Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Jest kilka rzeczy, które musisz zrobić, aby zacząć korzystać z usługi Azure Virtual Desktop. Tutaj znajdziesz wymagania wstępne, które musisz spełnić, aby pomyślnie udostępnić użytkownikom pulpity i aplikacje.
Na wysokim poziomie potrzebujesz:
- Konto platformy Azure z aktywną subskrypcją
- Obsługiwany dostawca tożsamości
- Obsługiwany system operacyjny dla maszyn wirtualnych hosta sesji
- Odpowiednie licencje
- Łączność sieciowa
- Klient pulpitu zdalnego
Konto platformy Azure z aktywną subskrypcją
Do wdrożenia usługi Azure Virtual Desktop wymagane jest konto platformy Azure z aktywną subskrypcją. Jeśli jeszcze go nie masz, możesz utworzyć konto za darmo.
Aby wdrożyć usługę Azure Virtual Desktop, należy przypisać odpowiednie role kontroli dostępu opartej na rolach (RBAC) platformy Azure. Szczegółowe wymagania dotyczące ról zostały omówione w każdym z powiązanych artykułów dotyczących wdrażania usługi Azure Virtual Desktop wymienionych w sekcji Następne kroki.
Upewnij się również, że zarejestrowano dostawcę zasobów Microsoft.DesktopVirtualization dla subskrypcji. Aby sprawdzić stan dostawcy zasobów i zarejestrować się w razie potrzeby, wybierz odpowiednią kartę dla danego scenariusza i wykonaj następujące kroki.
Ważna
Musisz mieć uprawnienia do zarejestrowania dostawcy zasobów, co wymaga wykonania operacji */register/action . Ta opcja jest dostępna, jeśli do Twojego konta jest przypisana rola współautora lub właściciela subskrypcji.
Zaloguj się do witryny Azure Portal.
Wybierz pozycję Subskrypcje.
Wybierz nazwę subskrypcji.
Wybierz dostawców zasobów.
Wyszukaj Microsoft.DesktopVirtualization.
Jeśli stan to NotRegistered, wybierz pozycję Microsoft.DesktopVirtualization, a następnie wybierz pozycję Zarejestruj.
Sprawdź, czy stan Microsoft.DesktopVirtualization jest zarejestrowany.
Tożsamości
Aby uzyskać dostęp do pulpitów i aplikacji z hostów sesji, użytkownicy muszą mieć możliwość uwierzytelniania się. Usługa Microsoft Entra ID to scentralizowana usługa tożsamości w chmurze firmy Microsoft, która umożliwia tę funkcję. Usługa Microsoft Entra ID jest zawsze używana do uwierzytelniania użytkowników usługi Azure Virtual Desktop. Hosty sesji można dołączyć do tej samej dzierżawy usługi Microsoft Entra lub do domeny usługi Active Directory przy użyciu usług domenowych Active Directory Domain Services (AD DS) lub usług Microsoft Entra Domain Services, co zapewnia wybór elastycznych opcji konfiguracji.
Gospodarze sesji
Musisz dołączyć hosty sesji, które dostarczają pulpity i aplikacje do tej samej dzierżawy usługi Microsoft Entra, co użytkownicy lub domena Active Directory (usługi AD DS lub Microsoft Entra Domain Services).
Uwaga
W przypadku platformy Azure lokalnie hosty sesji można dołączyć tylko do domeny usług Active Directory Domain Services. Hosty sesji na platformie Azure lokalnie można dołączać tylko do domeny usług Active Directory Domain Services (AD DS). Obejmuje to korzystanie z połączenia hybrydowego usługi Microsoft Entra, w którym możesz korzystać z niektórych funkcji dostępnych w usłudze Tożsamość Microsoft Entra.
Aby dołączyć hosty sesji do usługi Microsoft Entra ID lub domeny Active Directory, potrzebne są następujące uprawnienia:
W przypadku usługi Microsoft Entra ID potrzebne jest konto, które może dołączyć komputery do dzierżawy. Aby uzyskać więcej informacji, zobacz Zarządzanie tożsamościami urządzeń. Aby dowiedzieć się więcej na temat dołączania hostów sesji do usługi Tożsamość Microsoft Entra, zobacz Hosty sesji dołączone do usługi Microsoft Entra.
