Nagyvállalati Azure Virtual Desktop

Microsoft Entra ID
Microsoft Entra
Azure Virtual Network
Azure Virtual Desktop

Az Azure Virtual Desktop egy asztali és alkalmazásvirtualizálási szolgáltatás, amely az Azure-ban fut. Ez a cikk segítséget nyújt az asztali infrastruktúra tervezőinek, felhőmérnökeinek, asztali rendszergazdáinak és rendszergazdáinak az Azure Virtual Desktop megismerésében és a virtualizált asztali infrastruktúra (VDI) nagyvállalati szintű megoldásainak kialakításában. A nagyvállalati szintű megoldások általában 1000 vagy több virtuális asztalt fednek le.

Architektúra

Az Azure Virtual Desktop tipikus architektúrabeállítását az alábbi ábra szemlélteti:

Az Azure Virtual Desktop szolgáltatásarchitektúrájának diagramja.

Töltse le az architektúra Visio-fájlját.

Adatfolyam

A diagram adatfolyam-elemeit az alábbiakban ismertetjük:

  • Az alkalmazásvégpontok egy ügyfél helyszíni hálózatában találhatók. Az Azure ExpressRoute kiterjeszti a helyszíni hálózatot az Azure-ra, a Microsoft Entra Csatlakozás pedig integrálja az ügyfél Active Directory tartományi szolgáltatások (AD DS) és a Microsoft Entra ID azonosítóját.

  • Az Azure Virtual Desktop vezérlősíkja kezeli a webes hozzáférést, az átjárót, a közvetítőt, a diagnosztikát és a bővíthetőségi összetevőket, például a REST API-kat.

  • Az ügyfél kezeli az AD DS-t és a Microsoft Entra-azonosítót, az Azure-előfizetéseket, a virtuális hálózatokat, az Azure Filest vagy az Azure NetApp Filest, valamint az Azure Virtual Desktop gazdagépkészleteit és munkaterületeit.

  • A kapacitás növelése érdekében az ügyfél két Azure-előfizetést használ küllős architektúrában, és virtuális hálózati társviszony-létesítésen keresztül csatlakoztatja őket.

Az FSLogix-profiltároló – Azure Files és az Azure NetApp Files ajánlott eljárásairól további információt az FSLogix konfigurációs példáiban talál.

Összetevők

Az Azure Virtual Desktop szolgáltatásarchitektúrája hasonló a Windows Server Távoli asztali szolgáltatásokhoz. Bár a Microsoft kezeli az infrastruktúrát és a közvetítő összetevőket, a nagyvállalati ügyfelek saját asztali gazda virtuális gépeket (virtuális gépeket), adatokat és ügyfeleket kezelnek.

A Microsoft által kezelt összetevők

A Microsoft az Azure részeként a következő Azure Virtual Desktop-szolgáltatásokat kezeli:

  • Webhozzáférés: Az Azure Virtual Desktop Web Access szolgáltatásának használatával a virtuális asztalokat és a távoli alkalmazásokat egy HTML5-kompatibilis webböngészőn keresztül érheti el, ugyanúgy, mint egy helyi PC-vel, bárhonnan és bármilyen eszközről. A webes hozzáférést többtényezős hitelesítéssel biztosíthatja a Microsoft Entra ID-ban.

  • Átjáró: A Távoli Csatlakozás ion Gateway szolgáltatás távoli felhasználókat csatlakoztat az Azure Virtual Desktop-alkalmazásokhoz és -asztalokhoz minden olyan internetkapcsolattal rendelkező eszközről, amely képes Azure Virtual Desktop-ügyfelet futtatni. Az ügyfél egy átjáróhoz csatlakozik, amely ezután egy virtuális gépről ugyanarra az átjáróra létesít kapcsolatot.

  • Csatlakozás ion Broker: A Csatlakozás ion Broker szolgáltatás kezeli a virtuális asztalokhoz és távoli alkalmazásokhoz való felhasználói kapcsolatokat. Csatlakozás ion Broker terheléselosztást és újracsatlakozást biztosít a meglévő munkamenetekhez.

