Wymagania wstępne dotyczące usługi Azure Virtual Desktop

Jest kilka rzeczy, które musisz zrobić, aby zacząć korzystać z usługi Azure Virtual Desktop. Tutaj znajdziesz wymagania wstępne, które musisz spełnić, aby pomyślnie udostępnić użytkownikom pulpity i aplikacje.

Na wysokim poziomie potrzebujesz:

  • Konto platformy Azure z aktywną subskrypcją
  • Obsługiwany dostawca tożsamości
  • Obsługiwany system operacyjny dla maszyn wirtualnych hosta sesji
  • Odpowiednie licencje
  • Łączność sieciowa
  • Klient pulpitu zdalnego

Konto platformy Azure z aktywną subskrypcją

Do wdrożenia usługi Azure Virtual Desktop wymagane jest konto platformy Azure z aktywną subskrypcją. Jeśli jeszcze go nie masz, możesz utworzyć konto za darmo.

Aby wdrożyć usługę Azure Virtual Desktop, należy przypisać odpowiednie role kontroli dostępu opartej na rolach (RBAC) platformy Azure. Szczegółowe wymagania dotyczące ról zostały omówione w każdym z powiązanych artykułów dotyczących wdrażania usługi Azure Virtual Desktop wymienionych w sekcji Następne kroki.

Upewnij się również, że zarejestrowano dostawcę zasobów Microsoft.DesktopVirtualization dla subskrypcji. Aby sprawdzić stan dostawcy zasobów i zarejestrować się w razie potrzeby, wybierz odpowiednią kartę dla danego scenariusza i wykonaj następujące kroki.

Ważna

Musisz mieć uprawnienia do zarejestrowania dostawcy zasobów, co wymaga wykonania operacji */register/action . Ta opcja jest dostępna, jeśli do Twojego konta jest przypisana rola współautora lub właściciela subskrypcji.

  1. Zaloguj się do witryny Azure Portal.

  2. Wybierz pozycję Subskrypcje.

  3. Wybierz nazwę subskrypcji.

  4. Wybierz dostawców zasobów.

  5. Wyszukaj Microsoft.DesktopVirtualization.

  6. Jeśli stan to NotRegistered, wybierz pozycję Microsoft.DesktopVirtualization, a następnie wybierz pozycję Zarejestruj.

  7. Sprawdź, czy stan Microsoft.DesktopVirtualization jest zarejestrowany.

Tożsamości

Aby uzyskać dostęp do pulpitów i aplikacji z hostów sesji, użytkownicy muszą mieć możliwość uwierzytelniania się. Usługa Microsoft Entra ID to scentralizowana usługa tożsamości w chmurze firmy Microsoft, która umożliwia tę funkcję. Usługa Microsoft Entra ID jest zawsze używana do uwierzytelniania użytkowników usługi Azure Virtual Desktop. Hosty sesji można dołączyć do tej samej dzierżawy usługi Microsoft Entra lub do domeny usługi Active Directory przy użyciu usług domenowych Active Directory Domain Services (AD DS) lub usług Microsoft Entra Domain Services, co zapewnia wybór elastycznych opcji konfiguracji.

Gospodarze sesji

Musisz dołączyć hosty sesji, które dostarczają pulpity i aplikacje do tej samej dzierżawy usługi Microsoft Entra, co użytkownicy lub domena Active Directory (usługi AD DS lub Microsoft Entra Domain Services).

Uwaga

W przypadku platformy Azure lokalnie hosty sesji można dołączyć tylko do domeny usług Active Directory Domain Services. Hosty sesji na platformie Azure lokalnie można dołączać tylko do domeny usług Active Directory Domain Services (AD DS). Obejmuje to korzystanie z połączenia hybrydowego usługi Microsoft Entra, w którym możesz korzystać z niektórych funkcji dostępnych w usłudze Tożsamość Microsoft Entra.

Aby dołączyć hosty sesji do usługi Microsoft Entra ID lub domeny Active Directory, potrzebne są następujące uprawnienia:

Użytkownicy

Twoi użytkownicy potrzebują kont znajdujących się w usłudze Microsoft Entra ID. Jeśli używasz również usług AD DS lub Microsoft Entra Domain Services we wdrożeniu usługi Azure Virtual Desktop, te konta muszą być tożsamościami hybrydowymi, co oznacza, że konta użytkowników są synchronizowane. W zależności od używanego dostawcy tożsamości należy pamiętać o następujących kwestiach:

  • Jeśli korzystasz z usługi Microsoft Entra ID z usługami AD DS, musisz skonfigurować usługę Microsoft Entra Connect do synchronizacji danych tożsamości użytkownika między usługami AD DS i usługą Microsoft Entra ID.
  • Jeśli używasz usługi Microsoft Entra ID z usługami domenowymi Microsoft Entra Domain Services, konta użytkowników są synchronizowane w jedną stronę z usługi Microsoft Entra ID do usług domenowych Microsoft Entra Domain Services. Ten proces synchronizacji jest automatyczny.

