Opções de implantação de rede do Windows 365

Você tem duas opções para a implantação de rede do serviço do Windows 365:

  • Usar uma rede hospedada pela Microsoft
    • Opção recomendada.
    • Ideal para os recursos de SaaS (software como serviço) do Windows 365 de simplicidade, confiabilidade e escalabilidade.
    • Dá suporte ao modelo de identidade de ingresso do Microsoft Entra.
    • Não há necessidade de assinatura ou experiência do Azure.
  • Usar as conexões de rede do Azure (ANC)
    • Dá suporte aos modelos de identidade de ingresso híbrido do Microsoft Entra e do Microsoft Entra.

Rede hospedada pela Microsoft

Essa opção é simples, confiável e escalável, oferecendo conectividade Cloud PC onde a Microsoft fornece o serviço em uma verdadeira abordagem SaaS. Com essa opção, a Microsoft:

  • Configura e gerencia totalmente a infraestrutura e os serviços relacionados necessários para fornecer PCs na nuvem funcionais aos seus usuários.
  • Gerencia a rede que os PCs na nuvem ocupam.
  • Fornece um modelo alinhado à Estrutura de Confiança Zero de um ambiente de Computação de Usuário Final (EUC). Para obter mais informações, consulte Saiba mais sobre pontos de extremidade nativos de nuvem.

A única responsabilidade do cliente é a configuração e o gerenciamento dos PCs na nuvem.

A Microsoft recomenda que os clientes usem essa opção para a implantação do Windows 365.

Você não precisa trazer suas próprias assinaturas do Azure, planejar, projetar, implantar ou gerenciar a infraestrutura. Os clientes podem dedicar sua equipe de EUC para se concentrar no gerenciamento de configurações e segurança do PC na nuvem a partir de um único console de gerenciamento fornecido pelo Intune.

Essa opção é análoga a fornecer a um funcionário um laptop para usar em casa. Você, como organização, não controla a rede em que o dispositivo está. Você controla totalmente como o dispositivo Windows é configurado, protegido e como ele se conecta à sua rede local. Com o Windows 365, esse controle é possível graças aos controles e configurações de segurança adaptáveis alinhados à Estrutura de Segurança de Confiança Zero de ponta a ponta.

Por exemplo, os usuários podem ser autenticados com controles adaptativos do Acesso Condicional do Microsoft Entra. A conectividade corporativa pode ser fornecida usando VPN. A segurança da Internet pode usar um gateway da Web seguro (SWG) baseado em nuvem. A vantagem é que os dispositivos podem ser implantados em escala em um curto espaço de tempo sempre que necessário em uma rede resiliente e de alta largura de banda.

Diagrama: Opção de rede hospedada pela Microsoft - somente ingresso no Microsoft Entra

Este diagrama mostra a rede hospedada pela Microsoft com o PC na nuvem e a rede virtual card em uma assinatura gerenciada pela Microsoft.

Diagrama da opção de rede hospedada pela Microsoft

Benefícios da opção de rede hospedada pela Microsoft

  • Nenhuma assinatura do Azure é necessária. A Microsoft fornece e gerencia totalmente a infraestrutura necessária para o funcionamento do PC na nuvem. Tudo que você precisa são as licenças necessárias.
  • Sem custos adicionais para infraestrutura de rede. Os custos do Azure para operar sua própria rede virtual (VNet) e dispositivos virtuais não se aplicam. A Microsoft cuida da infraestrutura de rede.
  • Não é necessário ter experiência ou gerenciamento de rede do Azure. A VNet é totalmente gerenciada pela Microsoft.
  • Baixa complexidade e implantação rápida. Há baixa complexidade na implantação devido às dependências mínimas de elementos do lado do cliente.
  • Alinhamento de confiança zero. O modelo de operação de Confiança Zero para sinais de usuário, endpoint, carga de trabalho e dados é usado para verificação em vez de aplicar confiança ao local da rede.
  • Solução de problemas e operações mais simples. É mais fácil solucionar problemas de rede e identificar problemas de rede e adotar o gerenciamento de dispositivos moderno com base nas políticas do Intune, nos controles de segurança e nos recursos de relatórios internos.

Considerações

Antes de usar a opção de rede hospedada pela Microsoft, examine estas considerações:

  • Essa opção não é compatível com o modelo de junção híbrida do Microsoft Entra. Essa opção é uma implantação somente na nuvem sem conectividade com Active Directory local Domain Services infraestrutura. Se você tiver políticas de gerenciamento baseadas em objeto de Política de Grupo que não podem ser convertidas em Intune, essa opção não é a certa para você.
  • Nenhum controle da VNet. A NIC virtual é gerenciada pela Microsoft. Portanto, todos os controles de rede devem ser implementados no próprio PC na nuvem, semelhante aos dispositivos físicos em um cenário de trabalho em casa.
  • Sem acesso direto aos recursos locais. É necessária uma solução VPN ou de acesso privado para acessar esses recursos. Ao usar VPNs com um PC na nuvem, use o túnel dividido para garantir que o tráfego RDP não seja roteado por meio da VPN.
  • Requer um modelo de operação de gerenciamento nativo de nuvem, como o Intune.
  • A porta 25 está bloqueada.
  • Ping/ICMP está bloqueado.
  • As comunicações de rede local entre PCs na nuvem são bloqueadas.
  • Nenhuma conectividade de entrada direta é possível para PCs na nuvem.
  • Não há como os administradores controlarem os intervalos de endereços IP e/ou o espaço de endereço atribuído aos computadores na nuvem. O Windows 365 lida com os endereços IP automaticamente.

