Déployer une machine virtuelle à partir du catalogue de services dans une charge de travail

Le modèle machine virtuelle crée une machine virtuelle qui aide à plusieurs scénarios de charge de travail. Le modèle de machine virtuelle vous permet également de publier une application en tant que Azure Virtual Desktop RemoteApp afin de pouvoir héberger une application managée et la diffuser en continu à des utilisateurs individuels.

Dans cet article, vous :

  • Déployez un modèle de catalogue de services pour une machine virtuelle dans une charge de travail existante à partir du portail Azure.

Note

Cet exemple de déploiement est uniquement à des fins de démonstration et ne représente pas toutes les meilleures pratiques pour l’administration du réseau, des systèmes ou des applications.

Options de déploiement

Le modèle de machine virtuelle peut être déployé dans plusieurs configurations :

  1. Machine virtuelle (~10 min)
  2. Machine virtuelle jointe à un domaine (~12 min)
  3. Machine virtuelle jointe à un domaine et publiée en tant que RemoteApp (environ 20 minutes)

Avant de commencer

Prerequisites

Des garde-fous sont imposés pour les enclaves afin de garantir que les ressources des enclaves utilisent un chiffrement avec des clés gérées par le client (CMK). Vous avez besoin d’une clé dans un coffre de clés et d’une identité managée pour accéder à la clé. Créez la CMK (Key Vault facultatif) et l'identité managée dans le modèle de catalogue de services Dépendances communes.

  1. Sous-réseau pour les points de terminaison privés : vous pouvez créer des sous-réseaux lors de la création d’enclaves ou créer de nouveaux sous-réseaux après la création de l’enclave. Le sous-réseau de point de terminaison privé ne doit pas avoir de délégation de sous-réseau pour que les points de terminaison privés fonctionnent correctement.
  2. Créez rapidement ces zones DNS privé en fonction de ce que vous créez ensuite :
    • Key Vaultobligatoire lors de la création d’un Key Vault à partir de ce modèle ou du modèle Key Vault plus personnalisable.
    • Storage File, , Storage QueueStorage Blobet Storage Table sont requis lors de la création d’un compte de stockage à partir de ce modèle ou du modèle de compte de stockage plus personnalisable.
  3. Une Key Vault, une clé gérée par le client (CMK) et une identité managée sont requises pour ce modèle. Créez un Key Vault, une clé CMK et une identité managée dans le guide de démarrage rapide du catalogue de services Common Dependencies, ou créez les vôtres.
    • Ces ressources doivent être créées à l’intérieur d’un groupe de ressources de charge de travail.
    • Après avoir créé l’identité managée par l’utilisateur, vérifiez qu’elle a accès à la clé CMK
      • Attribuez le rôle Key Vault Crypto Service Encryption User à l'identité managée dans l'étendue du Key Vault en suivant ces instructions. Ce rôle vous permet d’affecter ensuite l’identité managée à une autre ressource, comme une machine virtuelle. Ensuite, cette machine virtuelle peut chiffrer le disque du système d’exploitation avec la clé CMK dans le coffre de clés sans avoir les autorisations nécessaires pour effectuer d’autres opérations sur le coffre de clés. L’attribution d’une identité managée de cette façon est une meilleure pratique de privilège minimum.
  4. (facultatif) Un domaine existant à rejoindre si le Admin VM est joint à un domaine.

Déployer le modèle

  1. Accédez à la charge de travail destinée au déploiement.
  2. Sélectionnez le bouton +Add an Azure Service.
  3. Sélectionnez le Virtual Machine modèle de service dans la liste déroulante des catalogues de services
  4. Vérifiez la version dont vous avez besoin (par défaut : latest) et sélectionnez Next.

Capture d’écran montrant le modèle de machine virtuelle sélectionné dans la liste des catalogues de services.