Ważna

Konto użytkownika musi istnieć w dzierżawie usługi Microsoft Entra używanej dla usługi Azure Virtual Desktop. Usługa Azure Virtual Desktop nie obsługuje osobistych kont Microsoft.

W przypadku korzystania z tożsamości hybrydowych wartość UserPrincipalName (UPN) lub identyfikator zabezpieczeń (SID) muszą być zgodne w usługach Active Directory Domain Services i usłudze Microsoft Entra ID. Aby uzyskać więcej informacji, zobacz Obsługiwane tożsamości i metody uwierzytelniania.

Obsługiwane scenariusze dotyczące tożsamości

Poniższa tabela zawiera podsumowanie scenariuszy tożsamości obsługiwanych obecnie przez usługę Azure Virtual Desktop:

Scenariusz tożsamości Gospodarze sesji Konta użytkowników
Microsoft Entra ID + AD DS Dołączono do usług AD DS W usłudze Microsoft Entra ID i usługach AD DS zsynchronizowane
Microsoft Entra ID + AD DS Dołączył do usługi Microsoft Entra ID W usłudze Microsoft Entra ID i usługach AD DS zsynchronizowane
Microsoft Entra ID + Microsoft Entra Domain Services Dołączył do usług Microsoft Entra Domain Services W usłudze Microsoft Entra ID i usługach domenowych Microsoft Entra Domain Services, zsynchronizowane
Microsoft Entra ID + Microsoft Entra Domain Services + AD DS Dołączył do usług Microsoft Entra Domain Services W usłudze Microsoft Entra ID i usługach AD DS zsynchronizowane
Microsoft Entra ID + Microsoft Entra Domain Services Dołączył do usługi Microsoft Entra ID W usłudze Microsoft Entra ID i usługach domenowych Microsoft Entra Domain Services, zsynchronizowane
Tylko w usłudze Microsoft Entra Dołączył do usługi Microsoft Entra ID W usłudze Microsoft Entra ID (w tym tożsamości zewnętrzne)

Aby uzyskać bardziej szczegółowe informacje na temat obsługiwanych scenariuszy tożsamości, w tym logowania jednokrotnego i uwierzytelniania wieloskładnikowego, zobacz Obsługiwane tożsamości i metody uwierzytelniania.

FSLogix Profile Container

Aby używać kontenera profilów FSLogix podczas dołączania hostów sesji do usługi Microsoft Entra ID, należy przechowywać profile w usłudze Azure Files lub Azure NetApp Files, a konta użytkowników muszą być tożsamościami hybrydowymi. Musisz utworzyć te konta w usługach AD DS i zsynchronizować je z usługą Microsoft Entra ID. Aby dowiedzieć się więcej na temat wdrażania kontenera profilów FSLogix przy użyciu różnych scenariuszy tożsamości, zobacz następujące artykuły:

Parametry wdrożenia

Podczas wdrażania hostów sesji należy wprowadzić następujące parametry tożsamości:

  • Nazwa domeny, w przypadku korzystania z usług AD DS lub usług Microsoft Entra Domain Services.
  • Poświadczenia umożliwiające dołączenie hostów sesji do domeny.
  • Jednostka organizacyjna (OU), która jest parametrem opcjonalnym umożliwiającym umieszczenie hostów sesji w odpowiedniej jednostce organizacyjnej w czasie wdrażania.

Ważna

Konto używane do dołączania do domeny nie może mieć włączonego uwierzytelniania wieloskładnikowego (MFA).

