Wdróż maszynę wirtualną z katalogu usług do obciążenia roboczego

Szablon Maszyny wirtualnej tworzy maszynę wirtualną, która pomaga w wielu scenariuszach obciążeń. Szablon maszyny wirtualnej umożliwia również publikowanie aplikacji jako Azure Virtual Desktop RemoteApp, dzięki czemu można hostować zarządzaną aplikację i przesyłać strumieniowo ją do poszczególnych użytkowników.

W tym artykule dowiesz się:

  • Wdróż szablon katalogu usług dla maszyny wirtualnej w istniejącym obciążeniu z portalu Azure.

Note

To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.

Opcje wdrażania

Szablon maszyny wirtualnej można wdrożyć w wielu konfiguracjach:

  1. Maszyna wirtualna (ok. 10 minut)
  2. Maszyna wirtualna przyłączona do domeny (~12 min)
  3. Maszyna wirtualna przyłączona do domeny i opublikowana jako aplikacja RemoteApp (~20 min)

Zanim rozpoczniesz

Prerequisites

Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Aby uzyskać dostęp do klucza, potrzebujesz klucza w magazynie kluczy i tożsamości zarządzanej. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies

  1. Podsieć dla prywatnych punktów końcowych: możesz utworzyć podsieci podczas tworzenia enklawy lub utworzyć nowe podsieci po utworzeniu enklawy. Podsieć prywatnego punktu końcowego nie powinna mieć delegowania podsieci , aby prywatne punkty końcowe działały prawidłowo.
  2. Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
    • Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault.
    • Storage File, Storage Queue, Storage Blobi Storage Table są wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu.
  3. Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
    • Te zasoby należy utworzyć w grupie zasobów obciążenia.
    • Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
      • Przypisz rolę Key Vault Crypto Service Encryption User do tożsamości zarządzanej w zakresie magazynu kluczy zgodnie z tymi instrukcjami. Ta rola umożliwia następnie przypisanie tożsamości zarządzanej do innego zasobu, takiego jak maszyna wirtualna. Następnie ta maszyna wirtualna może zaszyfrować dysk systemu operacyjnego za pomocą klucza zarządzanego przez klienta (CMK) przechowywanego w magazynie kluczy, nie mając uprawnień do wykonywania innych operacji w tym magazynie kluczy. Przypisywanie tożsamości zarządzanej w ten sposób jest najlepszą praktyką zgodną z zasadą najmniejszych uprawnień.
  4. (opcjonalnie) Istniejąca domena, do której należy dołączyć, jeśli Admin VM jest dołączona do domeny.

Wdrażanie szablonu

  1. Przejdź do obciążenia dla zamierzonego wdrożenia.
  2. Wybierz +Add an Azure Service przycisk.
  3. Virtual Machine Wybierz szablon usługi z listy rozwijanej wykaz usług
  4. Potwierdź potrzebną wersję (domyślną: latest) i wybierz pozycję Next.

Zrzut ekranu przedstawiający szablon maszyny wirtualnej wybrany z listy katalogu usług.

  1. Wprowadź wszystkie wymagane parametry na każdej karcie.
  2. W polu OS Disk Encryption Name i OS Disk Encryption Resource Group Namewprowadź nazwy używane w sekcji wymagań wstępnych.
  3. Dostosuj wstępnie wypełniane parametry zgodnie z potrzebami.
  4. (Opcjonalnie) Opublikuj usługę RemoteApp dla innych użytkowników.
  5. (Opcjonalnie) Przyłącz domenę na maszynie wirtualnej.
  6. (Opcjonalnie) Zainstaluj aplikację w usłudze RemoteApp.
  7. Wybierz Review + Create, jeśli wszystkie walidacje zakończyły się pomyślnie, wybierz Create.

Dołączanie do domeny (opcjonalnie)

  1. Jeśli wybierzesz opcję Przyłączanie domeny do maszyny wirtualnej, musisz wybrać odpowiednią metodę (Active Directory lub Microsoft Entra ID) na karcie Podstawowa i wprowadzić informacje o przyłączeniu do domeny.

