Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le modèle machine virtuelle crée une machine virtuelle qui aide à plusieurs scénarios de charge de travail. Le modèle de machine virtuelle vous permet également de publier une application en tant que Azure Virtual Desktop RemoteApp afin de pouvoir héberger une application managée et la diffuser en continu à des utilisateurs individuels.
Dans cet article, vous :
- Déployez un modèle de catalogue de services pour une machine virtuelle dans une charge de travail existante à partir du portail Azure.
Note
Cet exemple de déploiement est uniquement à des fins de démonstration et ne représente pas toutes les meilleures pratiques pour l’administration du réseau, des systèmes ou des applications.
Options de déploiement
Le modèle de machine virtuelle peut être déployé dans plusieurs configurations :
- Machine virtuelle (~10 min)
- Machine virtuelle jointe à un domaine (~12 min)
- Machine virtuelle jointe à un domaine et publiée en tant que RemoteApp (environ 20 minutes)
Avant de commencer
Ce guide de démarrage rapide suppose une compréhension de base des concepts de mise en réseau et d’enclave Azure. Pour plus d’informations, consultez Concepts et meilleures pratiques de Azure Enclave.
Vous avez besoin d’un compte Azure avec un abonnement actif. Si vous n’en avez pas un, créez un compte gratuitement.
Vous avez besoin d’une communauté, d’une enclave, d’une charge de travail et d’au moins un groupe de ressources de charge de travail et d’autorisations pour créer des ressources à l’intérieur du groupe de ressources de charge de travail.
Activez
Advancedle mode de maintenance pour votre enclave afin de pouvoir ajouter les ressources Private Link à votre groupe de ressources géré par enclave.
Prerequisites
Des garde-fous sont imposés pour les enclaves afin de garantir que les ressources des enclaves utilisent un chiffrement avec des clés gérées par le client (CMK). Vous avez besoin d’une clé dans un coffre de clés et d’une identité managée pour accéder à la clé. Créez la CMK (Key Vault facultatif) et l'identité managée dans le modèle de catalogue de services Dépendances communes.
- Sous-réseau pour les points de terminaison privés : vous pouvez créer des sous-réseaux lors de la création d’enclaves ou créer de nouveaux sous-réseaux après la création de l’enclave. Le sous-réseau de point de terminaison privé ne doit pas avoir de délégation de sous-réseau pour que les points de terminaison privés fonctionnent correctement.
- Créez rapidement ces zones DNS privé en fonction de ce que vous créez ensuite :
-
Key Vaultobligatoire lors de la création d’un Key Vault à partir de ce modèle ou du modèle Key Vault plus personnalisable. -
Storage File, ,Storage QueueStorage BlobetStorage Tablesont requis lors de la création d’un compte de stockage à partir de ce modèle ou du modèle de compte de stockage plus personnalisable.
-
- Une Key Vault, une clé gérée par le client (CMK) et une identité managée sont requises pour ce modèle. Créez un Key Vault, une clé CMK et une identité managée dans le guide de démarrage rapide du catalogue de services Common Dependencies, ou créez les vôtres.
- Ces ressources doivent être créées à l’intérieur d’un groupe de ressources de charge de travail.
- Après avoir créé l’identité managée par l’utilisateur, vérifiez qu’elle a accès à la clé CMK
- Attribuez le rôle
Key Vault Crypto Service Encryption Userà l'identité managée dans l'étendue du Key Vault en suivant ces instructions. Ce rôle vous permet d’affecter ensuite l’identité managée à une autre ressource, comme une machine virtuelle. Ensuite, cette machine virtuelle peut chiffrer le disque du système d’exploitation avec la clé CMK dans le coffre de clés sans avoir les autorisations nécessaires pour effectuer d’autres opérations sur le coffre de clés. L’attribution d’une identité managée de cette façon est une meilleure pratique de privilège minimum.
- Attribuez le rôle
- (facultatif) Un domaine existant à rejoindre si le
Admin VMest joint à un domaine.
Déployer le modèle
- Accédez à la charge de travail destinée au déploiement.
- Sélectionnez le bouton
+Add an Azure Service. - Sélectionnez le
Virtual Machinemodèle de service dans la liste déroulante des catalogues de services - Vérifiez la version dont vous avez besoin (par défaut :
latest) et sélectionnezNext.
- Entrez tous les paramètres requis sur chacun des onglets.
- Pour
OS Disk Encryption NameetOS Disk Encryption Resource Group Name, entrez les noms utilisés dans la section conditions préalables. - Ajustez les paramètres préremplis en fonction des besoins.
