重要事項
Azure Azure Local 上的 Azure Government 版虛擬桌面,以及由中國 21Vianet (Azure 營運的 Azure 虛擬桌面目前為預覽版) 。 如需適用於 Azure beta、預覽或尚未正式發行的 Azure 功能的法律條款,請參閱 Microsoft Azure 預覽的補充使用規定。
本文說明如何使用 Azure 入口網站、Azure CLI 或 Azure PowerShell 在 Azure、Azure Local 或 Azure 擴充區域上部署 Azure 虛擬桌面。 若要部署 Azure 虛擬桌面,您必須:
- 建立主機集區。
- 建立工作區。
- 建立應用程式群組。
- 建立工作階段主機虛擬機器 (VM) 。
- 啟用診斷設定 (選擇性) 。
- 將使用者或群組指派給應用程式群組,讓使用者取得桌面平台和應用程式的存取權。
使用 Azure 入口網站時,您可以在單一程式中執行所有這些工作,但您也可以個別執行這些工作。
建立主機集區時,您可以選擇兩種 管理方法之一:
工作階段主機設定適用於集區主機集區,其工作階段主機位於 Azure 上。 Azure 虛擬桌面會使用原生功能的組合來為您管理集區主機集區中工作階段主機的生命週期,以提供整合的動態體驗。
Standard 管理適用於集區和個人主機集區,其工作階段主機位於 Azure 或 Azure Local。 您可以管理主機集區中的建立、更新和調整工作階段主機。 如果您想要使用現有的工具和程式,例如自動化管線、自訂指令碼或外部合作夥伴解決方案,您必須使用標準主機集區管理類型。
如需本文所使用術語的詳細資訊,請參閱 Azure 虛擬桌面術語。 如需有關 Azure 虛擬桌面服務的詳細資訊,請參閱 Azure 虛擬桌面服務架構和復原。
提示
本文涵蓋的程式是部署 Azure 虛擬桌面的深入且具適應性的方法。 如果您想要使用更簡單的方法來嘗試 Azure 虛擬桌面來部署範例 Windows 11 桌面,請參閱教學課程:使用 Windows11 桌面部署範例 Azure 虛擬桌面基礎結構,或使用快速入門。
選取本文頂端的按鈕,在使用標準管理的主機集區或使用工作階段主機設定的主機集區之間選擇,以查看相關文件。
必要條件
重要事項
部署工作階段主機之前,請驗證目標子網路是否能夠達到 Azure 虛擬桌面所需的 FQDN 和端點。 將第一個工作階段主機加入網路之後,請從該主機執行 Azure 虛擬桌面代理程式 URL 工具以確認連線。 在初始部署期間,略過此驗證是註冊失敗的最常見原因,包括 EXPIRED_MACHINE_TOKEN 和缺少端點錯誤。
檢閱 Azure 虛擬桌面的必要條件,以瞭解需求和支援的一般概念,例如作業系統 (作業系統) 、虛擬網路和身分識別提供者。 其中也包含支援的 Azure 區域清單,您可以在其中部署主機集區、工作區和應用程式群組。 此區域清單是可以儲存主機集區中 繼資料 的位置。 不過,工作階段主機可以位於任何 Azure 區域。 如需資料類型和位置的詳細資訊,請參閱 Azure 虛擬桌面的資料位置。
重要事項
當您建立使用工作階段主機設定的新主機集區時,您可以選擇是否要在建立時為主機集區指派受控識別。 如果您指派一個,受控識別會執行資源管理動作, (建立、刪除和更新工作階段主機) 取代Azure虛擬桌面服務主體。
如果您使用受控識別,則包含 VM 本機系統管理員帳戶密碼的金鑰保存庫,而如果您要將工作階段主機加入 Active Directory 網域,則網域加入帳戶是額外的必要條件。 授與受控身分識別 金鑰保存庫 Secrets 使用者角色 (或 取得該金鑰保存庫上的 Get Secret 存取原則) 。 請參閱下方的 [必要條件] 清單中的金鑰保存庫和 RBAC 詳細資料。
深入瞭解如何設定 Azure 虛擬桌面的受控識別。
除了一般先決條件之外,您還需要:
- 主機集區的受控識別必須在您想要用於工作階段主機的資源群組或訂閱上指派 Desktop Virtualization Virtual Machine 參與者 角色型存取控制 (RBAC) 角色。 如需詳細資訊,請參閱將 Azure RBAC 角色或 Microsoft Entra 角色指派給 Azure 虛擬桌面服務主體。
提示
如果您選擇在使用 Azure 入口網站建立期間將系統受控識別指派給主機集區,則會根據您想要的工作階段主機設定自動指派相關權限。 請注意,這需要您的 Azure 帳戶具有將 RBAC 指派給相關範圍的資源的權限。
您用來建立主機集區的 Azure 帳戶必須在資源群組或訂用帳戶上至少具有下列內建的角色型存取控制 (RBAC) 角色或同等角色,才能建立下列資源類型。 如果您想要將角色指派給資源群組,您必須先建立此項目。
資源類型 RBAC 角色 範圍 主機集區、工作區和應用程式群組 Desktop Virtualization 參與者 資源群組或訂用帳戶 工作階段主機 (Azure) 虛擬機器參與者 資源群組或訂用帳戶 金鑰保存庫 金鑰保存庫秘密使用者 包含本機和/或網域認證的金鑰保存庫 若要持續管理主機集區、工作區和應用程式群組,您可以針對每個資源類型使用更精細的角色。 如需詳細資訊,請參閱 Azure 虛擬桌面的內建Azure RBAC 角色。
如果您要將工作階段主機加入 Active Directory 網域或使用 Microsoft Entra 混合式加入,您需要其他權限:
針對 Microsoft Entra Domain Services 網域,您必須是 AAD DC 系統管理員群組的成員。
針對 Active Directory 網域服務 (AD DS) 網域,您必須使用的權限比通常加入網域所需的許可權還要多,因為新的作業系統映像會重複使用現有的電腦物件。 下表中的權限和屬性必須套用至包含工作階段主機的組織單位 (OU) 上的帳戶:
名稱 類型 適用於 重設密碼 允許 子系電腦物件 已驗證寫入 DNS 主機名稱 允許 子系電腦物件 已驗證寫入服務主體名稱 允許 子系電腦物件 讀取帳戶限制 允許 子系電腦物件 寫入帳戶限制 允許 子系電腦物件 從 KB5020276 開始,為 Active Directory 網域中電腦帳戶的重複使用引進了進一步的保護。 若要成功重複使用工作階段主機的現有電腦物件,請執行下列任一動作:
- 將工作階段主機加入網域的使用者帳戶是現有電腦帳戶的建立者。
- 電腦帳戶是由網域系統管理員安全性群組的成員所建立。
- 將群組原則設定
Domain controller: Allow computer account re-use during domain join套用到電腦帳戶的擁有者。 如需有關此設定範圍的詳細資訊,請參閱 KB5020276。
包含您想要用於虛擬機器本機系統管理員帳戶認證的密碼金鑰保存庫,如果您要將工作階段主機加入 Active Directory 網域,則還包含您的網域加入帳戶認證。 每個使用者名稱和密碼都需要一個密碼。 虛擬機器本機系統管理員密碼必須符合建立 VM 時的密碼需求。
提供主機集區的受控識別讀取密碼的能力。 您的金鑰保存庫可設定為使用下列其中一項:
Azure RBAC 權限模型,其角色已指派給主機集區的受控識別:金鑰保存庫密碼使用者。
存取原則,其取得密碼權限已指派給主機集區的受控識別。 如果您選擇在建立主機集區期間使用系統受控識別,則不支援此功能。
設定金鑰保存庫存取設定,以允許Azure Resource Manager進行範本部署。
將金鑰保存庫網路設定設定為 不允許公用存取,只允許受信任的服務 (建議的) ,或 允許來自所有網路的公用存取。
對於您在工作階段主機設定中指定要在更新之後執行的任何自訂設定 PowerShell 指令碼,指令碼的 URL 必須可從公用網際網路解析。
使用 Azure 入口網站 建立工作階段主機時,請勿停用 Windows 遠端管理 (WinRM) ,因為 PowerShell DSC 需要這樣做。
如果您想要在本機使用 Azure PowerShell,請參閱使用 Azure CLI 和 Azure PowerShell 搭配 Azure 虛擬桌面,以確定您已安裝 Az.DesktopVirtualization PowerShell 模組。 或者,使用Azure Cloud Shell。
支援具有工作階段主機設定之主機集區的適用於 Azure 虛擬桌面的 Azure PowerShell Cmdlet 正在預覽中。 您必須下載並安裝 Az.DesktopVirtualization 模組的預覽版本 ,才能使用這些 Cmdlet,這些 cmdlet 已新增於 5.3.0 版中。
如需需求和支援的一般概念,例如作業系統 (作業系統) 、虛擬網路和身分識別提供者,請檢閱 Azure 虛擬桌面的必要條件。 本文也包含支援的 Azure 區域清單,您可以在其中部署主機集區、工作區和應用程式群組。 此區域清單是可以儲存主機集區中 繼資料 的位置。 不過,工作階段主機可以位於任何 Azure 區域中,也可以使用 Azure Local 位於內部部署。 如需資料類型和位置的詳細資訊,請參閱 Azure 虛擬桌面的資料位置。
如需更多先決條件,包括角色型存取控制 (RBAC) 角色,請選取適合您案例的相關索引標籤。
您使用的 Azure 帳戶必須在資源群組或訂用帳戶上至少具有下列內建 RBAC 角色或同等角色,才能建立下列資源類型。 如果您想要將角色指派給資源群組,您必須先建立資源群組。
資源類型 RBAC 角色 主機集區、工作區和應用程式群組 Desktop Virtualization 參與者 工作階段主機 (Azure 和Azure延伸區域) 虛擬機器參與者 工作階段主機 (Azure Local) Azure Stack HCI VM 參與者 若要持續管理主機集區、工作區和應用程式群組,您可以針對每個資源類型使用更精細的角色。 如需詳細資訊,請參閱 Azure 虛擬桌面的內建Azure RBAC 角色。
若要將使用者指派給應用程式群組,您也需要
Microsoft.Authorization/roleAssignments/write應用程式群組的權限。 包含此權限的內建 RBAC 角色為: 使用者存取系統管理員 和 擁有者。當您使用 Azure 入口網站建立工作階段主機時,請勿停用 Windows 遠端管理,因為 PowerShell DSC 需要這麼做。
若要在 Azure Local 上新增工作階段主機,您也需要:
向 Azure 註冊的 Azure Local 執行個體。 您的 Azure Local 執行個體至少必須執行版本 23H2。 如需詳細資訊,請參閱 Azure Stack HCI 版本 23H2 部署概觀。 系統會自動安裝 Azure Arc VM 管理。
從內部部署網路穩定連線至 Azure。
執行個體上至少有一個 Windows 作業系統映像。 如需詳細資訊,請參閱如何使用 Azure Marketplace 映像建立 VM 映像、使用 Azure 儲存體帳戶中的映像,以及在本機共用中使用映像。
您在 Azure Local 執行個體上建立的邏輯網路。 支援 DHCP 邏輯網路或具有自動 IP 配置的靜態邏輯網路。 如需詳細資訊,請參閱 建立 Azure Local 的邏輯網路。
若要將工作階段主機部署至 Azure 延伸區域,您也需要:
您的 Azure 訂閱已向個別的 Azure 延伸區域註冊。 如需詳細資訊,請參閱 要求存取 Azure 延伸區域。
在您要部署工作階段主機的虛擬網路上具有輸出規則的 Azure 負載平衡器。 您可以使用現有的負載平衡器,也可以在新增工作階段主機時建立新的負載平衡器。