  2. Aby zapoznać się z Active Directory opcjami przyłączania do domeny, zobacz następujące przykłady

    Note

    Jeśli kontroler domeny znajduje się wewnątrz enklawy, potrzebujesz punktu końcowego enklawy dla enklawy z kontrolerem domeny, aby umożliwić przyłączanie domeny do podsieci kontrolera domeny, TCP, UDP protokołów i tych portów 53,88,135,138,139,389,443,445,464,636,686,3268. Potrzebujesz w swojej enklawie serwera przekazującego DNS, który przekazuje ruch DNS do kontrolera domeny.

    • Nazwa domeny powinna być w formacie contoso.com
    • Ścieżka jednostki organizacyjnej (OU) powinna być w formacie OU=Organizations,DC=contoso,DC=com i może być pusta, jeśli domyślna Computers ścieżka jednostki organizacyjnej jest w porządku.
    • Domain admin username i Domain admin password powinien być zgodny z poświadczeniami przyłączania domeny dla kontrolera domeny
  3. Microsoft Entra ID Dla opcji Przyłącz do domeny,

Publikowanie usługi RemoteApp (opcjonalnie)

Jeśli opublikujesz aplikację, wszystkie poniższe pola na tej karcie muszą zostać wypełnione.

Zrzut ekranu przedstawiający dane wejściowe potrzebne do opublikowania aplikacji na maszynie wirtualnej.

  • Użyj domyślnej konwencji nazewnictwa dla parametrów publikacji: pozostawienie wartości domyślnej True spowoduje zignorowanie wartości parametrów host pool, workspace i Application Group, a zamiast tego zasoby zostaną utworzone w formacie <vmName>-<resourceName> (na przykład „vm01-hostpool”). Możesz nadal dodawać przyjazne nazwy, aby poprawić wyświetlane nazwy.
  • Ścieżka pliku aplikacji: podaj ścieżkę pliku w aplikacji maszyny wirtualnej dla aplikacji (na przykład C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe bez cudzysłowów)
  • Ścieżka pliku ikony aplikacji: podaj ścieżkę pliku na maszynie wirtualnej dla ikony (na przykład C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe bez cudzysłowów)
  • adres URL modułów Azure Virtual Desktop: podaj adres URL modułów Azure Virtual Desktop dla chmury. Adres URL komercyjny Azure jest domyślnie udostępniany. Na przykład, jeśli wdrażasz do chmury Azure Government Cloud, adresem URL jest https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.

Ukończenie tworzenia wszystkich zasobów może potrwać 20 minut. Poczekaj na pomyślne ukończenie wdrożenia przed podjęciem jakichkolwiek działań w ramach wdrożonych zasobów.

Weryfikowanie wdrożenia

  1. Przejdź do określonej grupy zasobów — domyślnie jest to grupa zasobów obciążenia roboczego — i upewnij się, że utworzono zamierzone zasoby. W tym: Maszyna wirtualna i dysk systemu operacyjnego.
  2. Jeśli usługa RemoteApp została opublikowana: pula hostów, grupa aplikacji i obszar roboczy.

Nawiązywanie połączenia z maszyną wirtualną aplikacji

Za pośrednictwem maszyny wirtualnej administratora: maszyna wirtualna administratora jest używana do uzyskiwania dostępu do zasobów w granicach enklawy spoza granicy. Maszyna wirtualna administratora może być również nazywana "serwerem przesiadkowym".

