Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Windows 365 to usługa oparta na chmurze, która umożliwia użytkownikom łączenie się przez Internet z dowolnego urządzenia, z dowolnego miejsca z pulpitem systemu Windows działającym na platformie Azure. Aby obsługiwać te połączenia internetowe, musisz spełniać wymagania sieciowe wymienione w tym artykule.
Każdy klient ma swoje specyficzne wymagania w oparciu o obciążenie używane do obliczania wymagań sieciowych środowiska komputera w chmurze.
Zagadnienia dotyczące modelu wdrażania
Punkty końcowe opisane w tym artykule są wymagane w przypadku wszystkich modeli wdrażania platformy Windows 365.
Połączenie sieciowe platformy Azure (ANC)
Wymagane punkty końcowe muszą być dostępne zarówno z sieci wirtualnej platformy Azure hostującej komputery w chmurze, jak i same komputery w chmurze. Mechanizmy kontroli sieci, takie jak zapory, sieciowe grupy zabezpieczeń, serwery proxy, bezpieczne bramy sieci Web (SWG) i inspekcja protokołu TLS, nie mogą blokować ani zakłócać wymaganej łączności z systemem Windows 365.
Sieć hostowana przez firmę Microsoft
Firma Microsoft zarządza podstawową łącznością sieciową dla wdrożeń sieci hostowanych przez firmę Microsoft. Jednak dowolna konfiguracja sieci na samym komputerze w chmurze, taka jak rozwiązania sieci VPN, serwera proxy lub bezpiecznej bramy internetowej (SWG), musi umożliwiać dostęp do wymaganych punktów końcowych i ruchu RDP, aby zapewnić pomyślną aprowizację, łączność i działanie.
Aby uzyskać więcej informacji, zapoznaj się z następującymi artykułami:
Opis wymagań dotyczących łączności z systemem Windows 365 (łączność po stronie chmury)
Opis przepływów sieciowych dla protokołu RDP (Remote Desktop Protocol)
Ogólne wymagania dotyczące sieci
Aby korzystać z własnej sieci i udostępniać komputery w chmurze dołączone do usługi Microsoft Entra, musisz spełnić następujące wymagania:
- Sieć wirtualna platformy Azure: musisz mieć sieć wirtualną (vNET) w subskrypcji platformy Azure w tym samym regionie, w którym są tworzone komputery Windows 365.
- Przepustowość sieci: zobacz wytyczne dotyczące sieci platformy Azure.
- Podsieć w sieci wirtualnej i dostępna przestrzeń adresów IP.
Aby korzystać z własnej sieci i udostępniać hybrydowe komputery w chmurze usługi Microsoft Entra, musisz spełnić powyższe wymagania oraz następujące wymagania:
- Sieć wirtualna platformy Azure musi być w stanie rozpoznać wpisy DNS dla środowiska usług domenowych Active Directory (AD DS). Aby obsługiwać to rozpoznawanie, zdefiniuj serwery DNS usług AD DS jako serwery DNS dla sieci wirtualnej.
- Sieć wirtualna platformy Azure musi mieć dostęp sieciowy do kontrolera domeny przedsiębiorstwa na platformie Azure lub lokalnie.
Zezwalaj na łączność sieciową
Musisz zezwolić na ruch w konfiguracji sieci do następujących adresów URL i portów usługi w celu obsługi aprowizacji komputerów w chmurze i zarządzania nimi oraz łączności zdalnej z komputerami w chmurze. Mimo że większość konfiguracji dotyczy sieci komputerów w chmurze, łączność użytkownika końcowego odbywa się z urządzenia fizycznego. W związku z tym należy również postępować zgodnie z wytycznymi dotyczącymi łączności w sieci urządzeń fizycznych.
