Nätverkskrav

Windows 365 är en molnbaserad tjänst som gör att användare kan ansluta via Internet från valfri enhet, var som helst, till en Windows-dator som körs i Azure. För att stödja dessa Internetanslutningar måste du följa nätverkskraven som anges i den här artikeln.

Varje kund har sina specifika krav baserat på den arbetsbelastning de använder för att beräkna nätverkskraven för sin Cloud PC-miljö.

Obs!

Den här artikeln gäller endast om du planerar att etablera molndatorer i ditt eget virtuella Azure-nätverk, i stället för ett Microsoft-värdbaserat nätverk.

Allmänna nätverkskrav

Om du vill använda ditt eget nätverk och etablera Microsoft Entra anslutna molndatorer måste du uppfylla följande krav:

  • Azure virtuellt nätverk: Du måste ha ett virtuellt nätverk (vNET) i din Azure prenumeration i samma region som där Windows 365 skrivbord skapades.
  • Nätverksbandbredd: Se Azures nätverksriktlinjer.
  • Ett undernät i det virtuella nätverket och tillgängligt IP-adressutrymme.

Om du vill använda ditt eget nätverk och etablera Microsoft Entra hybridanslutna molndatorer måste du uppfylla ovanstående krav och följande krav:

  • Det Azure virtuella nätverket måste kunna matcha DNS-posterna för din Doménové služby Active Directory-miljö (AD DS). Om du vill ha stöd för den här lösningen definierar du AD DS DNS-servrarna som DNS-servrar för det virtuella nätverket.
  • Azure vNet måste ha nätverksåtkomst till en företagsdomänkontrollant, antingen i Azure eller lokalt.

Tillåt nätverksanslutning

Du måste tillåta trafik i nätverkskonfigurationen till följande tjänst-URL:er och portar för att stödja etablering och hantering av molndatorer och för fjärranslutning med molndatorer. Även om det mesta av konfigurationen är för Cloud PC-nätverket sker slutanvändaranslutningen från en fysisk enhet. Därför måste du också följa anslutningsriktlinjerna för det fysiska enhetsnätverket.

Enhet eller tjänst Nätverksanslutning krävs URL:er och portar Kommentar
Fysisk enhet Länk För anslutning och uppdateringar i fjärrskrivbordsklienten.
Microsoft Intune-tjänst Länk För Intune molntjänster som enhetshantering, programleverans och slutpunktsanalys.
Azure virtuell dator med värd för Virtual Desktop-session Länk För fjärranslutning mellan molndatorer och serverdelen Azure Virtual Desktop-tjänsten.
Windows 365 tjänst Länk För etablering och hälsokontroller.

Windows 365 tjänst

Följande URL: er och portar krävs för etablering av molndatorer och hälsokontroller för Azure Network Connection (ANC):

  • *.infra.windows365.microsoft.com
  • Slutpunkter för registrering
    • login.microsoftonline.com
    • login.live.com
    • enterpriseregistration.windows.net
    • global.azure-devices-provisioning.net (443 & 5671 utgående)
    • hm-iot-in-prod-prap01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-prod-prau01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-prod-preu01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-prod-prna01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-prod-prna02.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-2-prod-preu01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-2-prod-prna01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-3-prod-preu01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-3-prod-prna01.azure-devices.net (443 & 5671 utgående)
    • hm-iot-in-4-prod-prna01.azure-devices.net (443 & 5671 utgående)

Alla slutpunkter ansluter via port 443 om inget annat anges.

Port 3389

Port 3389 är inaktiverad som standard för alla nyligen etablerade molndatorer. Microsoft rekommenderar att du behåller port 3389 stängd. Men om du vill att port 3389 ska vara öppen för alla ometablerade eller nyligen etablerade molndatorer som använder distributionsalternativet Azure Network Connection (ANC) kan du granska följande alternativ:

