Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Szablon Maszyny wirtualnej tworzy maszynę wirtualną, która pomaga w wielu scenariuszach obciążeń. Szablon maszyny wirtualnej umożliwia również publikowanie aplikacji jako Azure Virtual Desktop RemoteApp, dzięki czemu można hostować zarządzaną aplikację i przesyłać strumieniowo ją do poszczególnych użytkowników.
W tym artykule dowiesz się:
- Wdróż szablon katalogu usług dla maszyny wirtualnej w istniejącym obciążeniu z portalu Azure.
Note
To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.
Opcje wdrażania
Szablon maszyny wirtualnej można wdrożyć w wielu konfiguracjach:
- Maszyna wirtualna (ok. 10 minut)
- Maszyna wirtualna przyłączona do domeny (~12 min)
- Maszyna wirtualna przyłączona do domeny i opublikowana jako aplikacja RemoteApp (~20 min)
Zanim rozpoczniesz
Ten przewodnik Szybki start zakłada podstawową znajomość zagadnień sieciowych i pojęć związanych z usługą Azure Enclave. Aby uzyskać więcej informacji, zobacz Pojęcia i najlepsze rozwiązania dotyczące enklawy Azure.
Potrzebujesz konta platformy Azure z aktywną subskrypcją. Jeśli go nie masz, utwórz bezpłatne konto.
Potrzebna jest społeczność, enklawa, obciążenie i co najmniej jedna grupa zasobów obciążenia oraz uprawnienia do tworzenia zasobów wewnątrz grupy zasobów obciążenia.
Włącz
Advancedtryb konserwacji dla enklawy, aby dodać zasoby Private Link do grupy zasobów zarządzanych enklawy.
Prerequisites
Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Aby uzyskać dostęp do klucza, potrzebujesz klucza w magazynie kluczy i tożsamości zarządzanej. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies
- Podsieć dla prywatnych punktów końcowych: możesz utworzyć podsieci podczas tworzenia enklawy lub utworzyć nowe podsieci po utworzeniu enklawy. Podsieć prywatnego punktu końcowego nie powinna mieć delegowania podsieci , aby prywatne punkty końcowe działały prawidłowo.
- Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
-
Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault. -
Storage File,Storage Queue,Storage BlobiStorage Tablesą wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu.
-
- Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
- Te zasoby należy utworzyć w grupie zasobów obciążenia.
- Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
- Przypisz rolę
Key Vault Crypto Service Encryption Userdo tożsamości zarządzanej w zakresie magazynu kluczy zgodnie z tymi instrukcjami. Ta rola umożliwia następnie przypisanie tożsamości zarządzanej do innego zasobu, takiego jak maszyna wirtualna. Następnie ta maszyna wirtualna może zaszyfrować dysk systemu operacyjnego za pomocą klucza zarządzanego przez klienta (CMK) przechowywanego w magazynie kluczy, nie mając uprawnień do wykonywania innych operacji w tym magazynie kluczy. Przypisywanie tożsamości zarządzanej w ten sposób jest najlepszą praktyką zgodną z zasadą najmniejszych uprawnień.
- Przypisz rolę
- (opcjonalnie) Istniejąca domena, do której należy dołączyć, jeśli
Admin VMjest dołączona do domeny.
Wdrażanie szablonu
- Przejdź do obciążenia dla zamierzonego wdrożenia.
- Wybierz
+Add an Azure Serviceprzycisk. -
Virtual MachineWybierz szablon usługi z listy rozwijanej wykaz usług - Potwierdź potrzebną wersję (domyślną:
latest) i wybierz pozycjęNext.
- Wprowadź wszystkie wymagane parametry na każdej karcie.
- W polu
OS Disk Encryption NameiOS Disk Encryption Resource Group Namewprowadź nazwy używane w sekcji wymagań wstępnych. - Dostosuj wstępnie wypełniane parametry zgodnie z potrzebami.
- (Opcjonalnie) Opublikuj usługę RemoteApp dla innych użytkowników.
- (Opcjonalnie) Przyłącz domenę na maszynie wirtualnej.
- (Opcjonalnie) Zainstaluj aplikację w usłudze RemoteApp.
- Wybierz
Review + Create, jeśli wszystkie walidacje zakończyły się pomyślnie, wybierzCreate.
Dołączanie do domeny (opcjonalnie)
Jeśli wybierzesz opcję Przyłączanie domeny do maszyny wirtualnej, musisz wybrać odpowiednią metodę (Active Directory lub Microsoft Entra ID) na karcie Podstawowa i wprowadzić informacje o przyłączeniu do domeny.
