Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce tutoriel vous guide tout au long du déploiement de Azure Virtual Desktop dans Azure Enclave. Vous créez Azure Virtual Desktop infrastructure, y compris les pools d’hôtes, les hôtes de session, les groupes d’applications et le stockage FSLogix, tous sécurisés dans votre limite d’enclave.
Dans ce tutoriel, vous allez apprendre à :
- Déployer le point de terminaison communautaire Azure Virtual Desktop pour la connectivité externe
- Déployer l’infrastructure d’enclave Azure Virtual Desktop
- Déployer une charge de travail Azure Virtual Desktop avec des hôtes de session et un plan de contrôle
- Configurer l’identité et le chiffrement
- Accéder à Azure Virtual Desktop via des connexions chiffrées
- Valider le déploiement
Prerequisites
- Fin du tutoriel 2-2 : Créer un environnement d’enclave Azure
- Enclave Azure Virtual Desktop avec des sous-réseaux pour la gestion et les hôtes de session
- Dépendances courantes (Key Vault, identité managée, jeu de chiffrement de disque) à partir du tutoriel 2-2
- zones DNS privé pour Azure Virtual Desktop déployées
- Rôle Contributeur de machine virtuelle sur le groupe de ressources de charge de travail Azure Virtual Desktop
- Active Directory ou Microsoft Entra ID configuré pour l’authentification utilisateur
Avant de commencer
Configuration requise pour la solution d’identité
Azure Virtual Desktop nécessite une solution d’identité pour l’authentification utilisateur. Vous avez deux options :
| Solution | Requirements | Idéal pour |
|---|---|---|
| Microsoft Entra ID | - Locataire Microsoft Entra - Utilisateurs synchronisés ou cloud uniquement - Machines virtuelles jointes à Microsoft Entra |
Organisations natives du cloud |
| Services de domaine Active Directory (AD DS) | - Contrôleur de domaine accessible à partir de l’enclave - Jonction des machines virtuelles à un domaine - Peut être hybride avec Microsoft Entra Connect |
Infrastructure AD existante |
Ce didacticiel prend en charge les deux options. Choisissez les paramètres appropriés pendant le déploiement.
Conventions de nommage des ressources
Ce tutoriel utilise des exemples de noms. Utilisez la convention d’affectation de noms de votre organisation :
- Enclave :
avd-enclave - Charge de travail :
avd-workload - Préfixe du groupe de ressources :
rg-avd- - Pool d’hôtes :
hp-prod-01
Déployer le point de terminaison communautaire Azure Virtual Desktop
Le point de terminaison de la communauté Azure Virtual Desktop permet aux hôtes de session de communiquer avec les services du plan de contrôle Azure Virtual Desktop.
Note
Si vous avez créé le point de terminaison de la communauté Azure Virtual Desktop dans le tutoriel 2-2, vous pouvez ignorer cette section.
Utiliser le modèle de catalogue de services
- Dans le portail Azure, accédez à votre charge de travail Azure Virtual Desktop dans l’enclave Azure Virtual Desktop.
- Sélectionnez + Ajouter un service Azure.
- Recherchez et sélectionnez Azure Virtual Desktop Community Endpoint.
- Configurez le déploiement :
-
Groupe de ressources : sélectionnez votre groupe de ressources de charge de travail (par exemple,
rg-avd-workload) -
Nom de la ressource communautaire : Sélectionnez votre communauté (par exemple,
cmt-fabrikam). -
Nom du point de terminaison de la communauté :
ce-avd-services -
Incluez Azure Virtual Desktop URL : vérifiez toutes les URL requises :
*.wvd.microsoft.comlogin.microsoftonline.commanagement.azure.com*.prod.warm.ingest.monitor.core.windows.net
-
Groupe de ressources : sélectionnez votre groupe de ressources de charge de travail (par exemple,
- Sélectionnez Vérifier + Ajouter , puis Créer.
- Attendez que le déploiement se termine (environ 5 à 10 minutes).
Déployer l’infrastructure d’enclave Azure Virtual Desktop
Le modèle d’enclave Azure Virtual Desktop prépare votre enclave avec des sous-réseaux et des groupes de sécurité réseau requis.
Utiliser le modèle de catalogue de services
Dans votre charge de travail Azure Virtual Desktop, sélectionnez + Ajouter un service Azure.