- (Facultatif) Publiez votre RemoteApp à d’autres utilisateurs.
- (Facultatif) Joignez un domaine sur votre machine virtuelle.
- (Facultatif) Installez l’application sur votre application RemoteApp.
- Sélectionnez
Review + Create, si toutes les validations sont passées, sélectionnezCreate.
Joindre un domaine (facultatif)
Si vous choisissez de joindre un domaine à votre machine virtuelle, vous devez sélectionner la méthode souhaitée (Active Directory ou Microsoft Entra ID) sous l’onglet De base et entrer les informations de jointure de domaine.
Pour connaître les options de jointure de
Active Directorydomaine, consultez les exemples suivantsNote
Si le contrôleur de domaine se trouve à l’intérieur d’une enclave, vous avez besoin d’un point de terminaison de l’enclave pour l’enclave qui contient le contrôleur de domaine afin d’autoriser la jonction au domaine dans le sous-réseau du contrôleur de domaine, les protocoles
TCP, UDPet ces ports53,88,135,138,139,389,443,445,464,636,686,3268. Vous avez besoin d’un redirecteur DNS dans votre enclave qui transfère le trafic DNS vers votre contrôleur de domaine.- Le nom de domaine doit être au format de
contoso.com - Le chemin de l’unité d’organisation doit être au format de
OU=Organizations,DC=contoso,DC=comet peut être laissé vide si le chemin d’unité d’organisation par défautComputersest correct. -
Domain admin usernameetDomain admin passworddoivent correspondre aux informations d’identification utilisées pour joindre le domaine pour le contrôleur de domaine
- Le nom de domaine doit être au format de
Pour l’option
Microsoft Entra IDde jointure au domaine,- Tout d’abord, vous devez déployer un domaine managé Microsoft Entra Domain Services
- Ensuite, vous devez utiliser le domaine que vous avez créé pour créer une unité d’organisation ou utiliser l’unité d’organisation par défaut de
Computers - Utilisez l’unité d’organisation et le domaine créés précédemment pour renseigner ces paramètres respectifs pour votre machine virtuelle
Publier RemoteApp (facultatif)
Si vous publiez votre application, tous les champs suivants de cet onglet doivent être renseignés.
-
Utilisez la convention d’affectation de noms par défaut pour vos paramètres de publication : conserver la valeur par défaut pour
Trueignorer les valeurs de paramètre pourhost pool,workspaceetApplication Groupcréera plutôt des ressources dans ce format<vmName>-<resourceName>(par exemple, « vm01-hostpool »). Vous pouvez toujours ajouter les noms conviviaux pour améliorer les noms que vous verrez. -
Chemin d’accès du fichier d’application : indiquez le chemin d’accès du fichier sur l’application de machine virtuelle pour l’application (par exemple,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesans « guillemets ») -
Chemin d’accès du fichier d’icône d’application : indiquez le chemin d’accès du fichier sur la machine virtuelle pour l’icône (par exemple,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesans « guillemets ») -
URL des modules Azure Virtual Desktop : indiquez l’URL des modules Azure Virtual Desktop pour votre cloud. L’URL commerciale Azure est fournie par défaut. Par exemple, si vous effectuez un déploiement sur le Azure Government Cloud, l’URL est
https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.
La création de toutes les ressources peut prendre plus de 20 minutes. Attendez que le déploiement soit correctement terminé avant d’effectuer des actions au sein de vos ressources déployées.
Valider le déploiement
- Accédez au groupe de ressources spécifié, le groupe de ressources de charge de travail par défaut et vérifiez que les ressources prévues ont été créées. Y compris : Disque de machine virtuelle et de système d’exploitation.
- Si RemoteApp a été publié : pool d’hôtes, groupe d’applications et espace de travail.
Se connecter à la machine virtuelle d’application
Via la machine virtuelle d’administration : la machine virtuelle d’administration est utilisée pour que l’administrateur accède aux ressources au sein de la limite d’enclave de l’extérieur de la limite. La machine virtuelle d’administration peut également être appelée « jumpbox ».
- Ouvrez une session de bureau sur la page Admin VM de l’enclave.
- Dans le menu Démarrer, tapez
RDPet ouvrez l’application connexion Bureau à distance. - Entrez l’adresse IP de la machine virtuelle comme adresse IP de destination pour la connexion Bureau à distance.