W przypadku domeny Active Directory potrzebne jest konto domeny, które umożliwia dołączanie komputerów do domeny. W przypadku usług Microsoft Entra Domain Services musisz być członkiem grupy administratorów domen AAD.
Użytkownicy
Twoi użytkownicy potrzebują kont znajdujących się w usłudze Microsoft Entra ID. Jeśli używasz również usług AD DS lub Microsoft Entra Domain Services we wdrożeniu usługi Azure Virtual Desktop, te konta muszą być tożsamościami hybrydowymi, co oznacza, że konta użytkowników są synchronizowane. W zależności od używanego dostawcy tożsamości należy pamiętać o następujących kwestiach:
- Jeśli korzystasz z usługi Microsoft Entra ID z usługami AD DS, musisz skonfigurować usługę Microsoft Entra Connect do synchronizacji danych tożsamości użytkownika między usługami AD DS i usługą Microsoft Entra ID.
- Jeśli używasz usługi Microsoft Entra ID z usługami domenowymi Microsoft Entra Domain Services, konta użytkowników są synchronizowane w jedną stronę z usługi Microsoft Entra ID do usług domenowych Microsoft Entra Domain Services. Ten proces synchronizacji jest automatyczny.
Ważna
Konto użytkownika musi istnieć w dzierżawie usługi Microsoft Entra używanej dla usługi Azure Virtual Desktop. Usługa Azure Virtual Desktop nie obsługuje osobistych kont Microsoft.
W przypadku korzystania z tożsamości hybrydowych wartość UserPrincipalName (UPN) lub identyfikator zabezpieczeń (SID) muszą być zgodne w usługach Active Directory Domain Services i usłudze Microsoft Entra ID. Aby uzyskać więcej informacji, zobacz Obsługiwane tożsamości i metody uwierzytelniania.
Obsługiwane scenariusze dotyczące tożsamości
Poniższa tabela zawiera podsumowanie scenariuszy tożsamości obsługiwanych obecnie przez usługę Azure Virtual Desktop:
| Scenariusz tożsamości | Gospodarze sesji | Konta użytkowników |
|---|---|---|
| Microsoft Entra ID + AD DS | Dołączono do usług AD DS | W usłudze Microsoft Entra ID i usługach AD DS zsynchronizowane |
| Microsoft Entra ID + AD DS | Dołączył do usługi Microsoft Entra ID | W usłudze Microsoft Entra ID i usługach AD DS zsynchronizowane |
| Microsoft Entra ID + Microsoft Entra Domain Services | Dołączył do usług Microsoft Entra Domain Services | W usłudze Microsoft Entra ID i usługach domenowych Microsoft Entra Domain Services, zsynchronizowane |
| Microsoft Entra ID + Microsoft Entra Domain Services + AD DS | Dołączył do usług Microsoft Entra Domain Services | W usłudze Microsoft Entra ID i usługach AD DS zsynchronizowane |
| Microsoft Entra ID + Microsoft Entra Domain Services | Dołączył do usługi Microsoft Entra ID | W usłudze Microsoft Entra ID i usługach domenowych Microsoft Entra Domain Services, zsynchronizowane |
| Tylko w usłudze Microsoft Entra | Dołączył do usługi Microsoft Entra ID | W usłudze Microsoft Entra ID (w tym tożsamości zewnętrzne) |
Aby uzyskać bardziej szczegółowe informacje na temat obsługiwanych scenariuszy tożsamości, w tym logowania jednokrotnego i uwierzytelniania wieloskładnikowego, zobacz Obsługiwane tożsamości i metody uwierzytelniania.
FSLogix Profile Container
Aby używać kontenera profilów FSLogix podczas dołączania hostów sesji do usługi Microsoft Entra ID, należy przechowywać profile w usłudze Azure Files lub Azure NetApp Files, a konta użytkowników muszą być tożsamościami hybrydowymi. Musisz utworzyć te konta w usługach AD DS i zsynchronizować je z usługą Microsoft Entra ID. Aby dowiedzieć się więcej na temat wdrażania kontenera profilów FSLogix przy użyciu różnych scenariuszy tożsamości, zobacz następujące artykuły:
- Skonfiguruj kontener profilu FSLogix z usługą Azure Files i usługami Active Directory Domain Services lub usługami Microsoft Entra Domain Services.