  • Diagnosztikák: A távoli asztali diagnosztika egy eseményalapú összesítő, amely sikeres vagy sikertelenként jelöli meg az Azure Virtual Desktop üzembe helyezésével kapcsolatos egyes felhasználói vagy rendszergazdai műveletet. Rendszergazda istratorok lekérdezhetik az eseményösszesítést a hibás összetevők azonosítása érdekében.

  • Bővíthetőségi összetevők: Az Azure Virtual Desktop számos bővíthetőségi összetevőt tartalmaz. Az Azure Virtual Desktopot a Windows PowerShell vagy a megadott REST API-k segítségével kezelheti, amelyek külső eszközök támogatását is lehetővé teszik.

Ön által kezelt összetevők

Az Azure Virtual Desktop-megoldások alábbi összetevőit kezelheti:

  • Azure Virtual Network: Az Azure Virtual Network használatával az Azure-erőforrások, például a virtuális gépek privát módon kommunikálhatnak egymással és az internettel. Az Azure Virtual Desktop gazdagépkészleteinek Active Directory-tartományhoz való csatlakoztatásával hálózati topológiát határozhat meg a virtuális asztalok és virtuális alkalmazások intranetről vagy internetről való eléréséhez a szervezeti szabályzat alapján. Egy Azure Virtual Desktop-példányt csatlakoztathat egy helyszíni hálózathoz egy virtuális magánhálózat (VPN) használatával, vagy az Azure ExpressRoute használatával kiterjesztheti a helyszíni hálózatot az Azure-ba egy privát kapcsolaton keresztül.

  • Microsoft Entra-azonosító: Az Azure Virtual Desktop a Microsoft Entra-azonosítót használja az identitás- és hozzáférés-kezeléshez. A Microsoft Entra-integráció a Microsoft Entra biztonsági funkcióit, például a feltételes hozzáférést, a többtényezős hitelesítést és az Intelligens biztonsági gráfot alkalmazza, és segít fenntartani az alkalmazáskompatibilitást a tartományhoz csatlakoztatott virtuális gépeken.

  • Active Directory tartományi szolgáltatások (nem kötelező):: Az Azure Virtual Desktop virtuális gépek tartományhoz csatlakoztathatók egy AD DS-szolgáltatáshoz, vagy a Microsoft Entra-hoz csatlakoztatott virtuális gépek üzembe helyezése az Azure Virtual Desktopban

    • AD DS-tartomány használatakor a tartománynak szinkronban kell lennie a Microsoft Entra-azonosítóval a felhasználók két szolgáltatás közötti társításához. A Microsoft Entra Csatlakozás használatával társíthatja az AD DS-t a Microsoft Entra-azonosítóhoz.
    • A Microsoft Entra join használata esetén tekintse át a támogatott konfigurációkat , hogy a forgatókönyv támogatott legyen.
  • Azure Virtual Desktop-munkamenet-gazdagépek: A munkamenet-gazdagépek olyan virtuális gépek, amelyekhez a felhasználók asztali gépeikhez és alkalmazásaikhoz csatlakoznak. A Windows több verziója is támogatott, és rendszerképeket hozhat létre az alkalmazásokkal és a testreszabásokkal. Választhat virtuálisgép-méreteket, beleértve a GPU-kompatibilis virtuális gépeket is. Minden munkamenet-gazdagép rendelkezik egy Azure Virtual Desktop-gazdagépügynökkel, amely regisztrálja a virtuális gépet az Azure Virtual Desktop-munkaterület vagy -bérlő részeként. Minden gazdagépkészlet rendelkezhet egy vagy több alkalmazáscsoportpal, amelyek távoli alkalmazások vagy asztali munkamenetek gyűjteményei, amelyekhez hozzáférhet. A Windows támogatott verzióinak megtekintéséhez tekintse meg az operációs rendszereket és a licenceket.

  • Azure Virtual Desktop-munkaterület: Az Azure Virtual Desktop-munkaterület vagy -bérlő felügyeleti szerkezet a gazdagépkészlet erőforrásainak kezeléséhez és közzétételéhez.