  1. Entrez tous les paramètres requis sur chacun des onglets.
  2. Pour OS Disk Encryption Name et OS Disk Encryption Resource Group Name, entrez les noms utilisés dans la section conditions préalables.
  3. Ajustez les paramètres préremplis en fonction des besoins.
  4. (Facultatif) Publiez votre RemoteApp à d’autres utilisateurs.
  5. (Facultatif) Joignez un domaine sur votre machine virtuelle.
  6. (Facultatif) Installez l’application sur votre application RemoteApp.
  7. Sélectionnez Review + Create, si toutes les validations sont passées, sélectionnez Create.

Joindre un domaine (facultatif)

  1. Si vous choisissez de joindre un domaine à votre machine virtuelle, vous devez sélectionner la méthode souhaitée (Active Directory ou Microsoft Entra ID) sous l’onglet De base et entrer les informations de jointure de domaine.

  2. Pour connaître les options de jointure de Active Directory domaine, consultez les exemples suivants

    Note

    Si le contrôleur de domaine se trouve à l’intérieur d’une enclave, vous avez besoin d’un point de terminaison de l’enclave pour l’enclave qui contient le contrôleur de domaine afin d’autoriser la jonction au domaine dans le sous-réseau du contrôleur de domaine, les protocoles TCP, UDP et ces ports 53,88,135,138,139,389,443,445,464,636,686,3268. Vous avez besoin d’un redirecteur DNS dans votre enclave qui transfère le trafic DNS vers votre contrôleur de domaine.

    • Le nom de domaine doit être au format de contoso.com
    • Le chemin de l’unité d’organisation doit être au format de OU=Organizations,DC=contoso,DC=com et peut être laissé vide si le chemin d’unité d’organisation par défaut Computers est correct.
    • Domain admin username et Domain admin password doivent correspondre aux informations d’identification utilisées pour joindre le domaine pour le contrôleur de domaine
  3. Pour l’option Microsoft Entra ID de jointure au domaine,

Publier RemoteApp (facultatif)

Si vous publiez votre application, tous les champs suivants de cet onglet doivent être renseignés.

Capture d’écran montrant les entrées nécessaires pour publier une application sur la machine virtuelle.

  • Utilisez la convention d’affectation de noms par défaut pour vos paramètres de publication : conserver la valeur par défaut pour True ignorer les valeurs de paramètre pour host pool, workspaceet Application Group créera plutôt des ressources dans ce format <vmName>-<resourceName> (par exemple, « vm01-hostpool »). Vous pouvez toujours ajouter les noms conviviaux pour améliorer les noms que vous verrez.
  • Chemin d’accès du fichier d’application : indiquez le chemin d’accès du fichier sur l’application de machine virtuelle pour l’application (par exemple, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sans « guillemets »)
  • Chemin d’accès du fichier d’icône d’application : indiquez le chemin d’accès du fichier sur la machine virtuelle pour l’icône (par exemple, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sans « guillemets »)
  • URL des modules Azure Virtual Desktop : indiquez l’URL des modules Azure Virtual Desktop pour votre cloud. L’URL commerciale Azure est fournie par défaut. Par exemple, si vous effectuez un déploiement sur le Azure Government Cloud, l’URL est https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.

La création de toutes les ressources peut prendre plus de 20 minutes. Attendez que le déploiement soit correctement terminé avant d’effectuer des actions au sein de vos ressources déployées.

Valider le déploiement

  1. Accédez au groupe de ressources spécifié, le groupe de ressources de charge de travail par défaut et vérifiez que les ressources prévues ont été créées. Y compris : Disque de machine virtuelle et de système d’exploitation.
  2. Si RemoteApp a été publié : pool d’hôtes, groupe d’applications et espace de travail.

Se connecter à la machine virtuelle d’application

Via la machine virtuelle d’administration : la machine virtuelle d’administration est utilisée pour que l’administrateur accède aux ressources au sein de la limite d’enclave de l’extérieur de la limite. La machine virtuelle d’administration peut également être appelée « jumpbox ».