- Skonfiguruj kontener profilu FSLogix za pomocą usług Azure Files i Microsoft Entra ID.
- Set up FSLogix Profile Container with Azure NetApp Files
Parametry wdrożenia
Podczas wdrażania hostów sesji należy wprowadzić następujące parametry tożsamości:
- Nazwa domeny, w przypadku korzystania z usług AD DS lub usług Microsoft Entra Domain Services.
- Poświadczenia umożliwiające dołączenie hostów sesji do domeny.
- Jednostka organizacyjna (OU), która jest parametrem opcjonalnym umożliwiającym umieszczenie hostów sesji w odpowiedniej jednostce organizacyjnej w czasie wdrażania.
Ważna
Konto używane do dołączania do domeny nie może mieć włączonego uwierzytelniania wieloskładnikowego (MFA).
Systemy operacyjne i licencje
Do wyboru są systemy operacyjne (OS), których możesz używać jako hostów sesji w celu udostępniania pulpitów i aplikacji. Aby zapewnić użytkownikom elastyczność, można używać różnych systemów operacyjnych z różnymi pulami hostów. Obsługujemy 64-bitowe systemy operacyjne i jednostki SKU wymienione na poniższych listach tabel (gdzie obsługiwane wersje i daty są zgodne z zasadami cyklu pomocy technicznej firmy Microsoft) wraz z metodami licencjonowania mającymi zastosowanie do każdego celu komercyjnego:
| System operacyjny (tylko wersja 64-bitowa) |
Metoda licencjonowania (Wewnętrzne cele komercyjne) |
Metoda licencjonowania (Zewnętrzne cele komercyjne) |
|---|---|---|
|
Cennik dostępu na użytkownika, rejestrując subskrypcję platformy Azure. | |
|
Brak obsługi. Ceny dostępu na użytkownika nie są dostępne dla systemów operacyjnych Windows Server. |
Aby dowiedzieć się więcej o licencjach, których można użyć, w tym o cenach dostępu dla poszczególnych użytkowników, zobacz Licencjonowanie usługi Azure Virtual Desktop.
Ważna
- Następujące elementy nie są obsługiwane w przypadku hostów sesji:
- 32-bitowe systemy operacyjne.
- N, KN, LTSC i inne wersje systemów operacyjnych Windows, które nie zostały wymienione w poprzedniej tabeli.
- Dyski w warstwie Ultra dla typu dysku systemu operacyjnego.
- Efemeryczne dyski systemu operacyjnego dla maszyn wirtualnych platformy Azure.
- Virtual Machine Scale Sets.
- Maszyny wirtualne platformy Azure oparte na platformie Arm64.
W przypadku platformy Azure możesz użyć obrazów systemu operacyjnego dostarczonych przez firmę Microsoft w witrynie Azure Marketplace lub utworzyć własne obrazy niestandardowe przechowywane w usłudze Azure Compute Gallery lub jako obraz zarządzany. Przy użyciu niestandardowych szablonów obrazów dla usługi Azure Virtual Desktop można łatwo utworzyć obraz niestandardowy, którego można użyć podczas wdrażania maszyn wirtualnych hosta sesji. Aby dowiedzieć się więcej na temat tworzenia obrazów niestandardowych, zobacz:
- Niestandardowe szablony obrazów w usłudze Azure Virtual Desktop
- Przechowuj i udostępniaj obrazy w usłudze Azure Compute Gallery.
- Utwórz zarządzany obraz uogólnionej maszyny wirtualnej na platformie Azure.
Alternatywnie dla platformy Azure lokalnie możesz użyć obrazów systemu operacyjnego z:
- Azure Marketplace. Aby uzyskać więcej informacji, zobacz Tworzenie obrazu maszyny wirtualnej platformy Azure lokalnie przy użyciu obrazów witryny Azure Marketplace.
- Konto magazynu platformy Azure. Aby uzyskać więcej informacji, zobacz Tworzenie obrazu maszyny wirtualnej platformy Azure lokalnie przy użyciu obrazu na koncie magazynu platformy Azure.