| Urządzenie lub usługa | Wymagane adresy URL i porty łączności sieciowej | Uwagi |
|---|---|---|
| Urządzenie fizyczne | Link | Na potrzeby łączności i aktualizacji klienta usług pulpitu zdalnego. |
| Usługa Microsoft Intune | Link | W przypadku usług w chmurze Intune, takich jak zarządzanie urządzeniami, dostarczanie aplikacji i analiza punktów końcowych. |
| Dodatkowe wymagane punkty końcowe | Link | Dodatkowe wymagane punkty końcowe (mające również zastosowanie do usługi Azure Virtual Desktop) |
| Usługa Windows 365 | Link | Do obsługi aprowizacji i kontroli kondycji. |
Usługa Windows 365
Następujące adresy URL i porty są wymagane do aprowizacji komputerów w chmurze i kontroli kondycji połączenia sieciowego platformy Azure (ANC):
- *.infra.windows365.microsoft.com
- Punkty końcowe rejestracji
- login.microsoftonline.com
- login.live.com
- enterpriseregistration.windows.net
- global.azure-devices-provisioning.net (443 & 5671 wychodzących)
- hm-iot-in-prod-prap01.azure-devices.net (443 & 5671 połączeń wychodzących)
- hm-iot-in-prod-prau01.azure-devices.net (443 & 5671 wychodzących)
- hm-iot-in-prod-preu01.azure-devices.net (443 & 5671 wychodzących)
- hm-iot-in-prod-prna01.azure-devices.net (443 & 5671 połączeń wychodzących)
- hm-iot-in-prod-prna02.azure-devices.net (443 & 5671 połączeń wychodzących)
- hm-iot-in-2-prod-preu01.azure-devices.net (443 & 5671 połączeń wychodzących)
- hm-iot-in-2-prod-prna01.azure-devices.net (443 & 5671 połączeń wychodzących)
- hm-iot-in-3-prod-preu01.azure-devices.net (443 & 5671 wychodzących)
- hm-iot-in-3-prod-prna01.azure-devices.net (443 & 5671 wychodzących)
- hm-iot-in-4-prod-prna01.azure-devices.net (443 & 5671 wychodzących)
Wszystkie punkty końcowe łączą się za pośrednictwem portu 443, chyba że określono inaczej.
Port 3389
Port 3389 jest domyślnie wyłączony dla wszystkich nowo aprowizowanych komputerów w chmurze. Firma Microsoft zaleca, aby port 3389 był zamknięty. Jeśli jednak chcesz, aby port 3389 był otwarty dla wszystkich ponownie aprowizowanych lub nowo aprowizowanych komputerów w chmurze przy użyciu opcji wdrożenia usługi Azure Network Connection (ANC), możesz zapoznać się z następującymi opcjami:
- Plany bazowe zabezpieczeń systemu Windows 365. Klienci mogą używać planów bazowych zabezpieczeń systemu Windows 365 do efektywnego zarządzania portem 3389 dla komputerów w chmurze Windows 365. Te plany bazowe zapewniają kompleksowe narzędzia i konfiguracje zaprojektowane w celu wzmocnienia środków bezpieczeństwa przy jednoczesnym umożliwieniu niezbędnego dostępu. Dostosowując ustawienia zapory i ustawiając domyślną akcję przychodzącą dla profilu publicznego na wartość Zezwalaj, organizacje mogą mieć pewność, że port 3389 jest odpowiednio skonfigurowany do obsługi potrzeb operacyjnych. Przejrzyj i dostosuj te ustawienia zgodnie z wymaganiami danej organizacji.
- Utwórz niestandardową regułę zapory w usłudze Microsoft Intune. Klienci mogą użyć niestandardowych reguł zapory w usłudze Microsoft Intune, aby skonfigurować port 3389 dla komputerów w chmurze Windows 365. Ta opcja obejmuje utworzenie niestandardowej reguły w ramach zasad zabezpieczeń usługi Intune dostosowanej do zezwalania na ruch przychodzący na porcie 3389, który jest używany do uzyskiwania dostępu do komputerów w chmurze. Definiując parametry reguły, takie jak numer portu, protokół (TCP), oraz ograniczając określone adresy IP lub sieci, możesz mieć pewność, że dostęp do portu 3389 jest ściśle kontrolowany i ograniczony tylko do autoryzowanych jednostek.
Uwaga
Aby uniknąć konfliktów, przed utworzeniem reguł zezwalania wyłącz wszystkie istniejące reguły blokowania dla portu 3389.
Te opcje nie są dostępne w przypadku klientów korzystających z sieci hostowanej przez firmę Microsoft.
Używanie tagów FQDN dla punktów końcowych za pośrednictwem Azure Firewall
W pełni kwalifikowane tagi nazw domen (FQDN) systemu Windows 365 ułatwiają udzielanie dostępu do wymaganych punktów końcowych usługi Windows 365 za pośrednictwem zapory platformy Azure. Aby uzyskać więcej informacji, zobacz Używanie Azure Firewall do zarządzania środowiskami Windows 365 i zabezpieczania ich.