  1. Ouvrez une session de bureau sur la page Admin VM de l’enclave.
  2. Dans le menu Démarrer, tapez RDPet ouvrez l’application connexion Bureau à distance.
  3. Entrez l’adresse IP de la machine virtuelle comme adresse IP de destination pour la connexion Bureau à distance.
  4. Entrez les identifiants de la machine virtuelle et sélectionnez Accept/Yes pour les avertissements concernant une nouvelle connexion.
  5. À partir du bureau de machine virtuelle, validez tous les paramètres de machine virtuelle définis pendant le déploiement ou terminez toute configuration personnalisée.
  6. Ensuite, installez l’application
  7. Attribuez une attribution de groupe de sécurité pour permettre aux utilisateurs d’accéder à vos applications distantes.

Installer RemoteApp (facultatif)

Installez une application sur votre machine virtuelle à l’aide de l’une de ces méthodes ou d’une méthode que vous connaissez.

  • Installer via une machine virtuelle (installer ou configurer une application pour la publication RemoteApp)

  • Conditions préalables :

    1. Conteneur (artefacts) dans le compte de stockage.

      • Conteneur privé ou public
        • Conteneur privé : stockez en toute sécurité les programmes d’installation, le script principal et tous les scripts de prise en charge.
          • Choisissez cette option si vos scripts ou programmes d’installation ne peuvent pas être partagés avec d’autres personnes qui ont accès à ce conteneur de compte de stockage.
        • Conteneur public : stocke les artefacts accessibles publiquement dans le dossier remoteappvm dans le conteneur du catalogue de services
      • Dossier de l’application :
        • programme d’installation d’application (par exemple : VSCodeSetup.exe)
        • script principal pour installer l’application (et tous les autres scripts de prise en charge)
    2. Copie de AzCopy.exe

    3. Un point de terminaison de la communauté vers le compte de stockage et AzToolBox.

    4. Connexions d’enclave au point de terminaison communautaire créé précédemment.

      • Établir une connexion enclave à vos groupes IP se terminant par (enclave-name}-ipg-eas et une autre à {enclave-name}-ipg-mgmt-vms.

      Note

      Si le compte de stockage se trouve dans une enclave différente, créez un point de terminaison d’enclave dans l’enclave qui contient le compte de stockage, ainsi qu’une connexion d’enclave à ce compte de stockage.

  • Installer l’application :

    1. Dans la page vue d’ensemble de la charge de travail, sélectionnez Add an Azure Service.

    2. Pour Service, sélectionnez Virtual Machine.

    3. Pour Version, s’il n’est pas sélectionné par défaut, sélectionnez la version la plus récente (par exemple, 1.0.1(dernière)).

    4. Sélectionnez Next

    5. Onglet Informations de base :

      • Pour Virtual Machine name, entrez le nom de la machine virtuelle.
      • Pour Admin username et Admin password, entrez le nom d’utilisateur et le mot de passe que vous utilisez pour vous connecter à votre machine virtuelle.
    6. Onglet de l’application :

      • Pour App Folder URI, ajoutez l’URI au dossier de l’application depuis le conteneur.
      • Pour Main Script ajouter le nom du script principal (par exemple, main.ps1) dans le dossier d’application qui installe l’application.
      • Conteneur privé :
        • Pour Storage Container Resource ID ajouter l’ID de ressource du conteneur.
        • Pour App folder in private container sélectionner true. S’il s’agit d’un conteneur privé, la sélection de true active l’accès au compte de stockage avec le rôle Lecteur via la machine virtuelle.

      Note

      Si vous utilisez Microsoft Azure pour le gouvernement des États-Unis, suivez ces étapes : pour le AzCopy File URI, ajoutez l’URI de l’azcopy.exe à partir du conteneur.

    7. Sélectionnez Review + Create, si toutes les validations sont passées, sélectionnez Create. Sinon, commencez à utiliser la machine virtuelle.

Supprimer le déploiement

Si vous ne prévoyez pas de conserver ces ressources, supprimez les ressources inutiles pour éviter des frais Azure. Si aucun autre déploiement n’existe dans le groupe de ressources, l’ensemble du groupe de ressources peut être supprimé.

Recommendations