Implantar a Máquina Virtual do catálogo de serviços em uma carga de trabalho

O modelo de VM (Máquina Virtual) cria uma Máquina Virtual que ajuda com vários cenários de carga de trabalho. O modelo de Máquina Virtual também permite que você publique um aplicativo como um Área de Trabalho Virtual do Azure RemoteApp para que você possa hospedar um aplicativo gerenciado e transmiti-lo para usuários individuais.

Neste artigo você:

  • Implante um modelo de catálogo de serviços para uma Máquina Virtual em uma carga de trabalho existente do portal Azure.

Note

Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.

Opções de implantação

O modelo de Máquina Virtual pode ser implantado em várias configurações:

  1. Máquina Virtual (aproximadamente 10 min)
  2. Máquina Virtual ingressada no domínio (aproximadamente 12 min)
  3. Máquina Virtual ingressada no domínio e publicada como um RemoteApp (aproximadamente 20 min)

Antes de começar

Pré-requisitos

Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Você precisa de uma chave em um cofre de chaves e uma identidade gerenciada para acessar a chave. Criar a CMK (Cofre de Chaves opcional) e a Identidade Gerenciada no modelo de catálogo de serviços Dependências Comuns

  1. Sub-rede para pontos de extremidade privados: você pode criar sub-redes durante a criação do enclave ou criar novas sub-redes após a criação do enclave. A sub-rede do ponto de extremidade privado não deve ter delegação de sub-rede para que os pontos de extremidade privados funcionem corretamente.
  2. Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
    • Key Vault é necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável.
    • Storage File, Storage Queuee Storage BlobStorage Table são necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável.
  3. Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Cofre de Chaves, uma CMK e uma Identidade Gerenciada no Guia de Início Rápido do catálogo de serviços Dependências Comuns ou crie os seus próprios.
    • Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
      • Atribua a função Key Vault Crypto Service Encryption User à identidade gerenciada com escopo no cofre de chaves seguindo estas instruções. Essa função permite atribuir a identidade gerenciada a outro recurso, como uma Máquina Virtual. Em seguida, essa Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves sem ter permissões para fazer outras operações no cofre de chaves. Atribuir uma identidade gerenciada dessa forma é uma prática recomendada de privilégio mínimo.
  4. (opcional) Um domínio existente ao qual se associar, se o Admin VM estiver associado a um domínio.

Implantar o modelo

  1. Acesse a carga de trabalho para a implantação desejada.
  2. Selecione o botão +Add an Azure Service.
  3. Selecione o Virtual Machinemodelo de serviço na lista suspensa do catálogo de serviços
  4. Confirme a versão necessária (padrão: latest) e selecione Next.

Captura de tela mostrando o modelo de Máquina Virtual selecionado na lista de catálogos de serviços.

  1. Insira todos os parâmetros necessários em cada uma das abas.
  2. Para OS Disk Encryption Name e OS Disk Encryption Resource Group Name, insira os nomes usados na seção de pré-requisitos.
  3. Ajuste os parâmetros pré-preenchidos conforme necessário.
  4. (Opcional) Publique seu RemoteApp para outros usuários.
  5. (Opcional) Ingressar em um domínio na sua máquina virtual.
  6. (Opcional) Instale o aplicativo em seu RemoteApp.
  7. Selecione Review + Create; se todas as validações passarem, selecione Create.

Ingressar em um domínio (opcional)

  1. Caso opte por ingressar sua Máquina Virtual em um domínio, você precisará selecionar o método desejado (Active Directory ou Microsoft Entra ID) na guia Básico e inserir as informações de ingresso no domínio.

  2. Para obter as Active Directory opções de junção de domínio, confira os exemplos a seguir

    Note

    Se o controlador de domínio estiver dentro de um enclave, você precisará de um ponto de extremidade de enclave para o enclave com o controlador de domínio para permitir o ingresso no domínio na sub-rede do controlador de domínio, TCP, UDP protocolos e estas portas 53,88,135,138,139,389,443,445,464,636,686,3268. Você precisa de um encaminhador DNS em seu enclave encaminhando o tráfego DNS para o Controlador de Domínio.

    • O nome de domínio deve estar no formato de contoso.com
    • O caminho da UO (Unidade Organizacional) deve estar no formato de OU=Organizations,DC=contoso,DC=com e pode ser deixado em branco se o caminho padrão da UO Computers for adequado.
    • Domain admin username e Domain admin password deve corresponder às credenciais de junção de domínio para o controlador de domínio
  3. Para a opção de ingresso no domínio Microsoft Entra ID,

Publicar RemoteApp (opcional)

Se você publicar seu aplicativo, todos os campos a seguir nesta guia deverão ser preenchidos.

Captura de tela mostrando as entradas necessárias para publicar um aplicativo na Máquina Virtual.

  • Use a convenção de nomenclatura padrão para seus parâmetros de publicação: manter o padrão True ignorará os valores de parâmetro para host pool, workspacee Application Group , em vez disso, criará recursos nesse formato <vmName>-<resourceName> (por exemplo, "vm01-hostpool"). Você ainda pode adicionar os nomes amigáveis para melhorar os nomes que você verá.
  • Caminho do arquivo do aplicativo: informe o caminho do arquivo do aplicativo no aplicativo da VM (por exemplo, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sem "aspas")
  • Caminho do arquivo de ícone do aplicativo: forneça o caminho do arquivo na VM para o ícone (por exemplo, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sem "aspas")
  • URL dos módulos do Área de Trabalho Virtual do Azure: Forneça a URL dos módulos do Área de Trabalho Virtual do Azure para sua nuvem. A URL comercial Azure é fornecida por padrão. Por exemplo, se você estiver implantando no Azure Governamental Cloud, a URL será https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.

