Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Para implantar a Área de Trabalho Virtual do Azure e para que seus usuários se conectem, você deve permitir FQDNs e pontos de extremidade específicos. Os usuários também precisam ser capazes de se conectar a determinados FQDNs e pontos de extremidade para acessar seus recursos da Área de Trabalho Virtual do Azure. Este artigo lista os FQDNs e pontos de extremidade necessários que você precisa permitir para os hosts e usuários da sua sessão.
Esses FQDNs e pontos de extremidade poderão ser bloqueados se você estiver usando um firewall, como o Firewall do Azure ou o serviço de proxy. Para obter orientações sobre como usar um serviço de proxy com a Área de Trabalho Virtual do Azure, consulte Diretrizes de serviço de proxy para a Área de Trabalho Virtual do Azure.
Você pode marcar se as VMs do host da sessão podem se conectar a esses FQDNs e pontos de extremidade seguindo as etapas para executar a ferramenta URL do Agente da Área de Trabalho Virtual do Azure em Verificar o acesso aos FQDNs e pontos de extremidade necessários para a Área de Trabalho Virtual do Azure. A Ferramenta URL do Agente da Área de Trabalho Virtual do Azure valida cada FQDN e ponto de extremidade e mostra se os hosts da sessão podem acessá-los.
Importante
A Microsoft não dá suporte a implantações da Área de Trabalho Virtual do Azure em que os FQDNs e os pontos de extremidade listados neste artigo estão bloqueados. Este artigo não inclui FQDNs e pontos de extremidade para outros serviços, como o Microsoft Entra ID, o Office 365, provedores de DNS personalizados ou serviços de horário. Os FQDNs e pontos de extremidade do Microsoft Entra podem ser encontrados nas IDs 46, 56, 59 e 125 em URLs e intervalos de endereços IP do Office 365, que podem ser necessários em ambientes de rede restritos.
Marcas de serviço e marcas FQDN
As marcas de serviço representam grupos de prefixos de endereços IP de um determinado serviço do Azure. A Microsoft gerencia os prefixos de endereço englobados pela marca de serviço e atualiza automaticamente a marca de serviço à medida que os endereços mudam, minimizando a complexidade das atualizações frequentes nas regras de segurança de rede. As marcas de serviço podem ser usadas em regras para NSGs (Grupos de Segurança de Rede) e Firewall do Azure para restringir o acesso à rede de saída. As marcas de serviço também podem ser usadas em UDRs (Rotas Definidas pelo Usuário ) para personalizar o comportamento do roteamento de tráfego.
O Firewall do Azure também dá suporte a marcas FQDN, que representam um grupo de FQDNs (nomes de domínio totalmente qualificados) associados ao Azure bem conhecido e a outros serviços Microsoft. A Área de Trabalho Virtual do Azure não tem uma lista de intervalos de endereços IP que você pode desbloquear em vez de FQDNs para permitir o tráfego de rede. Se você estiver usando um Firewall de Próxima Geração (NGFW), precisará usar uma lista dinâmica feita para endereços IP do Azure para garantir que você possa se conectar. Para obter mais informações, consulte Usar o Firewall do Azure para proteger implantações da Área de Trabalho Virtual do Azure.
A Área de Trabalho Virtual do Azure tem uma marca de serviço e uma entrada de marca FQDN disponíveis. Recomendamos que você use marcas de serviço e marcas FQDN para simplificar a configuração da rede do Azure.
Máquinas virtuais do host da sessão
A tabela a seguir é a lista de FQDNs e pontos de extremidade que suas VMs de host de sessão precisam acessar para a Área de Trabalho Virtual do Azure. Todas as entradas são de saída; você não precisa abrir portas de entrada para a Área de Trabalho Virtual do Azure. Selecione a guia relevante com base na nuvem que você está usando.
