + Add.
  3. Busque y seleccione usuarios o grupos.
  4. Seleccione Select.

Uso de Azure PowerShell

# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"

# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName

# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName

# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
    -RoleDefinitionName "Desktop Virtualization User" `
    -ResourceName $appGroupName `
    -ResourceGroupName $resourceGroup `
    -ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'

Acceso a Azure Virtual Desktop desde el cliente

Los usuarios pueden acceder a Azure Virtual Desktop a través de varios clientes.

Cliente web

  1. Vaya a https://client.wvd.microsoft.com/arm/webclient.
  2. Inicio de sesión con credenciales de Microsoft Entra
  3. Seleccione el escritorio o la aplicación publicados.
  4. La sesión se conecta a través de la conectividad del enclave

Aplicación de Windows

  1. Descarga del Aplicación de Windows desde el Microsoft Store o descarga directa
  2. Instalación e inicio de Aplicación de Windows
  3. Selección Add account o + para agregar un área de trabajo
  4. Inicie sesión con sus credenciales de Microsoft Entra
  5. Los recursos de Azure Virtual Desktop aparecen automáticamente
  6. Selección de un escritorio o una aplicación para conectarse

Note

Aplicación de Windows reemplaza al cliente de Escritorio remoto heredado y proporciona una experiencia moderna para acceder a Azure Virtual Desktop, Azure Virtual Desktop y otros recursos remotos.

Validación de la implementación

Realice estos pasos de validación para garantizar una implementación adecuada:

Comprobación del estado del host de sesión

  1. Accede a tu grupo de hosts (por ejemplo, hp-prod-01)
  2. Seleccione Session hosts.
  3. Compruebe que todos los hosts muestran este estado: Available
  4. Comprobar que la versión del agente es actual
  5. Verificar el estado de unión al dominio

Prueba de la sesión de usuario

  1. Inicio de sesión como usuario de prueba
  2. Inicio de un escritorio o una aplicación
  3. Comprobación de la conectividad y el rendimiento
  4. Comprobación de que el perfil de FSLogix se carga correctamente
  5. Probar la funcionalidad de la aplicación

Comprobación del cifrado

  1. Accede a una máquina virtual de host de sesión
  2. Seleccione Disks.
  3. Selección del disco del sistema operativo
  4. Comprobar Encryption type: Encryption at rest with a customer-managed key
  5. Comprobación de que se aplica el conjunto de cifrado

Comprobación de registros de diagnóstico

  1. Accede al grupo de hosts
  2. Seleccione Diagnostic settings.
  3. Comprobación de que los registros fluyen a Log Analytics
  4. Consulta de registros para eventos de conexión:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType

Valide la conectividad de red.

  1. Conectarse a un host de sesión mediante bastion o una VM de administración
  2. Conectividad de prueba a los puntos finales requeridos:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443

# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445

# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443

Supervisión de Azure Virtual Desktop Insights

Habilite y configure Azure Virtual Desktop Insights para una supervisión completa.

  1. Vaya al grupo de hosts
  2. Seleccione Insights.
  3. Seleccione Open Insights workbook.
  4. Revise las métricas:
    • Tasa de éxito de conexión
    • Sesiones activas
    • Rendimiento del host de sesión
    • Retrasos en la interacción del usuario
    • Utilización de recursos

Solucionar los problemas comunes

Los hosts de sesión no se unen al dominio

Síntoma: los hosts de sesión muestran "Error de unión a un dominio"

Soluciones:

  • Verifica que las credenciales de unión al dominio sean correctas
  • Comprobación de la conectividad del enclave con controladores de dominio
  • Asegúrese de que la resolución DNS funcione para el FQDN del dominio
  • Compruebe que la ruta de acceso de la OU es correcta (si se ha especificado).

Los usuarios no pueden conectarse

Síntoma: error de conexión durante la autenticación

Soluciones:

  • Comprobación de que los usuarios están asignados al grupo de aplicaciones
  • Compruebe que las propiedades de RDP permiten las conexiones
  • Comprueba que se hayan creado los puntos de conexión de la comunidad
  • Comprobación de las reglas del grupo de seguridad de red

Perfiles de FSLogix que no se cargan

Síntoma: los usuarios obtienen un perfil temporal

Soluciones:

  • Comprobación de que se ha creado el punto de conexión privado de la cuenta de almacenamiento
  • Comprobación de la conectividad SMB en el puerto 445
  • Verificar que los usuarios tengan permisos RBAC en el recurso compartido de archivos
  • Comprobación del vínculo de red virtual para la zona DNS privada

Rendimiento deficiente

Síntoma: sesiones de respuesta lentas

Soluciones:

  • Comprobación de que el tamaño de la máquina virtual del host de sesión es adecuado
  • Comprobación de que se usan discos SSD Premium
  • Revisión de la configuración de equilibrio de carga del grupo de hosts
  • Comprobación del número máximo de sesiones por configuración de host
  • Supervisión de la latencia de red en Azure Virtual Desktop Insights

Limpieza de recursos

Para evitar cargos continuos, elimine los recursos cuando ya no sea necesario:

Eliminar en orden

  1. Eliminación de asignaciones de usuarios de grupos de aplicaciones
  2. Eliminación de grupos de aplicaciones
  3. Eliminar área de trabajo
  4. Eliminar grupo de hosts (detiene o elimina los hosts de sesión)
  5. Eliminar cuenta de almacenamiento
  6. Eliminación del conjunto de cifrado de disco
  7. Eliminar clave de Key Vault
  8. Eliminación de la identidad administrada
  9. Eliminación de grupos de recursos de carga de trabajo

Uso de la CLI de Azure

# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait

Advertencia

La eliminación de recursos es permanente y no se puede deshacer.

Pasos siguientes

Con Azure Virtual Desktop implementado, ahora puede implementar cargas de trabajo de Azure Kubernetes Service.

Tutorial 2-4: Implementar una carga de trabajo en Azure Kubernetes Service