Punkty końcowe usługi brokera protokołu RDP (Remote Desktop Protocol)
Bezpośrednia łączność z punktami końcowymi usługi brokera RDP usługi Azure Virtual Desktop ma kluczowe znaczenie dla wydajności komunikacji zdalnej z komputerem w chmurze. Te punkty końcowe wpływają zarówno na łączność, jak i opóźnienie. Aby zachować zgodność z zasadami łączności sieciowej platformy Microsoft 365, należy skategoryzować te punkty końcowe jako Optymalizuj punkty końcowe. Zalecamy użycie bezpośredniej ścieżki z sieci wirtualnej platformy Azure do tych punktów końcowych.
Aby ułatwić konfigurowanie mechanizmów kontroli zabezpieczeń sieci, użyj tagów usługi Azure Virtual Desktop do identyfikowania tych punktów końcowych na potrzeby routingu bezpośredniego przy użyciu trasy zdefiniowanej przez użytkownika (UDR) sieci platformy Azure. Trasa zdefiniowana przez użytkownika powoduje routing bezpośredni między siecią wirtualną a brokerem RDP w celu uzyskania najmniejszego opóźnienia. Aby uzyskać więcej informacji na temat tagów usług Azure, zobacz Omówienie tagów usług platformy Azure.
Zmiana tras sieciowych komputera w chmurze (w warstwie sieciowej lub w warstwie komputera w chmurze, takiej jak VPN) może przerwać połączenie między komputerem w chmurze a brokerem protokołu RDP usługi Azure Virtual Desktop. Jeśli tak, użytkownik końcowy jest odłączany od komputera w chmurze do momentu ponownego nawiązania połączenia.
Wymagania dotyczące rekordów DNS
W ramach wymagań dotyczących dołączania hybrydowego Microsoft Entra komputery w chmurze muszą mieć możliwość dołączania do lokalnej usługi Active Directory. Wymaga to, aby komputery w chmurze były w stanie rozpoznać rekordy DNS dla lokalnego środowiska usługi AD.
Skonfiguruj usługę Azure Virtual Network, w której są aprowizowane komputery w chmurze w następujący sposób:
- Upewnij się, że usługa Azure Virtual Network ma łączność sieciową z serwerami DNS, które mogą rozpoznać domenę usługi Active Directory.
- W ustawieniach usługi Azure Virtual Network wybierz pozycję Serwery DNS, a następnie wybierz pozycję Niestandardowe.
- Wprowadź adresy IP serwerów DNS w środowisku, które może rozpoznać domenę usług AD DS.
Porada
Dodanie co najmniej dwóch serwerów DNS, tak jak w przypadku komputera fizycznego, pozwala ograniczyć ryzyko wystąpienia pojedynczego punktu awarii rozpoznawania nazw.
Aby uzyskać więcej informacji, zobacz konfigurowanie ustawień Azure Virtual Networks.
Wymagania protokołu RDP
System Windows 365 używa protokołu RDP (Remote Desktop Protocol).
| Scenariusz | Tryb domyślny | Tryb H.264/AVC 444 | Opis |
|---|---|---|---|
| W stanie bezczynności | 0,3 Kb/s | 0,3 Kb/s | Użytkownik wstrzymał pracę i nie ma aktywnych aktualizacji ekranu. |
| Microsoft Word | 100–150 Kb/s | 200-300 Kb/s | Użytkownik aktywnie pracuje z programem Microsoft Word: pisze, wkleja grafikę i przełącza się między dokumentami. |
| Microsoft Excel | 150-200 Kb/s | 400–500 Kb/s | Użytkownik aktywnie pracuje z programem Microsoft Excel: wiele komórek z formułami i wykresami jest aktualizowanych jednocześnie |
| Microsoft PowerPoint | 4–4,5 Mb/s | 1,6–1,8 Mb/s | Użytkownik aktywnie pracuje z programem Microsoft PowerPoint: wpisuje, wkleja, modyfikuje grafikę i używa efektów przejść slajdów. |
| Przeglądanie Internetu | 6–6,5 Mb/s | 0,9–1 Mb/s | Użytkownik aktywnie pracuje z bogatą graficznie witryną, która zawiera wiele statycznych i animowanych obrazów. Użytkownik przewija strony zarówno w poziomie, jak i w pionie |
| Galeria obrazów | 3,3–3,6 Mb/s | 0,7–0,8 Mb/s | Użytkownik aktywnie pracuje z aplikacją galerii obrazów: przegląda, powiększa, zmienia rozmiar i obraca obrazy |
| Odtwarzanie wideo | 8,5–9,5 Mb/s | 2,5–2,8 Mb/s | Użytkownik ogląda wideo 30 klatek na sekundę, które zajmuje 1/2 ekranu. |
| Pełnoekranowe odtwarzanie wideo | 7,5–8,5 Mb/s | 2,5–3,1 Mb/s | Użytkownik ogląda wideo 30 klatek na sekundę zmaksymalizowane do pełnego ekranu. |
Wymagania dotyczące aplikacji Microsoft Teams
Microsoft Teams to jedna z podstawowych usług platformy Microsoft 365 w ramach komputera w chmurze. System Windows 365 odciąża ruch audio i wideo do Twojego punktu końcowego, aby środowisko wideo przypominało aplikację Teams na fizycznym komputerze.