Systemy operacyjne i licencje

Do wyboru są systemy operacyjne (OS), których możesz używać jako hostów sesji w celu udostępniania pulpitów i aplikacji. Aby zapewnić użytkownikom elastyczność, można używać różnych systemów operacyjnych z różnymi pulami hostów. Obsługujemy 64-bitowe systemy operacyjne i jednostki SKU wymienione na poniższych listach tabel (gdzie obsługiwane wersje i daty są zgodne z zasadami cyklu pomocy technicznej firmy Microsoft) wraz z metodami licencjonowania mającymi zastosowanie do każdego celu komercyjnego:

System operacyjny
(tylko wersja 64-bitowa)
Metoda licencjonowania
(Wewnętrzne cele komercyjne)
Metoda licencjonowania
(Zewnętrzne cele komercyjne)
  • Microsoft 365 E3, E5, A3, A5, F3, Business Premium, korzyści z użytkowania dla uczniów lub studentów
  • Windows Enterprise E3, E5
  • Windows Education A3, A5
  • VDA systemu Windows na użytkownika
Cennik dostępu na użytkownika, rejestrując subskrypcję platformy Azure.
  • Licencja dostępu klienta (CAL) usług pulpitu zdalnego (RDS) z pakietem Software Assurance (na użytkownika lub na urządzenie)
  • Licencje subskrypcyjne użytkowników usług pulpitu zdalnego.
Brak obsługi. Ceny dostępu na użytkownika nie są dostępne dla systemów operacyjnych Windows Server.

Aby dowiedzieć się więcej o licencjach, których można użyć, w tym o cenach dostępu dla poszczególnych użytkowników, zobacz Licencjonowanie usługi Azure Virtual Desktop.

Ważna

W przypadku platformy Azure możesz użyć obrazów systemu operacyjnego dostarczonych przez firmę Microsoft w witrynie Azure Marketplace lub utworzyć własne obrazy niestandardowe przechowywane w usłudze Azure Compute Gallery lub jako obraz zarządzany. Przy użyciu niestandardowych szablonów obrazów dla usługi Azure Virtual Desktop można łatwo utworzyć obraz niestandardowy, którego można użyć podczas wdrażania maszyn wirtualnych hosta sesji. Aby dowiedzieć się więcej na temat tworzenia obrazów niestandardowych, zobacz:

Alternatywnie dla platformy Azure lokalnie możesz użyć obrazów systemu operacyjnego z:

Maszyny wirtualne (VM), które mają być używane jako hosty sesji z tych obrazów, można wdrożyć przy użyciu dowolnej z następujących metod:

Jeśli Twoja licencja uprawnia do korzystania z usługi Azure Virtual Desktop, nie musisz instalować ani stosować oddzielnej licencji, ale jeśli korzystasz z cen dostępu dla użytkownika dla użytkowników zewnętrznych, musisz zarejestrować subskrypcję platformy Azure. Należy upewnić się, że licencja systemu Windows używana na hostach sesji została poprawnie przypisana na platformie Azure i że system operacyjny został aktywowany. Aby uzyskać więcej informacji, zobacz Stosowanie licencji systemu Windows do maszyn wirtualnych hosta sesji.

W przypadku hostów sesji na platformie Azure lokalnie należy licencjonować i aktywować używane maszyny wirtualne przed użyciem ich z usługą Azure Virtual Desktop. Aby aktywować wiele sesji systemu Windows 10 i Windows 11 Enterprise oraz system Windows Server 2022 Datacenter: Azure Edition, użyj weryfikacji platformy Azure dla maszyn wirtualnych. W przypadku wszystkich innych obrazów systemu operacyjnego (takich jak systemy Windows 10, Windows 11 Enterprise i inne wersje systemu Windows Server) należy nadal używać istniejących metod aktywacji. Aby uzyskać więcej informacji, zobacz Aktywowanie maszyn wirtualnych z systemem Windows Server na platformie Azure lokalnie.

Uwaga

Aby zapewnić ciągłą funkcjonalność dzięki najnowszej aktualizacji zabezpieczeń, zaktualizuj maszyny wirtualne na platformie Azure lokalnie do najnowszej aktualizacji zbiorczej do 17 czerwca 2024 r. Ta aktualizacja jest niezbędna dla maszyn wirtualnych, aby nadal korzystać z zalet platformy Azure. Aby uzyskać więcej informacji, zobacz Weryfikacja na platformie Azure dla maszyn wirtualnych.

Porada

Aby uprościć prawa dostępu użytkowników podczas początkowego opracowywania i testowania, usługa Azure Virtual Desktop obsługuje ceny funkcji tworzenia i testowania na platformie Azure. Jeśli usługa Azure Virtual Desktop jest wdrażana w ramach subskrypcji usługi Azure: tworzenie i testowanie, użytkownicy końcowi mogą połączyć się z tym wdrożeniem bez posiadania osobnych uprawnień licencyjnych w celu przeprowadzenia testów akceptacyjnych lub przekazania opinii.

