Požadavky pro službu Azure Virtual Desktop

Abyste mohli začít používat službu Azure Virtual Desktop, musíte začít používat několik věcí. Tady najdete požadavky na splnění předpokladů, abyste svým uživatelům úspěšně poskytli počítače a aplikace.

Na vysoké úrovni potřebujete:

  • Účet Azure s aktivním předplatným
  • Podporovaného zprostředkovatele identity
  • Podporovaný operační systém pro virtuální počítače hostující relaci
  • Odpovídající licence
  • Připojení k síti
  • Klient Vzdálené plochy

Účet Azure s aktivním předplatným

K nasazení služby Azure Virtual Desktop potřebujete účet Azure s aktivním předplatným. Pokud ho ještě nemáte, můžete si ho zdarma vytvořit.

Pokud chcete nasadit Azure Virtual Desktop, musíte přiřadit příslušné role řízení přístupu na základě role (RBAC) Azure. Konkrétní požadavky na role jsou popsané v jednotlivých souvisejících článcích pro nasazení služby Azure Virtual Desktop, které jsou uvedeny v části Další kroky.

Ujistěte se také, že jste pro své předplatné zaregistrovali poskytovatele prostředků Microsoft.DesktopVirtualization . Pokud chcete zkontrolovat stav poskytovatele prostředků a v případě potřeby se zaregistrovat, vyberte příslušnou kartu pro váš scénář a postupujte podle pokynů.

Důležité

Musíte mít oprávnění k registraci poskytovatele prostředků, který vyžaduje */register/action operaci. Je zahrnutá, pokud má váš účet ve vašem předplatném přiřazenou roli přispěvatele nebo vlastníka .

  1. Přihlaste se na portál Microsoft Azure.

  2. Vyberte Předplatná.

  3. Vyberte název svého předplatného.

  4. Vyberte Poskytovatelé prostředků.

  5. Vyhledejte Microsoft.DesktopVirtualization.

  6. Pokud je stav NotRegistered, vyberte Microsoft.DesktopVirtualization a pak vyberte Register.

  7. Ověřte, zda je stav Microsoft.DesktopVirtualization zaregistrován.

Identita

Pokud chcete mít přístup k plochám a aplikacím z hostitelů relací, musí mít uživatelé možnost ověření. Microsoft Entra ID je centralizovaná cloudová služba identit společnosti Microsoft, která tuto funkci umožňuje. Microsoft Entra ID se vždy používá k ověřování uživatelů pro službu Azure Virtual Desktop. Hostitele relací je možné připojit ke stejnému tenantovi Microsoft Entra nebo k doméně služby služba Active Directory pomocí služby Active Directory Domain Services (AD DS) nebo Microsoft Entra Doménové služby, což vám poskytuje výběr z flexibilních možností konfigurace.

Hostitelé relací

Musíte se připojit k hostitelům relací, které poskytují počítače a aplikace stejnému klientovi Microsoft Entra jako vaši uživatelé, nebo doméně služba Active Directory (buď AD DS, nebo Microsoft Entra Doménové služby).

Poznámka

V případě Lokální Azure můžete hostitele relací připojit pouze k doméně služby Active Directory Domain Services. Hostitele relací v rámci služby Lokální Azure můžete připojit pouze k doméně služby AD DS (Active Directory Domain Services). To zahrnuje použití hybridního připojení Microsoft Entra, kde můžete využívat některé funkce, které poskytuje Microsoft Entra ID.

Pokud chcete připojit hostitele relací k Microsoft Entra ID nebo doméně služba Active Directory, potřebujete následující oprávnění:

Uživatelé

Vaši uživatelé potřebují účty, které jsou v Microsoft Entra ID. Pokud v nasazení Azure Virtual Desktopu používáte také AD DS nebo Microsoft Entra Doménové služby, musí být tyto účty hybridními identitami, což znamená, že uživatelské účty jsou synchronizovány. Podle toho, jakého poskytovatele identity používáte, je potřeba mít na paměti následující věci:

  • Pokud používáte Microsoft Entra ID se službou AD DS, musíte nakonfigurovat službu Microsoft Entra Connect tak, aby synchronizovala data identity uživatele mezi službou AD DS a službou Microsoft Entra ID.
  • Pokud používáte Microsoft Entra ID se službou Microsoft Entra Doménové služby, jsou uživatelské účty synchronizovány jedním směrem z Microsoft Entra ID do služby Microsoft Entra Doménové služby. Tento proces synchronizace je automatický.

Důležité

Uživatelský účet musí existovat v tenantovi služby Microsoft Entra, kterého používáte pro službu Azure Virtual Desktop. Azure Virtual Desktop nepodporuje osobní účty Microsoft.