Recherchez et sélectionnez Azure Virtual Desktop Enclave.
Configurez le déploiement :
Paramètres de base :
-
Groupe de ressources :
rg-avd-infrastructure -
Nom de la ressource enclave : sélectionner
avd-enclave - Emplacement : identique à la région d’enclave
Configuration réseau :
- Nom du réseau virtuel: Laissez la valeur par défaut (utilise le réseau virtuel de l’enclave)
-
Nom du sous-réseau de gestion :
AzureVirtualDesktopManagementSubnet -
Nom du sous-réseau hôte de session :
AzureVirtualDesktopSessionHostsSubnet - Créer des groupes de sécurité réseau : Oui (s’il n’est pas déjà créé)
DNS privé :
- Créer des zones DNS privé : Non (déjà créé dans le tutoriel 2-2)
- Lien vers le réseau virtuel : Oui
-
Groupe de ressources :
Sélectionnez Vérifier + Ajouter , puis Créer.
Attendez la fin du déploiement (environ 10 à 15 minutes).
Déployer une charge de travail Azure Virtual Desktop
Déployez maintenant la charge de travail Azure Virtual Desktop avec le pool d’hôtes, les hôtes de session et l’infrastructure de prise en charge.
Sélectionnez le modèle de charge de travail Azure Virtual Desktop
- Dans votre charge de travail Azure Virtual Desktop, sélectionnez + Ajouter un service Azure.
- Recherchez et sélectionnez Azure Virtual Desktop Workload.
- Configurez le déploiement à l’aide des paramètres suivants :
| Section Configuration | Parameters |
|---|---|
| Onglet Informations de base |
-
Groupe de ressources : rg-avd-workload- Emplacement : identique à la région d’enclave - Nom de la charge de travail : avd-prod |
| Configuration du pool d’hôtes |
-
Nom du pool d’hôtes : hp-prod-01- Type de pool d’hôtes : Pooled- Type d’équilibreur de charge : BreadthFirst- Limite de session maximale : 10 (pour les sessions mises en pool par hôte)- Environnement de validation : No (sauf en cas de test) |
| Configuration de l’hôte de session |
-
Préfixe du nom d’hôte de session : avd-sh-- Taille de la machine virtuelle : Standard_D4s_v5 (4 processeurs virtuels, 16 Go de RAM minimum)- Nombre d’hôtes de session : 2 (démarrer petit, mettre à l’échelle ultérieurement)- Type de disque du système d’exploitation : Premium_LRS- Référence de l’image : - Publisher : MicrosoftWindowsDesktop- Offre : Windows-11- Référence SKU : win11-23h2-avd- Version : latest |
| Configuration réseau |
-
Groupe de ressources du réseau virtuel : avd-enclave-HostedResources-<guid> (MRG de l'enclave)- Nom du réseau virtuel : Nom du réseau virtuel de l’enclave - Nom du sous-réseau : AzureVirtualDesktopSessionHostsSubnet |
| Identité et domaine |
Pour Microsoft Entra ID : - Type d’identité : AzureADJoin- ID de locataire Entra : VOTRE ID de locataire Microsoft Entra - Inscription à Intune : Yes (recommandé)Pour services de domaine Active Directory : - Type d’identité : DomainJoin- Nom de domaine complet (FQDN) : contoso.com- Chemin de l’OU: OU=AVD,DC=contoso,DC=com (facultatif)- UPN du compte d’adhésion au domaine: avd-join@contoso.com- Mot de passe de jointure de domaine : (mot de passe sécurisé) |
| Configuration de l’espace de travail |
-
Nom de l’espace de travail : ws-avd-prod- Nom convivial de l’espace de travail : Production Azure Virtual Desktop Workspace- Nom du groupe d’applications : ag-desktop-prod- Type de groupe d’applications : Desktop (ou RemoteApp) |
| Configuration du stockage (FSLogix) |
-
Nom du compte de stockage : stavdfslogix<uniqueid>- Type de compte de stockage : Premium_LRS (pour des performances optimales)- Nom du partage de fichiers : profiles- Quota de partage de fichiers (Go) : 1024 (1 To)- Activez Azure Files point de terminaison privé : Yes- Sous-réseau de point de terminaison privé : AzureVirtualDesktopManagementSubnet |
| Configuration du chiffrement |
-
Activer le chiffrement CMK : Yes- ID de ressource du jeu de chiffrement de disque : ID de ressource du didacticiel 2-2 Dépendances communes - ID de ressource de l'identité managée affectée par l'utilisateur : ID de ressource du didacticiel 2-2 Dépendances communes |
| Monitoring |
-
Activer les paramètres de diagnostic : Yes- Log Analytics Espace de travail : sélectionner un espace de travail à partir de services partagés ou créer - Activer Azure Virtual Desktop Insights : Yes (recommandé) |
- Sélectionnez
Review + Create. - Passez en revue attentivement tous les paramètres.