- Entrez les identifiants de la machine virtuelle et sélectionnez
Accept/Yespour les avertissements concernant une nouvelle connexion. - À partir du bureau de machine virtuelle, validez tous les paramètres de machine virtuelle définis pendant le déploiement ou terminez toute configuration personnalisée.
- Ensuite, installez l’application
- Attribuez une attribution de groupe de sécurité pour permettre aux utilisateurs d’accéder à vos applications distantes.
Installer RemoteApp (facultatif)
Installez une application sur votre machine virtuelle à l’aide de l’une de ces méthodes ou d’une méthode que vous connaissez.
Installer via une machine virtuelle (installer ou configurer une application pour la publication RemoteApp)
Conditions préalables :
Conteneur (artefacts) dans le compte de stockage.
-
Conteneur privé ou public
-
Conteneur privé : stockez en toute sécurité les programmes d’installation, le script principal et tous les scripts de prise en charge.
- Choisissez cette option si vos scripts ou programmes d’installation ne peuvent pas être partagés avec d’autres personnes qui ont accès à ce conteneur de compte de stockage.
- Conteneur public : stocke les artefacts accessibles publiquement dans le dossier remoteappvm dans le conteneur du catalogue de services
-
Conteneur privé : stockez en toute sécurité les programmes d’installation, le script principal et tous les scripts de prise en charge.
- Dossier de l’application :
- programme d’installation d’application (par exemple : VSCodeSetup.exe)
- script principal pour installer l’application (et tous les autres scripts de prise en charge)
-
Conteneur privé ou public
Copie de AzCopy.exe
Un point de terminaison de la communauté vers le compte de stockage et AzToolBox.
Connexions d’enclave au point de terminaison communautaire créé précédemment.
- Établir une connexion enclave à vos groupes IP se terminant par
(enclave-name}-ipg-eas et une autre à{enclave-name}-ipg-mgmt-vms.
Note
Si le compte de stockage se trouve dans une enclave différente, créez un point de terminaison d’enclave dans l’enclave qui contient le compte de stockage, ainsi qu’une connexion d’enclave à ce compte de stockage.
- Établir une connexion enclave à vos groupes IP se terminant par
Installer l’application :
Dans la page vue d’ensemble de la charge de travail, sélectionnez
Add an Azure Service.Pour
Service, sélectionnezVirtual Machine.Pour
Version, s’il n’est pas sélectionné par défaut, sélectionnez la version la plus récente (par exemple, 1.0.1(dernière)).Sélectionnez
NextOnglet Informations de base :
- Pour
Virtual Machine name, entrez le nom de la machine virtuelle. - Pour
Admin usernameetAdmin password, entrez le nom d’utilisateur et le mot de passe que vous utilisez pour vous connecter à votre machine virtuelle.
- Pour
Onglet de l’application :
- Pour
App Folder URI, ajoutez l’URI au dossier de l’application depuis le conteneur. - Pour
Main Scriptajouter le nom du script principal (par exemple, main.ps1) dans le dossier d’application qui installe l’application. - Conteneur privé :
- Pour
Storage Container Resource IDajouter l’ID de ressource du conteneur. - Pour
App folder in private containersélectionnertrue. S’il s’agit d’un conteneur privé, la sélection detrueactive l’accès au compte de stockage avec le rôle Lecteur via la machine virtuelle.
- Pour
Note
Si vous utilisez Microsoft Azure pour le gouvernement des États-Unis, suivez ces étapes : pour le
AzCopy File URI, ajoutez l’URI de l’azcopy.exe à partir du conteneur.- Pour
Sélectionnez
Review + Create, si toutes les validations sont passées, sélectionnezCreate. Sinon, commencez à utiliser la machine virtuelle.
Supprimer le déploiement
Si vous ne prévoyez pas de conserver ces ressources, supprimez les ressources inutiles pour éviter des frais Azure. Si aucun autre déploiement n’existe dans le groupe de ressources, l’ensemble du groupe de ressources peut être supprimé.
Recommendations
- Dimensionnement de l’hôte de session ou de la machine virtuelle
-
Ajoutez des étiquettes aux déploiements de catalogue de services pour suivre des informations importantes pour cette ressource, telles que :
- Propriétaire :
<main POC> - Déployeur :
<yourName> - Objectif :
<user desktop> - Nom du catalogue de services :
<Virtual Machine> - Version du catalogue de services :
<version you deployed>
- Propriétaire :
- Envisagez d’ajouter un Azure Policy pour appliquer et hériter des balises
- Collecter des journaux personnalisés à partir d’applications