Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här självstudien hjälper dig att distribuera Azure Virtual Desktop i Azure Enclave. Du skapar Azure Virtual Desktop infrastruktur, inklusive värdpooler, sessionsvärdar, programgrupper och FSLogix lagring, som alla skyddas inom din enklavgräns.
I den här tutorialen lär du dig följande:
- Distribuera community-slutpunkt för Azure Virtual Desktop för extern anslutning
- Distribuera Azure Virtual Desktop enklavinfrastruktur
- Distribuera arbetsbelastningen för Azure Virtual Desktop med sessionsvärdar och kontrollplan
- Konfigurera identitet och kryptering
- Åtkomst Azure Virtual Desktop via krypterade anslutningar
- Verifiera utplaceringen
Förutsättningar
- Slutförande av självstudie 2–2: Skapa Azure enklavmiljö
- Azure Virtual Desktop-enklav med undernät för hantering och sessionsvärdar
- Vanliga beroenden (Key Vault, hanterad identitet, diskkrypteringsuppsättning) från Självstudie 2-2
- Privata DNS-zoner för Azure Virtual Desktop har distribuerats
- rollen Virtuell dator-deltagare i resursgruppen för Azure Virtual Desktop-arbetsbelastningen
- služba Active Directory eller Microsoft Entra ID konfigurerat för användarautentisering
Innan du börjar
Krav för identitetslösning
Azure Virtual Desktop kräver en identitetslösning för användarautentisering. Du har två alternativ:
| Lösning | Krav | Bäst för |
|---|---|---|
| Microsoft Entra-ID | – Microsoft Entra klientorganisation – Användare som är synkroniserade eller endast i molnet – Virtuella datorer anslutna till Microsoft Entra |
Molnbaserade organisationer |
| Doménové služby Active Directory (AD DS) | – Domänkontrollant som är tillgänglig från enklaver – Domänanslutning för virtuella datorer – Kan vara hybrid med Microsoft Entra Connect |
Befintlig AD-infrastruktur |
Den här handledningen har stöd för båda alternativen. Välj lämpliga parametrar under distributionen.
Namngivningskonventioner för resurser
Den här handledningen använder exempelnamn. Använd organisationens namngivningskonvention:
- Enklav:
avd-enclave - Arbetsbelastning:
avd-workload - Resursgruppsprefix:
rg-avd- - Värdpool:
hp-prod-01
Distribuera Azure Virtual Desktop-slutpunkt för communityn
Med Azure Virtual Desktop community-slutpunkt kan sessionsvärdar kommunicera med Azure Virtual Desktop kontrollplanstjänster.
Note
Om du har skapat Azure Virtual Desktop community-slutpunkt i Självstudie 2–2 kan du hoppa över det här avsnittet.
Använda tjänstkatalogmall
- I Azure-portalen går du till din Azure Virtual Desktop-arbetsbelastning i Azure Virtual Desktop-enklaven.
- Välj + Lägg till en Azure-tjänst.
- Sök efter och välj Azure Virtual Desktop Community-slutpunkt.
- Konfigurera distributionen:
-
Resursgrupp: Välj din arbetsbelastningsresursgrupp (till exempel
rg-avd-workload) -
Namn på samhällsresurs: Välj din gemenskap (till exempel,
cmt-fabrikam). -
Community-slutpunktsnamn:
ce-avd-services -
Inkludera Azure Virtual Desktop URL:er: Kontrollera alla nödvändiga URL:er:
*.wvd.microsoft.comlogin.microsoftonline.commanagement.azure.com*.prod.warm.ingest.monitor.core.windows.net
-
Resursgrupp: Välj din arbetsbelastningsresursgrupp (till exempel
- Välj Granska och lägg till och sedan Skapa.
- Vänta tills distributionen har slutförts (~5–10 minuter).
Distribuera Azure Virtual Desktop enklavinfrastruktur
Mallen Azure Virtual Desktop enklaver förbereder enklaven med nödvändiga undernät och nätverkssäkerhetsgrupper.
Använda tjänstkatalogmall
I din Azure Virtual Desktop-arbetsbelastning väljer du + Lägg till en Azure-tjänst.
Sök efter och välj Azure Virtual Desktop Enklaver.