- Sélectionnez
Create.
Note
Le déploiement prend 30 à 60 minutes en fonction du nombre d’hôtes de session.
Configurer des points de terminaison d’enclave pour la gestion
Créez des points de terminaison de l’enclave pour autoriser le trafic de gestion provenant des ressources d’administration.
Accédez à votre enclave Azure Virtual Desktop.
Sélectionnez
Enclave endpoints, puis sélectionnez+ Create.Configurer le point de terminaison :
-
Nom :
ee-avd-management -
Description :
Allow management access to Azure Virtual Desktop resources
-
Nom :
Ajouter des règles :
Règle 1 : RDP vers les hôtes de session
-
Nom :
rdp-to-hosts -
Protocol :
TCP -
Port :
3389 - Source : CIDR du sous-réseau d'administration ou du sous-réseau Bastion
Règle 2 : Communication à distance PowerShell
-
Nom :
winrm -
Protocol :
TCP -
Port :
5985,5986 - Source : CIDR du sous-réseau d'administration
-
Nom :
Sélectionnez
Review + create, puisCreate.
Configurer la connexion d’enclave pour FSLogix
Si votre stockage FSLogix se trouve dans une autre enclave, créez une connexion d’enclave.
- Accédez à votre enclave Azure Virtual Desktop.
- Sélectionnez
Enclave connections, puis sélectionnez+ Create. - Configurez la connexion :
-
Nom :
conn-avd-to-storage -
Enclave source :
avd-enclave - Point de terminaison de l’enclave de destination : sélectionner un point de terminaison dans l’enclave des services partagés
-
Nom :
- Sélectionnez
Review + create, puisCreate.
Affecter des utilisateurs au groupe d’applications
Les utilisateurs doivent être affectés au groupe d’applications pour accéder à Azure Virtual Desktop.
En passant par le portail Azure
- Accédez à votre groupe d’applications (par exemple,
ag-desktop-prod). - Sélectionnez
Assignments, puis sélectionnez+ Add. - Recherchez et sélectionnez des utilisateurs ou des groupes.
- Sélectionnez
Select.
Utilisation de Microsoft Azure PowerShell
# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"
# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName
# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName
# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
-RoleDefinitionName "Desktop Virtualization User" `
-ResourceName $appGroupName `
-ResourceGroupName $resourceGroup `
-ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'
Accéder aux Azure Virtual Desktop à partir du client
Les utilisateurs peuvent accéder à Azure Virtual Desktop par le biais de différents clients.
Client Web
- Accédez à https://client.wvd.microsoft.com/arm/webclient
- Se connecter avec des informations d’identification Microsoft Entra
- Sélectionnez le bureau ou l'application publié.
- La session se connecte via la connectivité d’enclave
Application pour Windows
- Téléchargez le application Windows à partir du Microsoft Store ou du téléchargement direct
- Installer et lancer application Windows
- Sélectionner
Add accountou+ajouter un espace de travail - Connectez-vous avec vos informations d’identification Microsoft Entra
- Vos ressources Azure Virtual Desktop apparaissent automatiquement
- Sélectionnez un bureau ou une application auquel vous connecter
Note
application Windows remplace le client Bureau à distance hérité et offre une expérience moderne pour accéder aux Azure Virtual Desktop, aux Azure Virtual Desktop et à d’autres ressources distantes.