- Udział lokalny. Aby uzyskać więcej informacji, zobacz Tworzenie obrazu maszyny wirtualnej platformy Azure lokalnie przy użyciu obrazów w lokalnym udziale .
Maszyny wirtualne (VM), które mają być używane jako hosty sesji z tych obrazów, można wdrożyć przy użyciu dowolnej z następujących metod:
- Automatycznie, w ramach procesu konfigurowania puli hostów w usłudze Azure Portal.
- Ręcznie, dodając hosty sesji do istniejącej puli hostów w usłudze Azure Portal.
- Programowo, za pomocą interfejsu wiersza polecenia platformy Azure lub programu Azure PowerShell.
Jeśli Twoja licencja uprawnia do korzystania z usługi Azure Virtual Desktop, nie musisz instalować ani stosować oddzielnej licencji, ale jeśli korzystasz z cen dostępu dla użytkownika dla użytkowników zewnętrznych, musisz zarejestrować subskrypcję platformy Azure. Należy upewnić się, że licencja systemu Windows używana na hostach sesji została poprawnie przypisana na platformie Azure i że system operacyjny został aktywowany. Aby uzyskać więcej informacji, zobacz Stosowanie licencji systemu Windows do maszyn wirtualnych hosta sesji.
W przypadku hostów sesji na platformie Azure lokalnie należy licencjonować i aktywować używane maszyny wirtualne przed użyciem ich z usługą Azure Virtual Desktop. Aby aktywować wiele sesji systemu Windows 10 i Windows 11 Enterprise oraz system Windows Server 2022 Datacenter: Azure Edition, użyj weryfikacji platformy Azure dla maszyn wirtualnych. W przypadku wszystkich innych obrazów systemu operacyjnego (takich jak systemy Windows 10, Windows 11 Enterprise i inne wersje systemu Windows Server) należy nadal używać istniejących metod aktywacji. Aby uzyskać więcej informacji, zobacz Aktywowanie maszyn wirtualnych z systemem Windows Server na platformie Azure lokalnie.
Uwaga
Aby zapewnić ciągłą funkcjonalność dzięki najnowszej aktualizacji zabezpieczeń, zaktualizuj maszyny wirtualne na platformie Azure lokalnie do najnowszej aktualizacji zbiorczej do 17 czerwca 2024 r. Ta aktualizacja jest niezbędna dla maszyn wirtualnych, aby nadal korzystać z zalet platformy Azure. Aby uzyskać więcej informacji, zobacz Weryfikacja na platformie Azure dla maszyn wirtualnych.
Porada
Aby uprościć prawa dostępu użytkowników podczas początkowego opracowywania i testowania, usługa Azure Virtual Desktop obsługuje ceny funkcji tworzenia i testowania na platformie Azure. Jeśli usługa Azure Virtual Desktop jest wdrażana w ramach subskrypcji usługi Azure: tworzenie i testowanie, użytkownicy końcowi mogą połączyć się z tym wdrożeniem bez posiadania osobnych uprawnień licencyjnych w celu przeprowadzenia testów akceptacyjnych lub przekazania opinii.
Sieć
Istnieje kilka wymagań sieciowych, które musisz spełnić, aby pomyślnie wdrożyć usługę Azure Virtual Desktop. Dzięki temu użytkownicy mogą łączyć się ze swoimi pulpitami i aplikacjami, jednocześnie zapewniając im najlepsze możliwe środowisko użytkownika.
Użytkownicy łączący się z usługą Azure Virtual Desktop bezpiecznie nawiązują odwrotne połączenie z usługą, co oznacza, że nie trzeba otwierać żadnych portów przychodzących. Protokół TCP (Transmission Control Protocol) na porcie 443 jest używany domyślnie, ale może Krótka ścieżka RDP być używany w sieciach zarządzanych i publicznych w celu ustanowienia bezpośredniego transportu opartego na protokole UDP (User Datagram Protocol).