Při použití hybridních identit se musí hlavní název uživatele (UPN) nebo identifikátor zabezpečení (SID) shodovat ve službě Active Directory Domain Services a v systému Microsoft Entra ID. Další informace najdete v tématu Podporované identity a metody ověřování.

Podporované scénáře identit

Následující tabulka shrnuje scénáře identit, které služba Azure Virtual Desktop aktuálně podporuje:

Scénář identity Hostitelé relací Uživatelské účty
Microsoft Entra ID + AD DS Připojeno ke službě AD DS Synchronizované služby Microsoft Entra ID a AD DS
Microsoft Entra ID + AD DS Připojeno k Microsoft Entra ID Synchronizované služby Microsoft Entra ID a AD DS
Microsoft Entra ID + Microsoft Entra Doménové služby Připojeno k Microsoft Entra Doménové služby Synchronizované služby Microsoft Entra ID a Microsoft Entra Doménové služby
Microsoft Entra ID + Microsoft Entra Doménové služby + AD DS Připojeno k Microsoft Entra Doménové služby Synchronizované služby Microsoft Entra ID a AD DS
Microsoft Entra ID + Microsoft Entra Doménové služby Připojeno k Microsoft Entra ID Synchronizované služby Microsoft Entra ID a Microsoft Entra Doménové služby
Pouze pro Microsoft Entra Připojeno k Microsoft Entra ID V aplikaci Microsoft Entra ID (včetně externích identit)

Podrobnější informace o podporovaných scénářích identit, včetně jednotného přihlašování a vícefaktorového ověřování, najdete v tématu Podporované identity a metody ověřování.

Kontejner profilu FSLogix

Pokud chcete použít kontejner profilu FSLogix při připojování hostitelů relací k Microsoft Entra ID, musíte ukládat profily na Azure Files nebo Azure NetApp Files a vaše uživatelské účty musí být hybridní identity. Tyto účty musíte vytvořit ve službě AD DS a synchronizovat je s Microsoft Entra ID. Další informace o nasazení kontejneru profilu FSLogix s různými scénáři identit najdete v následujících článcích:

Parametry nasazení

Při nasazování hostitelů relací musíte zadat následující parametry identity:

  • Název domény, pokud používáte službu AD DS nebo službu Microsoft Entra Doménové služby.
  • Přihlašovací údaje pro připojení hostitelů relací k doméně.
  • Organizační jednotka (OU), což je volitelný parametr, který umožňuje umístit hostitele relací do požadované organizační jednotky v době nasazení.

Důležité

Účet, který používáte pro připojení k doméně, nesmí mít povolené vícefaktorové ověřování (MFA).

Operační systémy a licence

Máte na výběr operační systémy (OS), které můžete použít pro hostitele relací k poskytování ploch a aplikací. Pokud chcete uživatelům poskytnout flexibilitu, můžete používat různé operační systémy s různými fondy hostitelů. Podporujeme 64bitové operační systémy a skladové jednotky (pokud jsou podporované verze a data v souladu se zásadami životního cyklu Microsoftu) a způsoby licencování platné pro jednotlivé komerční účely:

Operační systém
(pouze 64bitová verze)
Způsob licencování
(Interní komerční účely)
Způsob licencování
(Externí komerční účely)
  • Microsoft 365 E3, E5, A3, A5, F3, Business Premium, výhoda studentského využití
  • Windows Enterprise E3, E5
  • Windows Education A3, A5
  • Windows VDA na uživatele
Ceny za přístup pro jednotlivé uživatele po registraci předplatného služby Azure.
  • Licence pro klientský přístup (CAL) služby Vzdálená plocha s programem Software Assurance (pro uživatele nebo zařízení)
  • Licence předplatného pro uživatele RDS.
Nepodporováno Ceny za přístup za uživatele nejsou k dispozici pro operační systémy Windows Server.

Další informace o licencích, které můžete použít, včetně cen přístupu pro jednotlivé uživatele, najdete v tématu Licencování služby Azure Virtual Desktop.

Důležité

V případě Azure můžete použít image operačního systému poskytované Microsoftem v Azure Marketplace nebo vytvořit vlastní image uložené v galerii výpočetních prostředků Azure nebo jako spravovanou image. Použití vlastních šablon imagí pro Azure Virtual Desktop umožňuje snadno vytvořit vlastní image, kterou můžete použít při nasazování virtuálních počítačů hostitele relace. Další informace o tom, jak vytvářet vlastní image, najdete tady:

Alternativně pro Lokální Azure můžete použít image operačního systému z:

Virtuální počítače, které se mají použít jako hostitelé relací z těchto bitových kopií, můžete nasadit některou z následujících metod:

Pokud vás vaše licence opravňuje k používání služby Azure Virtual Desktop, nemusíte instalovat ani používat samostatnou licenci, ale pokud používáte ceny za přístup pro jednotlivé uživatele pro externí uživatele, musíte si zaregistrovat předplatné služby Azure. Musíte se ujistit, že licence systému Windows používaná na hostitelích relací je správně přiřazena v Azure a že je operační systém aktivován. Další informace najdete v tématu Použití licence Windows na virtuální počítače hostující relaci.

