Implementación de una máquina virtual desde el catálogo de servicios en una carga de trabajo

La plantilla Máquina virtual (VM) crea una máquina virtual que ayuda con varios escenarios de carga de trabajo. La plantilla Máquina virtual también le permite publicar una aplicación como un Azure Virtual Desktop RemoteApp para que pueda hospedar una aplicación administrada y transmitirla a usuarios individuales.

En este artículo, encontrarás:

  • Implemente una plantilla de catálogo de servicios para una máquina virtual en una carga de trabajo existente desde el portal de Azure.

Nota:

Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.

Opciones de implementación

La plantilla máquina virtual se puede implementar en varias configuraciones:

  1. Máquina virtual (~10 minutos)
  2. Máquina virtual unida al dominio (~12 min)
  3. Máquina virtual unida a un dominio y publicada como una aplicación remota (~20 min)

Antes de empezar

Prerequisites

Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Necesita una clave en un almacén de claves y una identidad administrada para acceder a la clave. Crea la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes

  1. Subred para puntos de conexión privados: puede crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave. La subred del punto de conexión privado no debe tener ninguna delegación de subred para que los puntos de conexión privados funcionen correctamente.
  2. Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
    • Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable.
    • Storage File, Storage Queue, Storage Blob y Storage Table son necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable.
  3. Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
    • Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
    • Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
      • Asigna el rol Key Vault Crypto Service Encryption User a la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Este rol le permite asignar la identidad administrada a otro recurso, como una máquina virtual. Después, esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves sin tener permisos para realizar otras operaciones en el almacén de claves. La asignación de una identidad administrada de esta manera es un procedimiento recomendado con privilegios mínimos.
  4. (opcional) Un dominio existente al que unirse si el Admin VM está unido a un dominio.

Implementación de la plantilla

  1. Acceda a la carga de trabajo para la implementación prevista.
  2. Seleccione el botón +Add an Azure Service.
  3. Selecciona la Virtual Machineplantilla de servicio en el menú desplegable lista del catálogo de servicios.
  4. Confirme la versión que necesita (valor predeterminado: latest) y seleccione Next.

Captura de pantalla que muestra la plantilla máquina virtual seleccionada en la lista de catálogos de servicios.

  1. Escriba todos los parámetros necesarios en cada una de las pestañas.
  2. En OS Disk Encryption Name y OS Disk Encryption Resource Group Name, escriba los nombres usados en la sección de requisitos previos.
  3. Ajusta los parámetros preconfigurados según sea necesario.
  4. (Opcional) Publique su RemoteApp para otros usuarios.
  5. (Opcional) Únase a un dominio en la máquina virtual.
  6. (Opcional) Instalar la aplicación en su RemoteApp.
  7. Seleccione Review + Create, si se han superado todas las validaciones, seleccione Create.

Unirse a un dominio (opcional)

  1. Si decide unir su máquina virtual a un dominio, debe seleccionar qué método desea utilizar (Active Directory o Microsoft Entra ID) en la pestaña Básico e introducir la información para la unión al dominio.

  2. Para ver las Active Directory opciones de unión a un dominio, consulte los ejemplos siguientes.

    Nota:

    Si el controlador de dominio está dentro de un enclave, necesitará un punto de conexión del enclave para el enclave que contiene el controlador de dominio, a fin de permitir la unión al dominio en la subred del controlador de dominio, así como los protocolos TCP, UDP y estos puertos 53,88,135,138,139,389,443,445,464,636,686,3268. Necesita un reenviador DNS en el enclave que reenvíe el tráfico DNS al controlador de dominio.

    • El nombre de dominio debe estar en el formato de contoso.com
    • La ruta de acceso de unidad organizativa (OU) debe estar en el formato de OU=Organizations,DC=contoso,DC=com y puede dejarse en blanco si la ruta de acceso de unidad organizativa predeterminada Computers está bien.
    • Domain admin username y Domain admin password deben coincidir con las credenciales de unión de dominio para el controlador de dominio.
  3. Para la opción de unión a Microsoft Entra ID dominio,

Publicar RemoteApp (opcional)

Si publica la aplicación, se deben rellenar todos los campos siguientes de esta pestaña.

Captura de pantalla que muestra las entradas necesarias para publicar una aplicación en la máquina virtual.

  • Use la convención de nomenclatura predeterminada para los parámetros de publicación: mantener el valor predeterminado True omitirá los valores de parámetro para host pool, workspacey Application Group , en su lugar, creará recursos en este formato <vmName>-<resourceName> (por ejemplo, "vm01-hostpool"). Aún puedes añadir nombres descriptivos para mejorar los nombres que verás.
  • Ruta de acceso del archivo de aplicación: proporcione la ruta de acceso del archivo en la aplicación de máquina virtual para la aplicación (por ejemplo, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sin "comillas")
  • Ruta de acceso del archivo del icono de aplicación: proporcione la ruta de acceso del archivo en la máquina virtual para el icono (por ejemplo, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sin "comillas")
  • URL de los módulos de Azure Virtual Desktop: Proporcione la URL de los módulos de Azure Virtual Desktop para su nube. La dirección URL comercial de Azure se proporciona de forma predeterminada. Por ejemplo, si va a implementar en la Azure Government Cloud, la dirección URL es https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.

