Tutorial 2-3: Implantar a carga de trabalho do Área de Trabalho Virtual do Azure no Azure Enclave

Este tutorial orienta você pela implantação de Área de Trabalho Virtual do Azure no enclave Azure. Você cria a infraestrutura do Área de Trabalho Virtual do Azure, incluindo conjuntos de hosts, hosts de sessão, grupos de aplicativos e o armazenamento do FSLogix, todos protegidos dentro do perímetro do seu enclave.

Neste tutorial, você aprenderá como:

  • Implantar o ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure para conectividade externa
  • Implantar infraestrutura de enclave do Área de Trabalho Virtual do Azure
  • Implementar a carga de trabalho da Área de Trabalho Virtual do Azure com hosts de sessão e plano de controle
  • Configurar identidade e criptografia
  • Acessar Área de Trabalho Virtual do Azure por meio de conexões criptografadas
  • Validar a implantação

Pré-requisitos

  • Conclusão do Tutorial 2-2: Criar ambiente de enclave Azure
  • Enclave da Área de Trabalho Virtual do Azure com sub-redes de hosts de gerenciamento e de sessão
  • Dependências comuns (Key Vault, identidade gerenciada, conjunto de criptografia de disco) do Tutorial 2-2
  • Zonas de DNS privadas para o Área de Trabalho Virtual do Azure implantadas
  • Função Colaborador da Máquina Virtual no grupo de recursos da carga de trabalho da Área de Trabalho Virtual do Azure
  • Active Directory ou Microsoft Entra ID configurados para autenticação de usuário

Antes de começar

Requisitos de solução de identidade

Área de Trabalho Virtual do Azure requer uma solução de identidade para autenticação do usuário. Você tem duas opções:

Solução Requirements Mais adequado para
Microsoft Entra ID - Locatário do Microsoft Entra
– Usuários sincronizados ou somente na nuvem
- VMs ingressadas no Microsoft Entra
Organizações nativas de nuvem
Active Directory Domain Services (AD DS) - Controlador de domínio acessível a partir do enclave
– Ingresso no domínio para VMs
- Pode ser híbrido com Microsoft Entra Connect
Infraestrutura existente do AD

Este tutorial dá suporte a ambas as opções. Escolha os parâmetros apropriados durante a implantação.

Convenções de nomenclatura do recurso

Este tutorial usa nomes de exemplo. Use a convenção de nomenclatura da sua organização:

  • Enclave: avd-enclave
  • Carga de trabalho: avd-workload
  • Prefixo do grupo de recursos: rg-avd-
  • Pool de host: hp-prod-01

Implantar ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure

O ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure permite que os hosts de sessão se comuniquem com os serviços do plano de controle da Área de Trabalho Virtual do Azure.

Note

Se você criou o endpoint da comunidade do Área de Trabalho Virtual do Azure no Tutorial 2-2, pode ignorar esta seção.

Usar o modelo de catálogo de serviços

  1. No portal do Azure, navegue até sua carga de trabalho do Área de Trabalho Virtual do Azure no enclave do Área de Trabalho Virtual do Azure.
  2. Selecione + Adicionar um serviço de Azure.
  3. Pesquise e selecione Área de Trabalho Virtual do Azure Community Endpoint.
  4. Configure a implantação:
    • Grupo de recursos: selecione seu grupo de recursos de carga de trabalho (por exemplo, rg-avd-workload)
    • Nome do Recurso da Comunidade: Selecione sua comunidade (por exemplo, cmt-fabrikam).
    • Nome do endpoint da comunidade: ce-avd-services
    • Incluir urls de Área de Trabalho Virtual do Azure: verifique todas as URLs necessárias:
      • *.wvd.microsoft.com
      • login.microsoftonline.com
      • management.azure.com
      • *.prod.warm.ingest.monitor.core.windows.net
  5. Selecione Revisar + Adicionar e, em seguida, Criar.
  6. Aguarde a conclusão da implantação (aproximadamente 5 a 10 minutos).

Implantar infraestrutura de enclave do Área de Trabalho Virtual do Azure

O modelo de enclave Área de Trabalho Virtual do Azure prepara seu enclave com sub-redes e grupos de segurança de rede necessários.