| Endereço | Protocolo | Porta de saída | Objetivo | Marca de serviço |
|---|---|---|---|---|
login.microsoftonline.com |
TCP | 443 | Autenticação no Microsoft Online Services | AzureActiveDirectory |
51.5.0.0/16 |
UDP | 3478 | Conectividade RDP com retransmissão | WindowsVirtualDesktop |
*.wvd.microsoft.com |
TCP | 443 | Tráfego de serviço, incluindo conectividade RDP baseada em TCP | WindowsVirtualDesktop |
catalogartifact.azureedge.net |
TCP | 443 | Microsoft Azure Marketplace | AzureFrontDoor.Frontend |
*.prod.warm.ingest.monitor.core.windows.net |
TCP | 443 | Tráfego do agente Saída de diagnóstico |
AzureMonitor |
gcs.prod.monitoring.core.windows.net |
TCP | 443 | Tráfego do agente | AzureMonitor |
azkms.core.windows.net |
TCP | 1688 | Ativação do Windows | Internet |
mrsglobalsteus2prod.blob.core.windows.net |
TCP | 443 | Atualizações de agente e pilha lado a lado (SXS) | Storage |
wvdportalstorageblob.blob.core.windows.net |
TCP | 443 | Portal de suporte do Azure | AzureCloud |
oneocsp.microsoft.com |
TCP | 80 | Certificados | AzureFrontDoor.FirstParty |
www.microsoft.com |
TCP | 80 | Certificados | N/D |
*.aikcertaia.microsoft.com |
TCP | 80 | Certificados | N/D |
azcsprodeusaikpublish.blob.core.windows.net |
TCP | 80 | Certificados | N/D |
*.microsoftaik.azure.net |
TCP | 80 | Certificados | N/D |
ctldl.windowsupdate.com |
TCP | 80 | Certificados | N/D |
aka.ms |
TCP | 443 | Encurtador de URL da Microsoft, usado durante a implantação do host de sessão no Azure Local | N/D |
*.service.windows.cloud.microsoft |
TCP | 443 | Tráfego de Serviço | WindowsVirtualDesktop |
*.windows.cloud.microsoft |
TCP | 443 | Tráfego de Serviço | N/D |
*.windows.static.microsoft |
TCP | 443 | Tráfego de Serviço | N/D |
IPs de comunicação do Azure Fabric
As VMs de host de sessão e os PCs na Nuvem exigem acesso a dois endereços IP da plataforma do Azure para recuperar metadados de VM e enviar sinais de monitoramento de integridade. Esses endereços operam de forma diferente dos FQDNs listados na tabela anterior e exigem configuração de rede específica.
Importante
Esses endereços IP são pontos de extremidade da plataforma interna do Azure. O tráfego para esses endereços não deve ser interceptado, enviado por proxy ou redirecionado. As configurações de rede que bloqueiam ou redirecionam esse tráfego causarão falhas de provisionamento, problemas de monitoramento de integridade e problemas de conexão para a Área de Trabalho Virtual do Azure e o Windows 365.
| Endereço | Protocolo | Porta de saída | Finalidade | Etiqueta de serviço |
|---|---|---|---|---|
169.254.169.254 |
TCP | 80 | Serviço de Metadados de Instância do Azure (IMDS) | N/D |
168.63.129.16 |
TCP/UDP | 80, 32526 (TCP), 53 (TCP/UDP) | Conectividade de Serviço da Plataforma do Azure | N/D |
Por que esses endereços são diferentes
169.254.169.254 (IMDS): Um endereço de link local que fornece metadados de VM e informações de identidade. O tráfego só é acessível de dentro da VM e nunca sai do host.
168.63.129.16 (WireServer): Usado pelo agente de VM do Azure para sinais de integridade e comunicação da plataforma principal, incluindo DNS (ao usar o DNS fornecido pelo Azure) e DHCP. A porta 53 (UDP/TCP) para este IP só é necessária ao usar o DNS fornecido pelo Azure. Se o DNS personalizado estiver configurado, as consultas DNS serão direcionadas para lá e você precisará garantir que a conectividade com seus servidores DNS também seja possível dentro da VNet.
Esses endereços estão disponíveis em todas as regiões e nuvens do Azure. O roteamento da plataforma do Azure protege esse tráfego na camada de malha, para que as regras de grupo de segurança de rede padrão e as rotas definidas pelo usuário não afetem a conectividade por padrão. No entanto, existem configurações específicas na configuração da Rede do Azure ou no próprio Host da Sessão ou no próprio PC na Nuvem, que é fundamental evitar. Consulte este documento para obter mais detalhes.
Outros pontos de extremidade
A tabela a seguir lista FQDNs e pontos de extremidade opcionais que suas máquinas virtuais de host de sessão também podem precisar acessar para outros serviços:
| Endereço | Protocolo | Porta de saída | Objetivo | Marca de serviço |
|---|---|---|---|---|
login.windows.net |
TCP | 443 | Entrar no Microsoft Online Services e no Microsoft 365 | AzureActiveDirectory |
*.events.data.microsoft.com |
TCP | 443 | Serviço de Telemetria | N/D |
www.msftconnecttest.com |
TCP | 80 | Detecta se o host da sessão está conectado à Internet | N/D |
*.prod.do.dsp.mp.microsoft.com |
TCP | 443 | Windows Update | N/D |
*.sfx.ms |
TCP | 443 | Atualizações para o software cliente do OneDrive | N/D |
*.digicert.com |
TCP | 80 | Verificação de revogação de certificado marcado | N/D |
*.azure-dns.com |
TCP | 443 | Resolução DNS do Azure | N/D |
*.azure-dns.net |
TCP | 443 | Resolução DNS do Azure | N/D |
*eh.servicebus.windows.net |
TCP | 443 | Configurações de diagnóstico | EventHub |
Dica
Você deve usar o caractere curinga (*) para FQDNs que envolvem tráfego de serviço.
