Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este tutorial orienta você pela implantação de Área de Trabalho Virtual do Azure no enclave Azure. Você cria a infraestrutura do Área de Trabalho Virtual do Azure, incluindo conjuntos de hosts, hosts de sessão, grupos de aplicativos e o armazenamento do FSLogix, todos protegidos dentro do perímetro do seu enclave.
Neste tutorial, você aprenderá como:
- Implantar o ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure para conectividade externa
- Implantar infraestrutura de enclave do Área de Trabalho Virtual do Azure
- Implementar a carga de trabalho da Área de Trabalho Virtual do Azure com hosts de sessão e plano de controle
- Configurar identidade e criptografia
- Acessar Área de Trabalho Virtual do Azure por meio de conexões criptografadas
- Validar a implantação
Pré-requisitos
- Conclusão do Tutorial 2-2: Criar ambiente de enclave Azure
- Enclave da Área de Trabalho Virtual do Azure com sub-redes de hosts de gerenciamento e de sessão
- Dependências comuns (Key Vault, identidade gerenciada, conjunto de criptografia de disco) do Tutorial 2-2
- Zonas de DNS privadas para o Área de Trabalho Virtual do Azure implantadas
- Função Colaborador da Máquina Virtual no grupo de recursos da carga de trabalho da Área de Trabalho Virtual do Azure
- Active Directory ou Microsoft Entra ID configurados para autenticação de usuário
Antes de começar
Requisitos de solução de identidade
Área de Trabalho Virtual do Azure requer uma solução de identidade para autenticação do usuário. Você tem duas opções:
| Solução | Requirements | Mais adequado para |
|---|---|---|
| Microsoft Entra ID | - Locatário do Microsoft Entra – Usuários sincronizados ou somente na nuvem - VMs ingressadas no Microsoft Entra |
Organizações nativas de nuvem |
| Active Directory Domain Services (AD DS) | - Controlador de domínio acessível a partir do enclave – Ingresso no domínio para VMs - Pode ser híbrido com Microsoft Entra Connect |
Infraestrutura existente do AD |
Este tutorial dá suporte a ambas as opções. Escolha os parâmetros apropriados durante a implantação.
Convenções de nomenclatura do recurso
Este tutorial usa nomes de exemplo. Use a convenção de nomenclatura da sua organização:
- Enclave:
avd-enclave - Carga de trabalho:
avd-workload - Prefixo do grupo de recursos:
rg-avd- - Pool de host:
hp-prod-01
Implantar ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure
O ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure permite que os hosts de sessão se comuniquem com os serviços do plano de controle da Área de Trabalho Virtual do Azure.
Note
Se você criou o endpoint da comunidade do Área de Trabalho Virtual do Azure no Tutorial 2-2, pode ignorar esta seção.
Usar o modelo de catálogo de serviços
- No portal do Azure, navegue até sua carga de trabalho do Área de Trabalho Virtual do Azure no enclave do Área de Trabalho Virtual do Azure.
- Selecione + Adicionar um serviço de Azure.
- Pesquise e selecione Área de Trabalho Virtual do Azure Community Endpoint.
- Configure a implantação:
-
Grupo de recursos: selecione seu grupo de recursos de carga de trabalho (por exemplo,
rg-avd-workload) -
Nome do Recurso da Comunidade: Selecione sua comunidade (por exemplo,
cmt-fabrikam). -
Nome do endpoint da comunidade:
ce-avd-services -
Incluir urls de Área de Trabalho Virtual do Azure: verifique todas as URLs necessárias:
*.wvd.microsoft.comlogin.microsoftonline.commanagement.azure.com*.prod.warm.ingest.monitor.core.windows.net
-
Grupo de recursos: selecione seu grupo de recursos de carga de trabalho (por exemplo,
- Selecione Revisar + Adicionar e, em seguida, Criar.
- Aguarde a conclusão da implantação (aproximadamente 5 a 10 minutos).
Implantar infraestrutura de enclave do Área de Trabalho Virtual do Azure
O modelo de enclave Área de Trabalho Virtual do Azure prepara seu enclave com sub-redes e grupos de segurança de rede necessários.
Usar o modelo de catálogo de serviços
Na carga de trabalho Área de Trabalho Virtual do Azure, selecione + Adicionar um Serviço de Azure.
Pesquise e selecione Área de Trabalho Virtual do Azure Enclave.
Configurar a implantação:
Configurações básicas:
-
Grupo de recursos:
rg-avd-infrastructure -
Nome do Recurso do Enclave: Selecionar
avd-enclave - Localização: Igual à região do enclave
Configuração da rede:
- Rede Virtual Nome: Deixar padrão (usa enclave virtual network)
-
Nome da sub-rede de gerenciamento:
AzureVirtualDesktopManagementSubnet -
Nome da sub-rede dos hosts de sessão:
AzureVirtualDesktopSessionHostsSubnet - Criar NSGs: Sim (se ainda não foi criado)
DNS privado:
- Criar zonas de DNS privado: não (já criado no Tutorial 2-2)
- Link para VNet: Sim
-
Grupo de recursos:
Selecione Revisar + Adicionar e, em seguida, Criar.
Aguarde a conclusão da implantação (aproximadamente 10 a 15 minutos).
Implantar a carga de trabalho do Área de Trabalho Virtual do Azure
Agora, implante a carga de trabalho do Área de Trabalho Virtual do Azure com o pool de hosts, os hosts de sessão e a infraestrutura de suporte.
Selecione o modelo de carga de trabalho Área de Trabalho Virtual do Azure
- Na carga de trabalho Área de Trabalho Virtual do Azure, selecione + Adicionar um Serviço de Azure.
- Pesquise e selecione Área de Trabalho Virtual do Azure Workload.
- Configure a implantação usando os seguintes parâmetros:
| Seção de configuração | Parameters |
|---|---|
| Guia Básico |
-
Grupo de recursos: rg-avd-workload- Localização: Igual à região do enclave - Nome da carga de trabalho: avd-prod |
| Configuração do pool de host |
-
Nome do pool de host: hp-prod-01- Tipo de pool de host: Pooled- tipo de Load Balancer: BreadthFirst- Limite máximo de sessão: 10 (para pools, sessões por host)- Ambiente de validação: No (a menos que teste) |
| Configuração do host de sessão |
-
Prefixo do nome do host da sessão: avd-sh-- Tamanho da máquina virtual: Standard_D4s_v5 (4 vCPU, mínimo de 16 GB de RAM)- Número de Hosts de Sessão: 2 (comece pequeno, expanda depois)- Tipo de disco do sistema operacional: Premium_LRS- Referência de imagem: - Publisher: MicrosoftWindowsDesktop- Oferta: Windows-11- SKU: win11-23h2-avd- Versão: latest |
| Configuração de rede |
-
Grupo de Recursos da Rede Virtual: avd-enclave-HostedResources-<guid> (enclave MRG)- Nome da rede virtual: nome da rede virtual do enclave - Nome da sub-rede: AzureVirtualDesktopSessionHostsSubnet |
| Identidade e domínio |
Para Microsoft Entra ID: - Tipo de identidade: AzureADJoin- ID do locatário do Entra: seu ID de locatário do Microsoft Entra - Registro do Intune: Yes (recomendado)Para Active Directory Domain Services: - Tipo de identidade: DomainJoin- FQDN de domínio: contoso.com- Caminho da UO: OU=AVD,DC=contoso,DC=com (opcional)- UPN da conta de associação ao domínio: avd-join@contoso.com- Senha de ingresso no domínio: (senha segura) |
| Configuração do workspace |
-
Nome do workspace: ws-avd-prod- Nome amigável do workspace: Production Área de Trabalho Virtual do Azure Workspace- Nome do Grupo de Aplicativos: ag-desktop-prod- Tipo de Grupo de Aplicativos: Desktop (ou RemoteApp) |
| Configuração de armazenamento (FSLogix) |
-
Nome da conta de armazenamento: stavdfslogix<uniqueid>- Tipo de conta de armazenamento: Premium_LRS (para melhor desempenho)- Nome do Compartilhamento de Arquivo: profiles- Cota de Compartilhamento de Arquivo (GB): 1024 (1 TB)- Habilitar Ponto de Extremidade Privado do Arquivos do Azure: Yes- Sub-rede do ponto de extremidade privado: AzureVirtualDesktopManagementSubnet |
| Configuração de criptografia |
-
Habilitar a Criptografia cmk: Yes- ID de recurso do conjunto de criptografia de disco: ID do recurso das dependências comuns do Tutorial 2-2 - ID do recurso de identidade atribuída pelo usuário: ID do recurso das dependências comuns do Tutorial 2-2 |
| Monitoring |
-
Habilitar configurações de diagnóstico: Yes- Log Analytics Workspace: selecionar o espaço de trabalho dos serviços compartilhados ou criar um novo - Habilitar Área de Trabalho Virtual do Azure Insights: Yes (recomendado) |
- Selecione
Review + Create. - Examine todas as configurações com cuidado.
- Selecione
Create.
Note
A implantação leva de 30 a 60 minutos, dependendo do número de hosts de sessão.
Configurar pontos de extremidade de enclave para gerenciamento
Crie endpoints de enclave para permitir o tráfego de gerenciamento a partir de recursos administrativos.
Navegue até o seu ambiente restrito do Área de Trabalho Virtual do Azure.
Selecione
Enclave endpointse, em seguida, selecione+ Create.Configurar o ponto de extremidade:
-
Nome:
ee-avd-management -
Descrição:
Allow management access to Área de Trabalho Virtual do Azure resources
-
Nome:
Adicionar regras:
Regra 1: RDP para Hosts de Sessão
-
Nome:
rdp-to-hosts -
Protocolo:
TCP -
Porta:
3389 - Origem: CIDR da sub-rede de administração ou sub-rede de bastion
Regra 2: Comunicação Remota do PowerShell
-
Nome:
winrm -
Protocolo:
TCP -
Porta:
5985,5986 - Fonte: CIDR de sub-rede do administrador
-
Nome:
Selecione
Review + createe, em seguidaCreate, .
Configurar a conexão de enclave para FSLogix
Se o armazenamento FSLogix estiver em um enclave diferente, crie uma conexão de enclave.
- Navegue até o seu ambiente restrito do Área de Trabalho Virtual do Azure.
- Selecione
Enclave connectionse, em seguida, selecione+ Create. - Configure a conexão:
-
Nome:
conn-avd-to-storage -
Enclave de origem:
avd-enclave - Ponto de extremidade do enclave de destino: selecionar ponto de extremidade no enclave de serviços compartilhados
-
Nome:
- Selecione
Review + createe, em seguidaCreate, .
Atribuir usuários ao grupo de aplicativos
Os usuários precisam ser atribuídos ao grupo de aplicativos para acessar Área de Trabalho Virtual do Azure.
Usando o portal do Azure
- Navegue até o Grupo de Aplicativos (por exemplo,
ag-desktop-prod). - Selecione
Assignmentse, em seguida, selecione+ Add. - Pesquise e selecione usuários ou grupos.
- Selecione
Select.
Usando o PowerShell do Azure
# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"
# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName
# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName
# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
-RoleDefinitionName "Desktop Virtualization User" `
-ResourceName $appGroupName `
-ResourceGroupName $resourceGroup `
-ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'
Acessar o Área de Trabalho Virtual do Azure pelo cliente
Os usuários podem acessar Área de Trabalho Virtual do Azure por meio de vários clientes.
Cliente Web
- Navegue até https://client.wvd.microsoft.com/arm/webclient
- Entrar com credenciais de Microsoft Entra
- Selecione a área de trabalho ou o aplicativo publicado
- A sessão se conecta por meio da conectividade do enclave
Aplicativo do Windows
- Baixe o aplicativo do Windows da Microsoft Store ou por download direto
- Instalar e iniciar aplicativo do Windows
- Selecione
Add accountou+para adicionar um espaço de trabalho - Entre com suas credenciais de Microsoft Entra
- Seus recursos de Área de Trabalho Virtual do Azure são exibidos automaticamente
- Selecione uma área de trabalho ou aplicativo para se conectar
Note
aplicativo do Windows substitui o cliente Área de Trabalho Remota herdado e fornece uma experiência moderna para acessar Área de Trabalho Virtual do Azure, Área de Trabalho Virtual do Azure e outros recursos remotos.
Validar a implantação
Execute estas etapas de validação para garantir a implantação adequada:
Verificar o status do host da sessão
- Navegue até o pool de host (por exemplo,
hp-prod-01) - Selecione
Session hosts - Verifique se todos os hosts exibem o status:
Available - Verifique se a versão do agente está atualizada
- Verificar o status de ingresso no domínio
Testar a sessão do usuário
- Entrar como um usuário de teste
- Iniciar uma área de trabalho ou aplicativo
- Verificar a conectividade e o desempenho
- Verifique se o perfil do FSLogix é carregado corretamente
- Testar a funcionalidade do aplicativo
Verificar criptografia
- Navegue até uma VM de host da sessão
- Selecione
Disks - Selecione o disco do sistema operacional
- Verificar
Encryption type:Encryption at rest with a customer-managed key - Verificar se o conjunto de criptografia é aplicado
Verificar logs de diagnóstico
- Navegue até o pool de host
- Selecione
Diagnostic settings - Verifique se os logs estão fluindo para Log Analytics
- Consultar os logs de eventos de conexão:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType
Validar a conectividade de rede
- Conecte-se a um host de sessão via Bastion ou VM de administrador
- Testar a conectividade com os endpoints necessários:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443
# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445
# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Monitorar insights da Área de Trabalho Virtual do Azure
Habilite e configure o Área de Trabalho Virtual do Azure Insights para monitoramento abrangente.
- Navegue até o pool de hosts
- Selecione
Insights - Selecione
Open Insights workbook - Revise as métricas:
- Taxa de sucesso de conexão
- Sessões ativas
- Desempenho do host de sessão
- Atrasos na entrada do usuário
- Utilização de recursos
Solução de problemas comuns
Hosts de sessão que não ingressaram no domínio
Sintoma: os hosts de sessão mostram "Erro ao ingressar no domínio"
Soluções:
- Verifique se as credenciais de ingresso no domínio estão corretas
- Verificar a conectividade do enclave com controladores de domínio
- Garantir que a resolução DNS funcione para o FQDN do domínio
- Verificar se o caminho da UO está correto (se especificado)
Os usuários não podem se conectar
Sintoma: a conexão falha durante a autenticação
Soluções:
- Verificar se os usuários estão atribuídos ao grupo de aplicativos
- Verificar se as propriedades rdp permitem conexões
- Verificar se os endpoints da comunidade foram criados
- Verificar as regras do grupo de segurança de rede
Perfis do FSLogix não estão sendo carregados
Sintoma: os usuários obtêm um perfil temporário
Soluções:
- Verificar se o ponto de extremidade privado da conta de armazenamento foi criado
- Verificar a conectividade SMB na porta 445
- Verificar se os usuários têm permissões RBAC no compartilhamento de arquivos
- Verificar o link de rede virtual para a zona DNS privada
Desempenho ruim
Sintoma: sessões de resposta lentas
Soluções:
- Verificar se o tamanho da VM do host da sessão é adequado
- Verificar se os discos SSD Premium são usados
- Revisar as configurações de balanceamento de carga do pool de hosts
- Verificar o máximo de sessões por configuração de host
- Monitorar a latência de rede no Área de Trabalho Virtual do Azure Insights
Limpar os recursos
Para evitar encargos contínuos, exclua recursos quando não for mais necessário:
Excluir em sequência
- Remover atribuições de usuário de grupos de aplicativos
- Excluir grupos de aplicativos
- Excluir espaço de trabalho
- Excluir pool de hosts (interrompe/exclui os hosts de sessão)
- Excluir a conta de armazenamento
- Excluir conjunto de criptografia de disco
- Excluir chave do Key Vault
- Excluir identidade gerenciada
- Excluir grupos de recursos de carga de trabalho
Usando a CLI do Azure
# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait
Warning
A exclusão de recursos é permanente e não pode ser desfeita.
Próximas Etapas
Com Área de Trabalho Virtual do Azure implantado, agora você pode implantar cargas de trabalho Serviço de Kubernetes do Azure.
Tutorial 2-4: Implantar uma carga de trabalho no Serviço de Kubernetes do Azure