Voraussetzungen für Azure Virtual Desktop

Es gibt einige Dinge, die Sie benötigen, um mit der Verwendung von Azure Virtual Desktop zu beginnen. Hier finden Sie die Voraussetzungen, die Sie erfüllen müssen, um Ihren Benutzern Desktops und Anwendungen erfolgreich bereitzustellen.

Auf hoher Ebene benötigen Sie:

  • Ein Azure-Konto mit einem aktiven Abonnement
  • Ein unterstützter Identitätsanbieter
  • Ein unterstütztes Betriebssystem für Sitzungshost-VMs
  • Entsprechende Lizenzen
  • Netzwerkverbindung
  • einen Remotedesktopclient

Azure-Konto mit aktivem Abonnement

Sie benötigen ein Azure-Konto mit einem aktiven Abonnement, um Azure Virtual Desktop bereitstellen zu können. Wenn Sie noch kein Konto haben, können Sie kostenlos ein Konto erstellen.

Zum Bereitstellen von Azure Virtual Desktop müssen Sie die entsprechenden Rollen für die rollenbasierte Zugriffssteuerung (RBAC) von Azure zuweisen. Die spezifischen Rollenanforderungen werden in jedem der verwandten Artikel für die Bereitstellung von Azure Virtual Desktop behandelt, die im Abschnitt Nächste Schritte aufgeführt sind.

Stellen Sie außerdem sicher, dass Sie den Microsoft.DesktopVirtualization-Ressourcenanbieter für Ihr Abonnement registriert haben. Um den Status des Ressourcenanbieters zu überprüfen und sich bei Bedarf zu registrieren, wählen Sie die entsprechende Registerkarte für Ihr Szenario aus, und folgen Sie den Schritten.

Wichtig

Sie müssen über die Berechtigung zum Registrieren eines Ressourcenanbieters verfügen, für den der */register/action Vorgang erforderlich ist. Dies ist inbegriffen, wenn Ihrem Konto die Rolle "Mitwirkender" oder "Besitzer" in Ihrem Abonnement zugewiesen ist.

  1. Melden Sie sich beim Azure-Portal an.

  2. Abonnements auswählen.

  3. Wählen Sie den Namen Ihres Abonnements aus.

  4. Ressourcenanbieter auswählen.

  5. Suchen Sie nach Microsoft.DesktopVirtualization.

  6. Wenn der Status "Nicht registriert" lautet, wählen Sie "Microsoft.DesktopVirtualization" und dann "Registrieren" aus.

  7. Überprüfen Sie, ob der Status von Microsoft.DesktopVirtualization registriert ist.

Identität

Um von Ihren Sitzungshosts aus auf Desktops und Anwendungen zugreifen zu können, müssen sich Ihre Benutzer authentifizieren können. Microsoft Entra ID ist der zentralisierte Cloudidentitätsdienst von Microsoft, der diese Funktion ermöglicht. Microsoft Entra ID wird immer verwendet, um Benutzer für Azure Virtual Desktop zu authentifizieren. Sitzungshosts können mit demselben Microsoft Entra-Mandanten oder mit einer Active Directory-Domäne mithilfe von Active Directory Domain Services (AD DS) oder Microsoft Entra Domain Services verknüpft werden, wodurch Sie eine Auswahl an flexiblen Konfigurationsoptionen haben.

Sitzungshosts

Sie müssen Sitzungshosts beitreten, die Desktops und Anwendungen für denselben Microsoft Entra Mandanten wie Ihre Benutzer oder eine Active Directory-Domäne (entweder AD DS oder Microsoft Entra Domain Services) bereitstellen.

Hinweis

In Azure Local können Sie Sitzungshosts nur mit einer Active Directory Domain Services-Domäne verknüpfen. Sie können Sitzungshosts auf Azure Local nur mit einer AD DS-Domäne (Active Directory Domain Services) verknüpfen. Dazu gehört die Verwendung von Microsoft Entra Hybrid Join, bei dem Sie von einigen der Funktionen profitieren können, die von Microsoft Entra ID bereitgestellt werden.

