Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In deze zelfstudie wordt u begeleid bij het implementeren van Azure Virtual Desktop in Azure Enclave. U maakt Azure Virtual Desktop infrastructuur, waaronder hostgroepen, sessiehosts, toepassingsgroepen en FSLogix-opslag, die allemaal binnen uw enclavegrens zijn beveiligd.
In deze handleiding leer je hoe je:
- Azure Virtual Desktop community-eindpunt implementeren voor externe connectiviteit
- Infrastructuur voor Azure Virtual Desktop enclave implementeren
- Azure Virtual Desktop workload implementeren met sessiehosts en besturingsvlak
- Identiteit en versleuteling configureren
- Toegang tot Azure Virtual Desktop via versleutelde verbindingen
- De implementatie valideren
Prerequisites
- Voltooiing van zelfstudie 2-2: Azure Enclave-omgeving maken
- Azure Virtual Desktop enclave met subnetten voor beheer- en sessiehosts
- Algemene afhankelijkheden (Key Vault, beheerde identiteit, schijfversleutelingsset) uit zelfstudie 2-2
- Privé-DNS zones voor Azure Virtual Desktop geïmplementeerd
- de rol Inzender voor virtuele machines op de resourcegroep voor Azure Virtual Desktop-workloads
- Active Directory of Microsoft Entra ID geconfigureerd voor gebruikersverificatie
Voordat u begint
Vereisten voor identiteitsoplossingen
Azure Virtual Desktop vereist een identiteitsoplossing voor gebruikersverificatie. U hebt twee opties:
| Solution | Vereisten | Geschikt voor |
|---|---|---|
| Microsoft Entra ID | - Microsoft Entra-tenant - Gebruikers gesynchroniseerd of alleen in de cloud - Microsoft Entra gekoppelde VM's |
Cloudeigen organisaties |
| AD DS (Active Directory Domain Services) | - Domeincontroller toegankelijk vanuit enclave - Domeindeelname voor VM's - Kan hybride zijn met Microsoft Entra Connect |
Bestaande AD-infrastructuur |
Deze tutorial ondersteunt beide opties. Kies de juiste parameters tijdens de implementatie.
Naamconventies voor bronnen
In deze zelfstudie worden voorbeeldnamen gebruikt. Gebruik de naamconventie van uw organisatie:
- Enclave:
avd-enclave - Werklast:
avd-workload - Voorvoegsel van resourcegroep:
rg-avd- - Hostgroep:
hp-prod-01
Azure Virtual Desktop community-eindpunt implementeren
Met het Azure Virtual Desktop community-eindpunt kunnen sessiehosts communiceren met Azure Virtual Desktop besturingsvlakservices.
Note
Als u het Azure Virtual Desktop community-eindpunt in zelfstudie 2-2 hebt gemaakt, kunt u deze sectie overslaan.
Sjabloon voor servicecatalogus gebruiken
- Navigeer in de Azure-portal naar uw Azure Virtual Desktop workload in de Azure Virtual Desktop enclave.
- Selecteer + Een Azure-service toevoegen.
- Zoek en selecteer Azure Virtual Desktop Community-eindpunt.
- De implementatie configureren:
-
Resourcegroep: Selecteer de resourcegroep voor uw workload (bijvoorbeeld
rg-avd-workload) -
Naam van de gemeenschapsbron: Selecteer je gemeenschap (bijvoorbeeld,
cmt-fabrikam). -
Naam van community-eindpunt:
ce-avd-services -
Neem Azure Virtual Desktop URL's op: controleer alle vereiste URL's:
*.wvd.microsoft.comlogin.microsoftonline.commanagement.azure.com*.prod.warm.ingest.monitor.core.windows.net
-
Resourcegroep: Selecteer de resourcegroep voor uw workload (bijvoorbeeld
- Selecteer Controleren + toevoegen en vervolgens Aanmaken.
- Wacht tot de implementatie is voltooid (~5-10 minuten).
Infrastructuur voor Azure Virtual Desktop enclave implementeren
De Azure Virtual Desktop enclavesjabloon bereidt uw enclave voor met vereiste subnetten en netwerkbeveiligingsgroepen.