Para tráfego de agente, se você preferir não usar um caractere curinga, veja como localizar FQDNs específicos para permitir:
- Certifique-se de que os hosts da sessão estejam registrados em um pool de hosts.
- Em um host de sessão, abra o Visualizador de eventos, vá para Logs >do WindowsAplicativo>WVD-Agent e procure a ID de evento 3701.
- Desbloqueie os FQDNs que você encontra na ID do evento 3701. Os FQDNs na ID de evento 3701 são específicos da região. Você precisa repetir esse processo com os FQDNs relevantes para cada região do Azure na qual deseja implantar os hosts de sessão.
Intune Ajuda remota pontos de extremidade
Se você usar o Intune Ajuda remota para fornecer assistência remota (sombra de sessão) para seu ambiente de Área de Trabalho Virtual Azure, os hosts da sessão também deverão ser capazes de alcançar os pontos de extremidade de rede necessários para o Ajuda remota, além dos pontos de extremidade da Área de Trabalho Virtual Azure listados neste artigo. Os pontos de extremidade de Ajuda remota necessários são os mesmos, independentemente de você estar assistindo sessões completas da área de trabalho ou sessões do RemoteApp. Esses pontos de extremidade são mantidos pelo Intune. Para obter a lista, consulte Pontos de extremidade de rede da Ajuda remota.
Dispositivos do usuário final
Qualquer dispositivo no qual você use um dos clientes de Área de Trabalho Remota para se conectar à Área de Trabalho Virtual do Azure deve ter acesso aos seguintes FQDNs e pontos de extremidade. Permitir esses FQDNs e pontos de extremidade é essencial para uma experiência confiável do cliente. O bloqueio do acesso a esses FQDNs e pontos de extremidade não tem suporte e afeta a funcionalidade do serviço.
Selecione a guia relevante com base na nuvem que você está usando.
| Endereço | Protocolo | Porta de saída | Objetivo | Cliente(s) |
|---|---|---|---|---|
login.microsoftonline.com |
TCP | 443 | Autenticação no Microsoft Online Services | Todos |
51.5.0.0/16 |
UDP | 3478 | Conectividade RDP retransmitida | Todos |
*.wvd.microsoft.com |
TCP | 443 | Tráfego de serviço | Todos |
*.servicebus.windows.net |
TCP | 443 | Dados de solução de problemas | Todos |
go.microsoft.com |
TCP | 443 | Microsoft FWLinks | Todos |
aka.ms |
TCP | 443 | Encurtador de URL da Microsoft | Todos |
learn.microsoft.com |
TCP | 443 | Documentação | Todos |
privacy.microsoft.com |
TCP | 443 | Política de privacidade | Todos |
*.cdn.office.net |
TCP | 443 | Atualizações automáticas | Windows Desktop |
graph.microsoft.com |
TCP | 443 | Tráfego de serviço | Todos |
windows.cloud.microsoft |
TCP | 443 | Centro de conexão | Todos |
windows365.microsoft.com |
TCP | 443 | Tráfego de serviço | Todos |
ecs.office.com |
TCP | 443 | Centro de conexão | Todos |
*.events.data.microsoft.com |
TCP | 443 | Telemetria do cliente | Todos |
*.microsoftaik.azure.net |
TCP | 80 | Certificados | Todos |
www.microsoft.com |
TCP | 80 | Certificados | Todos |
*.aikcertaia.microsoft.com |
TCP | 80 | Certificados | Todos |
azcsprodeusaikpublish.blob.core.windows.net |
TCP | 80 | Certificados | Todos |
Se você estiver em uma rede fechada com acesso restrito à Internet, talvez também seja necessário permitir os FQDNs listados aqui para verificações de certificado: Detalhes da Autoridade de Certificação do Azure | Microsoft Learn.
Próximas etapas
Para saber como desbloquear esses FQDNs e pontos de extremidade no Firewall do Azure, consulte Usar o Firewall do Azure para proteger a Área de Trabalho Virtual do Azure.
Para obter mais informações sobre conectividade de rede, consulte Noções básicas sobre conectividade de rede da Área de Trabalho Virtual do Azure