Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Pour déployer Azure Virtual Desktop et permettre à vos utilisateurs de se connecter, vous devez autoriser des noms de domaine complets et des points de terminaison spécifiques. Les utilisateurs doivent également pouvoir se connecter à certains noms de domaine complets et points de terminaison pour accéder à leurs ressources Azure Virtual Desktop. Cet article répertorie les noms de domaine complets et les points de terminaison requis que vous devez autoriser pour vos hôtes de session et vos utilisateurs.
Ces noms de domaine complets et points de terminaison peuvent être bloqués si vous utilisez un pare-feu, tel que le pare-feu Azure ou un service proxy. Pour obtenir des instructions sur l’utilisation d’un service proxy avec Azure Virtual Desktop, consultez Recommandations relatives au service proxy pour Azure Virtual Desktop.
Vous pouvez case activée que vos machines virtuelles hôtes de session peuvent se connecter à ces noms de domaine complets et points de terminaison en suivant les étapes d’exécution de l’outil URL de l’agent de bureau virtuel Azure dans Vérifier l’accès aux noms de domaine complets et aux points de terminaison requis pour Azure bureau virtuel. L’outil URL de l’agent Azure Virtual Desktop valide chaque nom de domaine complet et point de terminaison et indique si vos hôtes de session peuvent y accéder.
Importante
Microsoft ne prend pas en charge les déploiements Azure Virtual Desktop où les noms de domaine complets et les points de terminaison répertoriés dans cet article sont bloqués. Cet article n’inclut pas les noms de domaine complets et les points de terminaison pour d’autres services tels que Microsoft Entra ID, Office 365, les fournisseurs de DNS personnalisés ou les services de temps. Les noms de domaine complets et les points de terminaison de Microsoft Entra se trouvent sous les ID 46, 56, 59 et 125 dans les URL et plages d’adresses IP d’Office 365, ce qui peut être nécessaire dans les environnements réseau restreints.
Étiquettes de service et étiquettes FQDN
Les étiquettes de service représentent des groupes de préfixes d’adresses IP d’un service Azure donné. Microsoft gère les préfixes d’adresse englobés dans la balise de service et met automatiquement à jour la balise de service à mesure que les adresses changent, minimisant ainsi la complexité des mises à jour fréquentes des règles de sécurité réseau. Les étiquettes de service peuvent être utilisées dans les règles des groupes de sécurité réseau (NSG) et du pare-feu Azure pour restreindre l’accès sortant au réseau. Les étiquettes de service peuvent également être utilisées dans les itinéraires définis par l’utilisateur (UDR) pour personnaliser le comportement de routage du trafic.
Le pare-feu Azure prend également en charge les balises FQDN, qui représentent un groupe de noms de domaine pleinement qualifiés (FQDN) associés à des services Azure et Microsoft bien connus. Azure Virtual Desktop ne dispose pas d’une liste de plages d’adresses IP que vous pouvez débloquer à la place des noms de domaine complets pour autoriser le trafic réseau. Si vous utilisez un pare-feu nouvelle génération (NGFW), vous devez utiliser une liste dynamique faite pour les adresses IP Azure pour vous assurer que vous pouvez vous connecter. Pour plus d’informations, voir Utiliser le pare-feu Azure pour protéger les déploiements Azure Virtual Desktop.
Azure Virtual Desktop dispose d’une balise de service et d’une balise FQDN. Nous vous recommandons d’utiliser des étiquettes de service et des étiquettes FQDN pour simplifier la configuration de votre réseau Azure.
Machines virtuelles hôtes de session
Le tableau suivant répertorie les noms de domaine complets et les points de terminaison auxquels vos machines virtuelles hôtes de session doivent accéder pour Azure Virtual Desktop. Toutes les entrées sont sortantes ; vous n’avez pas besoin d’ouvrir de ports d’entrée pour Azure Virtual Desktop. Sélectionnez l’onglet approprié en fonction du cloud que vous utilisez.
