Azure Virtual Desktop の前提条件

Azure Virtual Desktop の使用を開始するために必要なことがいくつかあります。 ここでは、ユーザーにデスクトップとアプリケーションを正常に提供するために必要な前提条件を示します。

大まかに言うと、次のものが必要です。

  • アクティブなサブスクリプションを持つ Azure アカウント
  • サポートされている ID プロバイダー
  • セッション ホスト仮想マシンでサポートされているオペレーティング システム
  • 適切なライセンス
  • ネットワーク接続
  • リモート デスクトップ クライアント

アクティブなサブスクリプションを持つ Azure アカウント

Azure Virtual Desktop をデプロイするには、アクティブなサブスクリプションを持つ Azure アカウントが必要です。 まだアカウントをお持ちでない場合は、 無料でアカウントを作成できます。

Azure Virtual Desktop をデプロイするには、関連する Azure ロールベースのアクセス制御 (RBAC) ロールを割り当てる必要があります。 特定のロール要件については、「次の手順」セクションに記載されている Azure Virtual Desktop のデプロイに関する関連記事をご覧ください。

また、サブスクリプションに Microsoft.DesktopVirtualization リソース プロバイダーが登録されていることを確認します。 リソース プロバイダーの状態をチェックし、必要に応じて登録するには、シナリオに関連するタブを選択し、手順に従います。

重要

リソース プロバイダーを登録するアクセス許可が必要です。これには */register/action 操作が必要です。 これは、アカウントにサブスクリプションの 共同作成者ロールまたは所有者ロール が割り当てられている場合に含まれます。

  1. Azure portal にサインインし

  2. [ サブスクリプション] を選択します。

  3. サブスクリプションの名前を選択します。

  4. [ リソース プロバイダー] を選択します。

  5. Microsoft.DesktopVirtualization を検索します。

  6. 状態が NotRegistered の場合は、[ Microsoft.DesktopVirtualization]、[ Register] の順に選択します。

  7. Microsoft.DesktopVirtualization の状態が [登録済み] であることを確認します。

ID

セッション ホストからデスクトップとアプリケーションにアクセスするには、ユーザーが認証できる必要があります。 Microsoft Entra ID は、この機能を有効にする Microsoft の一元化されたクラウド ID サービスです。 Microsoft Entra ID は、Azure Virtual Desktop のユーザーを認証するために常に使用されます。 セッション ホストは、同じ Microsoft Entra テナントに参加することも、Active Directory Domain Services (AD DS) または Microsoft Entra Domain Services を使用して Active Directory ドメインに参加させることもできます。これにより、柔軟な構成オプションを選択できます。

セッション ホスト

デスクトップとアプリケーションを提供するセッション ホストを、ユーザーと同じ Microsoft Entra テナント、または Active Directory ドメイン (AD DS または Microsoft Entra Domain Services) に参加させる必要があります。

注:

Azure Local の場合、セッション ホストは Active Directory Domain Services ドメインにのみ参加できます。 Azure Local 上のセッション ホストは、Active Directory Domain Services (AD DS) ドメインにのみ参加できます。 これには、Microsoft Entra ハイブリッド結合の使用が含まれます。ここでは、Microsoft Entra ID によって提供される機能の一部を活用できます。

セッション ホストを Microsoft Entra ID または Active Directory ドメインに参加させるには、次のアクセス許可が必要です。

  • Microsoft Entra ID の場合、コンピューターをテナントに参加させることができるアカウントが必要です。 詳細については、「 デバイス ID の管理」を参照してください。 セッション ホストを Microsoft Entra ID に参加させる方法の詳細については、「Microsoft Entra に参加しているセッション ホスト」を参照してください。

  • Active Directory ドメインの場合は、コンピューターをドメインに参加させることができるドメイン アカウントが必要です。 Microsoft Entra Domain Services の場合は、AAD DC 管理者グループのメンバーである必要があります。

ユーザー

ユーザーには Microsoft Entra ID 内のアカウントが必要です。 Azure Virtual Desktop のデプロイで AD DS または Microsoft Entra Domain Services も使用している場合、これらのアカウントはハイブリッド ID である必要があります。つまり、ユーザー アカウントは同期されます。 使用する ID プロバイダーに基づいて、次の点に注意する必要があります。

  • AD DS で Microsoft Entra ID を使用している場合は、AD DS と Microsoft Entra ID の間でユーザー ID データを同期するように Microsoft Entra Connect を構成する必要があります。
  • Microsoft Entra Domain Services で Microsoft Entra ID を使用している場合、ユーザー アカウントは Microsoft Entra ID から Microsoft Entra Domain Services への一方向で同期されます。 この同期プロセスは自動的に行われます。

