Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este tutorial orienta-o na implementação do Azure Virtual Desktop no Azure Enclave. Cria a infraestrutura do Azure Virtual Desktop, incluindo host pools, hosts de sessão, grupos de aplicações e armazenamento do FSLogix, tudo protegido dentro do perímetro do seu enclave.
Neste tutorial, aprenderás como:
- Implementar o endpoint da comunidade Azure Virtual Desktop para conectividade externa
- Implementar a infraestrutura de enclave do Azure Virtual Desktop
- Implementar carga de trabalho do Azure Virtual Desktop com anfitriões de sessão e plano de controlo
- Configurar identidade e encriptação
- Aceder ao Azure Virtual Desktop através de ligações encriptadas
- Validar a implementação
Pré-requisitos
- Conclusão do Tutorial 2-2: Criar Ambiente Azure Enclave
- ambiente isolado do Azure Virtual Desktop com sub-redes de gestão e de anfitriões de sessão
- Dependências comuns (Key Vault, identidade gerida, conjunto de encriptação de disco) do Tutorial 2-2
- Zonas DNS privadas para o Azure Virtual Desktop implementadas
- Papel de Contribuidor de Máquina Virtual no grupo de recursos de carga de trabalho do Azure Virtual Desktop
- Active Directory ou Microsoft Entra ID configurados para autenticação de utilizadores
Antes de começares
Requisitos da solução de identidade
O Azure Virtual Desktop requer uma solução de identidade para autenticação de utilizadores. Tens duas opções:
| Solução | Requirements | Ideal para |
|---|---|---|
| Microsoft Entra ID | - Inquilino Microsoft Entra - Utilizadores sincronizados ou apenas na cloud - Microsoft Entra juntou-se às VMs |
Organizações nativas da cloud |
| Serviços de Domínio Active Directory (AD DS) | - Controlador de domínio acessível a partir do enclave - Junção de domínios para VMs - Pode ser híbrido com o Microsoft Entra Connect |
Infraestrutura AD existente |
Este tutorial suporta ambas as opções. Escolha os parâmetros apropriados durante a implantação.
Convenções de nomenclatura de recursos
Este tutorial usa nomes de exemplo. Use a convenção de nomes da sua organização:
- Enclave:
avd-enclave - Carga de trabalho:
avd-workload - Prefixo do grupo de recursos:
rg-avd- - Pool de anfitriões:
hp-prod-01
Implementar o ponto final da comunidade do Azure Virtual Desktop
O endpoint da comunidade Azure Virtual Desktop permite que os anfitriões de sessão comuniquem com os serviços do plano de controlo do Azure Virtual Desktop.
Note
Se criaste o endpoint da comunidade Azure Virtual Desktop no Tutorial 2-2, podes saltar esta secção.
Utilizar o modelo de catálogo de serviço
- No portal do Azure, aceda à sua carga de trabalho do Azure Virtual Desktop no enclave do Azure Virtual Desktop.
- Selecionar + Adicionar um Serviço Azure.
- Procure e selecione Azure Virtual Desktop Community Endpoint.
- Configurar a implementação:
-
Grupo de recursos: Selecione o grupo de recursos da sua carga de trabalho (por exemplo,
rg-avd-workload) -
Nome do recurso da comunidade: Selecione a sua comunidade (por exemplo,
cmt-fabrikam). -
Nome do ponto final da comunidade:
ce-avd-services -
Incluir URLs do Azure Virtual Desktop: Verifique todos os URLs necessários:
*.wvd.microsoft.comlogin.microsoftonline.commanagement.azure.com*.prod.warm.ingest.monitor.core.windows.net
-
Grupo de recursos: Selecione o grupo de recursos da sua carga de trabalho (por exemplo,
- Selecione Rever + Adicionar e depois Criar.
- Esperar que a implementação termine (~5-10 minutos).
Implementar a infraestrutura de enclave do Azure Virtual Desktop
O modelo Azure Virtual Desktop Enclave prepara o seu enclave com as sub-redes e grupos de segurança de rede necessários.
Utilizar o modelo de catálogo de serviço
Na sua carga de trabalho Azure Virtual Desktop, selecione + Adicionar um Serviço Azure.