Konfigurera distributionen:
Grundläggande inställningar:
-
Resursgrupp:
rg-avd-infrastructure -
Resursnamn för enklaver: Välj
avd-enclave - Plats: Samma som enklavregion
Nätverkskonfiguration:
- Virtuellt nätverksnamn: Lämna standardinställningen (använder enklavens virtuella nätverk)
-
Undernätsnamn för hantering:
AzureVirtualDesktopManagementSubnet -
Undernätsnamn för sessionsvärdar:
AzureVirtualDesktopSessionHostsSubnet - Skapa NSG:er: Ja (om de inte redan har skapats)
Private DNS:
- Skapa privata DNS-zoner: Nej (har redan skapats i självstudien 2–2)
- Länk till VNet: Ja
-
Resursgrupp:
Välj Granska och lägg till och sedan Skapa.
Vänta tills distributionen har slutförts (~10–15 minuter).
Distribuera Azure Virtual Desktop-arbetslast
Distribuera nu Azure Virtual Desktop arbetsbelastning med värdpool, sessionsvärdar och stödinfrastruktur.
Välj arbetsbelastningsmallen för Azure Virtual Desktop
- I din Azure Virtual Desktop-arbetsbelastning väljer du + Lägg till en Azure-tjänst.
- Sök efter och välj Azure Virtual Desktop Workload.
- Konfigurera distributionen med hjälp av följande parametrar:
| Konfigurationsavsnitt | Parameters |
|---|---|
| Grundläggande fliken |
-
Resursgrupp: rg-avd-workload- Plats: Samma som enklavregion - Arbetsbelastningsnamn: avd-prod |
| Konfiguration av värdpool |
-
Namn på värdpool: hp-prod-01- Typ av värdpool: Pooled- Lastbalanseraretyp: BreadthFirst- Maximal sessionsgräns: 10 (för poolade sessioner per värd)- Valideringsmiljö: No (om inte testning) |
| Konfiguration av sessionsvärd |
-
Prefix för sessionsvärdnamn: avd-sh-- Storlek på virtuell dator: Standard_D4s_v5 (4 vCPU, minst 16 GB RAM-minne)- Antal sessionsvärdar: 2 (starta i liten skala senare)- Operativsystemdisktyp: Premium_LRS- Bildreferens: - Publisher: MicrosoftWindowsDesktop- Erbjudande: Windows-11- SKU: win11-23h2-avd- Version: latest |
| Nätverkskonfiguration |
-
Resursgrupp för virtuellt nätverk: avd-enclave-HostedResources-<guid> (enklav-MRG)- Namn på virtuellt nätverk: Namn på virtuellt Enclave-nätverk - Undernätsnamn: AzureVirtualDesktopSessionHostsSubnet |
| Identitet och domän |
För Microsoft Entra ID: - Identitetstyp: AzureADJoin- Entra-klientorganisations-ID: Ditt Microsoft Entra klientorganisations-ID - Registrering i Intune: Yes (rekommenderas)För Doménové služby Active Directory: - Identitetstyp: DomainJoin- Domän-FQDN: contoso.com- Organisationsenhetssökväg: OU=AVD,DC=contoso,DC=com (valfritt)- UPN för domänanslutningskonto: avd-join@contoso.com- Lösenord för domänanslutning: (säkert lösenord) |
| Konfiguration av arbetsyta |
-
Namn på arbetsyta: ws-avd-prod- Eget namn på arbetsyta: Production Azure Virtual Desktop Workspace- Programgruppnamn: ag-desktop-prod- Typ av programgrupp: Desktop (eller RemoteApp) |
| Lagringskonfiguration (FSLogix) |
-
Lagringskontonamn: stavdfslogix<uniqueid>- Typ av lagringskonto: Premium_LRS (för bästa prestanda)- Namn på filresurs: profiles- Kvot för fildelning (GB): 1024 (1 TB)- Aktivera privat slutpunkt för Azure Files: Yes- Privat slutpunktsundernät: AzureVirtualDesktopManagementSubnet |
| Krypteringskonfiguration |
-
Aktivera CMK-kryptering: Yes- Resurs-ID för diskkrypteringsuppsättning: Resurs-ID från självstudie 2–2 gemensamma beroenden - Resurs-ID för användartilldelad identitet: Resurs-ID från självstudie 2-2 gemensamma beroenden |
| Monitoring |
-
Aktivera diagnostikinställningar: Yes- Log Analytics Arbetsyta: Välj arbetsyta från delade tjänster eller skapa ny - Aktivera Azure Virtual Desktop Insights: Yes (rekommenderas) |
- Välj
Review + Create. - Granska alla inställningar noggrant.