Puede tardar más de 20 minutos en finalizar toda la creación de recursos. Espere a que la implementación se complete correctamente antes de realizar cualquier acción dentro de los recursos implementados.

Validación de la implementación

  1. Vaya al grupo de recursos especificado, el grupo de recursos de carga de trabajo de forma predeterminada y confirme que se crearon los recursos previstos. Incluido: Máquina virtual y disco del sistema operativo.
  2. Si se ha publicado RemoteApp: grupo de hosts, grupo de aplicaciones y espacio de trabajo.

Conexión a la máquina virtual de la aplicación

Mediante la máquina virtual de administración: la máquina virtual de administración se usa para que el administrador acceda a los recursos dentro del límite del enclave desde fuera del límite. La máquina virtual de administración también puede llamarse "jumpbox".

  1. Inicie sesión en una sesión de escritorio en la página Máquina virtual de administración del enclave.
  2. En el menú Inicio, escriba RDP y abra la aplicación Conexión a Escritorio remoto.
  3. Escriba la dirección IP de la máquina virtual como dirección IP de destino para la conexión de Escritorio remoto.
  4. Introduzca las credenciales de la máquina virtual y seleccione Accept/Yes ante las advertencias sobre una nueva conexión.
  5. Desde el escritorio de máquina virtual, valide cualquier configuración de máquina virtual establecida durante la implementación o complete cualquier configuración personalizada.
  6. A continuación, instale la aplicación.
  7. Asigne una asignación de grupo de seguridad para conceder a los usuarios acceso a las Aplicaciones remotas.

Instalar RemoteApp (opcional)

Instale una aplicación en la máquina virtual mediante uno de estos métodos o un método con el que esté familiarizado.

  • Instalar a través de una máquina virtual (instalar o configurar una aplicación para la publicación de RemoteApp)

  • Requisitos previos:

    1. Un contenedor (artefactos) dentro de la cuenta de almacenamiento.

      • Contenedor privado o público
        • Contenedor privado : almacene de forma segura los instaladores, el script principal y los scripts auxiliares.
          • Elija esta opción si los scripts o instaladores no se pueden compartir con otros usuarios que tengan acceso a ese contenedor de cuentas de almacenamiento.
        • Contenedor público : almacena artefactos accesibles públicamente en la carpeta remoteappvm del contenedor del catálogo de servicios.
      • Carpeta de la aplicación:
        • instalador de la aplicación (por ejemplo: VSCodeSetup.exe)
        • script principal para instalar la aplicación (y cualquier otro script auxiliar)
    2. Una copia de AzCopy.exe

    3. Un punto de conexión de la comunidad a la cuenta de almacenamiento y a AzToolBox.

    4. Conexiones de enclave al punto de conexión de la comunidad creado anteriormente.

      • Establece una conexión de enclave con tus grupos de IP que terminen en (enclave-name}-ipg-eas y otra en {enclave-name}-ipg-mgmt-vms.

      Nota:

      Si la cuenta de almacenamiento está en un enclave diferente, cree un extremo de enclave en el enclave que contiene la cuenta de almacenamiento y una conexión de enclave hacia esa cuenta de almacenamiento.

  • Instalar aplicación:

    1. En la página de información general de la carga de trabajo, seleccione Add an Azure Service.

    2. En Service, seleccione Virtual Machine.

    3. En Version, si no se selecciona de forma predeterminada, seleccione la versión más reciente (por ejemplo, 1.0.1(latest)).

    4. Seleccione Next.

    5. Pestaña Conceptos básicos:

      • En Virtual Machine name, escriba el nombre de la máquina virtual.
      • Para Admin username y Admin password, escriba el nombre de usuario y la contraseña que use para iniciar sesión en la máquina virtual.
    6. Pestaña Aplicación:

      • Para App Folder URI, agrega el URI a la carpeta de la aplicación desde el contenedor.
      • Para Main Script agregar el nombre del script principal (por ejemplo, main.ps1) en la carpeta de la aplicación que instala la aplicación.
      • Contenedor privado:
        • Para Storage Container Resource ID agregar el identificador de recurso del contenedor.
        • Para App folder in private container seleccionar true. Si se trata de un contenedor privado, al seleccionar true se habilita el acceso de rol de lector a la cuenta de almacenamiento a través de la máquina virtual.

      Nota:

      Si se encuentra en Microsoft Azure para el Gobierno de EE. UU., siga estos pasos: Para el AzCopy File URI, añada el URI a azcopy.exe desde el contenedor.

    7. Seleccione Review + Create, si se han superado todas las validaciones, seleccione Create. De lo contrario, empiece a usar la máquina virtual.

Eliminar la implementación

Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.

Recomendaciones