使用工作階段主機設定建立主機集區
注意事項
Azure Local 目前不支援工作階段主機設定。
若要使用工作階段主機設定建立主機集區,請選取案例的相關索引標籤,然後依照步驟進行。
以下是如何使用 Azure 入口網站建立具有工作階段主機設定的主機集區,其也會建立預設工作階段主機管理原則和預設工作階段主機設定。 您可以在部署之後變更預設工作階段主機管理原則和工作階段主機設定。
登入 Azure 入口網站。
在搜尋列中,輸入 Azure 虛擬桌面,然後選取相符的服務項目。
選取 [ 主機集區],然後選取 [建立]。
在 [ 基本 ] 索引標籤上,完成下列資訊:
參數 值/描述 訂閱 從下拉式清單中選取您要建立主機集區的訂閱。 資源群組 選取現有的資源群組,或選取 [建立新項目 ] 並輸入名稱。 主機集區名稱 輸入主機集區的名稱,例如 hp01,長度最多 64 個字元。 位置 選取您要在其中建立主機集區的 Azure 區域。 驗證環境 選取 [ 是 ] 以建立做為 驗證環境的主機集區。 部署範圍 選取 [區域] 以將主機集區的中繼資料儲存在您選取的 [位置] Azure 區域內的區域資料庫中,或選取 [地理] 以將其儲存在為該區域提供服務的地理資料庫中。 預設值為 [地理]。 只有當您為 [位置] 選取的區域支援區域主機集區時,才會顯示部署範圍。 如果您選取不支援的區域,則不會顯示該欄位,且會將主機集區建立為地理主機集區。 在支援它們的區域中,選取 [地理] 會像之前一樣建立地理主機集區,因此現有部署程式不會變更。 建立主機集區後,無法變更部署範圍。 慣用的應用程式群組類型 從 Desktop 或 RemoteApp 中選取此主機集區的偏好應用程式群組類型。 使用 Azure 入口網站時,桌面應用程式群組會使用您設定為偏好的應用程式群組類型自動建立。 主機集區類型 主機集區類型 系統會自動選取 [集區],且是工作階段主機設定支援的唯一主機集區類型。 使用工作階段主機設定 選取 [是]。 完成此索引標籤後,選取 [下一步:工作階段主機]。
在 [工作階段主機 ] 索引標籤上,完成下列資訊,這些資訊會在工作階段主機組態中擷取並用於建立工作階段主機。
參數 值/描述 工作階段主機數目 輸入建立主機集區時要建立的工作階段主機數目。 此時您可以輸入 0 以不建立任何工作階段主機,但當您建立工作階段主機時,仍會使用您指定的值來建立工作階段主機組態。
視 您的訂用帳戶配額) 而定 (此時最多可以部署 500 個工作階段主機虛擬機器,也可以稍後再新增更多。
如需詳細資訊,請參閱 Azure 虛擬桌面服務限制和虛擬機器限制。工作階段主機設定 資源群組 自動預設為您在 [基本] 索引標籤上選擇主機集區所在的資源群組,但您也可以從下拉式清單中選取替代方案。 名稱首碼 輸入工作階段主機的名稱,例如 hp01-sh。
此值會做為工作階段主機 VM 的首碼。 每個工作階段主機都有一個連字號的尾碼,然後在結尾加上一個序號,例如 hp01-sh-0。
最多可以有 10 個字元,並用於作業系統中的電腦名稱。 前置詞和尾碼加起來最多可以有 15 個字元。 工作階段主機名稱必須是唯一的。虛擬機器位置 選取要部署工作階段主機 VM 的 Azure 區域。 此區域必須與您的虛擬網路位於相同。 可用性區域 選取一或多個 可用區域 以部署虛擬機器。 安全性類型 從 [Standard]、[受信任的啟動虛擬機器] 或 [機密] 虛擬機器中選取。
- 如果您選取 受信任啟動虛擬機器,則會自動選取 安全開機 和 vTPM 選項。
- 如果您選取 機密虛擬機器,則會自動選取 安全開機、 vTPM 和 完整性監視 選項。 使用機密 VM 時,您無法退出 vTPM。
受信任啟動虛擬機器是 預設值。影像 從清單中選取您要使用的作業系統映像,或選取 [查看所有映像] 以查看更多資訊,包括您建立並儲存為 Azure 計算庫共用映像或受控映像的任何自訂映像。 虛擬機器大小 選取 SKU。 如果您想要使用不同的 SKU,請選取 [變更大小],然後從清單中選取。 [作業系統] 磁碟類型 選取要用於工作階段主機的磁碟類型。 我們建議針對生產工作負載使用 進階 SSD 。 開機診斷 選取是否要啟用 開機診斷。 網路與安全性 虛擬網路 選取您的虛擬網路。 選取子網路的選項隨即出現。 子網路 從虛擬網路選取子網路。 網路安全性群組類型 選取是否要使用網路安全性群組 (NSG) 。
- [基本] 會建立新的 NSG,您可以指定公用輸入連接埠。
- 進階 可讓您選取現有的 NSG。
您不需要開啟輸入連接埠即可連線到 Azure 虛擬桌面。 如需詳細資訊,請參閱瞭解 Azure 虛擬桌面網路連線。要加入的網域 選取您要加入的目錄 選取 [Active Directory],然後選取包含網域加入帳戶使用者名稱和密碼密碼密碼的金鑰保存庫。
您可以選擇性地指定網域名稱和組織單位路徑。虛擬機器系統管理員帳戶 為新工作階段主機 VM 的本機系統管理員帳戶選取金鑰保存庫和密碼的使用者名稱和密碼。 使用者名稱和密碼必須符合 Azure 中 Windows VM 的需求。 自訂設定 自訂設定指令碼 URL 如果您想要在部署期間執行 PowerShell 指令碼,您可以在這裡輸入 URL。 提示
完成此索引標籤之後,您可以選擇性地繼續從此主機集區向新的或預先存在的工作區註冊預設傳統型應用程式群組,並選取 [下一步:工作區] 來啟用診斷設定。 或者,如果您想要個別建立及設定這些項目,請選取 [下一步:檢閱 + 建立 ],然後移至步驟 9。
選用: 在 工作區 索引標籤上,如果您想要建立工作區並從此主機集區登錄預設傳統頭應用程式群組,請填寫下列資訊:
參數 值/描述 註冊傳統型應用程式群組 選取 [是]。 這會將預設桌面應用程式群組註冊到選取的工作區。 至這個工作區 從清單中選取現有的工作區,或選取 [ 建立新項目 ] 並輸入名稱,例如 ws01。 完成此索引標籤後,選取 [下一步:管理]。
選用:在 [ 管理 ] 索引標籤上,您可以指派受控識別,並為主機集區啟用診斷設定。
若要指派受控識別,請填寫下列資訊。 如需詳細資訊,請參閱在 Azure 虛擬桌面中設定受控識別。
參數 值/描述 指派受控識別 選取方塊以啟用主機集區的受控識別。 受控識別類型 選取下列其中一個選項:
- 系統指派的受控識別: 繫結至主機集區生命週期。 刪除主機集區時自動刪除。 如果您的帳戶可以指派相關範圍的 RBAC,則會自動指派相關權限。
- 使用者指派的受控識別:您可以指派給一或多個主機集區的獨立資源。 獨立於主機集區而持續。 從 [現有使用者指派的身分識別] 下拉式清單中選取適當的訂用帳戶、資源群組和受控識別。若要啟用診斷設定,請完成下列資訊:
參數 值/描述 啟用診斷設定 選取方塊。 選擇要傳送記錄的目的地詳細資料 選取下列其中一個目的地:
- 傳送到 Log Analytics 工作區
- 封存至儲存體帳戶
- Stream 至事件中樞完成此索引標籤後,選取 [下一步:標籤]。
選用:在 [標籤 ] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]。
在 [檢閱 + 建立 ] 索引標籤上,確保驗證通過,並檢閱部署期間的資訊。
選取 [建立] 以建立主機集區。
建立主機集區之後,請選取 [ 前往資源 ] 以移至新主機集區的概觀,然後選取 [內容] 以檢視其屬性。
部署後
如果您也將工作階段主機新增至主機集區,則可能需要執行一些額外的設定,以下各節將涵蓋這些設定。
授權
若要確保您的工作階段主機已正確套用授權,您必須執行下列工作:
如果您擁有執行 Azure 虛擬桌面工作負載的正確授權,您可以將 Windows 或 Windows Server 授權套用至工作階段主機做為 Azure 虛擬桌面的一部分,並執行它們,而不需要支付個別授權費用。 當您使用 Azure 虛擬桌面服務建立工作階段主機時,系統會自動套用此授權,但如果您在 Azure 虛擬桌面外部建立工作階段主機,則可能需要個別套用授權。 如需詳細資訊,請參閱 將 Windows 授權套用至工作階段主機虛擬機器。
如果您的工作階段主機執行 Windows Server 作業系統,您也需要從 RDS 授權伺服器核發遠端桌面服務 (RDS) 用戶端存取授權 (CAL) 。 如需詳細資訊,請參閱 使用用戶端存取授權授權您的 RDS 部署。
對於 Azure Local 上的工作階段主機,您必須先授權並啟用虛擬機器,才能將虛擬機器與 Azure 虛擬桌面搭配使用。 若要啟用使用 Windows 10 企業版多重工作階段、Windows 11 企業版多重工作階段和 Windows Server 2022 Datacenter: Azure Edition 的 VM,請使用 VM 的 Azure 驗證。 對於所有其他作業系統映像 (,例如 Windows 10 企業版、Windows 11 企業版 和其他版本的 Windows Server) ,您應該繼續使用現有的啟用方法。 如需詳細資訊,請參閱在 Azure Local 上啟用 Windows Server VM。
Microsoft Entra 已加入工作階段主機
對於 Azure 上已加入 Microsoft Entra ID 的工作階段主機,您也需要啟用單一登入或較舊的驗證通訊協定、將 RBAC 角色指派給使用者,並檢閱多重要素驗證原則,讓使用者可以登入 VM。 如需詳細資訊,請參閱 Microsoft Entra 加入的工作階段主機。
注意事項
如果您在同一程序中建立了主機集區、工作區並從該主機集區註冊了預設桌面應用程式群組,請前往 將使用者指派給應用程式群組一 節,並完成本文的其餘部分。 使用 Azure 入口網站時,無論您將哪一種應用程式群組類型設定為偏好,系統都會自動建立桌面應用程式群組。
如果您在相同的程序中建立了主機集區和工作區,但未從此主機集區註冊預設傳統型應用程式群組,請移至 建立應用程式群組 一節並完成本文的其餘部分。
如果您沒有建立工作區,請繼續進行下一節,並完成本文的其餘部分。
使用標準管理建立主機集區
若要建立主機集區,請選取案例的相關索引標籤,然後依照步驟進行。
以下是使用 Azure 入口網站建立主機集區的方法:
登入 Azure 入口網站。
在搜尋列上,輸入 Azure 虛擬桌面,然後選取相符的服務項目。
選取 [ 主機集區],然後選取 [建立]。
在 [ 基本 ] 索引標籤上,完成下列資訊:
參數 值/描述 訂用帳戶 在下拉式清單中,選取您要在其中建立主機集區的訂閱。 資源群組 選取現有的資源群組,或選取 [建立新項目 ] 並輸入名稱。 主機集區名稱 輸入主機集區的名稱,例如 hp01。 位置 選取您要在其中建立主機集區的 Azure 區域。 部署範圍 選取 [區域] 以將主機集區的中繼資料儲存在您選取的 [位置] Azure 區域內的區域資料庫中,或選取 [地理] 以將其儲存在為該區域提供服務的地理資料庫中。 預設值為 [地理]。 只有當您為 [位置] 選取的區域支援區域主機集區時,才會出現。 在支援它們的區域中,選取 [地理] 會像之前一樣建立地理主機集區,因此現有部署程式不會變更。 建立主機集區後,無法變更部署範圍。 驗證環境 選取 [ 是 ] 以建立做為 驗證環境的主機集區。
選取 [ 否 ] (預設) 以建立不用作驗證環境的主機集區。慣用的應用程式群組類型 選取此主機集區慣 用的應用程式群組類型 : Desktop 或 RemoteApp。 當您使用 Azure 入口網站時,系統會自動建立桌面應用程式群組。 主機集區類型 選取您要的主機集區設為集區或個人。