Sjabloon voor servicecatalogus gebruiken
Selecteer + Een Azure-service toevoegen in uw Azure Virtual Desktop-workload.
Zoek en selecteer Azure Virtual Desktop Enclave.
De implementatie configureren:
Basisinstellingen:
-
Resourcegroep:
rg-avd-infrastructure -
Naam van enclaveresource: selecteer
avd-enclave - Locatie: Hetzelfde als enclaveregio
Netwerkconfiguratie:
- Virtual Network naam: laat de standaardwaarde staan (gebruikt enclave-virtual network)
-
Naam van beheersubnet:
AzureVirtualDesktopManagementSubnet -
Naam van subnet voor sessiehosts:
AzureVirtualDesktopSessionHostsSubnet - NSG's maken: Ja (indien nog niet gemaakt)
Privé-DNS:
- Privé-DNS Zones maken: Nee (al gemaakt in zelfstudie 2-2)
- Koppeling naar VNet: Ja
-
Resourcegroep:
Selecteer Controleren + toevoegen en vervolgens Aanmaken.
Wacht tot de implementatie is voltooid (~10-15 minuten).
Azure Virtual Desktop workload implementeren
Implementeer nu de Azure Virtual Desktop workload met hostgroep, sessiehosts en ondersteunende infrastructuur.
Selecteer het workloadsjabloon voor Azure Virtual Desktop
- Selecteer + Een Azure-service toevoegen in uw Azure Virtual Desktop-workload.
- Zoek en selecteer Azure Virtual Desktop workload.
- Configureer de implementatie met behulp van de volgende parameters:
| Configuratiesectie | Parameters |
|---|---|
| Tabblad Basis |
-
Resourcegroep: rg-avd-workload- Locatie: Hetzelfde als enclaveregio - Naam van werkbelasting: avd-prod |
| Configuratie van hostgroep |
-
Naam van hostgroep: hp-prod-01- Hostgroeptype: Pooled- Load balancer type: BreadthFirst- Maximale sessielimiet: 10 (voor gegroepeerde sessies per host)- Validatieomgeving: No (tenzij testen) |
| Configuratie van sessiehost |
-
Voorvoegsel sessiehostnaam: avd-sh-- Grootte van virtuele machine: Standard_D4s_v5 (4 vCPU, minimaal 16 GB RAM-geheugen)- Aantal sessiehosts: 2 (begin klein, schaal later)- Type besturingssysteemschijf: Premium_LRS- Afbeeldingsreferentie: - Publisher: MicrosoftWindowsDesktop- Aanbieding: Windows-11- SKU: win11-23h2-avd- Versie: latest |
| Netwerkconfiguratie |
-
Resourcegroep voor virtueel netwerk: avd-enclave-HostedResources-<guid> (enclave MRG)- Naam van virtueel netwerk: naam van het virtuele enclavenetwerk - Subnetnaam: AzureVirtualDesktopSessionHostsSubnet |
| Identiteit en domein |
Voor Microsoft Entra ID: - Identiteitstype: AzureADJoin- Tenant-id van entra: uw Microsoft Entra tenant-id - Intune-inschrijving: Yes (aanbevolen)Voor Active Directory Domain Services: - Identiteitstype: DomainJoin- Domein-FQDN: contoso.com- OU-pad: OU=AVD,DC=contoso,DC=com (optioneel)- UPN van domeindeelnameaccount: avd-join@contoso.com- Domeindeelnamewachtwoord: (beveiligd wachtwoord) |
| Werkruimteconfiguratie |
-
Werkruimtenaam: ws-avd-prod- Beschrijvende naam voor werkruimte: Production Azure Virtual Desktop Workspace- Naam van toepassingsgroep: ag-desktop-prod- Type van toepassingsgroep: Desktop (of RemoteApp) |
| Opslagconfiguratie (FSLogix) |
-
Naam van opslagaccount: stavdfslogix<uniqueid>- Type opslagaccount: Premium_LRS (voor de beste prestaties)- Naam van bestandsshare: profiles- Quotum voor bestandsshares (GB): 1024 (1 TB)- Azure Files privé-eindpunt inschakelen: Yes- Subnet privé-eindpunt: AzureVirtualDesktopManagementSubnet |
| Versleutelingsconfiguratie |
-
CMK-versleuteling inschakelen: Yes- Resource-ID van de schijfversleutelingsset: Resource-ID uit zelfstudie 2-2 algemene afhankelijkheden - Resource-ID van door de gebruiker toegewezen identiteit: Resource-ID uit Tutorial 2-2 algemene afhankelijkheden |
| Monitoring |
-
Diagnostische instellingen inschakelen: Yes- Log Analytics Werkruimte: Werkruimte selecteren uit gedeelde services of nieuwe maken - Azure Virtual Desktop Insights inschakelen: Yes (aanbevolen) |
- Selecteer
Review + Create. - Controleer alle instellingen zorgvuldig.