Procure e selecione Azure Virtual Desktop Enclave.
Configurar a implementação:
Definições básicas:
-
Grupo de recursos:
rg-avd-infrastructure -
Nome do Recurso do Enclave: Selecione
avd-enclave - Localização: Igual à região do enclave
Configuração de rede:
- Nome da rede virtual: Deixe o valor predefinido (utiliza a rede virtual do enclave)
-
Nome da Sub-rede de Gestão:
AzureVirtualDesktopManagementSubnet -
Nome da Sub-rede dos Anfitriões da Sessão:
AzureVirtualDesktopSessionHostsSubnet - Criar NSGs: Sim (se ainda não tiverem sido criados)
DNS Privado:
- Criar Zonas DNS Privado: Não (já criado no Tutorial 2-2)
- Link para VNet: Sim
-
Grupo de recursos:
Selecione Rever + Adicionar e depois Criar.
Esperar que o desdobramento termine (~10-15 minutos).
Implementar carga de trabalho do Azure Virtual Desktop
Agora implemente a carga de trabalho do Azure Virtual Desktop com o grupo de anfitriões, os anfitriões de sessão e a infraestrutura de suporte.
Selecione o modelo de carga de trabalho do Azure Virtual Desktop
- Na sua carga de trabalho Azure Virtual Desktop, selecione + Adicionar um Serviço Azure.
- Procure e selecione Azure Virtual Desktop Workload.
- Configure a implementação usando os seguintes parâmetros:
| Seção de configuração | Parameters |
|---|---|
| Separador Informações Básicas |
-
Grupo de recursos: rg-avd-workload- Localização: Igual à região do enclave - Nome da Carga de Trabalho: avd-prod |
| Configuração do Pool de Anfitriões |
-
Nome do grupo de anfitriões: hp-prod-01- Tipo de Pool de Anfitriões: Pooled- Tipo de balanceador de carga: BreadthFirst- Limite máximo de sessões: 10 (para agrupado, sessões por servidor anfitrião)- Ambiente de Validação: No (a menos que esteja a fazer testes) |
| Configuração do Anfitrião da Sessão |
-
Prefixo do Nome do Anfitrião da Sessão: avd-sh-- Tamanho da Máquina Virtual: Standard_D4s_v5 (4 vCPU, mínimo 16 GB de RAM)- Número de Anfitriões de Sessão: 2 (começa pequeno, escala depois)- Tipo de disco do sistema operativo: Premium_LRS- Referência da Imagem: - Publisher: MicrosoftWindowsDesktop- Oferta: Windows-11- SKU: win11-23h2-avd- Versão: latest |
| Configuração da Rede |
-
Rede Virtual Resource Group: avd-enclave-HostedResources-<guid> (enclave MRG)- Nome da rede virtual: Nome da rede virtual do Enclave - Nome da Sub-rede: AzureVirtualDesktopSessionHostsSubnet |
| Identidade e Domínio |
Para o Microsoft Entra ID: - Tipo de Identidade: AzureADJoin- Entra Tenant ID: O seu ID de inquilino Microsoft Entra - Inscrição no Intune: Yes (recomendado)Para os Serviços de Domínio do Active Directory: - Tipo de Identidade: DomainJoin- Domínio FQDN: contoso.com- Caminho da OU: OU=AVD,DC=contoso,DC=com (opcional)- Conta UPN de associação ao domínio: avd-join@contoso.com- Palavra-passe de Junção ao Domínio: (palavra-passe segura) |
| Configuração do Espaço de Trabalho |
-
Nome do Espaço de Trabalho: ws-avd-prod- Nome Amigável para o Espaço de Trabalho: Production Azure Virtual Desktop Workspace- Nome do Grupo de Aplicação: ag-desktop-prod- Tipo de Grupo de Aplicação: Desktop (ou RemoteApp) |
| Configuração de Armazenamento (FSLogix) |
-
Nome da Conta de Armazenamento: stavdfslogix<uniqueid>- Tipo de Conta de Armazenamento: Premium_LRS (para melhor desempenho)- Nome da Partilha de Ficheiros: profiles- Quota de Partilha de Ficheiros (GB): 1024 (1 TB)- Ativar o ponto final privado do Ficheiros do Azure: Yes- Sub-rede de Ponto Final Privado: AzureVirtualDesktopManagementSubnet |
| Configuração de Encriptação |
-
Ativar Encriptação CMK: Yes- ID do recurso do conjunto de encriptação de disco: ID do recurso do Tutorial 2-2 dependências comuns - ID de Identidade Atribuída pelo Utilizador: ID de Recurso do Tutorial 2-2 Dependências comuns |
| Monitoring |
-
Ativar Definições de Diagnóstico: Yes- Log Analytics Workspace: Selecione o espaço de trabalho entre serviços partilhados ou crie um novo - Ativar o Azure Virtual Desktop Insights: Yes (recomendado) |
- Selecione
Review + Create. - Revise todas as definições cuidadosamente.