Forgatókönyv részletei

Lehetséges használati esetek

A nagyvállalati virtuális asztali megoldások iránti legnagyobb igény az alábbiakból származik:

  • Biztonsági és szabályozási alkalmazások, például pénzügyi szolgáltatások, egészségügyi szolgáltatások és kormányzati alkalmazások.

  • Rugalmas munkaerő-igények, például távoli munkavégzés, egyesülések és felvásárlások, rövid távú alkalmazottak, alvállalkozók és partnerhozzáférés.

  • Konkrét alkalmazottak, például saját eszköz (BYOD) és mobilfelhasználók, call centerek és fiókmunkások használata.

  • Speciális számítási feladatok, például tervezés és tervezés, örökölt alkalmazások és szoftverfejlesztési tesztelés.

Személyes és készletezett asztalok

A személyes asztali megoldások , más néven állandó asztalok használatával a felhasználók mindig csatlakozhatnak ugyanahhoz az adott munkamenet-gazdagéphez. A felhasználók általában úgy módosíthatják az asztali felületüket, hogy megfeleljenek a személyes beállításoknak, és fájlokat menthetnek az asztali környezetben. Személyes asztali megoldások:

  • Lehetővé teszi a felhasználók számára az asztali környezet testreszabását, beleértve a felhasználó által telepített alkalmazásokat is, és a felhasználók fájlokat menthetnek az asztali környezetben.
  • Dedikált erőforrások hozzárendelésének engedélyezése adott felhasználókhoz, ami bizonyos gyártási vagy fejlesztési használati esetekben hasznos lehet.

A készletezett asztali megoldások, más néven nem állandó asztalok, a terheléselosztási algoritmustól függően a felhasználókat a jelenleg elérhető munkamenet-gazdagéphez rendelik. Mivel a felhasználók nem mindig térnek vissza ugyanarra a munkamenet-gazdagépre minden csatlakozáskor, korlátozott mértékben testre szabhatják az asztali környezetet, és általában nem rendelkeznek rendszergazdai hozzáféréssel.

Windows-karbantartás

Az Azure Virtual Desktop-példányok frissítésére számos lehetőség áll rendelkezésre. A frissített rendszerképek minden hónapban történő üzembe helyezése garantálja a megfelelőséget és az állapotot.

A fő logikai összetevők közötti kapcsolatok

A gazdagépkészletek, a munkaterületek és más kulcsfontosságú logikai összetevők közötti kapcsolatok eltérőek. Ezeket a következő diagram foglalja össze:

A fő logikai összetevők közötti kapcsolatokat szemléltető diagram.

Az alábbi leírásokban szereplő számok az előző diagramban szereplő számoknak felelnek meg.