Aby pomyślnie wdrożyć usługę Azure Virtual Desktop, należy spełnić następujące wymagania sieciowe:
Potrzebna jest sieć wirtualna i podsieć dla hostów sesji. Jeśli utworzysz hosty sesji w tym samym czasie co pulę hostów, musisz utworzyć tę sieć wirtualną z wyprzedzeniem, aby była wyświetlana na liście rozwijanej. Sieć wirtualna musi znajdować się w tym samym regionie platformy Azure co host sesji.
Upewnij się, że ta sieć wirtualna może łączyć się z kontrolerami domeny i odpowiednimi serwerami DNS, jeśli używasz usług AD DS lub usług domenowych Microsoft Entra Domain Services, ponieważ musisz dołączyć hosty sesji do domeny.
Gospodarze sesji i użytkownicy muszą mieć możliwość łączenia się z usługą Azure Virtual Desktop. Te połączenia używają również protokołu TCP na porcie 443 do określonej listy adresów URL. Aby uzyskać więcej informacji, zobacz Lista wymaganych adresów URL. Musisz upewnić się, że te adresy URL nie są blokowane przez filtrowanie sieci lub zaporę, aby wdrożenie działało prawidłowo i było obsługiwane. Jeśli użytkownicy muszą uzyskiwać dostęp do platformy Microsoft 365, upewnij się, że hosty sesji mogą łączyć się z punktami końcowymi platformy Microsoft 365.
Należy również wziąć pod uwagę następujące kwestie:
Użytkownicy mogą potrzebować dostępu do aplikacji i danych hostowanych w różnych sieciach, dlatego upewnij się, że hosty sesji mogą się z nimi łączyć.
Opóźnienie czasu rundy (RTT) z sieci klienta do regionu platformy Azure zawierającego pule hostów powinno być mniejsze niż 150 ms. Aby sprawdzić, które lokalizacje mają najlepsze opóźnienie, wyszukaj żądaną lokalizację w statystyce opóźnień rund w sieci platformy Azure. Aby zoptymalizować wydajność sieci, zalecamy utworzenie hostów sesji w regionie platformy Azure najbliższym użytkownikom
Użyj wdrożenia usługi Azure Firewall dla usługi Azure Virtual Desktop, aby zablokować środowisko i filtrować ruch wychodzący.
Aby lepiej zabezpieczyć środowisko usługi Azure Virtual Desktop na platformie Azure, zalecamy, aby nie otwierać portu przychodzącego 3389 na hostach sesji. Usługa Azure Virtual Desktop nie wymaga otwartego portu przychodzącego. Jeśli musisz otworzyć port 3389 na potrzeby rozwiązywania problemów, zalecamy korzystanie z dostępu just in time do maszyny wirtualnej. Zalecamy również, aby nie przypisywać publicznego adresu IP do hostów sesji.
Aby dowiedzieć się więcej, zobacz Opis łączności sieciowej usługi Azure Virtual Desktop.
Uwaga
Aby zapewnić niezawodność i skalowalność usługi Azure Virtual Desktop, agregujemy wzorce ruchu i użycie w celu sprawdzenia kondycji i wydajności płaszczyzny sterowania infrastrukturą. Zbieramy te informacje ze wszystkich lokalizacji, w których znajduje się infrastruktura usługowa, a następnie wysyłamy je do regionu Stanów Zjednoczonych. Dane wysyłane do regionu Stanów Zjednoczonych obejmują dane wyczyszczone, ale nie dane klienta. Aby uzyskać więcej informacji, zobacz Lokalizacje danych dla usługi Azure Virtual Desktop.
Zarządzanie hostem sesji
Podczas zarządzania hostami sesji weź pod uwagę następujące punkty:
Nie włączaj żadnych zasad ani konfiguracji, które wyłączają Instalatora Windows. Jeśli wyłączysz Instalatora Windows, usługa nie będzie mogła zainstalować aktualizacji agenta na hostach sesji i hosty sesji nie będą działać prawidłowo.
Jeśli dołączasz hosty sesji do domeny usług AD DS i chcesz zarządzać nimi przy użyciu usługi Intune, musisz skonfigurować usługę Microsoft Entra Connect, aby włączyć dołączanie hybrydowe usługi Microsoft Entra.
Jeśli dołączasz hosty sesji do domeny usług Microsoft Entra Domain Services, nie możesz zarządzać nimi przy użyciu usługi Intune.
