Einrichten von Private Link mit Azure Virtual Desktop

In diesem Artikel erfahren Sie, wie Sie Private Link mit Azure Virtual Desktop einrichten, um eine private Verbindung mit Ihren Remoteressourcen herzustellen. Weitere Informationen zur Verwendung von Private Link mit Azure Virtual Desktop, einschließlich Einschränkungen, finden Sie unter Azure Private Link mit Azure Virtual Desktop.

Voraussetzungen

Um Private Link mit Azure Virtual Desktop verwenden zu können, benötigen Sie Folgendes:

Um Private Link mit Azure Virtual Desktop verwenden zu können, müssen Sie den Microsoft.DesktopVirtualization-Ressourcenanbieter für jedes Abonnement erneut registrieren, das Sie verwenden möchten Private Link mit Azure Virtual Desktop.

Wählen Sie die entsprechende Registerkarte für Ihr Szenario aus.

Erneutes Registrieren des Azure Virtual Desktop-Ressourcenanbieters

Bevor Sie Private Link mit Azure Virtual Desktop verwenden können, müssen Sie den Ressourcenanbieter Microsoft.DesktopVirtualization erneut registrieren. Sie müssen dies für jedes Abonnement tun, das Sie für Private Link mit Azure Virtual Desktop verwenden möchten:

  1. Melden Sie sich beim Azure-Portal an.

  2. Geben Sie in der Suchleiste Abonnements ein und wählen Sie den passenden Serviceeintrag aus.

  3. Wählen Sie den Namen Ihres Abonnements und dann im Abschnitt Einstellungen die Option Ressourcenanbieter aus.

  4. Suchen Sie nach Microsoft.DesktopVirtualization, wählen Sie die Option aus, und wählen Sie dann "Erneut registrieren" aus.

  5. Überprüfen Sie, ob der Status von Microsoft.DesktopVirtualizationregistriert ist.

Private Endpunkte erstellen

Während des Setupprozesses müssen Sie je nach Szenario private Endpunkte für die folgenden Ressourcen erstellen.

  1. Alle Teile der Verbindung – anfängliche Feederkennung, Feeddownload und Remotesitzungsverbindungen für Clients und Sitzungshosts – verwenden private Routen. Sie benötigen die folgenden privaten Endpunkte:

    Zweck Ressourcentyp Untergeordnete Zielressource Endpunktmenge
    Verbindungen mit Hostpools Microsoft.DesktopVirtualization/hostpools Verbindung Eine pro Hostpool
    Feeddownload Microsoft.DesktopVirtualization/workspaces Feed Einer pro Arbeitsbereich
    Erste Feedermittlung Microsoft.DesktopVirtualization/workspaces global Nur eine für alle Ihre Azure Virtual Desktop-Bereitstellungen
  2. Feeddownload- und Remotesitzungsverbindungen für Clients und Sitzungshosts verwenden private Routen, aber die anfängliche Feedermittlung verwendet öffentliche Routen. Sie benötigen die folgenden privaten Endpunkte. Der Endpunkt für die anfängliche Feedermittlung ist nicht erforderlich.

    Zweck Ressourcentyp Untergeordnete Zielressource Endpunktmenge
    Verbindungen mit Hostpools Microsoft.DesktopVirtualization/hostpools Verbindung Eine pro Hostpool
    Feeddownload Microsoft.DesktopVirtualization/workspaces Feed Einer pro Arbeitsbereich
  3. Nur Remotesitzungsverbindungen für Clients und Sitzungshosts verwenden private Routen, aber für die anfängliche Feedermittlung und den Feeddownload werden öffentliche Routen verwendet. Sie benötigen die folgenden privaten Endpunkte. Endpunkte für Arbeitsbereiche sind nicht erforderlich.

    Zweck Ressourcentyp Untergeordnete Zielressource Endpunktmenge
    Verbindungen mit Hostpools Microsoft.DesktopVirtualization/hostpools Verbindung Eine pro Hostpool
  4. Sowohl Clients als auch Sitzungshost-VMs verwenden öffentliche Routen. Private Link wird in diesem Szenario nicht verwendet.