| Address | Protocole | Port sortant | Objectif | Balise de service |
|---|---|---|---|---|
login.microsoftonline.com |
TCP | 443 | Authentification auprès de Microsoft Online Services | AzureActiveDirectory |
51.5.0.0/16 |
UDP | 3478 | Connectivité RDP relayée | WindowsVirtualDesktop |
*.wvd.microsoft.com |
TCP | 443 | Trafic de service, y compris la connectivité RDP basée sur TCP | WindowsVirtualDesktop |
catalogartifact.azureedge.net |
TCP | 443 | Place de marché Azure | AzureFrontDoor.Frontend |
*.prod.warm.ingest.monitor.core.windows.net |
TCP | 443 | Trafic de l’agent Sortie de diagnostic |
AzureMonitor |
gcs.prod.monitoring.core.windows.net |
TCP | 443 | Trafic de l’agent | AzureMonitor |
azkms.core.windows.net |
TCP | 1688 | Activation de Windows | Internet |
mrsglobalsteus2prod.blob.core.windows.net |
TCP | 443 | Mises à jour de l’agent et de la pile côte à côte (SXS) | Storage |
wvdportalstorageblob.blob.core.windows.net |
TCP | 443 | Prise en charge du portail Azure | AzureCloud |
oneocsp.microsoft.com |
TCP | 80 | Certificats | AzureFrontDoor.FirstParty |
www.microsoft.com |
TCP | 80 | Certificats | S/O |
*.aikcertaia.microsoft.com |
TCP | 80 | Certificats | S/O |
azcsprodeusaikpublish.blob.core.windows.net |
TCP | 80 | Certificats | S/O |
*.microsoftaik.azure.net |
TCP | 80 | Certificats | S/O |
ctldl.windowsupdate.com |
TCP | 80 | Certificats | S/O |
aka.ms |
TCP | 443 | Raccourcisseur d’URL Microsoft, utilisé lors du déploiement de l’hôte de session sur Azure Local | S/O |
*.service.windows.cloud.microsoft |
TCP | 443 | Trafic du service | WindowsVirtualDesktop |
*.windows.cloud.microsoft |
TCP | 443 | Trafic du service | S/O |
*.windows.static.microsoft |
TCP | 443 | Trafic du service | S/O |
Adresses IP de communication de la structure Azure
Les machines virtuelles hôtes de session et les PC cloud doivent accéder à deux adresses IP de plateforme Azure pour récupérer les métadonnées de machine virtuelle et envoyer des signaux de surveillance de l’intégrité. Ces adresses fonctionnent différemment des noms de domaine complets répertoriés dans le tableau précédent et nécessitent une configuration réseau spécifique.
Importante
Ces adresses IP sont des points de terminaison de plateforme interne à Azure. Le trafic vers ces adresses ne doit pas être intercepté, redirigé par proxy ou redirigé. Les configurations réseau qui bloquent ou redirigent ce trafic entraînent des échecs d’approvisionnement, des problèmes de surveillance de l’intégrité et des problèmes de connexion pour Azure Virtual Desktop et Windows 365.
| Address | Protocole | Port sortant | Objectif | Balise de service |
|---|---|---|---|---|
169.254.169.254 |
TCP | 80 | Azure Instance Metadata Service (IMDS) | S/O |
168.63.129.16 |
TCP/UDP | 80, 32526 (TCP), 53 (TCP/UDP) | Connectivité du service de plateforme Azure | S/O |
Pourquoi ces adresses sont-elles différentes ?
169.254.169.254 (IMDS) : Adresse de liaison locale qui fournit les métadonnées de la machine virtuelle et les informations d’identité. Le trafic est accessible uniquement à partir de la machine virtuelle et ne quitte jamais l’hôte.
168.63.129.16 (WireServer) : Utilisé par l’agent de machine virtuelle Azure pour les signaux d’intégrité et la communication de la plateforme de base, y compris DNS (en cas d’utilisation du DNS fourni par Azure) et DHCP. Le port 53 (UDP/TCP) pour cette adresse IP est requis uniquement en cas d’utilisation du service DNS fourni par Azure. Si le DNS personnalisé est configuré, les requêtes DNS y sont dirigées à la place et vous devez vous assurer que la connectivité à vos serveurs DNS est également possible dans le réseau virtuel.
Ces adresses sont disponibles dans toutes les régions et tous les clouds Azure. Le routage de la plateforme Azure protège ce trafic au niveau de la couche de structure, de sorte que les règles de groupe de sécurité réseau standard et les itinéraires définis par l’utilisateur n’affectent pas la connectivité par défaut. Il existe toutefois des configurations spécifiques à la fois dans la configuration de votre réseau Azure ou sur l’hôte de session ou le PC cloud lui-même, qu’il est essentiel d’éviter. Pour plus d’informations, consultez ce document .
Autres points de terminaison
Le tableau suivant répertorie les FQDN et les points de terminaison facultatifs auxquels vos machines virtuelles hôte de session peuvent également avoir besoin d’accéder pour d’autres services :
| Address | Protocole | Port sortant | Objectif | Balise de service |
|---|---|---|---|---|
login.windows.net |
TCP | 443 | Connectez-vous à Microsoft Online Services et à Microsoft 365 | AzureActiveDirectory |
*.events.data.microsoft.com |
TCP | 443 | Service de télémétrie | S/O |
www.msftconnecttest.com |
TCP | 80 | détecte si l’hôte de session est connecté à Internet | S/O |
*.prod.do.dsp.mp.microsoft.com |
TCP | 443 | Windows Update | S/O |
*.sfx.ms |
TCP | 443 | Mises à jour pour le logiciel client OneDrive | S/O |
*.digicert.com |
TCP | 80 | Vérification de la case activée de la révocation des certificats | S/O |
*.azure-dns.com |
TCP | 443 | Résolution DNS Azure | S/O |
*.azure-dns.net |
TCP | 443 | Résolution DNS Azure | S/O |
*eh.servicebus.windows.net |
TCP | 443 | Paramètres de diagnostic | EventHub |
Conseil
Vous devez utiliser le caractère générique (*) pour les noms de domaine complets impliquant le trafic de service.