- Välj
Create.
Note
Distributionen tar 30–60 minuter beroende på antalet sessionsvärdar.
Konfigurera enklavslutpunkter för hantering
Skapa enklaverslutpunkter för att tillåta hanteringstrafik från administratörsresurser.
Gå till din Azure Virtual Desktop enklav.
Välj
Enclave endpointssedan+ Create.Konfigurera slutpunkten:
-
Namn:
ee-avd-management -
Beskrivning:
Allow management access to Azure Virtual Desktop resources
-
Namn:
Lägg till regler:
Regel 1: RDP för sessionsvärdar
-
Namn:
rdp-to-hosts -
Protokoll:
TCP -
Port:
3389 - Källa: CIDR för administratörsnätverket eller bastion-undernätet
Regel 2: PowerShell-fjärrkommunikation
-
Namn:
winrm -
Protokoll:
TCP -
Port:
5985,5986 - Källa: Administratörsundernät CIDR
-
Namn:
Välj
Review + createoch sedanCreate.
Konfigurera enklavanslutning för FSLogix
Om din FSLogix lagring finns i en annan enklav skapar du en enklavanslutning.
- Gå till din Azure Virtual Desktop enklav.
- Välj
Enclave connectionssedan+ Create. - Konfigurera anslutningen:
-
Namn:
conn-avd-to-storage -
Källenklav:
avd-enclave - Slutpunkt för destinationsenklaven: Välj en slutpunkt i enklaven för delade tjänster
-
Namn:
- Välj
Review + createoch sedanCreate.
Tilldela användare till programgrupp
Användare måste tilldelas till programgruppen för att få åtkomst till Azure Virtual Desktop.
Använda Azure-portalen
- Gå till programgruppen (till exempel
ag-desktop-prod). - Välj
Assignmentssedan+ Add. - Sök efter och välj användare eller grupper.
- Välj
Select.
Använda Azure PowerShell
# Variables
$resourceGroup = "rg-avd-workload"
$appGroupName = "ag-desktop-prod"
$userPrincipalName = "user@contoso.com"
# Get the application group
$appGroup = Get-AzWvdApplicationGroup -ResourceGroupName $resourceGroup -Name $appGroupName
# Get the user object ID
$user = Get-AzADUser -UserPrincipalName $userPrincipalName
# Assign user to application group
New-AzRoleAssignment -ObjectId $user.Id `
-RoleDefinitionName "Desktop Virtualization User" `
-ResourceName $appGroupName `
-ResourceGroupName $resourceGroup `
-ResourceType 'Microsoft.DesktopVirtualization/applicationGroups'
Åtkomst Azure Virtual Desktop från klienten
Användare kan komma åt Azure Virtual Desktop via olika klienter.
Webbklient
- Gå till https://client.wvd.microsoft.com/arm/webclient
- Logga in med Microsoft Entra autentiseringsuppgifter
- Välj det publicerade skrivbordet eller programmet
- Sessionen ansluts via enklavanslutning
Windows-applikation
- Ladda ned Windows App från Microsoft Store eller direktnedladdning
- Installera och starta Windows App
- Välj
Add accounteller+för att lägga till en arbetsyta - Logga in med dina autentiseringsuppgifter för Microsoft Entra
- Dina Azure Virtual Desktop resurser visas automatiskt
- Välj ett skrivbord eller program för att ansluta
Note
Windows App ersätter den äldre Fjärrskrivbord-klienten och ger en modern upplevelse för åtkomst till Azure Virtual Desktop, Azure Virtual Desktop och andra fjärrresurser.