Wichtig

  • Wenn Sie einen privaten Endpunkt für die anfängliche Feedermittlung erstellen, verwaltet der für die globale Unterressource verwendete Arbeitsbereich den freigegebenen vollqualifizierten Domänennamen (Fully Qualified Domain Name, FQDN), wodurch die anfängliche Erkennung von Feeds in allen Arbeitsbereichen erleichtert wird. Sie sollten einen separaten Arbeitsbereich erstellen, der nur für diesen Zweck verwendet wird und für den keine Anwendungsgruppen registriert sind. Wenn Sie diesen Arbeitsbereich löschen, funktionieren alle Feederkennungsprozesse nicht mehr.

  • Sie können den Zugriff auf den Arbeitsbereich, der für die anfängliche Feedermittlung verwendet wird (globale Unterressource), nicht steuern. Wenn Sie diesen Arbeitsbereich so konfigurieren, dass nur privater Zugriff zulässig ist, wird die Einstellung ignoriert. Dieser Arbeitsbereich ist immer über öffentliche Routen zugänglich.

  • Die IP-Adresszuweisung kann sich ändern, wenn die Nachfrage nach IP-Adressen steigt. Während Kapazitätserweiterungen werden zusätzliche Adressen für private Endpunkte benötigt. Es ist wichtig, dass Sie die potenzielle Erschöpfung des Adressraums berücksichtigen und für genügend Spielraum für Wachstum sorgen. Weitere Informationen zum Ermitteln der geeigneten Netzwerkkonfiguration für private Endpunkte in einer Hub- oder einer Spoke-Topologie finden Sie unter Entscheidungsstruktur für die Bereitstellung von Private Link.

Verbindungen mit Hostpools

Um einen privaten Endpunkt für die Verbindungsunterressource für Verbindungen mit einem Hostpool zu erstellen, wählen Sie die entsprechende Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus.

Hier erfahren Sie, wie Sie einen privaten Endpunkt für die Verbindungsunterressource für Verbindungen mit einem Hostpool mithilfe des Azure-Portals erstellen.

  1. Melden Sie sich beim Azure-Portal an.

  2. Geben Sie in der Suchleiste "Azure Virtual Desktop" ein und wählen Sie den passenden Diensteintrag aus, um zur Übersicht von Azure Virtual Desktop zu gelangen.

  3. Wählen Sie Hostpools und dann den Namen des Hostpools aus, für den Sie eine Verbindungsunterressource erstellen möchten.

  4. Wählen Sie in der Hostpoolübersicht Netzwerk, dann Private Endpunktverbindungen und schließlich Neuer privater Endpunkt aus.

  5. Füllen Sie auf der Registerkarte Grundlagen die folgenden Informationen aus:

    Parameter Wert/Beschreibung
    Abonnement Wählen Sie in der Dropdownliste das Abonnement aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Ressourcengruppe Dies wird automatisch standardmäßig auf dieselbe Ressourcengruppe wie Ihr Arbeitsbereich für den privaten Endpunkt festgelegt. Sie können aber auch eine vorhandene Ressourcengruppe aus der Dropdownliste auswählen oder eine neue erstellen.
    Name Geben Sie einen Namen für den neuen privaten Endpunkt ein.
    Name der Netzwerkschnittstelle Der Name der Netzwerkschnittstelle wird automatisch basierend auf dem Namen ausgefüllt, den Sie dem privaten Endpunkt gegeben haben. Sie können jedoch auch einen anderen Namen angeben.
    Region Dies wird automatisch standardmäßig in derselben Azure-Region wie der Arbeitsbereich festgelegt und ist der Ort, an dem der private Endpunkt bereitgestellt wird. Dies muss dieselbe Region wie Ihr virtuelles Netzwerk und die Sitzungshosts sein.

    Nachdem Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Ressource aus.