  • (1) A közzétett asztalt tartalmazó alkalmazáscsoportok csak a gazdagépkészlethez csatlakoztatott MSIX-csomagokat tartalmazhatnak (a csomagok a munkamenet-gazdagép Start menüjében lesznek elérhetők), nem tartalmazhatnak más közzétett erőforrásokat, és asztali alkalmazáscsoportnak nevezik.
  • (2) Az ugyanahhoz a gazdagépkészlethez rendelt alkalmazáscsoportoknak ugyanahhoz a munkaterülethez kell tartoznia.
  • (3) Egy felhasználói fiók közvetlenül vagy Microsoft Entra-csoporton keresztül rendelhető hozzá egy alkalmazáscsoporthoz. Lehetséges, hogy nem rendel hozzá felhasználókat egy alkalmazáscsoporthoz, de nem tudja kiszolgálni őket.
  • (4) Lehetséges, hogy üres munkaterület van, de nem tudja kiszolgálni a felhasználókat.
  • (5) Lehetséges, hogy üres gazdagépkészlet van, de nem tudja kiszolgálni a felhasználókat.
  • (6) Előfordulhat, hogy egy gazdagépkészlethez nincs hozzárendelve alkalmazáscsoport, de nem tudja kiszolgálni a felhasználókat.
  • (7) Az Azure Virtual Desktophoz Microsoft Entra-azonosító szükséges. Ennek az az oka, hogy a Microsoft Entra felhasználói fiókokat és csoportokat mindig használni kell a felhasználók Azure Virtual Desktop-alkalmazáscsoportokhoz való hozzárendeléséhez. A Microsoft Entra ID a felhasználók Azure Virtual Desktop szolgáltatásban való hitelesítésére is használható. Az Azure Virtual Desktop munkamenet-gazdagépei a Microsoft Entra-tartomány tagjai is lehetnek, és ebben az esetben az Azure Virtual Desktop által közzétett alkalmazások és asztali munkamenetek is elindulnak és futtathatók (nem csak hozzárendelve) a Microsoft Entra-fiókok használatával.
    • (7) Másik lehetőségként az Azure Virtual Desktop munkamenet-gazdagépei egy AD DS-tartomány tagjai lehetnek, és ebben az esetben az Azure Virtual Desktop által közzétett alkalmazások és asztali munkamenetek AD DS-fiókok használatával indulnak el és futnak (de nincs hozzárendelve). A felhasználói és rendszergazdai többletterhelés csökkentése érdekében az AD DS szinkronizálható a Microsoft Entra-azonosítóval a Microsoft Entra Csatlakozás keresztül.
    • (7) Végül az Azure Virtual Desktop munkamenetgazdai ehelyett egy Microsoft Entra Domain Services-tartomány tagjai lehetnek, és ebben az esetben az Azure Virtual Desktop által közzétett alkalmazásokat és asztali munkameneteket a Microsoft Entra Domain Services-fiókok használatával indítják el és futtatják (de nem rendelik hozzá). A Microsoft Entra-azonosító automatikusan szinkronizálódik a Microsoft Entra Domain Services szolgáltatással, egy módon, a Microsoft Entra-azonosítótól a Microsoft Entra Domain Servicesig.
Erőforrás Cél Logikai kapcsolatok
Közzétett asztal Az Azure Virtual Desktop-munkamenet-gazdagépeken futó és a hálózaton keresztül a felhasználók számára kézbesített Windows asztali környezet Egy és csak egy alkalmazáscsoport tagja (1)
Közzétett alkalmazás Az Azure Virtual Desktop-munkamenet-gazdagépeken futó és a hálózaton keresztül a felhasználók számára kézbesített Windows-alkalmazás Egy és csak egy alkalmazáscsoport tagja
Alkalmazáscsoport Közzétett alkalmazások vagy közzétett asztal logikai csoportosítása – Közzétett asztalt (1) vagy egy vagy több közzétett alkalmazást tartalmaz
- Egy és csak egy gazdagépkészlethez van hozzárendelve (2)
- Egy és csak egy munkaterület tagja (2)
– Egy vagy több Microsoft Entra-felhasználói fiók vagy csoport van hozzá rendelve (3)
Microsoft Entra felhasználói fiók/csoport Azonosítja azokat a felhasználókat, akik számára engedélyezett a közzétett asztalok vagy alkalmazások elindítása - Egy és csak egy Microsoft Entra-azonosító tagja
- Hozzárendelve egy vagy több alkalmazáscsoporthoz (3)
Microsoft Entra-azonosító (7) Identitásszolgáltató – Egy vagy több felhasználói fiókot vagy csoportot tartalmaz, amelyeket a felhasználók alkalmazáscsoportokhoz való hozzárendeléséhez, valamint a munkamenet-gazdagépekre való bejelentkezéshez is használhat
- Megtarthatja a munkamenet-gazdagépek tagságát
– Szinkronizálható az AD DS-vel vagy a Microsoft Entra Domain Services szolgáltatással
AD DS (7) Identitás- és címtárszolgáltatás-szolgáltató – Egy vagy több felhasználói fiókot vagy csoportot tartalmaz, amelyek a munkamenet-gazdagépekre való bejelentkezéshez használhatók
- Megtarthatja a munkamenet-gazdagépek tagságát
– Szinkronizálható a Microsoft Entra-azonosítóval
Microsoft Entra Domain Services (7) Szolgáltatásként nyújtott platform (PaaS)-alapú identitás- és címtárszolgáltatás-szolgáltató – Egy vagy több felhasználói fiókot vagy csoportot tartalmaz, amelyek a munkamenet-gazdagépekre való bejelentkezéshez használhatók
- Megtarthatja a munkamenet-gazdagépek tagságát
- Szinkronizálva a Microsoft Entra-azonosítóval
Munkaterület Alkalmazáscsoportok logikai csoportosítása Egy vagy több alkalmazáscsoportot tartalmaz (4)
Gazdagépkészlet Azonos munkamenet-gazdagépek csoportja, amelyek közös célt szolgálnak - Egy vagy több munkamenet-gazdagépet tartalmaz (5)
– Egy vagy több alkalmazáscsoport van hozzá rendelve (6)
Munkamenet-gazdagép Közzétett asztalokat vagy alkalmazásokat üzemeltető virtuális gép Egy és csak egy gazdagépkészlet tagja

