Implementar uma máquina virtual do catálogo de serviços numa carga de trabalho

O modelo de Máquina Virtual (VM) cria uma Máquina Virtual que ajuda em múltiplos cenários de carga de trabalho. O modelo Virtual Machine também permite publicar uma aplicação como Azure Virtual Desktop RemoteApp, para que possa hospedar uma aplicação gerida e transmiti-la para utilizadores individuais.

Neste artigo, você:

  • Implemente um modelo de catálogo de serviços para uma Máquina Virtual numa carga de trabalho existente a partir do portal Azure.

Note

Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.

Opções de Implantação

O modelo de Máquina Virtual pode ser implementado em múltiplas configurações:

  1. Máquina Virtual (~10 min)
  2. Máquina virtual associada a um domínio (~12 min)
  3. máquina virtual associada a um domínio e publicada como RemoteApp (~20 min)

Antes de começares

Pré-requisitos

Existem restrições de proteção aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Precisas de uma chave num cofre de chaves e de uma identidade gerida para aceder à chave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies

  1. Sub-redes para Endpoints Privados: Pode criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave. A sub-rede dos endpoints privados não deve ter delegação de sub-rede para que os endpoints privados funcionem corretamente.
  2. Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
    • Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault.
    • Storage File, Storage Queue, Storage Blob e Storage Table são necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável.
  3. Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, uma CMK e uma identidade gerida no guia de início rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
    • Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
      • Atribua o papel Key Vault Crypto Service Encryption User à identidade gerida no cofre de chaves com estas instruções. Este papel permite-lhe então atribuir a identidade gerida a outro recurso, como uma Máquina Virtual. Assim, essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves sem ter permissões para realizar outras operações no cofre de chaves. Atribuir uma identidade gerida desta forma é uma boa prática de privilégio mínimo.
  4. (opcional) Um domínio existente ao qual aderir se o Admin VM estiver associado a um domínio.

Implementar o modelo

  1. Navega até à carga de trabalho para a implementação pretendida.
  2. Selecione o botão +Add an Azure Service.
  3. Selecione o Virtual Machine modelo de serviço no menu suspenso da lista de catálogos de serviços
  4. Confirma a versão que precisas (por defeito: latest) e seleciona Next.

Captura de ecrã mostrando o modelo de Máquina Virtual selecionado da lista do catálogo de serviços.

  1. Introduza todos os parâmetros necessários em cada separador.
  2. Para OS Disk Encryption Name e OS Disk Encryption Resource Group Name, introduza os nomes usados na secção de pré-requisitos.
  3. Ajusta os parâmetros pré-preenchidos conforme necessário.
  4. (Opcional) Publique a sua RemoteApp para outros utilizadores.
  5. (Opcional) Junte-se a um domínio na sua máquina virtual.
  6. (Opcional) Instale a aplicação na sua RemoteApp.
  7. Selecione Review + Create, se todas as validações foram aprovadas, selecione Create.

Juntar-se a um domínio (opcional)

  1. Se optar por associar a sua Máquina Virtual a um domínio, tem de selecionar no separador Básico o método pretendido (Active Directory ou Microsoft Entra ID) e introduzir as informações de associação ao domínio.

  2. Para as Active Directory opções de junção de domínio, veja os seguintes exemplos

    Note

    Se o controlador de domínio estiver dentro de um enclave, é necessário um endpoint de enclave para o enclave que contém o controlador de domínio, para permitir a associação ao domínio na sub-rede do controlador de domínio, os protocolos TCP, UDP e estas portas 53,88,135,138,139,389,443,445,464,636,686,3268. Precisas de um encaminhador DNS no teu enclave a encaminhar o tráfego DNS para o teu Controlador de Domínio.

    • O nome de domínio deve estar no formato de contoso.com
    • O caminho da Unidade de Organização (OU) deve estar no formato de OU=Organizations,DC=contoso,DC=com e pode ser deixado em branco se o caminho padrão Computers da OU estiver correto.
    • Domain admin username e Domain admin password deve corresponder às credenciais de junção de domínio para o controlador de domínio
  3. Na opção Microsoft Entra ID de associação a domínio,

Publicar RemoteApp (Opcional)

Se publicar a sua candidatura, todos os campos seguintes neste separador devem ser preenchidos.

Captura de ecrã que mostra as entradas necessárias para publicar uma aplicação na Máquina Virtual.

  • Use a convenção de nomenclatura padrão para os seus parâmetros de publicação: Manter o padrão em True irá ignorar os valores dos parâmetros para host pool, workspace, e Application Group em vez disso criará recursos neste formato <vmName>-<resourceName> (por exemplo, "vm01-hostpool"). Ainda podes adicionar os nomes amigáveis para melhorar os nomes que vais ver.
  • Caminho do ficheiro da aplicação: Fornecer o caminho do ficheiro na aplicação VM para a aplicação (por exemplo, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sem "aspas")
  • Caminho do ficheiro do ícone da aplicação: Fornecer o caminho do ficheiro na VM para o ícone (por exemplo, C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe sem "aspas")
  • URL dos módulos Azure Virtual Desktop: Forneça o URL dos módulos Azure Virtual Desktop para a sua cloud. O URL do Azure Comercial é disponibilizado por predefinição. Por exemplo, se estiver a implementar para o Azure Government Cloud, o URL é https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.

