Självstudie 2–3: Distribuera en Azure Virtual Desktop-arbetsbelastning i Azure Enclave

Den här självstudien hjälper dig att distribuera Azure Virtual Desktop i Azure Enclave. Du skapar Azure Virtual Desktop infrastruktur, inklusive värdpooler, sessionsvärdar, programgrupper och FSLogix lagring, som alla skyddas inom din enklavgräns.

I den här tutorialen lär du dig följande:

  • Distribuera community-slutpunkt för Azure Virtual Desktop för extern anslutning
  • Distribuera Azure Virtual Desktop enklavinfrastruktur
  • Distribuera arbetsbelastningen för Azure Virtual Desktop med sessionsvärdar och kontrollplan
  • Konfigurera identitet och kryptering
  • Åtkomst Azure Virtual Desktop via krypterade anslutningar
  • Verifiera utplaceringen

Förutsättningar

  • Slutförande av självstudie 2–2: Skapa Azure enklavmiljö
  • Azure Virtual Desktop-enklav med undernät för hantering och sessionsvärdar
  • Vanliga beroenden (Key Vault, hanterad identitet, diskkrypteringsuppsättning) från Självstudie 2-2
  • Privata DNS-zoner för Azure Virtual Desktop har distribuerats
  • rollen Virtuell dator-deltagare i resursgruppen för Azure Virtual Desktop-arbetsbelastningen
  • služba Active Directory eller Microsoft Entra ID konfigurerat för användarautentisering

Innan du börjar

Krav för identitetslösning

Azure Virtual Desktop kräver en identitetslösning för användarautentisering. Du har två alternativ:

Lösning Krav Bäst för
Microsoft Entra-ID – Microsoft Entra klientorganisation
– Användare som är synkroniserade eller endast i molnet
– Virtuella datorer anslutna till Microsoft Entra
Molnbaserade organisationer
Doménové služby Active Directory (AD DS) – Domänkontrollant som är tillgänglig från enklaver
– Domänanslutning för virtuella datorer
– Kan vara hybrid med Microsoft Entra Connect
Befintlig AD-infrastruktur

Den här handledningen har stöd för båda alternativen. Välj lämpliga parametrar under distributionen.

Namngivningskonventioner för resurser

Den här handledningen använder exempelnamn. Använd organisationens namngivningskonvention:

  • Enklav: avd-enclave
  • Arbetsbelastning: avd-workload
  • Resursgruppsprefix: rg-avd-
  • Värdpool: hp-prod-01

Distribuera Azure Virtual Desktop-slutpunkt för communityn

Med Azure Virtual Desktop community-slutpunkt kan sessionsvärdar kommunicera med Azure Virtual Desktop kontrollplanstjänster.

Note

Om du har skapat Azure Virtual Desktop community-slutpunkt i Självstudie 2–2 kan du hoppa över det här avsnittet.

Använda tjänstkatalogmall

  1. I Azure-portalen går du till din Azure Virtual Desktop-arbetsbelastning i Azure Virtual Desktop-enklaven.
  2. Välj + Lägg till en Azure-tjänst.
  3. Sök efter och välj Azure Virtual Desktop Community-slutpunkt.
  4. Konfigurera distributionen:
    • Resursgrupp: Välj din arbetsbelastningsresursgrupp (till exempel rg-avd-workload)
    • Namn på samhällsresurs: Välj din gemenskap (till exempel, cmt-fabrikam).
    • Community-slutpunktsnamn: ce-avd-services
    • Inkludera Azure Virtual Desktop URL:er: Kontrollera alla nödvändiga URL:er:
      • *.wvd.microsoft.com
      • login.microsoftonline.com
      • management.azure.com
      • *.prod.warm.ingest.monitor.core.windows.net
  5. Välj Granska och lägg till och sedan Skapa.
  6. Vänta tills distributionen har slutförts (~5–10 minuter).

Distribuera Azure Virtual Desktop enklavinfrastruktur

Mallen Azure Virtual Desktop enklaver förbereder enklaven med nödvändiga undernät och nätverkssäkerhetsgrupper.

