Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O modelo de Máquina Virtual (VM) cria uma Máquina Virtual que ajuda em múltiplos cenários de carga de trabalho. O modelo Virtual Machine também permite publicar uma aplicação como Azure Virtual Desktop RemoteApp, para que possa hospedar uma aplicação gerida e transmiti-la para utilizadores individuais.
Neste artigo, você:
- Implemente um modelo de catálogo de serviços para uma Máquina Virtual numa carga de trabalho existente a partir do portal Azure.
Note
Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.
Opções de Implantação
O modelo de Máquina Virtual pode ser implementado em múltiplas configurações:
- Máquina Virtual (~10 min)
- Máquina virtual associada a um domínio (~12 min)
- máquina virtual associada a um domínio e publicada como RemoteApp (~20 min)
Antes de começares
Este quickstart assume uma compreensão básica de redes e conceitos do Azure Enclave. Para mais informações, consulte Conceitos e boas práticas do Azure Enclave.
Precisas de uma conta no Azure com uma subscrição ativa. Se não tiveres uma, cria uma conta gratuitamente.
Precisas de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos da carga de trabalho.
Ative
Advancedo modo de manutenção do seu enclave para que possa adicionar os recursos Private Link ao seu grupo de recursos geridos pelo enclave.
Pré-requisitos
Existem restrições de proteção aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Precisas de uma chave num cofre de chaves e de uma identidade gerida para aceder à chave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies
- Sub-redes para Endpoints Privados: Pode criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave. A sub-rede dos endpoints privados não deve ter delegação de sub-rede para que os endpoints privados funcionem corretamente.
- Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
-
Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault. -
Storage File,Storage Queue,Storage BlobeStorage Tablesão necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável.
-
- Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, uma CMK e uma identidade gerida no guia de início rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
- Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
- Atribua o papel
Key Vault Crypto Service Encryption Userà identidade gerida no cofre de chaves com estas instruções. Este papel permite-lhe então atribuir a identidade gerida a outro recurso, como uma Máquina Virtual. Assim, essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves sem ter permissões para realizar outras operações no cofre de chaves. Atribuir uma identidade gerida desta forma é uma boa prática de privilégio mínimo.
- Atribua o papel
- (opcional) Um domínio existente ao qual aderir se o
Admin VMestiver associado a um domínio.
Implementar o modelo
- Navega até à carga de trabalho para a implementação pretendida.
- Selecione o botão
+Add an Azure Service. - Selecione o
Virtual Machinemodelo de serviço no menu suspenso da lista de catálogos de serviços - Confirma a versão que precisas (por defeito:
latest) e selecionaNext.
- Introduza todos os parâmetros necessários em cada separador.
- Para
OS Disk Encryption NameeOS Disk Encryption Resource Group Name, introduza os nomes usados na secção de pré-requisitos. - Ajusta os parâmetros pré-preenchidos conforme necessário.
- (Opcional) Publique a sua RemoteApp para outros utilizadores.
- (Opcional) Junte-se a um domínio na sua máquina virtual.
- (Opcional) Instale a aplicação na sua RemoteApp.
- Selecione
Review + Create, se todas as validações foram aprovadas, selecioneCreate.
Juntar-se a um domínio (opcional)
Se optar por associar a sua Máquina Virtual a um domínio, tem de selecionar no separador Básico o método pretendido (Active Directory ou Microsoft Entra ID) e introduzir as informações de associação ao domínio.
Para as
Active Directoryopções de junção de domínio, veja os seguintes exemplosNote
Se o controlador de domínio estiver dentro de um enclave, é necessário um endpoint de enclave para o enclave que contém o controlador de domínio, para permitir a associação ao domínio na sub-rede do controlador de domínio, os protocolos
TCP, UDPe estas portas53,88,135,138,139,389,443,445,464,636,686,3268. Precisas de um encaminhador DNS no teu enclave a encaminhar o tráfego DNS para o teu Controlador de Domínio.- O nome de domínio deve estar no formato de
contoso.com - O caminho da Unidade de Organização (OU) deve estar no formato de
OU=Organizations,DC=contoso,DC=come pode ser deixado em branco se o caminho padrãoComputersda OU estiver correto. -
Domain admin usernameeDomain admin passworddeve corresponder às credenciais de junção de domínio para o controlador de domínio
- O nome de domínio deve estar no formato de
Na opção
Microsoft Entra IDde associação a domínio,- Primeiro, precisa de implementar um domínio gerido pelo Microsoft Entra Domain Services
- De seguida, precisas de usar o domínio que criaste para criar uma OU ou usar a OU padrão de
Computers - Use a OU e o Domínio previamente criados para preencher estes respetivos parâmetros para a sua máquina virtual
Publicar RemoteApp (Opcional)
Se publicar a sua candidatura, todos os campos seguintes neste separador devem ser preenchidos.
-
Use a convenção de nomenclatura padrão para os seus parâmetros de publicação: Manter o padrão em
Trueirá ignorar os valores dos parâmetros parahost pool,workspace, eApplication Groupem vez disso criará recursos neste formato<vmName>-<resourceName>(por exemplo, "vm01-hostpool"). Ainda podes adicionar os nomes amigáveis para melhorar os nomes que vais ver. -
Caminho do ficheiro da aplicação: Fornecer o caminho do ficheiro na aplicação VM para a aplicação (por exemplo,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesem "aspas") -
Caminho do ficheiro do ícone da aplicação: Fornecer o caminho do ficheiro na VM para o ícone (por exemplo,
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exesem "aspas") -
URL dos módulos Azure Virtual Desktop: Forneça o URL dos módulos Azure Virtual Desktop para a sua cloud. O URL do Azure Comercial é disponibilizado por predefinição. Por exemplo, se estiver a implementar para o Azure Government Cloud, o URL é
https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.
