Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este tutorial le guía a través de la implementación de Azure Virtual Desktop en Azure Enclave. Puede crear la infraestructura de Azure Virtual Desktop, incluidos los grupos de hosts, los hosts de sesión, los grupos de aplicaciones y el almacenamiento de FSLogix, todo ello protegido dentro del perímetro del enclave.
En este tutorial aprenderá a:
- Implementar el punto de conexión de la comunidad de Azure Virtual Desktop para la conectividad externa
- Implementar la infraestructura de enclave de Azure Virtual Desktop
- Implementar la carga de trabajo de Azure Virtual Desktop con hosts de sesión y plano de control
- Configuración de la identidad y el cifrado
- Acceso a Azure Virtual Desktop a través de conexiones cifradas
- Validación de la implementación
Prerequisites
- Finalización del tutorial 2-2: Creación de un entorno de enclave de Azure
- Enclave de Azure Virtual Desktop con subredes de administración y de hosts de sesión
- Dependencias comunes (Key Vault, identidad administrada, conjunto de cifrado de disco) del tutorial 2-2
- Zonas DNS privadas para Azure Virtual Desktop implementadas
- Rol de colaborador de máquinas virtuales en el grupo de recursos de la carga de trabajo de Azure Virtual Desktop
- Active Directory o Microsoft Entra ID configurados para la autenticación de usuario
Antes de empezar
Requisitos de la solución de identidad
Azure Virtual Desktop requiere una solución de identidad para la autenticación de usuario. Tiene dos opciones:
| Solución | Requisitos | Óptimo para |
|---|---|---|
| Microsoft Entra ID | - Tenant de Microsoft Entra - Usuarios sincronizados o solo en la nube - Máquinas virtuales unidas a Microsoft Entra |
Organizaciones nativas de la nube |
| Active Directory Domain Services (AD DS) | - Controlador de dominio accesible desde el enclave - Incorporación al dominio de las máquinas virtuales - Puede ser híbrido con Microsoft Entra Connect |
Infraestructura existente de Active Directory |
En este tutorial se admiten ambas opciones. Elija los parámetros adecuados durante la implementación.
Convenciones de nomenclatura de recursos
En este tutorial se usan nombres de ejemplo. Use la convención de nomenclatura de su organización:
- Enclave:
avd-enclave - Carga de trabajo:
avd-workload - Prefijo del grupo de recursos:
rg-avd- - Grupo de hosts:
hp-prod-01
Implementar el punto de conexión de la comunidad de Azure Virtual Desktop
El punto de conexión de la comunidad de Azure Virtual Desktop permite a los hosts de sesión comunicarse con los servicios del plano de control de Azure Virtual Desktop.
Note
Si creó el punto de conexión de la comunidad de Azure Virtual Desktop en el Tutorial 2-2, puede omitir esta sección.
Uso de una plantilla de catálogo de servicios
- En el portal de Azure, vaya a su entorno de trabajo de Azure Virtual Desktop en el enclave de Azure Virtual Desktop.
- Seleccione + Agregar un servicio de Azure.
- Busque y seleccione Punto de conexión comunitario de Azure Virtual Desktop.
- Configurar el despliegue:
-
Grupo de recursos: seleccione el grupo de recursos de carga de trabajo (por ejemplo,
rg-avd-workload). -
Nombre del recurso comunitario: Selecciona tu comunidad (por ejemplo,
cmt-fabrikam). -
Nombre del punto de conexión de la comunidad:
ce-avd-services -
Incluir las direcciones URL de Azure Virtual Desktop: compruebe todas las direcciones URL necesarias:
*.wvd.microsoft.comlogin.microsoftonline.commanagement.azure.com*.prod.warm.ingest.monitor.core.windows.net
-
Grupo de recursos: seleccione el grupo de recursos de carga de trabajo (por ejemplo,
- Seleccione Revisar y agregar y, a continuación, Crear.
- Espere a que se complete la implementación (~5-10 minutos).
Implementar la infraestructura de enclave de Azure Virtual Desktop
La plantilla de enclave Azure Virtual Desktop prepara el enclave con subredes necesarias y grupos de seguridad de red.