Jeśli używasz usługi Microsoft Entra join with Windows Server dla hostów sesji, nie możesz zarejestrować ich w usłudze Intune, ponieważ system Windows Server nie jest obsługiwany przez usługę Intune. Należy użyć przyłączania hybrydowego usługi Microsoft Entra i zasady grupy z domeny Active Directory lub lokalnych zasad grupy na każdym hoście sesji.
Regiony platformy Azure
Pule hostów, obszary robocze i grupy aplikacji można wdrażać w następujących regionach platformy Azure. Na tej liście regionów można przechowywać metadane puli hostów, jeśli zakres wdrożenia puli hostów jest geograficzny.
Zobacz Lokalizacje danych dla usługi Azure Virtual Desktop , aby uzyskać listę regionów dla magazynu metadanych puli hostów, gdy zakres wdrożenia puli hostów jest regionalny.
Jednak hosty sesji dla sesji użytkowników mogą znajdować się w dowolnym regionie platformy Azure oraz lokalnie w przypadku korzystania z usługi Azure Virtual Desktop na platformie Azure lokalnie, co pozwala wdrażać zasoby obliczeniowe blisko użytkowników. Aby uzyskać więcej informacji o typach danych i lokalizacjach, zobacz Lokalizacje danych dla usługi Azure Virtual Desktop.
Ważna
Obszar Zachodnie stany USA 3 nie jest obsługiwany w przypadku zautomatyzowanych pul hostów (pul hostów korzystających z konfiguracji hosta sesji). Dowiedz się więcej o konfiguracji hosta sesji w podejściach do zarządzania pulą hostów.
Australia Wschodnia
Kanada Środkowa
Kanada Wschodnia
Indie Środkowe
Środkowe stany USA
Azja Wschodnia
Wschodnie stany USA
Wschodnie stany USA 2
Japonia Wschodnia
Japonia Zachodnia
Północno-środkowe stany USA
Europa Północna
Republika Południowej Afryki Północna
Południowo-środkowe stany USA
Azja Południowo-Wschodnia
Południowe Zjednoczone Królestwo
Zachodnie Zjednoczone Królestwo
Środkowo-zachodnie stany USA
Europa Zachodnia
Zachodnie stany USA
Zachodnie stany USA 2
Zachodnie stany USA 3
Usługa Azure Virtual Desktop jest również dostępna w niezależnych chmurach, takich jak usługa Azure dla instytucji rządowych USA i usługa Azure obsługiwana przez firmę 21Vianet w Chinach.
Aby dowiedzieć się więcej na temat architektury i odporności usługi Azure Virtual Desktop, zobacz Architektura i odporność usługi Azure Virtual Desktop.
Nawiązywanie połączenia z sesją zdalną
Użytkownicy muszą używać aplikacji aplikacja dla systemu Windows lub klienta pulpitu zdalnego, aby łączyć się z pulpitami i aplikacjami. Możesz nawiązać połączenie z:
- System Windows
- macOS
- iOS/iPadOS
- System operacyjny Android/Chrome
- Przeglądarka sieci Web
Aby uzyskać więcej informacji, zobacz Wprowadzenie do aplikacji aplikacja dla systemu Windows do łączenia się z urządzeniami i aplikacjami.
Ważna
Usługa Azure Virtual Desktop nie obsługuje połączeń z poziomu klienta usługi RemoteApp i pulpitu (RADC) ani klienta usługi Podłączanie pulpitu zdalnego (MSTSC).
Aby dowiedzieć się, których adresów URL używają klienci do łączenia się i które muszą być dozwolone przez zapory i filtry internetowe, zobacz listę wymaganych adresów URL.
Następne kroki
Gdy wszystko będzie gotowe do wypróbowania usługi Azure Virtual Desktop, skorzystaj z przewodnika Szybki start, aby wdrożyć przykładowe środowisko usługi Azure Virtual Desktop z wieloma sesjami systemu Windows 11 Enterprise.
Aby uzyskać bardziej szczegółowe i elastyczne podejście do wdrażania usługi Azure Virtual Desktop, zobacz Wdrażanie usługi Azure Virtual Desktop.