  6. Überprüfen Sie auf der Registerkarte Ressource die Werte für Abonnement, Ressourcentyp und Ressource, und wählen Sie dann für Zielunterressource die Option Verbindung aus. Nachdem Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Virtual Network aus.

  7. Geben Sie auf der Registerkarte Virtual Network die folgenden Informationen ein:

    Parameter Wert/Beschreibung
    Virtuelles Netzwerk Wählen Sie in der Dropdownliste das virtuelle Netzwerk aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Subnetz Wählen Sie in der Dropdownliste das Subnetz des virtuellen Netzwerks aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Netzwerkrichtlinie für private Endpunkte Wählen Sie Bearbeiten aus, wenn Sie eine Subnetz-Netzwerkrichtlinie auswählen möchten. Weitere Informationen finden Sie unter Verwalten von Netzwerkrichtlinien für private Endpunkte.
    Konfiguration privater IP-Adressen Wählen Sie IP-Adresse dynamisch zuweisen oder IP-Adresse statisch zuweisen aus. Der Adressraum stammt aus dem ausgewählten Subnetz.

    Wenn Sie IP-Adressen statisch zuweisen möchten, müssen Sie den Namen und die private IP für jedes aufgelistete Mitglied eingeben.
    Gruppe für Anwendungssicherheit Optional: Wählen Sie in der Dropdownliste eine vorhandene Anwendungssicherheitsgruppe für den privaten Endpunkt aus, oder erstellen Sie eine neue. Sie können auch später eines hinzufügen.

    Wenn Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: DNS aus.

  8. Wählen Sie auf der Registerkarte DNS aus, ob Sie Azure Privates DNS Zone verwenden möchten, indem Sie Ja oder Nein für Integration in private DNS-Zone auswählen. Wenn Sie Ja auswählen, wählen Sie das Abonnement und die Ressourcengruppe aus, in der die private DNS-Zone privatelink.wvd.microsoft.comerstellt werden soll. Weitere Informationen finden Sie unter DNS-Konfiguration von Azure Private Endpoint.

    Wenn Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Tags aus.

  9. Optional: Auf der Registerkarte "Tags " können Sie beliebige Name/Wert-Paare eingeben und dann "Weiter": Überprüfen + erstellen" auswählen.

  10. Stellen Sie auf der Registerkarte Überprüfen + erstellen sicher, dass die Validierung erfolgreich ist, und überprüfen Sie die Informationen, die während der Bereitstellung verwendet werden.

  11. Wählen Sie "Erstellen " aus, um den privaten Endpunkt für die Verbindungsunterressource zu erstellen.

Wichtig

Sie müssen einen privaten Endpunkt für die Verbindungsunterressource für jeden Hostpool erstellen, den Sie mit Private Link verwenden möchten.


Feeddownload

Um einen privaten Endpunkt für die Feedunterressource für einen Arbeitsbereich zu erstellen, wählen Sie die entsprechende Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus.

  1. Wählen Sie in der Übersicht von Azure Virtual Desktop Arbeitsbereiche und dann den Namen des Arbeitsbereichs aus, für den Sie eine Feed-Unterressource erstellen möchten.

  2. Wählen Sie in der Arbeitsbereichsübersicht Netzwerk, dann Private Endpunktverbindungen und schließlich Neuer privater Endpunkt aus.

  3. Füllen Sie auf der Registerkarte Grundlagen die folgenden Informationen aus:

    Parameter Wert/Beschreibung
    Abonnement Wählen Sie in der Dropdownliste das Abonnement aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Ressourcengruppe Dies wird automatisch standardmäßig auf dieselbe Ressourcengruppe wie Ihr Arbeitsbereich für den privaten Endpunkt festgelegt. Sie können aber auch eine vorhandene Ressourcengruppe aus der Dropdownliste auswählen oder eine neue erstellen.
    Name Geben Sie einen Namen für den neuen privaten Endpunkt ein.
    Name der Netzwerkschnittstelle Der Name der Netzwerkschnittstelle wird automatisch basierend auf dem Namen ausgefüllt, den Sie dem privaten Endpunkt gegeben haben. Sie können jedoch auch einen anderen Namen angeben.
    Region Dies wird automatisch standardmäßig in derselben Azure-Region wie der Arbeitsbereich festgelegt und ist der Ort, an dem der private Endpunkt bereitgestellt wird. Dies muss mit der Region Ihres virtuellen Netzwerks übereinstimmen.

