您必須執行一些項目才能開始使用 Azure 虛擬桌面。 您可以在這裡找到成功地為使用者提供桌面和應用程式需要完成的先決條件。
綜觀來看,您需要:
- 具有 使用中訂閱 的 Azure 帳戶
- 支援的身分識別提供者
- 工作階段主機虛擬機器的支援作業系統
- 適當的授權
- 網路連線
- 遠端桌面用戶端
具有有效訂閱的 Azure 帳戶
您需要具有有效訂閱的 Azure 帳戶才能部署 Azure 虛擬桌面。 如果您還沒有帳戶,您可以 免費建立帳戶。
若要部署Azure虛擬桌面,您必須指派相關Azure角色型存取控制 (RBAC) 角色。 部署 Azure 虛擬桌面的每篇相關文章都涵蓋了特定角色需求,這些文章如後續步驟一節中所列。
另外,請確定您已為訂閱註冊 Microsoft.DesktopVirtualization 資源提供者。 若要檢查資源提供者的狀態並視需要註冊,請選取案例的相關索引標籤,然後依照步驟進行。
重要事項
您必須擁有註冊資源提供者的權限,這需要 */register/action 作業。 如果您的帳戶已獲派訂閱的 參與者或擁有者角色 ,就會包含這項功能。
登入 Azure 入口網站。
選取 訂閱。
選取您的訂閱名稱。
選取 資源提供者。
搜尋 Microsoft.DesktopVirtualization。
如果狀態為 [未註冊],請選取 [Microsoft.DesktopVirtualization],然後選取 [註冊]。
確認 Microsoft.DesktopVirtualization 的狀態為 [註冊]。
身分識別
若要從工作階段主機存取桌面平台和應用程式,您的使用者必須能夠進行驗證。 Microsoft Entra ID 是啟用此功能的 Microsoft 集中式雲端身分識別服務。 Microsoft Entra ID 一律用於驗證 Azure 虛擬桌面使用者。 工作階段主機可以加入至相同的 Microsoft Entra 租用戶,或使用 Active Directory 網域服務 ( AD DS) 或 Microsoft Entra Domain Services 加入 Active Directory 網域,為您提供彈性設定選項的選擇。
工作階段主機
您需要加入將桌面和應用程式提供給與使用者相同的 Microsoft Entra 租用戶的工作階段主機,或 AD DS 或 Microsoft Entra Domain Services) (Active Directory 網域。
注意事項
針對 Azure Local,您只能將工作階段主機加入至 Active Directory 網域服務網域。 您只能將 Azure Local 上的工作階段主機加入至Active Directory 網域服務 (AD DS) 網域。 這包括使用 Microsoft Entra 混合式聯結,您可以在其中受益於 Microsoft Entra ID 提供的某些功能。
若要將工作階段主機加入 Microsoft Entra ID 或 Active Directory 網域,您需要下列權限:
針對 Microsoft Entra ID,您需要可將電腦加入租用戶的帳戶。 如需詳細資訊,請參閱 管理裝置身分識別。 若要深入瞭解如何將工作階段主機加入 Microsoft Entra ID,請參閱 Microsoft Entra 加入的工作階段主機。
針對 Active Directory 網域,您需要一個可以將電腦加入網域的網域帳戶。 針對 Microsoft Entra Domain Services,您必須是 AAD DC 系統管理員群組的成員。
使用者
您的使用者需要位於 Microsoft Entra ID 中的帳戶。 如果您也在部署 Azure 虛擬桌面時使用 AD DS 或 Microsoft Entra Domain Services,這些帳戶必須是混合式身分識別,這表示使用者帳戶會同步處理。 根據您使用的身分識別提供者,您需要記住下列事項:
- 如果您搭配 AD DS 使用 Microsoft Entra ID,您必須設定 Microsoft Entra Connect 以同步處理 AD DS 和 Microsoft Entra ID 之間的使用者身分識別資料。
- 如果您搭配使用 Microsoft Entra ID 搭配 Microsoft Entra Domain Services,使用者帳戶會以一種方式從 Microsoft Entra ID 同步至 Microsoft Entra Domain Services。 此同步處理程序是自動的。
重要事項
