Tutoriel 2-3 : Déployer une charge de travail Azure Virtual Desktop dans Azure Enclave

Ce tutoriel vous guide tout au long du déploiement de Azure Virtual Desktop dans Azure Enclave. Vous créez Azure Virtual Desktop infrastructure, y compris les pools d’hôtes, les hôtes de session, les groupes d’applications et le stockage FSLogix, tous sécurisés dans votre limite d’enclave.

Dans ce tutoriel, vous allez apprendre à :

  • Déployer le point de terminaison communautaire Azure Virtual Desktop pour la connectivité externe
  • Déployer l’infrastructure d’enclave Azure Virtual Desktop
  • Déployer une charge de travail Azure Virtual Desktop avec des hôtes de session et un plan de contrôle
  • Configurer l’identité et le chiffrement
  • Accéder à Azure Virtual Desktop via des connexions chiffrées
  • Valider le déploiement

Prerequisites

  • Fin du tutoriel 2-2 : Créer un environnement d’enclave Azure
  • Enclave Azure Virtual Desktop avec des sous-réseaux pour la gestion et les hôtes de session
  • Dépendances courantes (Key Vault, identité managée, jeu de chiffrement de disque) à partir du tutoriel 2-2
  • zones DNS privé pour Azure Virtual Desktop déployées
  • Rôle Contributeur de machine virtuelle sur le groupe de ressources de charge de travail Azure Virtual Desktop
  • Active Directory ou Microsoft Entra ID configuré pour l’authentification utilisateur

Avant de commencer

Configuration requise pour la solution d’identité

Azure Virtual Desktop nécessite une solution d’identité pour l’authentification utilisateur. Vous avez deux options :

Solution Requirements Idéal pour
Microsoft Entra ID - Locataire Microsoft Entra
- Utilisateurs synchronisés ou cloud uniquement
- Machines virtuelles jointes à Microsoft Entra
Organisations natives du cloud
Services de domaine Active Directory (AD DS) - Contrôleur de domaine accessible à partir de l’enclave
- Jonction des machines virtuelles à un domaine
- Peut être hybride avec Microsoft Entra Connect
Infrastructure AD existante

Ce didacticiel prend en charge les deux options. Choisissez les paramètres appropriés pendant le déploiement.

Conventions de nommage des ressources

Ce tutoriel utilise des exemples de noms. Utilisez la convention d’affectation de noms de votre organisation :

  • Enclave : avd-enclave
  • Charge de travail : avd-workload
  • Préfixe du groupe de ressources : rg-avd-
  • Pool d’hôtes : hp-prod-01

Déployer le point de terminaison communautaire Azure Virtual Desktop

Le point de terminaison de la communauté Azure Virtual Desktop permet aux hôtes de session de communiquer avec les services du plan de contrôle Azure Virtual Desktop.

Note

Si vous avez créé le point de terminaison de la communauté Azure Virtual Desktop dans le tutoriel 2-2, vous pouvez ignorer cette section.

Utiliser le modèle de catalogue de services

  1. Dans le portail Azure, accédez à votre charge de travail Azure Virtual Desktop dans l’enclave Azure Virtual Desktop.
  2. Sélectionnez + Ajouter un service Azure.
  3. Recherchez et sélectionnez Azure Virtual Desktop Community Endpoint.
  4. Configurez le déploiement :
    • Groupe de ressources : sélectionnez votre groupe de ressources de charge de travail (par exemple, rg-avd-workload)
    • Nom de la ressource communautaire : Sélectionnez votre communauté (par exemple, cmt-fabrikam).
    • Nom du point de terminaison de la communauté : ce-avd-services
    • Incluez Azure Virtual Desktop URL : vérifiez toutes les URL requises :
      • *.wvd.microsoft.com
      • login.microsoftonline.com
      • management.azure.com
      • *.prod.warm.ingest.monitor.core.windows.net
  5. Sélectionnez Vérifier + Ajouter , puis Créer.
  6. Attendez que le déploiement se termine (environ 5 à 10 minutes).

Déployer l’infrastructure d’enclave Azure Virtual Desktop

Le modèle d’enclave Azure Virtual Desktop prépare votre enclave avec des sous-réseaux et des groupes de sécurité réseau requis.