Pode levar mais de 20 minutos para concluir toda a criação de recursos. Aguarde até que a implantação seja concluída com êxito antes de executar qualquer ação em seus recursos implantados.

Validar a implantação

  1. Vá para o grupo de recursos especificado, o grupo de recursos de carga de trabalho por padrão e confirme se os recursos pretendidos foram criados. Incluindo: Máquina Virtual e disco do sistema operacional.
  2. Se o RemoteApp foi publicado: pool de hosts, grupo de aplicativos e espaço de trabalho.

Conectar-se à Máquina Virtual do Aplicativo

Por meio da VM de Administração: a VM de Administração é usada para permitir que o administrador acesse os recursos dentro do limite do enclave a partir de fora desse limite. A VM do Administrador também pode ser chamada de "jumpbox".

  1. Faça login em uma sessão de desktop na página VM do Administrador do enclave.
  2. No menu iniciar, digite RDPe abra o aplicativo Área de Trabalho Remota Connection.
  3. Insira o endereço IP da Máquina Virtual como o endereço IP de destino da Conexão Área de Trabalho Remota.
  4. Insira as credenciais da Máquina Virtual e selecione Accept/Yes para avisos sobre uma nova conexão.
  5. Na área de trabalho da Máquina Virtual, valide as configurações da Máquina Virtual definidas durante a implantação ou conclua qualquer configuração personalizada.
  6. Em seguida, instale o aplicativo
  7. Atribua um grupo de segurança para dar aos usuários acesso ao seu RemoteApp(s).

Instalar o RemoteApp (opcional)

Instale um aplicativo em sua Máquina Virtual usando um desses métodos ou um método com o qual você está familiarizado.

  • Instalar via Máquina Virtual (instalar ou configurar um aplicativo para publicação do RemoteApp)

  • Pré-requisitos:

    1. Um contêiner (artefatos) dentro da conta de armazenamento.

      • Contêiner público ou privado
        • Contêiner Privado – armazene com segurança instaladores, script principal e quaisquer scripts de suporte.
          • Escolha essa opção se seus scripts ou instaladores não puderem ser compartilhados com outras pessoas que tenham acesso a esse contêiner de conta de armazenamento.
        • Contêiner Público – armazena artefatos publicamente acessíveis na pasta remoteappvm no contêiner do catálogo de serviços
      • Pasta do Aplicativo:
        • instalador de aplicativo (por exemplo: VSCodeSetup.exe)
        • script principal para instalar o aplicativo (e quaisquer outros scripts de suporte)
    2. Uma cópia de AzCopy.exe

    3. Um ponto de extremidade da comunidade para a conta de armazenamento e o AzToolBox.

    4. Conexões de enclave para o ponto de extremidade da comunidade criado anteriormente.

      • Crie uma conexão de enclave com seus Grupos de IP terminando em (enclave-name}-ipg-eas e outra em {enclave-name}-ipg-mgmt-vms.

      Note

      Se a conta de armazenamento estiver em um enclave diferente, crie um ponto de extremidade do enclave no enclave em que a conta de armazenamento está e uma conexão de enclave com essa conta de armazenamento.

  • Instalar aplicativo:

    1. Na página de visão geral da carga de trabalho, selecione Add an Azure Service.

    2. Para Service, selecione Virtual Machine.

    3. Se Versionnão estiver selecionado por padrão, selecione a versão mais recente (por exemplo, 1.0.1(mais recente)).

    4. Selecione Next

    5. Aba Noções básicas:

      • Para Virtual Machine name, insira o nome da Máquina Virtual.
      • Para Admin username e Admin password, insira o nome de usuário e a senha que você usa para fazer logon em sua Máquina Virtual.
    6. Aba do aplicativo:

      • Para App Folder URI, adicione o URI da pasta do aplicativo a partir do contêiner.
      • Para Main Script adicionar o nome do script principal (por exemplo, main.ps1) na pasta do aplicativo que instala o aplicativo.
      • Contêiner privado:
        • Para Storage Container Resource ID, adicione a ID de recurso do contêiner.
        • Para App folder in private container selecionar true. Se for um contêiner privado, a seleção true habilitará o acesso de função de leitor à conta de armazenamento por meio da Máquina Virtual.

      Note

      Se estiver no Microsoft Azure para o Governo dos EUA, execute as seguintes etapas: Para AzCopy File URI, adicione o URI do azcopy.exe a partir do contêiner.

    7. Selecione Review + Create; se todas as validações tiverem sido aprovadas, selecione Create. Caso contrário, comece a usar a Máquina Virtual.

Excluir a implantação

Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.

Recommendations

  • Dimensionamento do host da sessão ou da máquina virtual
  • Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
    • Proprietário: <main POC>
    • Implantador: <yourName>
    • Finalidade: <user desktop>
    • Nome do catálogo de serviços: <Virtual Machine>
    • Versão do Catálogo de Serviços: <version you deployed>
  • Considere adicionar uma Azure Policy que aplique e herde tags
  • Coletar logs personalizados de aplicativos