Sieć

Istnieje kilka wymagań sieciowych, które musisz spełnić, aby pomyślnie wdrożyć usługę Azure Virtual Desktop. Dzięki temu użytkownicy mogą łączyć się ze swoimi pulpitami i aplikacjami, jednocześnie zapewniając im najlepsze możliwe środowisko użytkownika.

Użytkownicy łączący się z usługą Azure Virtual Desktop bezpiecznie nawiązują odwrotne połączenie z usługą, co oznacza, że nie trzeba otwierać żadnych portów przychodzących. Protokół TCP (Transmission Control Protocol) na porcie 443 jest używany domyślnie, ale może Krótka ścieżka RDP być używany w sieciach zarządzanych i publicznych w celu ustanowienia bezpośredniego transportu opartego na protokole UDP (User Datagram Protocol).

Aby pomyślnie wdrożyć usługę Azure Virtual Desktop, należy spełnić następujące wymagania sieciowe:

  • Potrzebna jest sieć wirtualna i podsieć dla hostów sesji. Jeśli utworzysz hosty sesji w tym samym czasie co pulę hostów, musisz utworzyć tę sieć wirtualną z wyprzedzeniem, aby była wyświetlana na liście rozwijanej. Sieć wirtualna musi znajdować się w tym samym regionie platformy Azure co host sesji.

  • Upewnij się, że ta sieć wirtualna może łączyć się z kontrolerami domeny i odpowiednimi serwerami DNS, jeśli używasz usług AD DS lub usług domenowych Microsoft Entra Domain Services, ponieważ musisz dołączyć hosty sesji do domeny.

  • Gospodarze sesji i użytkownicy muszą mieć możliwość łączenia się z usługą Azure Virtual Desktop. Te połączenia używają również protokołu TCP na porcie 443 do określonej listy adresów URL. Aby uzyskać więcej informacji, zobacz Lista wymaganych adresów URL. Musisz upewnić się, że te adresy URL nie są blokowane przez filtrowanie sieci lub zaporę, aby wdrożenie działało prawidłowo i było obsługiwane. Jeśli użytkownicy muszą uzyskiwać dostęp do platformy Microsoft 365, upewnij się, że hosty sesji mogą łączyć się z punktami końcowymi platformy Microsoft 365.

Należy również wziąć pod uwagę następujące kwestie:

  • Użytkownicy mogą potrzebować dostępu do aplikacji i danych hostowanych w różnych sieciach, dlatego upewnij się, że hosty sesji mogą się z nimi łączyć.

  • Opóźnienie czasu rundy (RTT) z sieci klienta do regionu platformy Azure zawierającego pule hostów powinno być mniejsze niż 150 ms. Aby sprawdzić, które lokalizacje mają najlepsze opóźnienie, wyszukaj żądaną lokalizację w statystyce opóźnień rund w sieci platformy Azure. Aby zoptymalizować wydajność sieci, zalecamy utworzenie hostów sesji w regionie platformy Azure najbliższym użytkownikom

  • Użyj wdrożenia usługi Azure Firewall dla usługi Azure Virtual Desktop, aby zablokować środowisko i filtrować ruch wychodzący.

  • Aby lepiej zabezpieczyć środowisko usługi Azure Virtual Desktop na platformie Azure, zalecamy, aby nie otwierać portu przychodzącego 3389 na hostach sesji. Usługa Azure Virtual Desktop nie wymaga otwartego portu przychodzącego. Jeśli musisz otworzyć port 3389 na potrzeby rozwiązywania problemów, zalecamy korzystanie z dostępu just in time do maszyny wirtualnej. Zalecamy również, aby nie przypisywać publicznego adresu IP do hostów sesji.

Aby dowiedzieć się więcej, zobacz Opis łączności sieciowej usługi Azure Virtual Desktop.

Uwaga

Aby zapewnić niezawodność i skalowalność usługi Azure Virtual Desktop, agregujemy wzorce ruchu i użycie w celu sprawdzenia kondycji i wydajności płaszczyzny sterowania infrastrukturą. Zbieramy te informacje ze wszystkich lokalizacji, w których znajduje się infrastruktura usługowa, a następnie wysyłamy je do regionu Stanów Zjednoczonych. Dane wysyłane do regionu Stanów Zjednoczonych obejmują dane wyczyszczone, ale nie dane klienta. Aby uzyskać więcej informacji, zobacz Lokalizacje danych dla usługi Azure Virtual Desktop.