  • Säkerhetsbaslinjer i Windows 365. Kunder kan använda Windows 365 säkerhetsbaslinjer för att effektivt hantera port 3389 för Windows 365 molndatorer. Dessa baslinjer ger omfattande verktyg och konfigurationer som är utformade för att förbättra säkerhetsåtgärderna samtidigt som nödvändig åtkomst tillåts. Genom att justera brandväggsinställningarna och ange att standardåtgärden för inkommande trafik för offentlig profil är Tillåt, kan organisationer se till att port 3389 är korrekt konfigurerad för att uppfylla operativa behov. Granska och anpassa de här inställningarna efter dina specifika organisationskrav.
  • Skapa en anpassad brandväggsregel i Microsoft Intune. Kunder kan använda anpassade brandväggsregler i Microsoft Intune för att konfigurera port 3389 för Windows 365 Cloud-datorer. Det här alternativet innebär att skapa en anpassad regel i Intunes säkerhetsprinciper som är skräddarsydda för att tillåta inkommande trafik på port 3389, som används för åtkomst till molndatorer. Genom att definiera regelparametrar, till exempel portnummer, protokoll (TCP) och begränsa specifika IP-adresser eller nätverk, kan du se till att åtkomsten till port 3389 är strikt kontrollerad och begränsad till endast behöriga entiteter.

Obs!

Undvik konflikter genom att inaktivera alla befintliga blockeringsregler för port 3389 innan du skapar tillåt-regler.

De här alternativen gäller inte för kunder som använder ett Microsoft-värdbaserat nätverk.

Använda FQDN-taggar för slutpunkter via Azure Firewall

Fullständigt kvalificerade domännamnstaggar (FQDN) i Windows 365 gör det enklare att bevilja åtkomst till nödvändiga tjänstslutpunkter för Windows 365 via en Azure-brandvägg. Mer information finns i Använda Azure Firewall för att hantera och skydda Windows 365 miljöer.

Tjänstslutpunkter för fjärrskrivbordsprotokoll (RDP)

Direktanslutning till Azure Virtual Desktop RDP-koordinatortjänstslutpunkter är avgörande för fjärrprestanda till en molnbaserad dator. De här slutpunkterna påverkar både anslutning och svarstid. Om du vill anpassa dig till Microsoft 365-nätverksanslutningsprinciperna bör du kategorisera dessa slutpunkter som Optimera-slutpunkter . Vi rekommenderar att du använder en direkt sökväg från ditt virtuella Azure-nätverk till dessa slutpunkter.

För att göra det enklare att konfigurera nätverkssäkerhetskontroller använder du Azure Virtual Desktop-tjänsttaggar för att identifiera dessa slutpunkter för direkt routning med hjälp av en Azure Networking User Defined Route (UDR). En UDR resulterar i direkt routning mellan det virtuella nätverket och RDP-koordinatorn för lägsta svarstid. Mer information om Azure-tjänsttaggar finns i Översikt över Azure-tjänsttaggar.

Om du ändrar nätverksvägarna för en molnbaserad dator (på nätverkslagret eller på molndatorns lager som VPN) kan anslutningen mellan molndatorn och Azure Virtual Desktop RDP-koordinatorn brytas. I så fall kopplas slutanvändaren bort från sin molndator tills en anslutning har återupprättats.

DNS-krav

Som en del av hybridanslutningskraven för Microsoft Entra måste dina molndatorer kunna ansluta till lokal Active Directory. Det kräver att molndatorerna kan matcha DNS-posterna för din lokala AD-miljö.

Konfigurera din Azure Virtual Network där molndatorerna etableras på följande sätt:

  1. Kontrollera att Azure Virtual Network har nätverksanslutning till DNS-servrar som kan matcha služba Active Directory-domänen.
  2. I Azure Virtual Network inställningar väljer du DNS-servrar och sedan Anpassad.
  3. Ange IP-adressen för DNS-servrar i den miljö som kan matcha din AD DS-domän.

Tips

Om du lägger till minst två DNS-servrar, som på en fysisk dator, minskar du risken för en enskild felpunkt för namnmatchningen.

Mer information finns i Konfigurera inställningar för virtuella nätverk i Azure.

Krav för Fjärrskrivbord Protocol

Windows 365 använder Fjärrskrivbord Protocol (RDP).