如果您選取 集區,則會出現負載 平衡演算法 和 最大工作階段限制兩個新選項。
展開此區段以取得集區選項。
- 針對 負載平衡演算法,請根據您的使用模式選擇 廣度優先 或 深度優先。
- 針對 工作階段限制上限,輸入您要負載平衡至單一工作階段主機的使用者數目上限。 如需詳細資訊,請參閱 主機集區負載平衡演算法。
如果您選取 個人,則會顯示兩個新選項,分別是 指派類型 和將 多個桌面平台指派給單一使用者。
展開此區段以供使用個人選項。
針對 指派類型,請為服務選取 [自動] 以指派尚未指派給使用者的任何個人桌面,或選取 [ 直接 ] 將特定個人桌面指派給使用者。 使用 直接 指派類型,您也可以核取將 多個桌面平台指派給單一使用者的方塊。 如需詳細資訊,請參閱將 多個個人桌面指派給單一使用者。提示
完成此索引標籤之後,您可以繼續選擇性地建立工作階段主機、建立工作區、從此主機集區註冊預設桌面應用程式群組,以及選取 [下一步:虛擬機器] 來啟用診斷設定。 或者,如果您想要分別建立和設定這些資源,請選取 [下一步:檢閱 + 建立 ],然後移至步驟 9。
選用:在「虛擬機器」索引標籤上,如果您想要新增階段作業主機,請展開下列其中一個區段並完成資訊,具體取決於您要在 Azure 上或在 Azure Local 上建立階段作業主機。 如需調整工作階段主機虛擬機器大小的指引,請參閱 工作階段主機虛擬機器調整大小指導方針。
若要在 Azure 上新增工作階段主機,請展開此區段。
參數 值/描述 新增虛擬機器 選取 [是]。 此動作會顯示幾個新選項。 資源群組 此值預設為您在 [基本] 索引標籤上選擇用來包含主機集區的資源群組,但您也可以選取替代方案。 名稱首碼 輸入工作階段主機的名稱首碼,例如 hp01-sh。
每個工作階段主機都有一個連字號的尾碼,然後在結尾加上一個序號,例如 hp01-sh-0。
此名稱首碼最多可以有 11 個字元,並用於作業系統中的電腦名稱。 前置詞和尾碼加起來最多可以有 15 個字元。 工作階段主機名稱必須是唯一的。虛擬機器類型 選取 Azure 虛擬機器。 虛擬機器位置 選取您要部署工作階段主機的 Azure 區域。 此值必須是包含虛擬網路的相同區域。 可預約時間選項 從 可用性區域、 可用性集或 不需要基礎結構備援中進行選取。 如果您選取 可用性區域 或 可用性集,請完成顯示的額外參數。 安全性類型 從 [Standard]、[受信任的啟動虛擬機器] 或 [機密] 虛擬機器中選取。
- 如果您選取 受信任啟動虛擬機器,則會自動選取 安全開機 和 vTPM 選項。
- 如果您選取 機密虛擬機器,則會自動選取 安全開機、 vTPM 和 完整性監視 選項。 使用機密 VM 時,您無法退出 vTPM。影像 從清單中選取您要使用的作業系統映像,或選取 [ 查看所有映像 ] 以查看更多。 完整清單包含您建立並儲存為 Azure Compute Gallery 共用映像或受管理映像的任何映像。 虛擬機器大小 選取大小。 如果您想要使用不同的大小,請選取 [變更大小],然後從清單中選取。 休眠 選取方塊以啟用休眠。 休眠僅適用於個人主機集區。 如需詳細資訊,請參閱 虛擬機器中的休眠。 如果您使用 Microsoft Teams 媒體最佳化,您應該將 WebRTC 重新導向程式服務更新為 1.45.2310.13001。
FSLogix 和應用程式附加目前不支援休眠。 如果您針對個人主機集區使用 FSLogix 或應用程式附加,請勿啟用休眠。Vms 的數量 輸入要部署的虛擬機器數目。 視 您的訂用帳戶配額) 而定,此時最多可以部署 400 個工作階段主機 (,或者稍後再新增更多。
如需詳細資訊,請參閱 Azure 虛擬桌面服務限制和虛擬機器限制。[作業系統] 磁碟類型 選取要用於工作階段主機的磁碟類型。 我們建議您只針對生產工作負載使用 進階 SSD 。 作業系統磁碟大小 選取作業系統磁碟的大小。
如果您啟用休眠,請確定作業系統磁碟夠大,除了作業系統和其他應用程式之外,還可以儲存記憶體中的內容。機密計算加密 如果您使用的是機密 VM,必須選取 [ 機密計算加密 ] 核取方塊,才能啟用作業系統磁碟加密。
只有在您選取 機密虛擬機器 做為安全性類型時,才會顯示此核取方塊。開機診斷 選取是否要啟用 開機診斷。 網路與安全性 虛擬網路 選取您的虛擬網路。 選取子網路的選項隨即出現。 子網路 從虛擬網路選取子網路。 網路安全性群組 選取是否要使用網路安全性群組 (NSG) 。
- None 不會建立新的 NSG。
- [基本] 為 VM 網路介面卡建立新的 NSG。
- 進階 可讓您選取現有的 NSG。
建議您不要在此處建立 NSG,而是在 子網路上建立 NSG。公用輸入通訊埠 您可以從清單中選取要允許的連接埠。 Azure 虛擬桌面不需要公用輸入連接埠,因此建議您選取 [否]。 要加入的網域 選取您要加入的目錄 從 Microsoft Entra ID 或 Active Directory 中選取,並完成所選選項的相關參數。 虛擬機器系統管理員帳戶 Username 輸入名稱,以做為新工作階段主機的本機系統管理員帳戶。 如需詳細資訊,請參閱 建立 VM 時的使用者名稱需求是什麼? Password 輸入本機系統管理員帳戶的密碼。 如需詳細資訊,請參閱 建立 VM 時的密碼需求為何? 確認密碼 重新輸入密碼。 自訂設定 自訂設定指令碼 URL 如果您想要在部署期間執行 PowerShell 指令碼,您可以在這裡輸入 URL。 若要在 Azure Local 上新增工作階段主機,請展開此區段。
參數 值/描述 新增虛擬機器 選取 [是]。 此動作會顯示幾個新選項。 資源群組 此值預設為您在 [基本] 索引標籤上選擇用來包含主機集區的資源群組,但您也可以選取替代方案。 名稱首碼 輸入工作階段主機的名稱首碼,例如 hp01-sh。