Zarządzanie hostem sesji

Podczas zarządzania hostami sesji weź pod uwagę następujące punkty:

  • Nie włączaj żadnych zasad ani konfiguracji, które wyłączają Instalatora Windows. Jeśli wyłączysz Instalatora Windows, usługa nie będzie mogła zainstalować aktualizacji agenta na hostach sesji i hosty sesji nie będą działać prawidłowo.

  • Jeśli dołączasz hosty sesji do domeny usług AD DS i chcesz zarządzać nimi przy użyciu usługi Intune, musisz skonfigurować usługę Microsoft Entra Connect, aby włączyć dołączanie hybrydowe usługi Microsoft Entra.

  • Jeśli dołączasz hosty sesji do domeny usług Microsoft Entra Domain Services, nie możesz zarządzać nimi przy użyciu usługi Intune.

  • Jeśli używasz usługi Microsoft Entra join with Windows Server dla hostów sesji, nie możesz zarejestrować ich w usłudze Intune, ponieważ system Windows Server nie jest obsługiwany przez usługę Intune. Należy użyć przyłączania hybrydowego usługi Microsoft Entra i zasady grupy z domeny Active Directory lub lokalnych zasad grupy na każdym hoście sesji.

Regiony platformy Azure

Pule hostów, obszary robocze i grupy aplikacji można wdrażać w następujących regionach platformy Azure. Na tej liście regionów można przechowywać metadane puli hostów, jeśli zakres wdrożenia puli hostów jest geograficzny.

Zobacz Lokalizacje danych dla usługi Azure Virtual Desktop , aby uzyskać listę regionów dla magazynu metadanych puli hostów, gdy zakres wdrożenia puli hostów jest regionalny.

Jednak hosty sesji dla sesji użytkowników mogą znajdować się w dowolnym regionie platformy Azure oraz lokalnie w przypadku korzystania z usługi Azure Virtual Desktop na platformie Azure lokalnie, co pozwala wdrażać zasoby obliczeniowe blisko użytkowników. Aby uzyskać więcej informacji o typach danych i lokalizacjach, zobacz Lokalizacje danych dla usługi Azure Virtual Desktop.

Ważna

Obszar Zachodnie stany USA 3 nie jest obsługiwany w przypadku zautomatyzowanych pul hostów (pul hostów korzystających z konfiguracji hosta sesji). Dowiedz się więcej o konfiguracji hosta sesji w podejściach do zarządzania pulą hostów.

  • Australia Wschodnia

  • Kanada Środkowa

  • Kanada Wschodnia

  • Indie Środkowe

  • Środkowe stany USA

  • Azja Wschodnia

  • Wschodnie stany USA

  • Wschodnie stany USA 2

  • Japonia Wschodnia

  • Japonia Zachodnia

  • Północno-środkowe stany USA

  • Europa Północna

  • Republika Południowej Afryki Północna

  • Południowo-środkowe stany USA

  • Azja Południowo-Wschodnia

  • Południowe Zjednoczone Królestwo

  • Zachodnie Zjednoczone Królestwo

  • Środkowo-zachodnie stany USA

  • Europa Zachodnia

  • Zachodnie stany USA

  • Zachodnie stany USA 2

  • Zachodnie stany USA 3

Usługa Azure Virtual Desktop jest również dostępna w niezależnych chmurach, takich jak usługa Azure dla instytucji rządowych USA i usługa Azure obsługiwana przez firmę 21Vianet w Chinach.

Aby dowiedzieć się więcej na temat architektury i odporności usługi Azure Virtual Desktop, zobacz Architektura i odporność usługi Azure Virtual Desktop.

Nawiązywanie połączenia z sesją zdalną

Użytkownicy muszą używać aplikacji aplikacja dla systemu Windows lub klienta pulpitu zdalnego, aby łączyć się z pulpitami i aplikacjami. Możesz nawiązać połączenie z:

  • System Windows
  • macOS
  • iOS/iPadOS
  • System operacyjny Android/Chrome
  • Przeglądarka sieci Web

Aby uzyskać więcej informacji, zobacz Wprowadzenie do aplikacji aplikacja dla systemu Windows do łączenia się z urządzeniami i aplikacjami.

Ważna

Usługa Azure Virtual Desktop nie obsługuje połączeń z poziomu klienta usługi RemoteApp i pulpitu (RADC) ani klienta usługi Podłączanie pulpitu zdalnego (MSTSC).

Aby dowiedzieć się, których adresów URL używają klienci do łączenia się i które muszą być dozwolone przez zapory i filtry internetowe, zobacz listę wymaganych adresów URL.

Następne kroki