Utiliser le modèle de catalogue de services

  1. Dans votre charge de travail Azure Virtual Desktop, sélectionnez + Ajouter un service Azure.

  2. Recherchez et sélectionnez Azure Virtual Desktop Enclave.

  3. Configurez le déploiement :

    Paramètres de base :

    • Groupe de ressources : rg-avd-infrastructure
    • Nom de la ressource enclave : sélectionner avd-enclave
    • Emplacement : identique à la région d’enclave

    Configuration réseau :

    • Nom du réseau virtuel: Laissez la valeur par défaut (utilise le réseau virtuel de l’enclave)
    • Nom du sous-réseau de gestion : AzureVirtualDesktopManagementSubnet
    • Nom du sous-réseau hôte de session : AzureVirtualDesktopSessionHostsSubnet
    • Créer des groupes de sécurité réseau : Oui (s’il n’est pas déjà créé)

    DNS privé :

    • Créer des zones DNS privé : Non (déjà créé dans le tutoriel 2-2)
    • Lien vers le réseau virtuel : Oui
  4. Sélectionnez Vérifier + Ajouter , puis Créer.

  5. Attendez la fin du déploiement (environ 10 à 15 minutes).

Déployer une charge de travail Azure Virtual Desktop

Déployez maintenant la charge de travail Azure Virtual Desktop avec le pool d’hôtes, les hôtes de session et l’infrastructure de prise en charge.

Sélectionnez le modèle de charge de travail Azure Virtual Desktop

  1. Dans votre charge de travail Azure Virtual Desktop, sélectionnez + Ajouter un service Azure.
  2. Recherchez et sélectionnez Azure Virtual Desktop Workload.
  3. Configurez le déploiement à l’aide des paramètres suivants :
Section Configuration Parameters
Onglet Informations de base - Groupe de ressources : rg-avd-workload
- Emplacement : identique à la région d’enclave
- Nom de la charge de travail : avd-prod
Configuration du pool d’hôtes - Nom du pool d’hôtes : hp-prod-01
- Type de pool d’hôtes : Pooled
- Type d’équilibreur de charge : BreadthFirst
- Limite de session maximale : 10 (pour les sessions mises en pool par hôte)
- Environnement de validation : No (sauf en cas de test)
Configuration de l’hôte de session - Préfixe du nom d’hôte de session : avd-sh-
- Taille de la machine virtuelle : Standard_D4s_v5 (4 processeurs virtuels, 16 Go de RAM minimum)
- Nombre d’hôtes de session : 2 (démarrer petit, mettre à l’échelle ultérieurement)
- Type de disque du système d’exploitation : Premium_LRS
- Référence de l’image :
   - Publisher :MicrosoftWindowsDesktop
   - Offre : Windows-11
   - Référence SKU : win11-23h2-avd
   - Version : latest
Configuration réseau - Groupe de ressources du réseau virtuel : avd-enclave-HostedResources-<guid> (MRG de l'enclave)
- Nom du réseau virtuel : Nom du réseau virtuel de l’enclave
- Nom du sous-réseau : AzureVirtualDesktopSessionHostsSubnet
Identité et domaine Pour Microsoft Entra ID :
- Type d’identité : AzureADJoin
- ID de locataire Entra : VOTRE ID de locataire Microsoft Entra
- Inscription à Intune : Yes (recommandé)

Pour services de domaine Active Directory :
- Type d’identité : DomainJoin
- Nom de domaine complet (FQDN) : contoso.com
- Chemin de l’OU: OU=AVD,DC=contoso,DC=com (facultatif)
- UPN du compte d’adhésion au domaine: avd-join@contoso.com
- Mot de passe de jointure de domaine : (mot de passe sécurisé)
Configuration de l’espace de travail - Nom de l’espace de travail : ws-avd-prod
- Nom convivial de l’espace de travail : Production Azure Virtual Desktop Workspace
- Nom du groupe d’applications : ag-desktop-prod
- Type de groupe d’applications : Desktop (ou RemoteApp)
Configuration du stockage (FSLogix) - Nom du compte de stockage : stavdfslogix<uniqueid>
- Type de compte de stockage : Premium_LRS (pour des performances optimales)
- Nom du partage de fichiers : profiles
- Quota de partage de fichiers (Go) : 1024 (1 To)
- Activez Azure Files point de terminaison privé :Yes
- Sous-réseau de point de terminaison privé : AzureVirtualDesktopManagementSubnet
Configuration du chiffrement - Activer le chiffrement CMK : Yes
- ID de ressource du jeu de chiffrement de disque : ID de ressource du didacticiel 2-2 Dépendances communes
- ID de ressource de l'identité managée affectée par l'utilisateur : ID de ressource du didacticiel 2-2 Dépendances communes
Monitoring - Activer les paramètres de diagnostic : Yes
- Log Analytics Espace de travail : sélectionner un espace de travail à partir de services partagés ou créer
- Activer Azure Virtual Desktop Insights : Yes (recommandé)
  1. Sélectionnez Review + Create.
  2. Passez en revue attentivement tous les paramètres.
  3. Sélectionnez Create.