- Selecteer
Create.
Note
De implementatie duurt 30-60 minuten, afhankelijk van het aantal sessiehosts.
Enclave-eindpunten configureren voor beheer
Maak eindpunten voor enclaves zodat beheerverkeer vanaf beheerbronnen wordt toegestaan.
Navigeer naar uw Azure Virtual Desktop enclave.
Selecteer
Enclave endpointsvervolgens+ Create.Configureer het eindpunt:
-
Naam:
ee-avd-management -
Beschrijving:
Allow management access to Azure Virtual Desktop resources
-
Naam:
Regels toevoegen:
Regel 1: RDP naar sessiehosts
-
Naam:
rdp-to-hosts -
Protocol:
TCP -
Poort:
3389 - Bron: CIDR van het beheersubnet of het bastionsubnet
Regel 2: PowerShell-remoting
-
Naam:
winrm -
Protocol:
TCP -
Poort:
5985,5986 - Bron: CIDR van het beheerderssubnet
-
Naam:
Selecteer
Review + createen vervolgensCreate.
Enclaveverbinding configureren voor FSLogix
Als uw FSLogix-opslag zich in een andere enclave bevindt, maakt u een enclaveverbinding.
- Navigeer naar uw Azure Virtual Desktop enclave.
- Selecteer
Enclave connectionsvervolgens+ Create. - De verbinding configureren:
-
Naam:
conn-avd-to-storage -
Bronenclave:
avd-enclave - Eindpunt van doel-enclave: eindpunt selecteren in gedeelde services-enclave
-
Naam:
- Selecteer
Review + createen vervolgensCreate.
Gebruikers toewijzen aan toepassingsgroep
Gebruikers moeten worden toegewezen aan de toepassingsgroep om toegang te krijgen tot Azure Virtual Desktop.
Azure-portal gebruiken
- Navigeer naar uw toepassingsgroep (bijvoorbeeld
ag-desktop-prod). - Selecteer
Assignmentsvervolgens+ Add. - Gebruikers of groepen zoeken en selecteren.
- Selecteer
Select.
Azure PowerShell gebruiken
# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"
# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName
# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName
# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
-RoleDefinitionName "Desktop Virtualization User" `
-ResourceName $appGroupName `
-ResourceGroupName $resourceGroup `
-ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'
Toegang tot Azure Virtual Desktop vanaf client
Gebruikers hebben toegang tot Azure Virtual Desktop via verschillende clients.
Webclient
- Ga naar https://client.wvd.microsoft.com/arm/webclient
- Aanmelden met Microsoft Entra referenties
- Het gepubliceerde bureaublad of de gepubliceerde toepassing selecteren
- Sessie maakt verbinding via enclaveconnectiviteit
Windows-App
- Download de Windows-app via de Microsoft Store of download deze rechtstreeks
- Windows-app installeren en starten
- Een
Add accountwerkruimte selecteren of+toevoegen - Meld u aan met uw Microsoft Entra-referenties
- Uw Azure Virtual Desktop-resources worden automatisch weergegeven
- Een bureaublad of toepassing selecteren om verbinding te maken
Note
Windows-app vervangt de verouderde Extern bureaublad-client en biedt een moderne ervaring voor toegang tot Azure Virtual Desktop, Azure Virtual Desktop en andere externe resources.