Uso de una plantilla de catálogo de servicios
En la carga de trabajo de Azure Virtual Desktop, seleccione + Agregar un servicio Azure.
Busque y seleccione Azure Virtual Desktop Enclave.
Configurar la implementación:
Configuración básica:
-
Grupo de recursos:
rg-avd-infrastructure -
Nombre del recurso de enclave: seleccione
avd-enclave - Ubicación: igual que la región del enclave
Configuración de red:
- Nombre de la red virtual: Deje el valor predeterminado (usa la red virtual del enclave)
-
Nombre de subred de administración:
AzureVirtualDesktopManagementSubnet -
Nombre de la subred de hosts de sesión:
AzureVirtualDesktopSessionHostsSubnet - Crear NSG: Sí (si aún no se han creado)
DNS privado:
- Crear DNS privado Zones: No (ya creado en el Tutorial 2-2)
- Vínculo a la red virtual: Sí
-
Grupo de recursos:
Seleccione Revisar y agregar y, a continuación, Crear.
Espere a que se complete la implementación (~10-15 minutos).
Implementar la carga de trabajo de Azure Virtual Desktop
Ahora implemente la carga de trabajo de Azure Virtual Desktop con el grupo de hosts, los hosts de sesión y la infraestructura de apoyo.
Selección de la plantilla de carga de trabajo de Azure Virtual Desktop
- En la carga de trabajo de Azure Virtual Desktop, seleccione + Agregar un servicio Azure.
- Busque y seleccione carga de trabajo de Azure Virtual Desktop.
- Configure la implementación mediante los parámetros siguientes:
| Sección de Configuración | Parámetros |
|---|---|
| Pestaña Datos básicos |
-
Grupo de recursos: rg-avd-workload- Ubicación: igual que la región del enclave - Nombre de la carga de trabajo: avd-prod |
| Configuración del grupo de hosts |
-
Nombre del grupo de hosts: hp-prod-01- Tipo de grupo de hosts: Pooled- Tipo de balanceador de carga: BreadthFirst- Límite máximo de sesiones: 10 (para sesiones agrupadas y por host)- Entorno de validación: No (salvo para pruebas) |
| Configuración del host de sesión |
-
Prefijo de nombre de host de sesión: avd-sh-- Tamaño de máquina virtual: Standard_D4s_v5 (4 vCPU, 16 GB de RAM como mínimo)- Número de hosts de sesión: 2 (empiece con poco y amplíe más adelante)- Tipo de disco del sistema operativo: Premium_LRS- Referencia de imagen: - Publisher: MicrosoftWindowsDesktop- Oferta: Windows-11- SKU: win11-23h2-avd- Versión: latest |
| Configuración de red |
-
Grupo de recursos de red virtual: avd-enclave-HostedResources-<guid> (enclave MRG)- Nombre de la red virtual: nombre de la red virtual del enclave - Nombre de subred: AzureVirtualDesktopSessionHostsSubnet |
| Identidad y dominio |
Para Microsoft Entra ID: - Tipo de identidad: AzureADJoin- Id. de inquilino de Entra: identificador de inquilino de Microsoft Entra - Inscripción de Intune: Yes (recomendado)Para Active Directory Domain Services: - Tipo de identidad: DomainJoin- FQDN de dominio: contoso.com- Ruta de unidad organizativa: OU=AVD,DC=contoso,DC=com (opcional)- UPN de la cuenta de incorporación al dominio: avd-join@contoso.com- Contraseña de unión a un dominio: (contraseña segura) |
| Configuración del área de trabajo |
-
Nombre del área de trabajo: ws-avd-prod- Nombre descriptivo del área de trabajo: Production Azure Virtual Desktop Workspace- Nombre del grupo de aplicaciones: ag-desktop-prod- Tipo de grupo de aplicaciones: Desktop (o RemoteApp) |
| Configuración de almacenamiento (FSLogix) |
-
Nombre de la cuenta de almacenamiento: stavdfslogix<uniqueid>- Tipo de cuenta de almacenamiento: Premium_LRS (para obtener el mejor rendimiento)- Nombre del recurso compartido de archivos: profiles- Cuota de recurso compartido de archivos (GB): 1024 (1 TB)- Habilite el punto de conexión privado de Azure Files: Yes- Subred de punto de conexión privado: AzureVirtualDesktopManagementSubnet |
| Configuración de cifrado |
-
Habilitar el cifrado CMK: Yes- ID de recurso del conjunto de cifrado de disco: ID de recurso del Tutorial 2-2 dependencias comunes - ID de recurso de identidad asignada por el usuario: ID de recurso del Tutorial 2-2 dependencias comunes |
| Monitoring |
-
Habilitar configuración de diagnóstico: Yes- Log Analytics Área de trabajo: seleccione el área de trabajo de los servicios compartidos o cree una nueva. - Habilitar Azure Virtual Desktop Insights: Yes (recomendado) |
- Seleccione
Review + Create. - Revise cuidadosamente todas las configuraciones.