Note

Le déploiement prend 30 à 60 minutes en fonction du nombre d’hôtes de session.

Configurer des points de terminaison d’enclave pour la gestion

Créez des points de terminaison de l’enclave pour autoriser le trafic de gestion provenant des ressources d’administration.

  1. Accédez à votre enclave Azure Virtual Desktop.

  2. Sélectionnez Enclave endpoints , puis sélectionnez + Create.

  3. Configurer le point de terminaison :

    • Nom : ee-avd-management
    • Description : Allow management access to Azure Virtual Desktop resources
  4. Ajouter des règles :

    Règle 1 : RDP vers les hôtes de session

    • Nom : rdp-to-hosts
    • Protocol : TCP
    • Port : 3389
    • Source : CIDR du sous-réseau d'administration ou du sous-réseau Bastion

    Règle 2 : Communication à distance PowerShell

    • Nom : winrm
    • Protocol : TCP
    • Port : 5985,5986
    • Source : CIDR du sous-réseau d'administration
  5. Sélectionnez Review + create , puis Create.

Configurer la connexion d’enclave pour FSLogix

Si votre stockage FSLogix se trouve dans une autre enclave, créez une connexion d’enclave.

  1. Accédez à votre enclave Azure Virtual Desktop.
  2. Sélectionnez Enclave connections , puis sélectionnez + Create.
  3. Configurez la connexion :
    • Nom : conn-avd-to-storage
    • Enclave source : avd-enclave
    • Point de terminaison de l’enclave de destination : sélectionner un point de terminaison dans l’enclave des services partagés
  4. Sélectionnez Review + create , puis Create.

Affecter des utilisateurs au groupe d’applications

Les utilisateurs doivent être affectés au groupe d’applications pour accéder à Azure Virtual Desktop.

En passant par le portail Azure

  1. Accédez à votre groupe d’applications (par exemple, ag-desktop-prod).
  2. Sélectionnez Assignments , puis sélectionnez + Add.
  3. Recherchez et sélectionnez des utilisateurs ou des groupes.
  4. Sélectionnez Select.

Utilisation de Microsoft Azure PowerShell

# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"

# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName

# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName

# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
    -RoleDefinitionName "Desktop Virtualization User" `
    -ResourceName $appGroupName `
    -ResourceGroupName $resourceGroup `
    -ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'

Accéder aux Azure Virtual Desktop à partir du client

Les utilisateurs peuvent accéder à Azure Virtual Desktop par le biais de différents clients.

Client Web

  1. Accédez à https://client.wvd.microsoft.com/arm/webclient
  2. Se connecter avec des informations d’identification Microsoft Entra
  3. Sélectionnez le bureau ou l'application publié.
  4. La session se connecte via la connectivité d’enclave

Application pour Windows

  1. Téléchargez le application Windows à partir du Microsoft Store ou du téléchargement direct
  2. Installer et lancer application Windows
  3. Sélectionner Add account ou + ajouter un espace de travail
  4. Connectez-vous avec vos informations d’identification Microsoft Entra
  5. Vos ressources Azure Virtual Desktop apparaissent automatiquement
  6. Sélectionnez un bureau ou une application auquel vous connecter

Note

application Windows remplace le client Bureau à distance hérité et offre une expérience moderne pour accéder aux Azure Virtual Desktop, aux Azure Virtual Desktop et à d’autres ressources distantes.