Aby zapoznać się z
Active Directoryopcjami przyłączania do domeny, zobacz następujące przykładyNote
Jeśli kontroler domeny znajduje się wewnątrz enklawy, potrzebujesz punktu końcowego enklawy dla enklawy z kontrolerem domeny, aby umożliwić przyłączanie domeny do podsieci kontrolera domeny,
TCP, UDPprotokołów i tych portów53,88,135,138,139,389,443,445,464,636,686,3268. Potrzebujesz w swojej enklawie serwera przekazującego DNS, który przekazuje ruch DNS do kontrolera domeny.- Nazwa domeny powinna być w formacie
contoso.com - Ścieżka jednostki organizacyjnej (OU) powinna być w formacie
OU=Organizations,DC=contoso,DC=comi może być pusta, jeśli domyślnaComputersścieżka jednostki organizacyjnej jest w porządku. -
Domain admin usernameiDomain admin passwordpowinien być zgodny z poświadczeniami przyłączania domeny dla kontrolera domeny
- Nazwa domeny powinna być w formacie
Microsoft Entra IDDla opcji Przyłącz do domeny,- Najpierw należy wdrożyć domenę zarządzaną Microsoft Entra Domain Services
- Następnie musisz użyć utworzonej domeny, aby utworzyć jednostkę organizacyjną, lub użyć domyślnej jednostki organizacyjnej
Computers - Użyj wcześniej utworzonej jednostki organizacyjnej i domeny, aby wypełnić te odpowiednie parametry dla maszyny wirtualnej
Publikowanie usługi RemoteApp (opcjonalnie)
Jeśli opublikujesz aplikację, wszystkie poniższe pola na tej karcie muszą zostać wypełnione.
-
Użyj domyślnej konwencji nazewnictwa dla parametrów publikacji: pozostawienie wartości domyślnej
Truespowoduje zignorowanie wartości parametrówhost pool,workspaceiApplication Group, a zamiast tego zasoby zostaną utworzone w formacie<vmName>-<resourceName>(na przykład „vm01-hostpool”). Możesz nadal dodawać przyjazne nazwy, aby poprawić wyświetlane nazwy. -
Ścieżka pliku aplikacji: podaj ścieżkę pliku w aplikacji maszyny wirtualnej dla aplikacji (na przykład
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exebez cudzysłowów) -
Ścieżka pliku ikony aplikacji: podaj ścieżkę pliku na maszynie wirtualnej dla ikony (na przykład
C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exebez cudzysłowów) -
adres URL modułów Azure Virtual Desktop: podaj adres URL modułów Azure Virtual Desktop dla chmury. Adres URL komercyjny Azure jest domyślnie udostępniany. Na przykład, jeśli wdrażasz do chmury Azure Government Cloud, adresem URL jest
https://wvdportalstorageblob.blob.core.usgovcloudapi.net/galleryartifacts/Configuration_01-20-2022.zip.
Ukończenie tworzenia wszystkich zasobów może potrwać 20 minut. Poczekaj na pomyślne ukończenie wdrożenia przed podjęciem jakichkolwiek działań w ramach wdrożonych zasobów.
Weryfikowanie wdrożenia
- Przejdź do określonej grupy zasobów — domyślnie jest to grupa zasobów obciążenia roboczego — i upewnij się, że utworzono zamierzone zasoby. W tym: Maszyna wirtualna i dysk systemu operacyjnego.
- Jeśli usługa RemoteApp została opublikowana: pula hostów, grupa aplikacji i obszar roboczy.
Nawiązywanie połączenia z maszyną wirtualną aplikacji
Za pośrednictwem maszyny wirtualnej administratora: maszyna wirtualna administratora jest używana do uzyskiwania dostępu do zasobów w granicach enklawy spoza granicy. Maszyna wirtualna administratora może być również nazywana "serwerem przesiadkowym".
- Zaloguj się do sesji pulpitu zdalnego na stronie Admin VM enklawy.
- W menu Start wpisz
RDP, a następnie otwórz aplikację Podłączanie pulpitu zdalnego. - Wprowadź adres IP maszyny wirtualnej jako docelowy adres IP dla połączenia Remote Desktop.
- Wprowadź poświadczenia do maszyny wirtualnej i wybierz
Accept/Yesw odpowiedzi na ostrzeżenia dotyczące nowego połączenia. - Na pulpicie maszyny wirtualnej zweryfikuj wszystkie ustawienia maszyny wirtualnej ustawione podczas wdrażania lub ukończ dowolną konfigurację niestandardową.