Scenario Standardläge H.264/AVC 444-läge Beskrivning
Inaktiv 0,3 kbit/s 0,3 kbit/s Användaren har pausat sitt arbete och det finns inga aktiva skärmuppdateringar.
Microsoft Word 100-150 Kbit/s 200-300 Kbit/s Användaren arbetar aktivt med Microsoft Word: skriva, klistra in grafik och växla mellan dokument.
Microsoft Excel 150-200 kbit/s 400-500 Kbit/s Användaren arbetar aktivt med Microsoft Excel: flera celler med formler och diagram uppdateras samtidigt
Microsoft PowerPoint 4–4,5 Mbit/s 1,6–1,8 Mbit/s Användaren arbetar aktivt med Microsoft PowerPoint: skriver, klistrar in, ändrar RTF-grafik och använder övergångseffekter.
Surfa på webben 6–6,5 Mbit/s 0,9-1 Mbit/s Användaren arbetar aktivt med en grafiskt rik webbplats som innehåller flera statiska och animerade bilder. Användaren rullar sidorna både vågrätt och lodrätt
Bildgalleri 3,3–3,6 Mbit/s 0,7-0,8 Mbit/s Användaren arbetar aktivt med bildgalleriet: bläddrar, zoomar, ändrar storlek på och roterar bilder
Videouppspelning 8,5–9,5 Mbit/s 2,5–2,8 Mbit/s Användaren tittar på en video med 30 bildrutor per sekund som förbrukar 1/2 av skärmen.
Videouppspelning i helskärm 7,5-8,5 Mbit/s 2,5–3,1 Mbit/s Användaren tittar på en video med 30 bildrutor per sekund maximerat till helskärm.

Krav för Microsoft Teams

Microsoft Teams är en av de viktigaste Microsoft 365 tjänsterna inom Cloud PC. Windows 365 avlastar ljud- och videotrafiken till slutpunkten så att videoupplevelsen blir som Teams på en fysisk dator.

Nätverkskvaliteten är viktig per scenario. Se till att du har rätt bandbredd tillgänglig för den kvalitet som du vill erbjuda.

Full HD (1920x1080p) stöds inte för Microsoft Teams på molndatorer.

Bandbredd (upp/ned) Scenarier
30 kbit/s Peer-to-peer-ljudsamtal.
130 kbit/s Peer-to-peer-ljudsamtal och skärmdelning.
500 kbit/s Videosamtal med peer-to-peer-kvalitet i 360p vid 30 bilder/s.
1,2 Mbit/s Peer-to-peer-videosamtal i HD-kvalitet med en upplösning på 720p HD-kvalitet vid 30 bilder/s.
500 kbit/s/1 Mbit/s Gruppvideosamtal.

Mer information om nätverkskrav för Microsoft Teams finns i Nätverksöverväganden.

Teknik för avlyssning av trafik

Vissa företagskunder använder trafikavlyssning, SSL-dekryptering, djup paketinspektion och andra liknande tekniker för säkerhetsteam för att övervaka nätverkstrafik. Etablering av molnbaserad dator kan behöva direktåtkomst till den virtuella datorn. Dessa tekniker för trafikavlyssning kan orsaka problem med att köra Azure nätverksanslutningskontroller eller Cloud PC etablering. Kontrollera att ingen nätverksavlyssning tillämpas för molndatorer som etablerats inom Windows 365-tjänsten. Entra Authentication traffic kan dock behöva TLS-inspektion för att implementera klientbegränsningar. Mer information finns i dokumentationen om klientbegränsningar.

Bandbredd

Windows 365 använder Azure-nätverksinfrastrukturen. En Azure -prenumeration krävs när ett virtuellt nätverk väljs vid distribution av Windows 365 Enterprise. Bandbreddsavgifter för användning av molnbaserad dator omfattar:

  • Nätverkstrafik till en molnbaserad dator är kostnadsfri.
  • Utgående (utgången) trafik debiteras Azure prenumerationen för det virtuella nätverket.
  • Office-data (t.ex. e-post och filsynkronisering i OneDrive för företag) medför utgående avgifter om molndatorn och användarens data finns i olika regioner.
  • RDP-nätverkstrafik debiteras alltid för utgående trafik.

Om du tar med ditt eget nätverk, se Bandbreddspriser.

Om du använder ett Microsoft-värdbaserat nätverk: Utgående data/månad baseras på RAM-minnet på molndatorn:
- 2 GB RAM = 12 GB utgående data
- 4 GB eller 8 GB RAM = 20 GB utgående data
- 16 GB RAM = 40 GB utgående data
- 32 GB RAM = 70 GB utgående data
Databandbredden kan begränsas när dessa nivåer överskrids.

Nästa steg

Lär dig mer om rollbaserad åtkomstkontroll i molnet.