Valider le déploiement

Effectuez ces étapes de validation pour garantir un déploiement approprié :

Vérifier l’état de l’hôte de session

  1. Accédez à votre pool d’hôtes (par exemple, hp-prod-01)
  2. Sélectionnez Session hosts
  3. Vérifiez que tous les hôtes affichent le statut suivant : Available
  4. Vérifier que la version de l’agent est actuelle
  5. Vérifier l’état Joint à un domaine

Tester la session utilisateur

  1. Se connecter en tant qu’utilisateur de test
  2. Ouvrir un bureau ou une application
  3. Vérifier la connectivité et les performances
  4. Vérifier que le profil FSLogix se charge correctement
  5. Tester la fonctionnalité d’application

Vérifier le chiffrement

  1. Accéder à une machine virtuelle hôte de session
  2. Sélectionnez Disks
  3. Sélectionner le disque du système d’exploitation
  4. Vérifier Encryption type: Encryption at rest with a customer-managed key
  5. Vérifiez que l’ensemble de chiffrement est appliqué

Vérifier les journaux de diagnostic

  1. Accédez au pool d’hôtes
  2. Sélectionnez Diagnostic settings
  3. Vérifiez que les journaux sont bien envoyés vers Log Analytics.
  4. Interrogez les journaux pour les événements de connexion :
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType

Valider la connectivité réseau

  1. Se connecter à un hôte de session via bastion ou une machine virtuelle d’administration
  2. Testez la connectivité vers les points de terminaison requis :
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443

# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445

# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443

Surveiller Azure Virtual Desktop Insights

Activez et configurez Azure Virtual Desktop Insights pour une supervision complète.

  1. Accédez à votre pool d’hôtes
  2. Sélectionnez Insights
  3. Sélectionnez Open Insights workbook
  4. Passez en revue les métriques :
    • Taux de réussite de la connexion
    • Sessions actives
    • Performances de l’hôte de session
    • Retards d’entrée utilisateur
    • Utilisation des ressources

Dépannage des problèmes courants

Les hôtes de session ne rejoignent pas le domaine

Symptôme : les hôtes de session affichent « Erreur de jonction de domaine »

Solutions :

  • Vérifier que les informations d’identification de jonction de domaine sont correctes
  • Vérifier la connectivité des enclaves aux contrôleurs de domaine
  • Assurez-vous que la résolution DNS fonctionne pour le FQDN du domaine
  • Vérifier que le chemin OU est correct (si indiqué)

Les utilisateurs ne peuvent pas se connecter

Symptôme : Échec de la connexion lors de l’authentification

Solutions :

  • Vérifier que les utilisateurs sont affectés au groupe d’applications
  • Vérifiez que les propriétés RDP autorisent les connexions
  • Vérifier que les points de terminaison de la communauté sont créés
  • Vérifier les règles de groupe de sécurité réseau

Les profils FSLogix ne se chargent pas

Symptôme : Les utilisateurs obtiennent un profil temporaire

Solutions :

  • Vérifier que le point de terminaison privé du compte de stockage est créé
  • Vérifier la connectivité SMB sur le port 445
  • Vérifier que les utilisateurs disposent d’autorisations RBAC sur le partage de fichiers
  • Vérifier la liaison de réseau virtuel pour la zone DNS privée

Performances médiocres

Symptôme : sessions de réponse lente

Solutions :

  • Vérifier que la taille de machine virtuelle de l’hôte de session est adéquate
  • Vérifier que les disques SSD Premium sont utilisés
  • Passer en revue les paramètres d’équilibrage de charge du pool d’hôtes
  • Vérifier le nombre maximal de sessions par configuration d’hôte
  • Surveiller la latence du réseau dans Azure Virtual Desktop Insights

Nettoyer les ressources

Pour éviter les frais en cours, supprimez les ressources quand cela n’est plus nécessaire :

Supprimer dans l’ordre

  1. Supprimer les attributions d’utilisateurs des groupes d’applications
  2. Supprimer des groupes d’applications
  3. Supprimer un espace de travail
  4. Supprimer le pool d’hôtes (arrête/supprime les hôtes de session)
  5. Supprimer le compte de stockage
  6. Supprimer le jeu de chiffrement de disque
  7. Supprimer la clé Key Vault
  8. Supprimer une identité managée
  9. Supprimer des groupes de ressources de charge de travail

Utilisation d’Azure CLI

# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait

Warning

La suppression de ressources est permanente et ne peut pas être annulée.

Étapes suivantes

Avec Azure Virtual Desktop déployé, vous pouvez désormais déployer des charges de travail Azure Kubernetes Service.

Tutoriel 2-4 : Déployer une charge de travail sur Azure Kubernetes Service