Använda tjänstkatalogmall

  1. I din Azure Virtual Desktop-arbetsbelastning väljer du + Lägg till en Azure-tjänst.

  2. Sök efter och välj Azure Virtual Desktop Enklaver.

  3. Konfigurera distributionen:

    Grundläggande inställningar:

    • Resursgrupp: rg-avd-infrastructure
    • Resursnamn för enklaver: Välj avd-enclave
    • Plats: Samma som enklavregion

    Nätverkskonfiguration:

    • Virtuellt nätverksnamn: Lämna standardinställningen (använder enklavens virtuella nätverk)
    • Undernätsnamn för hantering: AzureVirtualDesktopManagementSubnet
    • Undernätsnamn för sessionsvärdar: AzureVirtualDesktopSessionHostsSubnet
    • Skapa NSG:er: Ja (om de inte redan har skapats)

    Private DNS:

    • Skapa privata DNS-zoner: Nej (har redan skapats i självstudien 2–2)
    • Länk till VNet: Ja
  4. Välj Granska och lägg till och sedan Skapa.

  5. Vänta tills distributionen har slutförts (~10–15 minuter).

Distribuera Azure Virtual Desktop-arbetslast

Distribuera nu Azure Virtual Desktop arbetsbelastning med värdpool, sessionsvärdar och stödinfrastruktur.

Välj arbetsbelastningsmallen för Azure Virtual Desktop

  1. I din Azure Virtual Desktop-arbetsbelastning väljer du + Lägg till en Azure-tjänst.
  2. Sök efter och välj Azure Virtual Desktop Workload.
  3. Konfigurera distributionen med hjälp av följande parametrar:
Konfigurationsavsnitt Parameters
Grundläggande fliken - Resursgrupp: rg-avd-workload
- Plats: Samma som enklavregion
- Arbetsbelastningsnamn: avd-prod
Konfiguration av värdpool - Namn på värdpool: hp-prod-01
- Typ av värdpool: Pooled
- Lastbalanseraretyp: BreadthFirst
- Maximal sessionsgräns: 10 (för poolade sessioner per värd)
- Valideringsmiljö: No (om inte testning)
Konfiguration av sessionsvärd - Prefix för sessionsvärdnamn: avd-sh-
- Storlek på virtuell dator: Standard_D4s_v5 (4 vCPU, minst 16 GB RAM-minne)
- Antal sessionsvärdar: 2 (starta i liten skala senare)
- Operativsystemdisktyp: Premium_LRS
- Bildreferens:
   - Publisher:MicrosoftWindowsDesktop
   - Erbjudande: Windows-11
   - SKU:win11-23h2-avd
   - Version: latest
Nätverkskonfiguration - Resursgrupp för virtuellt nätverk: avd-enclave-HostedResources-<guid> (enklav-MRG)
- Namn på virtuellt nätverk: Namn på virtuellt Enclave-nätverk
- Undernätsnamn: AzureVirtualDesktopSessionHostsSubnet
Identitet och domän För Microsoft Entra ID:
- Identitetstyp: AzureADJoin
- Entra-klientorganisations-ID: Ditt Microsoft Entra klientorganisations-ID
- Registrering i Intune: Yes (rekommenderas)

För Doménové služby Active Directory:
- Identitetstyp: DomainJoin
- Domän-FQDN: contoso.com
- Organisationsenhetssökväg: OU=AVD,DC=contoso,DC=com (valfritt)
- UPN för domänanslutningskonto:avd-join@contoso.com
- Lösenord för domänanslutning: (säkert lösenord)
Konfiguration av arbetsyta - Namn på arbetsyta: ws-avd-prod
- Eget namn på arbetsyta: Production Azure Virtual Desktop Workspace
- Programgruppnamn: ag-desktop-prod
- Typ av programgrupp: Desktop (eller RemoteApp)
Lagringskonfiguration (FSLogix) - Lagringskontonamn: stavdfslogix<uniqueid>
- Typ av lagringskonto: Premium_LRS (för bästa prestanda)
- Namn på filresurs: profiles
- Kvot för fildelning (GB): 1024 (1 TB)
- Aktivera privat slutpunkt för Azure Files: Yes
- Privat slutpunktsundernät: AzureVirtualDesktopManagementSubnet
Krypteringskonfiguration - Aktivera CMK-kryptering: Yes
- Resurs-ID för diskkrypteringsuppsättning: Resurs-ID från självstudie 2–2 gemensamma beroenden
- Resurs-ID för användartilldelad identitet: Resurs-ID från självstudie 2-2 gemensamma beroenden
Monitoring - Aktivera diagnostikinställningar: Yes
- Log Analytics Arbetsyta: Välj arbetsyta från delade tjänster eller skapa ny
- Aktivera Azure Virtual Desktop Insights: Yes (rekommenderas)
  1. Välj Review + Create.
  2. Granska alla inställningar noggrant.
  3. Välj Create.