Usar o modelo de catálogo de serviços

  1. Na carga de trabalho Área de Trabalho Virtual do Azure, selecione + Adicionar um Serviço de Azure.

  2. Pesquise e selecione Área de Trabalho Virtual do Azure Enclave.

  3. Configurar a implantação:

    Configurações básicas:

    • Grupo de recursos: rg-avd-infrastructure
    • Nome do Recurso do Enclave: Selecionar avd-enclave
    • Localização: Igual à região do enclave

    Configuração da rede:

    • Rede Virtual Nome: Deixar padrão (usa enclave virtual network)
    • Nome da sub-rede de gerenciamento: AzureVirtualDesktopManagementSubnet
    • Nome da sub-rede dos hosts de sessão: AzureVirtualDesktopSessionHostsSubnet
    • Criar NSGs: Sim (se ainda não foi criado)

    DNS privado:

    • Criar zonas de DNS privado: não (já criado no Tutorial 2-2)
    • Link para VNet: Sim
  4. Selecione Revisar + Adicionar e, em seguida, Criar.

  5. Aguarde a conclusão da implantação (aproximadamente 10 a 15 minutos).

Implantar a carga de trabalho do Área de Trabalho Virtual do Azure

Agora, implante a carga de trabalho do Área de Trabalho Virtual do Azure com o pool de hosts, os hosts de sessão e a infraestrutura de suporte.

Selecione o modelo de carga de trabalho Área de Trabalho Virtual do Azure

  1. Na carga de trabalho Área de Trabalho Virtual do Azure, selecione + Adicionar um Serviço de Azure.
  2. Pesquise e selecione Área de Trabalho Virtual do Azure Workload.
  3. Configure a implantação usando os seguintes parâmetros:
Seção de configuração Parameters
Guia Básico - Grupo de recursos: rg-avd-workload
- Localização: Igual à região do enclave
- Nome da carga de trabalho: avd-prod
Configuração do pool de host - Nome do pool de host: hp-prod-01
- Tipo de pool de host: Pooled
- tipo de Load Balancer:BreadthFirst
- Limite máximo de sessão: 10 (para pools, sessões por host)
- Ambiente de validação: No (a menos que teste)
Configuração do host de sessão - Prefixo do nome do host da sessão: avd-sh-
- Tamanho da máquina virtual: Standard_D4s_v5 (4 vCPU, mínimo de 16 GB de RAM)
- Número de Hosts de Sessão: 2 (comece pequeno, expanda depois)
- Tipo de disco do sistema operacional: Premium_LRS
- Referência de imagem:
   - Publisher:MicrosoftWindowsDesktop
   - Oferta: Windows-11
   - SKU: win11-23h2-avd
   - Versão: latest
Configuração de rede - Grupo de Recursos da Rede Virtual: avd-enclave-HostedResources-<guid> (enclave MRG)
- Nome da rede virtual: nome da rede virtual do enclave
- Nome da sub-rede: AzureVirtualDesktopSessionHostsSubnet
Identidade e domínio Para Microsoft Entra ID:
- Tipo de identidade: AzureADJoin
- ID do locatário do Entra: seu ID de locatário do Microsoft Entra
- Registro do Intune: Yes (recomendado)

Para Active Directory Domain Services:
- Tipo de identidade: DomainJoin
- FQDN de domínio: contoso.com
- Caminho da UO: OU=AVD,DC=contoso,DC=com (opcional)
- UPN da conta de associação ao domínio: avd-join@contoso.com
- Senha de ingresso no domínio: (senha segura)
Configuração do workspace - Nome do workspace: ws-avd-prod
- Nome amigável do workspace: Production Área de Trabalho Virtual do Azure Workspace
- Nome do Grupo de Aplicativos: ag-desktop-prod
- Tipo de Grupo de Aplicativos: Desktop (ou RemoteApp)
Configuração de armazenamento (FSLogix) - Nome da conta de armazenamento: stavdfslogix<uniqueid>
- Tipo de conta de armazenamento: Premium_LRS (para melhor desempenho)
- Nome do Compartilhamento de Arquivo: profiles
- Cota de Compartilhamento de Arquivo (GB): 1024 (1 TB)
- Habilitar Ponto de Extremidade Privado do Arquivos do Azure: Yes
- Sub-rede do ponto de extremidade privado: AzureVirtualDesktopManagementSubnet
Configuração de criptografia - Habilitar a Criptografia cmk: Yes
- ID de recurso do conjunto de criptografia de disco: ID do recurso das dependências comuns do Tutorial 2-2
- ID do recurso de identidade atribuída pelo usuário: ID do recurso das dependências comuns do Tutorial 2-2
Monitoring - Habilitar configurações de diagnóstico: Yes
- Log Analytics Workspace: selecionar o espaço de trabalho dos serviços compartilhados ou criar um novo
- Habilitar Área de Trabalho Virtual do Azure Insights: Yes (recomendado)
  1. Selecione Review + Create.
  2. Examine todas as configurações com cuidado.
  3. Selecione Create.