重要

ユーザー アカウントは、Azure Virtual Desktop に使用する Microsoft Entra テナントに存在する必要があります。 Azure Virtual Desktop は、個人の Microsoft アカウントをサポートしていません。

ハイブリッド ID を使用する場合、UserPrincipalName (UPN) またはセキュリティ識別子 (SID) が Active Directory Domain Services と Microsoft Entra ID 全体で一致している必要があります。 詳細については、「 サポートされている ID と認証方法」を参照してください。

サポートされている ID シナリオ

次の表は、Azure Virtual Desktop で現在サポートされている ID シナリオをまとめたものです。

ID のシナリオ セッション ホスト ユーザー アカウント
Microsoft Entra ID + AD DS AD DS に参加済み Microsoft Entra ID と AD DS では、同期
Microsoft Entra ID + AD DS Microsoft Entra ID に参加済み Microsoft Entra ID と AD DS では、同期
Microsoft Entra ID + Microsoft Entra Domain Services Microsoft Entra Domain Services に参加済み Microsoft Entra ID と Microsoft Entra Domain Services では、同期
Microsoft Entra ID + Microsoft Entra Domain Services + AD DS Microsoft Entra Domain Services に参加済み Microsoft Entra ID と AD DS では、同期
Microsoft Entra ID + Microsoft Entra Domain Services Microsoft Entra ID に参加済み Microsoft Entra ID と Microsoft Entra Domain Services では、同期
Microsoft Entra のみ Microsoft Entra ID に参加済み Microsoft Entra ID (外部 ID を含む) の場合

シングル サインオンや多要素認証など、サポートされている ID シナリオの詳細については、「 サポートされている ID と認証方法」を参照してください。

FSLogix プロファイル コンテナー

セッション ホストを Microsoft Entra ID に参加させるときに FSLogix プロファイル コンテナーを使用するには、Azure Files または Azure NetApp Filesにプロファイルを保存する必要があり、ユーザー アカウントはハイブリッド ID である必要があります。 これらのアカウントは、AD DS で作成し、Microsoft Entra ID に同期する必要があります。 さまざまな ID シナリオで FSLogix プロファイル コンテナーをデプロイする方法の詳細については、次の記事を参照してください:

デプロイ パラメーター

セッション ホストをデプロイするときは、次の ID パラメーターを入力する必要があります。

  • AD DS または Microsoft Entra Domain Services を使用している場合は、ドメイン名。
  • セッション ホストをドメインに参加させるための資格情報。
  • 組織単位 (OU)。これはオプション パラメーターで、展開時にセッション ホストを目的の OU に配置できます。

重要

ドメインへの参加に使用するアカウントでは、多要素認証 (MFA) を有効にすることはできません。

オペレーティング システムとライセンス

セッション ホストでデスクトップとアプリケーションを提供するために使用できるオペレーティング システム (OS) を選択できます。 さまざまなホスト プールで異なるオペレーティング システムを使用して、ユーザーに柔軟性を提供できます。 以下の表の一覧でサポートされている 64 ビット オペレーティング システムと SKU (サポートされているバージョンと日付は Microsoft ライフサイクル ポリシーに準拠しています)、および各商用目的に適用されるライセンス方法がサポートされています。

オペレーティング システム
(64 ビットのみ)
ライセンスの付与方法
(社内の営利目的)
ライセンスの付与方法
(外部営利目的)
  • Microsoft 365 E3、E5、A3、A5、F3、Business Premium、学生使用特典
  • Windows Enterprise E3、E5
  • Windows Education A3、A5
  • ユーザーごとの Windows VDA
Azure サブスクリプションを登録することで、ユーザーごとのアクセスの価格。
  • リモート デスクトップ サービス (RDS) クライアント アクセス ライセンス (CAL)、ソフトウェア アシュアランス付き (ユーザーごとまたはデバイスごと)
  • RDS ユーザー サブスクリプション ライセンス。
サポートされていません。 ユーザーごとのアクセスの価格は、Windows Server オペレーティング システムでは利用できません。

ユーザーごとのアクセス価格など、使用できるライセンスの詳細については、「Azure Virtual Desktop のライセンス」を参照してください。

重要

Azureでは、Azure Marketplace で Microsoft が提供するオペレーティング システム イメージを使用することも、Azure Compute Gallery またはマネージド イメージとして格納されている独自のカスタム イメージを作成することもできます。 Azure Virtual Desktop 用のカスタム イメージ テンプレートを使用すると、セッション ホスト仮想マシン (VM) をデプロイするときに使用できるカスタム イメージを簡単に作成できます。 カスタム イメージを作成する方法の詳細については、以下を参照してください。