Pour le trafic de l’agent, si vous préférez ne pas utiliser de caractère générique, voici comment trouver des noms de domaine complets spécifiques à autoriser :
- Assurez-vous que vos hôtes de session sont inscrits dans un pool d’hôtes.
- Sur un hôte de session, ouvrez l’observateur d’événements, puis accédez aux journaux> WindowsApplication>WVD-Agent et recherchez l’ID d’événement 3701.
- Débloquez les noms de domaine complets que vous trouvez sous l’ID d’événement 3701. Les noms de domaine complets sous l’ID d’événement 3701 sont spécifiques à la région. Vous devez répéter ce processus avec les noms de domaine complets appropriés pour chaque région Azure dans laquelle vous souhaitez déployer vos hôtes de session.
Intune Assistance à distance points de terminaison
Si vous utilisez Intune Assistance à distance pour fournir une assistance à distance (observation de session) pour votre environnement Azure Virtual Desktop, vos hôtes de session doivent également être en mesure d’atteindre les points de terminaison réseau dont Assistance à distance a besoin, en plus des points de terminaison Azure Virtual Desktop répertoriés dans cet article. Les points de terminaison d’assistance à distance requis sont les mêmes, que vous assistiez des sessions de bureau complètes ou des sessions RemoteApp. Ces points de terminaison sont gérés par Intune. Pour la liste, consultez Points de terminaison réseau d’assistance à distance.
Appareils de l’utilisateur final
Tout appareil sur lequel vous utilisez l’un des clients Bureau à distance pour vous connecter à Azure Virtual Desktop doit avoir accès aux FQDN et aux points de terminaison suivants. L’autorisation de ces FQDN et points de terminaison est essentielle pour une expérience client fiable. Le blocage de l’accès à ces noms de domaine complets et points de terminaison n’est pas pris en charge et affecte les fonctionnalités du service.
Sélectionnez l’onglet approprié en fonction du cloud que vous utilisez.
| Address | Protocole | Port sortant | Objectif | Client(s) |
|---|---|---|---|---|
*.service.windows.cloud.microsoft |
TCP | 443 | Trafic du service | tous |
*.windows.cloud.microsoft |
TCP | 443 | Trafic du service | tous |
*.windows.static.microsoft |
TCP | 443 | Trafic du service | tous |
login.microsoftonline.com |
TCP | 443 | Authentification auprès de Microsoft Online Services | tous |
51.5.0.0/16 |
UDP | 3478 | Connectivité RDP relayée | tous |
*.wvd.microsoft.com |
TCP | 443 | Trafic de service | tous |
*.servicebus.windows.net |
TCP | 443 | Données de résolution des problèmes | tous |
go.microsoft.com |
TCP | 443 | Microsoft FWLinks | tous |
aka.ms |
TCP | 443 | Raccourcisseur d’URL Microsoft | tous |
learn.microsoft.com |
TCP | 443 | Documentation | tous |
privacy.microsoft.com |
TCP | 443 | Déclaration de confidentialité | tous |
*.cdn.office.net |
TCP | 443 | Mises à jour automatiques | Bureau Windows |
graph.microsoft.com |
TCP | 443 | Trafic de service | tous |
windows.cloud.microsoft |
TCP | 443 | Centre de connexion | tous |
windows365.microsoft.com |
TCP | 443 | Trafic de service | tous |
ecs.office.com |
TCP | 443 | Centre de connexion | tous |
*.events.data.microsoft.com |
TCP | 443 | Télémétrie du client | tous |
*.microsoftaik.azure.net |
TCP | 80 | Certificats | tous |
www.microsoft.com |
TCP | 80 | Certificats | tous |
*.aikcertaia.microsoft.com |
TCP | 80 | Certificats | tous |
azcsprodeusaikpublish.blob.core.windows.net |
TCP | 80 | Certificats | tous |
Si vous êtes sur un réseau fermé avec un accès Internet restreint, vous devrez peut-être également autoriser les FQDN répertoriés ici pour les vérifications de certificat : Détails de l’autorité de certification Azure | Microsoft Learn.
Étapes suivantes
Pour découvrir comment débloquer ces noms de domaine complets et points de terminaison dans le pare-feu Azure, consultez Utiliser le pare-feu Azure pour protéger Azure Virtual Desktop.
Pour plus d’informations sur la connectivité réseau, consultez Présentation de la connectivité réseau d’Azure Virtual Desktop