Note

A implantação leva de 30 a 60 minutos, dependendo do número de hosts de sessão.

Configurar pontos de extremidade de enclave para gerenciamento

Crie endpoints de enclave para permitir o tráfego de gerenciamento a partir de recursos administrativos.

  1. Navegue até o seu ambiente restrito do Área de Trabalho Virtual do Azure.

  2. Selecione Enclave endpoints e, em seguida, selecione + Create.

  3. Configurar o ponto de extremidade:

    • Nome: ee-avd-management
    • Descrição: Allow management access to Área de Trabalho Virtual do Azure resources
  4. Adicionar regras:

    Regra 1: RDP para Hosts de Sessão

    • Nome: rdp-to-hosts
    • Protocolo: TCP
    • Porta: 3389
    • Origem: CIDR da sub-rede de administração ou sub-rede de bastion

    Regra 2: Comunicação Remota do PowerShell

    • Nome: winrm
    • Protocolo: TCP
    • Porta: 5985,5986
    • Fonte: CIDR de sub-rede do administrador
  5. Selecione Review + create e, em seguida Create, .

Configurar a conexão de enclave para FSLogix

Se o armazenamento FSLogix estiver em um enclave diferente, crie uma conexão de enclave.

  1. Navegue até o seu ambiente restrito do Área de Trabalho Virtual do Azure.
  2. Selecione Enclave connections e, em seguida, selecione + Create.
  3. Configure a conexão:
    • Nome: conn-avd-to-storage
    • Enclave de origem: avd-enclave
    • Ponto de extremidade do enclave de destino: selecionar ponto de extremidade no enclave de serviços compartilhados
  4. Selecione Review + create e, em seguida Create, .

Atribuir usuários ao grupo de aplicativos

Os usuários precisam ser atribuídos ao grupo de aplicativos para acessar Área de Trabalho Virtual do Azure.

Usando o portal do Azure

  1. Navegue até o Grupo de Aplicativos (por exemplo, ag-desktop-prod).
  2. Selecione Assignments e, em seguida, selecione + Add.
  3. Pesquise e selecione usuários ou grupos.
  4. Selecione Select.

Usando o PowerShell do Azure

# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"

# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName

# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName

# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
    -RoleDefinitionName "Desktop Virtualization User" `
    -ResourceName $appGroupName `
    -ResourceGroupName $resourceGroup `
    -ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'

Acessar o Área de Trabalho Virtual do Azure pelo cliente

Os usuários podem acessar Área de Trabalho Virtual do Azure por meio de vários clientes.

Cliente Web

  1. Navegue até https://client.wvd.microsoft.com/arm/webclient
  2. Entrar com credenciais de Microsoft Entra
  3. Selecione a área de trabalho ou o aplicativo publicado
  4. A sessão se conecta por meio da conectividade do enclave

Aplicativo do Windows

  1. Baixe o aplicativo do Windows da Microsoft Store ou por download direto
  2. Instalar e iniciar aplicativo do Windows
  3. Selecione Add account ou + para adicionar um espaço de trabalho
  4. Entre com suas credenciais de Microsoft Entra
  5. Seus recursos de Área de Trabalho Virtual do Azure são exibidos automaticamente
  6. Selecione uma área de trabalho ou aplicativo para se conectar

Note

aplicativo do Windows substitui o cliente Área de Trabalho Remota herdado e fornece uma experiência moderna para acessar Área de Trabalho Virtual do Azure, Área de Trabalho Virtual do Azure e outros recursos remotos.