V případě hostitelů relací v Lokální Azure musíte před použitím se službou Azure Virtual Desktop licencovat a aktivovat virtuální počítače, které používáte. Pokud chcete aktivovat více relací systémů Windows 10 a Windows 11 Enterprise a Windows Server 2022 Datacenter: Azure Edition, použijte pro virtuální počítače ověření služby Azure. U všech ostatních bitových kopií operačního systému (například u systémů Windows 10, Windows 11 Enterprise a dalších edic systému Windows Server) byste měli nadále používat stávající metody aktivace. Další informace najdete v tématu Aktivace Windows Server virtuálních počítačů na Lokální Azure.

Poznámka

Pokud chcete zajistit pokračování funkčnosti s nejnovější aktualizací zabezpečení, aktualizujte virtuální počítače v Lokální Azure na nejnovější kumulativní aktualizaci do 17. června 2024. Tato aktualizace je nezbytná pro to, aby virtuální počítače mohly i nadále využívat výhody služby Azure. Další informace najdete v tématu Ověření Azure pro virtuální počítače.

Tip

Aby se zjednodušila přístupová práva uživatelů během počátečního vývoje a testování, Azure Virtual Desktop podporuje ceny Azure vývoj a testování. Pokud nasadíte Azure Virtual Desktop v rámci předplatného Azure pro vývoj/testování, koncoví uživatelé se můžou k tomuto nasazení připojit bez samostatného licenčního nároku, aby mohli provádět akceptační testy nebo poskytovat zpětnou vazbu.

Síť

Abyste mohli úspěšně nasadit službu Azure Virtual Desktop, musíte splnit několik požadavků na síť. To uživatelům umožňuje připojit se ke svým plochám a aplikacím a současně jim poskytuje nejlepší možné uživatelské prostředí.

Uživatelé, kteří se připojují k Azure Virtual Desktop, bezpečně navazují zpětné připojení ke službě, což znamená, že nemusíte otevírat žádné příchozí porty. Ve výchozím nastavení se používá protokol TCP (Transmission Control Protocol) na portu 443, avšak pro spravované sítě a veřejné sítě lze použít protokol RDP Shortpath, který vytváří přímý přenos založený na protokolu UDP (User Datagram Protocol).

Pokud chcete úspěšně nasadit službu Azure Virtual Desktop, musíte splnit následující požadavky na síť:

  • Pro hostitele relací potřebujete virtuální síť a podsíť. Pokud vytvoříte hostitele relací současně s fondem hostitelů, musíte tuto virtuální síť vytvořit předem, aby se zobrazila v rozevíracím seznamu. Vaše virtuální síť musí být ve stejné oblasti Azure jako hostitel relace.

  • Ujistěte se, že se tato virtuální síť může připojit k řadičům domény a příslušným serverům DNS, pokud používáte službu AD DS nebo Microsoft Entra Doménové služby, protože k doméně potřebujete připojit hostitele relací.

  • Hostitelé a uživatelé relace se musí být schopni připojit ke službě Azure Virtual Desktop. Tato připojení také používají protokol TCP na portu 443 ke konkrétnímu seznamu adres URL. Další informace najdete v tématu Povinný seznam adres URL. Musíte ověřit, že tyto adresy URL nejsou blokované síťovým filtrováním nebo bránou firewall, aby vaše nasazení fungovalo správně a bylo podporované. Pokud vaši uživatelé potřebují přístup k Microsoft 365, ujistěte se, že se hostitelé relací můžou připojit ke koncovým bodům Microsoft 365.

Zvažte také následující:

  • Vaši uživatelé můžou potřebovat přístup k aplikacím a datům, která jsou hostovaná v různých sítích, takže se ujistěte, že se k nim hostitelé relací můžou připojit.

  • Latence doby odezvy (RTT) ze sítě klienta do oblasti Azure, která obsahuje fondy hostitelů, by měla být menší než 150 ms. Chcete-li zjistit, která umístění mají nejlepší latenci, vyhledejte požadované umístění ve statistice latence odezvy sítě Azure cesty. Pokud chcete optimalizovat výkon sítě, doporučujeme vytvořit hostitele relací v oblasti Azure nejblíže vašim uživatelům.

  • Použití Azure Firewall pro nasazení služby Azure Virtual Desktop vám pomůže uzamknout prostředí a filtrovat odchozí provoz.

