Tutorial 2-3: Implementar carga de trabalho do Azure Virtual Desktop no Azure Enclave

Este tutorial orienta-o na implementação do Azure Virtual Desktop no Azure Enclave. Cria a infraestrutura do Azure Virtual Desktop, incluindo host pools, hosts de sessão, grupos de aplicações e armazenamento do FSLogix, tudo protegido dentro do perímetro do seu enclave.

Neste tutorial, aprenderás como:

  • Implementar o endpoint da comunidade Azure Virtual Desktop para conectividade externa
  • Implementar a infraestrutura de enclave do Azure Virtual Desktop
  • Implementar carga de trabalho do Azure Virtual Desktop com anfitriões de sessão e plano de controlo
  • Configurar identidade e encriptação
  • Aceder ao Azure Virtual Desktop através de ligações encriptadas
  • Validar a implementação

Pré-requisitos

  • Conclusão do Tutorial 2-2: Criar Ambiente Azure Enclave
  • ambiente isolado do Azure Virtual Desktop com sub-redes de gestão e de anfitriões de sessão
  • Dependências comuns (Key Vault, identidade gerida, conjunto de encriptação de disco) do Tutorial 2-2
  • Zonas DNS privadas para o Azure Virtual Desktop implementadas
  • Papel de Contribuidor de Máquina Virtual no grupo de recursos de carga de trabalho do Azure Virtual Desktop
  • Active Directory ou Microsoft Entra ID configurados para autenticação de utilizadores

Antes de começares

Requisitos da solução de identidade

O Azure Virtual Desktop requer uma solução de identidade para autenticação de utilizadores. Tens duas opções:

Solução Requirements Ideal para
Microsoft Entra ID - Inquilino Microsoft Entra
- Utilizadores sincronizados ou apenas na cloud
- Microsoft Entra juntou-se às VMs
Organizações nativas da cloud
Serviços de Domínio Active Directory (AD DS) - Controlador de domínio acessível a partir do enclave
- Junção de domínios para VMs
- Pode ser híbrido com o Microsoft Entra Connect
Infraestrutura AD existente

Este tutorial suporta ambas as opções. Escolha os parâmetros apropriados durante a implantação.

Convenções de nomenclatura de recursos

Este tutorial usa nomes de exemplo. Use a convenção de nomes da sua organização:

  • Enclave: avd-enclave
  • Carga de trabalho: avd-workload
  • Prefixo do grupo de recursos: rg-avd-
  • Pool de anfitriões: hp-prod-01

Implementar o ponto final da comunidade do Azure Virtual Desktop

O endpoint da comunidade Azure Virtual Desktop permite que os anfitriões de sessão comuniquem com os serviços do plano de controlo do Azure Virtual Desktop.

Note

Se criaste o endpoint da comunidade Azure Virtual Desktop no Tutorial 2-2, podes saltar esta secção.

Utilizar o modelo de catálogo de serviço

  1. No portal do Azure, aceda à sua carga de trabalho do Azure Virtual Desktop no enclave do Azure Virtual Desktop.
  2. Selecionar + Adicionar um Serviço Azure.
  3. Procure e selecione Azure Virtual Desktop Community Endpoint.
  4. Configurar a implementação:
    • Grupo de recursos: Selecione o grupo de recursos da sua carga de trabalho (por exemplo, rg-avd-workload)
    • Nome do recurso da comunidade: Selecione a sua comunidade (por exemplo, cmt-fabrikam).
    • Nome do ponto final da comunidade: ce-avd-services
    • Incluir URLs do Azure Virtual Desktop: Verifique todos os URLs necessários:
      • *.wvd.microsoft.com
      • login.microsoftonline.com
      • management.azure.com
      • *.prod.warm.ingest.monitor.core.windows.net
  5. Selecione Rever + Adicionar e depois Criar.
  6. Esperar que a implementação termine (~5-10 minutos).

Implementar a infraestrutura de enclave do Azure Virtual Desktop

O modelo Azure Virtual Desktop Enclave prepara o seu enclave com as sub-redes e grupos de segurança de rede necessários.