または、Azure Local の場合は、次のオペレーティング システム イメージを使用することもできます。

次の方法を使用して、これらのイメージからセッション ホストとして使用する仮想マシン (VM) をデプロイできます。

ライセンスで Azure Virtual Desktop を使用する資格がある場合、別のライセンスをインストールしたり適用したりする必要はありませんが、外部ユーザーにユーザーごとのアクセス価格を使用している場合は、Azure サブスクリプションを登録する必要があります。 セッション ホストで使用されている Windows ライセンスが Azure で正しく割り当てられていること、およびオペレーティング システムがアクティブ化されていることを確認する必要があります。 詳細については、「 セッション ホスト仮想マシンに Windows ライセンスを適用する」を参照してください。

Azure Local のセッション ホストの場合は、使用する仮想マシンを Azure Virtual Desktop で使用する前に、その仮想マシンのライセンスを取得してアクティブ化する必要があります。 Windows 10 と Windows 11 Enterprise マルチセッション、および Windows Server 2022 Datacenter: Azure Edition のライセンス認証を行うには、VM の Azure 検証を使用します。 他のすべての OS イメージ (Windows 10、Windows 11 Enterprise、Windows Server の他のエディションなど) では、既存のライセンス認証方法を引き続き使用する必要があります。 詳細については、「Azure Local での Windows Server VM のライセンス認証」を参照してください。

注:

最新のセキュリティ更新プログラムで機能を継続するには、2024 年 6 月 17 日までに Azure Local の VM を最新の累積的な更新プログラムに更新します。 この更新プログラムは、VM で Azure 特典を引き続き使用するために不可欠です。 詳細については、「VM の Azure 検証」を参照してください。

ヒント

初期開発およびテスト中のユーザー アクセス権を簡素化するために、Azure Virtual Desktop では Azure Dev/Test の価格をサポートしています。 Azure Dev/Test サブスクリプションに Azure Virtual Desktop をデプロイする場合、エンド ユーザーは、受け入れテストを実行したりフィードバックを提供したりするために、個別のライセンス資格なしでそのデプロイに接続できます。

Network

Azure Virtual Desktop を正常にデプロイするには、満たす必要があるネットワーク要件がいくつかあります。 これにより、ユーザーはデスクトップやアプリケーションに接続できると同時に、可能な限り最高のユーザー エクスペリエンスを提供できます。

Azure Virtual Desktop に接続するユーザーは、サービスへの逆引き接続を安全に確立します。つまり、受信ポートを開く必要はありません。 既定ではポート 443 で伝送制御プロトコル (TCP) が使用されますが、マネージド ネットワークおよびダイレクト ユーザー データグラム プロトコル (UDP) ベースのトランスポートを確立するパブリック ネットワークには RDP Shortpath を使用できます。

Azure Virtual Desktop を正常にデプロイするには、次のネットワーク要件を満たす必要があります。

  • セッション ホスト用の仮想ネットワークとサブネットが必要です。 セッション ホストをホスト プールと同時に作成する場合、この仮想ネットワークをドロップダウン リストに表示するには、事前に作成しておく必要があります。 仮想ネットワークは、セッション ホストと同じ Azure リージョンにある必要があります。

  • セッション ホストをドメインに参加させる必要があるため、AD DS または Microsoft Entra Domain Services を使用している場合は、この仮想ネットワークがドメイン コントローラーおよび関連する DNS サーバーに接続できることを確認してください。

  • セッション ホストとユーザーは、Azure Virtual Desktop サービスに接続できる必要があります。 これらの接続では、特定の URL リストに対してポート 443 で TCP も使用されます。 詳細については、「 必須 URL リスト」を参照してください。 展開が正常に機能し、サポートされるようにするには、これらの URL がネットワーク フィルター処理またはファイアウォールによってブロックされていないことを確認する必要があります。 ユーザーが Microsoft 365 にアクセスする必要がある場合は、セッション ホストが Microsoft 365 エンドポイントに接続できることを確認してください。

次の点も考慮してください。

  • ユーザーは、異なるネットワークでホストされているアプリケーションとデータにアクセスする必要がある可能性があるため、セッション ホストがそれらに接続できることを確認してください。

  • クライアントのネットワークからホスト プールを含む Azure リージョンまでのラウンドトリップ時間 (RTT) の遅延は、150 ミリ秒未満である必要があります。 待機時間が最も長い場所を確認するには、Azure ネットワークの往復待機時間統計で目的の場所を検索します。 ネットワーク パフォーマンスを最適化するには、ユーザーに最も近い Azure リージョンにセッション ホストを作成することをお勧めします。

  • Azure Virtual Desktop デプロイに Azure Firewall を使用して、環境をロックダウンし、送信トラフィックをフィルター処理します。

  • Azure で Azure Virtual Desktop 環境をセキュリティで保護するために、セッション ホストで受信ポート 3389 を開かないことをお勧めします。 Azure Virtual Desktop では、開いている受信ポートを開く必要はありません。 トラブルシューティングのためにポート 3389 を開く必要がある場合は、 Just-In-Time VM アクセスを使用することをお勧めします。 また、セッション ホストにパブリック IP アドレスを割り当てないことをお勧めします。