Um Sitzungshosts mit Microsoft Entra ID oder einer Active Directory-Domäne zu verknüpfen, benötigen Sie die folgenden Berechtigungen:

  • Für Microsoft Entra ID benötigen Sie ein Konto, mit dem Sie Computer mit Ihrem Mandanten verbinden können. Weitere Informationen finden Sie unter Verwalten von Geräteidentitäten. Weitere Informationen zum Verknüpfen von Sitzungshosts mit Microsoft Entra ID finden Sie unter Mit Microsoft Entra ID verbundene Sitzungshosts.

  • Für eine Active Directory-Domäne benötigen Sie ein Domänenkonto, mit dem Sie Computer zu Ihrer Domäne hinzufügen können. Für Microsoft Entra Domain Services müssen Sie Mitglied der AAD DC-Administratorgruppe sein.

Benutzer

Ihre Benutzer benötigen Konten in Microsoft Entra ID. Wenn Sie in der Bereitstellung von Azure Virtual Desktop auch AD DS oder Microsoft Entra Domain Services verwenden, müssen diese Konten Hybrididentitäten sein, d. h. die Benutzerkonten sind synchronisiert. Je nachdem, welchen Identitätsanbieter Sie verwenden, müssen Sie folgende Punkte beachten:

  • Wenn Sie Microsoft Entra ID mit AD DS verwenden, müssen Sie Microsoft Entra Connect so konfigurieren, dass Benutzeridentitätsdaten zwischen AD DS und Microsoft Entra ID synchronisiert werden.
  • Wenn Sie Microsoft Entra ID mit Microsoft Entra Domain Services verwenden, werden Benutzerkonten in eine Richtung von Microsoft Entra ID zu Microsoft Entra Domain Services synchronisiert. Dieser Synchronisierungsvorgang erfolgt automatisch.

Wichtig

Das Benutzerkonto muss im Microsoft Entra-Mandanten vorhanden sein, den Sie für Azure Virtual Desktop verwenden. Persönliche Microsoft-Konten werden von Azure Virtual Desktop nicht unterstützt.

Bei der Verwendung von Hybrididentitäten müssen entweder der UserPrincipalName (UPN) oder der Sicherheitsbezeichner (SID) in Active Directory Domain Services und Microsoft Entra ID übereinstimmen. Weitere Informationen finden Sie unter Unterstützte Identitäten und Authentifizierungsmethoden.

Unterstützte Identitätsszenarien

In der folgenden Tabelle sind Identitätsszenarien zusammengefasst, die derzeit von Azure Virtual Desktop unterstützt werden:

Identitätsszenario Sitzungshosts Benutzerkonten
Microsoft Entra ID + AD DS Mit AD DS verknüpft In Microsoft Entra ID und AD DS, synchronisierte
Microsoft Entra ID + AD DS Mit Microsoft Entra ID verknüpft In Microsoft Entra ID und AD DS, synchronisierte
Microsoft Entra ID + Microsoft Entra Domain Services Mit Microsoft Entra Domain Services verbunden In Microsoft Entra ID und Microsoft Entra Domain Services synchronisierte
Microsoft Entra ID + Microsoft Entra Domain Services + AD DS Mit Microsoft Entra Domain Services verbunden In Microsoft Entra ID und AD DS, synchronisierte
Microsoft Entra ID + Microsoft Entra Domain Services Mit Microsoft Entra ID verknüpft In Microsoft Entra ID und Microsoft Entra Domain Services synchronisierte
Nur für Microsoft Entra Mit Microsoft Entra ID verknüpft In Microsoft Entra ID (einschließlich externer Identitäten)

Ausführlichere Informationen zu unterstützten Identitätsszenarien, einschließlich einmaligem Anmelden und mehrstufiger Authentifizierung, finden Sie unter Unterstützte Identitäten und Authentifizierungsmethoden.