Utilizar o modelo de catálogo de serviço

  1. Na sua carga de trabalho Azure Virtual Desktop, selecione + Adicionar um Serviço Azure.

  2. Procure e selecione Azure Virtual Desktop Enclave.

  3. Configurar a implementação:

    Definições básicas:

    • Grupo de recursos: rg-avd-infrastructure
    • Nome do Recurso do Enclave: Selecione avd-enclave
    • Localização: Igual à região do enclave

    Configuração de rede:

    • Nome da rede virtual: Deixe o valor predefinido (utiliza a rede virtual do enclave)
    • Nome da Sub-rede de Gestão: AzureVirtualDesktopManagementSubnet
    • Nome da Sub-rede dos Anfitriões da Sessão: AzureVirtualDesktopSessionHostsSubnet
    • Criar NSGs: Sim (se ainda não tiverem sido criados)

    DNS Privado:

    • Criar Zonas DNS Privado: Não (já criado no Tutorial 2-2)
    • Link para VNet: Sim
  4. Selecione Rever + Adicionar e depois Criar.

  5. Esperar que o desdobramento termine (~10-15 minutos).

Implementar carga de trabalho do Azure Virtual Desktop

Agora implemente a carga de trabalho do Azure Virtual Desktop com o grupo de anfitriões, os anfitriões de sessão e a infraestrutura de suporte.

Selecione o modelo de carga de trabalho do Azure Virtual Desktop

  1. Na sua carga de trabalho Azure Virtual Desktop, selecione + Adicionar um Serviço Azure.
  2. Procure e selecione Azure Virtual Desktop Workload.
  3. Configure a implementação usando os seguintes parâmetros:
Seção de configuração Parameters
Separador Informações Básicas - Grupo de recursos: rg-avd-workload
- Localização: Igual à região do enclave
- Nome da Carga de Trabalho: avd-prod
Configuração do Pool de Anfitriões - Nome do grupo de anfitriões: hp-prod-01
- Tipo de Pool de Anfitriões: Pooled
- Tipo de balanceador de carga: BreadthFirst
- Limite máximo de sessões: 10 (para agrupado, sessões por servidor anfitrião)
- Ambiente de Validação: No (a menos que esteja a fazer testes)
Configuração do Anfitrião da Sessão - Prefixo do Nome do Anfitrião da Sessão: avd-sh-
- Tamanho da Máquina Virtual: Standard_D4s_v5 (4 vCPU, mínimo 16 GB de RAM)
- Número de Anfitriões de Sessão: 2 (começa pequeno, escala depois)
- Tipo de disco do sistema operativo: Premium_LRS
- Referência da Imagem:
   - Publisher:MicrosoftWindowsDesktop
   - Oferta: Windows-11
   - SKU: win11-23h2-avd
   - Versão: latest
Configuração da Rede - Rede Virtual Resource Group: avd-enclave-HostedResources-<guid> (enclave MRG)
- Nome da rede virtual: Nome da rede virtual do Enclave
- Nome da Sub-rede: AzureVirtualDesktopSessionHostsSubnet
Identidade e Domínio Para o Microsoft Entra ID:
- Tipo de Identidade: AzureADJoin
- Entra Tenant ID: O seu ID de inquilino Microsoft Entra
- Inscrição no Intune: Yes (recomendado)

Para os Serviços de Domínio do Active Directory:
- Tipo de Identidade: DomainJoin
- Domínio FQDN: contoso.com
- Caminho da OU: OU=AVD,DC=contoso,DC=com (opcional)
- Conta UPN de associação ao domínio: avd-join@contoso.com
- Palavra-passe de Junção ao Domínio: (palavra-passe segura)
Configuração do Espaço de Trabalho - Nome do Espaço de Trabalho: ws-avd-prod
- Nome Amigável para o Espaço de Trabalho: Production Azure Virtual Desktop Workspace
- Nome do Grupo de Aplicação: ag-desktop-prod
- Tipo de Grupo de Aplicação: Desktop (ou RemoteApp)
Configuração de Armazenamento (FSLogix) - Nome da Conta de Armazenamento: stavdfslogix<uniqueid>
- Tipo de Conta de Armazenamento: Premium_LRS (para melhor desempenho)
- Nome da Partilha de Ficheiros: profiles
- Quota de Partilha de Ficheiros (GB):1024 (1 TB)
- Ativar o ponto final privado do Ficheiros do Azure: Yes
- Sub-rede de Ponto Final Privado: AzureVirtualDesktopManagementSubnet
Configuração de Encriptação - Ativar Encriptação CMK: Yes
- ID do recurso do conjunto de encriptação de disco: ID do recurso do Tutorial 2-2 dependências comuns
- ID de Identidade Atribuída pelo Utilizador: ID de Recurso do Tutorial 2-2 Dependências comuns
Monitoring - Ativar Definições de Diagnóstico: Yes
- Log Analytics Workspace: Selecione o espaço de trabalho entre serviços partilhados ou crie um novo
- Ativar o Azure Virtual Desktop Insights: Yes (recomendado)
  1. Selecione Review + Create.
  2. Revise todas as definições cuidadosamente.
  3. Selecione Create.