Note

Distributionen tar 30–60 minuter beroende på antalet sessionsvärdar.

Konfigurera enklavslutpunkter för hantering

Skapa enklaverslutpunkter för att tillåta hanteringstrafik från administratörsresurser.

  1. Gå till din Azure Virtual Desktop enklav.

  2. Välj Enclave endpoints sedan + Create.

  3. Konfigurera slutpunkten:

    • Namn: ee-avd-management
    • Beskrivning: Allow management access to Azure Virtual Desktop resources
  4. Lägg till regler:

    Regel 1: RDP för sessionsvärdar

    • Namn: rdp-to-hosts
    • Protokoll: TCP
    • Port:3389
    • Källa: CIDR för administratörsnätverket eller bastion-undernätet

    Regel 2: PowerShell-fjärrkommunikation

    • Namn: winrm
    • Protokoll: TCP
    • Port:5985,5986
    • Källa: Administratörsundernät CIDR
  5. Välj Review + create och sedan Create.

Konfigurera enklavanslutning för FSLogix

Om din FSLogix lagring finns i en annan enklav skapar du en enklavanslutning.

  1. Gå till din Azure Virtual Desktop enklav.
  2. Välj Enclave connections sedan + Create.
  3. Konfigurera anslutningen:
    • Namn: conn-avd-to-storage
    • Källenklav: avd-enclave
    • Slutpunkt för destinationsenklaven: Välj en slutpunkt i enklaven för delade tjänster
  4. Välj Review + create och sedan Create.

Tilldela användare till programgrupp

Användare måste tilldelas till programgruppen för att få åtkomst till Azure Virtual Desktop.

Använda Azure-portalen

  1. Gå till programgruppen (till exempel ag-desktop-prod).
  2. Välj Assignments sedan + Add.
  3. Sök efter och välj användare eller grupper.
  4. Välj Select.

Använda Azure PowerShell

# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"

# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName

# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName

# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
    -RoleDefinitionName "Desktop Virtualization User" `
    -ResourceName $appGroupName `
    -ResourceGroupName $resourceGroup `
    -ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'

Åtkomst Azure Virtual Desktop från klienten

Användare kan komma åt Azure Virtual Desktop via olika klienter.

Webbklient

  1. Gå till https://client.wvd.microsoft.com/arm/webclient
  2. Logga in med Microsoft Entra autentiseringsuppgifter
  3. Välj det publicerade skrivbordet eller programmet
  4. Sessionen ansluts via enklavanslutning

Windows-applikation

  1. Ladda ned Windows App från Microsoft Store eller direktnedladdning
  2. Installera och starta Windows App
  3. Välj Add account eller + för att lägga till en arbetsyta
  4. Logga in med dina autentiseringsuppgifter för Microsoft Entra
  5. Dina Azure Virtual Desktop resurser visas automatiskt
  6. Välj ett skrivbord eller program för att ansluta

Note

Windows App ersätter den äldre Fjärrskrivbord-klienten och ger en modern upplevelse för åtkomst till Azure Virtual Desktop, Azure Virtual Desktop och andra fjärrresurser.