    Nachdem Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Ressource aus.

  4. Überprüfen Sie auf der Registerkarte Ressource die Werte für Abonnement, Ressourcentyp und Ressource, und wählen Sie dann für Ziel-Unterressourcedie Option Feed aus. Nachdem Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Virtual Network aus.

  5. Geben Sie auf der Registerkarte Virtual Network die folgenden Informationen ein:

    Parameter Wert/Beschreibung
    Virtuelles Netzwerk Wählen Sie in der Dropdownliste das virtuelle Netzwerk aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Subnetz Wählen Sie in der Dropdownliste das Subnetz des virtuellen Netzwerks aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Netzwerkrichtlinie für private Endpunkte Wählen Sie Bearbeiten aus, wenn Sie eine Subnetz-Netzwerkrichtlinie auswählen möchten. Weitere Informationen finden Sie unter Verwalten von Netzwerkrichtlinien für private Endpunkte.
    Konfiguration privater IP-Adressen Wählen Sie IP-Adresse dynamisch zuweisen oder IP-Adresse statisch zuweisen aus. Der Adressraum stammt aus dem ausgewählten Subnetz.

    Wenn Sie IP-Adressen statisch zuweisen möchten, müssen Sie den Namen und die private IP für jedes aufgelistete Mitglied eingeben.
    Gruppe für Anwendungssicherheit Optional: Wählen Sie in der Dropdownliste eine vorhandene Anwendungssicherheitsgruppe für den privaten Endpunkt aus, oder erstellen Sie eine neue. Sie können auch später eines hinzufügen.

    Wenn Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: DNS aus.

  6. Wählen Sie auf der Registerkarte DNS aus, ob Sie Azure Privates DNS Zone verwenden möchten, indem Sie Ja oder Nein für Integration in private DNS-Zone auswählen. Wenn Sie Ja auswählen, wählen Sie das Abonnement und die Ressourcengruppe aus, in der die private DNS-Zone privatelink.wvd.microsoft.comerstellt werden soll. Weitere Informationen finden Sie unter DNS-Konfiguration von Azure Private Endpoint.

    Wenn Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Tags aus.

  7. Optional: Auf der Registerkarte "Tags " können Sie beliebige Name/Wert-Paare eingeben und dann "Weiter": Überprüfen + erstellen" auswählen.

  8. Stellen Sie auf der Registerkarte Überprüfen + erstellen sicher, dass die Validierung erfolgreich ist, und überprüfen Sie die Informationen, die während der Bereitstellung verwendet werden.

  9. Wählen Sie "Erstellen " aus, um den privaten Endpunkt für die Feed-Unterressource zu erstellen.

Wichtig

Sie müssen einen privaten Endpunkt für die Feedunterressource für jeden Arbeitsbereich erstellen, den Sie mit Private Link verwenden möchten.

Erste Feedermittlung

Um einen privaten Endpunkt für die globale Unterressource zu erstellen, die für die anfängliche Feedermittlung verwendet wird, wählen Sie die entsprechende Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus.

Wichtig

  • Erstellen Sie nur einen privaten Endpunkt für die globale Unterressource für alle Ihre Azure Virtual Desktop-Bereitstellungen.

  • Ein privater Endpunkt für die globale Unterressource eines beliebigen Arbeitsbereichs steuert den freigegebenen vollqualifizierten Domänennamen (FQDN) für die anfängliche Feederkennung. Dies wiederum ermöglicht die Feedermittlung für alle Arbeitsbereiche. Da der mit dem privaten Endpunkt verbundene Arbeitsbereich so wichtig ist, führt das Löschen dazu, dass alle Feederkennungsprozesse nicht mehr funktionieren. Es wird empfohlen, einen nicht verwendeten Platzhalterarbeitsbereich für die globale Unterressource zu erstellen.