Note

A implementação demora entre 30 a 60 minutos, dependendo do número de anfitriões de sessão.

Configurar os endpoints do enclave para gestão

Crie pontos finais de enclave para permitir o tráfego de gestão proveniente de recursos de administração.

  1. Navegue até ao seu enclave Azure Virtual Desktop.

  2. Selecione Enclave endpoints e depois selecione + Create.

  3. Configure o ponto final:

    • Nome: ee-avd-management
    • Descrição: Allow management access to Azure Virtual Desktop resources
  4. Adicionar regras:

    Regra 1: RDP para os hosts de sessão

    • Nome: rdp-to-hosts
    • Protocolo: TCP
    • Porto: 3389
    • Origem: CIDR da sub-rede de administração ou sub-rede de bastião

    Regra 2: Acesso remoto do PowerShell

    • Nome: winrm
    • Protocolo: TCP
    • Porto: 5985,5986
    • Fonte: CIDR da sub-rede administrativa
  5. Selecione Review + create e depois Create.

Configurar a conexão de enclave do FSLogix

Se o teu armazenamento FSLogix estiver num enclave diferente, cria uma ligação ao enclave.

  1. Navegue até ao seu enclave Azure Virtual Desktop.
  2. Selecione Enclave connections e depois selecione + Create.
  3. Configure a ligação:
    • Nome: conn-avd-to-storage
    • Enclave de origem: avd-enclave
    • Ponto de extremidade do enclave de destino: Selecionar o ponto de extremidade no enclave de serviços partilhados
  4. Selecione Review + create e depois Create.

Atribuir utilizadores ao grupo de aplicações

Os utilizadores precisam de ser atribuídos ao grupo de aplicações para aceder ao Azure Virtual Desktop.

Utilização do portal Azure

  1. Navegue até ao seu Grupo de Aplicações (por exemplo, ag-desktop-prod).
  2. Selecione Assignments e depois selecione + Add.
  3. Pesquise e selecione utilizadores ou grupos.
  4. Selecione Select.

Utilizar o Azure PowerShell

# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"

# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName

# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName

# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
    -RoleDefinitionName "Desktop Virtualization User" `
    -ResourceName $appGroupName `
    -ResourceGroupName $resourceGroup `
    -ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'

Aceder ao Azure Virtual Desktop a partir do cliente

Os utilizadores podem aceder ao Azure Virtual Desktop através de vários clientes.

Cliente Web

  1. Navegue até https://client.wvd.microsoft.com/arm/webclient
  2. Iniciar sessão com credenciais Microsoft Entra
  3. Selecione o ambiente de trabalho ou aplicação publicado
  4. A sessão liga-se através da conectividade do enclave

Aplicação Windows

  1. Descarregue a Aplicação do Windows na Microsoft Store ou faça download direto
  2. Instalar e lançar a Aplicação do Windows
  3. Selecione Add account ou + adicione um espaço de trabalho
  4. Inicie sessão com as suas credenciais Microsoft Entra
  5. Os seus recursos do Azure Virtual Desktop aparecem automaticamente
  6. Selecione um ambiente de trabalho ou aplicação para ligar

Note

O Aplicação do Windows substitui o cliente antigo Ambiente de Trabalho Remoto e oferece uma experiência moderna para aceder ao Azure Virtual Desktop, Azure Virtual Desktop e outros recursos remotos.