  1. Zaloguj się do sesji pulpitu zdalnego na stronie Admin VM enklawy.
  2. W menu Start wpisz RDP, a następnie otwórz aplikację Podłączanie pulpitu zdalnego.
  3. Wprowadź adres IP maszyny wirtualnej jako docelowy adres IP dla połączenia Remote Desktop.
  4. Wprowadź poświadczenia do maszyny wirtualnej i wybierz Accept/Yes w odpowiedzi na ostrzeżenia dotyczące nowego połączenia.
  5. Na pulpicie maszyny wirtualnej zweryfikuj wszystkie ustawienia maszyny wirtualnej ustawione podczas wdrażania lub ukończ dowolną konfigurację niestandardową.
  6. Następnie zainstaluj aplikację
  7. Przypisz grupę zabezpieczeń, aby zapewnić użytkownikom dostęp do aplikacji RemoteApp.

Instalowanie usługi RemoteApp (opcjonalnie)

Zainstaluj aplikację na maszynie wirtualnej przy użyciu jednej z tych metod lub metody, którą znasz.

  • Instalowanie za pomocą maszyny wirtualnej (instalowanie lub konfigurowanie aplikacji na potrzeby publikowania usługi RemoteApp)

  • Prerequisites:

    1. Kontener (artefakty) na koncie magazynu.

      • Prywatny lub publiczny kontener
        • Prywatny kontener — bezpiecznie przechowuj instalatory, skrypt główny i wszelkie skrypty pomocnicze.
          • Wybierz tę opcję, jeśli skrypty lub instalatory nie mogą być udostępniane innym osobom, które mają dostęp do tego kontenera konta magazynu.
        • Publiczny kontener — przechowuje publicznie dostępne artefakty w folderze remoteappvm w kontenerze katalogu usług
      • Folder aplikacji:
        • Instalator aplikacji (np. VSCodeSetup.exe)
        • skrypt główny służący do instalowania aplikacji (i innych skryptów pomocniczych)
    2. Kopia programu AzCopy.exe

    3. Punkt końcowy społeczności dla konta magazynu i narzędzia AzToolBox.

    4. Połączenia enklawy z wcześniej utworzonym punktem końcowym społeczności.

      • Nawiąż połączenie z enklawą z grupami IP, których nazwy kończą się na (enclave-name}-ipg-eas, oraz drugie z grupami IP, których nazwy kończą się na {enclave-name}-ipg-mgmt-vms.

      Note

      Jeśli konto magazynujące znajduje się w innej enklawie, utwórz w enklawie z tym kontem magazynującym punkt końcowy enklawy oraz połączenie enklawy z tym kontem magazynującym.

  • Zainstaluj aplikację:

    1. Na stronie przeglądu obciążenia wybierz pozycję Add an Azure Service.

    2. W polu Servicewybierz pozycję Virtual Machine.

    3. W przypadku Versionopcji , jeśli nie została wybrana domyślnie, wybierz najnowszą wersję (na przykład 1.0.1(najnowsza)).

    4. Wybierz Next

    5. Karta Podstawy:

      • W polu Virtual Machine namewprowadź nazwę maszyny wirtualnej.
      • W polach Admin username i Admin password wprowadź nazwę użytkownika i hasło używanych do logowania do maszyny wirtualnej.
    6. Karta Aplikacji:

      • Aby App Folder URI dodać URI do folderu aplikacji z kontenera.
      • Dla Main Script dodaj nazwę głównego skryptu (np. main.ps1) w folderze aplikacji, który instaluje aplikację.
      • Kontener prywatny:
        • W polu Storage Container Resource ID dodaj identyfikator zasobu kontenera.
        • Aby wybrać App folder in private container, wybierz true. Jeśli jest to kontener prywatny, wybranie true opcji umożliwia dostęp roli czytelnika do konta magazynu za pośrednictwem maszyny wirtualnej.

      Note

      Jeśli korzystasz z usługi Microsoft Azure dla instytucji rządowych USA, wykonaj następujące czynności: w polu AzCopy File URI dodaj identyfikator URI pliku azcopy.exe z kontenera.

    7. Wybierz Review + Create, jeśli wszystkie walidacje zakończyły się pomyślnie, wybierz Create. W przeciwnym razie zacznij korzystać z maszyny wirtualnej.

Usuń wdrożenie

Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.

Recommendations