使用者帳戶必須存在於您用於 Azure 虛擬桌面的 Microsoft Entra 租用戶中。 Azure 虛擬桌面不支援個人 Microsoft 帳戶。
使用混合式身分識別時,UserPrincipalName (UPN) 或 SID (安全識別碼) 必須在Active Directory 網域服務和Microsoft Entra ID之間相符。 如需詳細資訊,請參閱 支援的身分識別和驗證方法。
支援的身分識別案例
下表摘要說明 Azure 虛擬桌面目前支援的身分識別案例:
| 身分識別案例 | 工作階段主機 | 使用者帳戶 |
|---|---|---|
| Microsoft Entra ID + AD DS | 已加入 AD DS | 在 Microsoft Entra ID 和 AD DS 中,已同步 |
| Microsoft Entra ID + AD DS | 已加入 Microsoft Entra ID | 在 Microsoft Entra ID 和 AD DS 中,已同步 |
| Microsoft Entra ID + Microsoft Entra Domain Services | 已加入 Microsoft Entra Domain Services | 在 Microsoft Entra ID 和 Microsoft Entra Domain Services 中,已同步處理 |
| Microsoft Entra ID + Microsoft Entra Domain Services + AD DS | 已加入 Microsoft Entra Domain Services | 在 Microsoft Entra ID 和 AD DS 中,已同步 |
| Microsoft Entra ID + Microsoft Entra Domain Services | 已加入 Microsoft Entra ID | 在 Microsoft Entra ID 和 Microsoft Entra Domain Services 中,已同步處理 |
| 僅限 Microsoft Entra | 已加入 Microsoft Entra ID | 在 Microsoft Entra ID (中,包括外部身分識別) |
如需支援的身分識別案例的詳細資訊,包括單一登入和多重要素驗證,請參閱 支援的身分識別和驗證方法。
FSLogix 設定檔容器
若要在將工作階段主機加入 Microsoft Entra ID 時使用 FSLogix 設定檔容器,您必須將設定檔儲存在 Azure 檔案儲存體 或 Azure NetApp Files 上,而且您的使用者帳戶必須是混合式身分識別。 您必須在 AD DS 中建立這些帳戶,並將它們同步處理至 Microsoft Entra ID。 若要深入了解如何使用不同的身分識別案例部署 FSLogix 設定檔容器,請參閱下列文章:
- 使用 Azure 檔案儲存體和 Active Directory 網域服務或 Microsoft Entra Domain Services 設定 FSLogix 設定檔容器。
- 使用 Azure 檔案儲存體和 Microsoft Entra ID 設定 FSLogix 設定檔容器。
- 使用 Azure NetApp Files 設定 FSLogix 設定檔容器
部署參數
部署工作階段主機時,您需要輸入下列身分識別參數:
- 如果使用 AD DS 或 Microsoft Entra Domain Services 網域名稱。
- 將工作階段主機加入網域的認證。
- 組織單位 (OU) ,這是一個選用參數,可讓您在部署時將工作階段主機放置在所需的 OU 中。
重要事項
您用來加入網域的帳戶無法啟用多重要素驗證 (MFA) 。
作業系統和授權
您可以選擇可用於工作階段主機的作業系統 (作業系統) ,以提供桌面平台和應用程式。 您可以使用不同的作業系統搭配不同的主機集區,為使用者提供彈性。 我們支援下表清單中 64 位元作業系統和 SKU, (其中支援的版本和日期與 Microsoft 生命週期原則) 一致,以及適用於每個商業用途的授權方法:
| 作業系統 (僅限 64 位元) |
授權方法 (內部商業用途) |
授權方法 (外部商業用途) |
|---|---|---|
|
註冊 Azure 訂閱以取得每位使用者存取權定價。 | |
|
不支援。 Windows Server 作業系統不提供每位使用者存取定價。 |
若要深入了解您可以使用的授權,包括每位使用者存取定價,請參閱授權 Azure 虛擬桌面。
重要事項
- 工作階段主機不支援下列項目:
- 32 位元的作業系統。
- N、KN、LTSC 及其他未列於上表的 Windows 作業系統版本。