  • Pokud chcete lépe zabezpečit prostředí Azure Virtual Desktopu v Azure, doporučujeme, abyste na hostitelích relací neotevírali příchozí port 3389. Azure Virtual Desktop nevyžaduje, aby byl otevřený otevřený příchozí port. Pokud pro účely řešení potíží musíte otevřít port 3389, doporučujeme použít přístup k virtuálnímu počítači za běhu. Doporučujeme také nepřiřazovat hostitelům relací veřejnou IP adresu.

Další informace najdete v tématu Principy připojení k síti služby Azure Virtual Desktop.

Poznámka

Abychom udrželi Azure Virtual Desktop spolehlivý a škálovatelný, agregujeme vzory provozu a využití, abychom zkontrolovali stav a výkon řídicí roviny infrastruktury. Tyto informace shromažďujeme ze všech míst, kde se nachází infrastruktura služby, a pak je odesíláme do oblasti USA. Data odesílaná do oblasti USA zahrnují vyčištěná data, ale ne zákaznická data. Další informace najdete v tématu Umístění dat pro Azure Virtual Desktop.

Správa hostitele relace

Při správě hostitelů relací zvažte následující body:

  • Nepovolujte žádné zásady ani konfigurace, které zakazují Instalační službu systému Windows. Pokud zakážete Instalační službu systému Windows, služba nemůže nainstalovat aktualizace agenta na hostitele relací a hostitelé relací nebudou fungovat správně.

  • Pokud připojujete hostitele relací do domény služby AD DS a chcete je spravovat pomocí protokolu Intune, musíte nakonfigurovat službu Microsoft Entra Connect tak, aby povolila hybridní připojení služby Microsoft Entra.

  • Pokud připojujete hostitele relací k doméně služby Microsoft Entra Doménové služby, nemůžete je spravovat pomocí protokolu Intune.

  • Pokud pro hostitele relací používáte Microsoft Entra Join s Windows Server, nemůžete je zaregistrovat do Intune, protože Windows Server není podporovaný s Intune. Na každém hostiteli relace musíte použít hybridní spojení Microsoft Entra a Zásady skupiny z domény služba Active Directory nebo místní Zásady skupiny.

Azure oblastech

Fondy hostitelů, pracovní prostory a skupiny aplikací můžete nasadit v následujících oblastech Azure. V tomto seznamu oblastí můžou být uložena metadata pro fond hostitelů, pokud je geografický obor nasazení fondu hostitelů.

Seznam oblastí pro úložiště metadat fondu hostitelů najdete v tématu Umístění dat pro Azure Virtual Desktop, když je obor nasazení fondu hostitelů regionální.

Hostitelé relací pro uživatelské relace se ale můžou nacházet v libovolné oblasti Azure a místně, když používáte službu Azure Virtual Desktop v Lokální Azure, což vám umožní nasazovat výpočetní prostředky blízké vašim uživatelům. Další informace o typech dat a umístěních najdete v tématu Umístění dat pro Azure Virtual Desktop.

Důležité

USA – západ 3 se nepodporuje pro automatizované fondy hostitelů (fondy hostitelů, které používají konfiguraci hostitele relace). Další informace o konfiguraci hostitele relace najdete v přístupech ke správě fondu hostitelů.

  • Austrálie – východ

  • Canada Central

  • Kanada – východ

  • Indie střední

  • USA – střed

  • Východní Asie

  • USA – východ

  • USA – východ 2

  • Japonsko – východ

  • Japonsko – západ

  • Střed USA – sever

  • Severní Evropa

  • Jižní Afrika – sever

  • Střed USA – jih

  • Jihovýchodní Asie

  • Velká Británie – jih

  • Velká Británie – západ

  • USA – středozápad

  • Západní Evropa

  • USA – západ

  • USA – západ 2

  • USA – západ 3

Azure Virtual Desktop je také k dispozici v suverénních cloudech, jako je Azure pro vládu USA a Azure provozovaný společností 21Vianet v Číně.

Další informace o architektuře a odolnosti služby Azure Virtual Desktop najdete v tématu Architektura a odolnost služby Azure Virtual Desktop.

Připojení ke vzdálené relaci

Vaši uživatelé se musí připojit k plochám a aplikacím pomocí aplikace pro aplikace pro Windows nebo klienta Vzdálené plochy. Můžete se připojit z:

  • Windows
  • macOS
  • iOS/iPadOS
  • Android/Chrome OS
  • Webový prohlížeč

Další informace najdete v tématu Začínáme s aplikací pro Windows pro připojení k zařízením a aplikacím.

Důležité

Služba Azure Virtual Desktop nepodporuje připojení z klienta Připojit k aplikacím a vzdáleným plochám (RADC) ani z klienta Připojení ke vzdálené ploše (MSTSC).

Chcete-li zjistit, které adresy URL klienti používají pro připojení a které musíte povolit přes brány firewall a internetové filtry, podívejte se do seznamu požadovaných adres URL.

Další kroky