Driftsätt en virtuell maskin från tjänstekatalogen i en arbetsbelastning

Mallen Virtuell dator skapar en virtuell dator som hjälper till med flera arbetsbelastningsscenarier. Med mallen Virtuell dator kan du också publicera ett program som en Azure Virtual Desktop RemoteApp så att du kan vara värd för en hanterad app och strömma den till enskilda användare.

I den här artikeln kommer du att:

  • Distribuera en tjänstkatalogmall för en virtuell dator till en befintlig arbetsbelastning från Azure-portalen.

Note

Den här exempeldistributionen är bara i demonstrationssyfte och representerar inte alla metodtips för nätverks-, system- eller programadministration.

Distributionsalternativ

Mallen virtuell dator kan distribueras i flera konfigurationer:

  1. Virtuell dator (~10 min)
  2. Domänansluten virtuell dator (~12 min)
  3. Domänansluten virtuell dator och publicerad som en RemoteApp (~20 min)

Innan du börjar

Förutsättningar

Det finns krav på skyddsmekanismer på enklaver för att säkerställa att enklaverresurser använder Customer-Managed-nyckelkryptering (CMK). Du behöver en nyckel i ett nyckelvalv och en hanterad identitet för att få åtkomst till nyckeln. Skapa CMK (valfritt nyckelvalv) och hanterad identitet i tjänstkatalogmallen Common Dependencies

  1. Undernät för privata slutpunkter: Du kan skapa undernät när enklaver skapas eller skapa nya undernät när enklaver har skapats. Det privata slutpunktsundernätet bör inte ha någon delegering av undernätet för att de privata slutpunkterna ska fungera korrekt.
  2. Skapa snabbt dessa Private DNS zoner baserat på vad du skapar härnäst:
    • Key Vaultkrävs när du skapar en Key Vault från den här mallen eller den mer anpassningsbara Key Vault mallen.
    • Storage File, Storage Queue, Storage Blob, och Storage Table krävs när du skapar ett lagringskonto från den här mallen eller den mer anpassningsbara lagringskontomallen.
  3. En Key Vault, kundhanterad nyckel (CMK) och hanterad identitet krävs för den här mallen. Skapa ett Key Vault, en CMK och en hanterad identitet i snabbstarten för tjänstkatalogen Common Dependencies eller skapa egna.
    • Dessa resurser bör skapas i en resursgrupp för arbetsbelastningar.
    • När du har skapat den användarhanterade identiteten kontrollerar du att den har åtkomst till CMK-nyckeln
      • Tilldela rollen Key Vault Crypto Service Encryption User till den hanterade identiteten för nyckelvalvet med hjälp av dessa instruktioner. Med den här rollen kan du sedan tilldela den hanterade identiteten till en annan resurs, till exempel en virtuell dator. Sedan kan den virtuella datorn kryptera operativsystemdisken med CMK:en i nyckelvalvet utan att ha behörighet att utföra andra åtgärder i nyckelvalvet. Att tilldela en hanterad identitet på det här sättet är en bästa praxis enligt principen om minsta privilegium.
  4. (valfritt) En befintlig domän att ansluta till om Admin VM är domänansluten.

Använd mallen

  1. Navigera till arbetsbelastningen för den avsedda distributionen.
  2. Välj +Add an Azure Service knapp.
  3. Välj tjänstmallen Virtual Machine i listrutan tjänstkatalog
  4. Bekräfta den version du behöver (standard: latest) och välj Next.

Skärmbild som visar den mall för virtuell dator som valts från listan över tjänstkataloger.

  1. Ange alla obligatoriska parametrar på var och en av flikarna.
  2. För OS Disk Encryption Name och OS Disk Encryption Resource Group Name, ange de namn som används i avsnittet om förutsättningar.
  3. Justera de förifyllda parametrarna efter behov.
  4. (Valfritt) Publicera din RemoteApp till andra användare.
  5. (Valfritt) Ansluta till en domän på den virtuella datorn.
  6. (Valfritt) Installera programmet på remoteappen.
  7. Välj Review + Create, om alla valideringar har godkänts väljer du Create.

Ansluta till en domän (valfritt)

  1. Om du väljer Att domänansluta din virtuella dator måste du välja vilken metod du vill använda (služba Active Directory eller Microsoft Entra ID) på fliken Grundläggande och ange informationen om domänanslutning.

  2. služba Active Directory Alternativen för domänanslutning finns i följande exempel

    Note

    Om domänkontrollanten finns i en enklav behöver du en enklavslutpunkt för enklaven med domänkontrollanten för att tillåta domänanslutning i domänkontrollantens undernät, TCP, UDP protokoll och dessa portar 53,88,135,138,139,389,443,445,464,636,686,3268. Du behöver en DNS-vidarebefordrare i enklaven som vidarebefordrar DNS-trafik till domänkontrollanten.

    • Domännamnet ska vara i formatet contoso.com
    • Organisationsenhetssökvägen (OU) ska vara i formatet OU=Organizations,DC=contoso,DC=com och kan lämnas tom om standardsökvägen Computers för organisationsenheten är bra.
    • Domain admin username och Domain admin password ska matcha autentiseringsuppgifterna för domänanslutning för domänkontrollanten
  3. Microsoft Entra ID För alternativet Domänanslutning

Publicera RemoteApp (valfritt)

Om du publicerar ditt program måste samtliga följande fält på den här fliken fyllas i.