De implementatie valideren
Voer deze validatiestappen uit om de juiste implementatie te garanderen:
Status van sessiehost controleren
- Navigeer naar uw hostgroep (bijvoorbeeld
hp-prod-01) - Selecteren
Session hosts - Controleer of alle hosts de status weergeven:
Available - Controleren of de agentversie actueel is
- De status van lid van een domein verifiëren
Testgebruikersessie
- Aanmelden als testgebruiker
- Een bureaublad of toepassing starten
- Connectiviteit en prestaties controleren
- Controleren of FSLogix profiel correct wordt geladen
- Toepassingsfunctionaliteit testen
Versleuteling verifiëren
- Naar een sessiehost-VM navigeren
- Selecteren
Disks - Selecteer de besturingssysteemschijf
- Controleer
Encryption type:Encryption at rest with a customer-managed key - Controleer of de versleutelingsset is toegepast
Diagnostische logboeken controleren
- Ga naar de hostgroep
- Selecteren
Diagnostic settings - Controleer of logboeken naar Log Analytics stromen
- Logboeken voor verbindingsgebeurtenissen opvragen:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType
Valideer de netwerkverbinding
- Verbinding maken met een sessiehost via bastion of beheer-VM
- Test de connectiviteit met de vereiste eindpunten:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443
# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445
# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Azure Virtual Desktop Insights controleren
Schakel Azure Virtual Desktop Insights in en configureer deze voor uitgebreide bewaking.
- Ga naar uw hostgroep
- Selecteren
Insights - Selecteren
Open Insights workbook - Metrische gegevens controleren:
- Succespercentage van verbinding
- Actieve sessies
- Prestaties van sessiehost
- Vertragingen in gebruikersinvoer
- Resourcegebruik
Veelvoorkomende problemen oplossen
Sessiehosts die niet deelnemen aan een domein
Symptoom: Sessiehosts geven 'Fout bij domeindeelname' weer
Oplossingen:
- Controleer of de aanmeldingsgegevens voor het koppelen aan een domein juist zijn
- Enclaveconnectiviteit met domeincontrollers controleren
- Zorg ervoor dat DNS-resolutie werkt voor het domein-FQDN
- Controleer of het OU-pad correct is (indien opgegeven)
Gebruikers kunnen geen verbinding maken
Symptoom: Verbinding mislukt tijdens verificatie
Oplossingen:
- Controleren of gebruikers zijn toegewezen aan toepassingsgroep
- Controleer of RDP-eigenschappen verbindingen toestaan
- Controleer of community-eindpunten zijn aangemaakt
- Regels voor netwerkbeveiligingsgroepen controleren
FSLogix-profielen worden niet geladen
Symptoom: Gebruikers krijgen een tijdelijk profiel
Oplossingen:
- Controleren of het privé-eindpunt van het opslagaccount is gemaakt
- SMB-connectiviteit controleren op poort 445
- Controleren of gebruikers RBAC-machtigingen hebben voor bestandsshares
- Koppeling naar virtueel netwerk controleren voor privé-DNS-zone
Slechte prestaties
Symptoom: Sessies met trage respons
Oplossingen:
- Controleer of de VM-grootte van de sessiehost voldoende is
- Controleren of Premium SSD-schijven worden gebruikt
- Taakverdelingsinstellingen voor hostpools controleren
- Maximum aantal sessies per hostconfiguratie controleren
- Netwerklatentie bewaken in Azure Virtual Desktop Insights
De hulpbronnen opschonen
Als u doorlopende kosten wilt voorkomen, verwijdert u resources wanneer u deze niet meer nodig hebt:
Verwijderen in volgorde
- Gebruikerstoewijzingen verwijderen uit toepassingsgroepen
- Toepassingsgroepen verwijderen
- Werkruimte verwijderen
- Hostgroep verwijderen (sessiehosts stoppen/verwijderen)
- Opslagaccount verwijderen
- Schijfversleutelingsset verwijderen
- Key Vault sleutel verwijderen
- Beheerde identiteit verwijderen
- Resourcegroepen voor workloads verwijderen
Azure CLI gebruiken
# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait
Warning
Het verwijderen van bronnen is permanent en kan niet ongedaan worden gemaakt.
Volgende stappen
Nu Azure Virtual Desktop geïmplementeerd, kunt u Azure Kubernetes Service workloads implementeren.
Zelfstudie 2-4: Azure Kubernetes Service-workload implementeren