  1. Wählen Sie in der Übersicht von Azure Virtual Desktop Arbeitsbereiche und dann den Namen eines Arbeitsbereichs aus, den Sie für die globale Unterressource verwenden möchten.

    1. Optional: Erstellen Sie stattdessen einen Platzhalterarbeitsbereich, um den globalen Endpunkt zu beenden, indem Sie die Anweisungen zum Erstellen eines Arbeitsbereichs befolgen.
  2. Wählen Sie in der Arbeitsbereichsübersicht Netzwerk, dann Private Endpunktverbindungen und schließlich Neuer privater Endpunkt aus.

  3. Füllen Sie auf der Registerkarte Grundlagen die folgenden Informationen aus:

    Parameter Wert/Beschreibung
    Abonnement Wählen Sie in der Dropdownliste das Abonnement aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Ressourcengruppe Dies wird automatisch standardmäßig auf dieselbe Ressourcengruppe wie Ihr Arbeitsbereich für den privaten Endpunkt festgelegt. Sie können aber auch eine vorhandene Ressourcengruppe aus der Dropdownliste auswählen oder eine neue erstellen.
    Name Geben Sie einen Namen für den neuen privaten Endpunkt ein.
    Name der Netzwerkschnittstelle Der Name der Netzwerkschnittstelle wird automatisch basierend auf dem Namen ausgefüllt, den Sie dem privaten Endpunkt gegeben haben. Sie können jedoch auch einen anderen Namen angeben.
    Region Dies ist automatisch standardmäßig dieselbe Azure-Region wie der Arbeitsbereich, und dort wird der private Endpunkt bereitgestellt. Dies muss mit der Region Ihres virtuellen Netzwerks übereinstimmen.

    Nachdem Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Ressource aus.

  4. Überprüfen Sie auf der Registerkarte Ressource die Werte für Abonnement, Ressourcentyp und Ressource, und wählen Sie dann für Ziel-Unterressourcedie Option global aus. Nachdem Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Virtual Network aus.

  5. Geben Sie auf der Registerkarte Virtual Network die folgenden Informationen ein:

    Parameter Wert/Beschreibung
    Virtuelles Netzwerk Wählen Sie in der Dropdownliste das virtuelle Netzwerk aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Subnetz Wählen Sie in der Dropdownliste das Subnetz des virtuellen Netzwerks aus, in dem Sie den privaten Endpunkt erstellen möchten.
    Netzwerkrichtlinie für private Endpunkte Wählen Sie Bearbeiten aus, wenn Sie eine Subnetz-Netzwerkrichtlinie auswählen möchten. Weitere Informationen finden Sie unter Verwalten von Netzwerkrichtlinien für private Endpunkte.
    Konfiguration privater IP-Adressen Wählen Sie IP-Adresse dynamisch zuweisen oder IP-Adresse statisch zuweisen aus. Der Adressraum stammt aus dem ausgewählten Subnetz.

    Wenn Sie IP-Adressen statisch zuweisen möchten, müssen Sie den Namen und die private IP für jedes aufgelistete Mitglied eingeben.
    Gruppe für Anwendungssicherheit Optional: Wählen Sie in der Dropdownliste eine vorhandene Anwendungssicherheitsgruppe für den privaten Endpunkt aus, oder erstellen Sie eine neue. Sie können auch später eines hinzufügen.

    Wenn Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: DNS aus.

  6. Wählen Sie auf der Registerkarte DNS aus, ob Sie Azure Privates DNS Zone verwenden möchten, indem Sie Ja oder Nein für Integration in private DNS-Zone auswählen. Wenn Sie Ja auswählen, wählen Sie das Abonnement und die Ressourcengruppe aus, in der die private DNS-Zone privatelink-global.wvd.microsoft.comerstellt werden soll. Weitere Informationen finden Sie unter DNS-Konfiguration von Azure Private Endpoint.

    Wenn Sie diese Registerkarte abgeschlossen haben, wählen Sie Weiter: Tags aus.

  7. Optional: Auf der Registerkarte "Tags " können Sie beliebige Name/Wert-Paare eingeben und dann "Weiter": Überprüfen + erstellen" auswählen.

  8. Stellen Sie auf der Registerkarte Überprüfen + erstellen sicher, dass die Validierung erfolgreich ist, und überprüfen Sie die Informationen, die während der Bereitstellung verwendet werden.

  9. Wählen Sie Erstellen aus, um den privaten Endpunkt für die globale Unterressource zu erstellen.

Schließung öffentlicher Routen

Nachdem Sie private Endpunkte erstellt haben, können Sie auch steuern, ob Datenverkehr von öffentlichen Routen stammen darf. Sie können dies auf granularer Ebene mithilfe von Azure Virtual Desktop oder, allgemeiner, mithilfe einer Netzwerksicherheitsgruppe (NSG) oder Azure Firewall steuern.

Steuern von Routen mit Azure Virtual Desktop

Mit Azure Virtual Desktop können Sie den öffentlichen Datenverkehr für Arbeitsbereiche und Hostpools unabhängig steuern. Wählen Sie die entsprechende Registerkarte für Ihr Szenario aus, und folgen Sie den Schritten. Sie können dies in der Azure-CLI nicht konfigurieren. Sie müssen diese Schritte für jeden Arbeitsbereich und Hostpool wiederholen, den Sie mit Private Link verwenden.

Arbeitsbereiche

  1. Wählen Sie in der Übersicht von Azure Virtual Desktop Arbeitsbereiche und dann den Namen des Arbeitsbereichs aus, um den öffentlichen Datenverkehr zu steuern.

  2. Wählen Sie in der Hostpoolübersicht die Option Netzwerk und dann die Registerkarte Öffentlicher Zugriff aus.

  3. Wählen Sie eine der folgenden Optionen aus:

    Einstellung Beschreibung
    Öffentlichen Zugriff aus allen Netzwerken aktivieren Endbenutzer können über das öffentliche Internet oder die privaten Endpunkte auf den Feed zugreifen.
    Deaktivieren des öffentlichen Zugriffs und Verwenden des privaten Zugriffs Endbenutzer können nur über die privaten Endpunkte auf den Feed zugreifen.
  4. Klicken Sie auf Speichern.

Hostpools

  1. Wählen Sie in der Übersicht von Azure Virtual Desktop die Option Hostpools und dann den Namen des Hostpools aus, um den öffentlichen Datenverkehr zu steuern.

  2. Wählen Sie in der Hostpoolübersicht die Option Netzwerk und dann die Registerkarte Öffentlicher Zugriff aus.

  3. Wählen Sie eine der folgenden Optionen aus:

    Einstellung Beschreibung
    Öffentlichen Zugriff aus allen Netzwerken aktivieren Endbenutzer können über das öffentliche Internet oder die privaten Endpunkte sicher auf den Feed- und Sitzungshost zugreifen.
    Öffentlichen Zugriff für Endbenutzer ermöglichen, privaten Zugriff für Sitzungshosts verwenden Endbenutzer können über das öffentliche Internet sicher auf den Feed zugreifen, müssen jedoch private Endpunkte für den Zugriff auf Sitzungshosts verwenden.
    Deaktivieren des öffentlichen Zugriffs und Verwenden des privaten Zugriffs Endbenutzer können nur über die privaten Endpunkte auf den Feed und Sitzungshosts zugreifen.
  4. Klicken Sie auf Speichern.

Wichtig

Das Ändern des Zugriffs für Sitzungshosts wirkt sich nicht auf vorhandene Sitzungen aus. Nachdem Sie einen privaten Endpunkt in einen Hostpool geändert haben, müssen Sie den Remotedesktop-Agent-Ladedienst (RDAgentBootLoader) auf jedem Sitzungshost im Hostpool neu starten. Sie müssen diesen Dienst auch neu starten, wenn Sie die Netzwerkkonfiguration eines Hostpools ändern. Anstatt den Dienst neu zu starten, können Sie jeden Sitzungshost neu starten.

Öffentliche Routen mit Netzwerksicherheitsgruppen oder Azure Firewall blockieren

Wenn Sie Netzwerksicherheitsgruppen oder Azure Firewall verwenden, um Verbindungen von Benutzerclientgeräten oder Ihren Sitzungshosts zu den privaten Endpunkten zu steuern, können Sie das Diensttag WindowsVirtualDesktop verwenden, um Datenverkehr aus dem öffentlichen Internet zu blockieren. Wenn Sie öffentlichen Internetdatenverkehr mit diesem Diensttag blockieren, verwendet der gesamte Dienstdatenverkehr nur private Routen.

Achtung

  • Stellen Sie sicher, dass Sie den Datenverkehr zwischen Ihren privaten Endpunkten und den Adressen in der Liste der erforderlichen URLs nicht blockieren.

  • Blockieren Sie bestimmte Ports zum privaten Endpunkt für eine Hostpoolressource nicht mithilfe der Verbindungsunterressource, weder von den Benutzerclientgeräten noch von Ihren Sitzungshosthosts. Der gesamte dynamische TCP-Portbereich von 1 bis 65535 zum privaten Endpunkt wird benötigt, da die Portzuordnung zu allen globalen Gateways über die einzelne private Endpunkt-IP-Adresse verwendet wird, die der Verbindungsunterressource entspricht. Wenn Sie Ports auf den privaten Endpunkt beschränken, können Ihre Benutzer möglicherweise keine erfolgreiche Verbindung mit Azure Virtual Desktop herstellen.

Nachdem Sie öffentliche Routen geschlossen haben, sollten Sie überprüfen, ob Private Link mit Azure Virtual Desktop funktioniert. Dazu können Sie den Verbindungsstatus jedes privaten Endpunkts und den Status Ihrer Sitzungshosts überprüfen und testen, ob Benutzer ihre Remoteressourcen aktualisieren und eine Verbindung mit ihnen herstellen können.

Überprüfen Sie den Verbindungsstatus jedes privaten Endpunkts

Um den Verbindungsstatus jedes privaten Endpunkts zu überprüfen, wählen Sie die entsprechende Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus. Wiederholen Sie diese Schritte für jeden Arbeitsbereich und Hostpool, den Sie mit Private Link verwenden.

Arbeitsbereiche

  1. Wählen Sie in der Übersicht von Azure Virtual Desktop Arbeitsbereiche und dann den Namen des Arbeitsbereichs aus, für den Sie den Verbindungsstatus überprüfen möchten.

  2. Wählen Sie in der Arbeitsbereichsübersicht "Netzwerk" und dann "Private Endpunktverbindungen" aus.

  3. Überprüfen Sie für den aufgeführten privaten Endpunkt, ob der Verbindungsstatus"Genehmigt" lautet.

Hostpools

  1. Wählen Sie in der Übersicht von Azure Virtual Desktop Hostpools und dann den Namen des Hostpools aus, für den Sie den Verbindungsstatus überprüfen möchten.

  2. Wählen Sie in der Hostpoolübersicht "Netzwerk" und dann "Private Endpunktverbindungen" aus.

  3. Überprüfen Sie für den aufgeführten privaten Endpunkt, ob der Verbindungsstatus"Genehmigt" lautet.

Überprüfen Sie den Status Ihrer Sitzungshosts

  1. Überprüfen Sie den Status Ihrer Sitzungshosts in Azure Virtual Desktop.

    1. Wählen Sie in der Übersicht von Azure Virtual Desktop die Option Hostpools aus, und wählen Sie dann den Namen des Hostpools aus.

    2. Wählen Sie im Abschnitt Verwalten die Option Sitzungshosts aus.

    3. Überprüfen Sie die Liste der Sitzungshosts, und überprüfen Sie, ob deren Status "Verfügbar" lautet.