Pode demorar 20+ minutos a terminar toda a criação de recursos. Aguarde que a implantação seja concluída com êxito antes de realizar qualquer ação nos recursos implantados.
Validar a implementação
- Aceda ao grupo de recursos especificado, o grupo de recursos da carga de trabalho, por predefinição, e confirme que os recursos pretendidos foram criados. Inclui: Máquina Virtual e Disco do Sistema Operativo.
- Se a RemoteApp foi publicada: pool de anfitriões, grupo de aplicações e espaço de trabalho.
Liga-se à Máquina Virtual da Aplicação
Através da VM de administração: A VM de administração é utilizada para permitir aos administradores aceder aos recursos no interior do perímetro do enclave a partir do exterior desse perímetro. A VM de Administração também pode ser chamada de "jumpbox".
- Inicia sessão numa sessão de ambiente de trabalho na página da VM de Administração do enclave.
- No menu iniciar, escreva
RDP, e abra a aplicação Ambiente de Trabalho Remoto Connection. - Introduza o endereço IP da Máquina Virtual como endereço IP de destino para a Ambiente de Trabalho Remoto Connection.
- Introduza as credenciais da Máquina Virtual e selecione
Accept/Yespara os avisos sobre uma nova ligação. - A partir do ambiente de trabalho da Máquina Virtual, valide quaisquer definições da Máquina Virtual definidas durante a implementação ou complete qualquer configuração personalizada.
- De seguida, instale a aplicação
- Atribui uma atribuição de grupo de segurança para dar acesso aos utilizadores a(s) tua(s) RemoteApp(s).
Instalar o RemoteApp (Opcional)
Instale uma aplicação na sua Máquina Virtual usando um destes métodos ou um método que conheça.
Instalar via Máquina Virtual (instalar ou configurar uma aplicação para publicação RemoteApp)
Pré-requisitos:
Um contentor (artefactos) dentro da conta de armazenamento.
-
Contentor Privado ou Público
-
Container Privado - armazena de forma segura instaladores, script principal e quaisquer scripts de suporte.
- Escolha esta opção se os seus scripts ou instaladores não puderem ser partilhados com outros que tenham acesso a esse contentor de conta de armazenamento.
- Public Container - armazena artefactos acessíveis publicamente na pasta remoteappvm no contentor do catálogo de serviço
-
Container Privado - armazena de forma segura instaladores, script principal e quaisquer scripts de suporte.
- Pasta da Aplicação:
- Instalador de aplicações (ex: VSCodeSetup.exe)
- script principal para instalar a aplicação (e quaisquer outros scripts de suporte)
-
Contentor Privado ou Público
Uma cópia de AzCopy.exe
Um endpoint comunitário para a conta de armazenamento e o AzToolBox.
Ligações do enclave ao endpoint da comunidade anteriormente criado.
- Faça uma ligação enclave aos seus Grupos IP terminando em
(enclave-name}-ipg-eas e outra em{enclave-name}-ipg-mgmt-vms.
Note
Se a conta de armazenamento estiver num enclave diferente, crie um ponto final de enclave no enclave onde se encontra a conta de armazenamento e uma ligação de enclave a essa conta de armazenamento.
- Faça uma ligação enclave aos seus Grupos IP terminando em
Instalar Aplicação:
Na página de visão geral da carga de trabalho, selecione
Add an Azure Service.Para
Service, selecioneVirtual Machine.Para
Version, se não for selecionado por defeito, selecione a versão mais recente (por exemplo, 1.0.1(mais recente)).Selecione
NextSeparador Noções básicas:
- Para
Virtual Machine name, introduza o nome da Máquina Virtual. - Para
Admin usernameeAdmin password, introduza o nome de utilizador e a palavra-passe que usa para iniciar sessão na sua Máquina Virtual.
- Para
Separador da aplicação:
- Para
App Folder URIadicionar o URI à pasta da aplicação a partir do contentor. - Para
Main Scriptadicionar o nome do script principal (ex: main.ps1) na pasta da aplicação que instala a aplicação. - Contentor privado:
- Para
Storage Container Resource ID, adicione o ID do recurso do contentor. - Para
App folder in private containerselecionartrue. Se for um contentor privado, a seleçãotruepermite o acesso do leitor à conta de armazenamento através da Máquina Virtual.
- Para
Note
Se estiver no Microsoft Azure para o Governo dos EUA, siga estes passos: Para o
AzCopy File URI, adicione o URI do contentor ao azcopy.exe.- Para
Selecione
Review + Create, se todas as validações foram aprovadas, selecioneCreate. Caso contrário, comece a usar a Máquina Virtual.
Excluir a implantação
Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.
Recommendations
- Anfitrião de sessão ou dimensionamento da Máquina Virtual
-
Adicione etiquetas às implementações do catálogo de serviços para acompanhar informações importantes desse recurso, tais como:
- Proprietário:
<main POC> - Implementador:
<yourName> - Finalidade:
<user desktop> - Nome do Catálogo de Serviço:
<Virtual Machine> - Versão do Catálogo de Serviço:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy para aplicar e herdar etiquetas
- Recolha de Registos Personalizados de aplicações