Azure 虛擬桌面 會將客戶端會話寄托在運行於 Azure 上的會話主機上。 Microsoft 代表客戶管理部分服務,並提供安全的端點以連接客戶端與會話主機。 以下圖表提供了 Azure 虛擬桌面所使用的網路連線的高層次概述。
會話連接
Azure 虛擬桌面會使用遠端桌面通訊協定 (RDP) 透過網路連線提供遠端顯示和輸入功能。 RDP 隨著每次 Microsoft Windows 與 Windows Server 版本持續演進。 從一開始,RDP 就發展成獨立於其底層傳輸堆疊,如今它支援多種傳輸類型。
反向連接傳輸
Azure 虛擬桌面使用反向連接傳輸來建立遠端會話並承載 RDP 流量。 與本地部署的遠端桌面服務不同,反向連接傳輸不使用 TCP 監聽器來接收入站的 RDP 連線。 相反地,它透過 HTTPS 連線,使用對 Azure 虛擬桌面基礎架構的外站連線。
會話主機通訊通道
當 Azure 虛擬桌面會話主機啟動時,遠端桌面代理載入器服務會建立 Azure 虛擬桌面代理商的持久通訊通道。 此通訊通道建立在安全的傳輸層安全 (TLS) 連線之上,並作為會話主機與虛擬桌面基礎架構間服務訊息交換Azure匯流排。
用戶端連線序列
用戶端連線順序如下 (步驟在公有雲) 之外可能會有所不同Azure:
使用支援的 Azure 虛擬桌面用戶端,使用者需訂閱 Azure 虛擬桌面工作空間。
Microsoft Entra 會驗證使用者身份,並回傳用於列舉可用資源的令牌。
客戶端將代幣傳遞給 Azure 虛擬桌面訂閱服務。
Azure 虛擬桌面訂閱服務會驗證該令牌。
Azure 虛擬桌面訂閱服務會以數位簽章連線配置的形式,將可用的桌面與應用程式清單回傳給用戶端。
用戶端會將每個可用資源的連線設定儲存在一
.rdp組檔案中。在公有雲連線中,當使用者選擇要連接的資源時,用戶端會利用相關
.rdp檔案建立安全的 TLS 連線,並透過 Azure Front Door 建立與 Azure 虛擬桌面閘道實例的安全性,並傳遞連線資訊。 評估所有閘道器的延遲,並將閘道器分成每組 10 毫秒。 會選擇延遲最低且現有連線數量最少的閘道器。 其他雲端可能會使用 Azure 流量管理員 來完成這個步驟。Azure 虛擬桌面閘道會驗證請求,並要求 Azure 虛擬桌面代理來協調連線。
Azure 虛擬桌面代理會識別會話主機,並利用先前建立的持久通訊通道初始化連線。
遠端桌面堆疊會啟動與用戶端相同的 Azure 虛擬桌面閘道實例的 TLS 連線。
當用戶端與會話主機都連接到閘道器後,閘道器開始在兩個端點間中繼資料。 此連線建立 RDP 連線的基礎反向連接傳輸,透過巢狀隧道,使用雙方同意的 TLS 版本,該版本在用戶端與會話主機間支援並啟用,最高至 TLS 1.3。
基地傳輸設定完成後,用戶端會開始 RDP 握手。
連線安全性
所有連線都使用 TLS。 所使用的版本取決於所建立的連線類型以及用戶端與會話主機的能力:
對於所有從用戶端和會話主機發起到 Azure 虛擬桌面基礎架構元件的連線,TLS 1.2 是最低標準,若用戶端作業系統支援 TLS 1.3,則可使用 TLS 1.3。 Azure 虛擬桌面使用與 Azure Front Door 相同的 TLS 1.2 或 1.3 密碼。 確保用戶端電腦與會話主機都能使用這些密碼非常重要。
在反向連接傳輸中,客戶端和會話主機都連接到 Azure 虛擬桌面閘道器。 在基礎傳輸的 TCP 連線建立後,用戶端或會話主機會驗證 Azure 虛擬桌面閘道器的憑證。 RDP 接著會利用會話主機的憑證,在用戶端與會話主機之間建立巢狀的 TLS 連線。 TLS 版本使用雙方同意的 TLS 版本,該版本由用戶端與會話主機間支援並啟用,最高可達 TLS 1.3。 TLS 1.3 自 21H2) Windows 11 (起支援,並於 2022 Windows Server 支援。 欲了解更多,請參閱 Windows 11 TLS 支援。 其他作業系統則請向作業系統廠商查詢是否支援 TLS 1.3。
預設情況下,用於 RDP 加密的憑證是由作業系統在部署時自行產生的。 Azure 虛擬桌面目前不支援使用由憑證授權中心發出的憑證。
後續步驟
- 欲了解虛擬桌面Azure頻寬需求,請參閱《了解遠端桌面協定 (RDP》) Azure虛擬桌面頻寬需求。
- 欲開始使用虛擬桌面 (服務品質) ,請參見「Azure Azure虛擬桌面實作服務品質 (QoS) 」。