- 作業系統磁碟類型的 Ultra 磁碟。
- 適用於 Azure VM 的暫時性 OS 磁碟。
- 虛擬機器擴展集。
- Arm64 型 Azure VM。
針對 Azure,您可以使用 Microsoft 在 Azure Marketplace 中提供的作業系統映像,或建立自己的自訂映像,儲存在 Azure 計算庫中或作為受控映像。 使用 Azure 虛擬桌面的自訂映像範本可讓您輕鬆建立自訂映像,以便在部署工作階段主機虛擬機器 (VM) 時使用。 若要深入了解如何建立自訂影像,請參閱:
或者,針對 Azure Local,您可以使用以下來源的作業系統映像:
- Azure Marketplace。 如需詳細資訊,請參閱使用 Azure Marketplace 映像建立 Azure Local VM 映像。
- Azure 儲存帳戶。 如需詳細資訊,請參閱使用 Azure 儲存帳戶中的映像建立 Azure Local VM 映像。
- 本機共用。 如需詳細資訊,請參閱使用本機共用中的映像建立 Azure Local VM 映像。
您可以使用下列任一方法,從這些映像部署虛擬機器 () 做為工作階段主機的虛擬機器:
- 在 Azure 入口網站中,作為主機集區設定程序的一部分,自動進行。
- 透過在 Azure 入口網站中將工作階段主機新增至現有主機集區以手動進行。
- 以程式設計方式,使用 Azure CLI 或 Azure PowerShell。
如果您的授權允許您使用 Azure 虛擬桌面,則不需要安裝或套用個別授權,不過,如果您針對外部使用者使用每位使用者存取定價,則需要註冊 Azure 訂閱。 您必須確定工作階段主機上使用的 Windows 授權已在 Azure 中正確指派,且作業系統已啟用。 如需詳細資訊,請參閱 將 Windows 授權套用至工作階段主機虛擬機器。
對於 Azure Local 上的工作階段主機,您必須先授權並啟用所使用的虛擬機器,才能將之與 Azure 虛擬桌面搭配使用。 若要啟用 Windows 10 和 Windows 11 企業版多工作階段和 Windows Server 2022 Datacenter:Azure Edition,請使用 VM 的 Azure 驗證。 對於所有其他作業系統映像 (,例如 Windows 10 和 Windows 11 企業版,以及其他版本的 Windows Server) ,您應該繼續使用現有的啟用方法。 如需詳細資訊,請參閱在 Azure Local 上啟用 Windows Server VM。
注意事項
若要確保最新安全性更新能持續運作,請在 2024 年 6 月 17 日之前將 Azure Local 上的 VM 更新至最新的累積更新。 此更新對於 VM 繼續使用 Azure 權益至關重要。 如需詳細資訊,請參閱 VM 的 Azure 驗證。
提示
為了在初始開發和測試期間簡化使用者存取權限,Azure 虛擬桌面支援 Azure 開發/測試定價。 如果您在 Azure 開發/測試訂閱中部署 Azure 虛擬桌面,使用者可以在沒有個別授權權利的情況下連線到該部署,以便執行驗收測試或提供意見反應。
網路
您必須符合幾個網路需求,才能成功部署 Azure 虛擬桌面。 這讓使用者能夠連接到他們的桌面和應用程式,同時也為他們提供最佳的使用者體驗。
連線到 Azure 虛擬桌面的使用者安全地建立與服務的反向連線,這表示您不需要開啟任何輸入連接埠。 傳輸控制通訊協定 (預設會在連接埠 443 上使用 TCP) ,不過RDP 短徑可用於受管理網路和公用網路,這些網路會建立直接使用者資料包通訊協定 (UDP) 型傳輸。
若要成功部署 Azure 虛擬桌面,您必須符合下列網路需求:
您需要工作階段主機的虛擬網路和子網路。 如果您建立工作階段主機與主機集區的同時,您必須事先建立此虛擬網路,才能顯示在下拉式清單中。 您的虛擬網路必須與工作階段主機位於相同的 Azure 區域。
如果您使用的是 AD DS 或 Microsoft Entra Domain Services,請確定此虛擬網路可以連線到您的網域控制站和相關 DNS 伺服器,因為您需要將工作階段主機加入網域。
您的工作階段主機和使用者必須能夠連線到 Azure 虛擬桌面服務。 這些連線也會使用連接埠 443 上的 TCP 連線到特定的 URL 清單。 如需詳細資訊,請參閱 必要 URL 清單。 您必須確定這些 URL 未遭到網路篩選或防火牆封鎖,您的部署才能正常運作並受到支援。 如果您的使用者需要存取 Microsoft 365,請確定您的工作階段主機可以連線至 Microsoft 365 端點。
還要考慮下列事項:
您的使用者可能需要存取裝載在不同網路上的應用程式和資料,因此請確定您的工作階段主機可以連線到它們。
從用戶端網路到包含主機集區之Azure區域的 RTT) 延遲 (來回時間應小於 150 ms。 若要查看哪些位置的延遲最佳,請在 Azure 網路來回延遲統計資料中尋找您想要的位置。 若要最佳化網路效能,建議您在最接近使用者的 Azure 區域中建立工作階段主機。
針對 Azure 虛擬桌面部署使用 Azure 防火牆,協助您鎖定環境並篩選輸出流量。
為了協助保護您在 Azure 中的 Azure 虛擬桌面環境,建議您不要在工作階段主機上開啟輸入連接埠 3389。 Azure 虛擬桌面不需要開啟輸入連接埠。 如果您必須開啟連接埠 3389 以進行疑難排解,建議您使用 Just-In-Time VM 存取。 我們也建議您不要將公用 IP 位址指派給工作階段主機。
若要深入了解,請參閱了解 Azure 虛擬桌面網路連線。
注意事項
為了保持 Azure 虛擬桌面的可靠性和可調整性,我們彙總流量模式和使用量,以檢查基礎結構控制平面的健康情況和效能。 我們會從服務基礎架構所在的所有位置彙總此資訊,然後將其傳送到美國區域。 傳送到美國地區的資料包含已清除的資料,但不包含客戶資料。 如需詳細資訊,請參閱 Azure 虛擬桌面的資料位置。
工作階段主機管理
管理工作階段主機時,請考慮下列幾點:
請勿啟用任何停用 Windows Installer 的原則或設定。 如果您停用 Windows Installer,服務就無法在您的工作階段主機上安裝代理程式更新,而且您的工作階段主機也無法正常運作。
如果您要將工作階段主機加入 AD DS 網域,而且想要使用 Intune 管理它們,您必須設定 Microsoft Entra Connect 以啟用 Microsoft Entra 混合式聯結。
如果您要將工作階段主機加入 Microsoft Entra Domain Services 網域,您就無法使用 Intune 對其進行管理。
如果您針對工作階段主機使用 Microsoft Entra Join 搭配 Windows Server,則無法在 Intune 中註冊它們,因為 Intune 不支援 Windows Server。 您必須從 Active Directory 網域使用 Microsoft Entra 混合式加入和群組原則,或每個工作階段主機上的本機群組原則。
Azure 區域
您可以在下列 Azure 區域中部署主機集區、工作區和應用程式群組。 當主機集區部署範圍為地理位置時,此區域清單是可以儲存主機集區中 繼資料 的位置。
當主機集區部署範圍為區域時,如需主機集區中繼資料儲存的區域清單,請參閱 Azure 虛擬桌面的資料位置。
不過,使用者工作階段的工作階段主機可以位於任何 Azure 區域,且在使用 Azure Local 上的 Azure 虛擬桌面時位於內部部署,可讓您在靠近使用者的地方部署計算資源。 如需資料類型和位置的詳細資訊,請參閱 Azure 虛擬桌面的資料位置。
重要事項
美國西部 3 不支援自動化主機集區 (使用工作階段主機設定) 的主機集區。 在 主機集區管理方法中深入了解工作階段主機設定。
澳洲東部
加拿大中部
加拿大東部
印度中部
美國中部
東亞
美國東部
美國東部 2
日本東部
日本西部
美國中北部
北歐
南非北部
美國中南部
東南亞
英國南部
英國西部
美國中西部
西歐
美國西部
美國西部 2
美國西部 3
Azure 虛擬桌面也可在主權雲端中使用,例如適用於美國政府的 Azure 和由中國 21Vianet 運作的 Azure。
若要深入瞭解 Azure 虛擬桌面服務的架構和復原能力,請參閱 Azure 虛擬桌面服務架構和復原能力。
連接到遠端工作階段
您的使用者必須使用 Windows 應用程式 或遠端桌面用戶端,才能連線到桌面和應用程式。 您可以從下列網站連線:
- Windows
- macOS
- iOS/iPadOS
- Android/Chrome OS
- 網頁瀏覽器
如需詳細資訊,請參閱開始使用 Windows 應用程式 連線到裝置和應用程式。
重要事項
Azure 虛擬桌面不支援來自 RemoteApp 和 RADC) 用戶端 (桌面連線,或遠端桌面連線 (MSTSC) 用戶端的連線。
若要了解用戶端使用哪些 URL 進行連線,以及您必須允許透過防火牆和網際網路篩選器使用的 URL,請參閱 必要的 URL 清單。
後續步驟
當您準備好嘗試Azure虛擬桌面時,請使用快速入門來部署具有多工作階段Azure虛擬桌面環境範例Windows 11 企業版。
如需部署 Azure 虛擬桌面的更深入且適應性強的方法,請參閱部署 Azure 虛擬桌面。