- Selecione
Create.
Note
A implementação demora entre 30 a 60 minutos, dependendo do número de anfitriões de sessão.
Configurar os endpoints do enclave para gestão
Crie pontos finais de enclave para permitir o tráfego de gestão proveniente de recursos de administração.
Navegue até ao seu enclave Azure Virtual Desktop.
Selecione
Enclave endpointse depois selecione+ Create.Configure o ponto final:
-
Nome:
ee-avd-management -
Descrição:
Allow management access to Azure Virtual Desktop resources
-
Nome:
Adicionar regras:
Regra 1: RDP para os hosts de sessão
-
Nome:
rdp-to-hosts -
Protocolo:
TCP -
Porto:
3389 - Origem: CIDR da sub-rede de administração ou sub-rede de bastião
Regra 2: Acesso remoto do PowerShell
-
Nome:
winrm -
Protocolo:
TCP -
Porto:
5985,5986 - Fonte: CIDR da sub-rede administrativa
-
Nome:
Selecione
Review + createe depoisCreate.
Configurar a conexão de enclave do FSLogix
Se o teu armazenamento FSLogix estiver num enclave diferente, cria uma ligação ao enclave.
- Navegue até ao seu enclave Azure Virtual Desktop.
- Selecione
Enclave connectionse depois selecione+ Create. - Configure a ligação:
-
Nome:
conn-avd-to-storage -
Enclave de origem:
avd-enclave - Ponto de extremidade do enclave de destino: Selecionar o ponto de extremidade no enclave de serviços partilhados
-
Nome:
- Selecione
Review + createe depoisCreate.
Atribuir utilizadores ao grupo de aplicações
Os utilizadores precisam de ser atribuídos ao grupo de aplicações para aceder ao Azure Virtual Desktop.
Utilização do portal Azure
- Navegue até ao seu Grupo de Aplicações (por exemplo,
ag-desktop-prod). - Selecione
Assignmentse depois selecione+ Add. - Pesquise e selecione utilizadores ou grupos.
- Selecione
Select.
Utilizar o Azure PowerShell
# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"
# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName
# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName
# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
-RoleDefinitionName "Desktop Virtualization User" `
-ResourceName $appGroupName `
-ResourceGroupName $resourceGroup `
-ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'
Aceder ao Azure Virtual Desktop a partir do cliente
Os utilizadores podem aceder ao Azure Virtual Desktop através de vários clientes.
Cliente Web
- Navegue até https://client.wvd.microsoft.com/arm/webclient
- Iniciar sessão com credenciais Microsoft Entra
- Selecione o ambiente de trabalho ou aplicação publicado
- A sessão liga-se através da conectividade do enclave
Aplicação Windows
- Descarregue a Aplicação do Windows na Microsoft Store ou faça download direto
- Instalar e lançar a Aplicação do Windows
- Selecione
Add accountou+adicione um espaço de trabalho - Inicie sessão com as suas credenciais Microsoft Entra
- Os seus recursos do Azure Virtual Desktop aparecem automaticamente
- Selecione um ambiente de trabalho ou aplicação para ligar
Note
O Aplicação do Windows substitui o cliente antigo Ambiente de Trabalho Remoto e oferece uma experiência moderna para aceder ao Azure Virtual Desktop, Azure Virtual Desktop e outros recursos remotos.