詳細については、「Azure 仮想デスクトップのネットワーク接続について」を参照してください。

注:

Azure Virtual Desktop の信頼性とスケーラブルを維持するために、トラフィック パターンと使用状況を集計して、インフラストラクチャ コントロール プレーンの正常性とパフォーマンスをチェックします。 サービス インフラストラクチャがあるすべての場所からこの情報を集約し、米国リージョンに送信します。 米国リージョンに送信されるデータには、スクラブされたデータが含まれますが、顧客データは含まれません。 詳細については、「 Azure Virtual Desktop のデータの場所」を参照してください。

セッション ホストの管理

セッション ホストを管理するときは、次の点を考慮してください。

  • Windows インストーラーを無効にするポリシーまたは構成を有効にしないでください。 Windows インストーラーを無効にすると、サービスがセッション ホストにエージェント更新プログラムをインストールできなくなり、セッション ホストが正常に機能しなくなります。

  • セッション ホストを AD DS ドメインに参加させ、Intune を使用して管理する場合は、Microsoft Entra ハイブリッド結合を有効にするように Microsoft Entra Connect を構成する必要があります。

  • セッション ホストを Microsoft Entra Domain Services ドメインに参加させる場合、Intune を使用して管理することはできません。

  • セッション ホストに Windows Server で Microsoft Entra 参加を使用している場合、Intune では Windows Server がサポートされていないため、Intune に登録することはできません。 各セッション ホストMicrosoft Entra Active Directory ドメインまたはローカル グループ ポリシーからハイブリッド参加およびグループ ポリシーを使用する必要があります。

Azure リージョン

ホスト プール、ワークスペース、アプリケーション グループは、次の Azure リージョンにデプロイできます。 このリージョンの一覧は、ホスト プールの配置スコープが地理的である場合にホスト プールの メタデータ を保存できる場所です。

ホスト プールの展開スコープがリージョンの場合のホスト プール メタデータ ストレージのリージョンの一覧については、「Azure Virtual Desktop のデータ場所」を参照してください。

ただし、ユーザー セッションのセッション ホストは、任意のAzure リージョンに配置でき、Azure Local で Azure 仮想デスクトップを使用する場合はオンプレミスに配置できるため、ユーザーの近くにコンピューティング リソースをデプロイできます。 データの種類と場所の詳細については、「 Azure Virtual Desktop のデータの場所」を参照してください。

重要

米国西部 3 は、自動ホスト プール (セッション ホスト構成を使用するホスト プール) ではサポートされていません。 セッション ホストの構成の詳細については、「 ホスト プール管理のアプローチ」を参照してください。

  • オーストラリア東部

  • カナダ中部

  • カナダ東部

  • インド中部

  • 米国中部

  • 東アジア

  • 米国東部

  • 米国東部 2

  • 東日本

  • 西日本

  • 米国中央北部

  • 北ヨーロッパ

  • 南アフリカ北部

  • 米国中央南部

  • 東南アジア

  • 英国南部

  • 英国西部

  • 米国中央西部

  • 西ヨーロッパ

  • 米国西部

  • 米国西部 2

  • 米国西部 3

Azure Virtual Desktop は、米国政府機関向けの Azure や中国の 21Vianet が運用している Azure などのソブリン クラウドでも利用できます。

Azure Virtual Desktop サービスのアーキテクチャと回復性の詳細については、「Azure Virtual Desktop サービスのアーキテクチャと回復性」を参照してください。

リモート セッションへの接続

デスクトップとアプリケーションに接続するには、ユーザーが Windows アプリ またはリモート デスクトップ クライアントを使用する必要があります。 次の場所から接続できます。

  • Windows
  • macOS
  • iOS/iPadOS
  • Android/Chrome OS
  • Web ブラウザー

詳しくは、「Windows アプリ を使ってデバイスやアプリに接続する概要」をご覧ください。

重要

Azure Virtual Desktop では、RemoteApp and Desktop Connections (RADC) クライアントまたは リモート デスクトップ Connection (MSTSC) クライアントからの接続はサポートされていません。

クライアントが接続に使用する URL と、ファイアウォールとインターネット フィルターの通過を許可する必要がある URL については、「 必須 URL の一覧」を参照してください。

次の手順

  • Azure Virtual Desktop を試す準備ができたら、クイックスタートを使用して、Windows 11 Enterprise マルチセッション対応のサンプル環境をデプロイしましょう。

  • Azure Virtual Desktop をデプロイするためのより詳細で適応性の高いアプローチについては、「 Azure Virtual Desktop のデプロイ」を参照してください。