Validar a implantação

Execute estas etapas de validação para garantir a implantação adequada:

Verificar o status do host da sessão

  1. Navegue até o pool de host (por exemplo, hp-prod-01)
  2. Selecione Session hosts
  3. Verifique se todos os hosts exibem o status: Available
  4. Verifique se a versão do agente está atualizada
  5. Verificar o status de ingresso no domínio

Testar a sessão do usuário

  1. Entrar como um usuário de teste
  2. Iniciar uma área de trabalho ou aplicativo
  3. Verificar a conectividade e o desempenho
  4. Verifique se o perfil do FSLogix é carregado corretamente
  5. Testar a funcionalidade do aplicativo

Verificar criptografia

  1. Navegue até uma VM de host da sessão
  2. Selecione Disks
  3. Selecione o disco do sistema operacional
  4. Verificar Encryption type: Encryption at rest with a customer-managed key
  5. Verificar se o conjunto de criptografia é aplicado

Verificar logs de diagnóstico

  1. Navegue até o pool de host
  2. Selecione Diagnostic settings
  3. Verifique se os logs estão fluindo para Log Analytics
  4. Consultar os logs de eventos de conexão:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType

Validar a conectividade de rede

  1. Conecte-se a um host de sessão via Bastion ou VM de administrador
  2. Testar a conectividade com os endpoints necessários:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443

# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445

# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443

Monitorar insights da Área de Trabalho Virtual do Azure

Habilite e configure o Área de Trabalho Virtual do Azure Insights para monitoramento abrangente.

  1. Navegue até o pool de hosts
  2. Selecione Insights
  3. Selecione Open Insights workbook
  4. Revise as métricas:
    • Taxa de sucesso de conexão
    • Sessões ativas
    • Desempenho do host de sessão
    • Atrasos na entrada do usuário
    • Utilização de recursos

Solução de problemas comuns

Hosts de sessão que não ingressaram no domínio

Sintoma: os hosts de sessão mostram "Erro ao ingressar no domínio"

Soluções:

  • Verifique se as credenciais de ingresso no domínio estão corretas
  • Verificar a conectividade do enclave com controladores de domínio
  • Garantir que a resolução DNS funcione para o FQDN do domínio
  • Verificar se o caminho da UO está correto (se especificado)

Os usuários não podem se conectar

Sintoma: a conexão falha durante a autenticação

Soluções:

  • Verificar se os usuários estão atribuídos ao grupo de aplicativos
  • Verificar se as propriedades rdp permitem conexões
  • Verificar se os endpoints da comunidade foram criados
  • Verificar as regras do grupo de segurança de rede

Perfis do FSLogix não estão sendo carregados

Sintoma: os usuários obtêm um perfil temporário

Soluções:

  • Verificar se o ponto de extremidade privado da conta de armazenamento foi criado
  • Verificar a conectividade SMB na porta 445
  • Verificar se os usuários têm permissões RBAC no compartilhamento de arquivos
  • Verificar o link de rede virtual para a zona DNS privada

Desempenho ruim

Sintoma: sessões de resposta lentas

Soluções:

  • Verificar se o tamanho da VM do host da sessão é adequado
  • Verificar se os discos SSD Premium são usados
  • Revisar as configurações de balanceamento de carga do pool de hosts
  • Verificar o máximo de sessões por configuração de host
  • Monitorar a latência de rede no Área de Trabalho Virtual do Azure Insights

Limpar os recursos

Para evitar encargos contínuos, exclua recursos quando não for mais necessário:

Excluir em sequência

  1. Remover atribuições de usuário de grupos de aplicativos
  2. Excluir grupos de aplicativos
  3. Excluir espaço de trabalho
  4. Excluir pool de hosts (interrompe/exclui os hosts de sessão)
  5. Excluir a conta de armazenamento
  6. Excluir conjunto de criptografia de disco
  7. Excluir chave do Key Vault
  8. Excluir identidade gerenciada
  9. Excluir grupos de recursos de carga de trabalho

Usando a CLI do Azure

# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait

Warning

A exclusão de recursos é permanente e não pode ser desfeita.

Próximas Etapas 

Com Área de Trabalho Virtual do Azure implantado, agora você pode implantar cargas de trabalho Serviço de Kubernetes do Azure.

Tutorial 2-4: Implantar uma carga de trabalho no Serviço de Kubernetes do Azure