Skärmbild som visar de indata som behövs för att publicera en app på den virtuella datorn.

  • Använd standardnamnkonvention för dina publiceringsparametrar: Om du behåller standardvärdet True ignoreras parametervärdena för host pool, workspaceoch Application Group i stället skapas resurser i det här formatet <vmName>-<resourceName> (till exempel "vm01-hostpool"). Du kan fortfarande lägga till de egna namnen för att förbättra namnen som du kommer att se.
  • Sökväg till programfil: Ange filsökvägen i den virtuella datorappen för programmet (till exempel C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe utan "citattecken")
  • Filsökväg för programikon: Ange filsökvägen på den virtuella datorn för ikonen (till exempel C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe utan "citattecken")
  • Azure Virtual Desktop-modulens URL: Ange URL:en för Azure Virtual Desktop moduler för molnet. Den Azure kommersiella URL:en tillhandahålls som standard. Till exempel, om du distribuerar till Azure Government Cloud är URL:en https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.

Det kan ta över 20 minuter att slutföra skapandet av alla resurser. Vänta tills distributionen har slutförts innan du vidtar några åtgärder inom dina distribuerade resurser.

Verifiera utplaceringen

  1. Gå till den angivna resursgruppen, arbetsbelastningsresursgruppen som standard, och bekräfta att de avsedda resurserna har skapats. Inklusive: Virtuell dator och OS-disk.
  2. Om RemoteApp publicerades: värdpool, appgrupp och arbetsyta.

Ansluta till den virtuella programdatorn

Via den virtuella administratörsdatorn: Den virtuella administratörsdatorn används för administratörsåtkomst till resurserna inom enklavens gräns utanför gränsen. Den virtuella administratörsdatorn kan också kallas "jumpbox".

  1. Logga in på en skrivbordssession på sidan Admin VM för enklaven.
  2. På Start-menyn skriver du RDPoch öppnar appen Fjärrskrivbord Anslutning.
  3. Ange IP-adressen för den virtuella datorn som mål-IP-adress för Fjärrskrivbord-anslutningen.
  4. Ange autentiseringsuppgifter för virtuell dator och välj Accept/Yes för varningar om en ny anslutning.
  5. Verifiera eventuella inställningar för virtuella datorer som har angetts under distributionen eller slutför en anpassad konfiguration från skrivbordet för virtuell dator.
  6. Installera sedan programmet
  7. Tilldela en säkerhetsgrupptilldelning för att ge användarna åtkomst till dina RemoteApps.

Installera RemoteApp (valfritt)

Installera ett program på den virtuella datorn med någon av de här metoderna eller en metod som du är bekant med.

  • Installera via virtuell dator (installera eller konfigurera ett program för RemoteApp-publicering)

  • Prerequisites:

    1. En container (artefakter) i lagringskontot.

      • Privat eller offentlig container
        • Privat container – lagra installationsprogram på ett säkert sätt, huvudskript och eventuella stödskript.
          • Välj det här alternativet om dina skript eller installationsprogram inte kan delas med andra som har åtkomst till containern för lagringskontot.
        • Publik container - lagrar publikt tillgängliga artefakter i mappen remoteappvm i tjänstkatalogens container
      • Appmapp:
        • installationsprogram för app (t.ex. VSCodeSetup.exe)
        • huvudskript för att installera programmet (och andra stödskript)
    2. En kopia av AzCopy.exe

    3. En slutpunkt för communityn för lagringskontot och AzToolBox.

    4. Enklaveranslutningar till den tidigare skapade community-slutpunkten.

      • Skapa en enklavanslutning till dina IP-grupper som slutar på (enclave-name}-ipg-eas och en annan på {enclave-name}-ipg-mgmt-vms.

      Note

      Om lagringskontot finns i en annan enklav skapar du en enklavslutpunkt i enklaven med lagringskontot och enklavens anslutning till lagringskontot.

  • Installera applikation:

    1. På översiktssidan för arbetsbelastningen väljer du Add an Azure Service.

    2. För Serviceväljer du Virtual Machine.

    3. För Versionväljer du den senaste versionen (till exempel 1.0.1(senaste)) om du inte har valt den som standard.

    4. Välj Next

    5. Fliken Grundläggande:

      • För Virtual Machine name, ange namnet på den virtuella datorn.
      • För Admin username och Admin passwordanger du det användarnamn och lösenord som du använder för att logga in på den virtuella datorn.
    6. Appflik:

      • För App Folder URI, lägg till URI:n i appens mapp från containern.
      • Lägg Main Script till namnet på huvudskriptet (till exempel main.ps1) i appmappen som installerar programmet.
      • Privat container:
        • För Storage Container Resource ID lägger du till containerns resurs-ID.
        • För App folder in private container, välj true. Om det är en privat container ger val av true läsare rollåtkomst till lagringskontot via den virtuella datorn.

      Note

      Om i Microsoft Azure för amerikanska myndigheter gör du följande: För AzCopy File URIlägger du till URI:n i azcopy.exe från containern.

    7. Välj Review + Create, om alla valideringar har godkänts väljer du Create. Annars börjar du använda den virtuella datorn.

Ta bort distributionen

Om du inte planerar att behålla dessa resurser rensar du onödiga resurser för att undvika Azure avgifter. Om det inte finns några andra distributioner i resursgruppen kan hela resursgruppen tas bort.

Recommendations