Valider le déploiement
Effectuez ces étapes de validation pour garantir un déploiement approprié :
Vérifier l’état de l’hôte de session
- Accédez à votre pool d’hôtes (par exemple,
hp-prod-01) - Sélectionnez
Session hosts - Vérifiez que tous les hôtes affichent le statut suivant :
Available - Vérifier que la version de l’agent est actuelle
- Vérifier l’état Joint à un domaine
Tester la session utilisateur
- Se connecter en tant qu’utilisateur de test
- Ouvrir un bureau ou une application
- Vérifier la connectivité et les performances
- Vérifier que le profil FSLogix se charge correctement
- Tester la fonctionnalité d’application
Vérifier le chiffrement
- Accéder à une machine virtuelle hôte de session
- Sélectionnez
Disks - Sélectionner le disque du système d’exploitation
- Vérifier
Encryption type:Encryption at rest with a customer-managed key - Vérifiez que l’ensemble de chiffrement est appliqué
Vérifier les journaux de diagnostic
- Accédez au pool d’hôtes
- Sélectionnez
Diagnostic settings - Vérifiez que les journaux sont bien envoyés vers Log Analytics.
- Interrogez les journaux pour les événements de connexion :
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType
Valider la connectivité réseau
- Se connecter à un hôte de session via bastion ou une machine virtuelle d’administration
- Testez la connectivité vers les points de terminaison requis :
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443
# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445
# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Surveiller Azure Virtual Desktop Insights
Activez et configurez Azure Virtual Desktop Insights pour une supervision complète.
- Accédez à votre pool d’hôtes
- Sélectionnez
Insights - Sélectionnez
Open Insights workbook - Passez en revue les métriques :
- Taux de réussite de la connexion
- Sessions actives
- Performances de l’hôte de session
- Retards d’entrée utilisateur
- Utilisation des ressources
Dépannage des problèmes courants
Les hôtes de session ne rejoignent pas le domaine
Symptôme : les hôtes de session affichent « Erreur de jonction de domaine »
Solutions :
- Vérifier que les informations d’identification de jonction de domaine sont correctes
- Vérifier la connectivité des enclaves aux contrôleurs de domaine
- Assurez-vous que la résolution DNS fonctionne pour le FQDN du domaine
- Vérifier que le chemin OU est correct (si indiqué)
Les utilisateurs ne peuvent pas se connecter
Symptôme : Échec de la connexion lors de l’authentification
Solutions :
- Vérifier que les utilisateurs sont affectés au groupe d’applications
- Vérifiez que les propriétés RDP autorisent les connexions
- Vérifier que les points de terminaison de la communauté sont créés
- Vérifier les règles de groupe de sécurité réseau
Les profils FSLogix ne se chargent pas
Symptôme : Les utilisateurs obtiennent un profil temporaire
Solutions :
- Vérifier que le point de terminaison privé du compte de stockage est créé
- Vérifier la connectivité SMB sur le port 445
- Vérifier que les utilisateurs disposent d’autorisations RBAC sur le partage de fichiers
- Vérifier la liaison de réseau virtuel pour la zone DNS privée
Performances médiocres
Symptôme : sessions de réponse lente
Solutions :
- Vérifier que la taille de machine virtuelle de l’hôte de session est adéquate
- Vérifier que les disques SSD Premium sont utilisés
- Passer en revue les paramètres d’équilibrage de charge du pool d’hôtes
- Vérifier le nombre maximal de sessions par configuration d’hôte
- Surveiller la latence du réseau dans Azure Virtual Desktop Insights
Nettoyer les ressources
Pour éviter les frais en cours, supprimez les ressources quand cela n’est plus nécessaire :
Supprimer dans l’ordre
- Supprimer les attributions d’utilisateurs des groupes d’applications
- Supprimer des groupes d’applications
- Supprimer un espace de travail
- Supprimer le pool d’hôtes (arrête/supprime les hôtes de session)
- Supprimer le compte de stockage
- Supprimer le jeu de chiffrement de disque
- Supprimer la clé Key Vault
- Supprimer une identité managée
- Supprimer des groupes de ressources de charge de travail
Utilisation d’Azure CLI
# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait
Warning
La suppression de ressources est permanente et ne peut pas être annulée.
Étapes suivantes
Avec Azure Virtual Desktop déployé, vous pouvez désormais déployer des charges de travail Azure Kubernetes Service.
Tutoriel 2-4 : Déployer une charge de travail sur Azure Kubernetes Service