Validar a implementação

Realize estes passos de validação para garantir a implementação correta:

Verificar o estado do anfitrião da sessão

  1. Navegue até ao seu Pool de Anfitriões (por exemplo, hp-prod-01)
  2. Selecione Session hosts
  3. Verifique se todos os hosts apresentam o estado: Available
  4. Verificar se a versão do agente está atualizada
  5. Verificar o estado associado a um domínio

Teste sessão de utilizador

  1. Iniciar sessão como utilizador de teste
  2. Iniciar um ambiente de trabalho ou aplicação
  3. Verificar a conectividade e o desempenho
  4. Verifique se o perfil FSLogix carrega corretamente
  5. Funcionalidade da aplicação de teste

Verificar a encriptação

  1. Navegue até uma VM anfitriã de sessão
  2. Selecione Disks
  3. Selecione o disco do sistema operativo
  4. Verificar Encryption type: Encryption at rest with a customer-managed key
  5. Verifique se o conjunto de encriptação está aplicado

Verifique os registos de diagnóstico

  1. Navegar até ao Pool de Anfitriões
  2. Selecione Diagnostic settings
  3. Verifique se os logs estão a fluir para o Log Analytics
  4. Consultar registos para eventos de ligação:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType

Valide a conectividade de rede

  1. Liga-te a um anfitrião de sessão via bastion ou VM de administração
  2. Teste a conectividade com pontos finais necessários:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443

# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445

# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443

Monitorizar o Azure Virtual Desktop Insights

Ative e configure o Azure Virtual Desktop Insights para uma monitorização abrangente.

  1. Navegue até ao seu Pool de Anfitriões
  2. Selecione Insights
  3. Selecione Open Insights workbook
  4. Métricas de análise:
    • Taxa de sucesso da ligação
    • Sessões ativas
    • Desempenho do host da sessão
    • Atrasos na introdução de dados
    • Utilização de recursos

Solução de problemas comuns

Os anfitriões de sessão não aderem ao domínio

Sintoma: Os hosts de sessão mostram "Erro ao aderir ao domínio"

Soluções:

  • Verificar se as credenciais de adesão a domínios estão corretas
  • Verifique a conectividade do enclave aos controladores de domínio
  • Garantir que a resolução DNS funciona para domínio FQDN
  • Verificar se o caminho da OU está correto (se especificado)

Os utilizadores não conseguem ligar-se

Sintoma: Falha a ligação durante a autenticação

Soluções:

  • Verificar que os utilizadores estão atribuídos ao grupo de aplicações
  • Verifique se as propriedades do RDP permitem conexões
  • Verificar se os endpoints da comunidade são criados
  • Verificar regras de grupos de segurança de rede

Os perfis do FSLogix não são carregados

Sintoma: Utilizadores obtêm perfil temporário

Soluções:

  • Verifique se o endpoint privado da conta de armazenamento foi criado
  • Verifique a conectividade SMB na porta 445
  • Verifique se os utilizadores têm permissões RBAC na partilha de ficheiros
  • Verifique a ligação de rede virtual para a zona DNS privada

Fraco desempenho

Sintoma: Sessões de resposta lenta

Soluções:

  • Verifique se o tamanho da VM do host da sessão é adequado
  • Verificar que os discos SSD Premium são usados
  • Reveja as definições de balanceamento de carga do conjunto de anfitriões
  • Verifique o máximo de sessões por configuração do host
  • Monitorizar a latência da rede no Azure Virtual Desktop Insights

Limpeza de recursos

Para evitar cobranças contínuas, elimine recursos quando já não forem necessários:

Apagar por ordem

  1. Remover atribuições de utilizadores dos grupos de aplicações
  2. Eliminar grupos de aplicações
  3. Eliminar espaço de trabalho
  4. Eliminar o conjunto de anfitriões (interrompe/elimina anfitriões de sessão)
  5. Excluir conta de armazenamento
  6. Eliminar conjunto de encriptação de disco
  7. Eliminar chave do Key Vault
  8. Eliminar identidade gerida
  9. Eliminar grupos de recursos de carga de trabalho

Utilizar a CLI do Azure

# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait

Warning

Apagar recursos é permanente e não pode ser desfeito.

Passos seguintes

Com o Azure Virtual Desktop implementado, pode agora implementar workloads do Azure Kubernetes Service.

Tutorial 2-4: Deploy Azure Kubernetes Service workload