Überprüfen, ob Ihre Benutzer eine Verbindung herstellen können

So testen Sie, ob Ihre Benutzer eine Verbindung mit ihren Remoteressourcen herstellen können:

  1. Verwenden Sie den Remotedesktopclient, und stellen Sie sicher, dass Sie Arbeitsbereiche abonnieren und aktualisieren können.

  2. Stellen Sie abschließend sicher, dass Ihre Benutzer eine Verbindung mit einer Remotesitzung herstellen können.

Um UDP-basierte Transporte wie RDP-Shortpath für verwaltete Netzwerke über Azure Virtual Desktop Private Link zu verwenden, müssen Sie UDP im Arbeitsbereich oder Hostpool explizit aktivieren und sicherstellen, dass öffentliche Shortpath-Optionen deaktiviert sind

  1. Öffnen Sie im Azure-Portal Ihre Ressource für AzureVirtual Desktop-Hostpools oder -Arbeitsbereiche.

  2. Wechseln Sie zu NetzwerkÖffentlicher Zugriff.

  3. Wählen Sie unter Öffentlicher Zugriff eine der folgenden Optionen aus:

    • Öffentlichen Zugriff für Endbenutzer ermöglichen, privaten Zugriff für Sitzungshosts verwenden oder

    • Deaktivieren des öffentlichen Zugriffs und Verwenden des privaten Zugriffs

      Wenn eine dieser Optionen ausgewählt ist, zeigt das Portal ein zusätzliches Opt-In-Kontrollkästchen an:

      Screenshot des Kontrollkästchens

      Screenshot des Kontrollkästchens

  4. Aktivieren Sie Direkten UDP-Netzwerkpfad über Private Link zulassen, um UDP-basierte Transporte zuzulassen (z. B. RDP-Shortpath für verwaltete Netzwerke).

  5. Wechseln Sie zur Registerkarte RDP-Shortpath, und deaktivieren Sie die öffentlichen Shortpath-Optionen:

    • RDP-Shortpath für öffentliche Netzwerke (über STUN)

    • RDP-Shortpath für öffentliche Netzwerke (über TURN) Das Portal blockiert "Speichern" und zeigt einen Konfigurationsfehler an, wenn diese öffentlichen Optionen noch aktiviert sind.

      Screenshot: RDP-Shortpath für öffentliche Netzwerke (STUN und TURN) deaktiviert ist, während RDP-Shortpath für verwaltete Netzwerke die Standardeinstellung beibehält.

      Screenshot: RDP-Shortpath für öffentliche Netzwerke (STUN und TURN) deaktiviert, während RDP-Shortpath für verwaltete Netzwerke aktiviert ist.

  6. Klicken Sie auf Speichern.

RDP-Shortpath für verwaltete Netzwerke – Konfigurationsvalidierung

  • Wenn RDP-Shortpath für verwaltete Netzwerke aktiviert ist, verhindert das Portal die Aktivierung öffentlicher Shortpath-Optionen (STUN oder TURN) und blockiert Speichern, bis Sie den Konflikt gelöst haben.

  • Wenn die Option "Nur privat" nicht aktiviert ist, sollten alle Shortpath-Optionen deaktiviert werden. die Portalblöcke Speichern Sie , wenn sie nicht

Voraussetzungen und Einschränkungen

  • Opt-in ist für UDP-Transporte über Private Link erforderlich: Direkten UDP-Netzwerkpfad über Private Link zulassen muss auf der Netzwerkseite des Arbeitsbereichs/Hostpools aktiviert sein.

  • Öffentliches Netzwerk Shortpath (STUN/TURN) wird mit Private Link nicht unterstützt. Verwenden Sie RDP-Shortpath für verwaltete Netzwerke oder RDP-Shortpath für verwaltete Netzwerke (STUN) mit Private Link.

Wichtig

Das Kontrollkästchen "UDP-Funktion" wird obligatorisch, um RDP-Shortpath mit Private Link zu aktivieren. Wenn das Kontrollkästchen nicht markiert ist, wird RDP-Shortpath für Private Link-Verbindungen blockiert.

Nächste Schritte