FSLogix-Profilcontainer

Um FSLogix Profile Container beim Verbinden Ihrer Sitzungshosts mit Microsoft Entra ID zu verwenden, müssen Sie Profile in Azure Files oder Azure NetApp Files speichern und Ihre Benutzerkonten müssen Hybrididentitäten sein. Sie müssen diese Konten in AD DS erstellen und mit Microsoft Entra ID synchronisieren. Weitere Informationen zum Bereitstellen des FSLogix-Profilcontainers mit verschiedenen Identitätsszenarien finden Sie in den folgenden Artikeln:

Bereitstellungsparameter

Beim Bereitstellen von Sitzungshosts müssen Sie die folgenden Identitätsparameter eingeben:

  • Domänenname, bei Verwendung von AD DS oder Microsoft Entra Domain Services.
  • Anmeldeinformationen, um Sitzungshosts mit der Domäne zu verknüpfen.
  • Organisationseinheit (OU), ein optionaler Parameter, mit dem Sie Sitzungshosts zur Bereitstellungszeit in der gewünschten Organisationseinheit platzieren können.

Wichtig

Für das Konto, das Sie für den Beitritt zu einer Domäne verwenden, darf die mehrstufige Authentifizierung (MFA) nicht aktiviert sein.

Betriebssysteme und Lizenzen

Sie haben die Wahl zwischen Betriebssystemen, die Sie für Sitzungshosts verwenden können, um Desktops und Anwendungen bereitzustellen. Sie können verschiedene Betriebssysteme mit unterschiedlichen Hostpools verwenden, um Ihren Benutzern Flexibilität zu bieten. Wir unterstützen die 64-Bit-Betriebssysteme und SKUs in der folgenden Tabellenliste (wobei die unterstützten Versionen und Daten mit der Microsoft Lifecycle-Richtlinie übereinstimmen), zusammen mit den Lizenzierungsmethoden, die für den jeweiligen kommerziellen Zweck gelten:

Betriebssystem
(nur 64-Bit)
Lizenzierungsmethode
(Interne kommerzielle Zwecke)
Lizenzierungsmethode
(Externe kommerzielle Zwecke)
  • Microsoft 365 E3, E5, A3, A5, F3, Business Premium, Student Use Benefit
  • Windows Enterprise E3, E5
  • Windows Education A3, A5
  • Windows VDA pro Benutzer
Preise für den Zugriff pro Benutzer durch Registrierung eines Azure-Abonnements.
  • Remotedesktopdienste (RDS) Clientzugriffslizenz (Client Access License, CAL) mit Software Assurance (pro Benutzer oder pro Gerät)
  • RDS-Benutzerabonnementlizenzen.
Nicht unterstützt Für Windows Server-Betriebssysteme sind keine Preise für den Zugriff pro Benutzer verfügbar.

Weitere Informationen zu den Lizenzen, die Sie verwenden können, einschließlich der Preise für den Zugriff pro Benutzer, finden Sie unter Lizenzierung von Azure Virtual Desktop.

Wichtig

Für Azure können Sie von Microsoft im Azure Marketplace bereitgestellte Betriebssystemimages verwenden oder Ihre eigenen benutzerdefinierten Images erstellen, die in einer Azure Compute-Galerie oder als verwaltetes Image gespeichert sind. Durch Verwenden von benutzerdefinierten Imagevorlagen für Azure Virtual Desktop können Sie auf einfache Weise ein benutzerdefiniertes Image erstellen, das Sie beim Bereitstellen von virtuellen Sitzungshostcomputern verwenden können. Weitere Informationen zum Erstellen von benutzerdefinierten Images finden Sie unter:

Alternativ können Sie für Azure Local Betriebssystemabbilder verwenden von:

Sie können virtuelle Computer (VMs) bereitstellen, die von diesen Images aus mit einer der folgenden Methoden als Sitzungshosts verwendet werden können:

Wenn Ihre Lizenz Sie zur Verwendung von Azure Virtual Desktop berechtigt, müssen Sie keine separate Lizenz installieren oder anwenden. Wenn Sie jedoch die Preise für den Zugriff pro Benutzer für externe Benutzer verwenden, müssen Sie ein Azure-Abonnement registrieren. Sie müssen sicherstellen, dass die auf Ihren Sitzungshosts verwendete Windows-Lizenz in Azure ordnungsgemäß zugewiesen und das Betriebssystem aktiviert ist. Weitere Informationen finden Sie unter Anwenden einer Windows-Lizenz auf Sitzungshost-VMs.

Für Sitzungshosts auf Azure Local müssen Sie die verwendeten virtuellen Computer lizenzieren und aktivieren, bevor Sie sie mit Azure Virtual Desktop verwenden können. Verwenden Sie zum Aktivieren von Windows 10 und Windows 11 Enterprise Multisession sowie Windows Server 2022 Datacenter: Azure Edition die Azure-Überprüfung für VMs. Für alle anderen Betriebssystemimages (z. B. Windows 10 und Windows 11 Enterprise und andere Editionen von Windows Server) sollten Sie weiterhin die vorhandenen Aktivierungsmethoden verwenden. Weitere Informationen finden Sie unter Aktivieren von virtuellen Windows Server-Computern in Azure Local.

Hinweis

Um die kontinuierliche Funktionalität mit dem neuesten Sicherheitsupdate sicherzustellen, aktualisieren Sie Ihre VMs in Azure Local bis zum 17. Juni 2024 auf das neueste kumulative Update. Dieses Update ist unerlässlich, damit virtuelle Computer weiterhin Azure-Vorteile nutzen können. Weitere Informationen finden Sie unter Azure-Überprüfung für VMs.

Tipp

Um die Zugriffsrechte von Benutzern während der anfänglichen Entwicklung und Prüfung zu vereinfachen, unterstützt Azure Virtual Desktop die Preise für Azure Dev/Test. Wenn Sie Azure Virtual Desktop in einem Azure Dev/Test-Abonnement bereitstellen, können Endbenutzer ohne separate Lizenzberechtigung eine Verbindung mit dieser Bereitstellung herstellen, um Akzeptanztests durchzuführen oder Feedback zu geben.

Netzwerk

Für die erfolgreiche Bereitstellung von Azure Virtual Desktop müssen mehrere Netzwerkanforderungen erfüllt sein. Auf diese Weise können Benutzer eine Verbindung mit ihren Desktops und Anwendungen herstellen und gleichzeitig die bestmögliche Benutzererfahrung erzielen.

Benutzer, die eine Verbindung mit Azure Virtual Desktop herstellen, stellen auf sichere Weise eine umgekehrte Verbindung mit dem Dienst her, was bedeutet, dass Sie keine eingehenden Ports öffnen müssen. Das Transmission Control-Protokoll (TCP) auf Port 443 wird standardmäßig verwendet. RDP-Shortpath kann jedoch für verwaltete Netzwerke und öffentliche Netzwerke verwendet werden, die einen direkten User Datagram Protocol (UDP)-basierten Transport herstellen.

Für die erfolgreiche Bereitstellung von Azure Virtual Desktop müssen Sie die folgenden Netzwerkanforderungen erfüllen:

  • Sie benötigen ein virtuelles Netzwerk und ein Subnetz für Ihre Sitzungshosts. Wenn Sie Ihre Sitzungshosts gleichzeitig mit einem Hostpool erstellen, müssen Sie dieses virtuelle Netzwerk im Voraus erstellen, damit es in der Dropdownliste angezeigt wird. Ihr virtuelles Netzwerk muss sich in derselben Azure-Region wie der Sitzungshost befinden.

  • Stellen Sie sicher, dass dieses virtuelle Netzwerk eine Verbindung mit Ihren Domänencontrollern und relevanten DNS-Servern herstellen kann, wenn Sie AD DS oder Microsoft Entra Domain Services verwenden, da Sie Sitzungshosts mit der Domäne verbinden müssen.

  • Ihre Sitzungshosts und Benutzer müssen eine Verbindung mit dem Azure Virtual Desktop-Dienst herstellen können. Diese Verbindungen verwenden TCP auch an Port 443 zu einer bestimmten Liste von URLs. Weitere Informationen finden Sie unter Liste der erforderlichen URLs. Sie müssen sicherstellen, dass diese URLs nicht durch Netzwerkfilter oder eine Firewall blockiert werden, damit Ihre Bereitstellung ordnungsgemäß funktioniert und unterstützt wird. Wenn Ihre Benutzer auf Microsoft 365 zugreifen müssen, stellen Sie sicher, dass Ihre Sitzungshosts eine Verbindung mit Microsoft 365-Endpunkten herstellen können.

Berücksichtigen Sie außerdem Folgendes:

  • Ihre Benutzer benötigen möglicherweise Zugriff auf Anwendungen und Daten, die in verschiedenen Netzwerken gehostet werden. Stellen Sie daher sicher, dass Ihre Sitzungshosts eine Verbindung zu ihnen herstellen können.

  • Die Roundtripzeitlatenz (Roundtrip Time, RTT) vom Netzwerk des Clients zur Azure-Region, die die Hostpools enthält, sollte weniger als 150 ms betragen. Die Standorte mit der besten Latenz finden Sie in den Statistiken zur Roundtriplatenz im Azure-Netzwerk. Um die Netzwerkleistung zu optimieren, empfiehlt es sich, Sitzungshosts in der Azure-Region zu erstellen, die Ihren Benutzern am nächsten ist.

  • Verwenden Sie Azure Firewall für Azure Virtual Desktop-Bereitstellungen, um Ihre Umgebung zu sperren und ausgehenden Datenverkehr zu filtern.

  • Um Ihre Azure Virtual Desktop-Umgebung in Azure zu schützen, empfehlen wir, den Eingangsport 3389 nicht auf Ihren Sitzungshosts zu öffnen. Für Azure Virtual Desktop muss kein offener Eingangsport geöffnet sein. Wenn Sie Port 3389 zur Problembehandlung öffnen müssen, empfiehlt sich der Just-In-Time-VM-Zugriff. Es wird außerdem empfohlen, Ihren Sitzungshosts keine öffentliche IP-Adresse zuzuweisen.

Weitere Informationen finden Sie unter Grundlegendes zur Netzwerkkonnektivität von Azure Virtual Desktop.

Hinweis

Um die Zuverlässigkeit und Skalierbarkeit von Azure Virtual Desktop zu gewährleisten, aggregieren wir Datenverkehrsmuster und Nutzung, um die Integrität und Leistung der Infrastruktursteuerungsebene zu überprüfen. Wir aggregieren diese Informationen von allen Standorten, an denen sich die Dienstinfrastruktur befindet, und senden sie dann an die US-Region. Die Daten, die an die US-Region gesendet werden, enthalten bereinigte Daten, aber keine Kundendaten. Weitere Informationen finden Sie unter Datenspeicherorte für Azure Virtual Desktop.

Verwaltung des Sitzungshosts

Berücksichtigen Sie beim Verwalten von Sitzungshosts die folgenden Punkte:

  • Aktivieren Sie keine Richtlinien oder Konfigurationen, die Windows Installer deaktivieren. Wenn Sie Windows Installer deaktivieren, kann der Dienst keine Agent-Updates auf Ihren Sitzungshosts installieren, und Ihre Sitzungshosts funktionieren nicht ordnungsgemäß.

  • Wenn Sie Sitzungshosts mit einer AD DS-Domäne verknüpfen und diese mit Intune verwalten möchten, müssen Sie Microsoft Entra Connect konfigurieren, um Microsoft Entra Hybrid Join zu aktivieren.

  • Wenn Sie Sitzungshosts mit einer Microsoft Entra Domain Services-Domäne verbinden, können Sie diese nicht mit Intune verwalten.

  • Wenn Sie Microsoft Entra Join mit Windows Server für Ihre Sitzungshosts verwenden, können Sie sie nicht in Intune registrieren, da Windows Server mit Intune nicht unterstützt wird. Sie müssen den Microsoft Entra-Hybridbeitritt und die Gruppenrichtlinie aus einer Active Directory-Domäne oder die lokale Gruppenrichtlinie auf jedem Sitzungshost verwenden.

Azure-Regionen

Sie können Hostpools, Arbeitsbereiche und Anwendungsgruppen in den folgenden Azure-Regionen bereitstellen. In dieser Liste von Regionen können die Metadaten für den Hostpool gespeichert werden, wenn der Hostpool-Bereitstellungsbereich geografisch ist.

Eine Liste der Regionen für die Speicherung von Hostpoolmetadaten finden Sie unter "Datenspeicherorte für Azure Virtual Desktop", wenn der Hostpoolbereitstellungsbereich regional ist.

Sitzungshosts für die Benutzersitzungen können sich jedoch in jeder beliebigen Azure-Region und lokal befinden, wenn Sie Azure Virtual Desktop in Azure Local verwenden, sodass Sie Computeressourcen in der Nähe Ihrer Benutzer bereitstellen können. Weitere Informationen zu den Datentypen und Speicherorten finden Sie unter Datenspeicherorte für Azure Virtual Desktop.

Wichtig

USA, Westen 3 wird für automatisierte Hostpools (Hostpools, die die Sitzungshostkonfiguration verwenden) nicht unterstützt. Erfahren Sie mehr über die Konfiguration von Sitzungshosts in Managementansätzen für Hostpools.

  • Australien (Osten)

  • Kanada, Mitte

  • Kanada, Osten

  • Indien, Mitte

  • USA (Mitte)

  • Ostasien

  • USA (Osten)

  • USA (Osten) 2

  • Japan Osten

  • Japan Westen

  • USA (Norden, Mitte)

  • Nordeuropa

  • Süd-Afrika Nord

  • USA (Süden, Mitte)

  • Südostasien

  • Vereinigtes Königreich (Süden)

  • Vereinigtes Königreich (Westen)

  • USA (Westen, Mitte)

  • Westeuropa

  • USA (Westen)

  • USA (Westen) 2

  • USA, Westen 3

Azure Virtual Desktop ist auch in souveränen Clouds wie Azure für US Government und Azure, das von 21Vianet in China betrieben wird, verfügbar.

Weitere Informationen zur Architektur und Ausfallsicherheit des Azure Virtual Desktop-Diensts finden Sie unter Architektur und Ausfallsicherheit von Azure Virtual Desktop.

Herstellen einer Verbindung mit einer Remotesitzung

Ihre Benutzer müssen die Windows-App oder den Remotedesktopclient verwenden, um eine Verbindung mit Desktops und Anwendungen herzustellen. Sie können eine Verbindung herstellen über:

  • Windows
  • macOS
  • iOS/iPadOS
  • Android/Chrome OS
  • Webbrowser

Weitere Informationen finden Sie unter Erste Schritte mit Windows-App zum Herstellen einer Verbindung mit Geräten und Apps.

Wichtig

Azure Virtual Desktop unterstützt keine Verbindungen vom RemoteApp- und Desktopverbindungsclient (RADC) oder vom MSTSC-Client (Remotedesktopverbindung).

Informationen dazu, welche URLs Clients zum Herstellen von Verbindungen verwenden und das Passieren von Firewalls und Internetfiltern zulassen müssen, finden Sie in der Liste der erforderlichen URLs.

Nächste Schritte