Validar a implementação
Realize estes passos de validação para garantir a implementação correta:
Verificar o estado do anfitrião da sessão
- Navegue até ao seu Pool de Anfitriões (por exemplo,
hp-prod-01) - Selecione
Session hosts - Verifique se todos os hosts apresentam o estado:
Available - Verificar se a versão do agente está atualizada
- Verificar o estado associado a um domínio
Teste sessão de utilizador
- Iniciar sessão como utilizador de teste
- Iniciar um ambiente de trabalho ou aplicação
- Verificar a conectividade e o desempenho
- Verifique se o perfil FSLogix carrega corretamente
- Funcionalidade da aplicação de teste
Verificar a encriptação
- Navegue até uma VM anfitriã de sessão
- Selecione
Disks - Selecione o disco do sistema operativo
- Verificar
Encryption type:Encryption at rest with a customer-managed key - Verifique se o conjunto de encriptação está aplicado
Verifique os registos de diagnóstico
- Navegar até ao Pool de Anfitriões
- Selecione
Diagnostic settings - Verifique se os logs estão a fluir para o Log Analytics
- Consultar registos para eventos de ligação:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType
Valide a conectividade de rede
- Liga-te a um anfitrião de sessão via bastion ou VM de administração
- Teste a conectividade com pontos finais necessários:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443
# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445
# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Monitorizar o Azure Virtual Desktop Insights
Ative e configure o Azure Virtual Desktop Insights para uma monitorização abrangente.
- Navegue até ao seu Pool de Anfitriões
- Selecione
Insights - Selecione
Open Insights workbook - Métricas de análise:
- Taxa de sucesso da ligação
- Sessões ativas
- Desempenho do host da sessão
- Atrasos na introdução de dados
- Utilização de recursos
Solução de problemas comuns
Os anfitriões de sessão não aderem ao domínio
Sintoma: Os hosts de sessão mostram "Erro ao aderir ao domínio"
Soluções:
- Verificar se as credenciais de adesão a domínios estão corretas
- Verifique a conectividade do enclave aos controladores de domínio
- Garantir que a resolução DNS funciona para domínio FQDN
- Verificar se o caminho da OU está correto (se especificado)
Os utilizadores não conseguem ligar-se
Sintoma: Falha a ligação durante a autenticação
Soluções:
- Verificar que os utilizadores estão atribuídos ao grupo de aplicações
- Verifique se as propriedades do RDP permitem conexões
- Verificar se os endpoints da comunidade são criados
- Verificar regras de grupos de segurança de rede
Os perfis do FSLogix não são carregados
Sintoma: Utilizadores obtêm perfil temporário
Soluções:
- Verifique se o endpoint privado da conta de armazenamento foi criado
- Verifique a conectividade SMB na porta 445
- Verifique se os utilizadores têm permissões RBAC na partilha de ficheiros
- Verifique a ligação de rede virtual para a zona DNS privada
Fraco desempenho
Sintoma: Sessões de resposta lenta
Soluções:
- Verifique se o tamanho da VM do host da sessão é adequado
- Verificar que os discos SSD Premium são usados
- Reveja as definições de balanceamento de carga do conjunto de anfitriões
- Verifique o máximo de sessões por configuração do host
- Monitorizar a latência da rede no Azure Virtual Desktop Insights
Limpeza de recursos
Para evitar cobranças contínuas, elimine recursos quando já não forem necessários:
Apagar por ordem
- Remover atribuições de utilizadores dos grupos de aplicações
- Eliminar grupos de aplicações
- Eliminar espaço de trabalho
- Eliminar o conjunto de anfitriões (interrompe/elimina anfitriões de sessão)
- Excluir conta de armazenamento
- Eliminar conjunto de encriptação de disco
- Eliminar chave do Key Vault
- Eliminar identidade gerida
- Eliminar grupos de recursos de carga de trabalho
Utilizar a CLI do Azure
# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait
Warning
Apagar recursos é permanente e não pode ser desfeito.
Passos seguintes
Com o Azure Virtual Desktop implementado, pode agora implementar workloads do Azure Kubernetes Service.