Verifiera utplaceringen
Utför dessa valideringssteg för att säkerställa korrekt distribution:
Kontrollera status för sessionsvärd
- Navigera till din Värdpool (till exempel
hp-prod-01) - Välj
Session hosts - Kontrollera att alla värdar visar status:
Available - Kontrollera att agentversionen är aktuell
- Kontrollera Domänansluten-status
Testa användarsession
- Logga in som testanvändare
- Starta ett skrivbord eller program
- Verifiera anslutning och prestanda
- Kontrollera att FSLogix-profilen har lästs in korrekt
- Testa programfunktioner
Verifiera krypteringen
- Navigera till en vm för sessionsvärd
- Välj
Disks - Välj OS-disken
- Verifiera
Encryption type:Encryption at rest with a customer-managed key - Kontrollera att krypteringsuppsättningen tillämpas
Kontrollera diagnostikloggar
- Navigera till värdpoolen
- Välj
Diagnostic settings - Kontrollera att loggarna flödar till Log Analytics
- Frågeloggar för anslutningshändelser:
WVDConnections
| where TimeGenerated > ago(1h)
| where State == "Connected"
| project TimeGenerated, UserName, ClientOS, ClientType
Kontrollera nätverksanslutningen
- Ansluta till en sessionsvärd via bastion eller en virtuell administratörsdator
- Testa anslutning till de slutpunkter som krävs:
# Test Azure Virtual Desktop control plane
Test-NetConnection -ComputerName rdweb.wvd.microsoft.com -Port 443
# Test Azure Storage (FSLogix)
Test-NetConnection -ComputerName $storageAccountName.file.core.windows.net -Port 445
# Test Microsoft Entra ID
Test-NetConnection -ComputerName login.microsoftonline.com -Port 443
Övervaka Azure Virtual Desktop Insights
Aktivera och konfigurera Azure Virtual Desktop Insights för omfattande övervakning.
- Gå till värdpoolen
- Välj
Insights - Välj
Open Insights workbook - Granska mätvärden:
- Andel lyckade anslutningar
- Aktiva sessioner
- Prestanda för sessionsvärd
- Fördröjningar i användarinmatning
- Resursutnyttjande
Felsökning av vanliga problem
Sessionsvärdar ansluter inte till domänen
Symptom: Sessionsvärdar visar "Fel vid domänanslutning"
Lösningar:
- Kontrollera att autentiseringsuppgifterna för domänanslutning är korrekta
- Kontrollera enklaveranslutningen till domänkontrollanter
- Kontrollera att DNS-matchning fungerar för domän-FQDN
- Kontrollera att OU-sökvägen är korrekt (om den anges)
Användare kan inte ansluta
Symptom: Anslutningen misslyckas under autentiseringen
Lösningar:
- Kontrollera att användare har tilldelats till programgruppen
- Kontrollera att RDP-egenskaper tillåter anslutningar
- Kontrollera att communityslutpunkter har skapats
- Kontrollera regler för nätverkssäkerhetsgrupp
FSLogix profiler läses inte in
Symptom: Användare får tillfällig profil
Lösningar:
- Kontrollera att lagringskontots privata slutpunkt har skapats
- Kontrollera SMB-anslutningen på port 445
- Kontrollera att användare har RBAC-behörigheter för fildelning
- Kontrollera länken för virtuellt nätverk för privat DNS-zon
Dåliga prestanda
Symptom: Långsamma svarssessioner
Lösningar:
- Kontrollera att sessionsvärdens VM-storlek är tillräcklig
- Kontrollera att Premium SSD-diskar används
- Granska belastningsutjämningsinställningarna för värdpoolen
- Kontrollera maximalt antal sessioner per värdkonfiguration
- Övervaka nätverksfördröjning i Azure Virtual Desktop Insights
Rensa resurser
Undvik löpande avgifter genom att ta bort resurser när de inte längre behövs:
Ta bort i tur och ordning
- Ta bort användartilldelningar från programgrupper
- Ta bort programgrupper
- Ta bort arbetsyta
- Ta bort värdpool (stoppar/tar bort sessionsvärdar)
- Ta bort lagringskonto
- Ta bort diskkrypteringsuppsättning
- Ta bort Key Vault nyckel
- Ta bort hanterad identitet
- Ta bort arbetsbelastningsresursgrupper
Med hjälp av Azure CLI
# Delete resource group (deletes all contained resources)
az group delete --name rg-avd-workload --yes --no-wait
az group delete --name rg-avd-infrastructure --yes --no-wait
Varning
Att ta bort resurser är permanent och kan inte ångras.
Nästa steg
När Azure Virtual Desktop har distribuerats kan du nu distribuera Azure Kubernetes Service arbetsbelastningar.
Självstudie 2–4: Distribuera en Azure Kubernetes Service-arbetsbelastning