- Seleccione
Create.
Note
La implementación tarda entre 30 y 60 minutos en función del número de hosts de sesión.
Configuración de puntos de conexión de enclave para la administración
Cree puntos de conexión del enclave para permitir el tráfico de administración desde los recursos de administración.
Vaya a su entorno de Azure Virtual Desktop.
Seleccione
Enclave endpointsy, a continuación, seleccione+ Create.Configuración del punto de conexión:
-
Nombre:
ee-avd-management -
Descripción:
Allow management access to Azure Virtual Desktop resources
-
Nombre:
Agregar reglas:
Regla 1: RDP a hosts de sesión
-
Nombre:
rdp-to-hosts -
Protocolo:
TCP -
Puerto:
3389 - Origen: CIDR de la subred de administración o subred bastión
Regla 2: Conexión remota de PowerShell
-
Nombre:
winrm -
Protocolo:
TCP -
Puerto:
5985,5986 - Origen: CIDR de subred de administración
-
Nombre:
Seleccione
Review + createy, a continuación,Create.
Configuración de la conexión de enclave para FSLogix
Si el almacenamiento de FSLogix está en un enclave diferente, cree una conexión de enclave.
- Vaya a su entorno de Azure Virtual Desktop.
- Seleccione
Enclave connectionsy, a continuación, seleccione+ Create. - Configure la conexión:
-
Nombre:
conn-avd-to-storage -
Enclave de origen:
avd-enclave - Punto de conexión de enclave de destino: seleccione el punto de conexión en el enclave de servicios compartidos.
-
Nombre:
- Seleccione
Review + createy, a continuación,Create.
Asignación de usuarios al grupo de aplicaciones
Los usuarios deben asignarse al grupo de aplicaciones para acceder a Azure Virtual Desktop.
Uso del portal de Azure
- Vaya al grupo de aplicaciones (por ejemplo,
ag-desktop-prod). - Seleccione
Assignmentsy, a continuación, seleccione+ Add. - Busque y seleccione usuarios o grupos.
- Seleccione
Select.
Uso de Azure PowerShell
# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"
# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName
# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName
# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
-RoleDefinitionName "Desktop Virtualization User" `
-ResourceName $appGroupName `
-ResourceGroupName $resourceGroup `
-ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'
Acceso a Azure Virtual Desktop desde el cliente
Los usuarios pueden acceder a Azure Virtual Desktop a través de varios clientes.
Cliente web
- Vaya a https://client.wvd.microsoft.com/arm/webclient.
- Inicio de sesión con credenciales de Microsoft Entra
- Seleccione el escritorio o la aplicación publicados.
- La sesión se conecta a través de la conectividad del enclave
Aplicación de Windows
- Descarga del Aplicación de Windows desde el Microsoft Store o descarga directa
- Instalación e inicio de Aplicación de Windows
- Selección
Add accounto+para agregar un área de trabajo - Inicie sesión con sus credenciales de Microsoft Entra
- Los recursos de Azure Virtual Desktop aparecen automáticamente
- Selección de un escritorio o una aplicación para conectarse
Note
Aplicación de Windows reemplaza al cliente de Escritorio remoto heredado y proporciona una experiencia moderna para acceder a Azure Virtual Desktop, Azure Virtual Desktop y otros recursos remotos.
Validación de la implementación
Realice estos pasos de validación para garantizar una implementación adecuada:
Comprobación del estado del host de sesión
- Accede a tu grupo de hosts (por ejemplo,
hp-prod-01) - Seleccione
Session hosts. - Compruebe que todos los hosts muestran este estado:
Available - Comprobar que la versión del agente es actual
- Verificar el estado de unión al dominio
Prueba de la sesión de usuario
- Inicio de sesión como usuario de prueba
- Inicio de un escritorio o una aplicación
- Comprobación de la conectividad y el rendimiento
- Comprobación de que el perfil de FSLogix se carga correctamente
- Probar la funcionalidad de la aplicación
Comprobación del cifrado
- Accede a una máquina virtual de host de sesión
- Seleccione
Disks. - Selección del disco del sistema operativo
- Comprobar
Encryption type:Encryption at rest with a customer-managed key - Comprobación de que se aplica el conjunto de cifrado
Comprobación de registros de diagnóstico
- Accede al grupo de hosts
- Seleccione
Diagnostic settings. - Comprobación de que los registros fluyen a Log Analytics
- Consulta de registros para eventos de conexión:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType
Valide la conectividad de red.
- Conectarse a un host de sesión mediante bastion o una VM de administración
- Conectividad de prueba a los puntos finales requeridos:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443
# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445
# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Supervisión de Azure Virtual Desktop Insights
Habilite y configure Azure Virtual Desktop Insights para una supervisión completa.
- Vaya al grupo de hosts
- Seleccione
Insights. - Seleccione
Open Insights workbook. - Revise las métricas:
- Tasa de éxito de conexión
- Sesiones activas
- Rendimiento del host de sesión
- Retrasos en la interacción del usuario
- Utilización de recursos
Solucionar los problemas comunes
Los hosts de sesión no se unen al dominio
Síntoma: los hosts de sesión muestran "Error de unión a un dominio"
Soluciones:
- Verifica que las credenciales de unión al dominio sean correctas
- Comprobación de la conectividad del enclave con controladores de dominio
- Asegúrese de que la resolución DNS funcione para el FQDN del dominio
- Compruebe que la ruta de acceso de la OU es correcta (si se ha especificado).
Los usuarios no pueden conectarse
Síntoma: error de conexión durante la autenticación
Soluciones:
- Comprobación de que los usuarios están asignados al grupo de aplicaciones
- Compruebe que las propiedades de RDP permiten las conexiones
- Comprueba que se hayan creado los puntos de conexión de la comunidad
- Comprobación de las reglas del grupo de seguridad de red
Perfiles de FSLogix que no se cargan
Síntoma: los usuarios obtienen un perfil temporal
Soluciones:
- Comprobación de que se ha creado el punto de conexión privado de la cuenta de almacenamiento
- Comprobación de la conectividad SMB en el puerto 445
- Verificar que los usuarios tengan permisos RBAC en el recurso compartido de archivos
- Comprobación del vínculo de red virtual para la zona DNS privada
Rendimiento deficiente
Síntoma: sesiones de respuesta lentas
Soluciones:
- Comprobación de que el tamaño de la máquina virtual del host de sesión es adecuado
- Comprobación de que se usan discos SSD Premium
- Revisión de la configuración de equilibrio de carga del grupo de hosts
- Comprobación del número máximo de sesiones por configuración de host
- Supervisión de la latencia de red en Azure Virtual Desktop Insights
Limpieza de recursos
Para evitar cargos continuos, elimine los recursos cuando ya no sea necesario:
Eliminar en orden
- Eliminación de asignaciones de usuarios de grupos de aplicaciones
- Eliminación de grupos de aplicaciones
- Eliminar área de trabajo
- Eliminar grupo de hosts (detiene o elimina los hosts de sesión)
- Eliminar cuenta de almacenamiento
- Eliminación del conjunto de cifrado de disco
- Eliminar clave de Key Vault
- Eliminación de la identidad administrada
- Eliminación de grupos de recursos de carga de trabajo
Uso de la CLI de Azure
# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait
Advertencia
La eliminación de recursos es permanente y no se puede deshacer.
Pasos siguientes
Con Azure Virtual Desktop implementado, ahora puede implementar cargas de trabajo de Azure Kubernetes Service.
Tutorial 2-4: Implementar una carga de trabajo en Azure Kubernetes Service