Verifiera utplaceringen

Utför dessa valideringssteg för att säkerställa korrekt distribution:

Kontrollera status för sessionsvärd

  1. Navigera till din Värdpool (till exempel hp-prod-01)
  2. Välj Session hosts
  3. Kontrollera att alla värdar visar status: Available
  4. Kontrollera att agentversionen är aktuell
  5. Kontrollera Domänansluten-status

Testa användarsession

  1. Logga in som testanvändare
  2. Starta ett skrivbord eller program
  3. Verifiera anslutning och prestanda
  4. Kontrollera att FSLogix-profilen har lästs in korrekt
  5. Testa programfunktioner

Verifiera krypteringen

  1. Navigera till en vm för sessionsvärd
  2. Välj Disks
  3. Välj OS-disken
  4. Verifiera Encryption type: Encryption at rest with a customer-managed key
  5. Kontrollera att krypteringsuppsättningen tillämpas

Kontrollera diagnostikloggar

  1. Navigera till värdpoolen
  2. Välj Diagnostic settings
  3. Kontrollera att loggarna flödar till Log Analytics
  4. Frågeloggar för anslutningshändelser:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType

Kontrollera nätverksanslutningen

  1. Ansluta till en sessionsvärd via bastion eller en virtuell administratörsdator
  2. Testa anslutning till de slutpunkter som krävs:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443

# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445

# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443

Övervaka Azure Virtual Desktop Insights

Aktivera och konfigurera Azure Virtual Desktop Insights för omfattande övervakning.

  1. Gå till värdpoolen
  2. Välj Insights
  3. Välj Open Insights workbook
  4. Granska mätvärden:
    • Andel lyckade anslutningar
    • Aktiva sessioner
    • Prestanda för sessionsvärd
    • Fördröjningar i användarinmatning
    • Resursutnyttjande

Felsökning av vanliga problem

Sessionsvärdar ansluter inte till domänen

Symptom: Sessionsvärdar visar "Fel vid domänanslutning"

Lösningar:

  • Kontrollera att autentiseringsuppgifterna för domänanslutning är korrekta
  • Kontrollera enklaveranslutningen till domänkontrollanter
  • Kontrollera att DNS-matchning fungerar för domän-FQDN
  • Kontrollera att OU-sökvägen är korrekt (om den anges)

Användare kan inte ansluta

Symptom: Anslutningen misslyckas under autentiseringen

Lösningar:

  • Kontrollera att användare har tilldelats till programgruppen
  • Kontrollera att RDP-egenskaper tillåter anslutningar
  • Kontrollera att communityslutpunkter har skapats
  • Kontrollera regler för nätverkssäkerhetsgrupp

FSLogix profiler läses inte in

Symptom: Användare får tillfällig profil

Lösningar:

  • Kontrollera att lagringskontots privata slutpunkt har skapats
  • Kontrollera SMB-anslutningen på port 445
  • Kontrollera att användare har RBAC-behörigheter för fildelning
  • Kontrollera länken för virtuellt nätverk för privat DNS-zon

Dåliga prestanda

Symptom: Långsamma svarssessioner

Lösningar:

  • Kontrollera att sessionsvärdens VM-storlek är tillräcklig
  • Kontrollera att Premium SSD-diskar används
  • Granska belastningsutjämningsinställningarna för värdpoolen
  • Kontrollera maximalt antal sessioner per värdkonfiguration
  • Övervaka nätverksfördröjning i Azure Virtual Desktop Insights

Rensa resurser

Undvik löpande avgifter genom att ta bort resurser när de inte längre behövs:

Ta bort i tur och ordning

  1. Ta bort användartilldelningar från programgrupper
  2. Ta bort programgrupper
  3. Ta bort arbetsyta
  4. Ta bort värdpool (stoppar/tar bort sessionsvärdar)
  5. Ta bort lagringskonto
  6. Ta bort diskkrypteringsuppsättning
  7. Ta bort Key Vault nyckel
  8. Ta bort hanterad identitet
  9. Ta bort arbetsbelastningsresursgrupper

Med hjälp av Azure CLI

# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait

Varning

Att ta bort resurser är permanent och kan inte ångras.

Nästa steg

När Azure Virtual Desktop har distribuerats kan du nu distribuera Azure Kubernetes Service arbetsbelastningar.

Självstudie 2–4: Distribuera en Azure Kubernetes Service-arbetsbelastning