Opção de Conexão de Rede do Azure

Com a opção de implantação ANC (Conexão de Rede do Azure), você é totalmente responsável pela VNet e sua configuração. Se você estiver usando um modelo de junção híbrida do Microsoft Entra, deverá usar esta opção de implantação. Essa opção fornece linha de visão para seus recursos do Diretório do Azure local e permite personalizar metas de rede e segurança, como:

  • Rotas de tráfego.
  • Portas e protocolos.
  • Active Directory DS e conectividade de aplicativos de linha de negócios.
  • Conexões de gateway usando VPN ou ExpressRoute.
  • Espaço de endereço usado por PCs na nuvem.
  • Permissões de comunicação entre PCs na nuvem.
  • Conexões RDP diretas com computadores na nuvem.

Você seleciona a VNet daquelas em sua assinatura do Azure. Você configurará políticas de provisionamento que criam os PCs na nuvem em sua vNet. Você gerenciará a conectividade do PC na nuvem, incluindo qualquer saída direta da VNet e o caminho de acesso à Internet desejado.

A Conexão de Rede do Azure dá suporte a dois modelos de implantação de identidade:

  • Ingresso Microsoft Entra
  • Ingresso Microsoft Entra hibrído

Ingresso Microsoft Entra

Ao usar o ingresso no Microsoft Entra, você não precisa criar uma conexão da VNet com sua rede local. Você deve apenas verificar se há conectividade de saída da Internet para os pontos de extremidade necessários. No entanto, talvez você queira adicionar uma conexão local para acessar recursos localizados em seus servidores de arquivos e aplicativos locais. Você pode criar a conexão usando o ExpressRoute ou a VPN site a site, mas essas opções apresentam custo e complexidade extras.

Para simplificar, ao usar o ingresso do Microsoft Entra, recomendamos que você use a opção de rede hospedada pela Microsoft explicada anteriormente. Nesse caso, você pode usar uma VPN ou solução de acesso privado pela Internet para acessar recursos corporativos.

Diagrama: Opção ANC - ingresso do Microsoft Entra

Diagrama da opção de ingresso ANC do Microsoft Entra

Ingresso Microsoft Entra hibrído

Com o ingresso híbrido do Microsoft Entra, é necessária uma conexão da VNet com a rede local. A única maneira de acessar a infraestrutura de controlador de domínio localizada lá é usando a opção de implantação do ANC. Essa conexão é um componente crítico, portanto, deve-se tomar cuidado para garantir confiabilidade e redundância.

Diagrama: Opção ANC - ingresso híbrido do Microsoft Entra

Diagrama da opção de ingresso híbrido ANC do Microsoft Entra

Benefícios da opção ANC

  • Controle total da VNet. A NIC do PC na nuvem fica dentro de sua própria VNet gerenciada.
  • Linha de visão direta para a infraestrutura local. A VNet pode ser configurada com uma VPN site a site ou conexão ExpressRoute de volta à rede local para conectividade direta com a infraestrutura do Diretório do Azure ou serviços e aplicativos que estão localizados lá.
  • O PC na nuvem operava como se estivesse em um local local. A extensão da rede corporativa para a vNet significa que o PC na nuvem pode operar como se estivesse dentro dos limites da rede corporativa.
  • Emparelhamento simples com outras VNets. Conectividade cruzada simples entre a VNet do PC na nuvem e outras VNets no Azure. Isso dá suporte à conectividade direta com outros recursos hospedados no Azure que a organização usa.

Considerações

Antes de usar a opção de implantação do ANC, examine estas considerações:

  • É necessária uma assinatura do Azure. A VNet usada nesse cenário está em sua própria assinatura do Azure. Portanto, você deve ter uma assinatura do Azure e as licenças necessárias.

  • Custos de saída. Como a VNet está associada à sua própria conta do Azure, todos os custos de saída são incorridos na sua assinatura do Azure.

  • Custos extras para infraestrutura de rede. Os custos do Azure para operar sua própria VNet são aplicados à assinatura associada à VNet.

  • É necessário ter experiência ou gerenciamento de rede do Azure. Você deve fornecer a experiência e o gerenciamento para manter sua VNet.

  • Maior complexidade. Você deve gerenciar e manter sua rede, que é uma tarefa mais complexa do que usar uma rede hospedada pela Microsoft.

  • Implantação mais longa. A implantação geralmente é mais longa do que com a opção de rede hospedada pela Microsoft. Esse tempo extra é causado pelo alto número de elementos do lado do cliente que devem ser configurados primeiro.

  • Maior risco. Uma implantação de ANC é mais complexa do que uma implantação de rede hospedada pela Microsoft. Essa complexidade aumenta o risco de problemas de conectividade.

  • As redes hospedadas pela Microsoft não dão suporte a endereços IP fixos para conexões de saída do PC na nuvem. Como resultado, endereços IP diferentes podem ser observados ao usar aplicativos diferentes ou até mesmo o mesmo aplicativo em momentos diferentes.

Opções simultâneas

As opções de rede hospedada pela Microsoft e ANC podem ser usadas simultaneamente. Por exemplo, você pode usar a opção ANC para um subconjunto de suas implantações que têm requisitos herdados exclusivos. Para o restante da implantação sem esses requisitos, você poderá usar a opção de rede hospedada pela Microsoft.

Próximas etapas

Saiba mais sobre o processo de implantação.