Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Virtual Desktop hostuje klientské relace na hostitelích relací spuštěných na Azure. Microsoft spravuje části služeb jménem zákazníka a poskytuje zabezpečené koncové body pro připojení klientů a hostitelů relací. Následující diagram poskytuje základní přehled síťových připojení používaných službou Azure Virtual Desktop.
Připojení relace
Azure Virtual Desktop používá protokol RDP (Vzdálená plocha Protocol) k poskytování možností vzdáleného zobrazení a zadávání přes síťová připojení. Protokol RDP se neustále vyvíjí s každou verzí systému Microsoft Windows a Windows Server. Od počátku se protokol RDP vyvinul tak, aby byl nezávislý na základním zásobníku přenosu a v současnosti podporuje několik typů přenosů.
Přenos zpětného připojení
Azure Virtual Desktop používá k vytvoření vzdálené relace a přenosu přenosů protokolu RDP přenos zpětného připojení. Na rozdíl od místních nasazení Vzdálené plochy nepoužívá přenos zpětného připojení k příjmu příchozích připojení RDP naslouchací proces TCP. Místo toho používá odchozí připojení k infrastruktuře Azure Virtual Desktop přes připojení HTTPS.
Komunikační kanál hostitele relace
Při spuštění hostitele relace Azure Virtual Desktop vytvoří služba Zavaděč agenta vzdálené plochy trvalý komunikační kanál zprostředkovatele Azure virtual desktopu. Tento komunikační kanál je vrstvený na zabezpečeném připojení TLS (Transport Layer Security) a slouží jako sběrnice pro výměnu zpráv služby mezi hostitelem relace a infrastrukturou Azure Virtual Desktopu.
Pořadí připojení klienta
Pořadí připojení klienta je následující (kroky se mohou lišit mimo Azure veřejný cloud):
S využitím podporovaných Azure klient služby Virtual Desktop se uživatel přihlásí k odběru pracovního prostoru Azure Virtual Desktop.
Microsoft Entra ověří uživatele a vrátí token použitý k výčtu prostředků dostupných pro uživatele.
Klient předá token službě odběru informačního kanálu Azure Virtual Desktop.
Azure služba odběru informačního kanálu Virtual Desktop ověří token.
Azure služba odběru informačního kanálu Virtual Desktopu předává seznam dostupných ploch a aplikací zpět klientovi ve formě konfigurace digitálně podepsaného připojení.
Klient ukládá konfiguraci připojení pro každý dostupný prostředek do sady
.rdpsouborů.Když uživatel ve veřejných cloudových připojeních vybere prostředek pro připojení, klient použije přidružený
.rdpsoubor a vytvoří zabezpečené připojení TLS k instanci brány Azure Virtual Desktopu pomocí Azure Front Door a předá informace o připojení. Vyhodnotí se latence ze všech bran a brány se zařadí do skupin po 10 ms. Vybere se brána s nejnižší latencí a pak nejnižším počtem existujících připojení. Jiné cloudy můžou pro tento krok používat Azure Traffic Manager.Azure Brána virtuální plochy požadavek ověří a požádá zprostředkovatele Azure Virtual Desktop o orchestraci připojení.
Azure zprostředkovatel služby Virtual Desktop identifikuje hostitele relace a k inicializaci připojení použije dříve vytvořený trvalý komunikační kanál.
Zásobník vzdálené plochy inicializuje připojení TLS ke stejné instanci brány Azure virtual desktopu, kterou používá klient.
Po připojení klienta i hostitele relace k bráně začne brána předávat data mezi oběma koncovými body. Toto připojení vytvoří základní přenos zpětného připojení pro připojení RDP prostřednictvím vnořeného tunelu s využitím vzájemně odsouhlasené verze protokolu TLS, která se podporuje a povoluje mezi klientem a hostitelem relace, až do protokolu TLS 1.3.
Po nastavení základního přenosu klient spustí metodu handshake protokolu RDP.
Zabezpečení připojení
Protokol TLS se používá pro všechna připojení. Použitá verze závisí na tom, jaké připojení se vytvoří, a na možnostech klienta a hostitele relace:
Pro všechna připojení iniciovaná z klientů a hostitelů relací k komponentám infrastruktury Azure Virtual Desktopu je minimální hodnota TLS 1.2 a tls 1.3 je možné použít, pokud ho podporuje klientský operační systém. Azure Virtual Desktop používá stejné šifry TLS 1.2 nebo 1.3 jako Azure Front Door. Je důležité zajistit, aby klientské počítače i hostitelé relací mohli tyto šifry používat.
Pro přenos zpětného připojení se klient i hostitel relace připojují k bráně Azure Virtual Desktop. Po navázání připojení TCP pro základní přenos ověří klient nebo hostitel relace certifikát Azure brány služby Virtual Desktop. Protokol RDP pak vytvoří vnořené připojení TLS mezi klientem a hostitelem relace pomocí certifikátů hostitele relace. Verze protokolu TLS používá vzájemně dohodnutou verzi protokolu TLS podporovanou a povolenou mezi klientem a hostitelem relace, až do protokolu TLS 1.3. Protokol TLS 1.3 se podporuje od Windows 11 (21H2) a Windows Server 2022. Další informace najdete v tématu podpora protokolu TLS Windows 11. U jiných operačních systémů se obraťte na dodavatele operačního systému na podporu protokolu TLS 1.3.
Ve výchozím nastavení se certifikát používaný pro šifrování RDP sám generuje operačním systémem během nasazení. Azure Virtual Desktop v tuto chvíli nepodporuje použití certifikátu vydaného certifikační autoritou.
Další kroky
- Další informace o požadavcích na šířku pásma pro Azure Virtual Desktop najdete v tématu Vysvětlení požadavků na šířku pásma protokolu RDP (Vzdálená plocha Protocol) pro Azure Virtual Desktop.
- Pokud chcete začít používat technologii QoS (Quality of Service) pro Azure Virtual Desktop, přečtěte si téma Implementace technologie QoS (Quality of Service) pro Azure Virtual Desktop.