- Następnie zainstaluj aplikację
- Przypisz grupę zabezpieczeń, aby zapewnić użytkownikom dostęp do aplikacji RemoteApp.
Instalowanie usługi RemoteApp (opcjonalnie)
Zainstaluj aplikację na maszynie wirtualnej przy użyciu jednej z tych metod lub metody, którą znasz.
Instalowanie za pomocą maszyny wirtualnej (instalowanie lub konfigurowanie aplikacji na potrzeby publikowania usługi RemoteApp)
Prerequisites:
Kontener (artefakty) na koncie magazynu.
-
Prywatny lub publiczny kontener
-
Prywatny kontener — bezpiecznie przechowuj instalatory, skrypt główny i wszelkie skrypty pomocnicze.
- Wybierz tę opcję, jeśli skrypty lub instalatory nie mogą być udostępniane innym osobom, które mają dostęp do tego kontenera konta magazynu.
- Publiczny kontener — przechowuje publicznie dostępne artefakty w folderze remoteappvm w kontenerze katalogu usług
-
Prywatny kontener — bezpiecznie przechowuj instalatory, skrypt główny i wszelkie skrypty pomocnicze.
- Folder aplikacji:
- Instalator aplikacji (np. VSCodeSetup.exe)
- skrypt główny służący do instalowania aplikacji (i innych skryptów pomocniczych)
-
Prywatny lub publiczny kontener
Kopia programu AzCopy.exe
Punkt końcowy społeczności dla konta magazynu i narzędzia AzToolBox.
Połączenia enklawy z wcześniej utworzonym punktem końcowym społeczności.
- Nawiąż połączenie z enklawą z grupami IP, których nazwy kończą się na
(enclave-name}-ipg-eas, oraz drugie z grupami IP, których nazwy kończą się na{enclave-name}-ipg-mgmt-vms.
Note
Jeśli konto magazynujące znajduje się w innej enklawie, utwórz w enklawie z tym kontem magazynującym punkt końcowy enklawy oraz połączenie enklawy z tym kontem magazynującym.
- Nawiąż połączenie z enklawą z grupami IP, których nazwy kończą się na
Zainstaluj aplikację:
Na stronie przeglądu obciążenia wybierz pozycję
Add an Azure Service.W polu
Servicewybierz pozycjęVirtual Machine.W przypadku
Versionopcji , jeśli nie została wybrana domyślnie, wybierz najnowszą wersję (na przykład 1.0.1(najnowsza)).Wybierz
NextKarta Podstawy:
- W polu
Virtual Machine namewprowadź nazwę maszyny wirtualnej. - W polach
Admin usernameiAdmin passwordwprowadź nazwę użytkownika i hasło używanych do logowania do maszyny wirtualnej.
- W polu
Karta Aplikacji:
- Aby
App Folder URIdodać URI do folderu aplikacji z kontenera. - Dla
Main Scriptdodaj nazwę głównego skryptu (np. main.ps1) w folderze aplikacji, który instaluje aplikację. - Kontener prywatny:
- W polu
Storage Container Resource IDdodaj identyfikator zasobu kontenera. - Aby wybrać
App folder in private container, wybierztrue. Jeśli jest to kontener prywatny, wybranietrueopcji umożliwia dostęp roli czytelnika do konta magazynu za pośrednictwem maszyny wirtualnej.
- W polu
Note
Jeśli korzystasz z usługi Microsoft Azure dla instytucji rządowych USA, wykonaj następujące czynności: w polu
AzCopy File URIdodaj identyfikator URI pliku azcopy.exe z kontenera.- Aby
Wybierz
Review + Create, jeśli wszystkie walidacje zakończyły się pomyślnie, wybierzCreate. W przeciwnym razie zacznij korzystać z maszyny wirtualnej.
Usuń wdrożenie
Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.
Recommendations
- Rozmiar hosta sesji lub maszyny wirtualnej
-
Dodaj tagi do wdrożeń katalogu usług, aby śledzić ważne informacje dotyczące tego zasobu, takie jak:
- Właściciel:
<main POC> - Moduł wdrażający:
<yourName> - Cel:
<user desktop> - Nazwa katalogu usług:
<Virtual Machine> - Wersja wykazu usług:
<version you deployed>
- Właściciel:
- Rozważ dodanie Azure Policy w celu wymuszania i dziedziczenia tagów
- Zbieranie dzienników niestandardowych z aplikacji