Megfontolások

Ezek a szempontok implementálják az Azure Well-Architected Framework alappilléreit, amely a számítási feladatok minőségének javítására használható vezérelvek halmaza. További információ: Microsoft Azure Well-Architected Framework.

A következő szakaszokban szereplő számok hozzávetőlegesek. Ezek számos nagy ügyféltelepítésen alapulnak, és idővel változhatnak.

Vegye figyelembe azt is, hogy:

  • Egyetlen Microsoft Entra-bérlőnként nem hozhat létre 500-nál több alkalmazáscsoportot*.
  • Azt javasoljuk, hogy alkalmazáscsoportonként ne tegyen közzé 50-nél több alkalmazást.

Az Azure Virtual Desktop korlátozásai

Az Azure Virtual Desktophoz hasonlóan az Azure is rendelkezik bizonyos szolgáltatási korlátozásokkal, amelyekkel tisztában kell lennie. Annak érdekében, hogy ne kelljen módosításokat végeznie a skálázási fázisban, érdemes a tervezési fázisban kezelni néhány korlátozást.

Azure Virtual Desktop-objektum Szülőtároló-objektumonként Szolgáltatáskorlát
Munkaterület Microsoft Entra-bérlő 1300
HostPool Munkaterület 400
Alkalmazáscsoport Microsoft Entra-bérlő 500*
RemoteApp Alkalmazáscsoport 500
Szerepkör-hozzárendelés Bármely Azure Virtual Desktop-objektum 200
Munkamenet-gazdagép HostPool 10,000.

*Ha több mint 500 alkalmazáscsoportra van szüksége, küldjön támogatási jegyet az Azure Portalon keresztül.

  • Javasoljuk, hogy régiónként legfeljebb 5000 virtuális gépet telepítsen Azure-előfizetésenként. Ez a javaslat mind a személyes, mind a készletezett gazdagépkészletekre vonatkozik, a Windows Enterprise egyszeri és több munkameneten alapulva. A legtöbb ügyfél több munkamenetet használ a Windows Enterprise-ban, így több felhasználó is bejelentkezhet az egyes virtuális gépekre. Az egyes munkamenetgazda virtuális gépek erőforrásait növelheti, hogy több felhasználói munkamenetet is el tudjanak fogadni.
  • Az automatizált munkamenet-gazdagép-skálázási eszközök esetében a korlátok régiónként körülbelül 2500 virtuális gépet jelentenek Azure-előfizetésenként, mivel a virtuális gépek állapotának interakciója több erőforrást használ fel.
  • Ha egy régióban azure-előfizetésenként több mint 5000 virtuális géppel szeretné kezelni a vállalati környezeteket, több Azure-előfizetést is létrehozhat küllős architektúrában, és virtuális hálózati társviszony-létesítéssel (küllőnként egy előfizetés használatával) csatlakoztathatja őket. A virtuális gépek számának növelése érdekében egy másik régióban is üzembe helyezhet virtuális gépeket ugyanabban az előfizetésben.
  • Az Azure Resource Manager (ARM) előfizetési API szabályozási korlátai nem teszik lehetővé óránként 600-nál több Azure-beli virtuális gép újraindítását az Azure Portalon keresztül. Az összes gépet egyszerre újraindíthatja az operációs rendszeren keresztül, amely nem használ Azure Resource Manager-előfizetési API-hívásokat. Az Azure-előfizetésen alapuló szabályozási korlátok számlálásáról és hibaelhárításáról további információt az API szabályozási hibáinak hibaelhárítása című témakörben talál.
  • Jelenleg legfeljebb 132 virtuális gépet helyezhet üzembe egyetlen ARM-sablon üzembe helyezésében az Azure Virtual Desktop portálon. Több mint 132 virtuális gép létrehozásához futtassa többször az ARM-sablon üzembe helyezését az Azure Virtual Desktop portálon.
  • Az Azure-beli virtuális gép munkamenet-állomásnév előtagjai nem haladhatják meg a 11 karaktert a példánynevek automatikus hozzárendelése és a számítógépfiókonkénti 15 karakteres NetBIOS-korlát miatt.
  • Alapértelmezés szerint egy erőforráscsoportban a legtöbb erőforrástípus legfeljebb 800 példányát helyezheti üzembe. Az Azure Compute nem rendelkezik ezzel a korlátval.

Az Azure-előfizetés korlátozásairól további információt az Azure-előfizetések és -szolgáltatások korlátai, kvótái és megkötései című témakörben talál.

Virtuális gép méretezése

A virtuális gépek méretezési irányelvei felsorolják a virtuális központi feldolgozó egységenként (vCPU) javasolt felhasználók maximális számát és a különböző számítási feladatok minimális virtuálisgép-konfigurációit. Ezek az adatok segítenek megbecsülni a gazdagépkészletben szükséges virtuális gépeket.

A szimulációs eszközökkel stressztesztekkel és valós használati szimulációkkal is tesztelhet üzembe helyezéseket. Győződjön meg arról, hogy a rendszer rugalmas és rugalmas, hogy megfeleljen a felhasználói igényeknek, és ne felejtse el módosítani a terhelés méretét a tesztelés során.

Költségoptimalizálás

A költségoptimalizálás a szükségtelen kiadások csökkentésének és a működési hatékonyság javításának módjairól szól. További információ: A költségoptimalizálási pillér áttekintése.

Az Azure Virtual Desktop-megoldást a költségmegtakarítás érdekében készítheti el. Az alábbiakban öt különböző lehetőséget talál a vállalatok költségeinek kezelésére:

  • Windows 10 több munkamenet: Ha több munkamenetes asztali felületet biztosít az azonos számítási követelményekkel rendelkező felhasználók számára, egyszerre több felhasználó is bejelentkezhet egyetlen virtuális gépre, ami jelentős költségmegtakarítást eredményezhet.
  • Azure Hybrid Benefit: Ha rendelkezik szoftvergaranciával, az Azure Hybrid Benefit for Windows Server használatával megtakaríthatja az Azure-infrastruktúra költségeit.
  • Fenntartott Azure-beli virtuálisgép-példányok: Előre fizethet a virtuális gép használatáért, és pénzt takaríthat meg. Az Azure Reserved VM Instances és az Azure Hybrid Benefit együttes használata akár 80 százalékos megtakarítást is jelent a listaárakhoz képest.
  • Munkamenet-gazdagép terheléselosztása: A munkamenet-gazdagépek beállításakor a szokásos alapértelmezett mód a felhasználókat véletlenszerűen elosztó első mód a munkamenet-gazdagépeken. Másik lehetőségként az első mélységi móddal feltöltheti a munkamenet-gazdagép-kiszolgálót a felhasználók maximális számával, mielőtt továbblép a következő munkamenet-gazdagépre. Ezt a beállítást a költségelőnyök maximális kihasználtságához módosíthatja.

A forgatókönyv üzembe helyezése

Az ARM-sablonok használatával automatizálhatja az Azure Virtual Desktop-környezet üzembe helyezését. Ezek az ARM-sablonok csak az Azure Resource Manager Azure Virtual Desktop-objektumait támogatják. Ezek az ARM-sablonok nem támogatják az Azure Virtual Desktopot (klasszikus).

Közreműködők

Ezt a cikket a Microsoft tartja karban. Eredetileg a következő közreműködők írták.

Fő szerző:

  • Tom Hickling | Vezető termékmenedzser, Azure Virtual Desktop Engineering

Egyéb közreműködő:

Következő lépések