每個工作階段主機都有一個連字號的尾碼,然後在結尾加上一個序號,例如 hp01-sh-0。
此名稱首碼最多可以有 11 個字元,並用於作業系統中的電腦名稱。 前置詞和尾碼加起來最多可以有 15 個字元。 工作階段主機名稱必須是唯一的。虛擬機器類型 選取 [Azure 本機]。 自訂位置 在下拉式清單中,選取您要部署工作階段主機的 Azure 本機執行個體。 Images 從清單中選取您想要使用的作業系統映像,或選取 [ 管理 VM 映像] 以管理所選執行個體上可用的映像。 Vms 的數量 輸入要部署的虛擬機器數目。 您之後可以新增更多。 虛擬處理器計數 輸入您要指派給每個工作階段主機的虛擬處理器數目。 此值不會針對執行個體中的可用資源進行驗證。 記憶體類型 針對固定記憶體配置選取 [靜態],或針對動態記憶體配置選取 [動態]。 記憶體 (GB) 輸入要指派給每個工作階段主機的記憶體數量數字,以 GB 為單位。 此值不會針對執行個體中的可用資源進行驗證。 最大記憶體 如果您選取了動態記憶體配置,請輸入您希望工作階段主機能夠使用的記憶體數量上限的數字,以 GB 為單位。 最低記憶體 如果您選取動態記憶體配置,請輸入您希望工作階段主機能夠使用的最小記憶體數量的數字,以 GB 為單位。 網路與安全性 網路下拉式清單 選取要連線每個工作階段的現有網路。 要加入的網域 選取您要加入的目錄 Active Directory 是唯一可用的選項。 這包括使用 Microsoft Entra 混合式聯結。 AD 網域加入 UPN 輸入有權限加入您網域之工作階段主機的 Active Directory 使用者的使用者主體名稱 (UPN) 。 Password 輸入 Active Directory 使用者的密碼。 指定網域或單位 如果您想要將工作階段主機加入至特定網域,或置於特定組織單位 (OU) ,請選取 [是 ]。 如果您選取 [否],則會將 UPN 的尾碼用作網域。 虛擬機器系統管理員帳戶 Username 輸入名稱,以做為新工作階段主機的本機系統管理員帳戶。 如需詳細資訊,請參閱 建立 VM 時的使用者名稱需求是什麼? Password 輸入本機系統管理員帳戶的密碼。 如需詳細資訊,請參閱 建立 VM 時的密碼需求為何? 確認密碼 重新輸入密碼。 若要在 Azure 延伸區域上新增工作階段主機,請展開此區段。
參數 值/描述 新增虛擬機器 選取 [是]。 此動作會顯示幾個新選項。 資源群組 此值預設為您在 [基本] 索引標籤上選擇用來包含主機集區的資源群組,但您也可以選取替代方案。 名稱首碼 輸入工作階段主機的名稱首碼,例如 hp01-sh。
每個工作階段主機都有一個連字號的尾碼,然後在結尾加上一個序號,例如 hp01-sh-0。
此名稱首碼最多可以有 11 個字元,並用於作業系統中的電腦名稱。 前置詞和尾碼加起來最多可以有 15 個字元。 工作階段主機名稱必須是唯一的。虛擬機器類型 選取 [Azure 虛擬機器]。 虛擬機器位置 選取部署 至 Azure 延伸區域。 Azure 延伸區域 選取所需的延伸區域。 網路與安全性 選取負載平衡器 選取您要用於工作階段主機的相同虛擬網路上的現有 Azure 負載平衡器,或選取 [建立負載平衡器 ] 以建立新的負載平衡器。 選取後端集區 在負載平衡器上選取要用於工作階段主機的後端集區。 如果您要建立新的負載平衡器,請選取 [ 建立新項目 ] ,為新的負載平衡器建立新的後端集區。 新增輸出規則 如果您要建立新的負載平衡器,請選取 [建立新項目 ] 以為其建立新的輸出規則。 完成此索引標籤之後,選取 [下一步:工作區]。
選用: 在 工作區 索引標籤上,如果您想要建立工作區並從此主機集區登錄預設傳統頭應用程式群組,請填寫下列資訊:
參數 值/描述 註冊傳統型應用程式群組 選取 [是]。 此動作會將預設傳統型應用程式群組註冊到選取的工作區。 至這個工作區 從清單中選取現有的工作區,或選取 [ 建立新項目 ] 並輸入名稱,例如 ws01。 完成此索引標籤之後,選取 [下一步:管理]。
選用:在 [ 管理 ] 索引標籤上,您可以指派受控識別,並為主機集區啟用診斷設定。
若要指派受控識別,請填寫下列資訊。 如需詳細資訊,請參閱 在 Azure 虛擬桌面中設定受控識別。
參數 值/描述 指派受控識別 選取方塊以啟用主機集區的受控識別。 受控識別類型 選取下列其中一個選項:
- 系統指派的受控識別: 繫結至主機集區生命週期。 刪除主機集區時自動刪除。 如果您的帳戶可以指派相關範圍的 RBAC,則會自動指派相關權限。
- 使用者指派的受控識別:您可以指派給一或多個主機集區的獨立資源。 獨立於主機集區而持續。 從 [現有使用者指派的身分識別] 下拉式清單中選取適當的訂用帳戶、資源群組和受控識別。若要啟用診斷設定,請完成下列資訊:
參數 值/描述 啟用診斷設定 選取方塊。 選擇要傳送記錄的目的地詳細資料 選取下列其中一個目的地:
- 傳送到 Log Analytics 工作區
- 封存至儲存體帳戶
- Stream 至事件中樞完成此索引標籤之後,選取 [下一步:標籤]。
選用:在 [標籤 ] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]。
在 [檢閱 + 建立 ] 索引標籤上,確保驗證通過,並檢閱部署期間將使用的資訊。
選取 [建立] 以建立主機集區。
部署成功完成後,請選取 [ 移至資源 ] 以移至新主機集區的概觀,然後選取 [屬性] 以檢視其屬性。
部署後工作
如果您也將工作階段主機新增至主機集區,則需要執行一些額外的組態,如下列各節所述。
授權
若要確保您的工作階段主機已正確套用授權,您必須執行下列工作:
如果您擁有執行 Azure 虛擬桌面工作負載的正確授權,您可以將 Windows 或 Windows Server 授權套用至工作階段主機做為 Azure 虛擬桌面的一部分,並執行它們,而不需要支付個別授權費用。 當您使用 Azure 虛擬桌面服務建立工作階段主機時,系統會自動套用此授權,但如果您在 Azure 虛擬桌面外部建立工作階段主機,則可能需要個別套用授權。 如需詳細資訊,請參閱 將 Windows 授權套用至工作階段主機虛擬機器。
如果您的工作階段主機執行 Windows Server 作業系統,您也需要從 RDS 授權伺服器核發遠端桌面服務 (RDS) 用戶端存取授權 (CAL) 。 如需詳細資訊,請參閱 使用用戶端存取授權授權您的 RDS 部署。
對於 Azure Local 上的工作階段主機,您必須先授權並啟用虛擬機器,才能將虛擬機器與 Azure 虛擬桌面搭配使用。 若要啟用使用 Windows 10 企業版多重工作階段、Windows 11 企業版多重工作階段和 Windows Server 2022 Datacenter: Azure Edition 的 VM,請使用 VM 的 Azure 驗證。 對於所有其他作業系統映像 (,例如 Windows 10 企業版、Windows 11 企業版 和其他版本的 Windows Server) ,您應該繼續使用現有的啟用方法。 如需詳細資訊,請參閱在 Azure Local 上啟用 Windows Server VM。
Microsoft Entra 已加入工作階段主機
對於 Azure 上已加入 Microsoft Entra ID 的工作階段主機,您也需要啟用單一登入或較舊的驗證通訊協定、將 RBAC 角色指派給使用者,並檢閱多重要素驗證原則,讓使用者可以登入 VM。 如需詳細資訊,請參閱 Microsoft Entra 加入的工作階段主機。
注意事項
如果您建立了主機集區和工作區,並在相同程序中從此主機集區註冊了預設桌面應用程式群組,請前往 將使用者指派給應用程式群組一 節並完成本文的其餘部分。 當您使用Azure 入口網站時,系統會自動建立桌面應用程式群組群組 (您設定為偏好的應用程式群組類型) 。
如果您在相同的程序中建立了主機集區和工作區,但未從此主機集區註冊預設傳統型應用程式群組,請移至 建立應用程式群組 一節並完成本文的其餘部分。
如果您沒有建立工作區,請繼續進行下一節,並完成本文的其餘部分。
建立工作區
接下來,若要建立工作區,請選取案例的相關索引標籤,然後依照步驟進行。
以下是使用 Azure 入口網站建立工作區的方法:
在 Azure 虛擬桌面概觀中,選取 [工作區],然後選取 [建立]。
在 [ 基本 ] 索引標籤上,完成下列資訊:
參數 值/描述 訂用帳戶 在下拉式清單中,選取您要在其中建立工作區的訂閱。 資源群組 選取現有的資源群組,或選取 [建立新項目 ] 並輸入名稱。 工作區名稱 輸入工作區的名稱,例如 workspace01。 易記名稱 選用:輸入工作區的顯示名稱。 描述 選用:輸入工作區的描述。 位置 選取您要部署工作區的 Azure 區域。 部署範圍 選取 [地區] 或 [地理]。 與主機集區一樣,只有在您為 [位置] 選取的區域支援區域工作區時,才會出現此選項。 工作區只能註冊相同部署範圍的應用程式群組,因此請建立與將發佈其應用程式群組之主機集區具有相同範圍的工作區。 提示
完成此索引標籤之後,您可以選擇性地繼續將現有的應用程式群組註冊到此工作區 (如果有的話),並選取 [下一步: 應用程式群組] 來啟用診斷設定。 或者,如果您想要個別建立和設定這些資源,請選取 [檢閱 + 建立 ] 並移至步驟 9。
選用項目: 在 [應用程式群組 ] 索引標籤上,如果您想要將現有的應用程式群組登錄至此工作區,請完成下列資訊:
參數 值/描述 註冊應用程式群組 選取 [是],然後選取 [+ 註冊應用程式群組]。 在開啟的新窗格中,選取您要新增之應用程式群組的 [ 新增 ] 圖示,然後選擇 [選取]。 完成此索引標籤之後,選取 [ 下一步:進階]。
選用: 在 [ 進階 ] 索引標籤上,如果您想要啟用診斷設定,請完成下列資訊:
參數 值/描述 啟用診斷設定 選取方塊。 選擇要傳送記錄的目的地詳細資料 選取下列其中一個目的地:
- 傳送到 Log Analytics 工作區
- 封存至儲存體帳戶
- 串流至事件中樞完成此索引標籤之後,選取 [下一步:標籤]。
選用:在 [標籤 ] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]。
在 [檢閱 + 建立 ] 索引標籤上,確保驗證通過,並檢閱部署期間將使用的資訊。
選取 [建立] 以建立工作區。
選取 [移至資源 ] 以移至新工作區概觀,然後選取 [內容] 以檢視其屬性。
注意事項
如果您已將應用程式群組新增至此工作區,請前往 將使用者指派給應用程式群組 一節,並完成本文的其餘部分。
如果您沒有將應用程式群組新增至此工作區,請繼續進行下一節並完成本文的其餘部分。
建立應用程式群組
若要建立應用程式群組,請選取案例的相關索引標籤,然後依照步驟進行。
以下是使用 Azure 入口網站建立應用程式群組的方法:
在 [Azure 虛擬桌面] 概觀中,選取 [ 應用程式群組],然後選取 [建立]。
在 [ 基本 ] 索引標籤上,完成下列資訊:
參數 值/描述 訂用帳戶 在下拉式清單中,選取您要在其中建立應用程式群組的訂閱。 資源群組 選取現有的資源群組,或選取 [建立新項目 ] 並輸入名稱。 主機集區 選取應用程式群組的主機集區。 位置 中繼資料儲存在與主機集區相同的位置。 應用程式群組也會繼承您選取之主機集區的部署範圍,因此只能註冊到具有相同部署範圍的工作區。 沒有要設定的個別欄位。 應用程式群組類型 選取主機集區的 應用程式群組類型 : [桌面 ] 或 [RemoteApp]。 應用程式群組名稱 輸入應用程式群組的名稱,例如 Session Desktop。 提示
