Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O modelo de VM (Máquina Virtual) cria uma Máquina Virtual que ajuda com vários cenários de carga de trabalho. O modelo de Máquina Virtual também permite que você publique um aplicativo como um Área de Trabalho Virtual do Azure RemoteApp para que você possa hospedar um aplicativo gerenciado e transmiti-lo para usuários individuais.
Neste artigo você:
- Implante um modelo de catálogo de serviços para uma Máquina Virtual em uma carga de trabalho existente do portal Azure.
Note
Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.
Opções de implantação
O modelo de Máquina Virtual pode ser implantado em várias configurações:
- Máquina Virtual (aproximadamente 10 min)
- Máquina Virtual ingressada no domínio (aproximadamente 12 min)
- Máquina Virtual ingressada no domínio e publicada como um RemoteApp (aproximadamente 20 min)
Antes de começar
Este início rápido pressupõe uma compreensão básica dos conceitos de rede e enclave Azure. Para obter mais informações, consulte Conceitos e práticas recomendadas de Azure Enclave.
Você precisa de uma conta do Azure com uma assinatura ativa. Se você não tiver, crie uma conta gratuita.
Você precisa de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos de carga de trabalho.
Habilite
Advancedo modo de manutenção para o enclave para que você possa adicionar os recursos Link Privado ao grupo de recursos gerenciados pelo enclave.
Pré-requisitos
Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Você precisa de uma chave em um cofre de chaves e uma identidade gerenciada para acessar a chave. Criar a CMK (Cofre de Chaves opcional) e a Identidade Gerenciada no modelo de catálogo de serviços Dependências Comuns
- Sub-rede para pontos de extremidade privados: você pode criar sub-redes durante a criação do enclave ou criar novas sub-redes após a criação do enclave. A sub-rede do ponto de extremidade privado não deve ter delegação de sub-rede para que os pontos de extremidade privados funcionem corretamente.
- Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
-
Key Vaulté necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável. -
Storage File,Storage QueueeStorage BlobStorage Tablesão necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável.
-
- Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Cofre de Chaves, uma CMK e uma Identidade Gerenciada no Guia de Início Rápido do catálogo de serviços Dependências Comuns ou crie os seus próprios.
- Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
- Atribua a função
Key Vault Crypto Service Encryption Userà identidade gerenciada com escopo no cofre de chaves seguindo estas instruções. Essa função permite atribuir a identidade gerenciada a outro recurso, como uma Máquina Virtual. Em seguida, essa Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves sem ter permissões para fazer outras operações no cofre de chaves. Atribuir uma identidade gerenciada dessa forma é uma prática recomendada de privilégio mínimo.
- Atribua a função
- (opcional) Um domínio existente ao qual se associar, se o
Admin VMestiver associado a um domínio.
Implantar o modelo
- Acesse a carga de trabalho para a implantação desejada.
- Selecione o botão
+Add an Azure Service. - Selecione o
Virtual Machinemodelo de serviço na lista suspensa do catálogo de serviços - Confirme a versão necessária (padrão:
latest) e selecioneNext.
- Insira todos os parâmetros necessários em cada uma das abas.
- Para
OS Disk Encryption NameeOS Disk Encryption Resource Group Name, insira os nomes usados na seção de pré-requisitos. - Ajuste os parâmetros pré-preenchidos conforme necessário.
- (Opcional) Publique seu RemoteApp para outros usuários.
- (Opcional) Ingressar em um domínio na sua máquina virtual.
- (Opcional) Instale o aplicativo em seu RemoteApp.
- Selecione
Review + Create; se todas as validações passarem, selecioneCreate.
Ingressar em um domínio (opcional)
Caso opte por ingressar sua Máquina Virtual em um domínio, você precisará selecionar o método desejado (Active Directory ou Microsoft Entra ID) na guia Básico e inserir as informações de ingresso no domínio.
Para obter as
Active Directoryopções de junção de domínio, confira os exemplos a seguirNote
Se o controlador de domínio estiver dentro de um enclave, você precisará de um ponto de extremidade de enclave para o enclave com o controlador de domínio para permitir o ingresso no domínio na sub-rede do controlador de domínio,
TCP, UDPprotocolos e estas portas53,88,135,138,139,389,443,445,464,636,686,3268. Você precisa de um encaminhador DNS em seu enclave encaminhando o tráfego DNS para o Controlador de Domínio.- O nome de domínio deve estar no formato de
contoso.com - O caminho da UO (Unidade Organizacional) deve estar no formato de
OU=Organizations,DC=contoso,DC=come pode ser deixado em branco se o caminho padrão da UOComputersfor adequado. -
Domain admin usernameeDomain admin passworddeve corresponder às credenciais de junção de domínio para o controlador de domínio
- O nome de domínio deve estar no formato de
Para a opção de ingresso no domínio
Microsoft Entra ID,- Primeiro, você precisa implantar um domínio gerenciado Microsoft Entra Domain Services
- Em seguida, você precisa usar o domínio criado para criar uma UO ou usar a UO padrão de
Computers - Use a UO e o Domínio criados anteriormente para preencher esses respectivos parâmetros para sua máquina virtual
Publicar RemoteApp (opcional)
Se você publicar seu aplicativo, todos os campos a seguir nesta guia deverão ser preenchidos.
-
Use a convenção de nomenclatura padrão para seus parâmetros de publicação: manter o padrão
Trueignorará os valores de parâmetro parahost pool,workspaceeApplication Group, em vez disso, criará recursos nesse formato<vmName>-<resourceName>(por exemplo, "vm01-hostpool"). Você ainda pode adicionar os nomes amigáveis para melhorar os nomes que você verá. -
Caminho do arquivo do aplicativo: informe o caminho do arquivo do aplicativo no aplicativo da VM (por exemplo,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesem "aspas") -
Caminho do arquivo de ícone do aplicativo: forneça o caminho do arquivo na VM para o ícone (por exemplo,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesem "aspas") -
URL dos módulos do Área de Trabalho Virtual do Azure: Forneça a URL dos módulos do Área de Trabalho Virtual do Azure para sua nuvem. A URL comercial Azure é fornecida por padrão. Por exemplo, se você estiver implantando no Azure Governamental Cloud, a URL será
https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.
Pode levar mais de 20 minutos para concluir toda a criação de recursos. Aguarde até que a implantação seja concluída com êxito antes de executar qualquer ação em seus recursos implantados.
Validar a implantação
- Vá para o grupo de recursos especificado, o grupo de recursos de carga de trabalho por padrão e confirme se os recursos pretendidos foram criados. Incluindo: Máquina Virtual e disco do sistema operacional.
- Se o RemoteApp foi publicado: pool de hosts, grupo de aplicativos e espaço de trabalho.
Conectar-se à Máquina Virtual do Aplicativo
Por meio da VM de Administração: a VM de Administração é usada para permitir que o administrador acesse os recursos dentro do limite do enclave a partir de fora desse limite. A VM do Administrador também pode ser chamada de "jumpbox".
- Faça login em uma sessão de desktop na página VM do Administrador do enclave.
- No menu iniciar, digite
RDPe abra o aplicativo Área de Trabalho Remota Connection. - Insira o endereço IP da Máquina Virtual como o endereço IP de destino da Conexão Área de Trabalho Remota.
- Insira as credenciais da Máquina Virtual e selecione
Accept/Yespara avisos sobre uma nova conexão. - Na área de trabalho da Máquina Virtual, valide as configurações da Máquina Virtual definidas durante a implantação ou conclua qualquer configuração personalizada.
- Em seguida, instale o aplicativo
- Atribua um grupo de segurança para dar aos usuários acesso ao seu RemoteApp(s).
Instalar o RemoteApp (opcional)
Instale um aplicativo em sua Máquina Virtual usando um desses métodos ou um método com o qual você está familiarizado.
Instalar via Máquina Virtual (instalar ou configurar um aplicativo para publicação do RemoteApp)
Pré-requisitos:
Um contêiner (artefatos) dentro da conta de armazenamento.
-
Contêiner público ou privado
-
Contêiner Privado – armazene com segurança instaladores, script principal e quaisquer scripts de suporte.
- Escolha essa opção se seus scripts ou instaladores não puderem ser compartilhados com outras pessoas que tenham acesso a esse contêiner de conta de armazenamento.
- Contêiner Público – armazena artefatos publicamente acessíveis na pasta remoteappvm no contêiner do catálogo de serviços
-
Contêiner Privado – armazene com segurança instaladores, script principal e quaisquer scripts de suporte.
- Pasta do Aplicativo:
- instalador de aplicativo (por exemplo: VSCodeSetup.exe)
- script principal para instalar o aplicativo (e quaisquer outros scripts de suporte)
-
Contêiner público ou privado
Uma cópia de AzCopy.exe
Um ponto de extremidade da comunidade para a conta de armazenamento e o AzToolBox.
Conexões de enclave para o ponto de extremidade da comunidade criado anteriormente.
- Crie uma conexão de enclave com seus Grupos de IP terminando em
(enclave-name}-ipg-eas e outra em{enclave-name}-ipg-mgmt-vms.
Note
Se a conta de armazenamento estiver em um enclave diferente, crie um ponto de extremidade do enclave no enclave em que a conta de armazenamento está e uma conexão de enclave com essa conta de armazenamento.
- Crie uma conexão de enclave com seus Grupos de IP terminando em
Instalar aplicativo:
Na página de visão geral da carga de trabalho, selecione
Add an Azure Service.Para
Service, selecioneVirtual Machine.Se
Versionnão estiver selecionado por padrão, selecione a versão mais recente (por exemplo, 1.0.1(mais recente)).Selecione
NextAba Noções básicas:
- Para
Virtual Machine name, insira o nome da Máquina Virtual. - Para
Admin usernameeAdmin password, insira o nome de usuário e a senha que você usa para fazer logon em sua Máquina Virtual.
- Para
Aba do aplicativo:
- Para
App Folder URI, adicione o URI da pasta do aplicativo a partir do contêiner. - Para
Main Scriptadicionar o nome do script principal (por exemplo, main.ps1) na pasta do aplicativo que instala o aplicativo. - Contêiner privado:
- Para
Storage Container Resource ID, adicione a ID de recurso do contêiner. - Para
App folder in private containerselecionartrue. Se for um contêiner privado, a seleçãotruehabilitará o acesso de função de leitor à conta de armazenamento por meio da Máquina Virtual.
- Para
Note
Se estiver no Microsoft Azure para o Governo dos EUA, execute as seguintes etapas: Para
AzCopy File URI, adicione o URI do azcopy.exe a partir do contêiner.- Para
Selecione
Review + Create; se todas as validações tiverem sido aprovadas, selecioneCreate. Caso contrário, comece a usar a Máquina Virtual.
Excluir a implantação
Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.
Recommendations
- Dimensionamento do host da sessão ou da máquina virtual
-
Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
- Proprietário:
<main POC> - Implantador:
<yourName> - Finalidade:
<user desktop> - Nome do catálogo de serviços:
<Virtual Machine> - Versão do Catálogo de Serviços:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy que aplique e herde tags
- Coletar logs personalizados de aplicativos