Jakość sieci jest ważna w każdym scenariuszu. Upewnij się, że masz dostępną odpowiednią przepustowość dla jakości, którą chcesz zaoferować.
Rozdzielczość Full HD (1920x1080p) nie jest obsługiwana w aplikacji Microsoft Teams na komputerach w chmurze.
| Przepustowość (góra/dół) | Scenariusze |
|---|---|
| 30 Kb/s | Równorzędne połączenia audio. |
| 130 Kb/s | Równorzędne połączenia głosowe i udostępnianie ekranu. |
| 500 Kb/s | Połączenia wideo w jakości równorzędnej 360p przy 30 kl./s. |
| 1,2 Mb/s | Połączenia wideo w jakości HD w jakości peer-to-peer w rozdzielczości HD 720p przy 30 kl./s. |
| 500 kb/s/1 Mb/s | Grupowe rozmowy wideo. |
Aby uzyskać więcej informacji na temat wymagań sieciowych aplikacji Microsoft Teams, zobacz Zagadnienia związane z siecią.
Technologie przechwytywania ruchu
Niektórzy klienci korporacyjni korzystają z przechwytywania ruchu, odszyfrowywania SSL, głębokiej inspekcji pakietów i innych podobnych technologii na potrzeby zespołów zabezpieczeń do monitorowania ruchu sieciowego. Aprowizacja komputera w chmurze może wymagać bezpośredniego dostępu do maszyny wirtualnej. Te technologie przechwytywania ruchu mogą powodować problemy z uruchamianiem testów połączenia sieciowego platformy Azure lub aprowizacją komputera w chmurze. Upewnij się, że nie jest wymuszane przechwytywanie sieci dla komputerów w chmurze aprowizowanych w ramach usługi Windows 365. Ruch usługi Entra Authentication może jednak wymagać inspekcji TLS w celu wdrożenia ograniczeń dzierżawy. Aby uzyskać więcej informacji, zobacz Dokumentacja ograniczeń dzierżawy.
Przepustowość
Platforma Windows 365 korzysta z infrastruktury sieciowej platformy Azure. Subskrypcja platformy Azure jest wymagana, gdy sieć wirtualna jest wybierana podczas wdrażania systemu Windows 365 Enterprise. Opłaty za przepustowość dla użycia komputera w chmurze obejmują:
- Ruch sieciowy do komputera w chmurze jest bezpłatny.
- Ruch wychodzący (wychodzący) wiąże się z opłatami za subskrypcję platformy Azure dla sieci wirtualnej.
- Dane pakietu Office (takie jak poczta e-mail i synchronizacja plików usługi OneDrive dla Firm) wiążą się z opłatami wychodzącymi, jeśli komputer w chmurze i dane użytkownika znajdują się w różnych regionach.
- Ruch sieciowy RDP zawsze wiąże się z opłatami za ruch wychodzący.
Jeśli korzystasz z własnej sieci, zobacz Ceny przepustowości.
Jeśli korzystasz z sieci hostowanej przez firmę Microsoft: Dane wychodzące/miesiąc są oparte na pamięci RAM komputera w chmurze:
- 2 GB pamięci RAM = 12 GB danych wychodzących
- 4 GB lub 8 GB RAM = 20 GB danych wychodzących
- 16 GB pamięci RAM = 40 GB danych wychodzących
- 32 GB pamięci RAM = 70 GB danych wychodzących
Przepustowość danych może zostać ograniczona po przekroczeniu tych poziomów.
Następne kroki
Dowiedz się więcej o kontroli dostępu opartej na rolach komputera w chmurze.