Pode demorar 20+ minutos a terminar toda a criação de recursos. Aguarde que a implantação seja concluída com êxito antes de realizar qualquer ação nos recursos implantados.

Validar a implementação

  1. Aceda ao grupo de recursos especificado, o grupo de recursos da carga de trabalho, por predefinição, e confirme que os recursos pretendidos foram criados. Inclui: Máquina Virtual e Disco do Sistema Operativo.
  2. Se a RemoteApp foi publicada: pool de anfitriões, grupo de aplicações e espaço de trabalho.

Liga-se à Máquina Virtual da Aplicação

Através da VM de administração: A VM de administração é utilizada para permitir aos administradores aceder aos recursos no interior do perímetro do enclave a partir do exterior desse perímetro. A VM de Administração também pode ser chamada de "jumpbox".

  1. Inicia sessão numa sessão de ambiente de trabalho na página da VM de Administração do enclave.
  2. No menu iniciar, escreva RDP, e abra a aplicação Ambiente de Trabalho Remoto Connection.
  3. Introduza o endereço IP da Máquina Virtual como endereço IP de destino para a Ambiente de Trabalho Remoto Connection.
  4. Introduza as credenciais da Máquina Virtual e selecione Accept/Yes para os avisos sobre uma nova ligação.
  5. A partir do ambiente de trabalho da Máquina Virtual, valide quaisquer definições da Máquina Virtual definidas durante a implementação ou complete qualquer configuração personalizada.
  6. De seguida, instale a aplicação
  7. Atribui uma atribuição de grupo de segurança para dar acesso aos utilizadores a(s) tua(s) RemoteApp(s).

Instalar o RemoteApp (Opcional)

Instale uma aplicação na sua Máquina Virtual usando um destes métodos ou um método que conheça.

  • Instalar via Máquina Virtual (instalar ou configurar uma aplicação para publicação RemoteApp)

  • Pré-requisitos:

    1. Um contentor (artefactos) dentro da conta de armazenamento.

      • Contentor Privado ou Público
        • Container Privado - armazena de forma segura instaladores, script principal e quaisquer scripts de suporte.
          • Escolha esta opção se os seus scripts ou instaladores não puderem ser partilhados com outros que tenham acesso a esse contentor de conta de armazenamento.
        • Public Container - armazena artefactos acessíveis publicamente na pasta remoteappvm no contentor do catálogo de serviço
      • Pasta da Aplicação:
        • Instalador de aplicações (ex: VSCodeSetup.exe)
        • script principal para instalar a aplicação (e quaisquer outros scripts de suporte)
    2. Uma cópia de AzCopy.exe

    3. Um endpoint comunitário para a conta de armazenamento e o AzToolBox.

    4. Ligações do enclave ao endpoint da comunidade anteriormente criado.

      • Faça uma ligação enclave aos seus Grupos IP terminando em (enclave-name}-ipg-eas e outra em {enclave-name}-ipg-mgmt-vms.

      Note

      Se a conta de armazenamento estiver num enclave diferente, crie um ponto final de enclave no enclave onde se encontra a conta de armazenamento e uma ligação de enclave a essa conta de armazenamento.

  • Instalar Aplicação:

    1. Na página de visão geral da carga de trabalho, selecione Add an Azure Service.

    2. Para Service, selecione Virtual Machine.

    3. Para Version, se não for selecionado por defeito, selecione a versão mais recente (por exemplo, 1.0.1(mais recente)).

    4. Selecione Next

    5. Separador Noções básicas:

      • Para Virtual Machine name, introduza o nome da Máquina Virtual.
      • Para Admin username e Admin password, introduza o nome de utilizador e a palavra-passe que usa para iniciar sessão na sua Máquina Virtual.
    6. Separador da aplicação:

      • Para App Folder URI adicionar o URI à pasta da aplicação a partir do contentor.
      • Para Main Script adicionar o nome do script principal (ex: main.ps1) na pasta da aplicação que instala a aplicação.
      • Contentor privado:
        • Para Storage Container Resource ID, adicione o ID do recurso do contentor.
        • Para App folder in private container selecionar true. Se for um contentor privado, a seleção true permite o acesso do leitor à conta de armazenamento através da Máquina Virtual.

      Note

      Se estiver no Microsoft Azure para o Governo dos EUA, siga estes passos: Para o AzCopy File URI, adicione o URI do contentor ao azcopy.exe.

    7. Selecione Review + Create, se todas as validações foram aprovadas, selecione Create. Caso contrário, comece a usar a Máquina Virtual.

Excluir a implantação

Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.

Recommendations