完成此索引標籤之後,選取 [下一步:檢閱 + 建立]。 您不需要完成其他索引標籤即可建立應用程式群組,但您必須 建立工作區、 將應用程式群組新增至工作區,以及將 使用者指派給應用程式群組 ,使用者才能存取資源。
如果您建立了 RemoteApp 的應用程式群組,您也需要在其中新增應用程式。 如需詳細資訊,請參閱 發佈應用程式。
選用: 如果您選擇建立 RemoteApp 應用程式群組,則可以將應用程式新增至此群組。 在 [ 應用程式群組 ] 索引標籤上,選取 [+ 新增應用程式],然後選取應用程式。 如需應用程式參數的詳細資訊,請參閱 使用 RemoteApp 發佈應用程式。 主機集區中至少必須有一個工作階段主機已開啟並可在 Azure 虛擬桌面中使用。
完成此索引標籤之後,或如果您正在建立傳統型應用程式群組,請選取 [下一步:作業]。
選擇性:在 [指派] 索引標籤上,如果您想要將使用者或群組指派給此應用程式群組,請選取 [+ 新增 Microsoft Entra 使用者或使用者群組]。 在開啟的新窗格中,選取您想要新增的使用者或群組旁邊的方塊,然後選擇 [選取]。
完成此索引標籤之後,選取 [下一步:工作區]。
選用: 在 [工作區 ] 索引標籤上,如果您要建立傳統型應用程式群組,您可以填寫下列資訊,從您選取的主機集區登錄預設傳統型應用程式群組:
參數 值/描述 註冊應用程式群組 選取 [是]。 此動作會將預設傳統型應用程式群組註冊到選取的工作區。 註冊應用程式群組 從清單中選取現有的工作區。 完成此索引標籤之後,選取 [ 下一步:進階]。
選用: 如果要啟用診斷設定,請在 [進階 ] 索引標籤上完成下列資訊:
參數 值/描述 啟用診斷設定 選取方塊。 選擇要傳送記錄的目的地詳細資料 選取下列其中一個目的地:
- 傳送到 Log Analytics 工作區
- 封存至儲存體帳戶
- 串流至事件中樞完成此索引標籤之後,選取 [下一步:標籤]。
選用:在 [標籤 ] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]。
在 [檢閱 + 建立 ] 索引標籤上,確保驗證通過,並檢閱部署期間將使用的資訊。
選取 [建立] 以建立應用程式群組。
選取 [移至資源 ] 以移至新應用程式群組的概觀,然後選取 [內容] 以檢視其屬性。
注意事項
如果您已建立傳統型應用程式群組、指派的使用者或群組,並將預設傳統型應用程式群組註冊到工作區,指派的使用者就可以連線到桌面,而您不需要完成本文的其餘部分。
如果您已建立 RemoteApp 應用程式群組、新增應用程式並指派了使用者或群組,請移至 [ 將應用程式群組新增至工作區 ] 一節,並完成本文的其餘部分。
如果您未新增應用程式、指派使用者或群組,或將應用程式群組註冊到工作區,請繼續下一節並完成本文的其餘部分。
新增應用程式群組至工作區
部署範圍和物件關聯性
您為主機集區選擇的部署範圍也適用於工作區、應用程式群組和與其相關聯的應用程式附加套件。 地區和地理物件無法混合使用。 區域主機集區只能是區域工作區的成員,而且只能包含區域應用程式群組。 區域主機集區無法加入地理工作區,而地理主機集區也無法加入區域工作區。 在區域主機集區中建立的應用程式群組會自動區域化,而且只有區域應用程式群組可以註冊到區域工作區。 應用程式附加套件具有部署範圍並遵循相同的規則。 在 Azure 入口網站中,部署範圍不相容的物件在您選取的清單中會呈現灰色,因此您只會看到有效的選擇。 如果您使用 PowerShell 或 REST API 將物件與不同的部署範圍建立關聯,則要求會失敗。 區域和地理物件可以共存於相同的訂閱和相同的 Azure 區域中,並且獨立管理。 您可以使用主機集區清單檢視中的 [部署範圍] 資料行,來查看每個主機集區的類型。
移轉和未來變更
您無法變更現有主機集區、工作區或應用程式群組的部署範圍。 將現有地理主機集區移轉至區域的支援即將分階段推出。 請持續留意未來的更新。 不再允許建立新的地理主機集區時,將會公告日期,之後將會宣布淘汰地理基礎結構的日期。
接下來,若要將應用程式群組新增至工作區,請選取案例的相關索引標籤,然後依照步驟進行。
以下是如何使用 Azure 入口網站將應用程式群組新增至工作區的方法:
在 Azure 虛擬桌面概觀中,選取 [工作區],然後選取您要指派應用程式群組的工作區名稱。
在工作區概觀中,選取應用程式 群組,然後選取 + 新增。
在清單中,選取應用程式群組旁的加號圖示 (+) 。 只會列出尚未指派給工作區的應用程式群組。
選擇 [選取]。 應用程式群組會新增至工作區。
將使用者指派給應用程式群組
最後,若要將使用者或使用者群組指派給應用程式群組,請選取案例的相關索引標籤,然後依照步驟進行。 建議您將使用者群組指派給應用程式群組,以簡化持續管理。
您使用的帳戶需要權限,才能在應用程式群組的 Azure RBAC 中,在建立之後指派角色。 權限是 Microsoft.Authorization/roleAssignments/write,包含在某些內建角色中,例如 使用者存取系統管理員 和 擁有者。
以下是如何使用 Azure 入口網站將使用者或使用者群組指派給應用程式群組:
在 [Azure 虛擬桌面] 概觀中,選取 [ 應用程式群組]。
從清單中選取應用程式群組。
在應用程式群組概觀中,選取 [作業]。
選取 [+ 新增],然後搜尋並選取您要指派給此應用程式群組的使用者帳戶或使用者群組。
選擇 [選取] 來完成。
相關內容
部署 Azure 虛擬桌面之後,您的使用者可以從包括網頁瀏覽器在內的數個平台進行連線。 如需詳細資訊,請參閱 Azure 虛擬桌面的遠端桌面用戶端 和 使用遠端桌面 Web 用戶端連線到 Azure 虛擬桌面。
以下是一些您可能想要執行的額外工作: