Prerequisites for Azure 虛擬桌面

開始使用 Azure 虛擬桌面需要幾樣東西。 在這裡你可以找到成功為使用者提供桌面和應用程式所需的先決條件。

大致來說,你需要:

  • 具有 使用中訂閱 的 Azure 帳戶
  • 支援的身份提供者
  • 支援會話主機虛擬機的作業系統
  • 適用授權
  • 網路連線
  • 遠端桌面用戶端

Azure 帳戶有有效訂閱

你需要一個有有效訂閱的 Azure 帳號來部署 Azure 虛擬桌面。 如果你還沒有,可以 免費建立帳號

要部署Azure虛擬桌面,你需要將相關的Azure基於角色的存取控制 (RBAC) 角色分配。 具體角色需求已在各相關條目中介紹,詳述部署 Azure 虛擬桌面的相關文章,詳見「下一步」章節。

另外,請確保你已經註冊了 Microsoft.DesktopVirtualization 資源供應商的訂閱服務。 若要查詢資源提供者的狀態並在需要時註冊,請選擇你情境相關的分頁並依照步驟操作。

重要事項

您必須擁有註冊資源提供者的權限,這需要 */register/action 作業。 如果你的帳號被分配為訂閱中的 貢獻者或擁有者角色 ,這會包含在內。

  1. 登入 Azure 入口網站

  2. 選擇訂閱。

  3. 選擇您的訂閱名稱。

  4. 選擇 資源提供者

  5. 搜尋 Microsoft.DesktopVirtualization

  6. 如果狀態是 NotRegistered,請選擇 Microsoft.DesktopVirtualization,然後選擇 註冊

  7. 請確認 Microsoft.DesktopVirtualization 的狀態是否已 註冊

身分識別

要從會話主機存取桌面和應用程式,使用者必須能夠進行認證。 Microsoft Entra ID 是 Microsoft 集中式雲端身份服務,實現此功能。 Microsoft Entra ID 總是用來驗證 Azure 虛擬桌面的使用者。 會話主機可以加入同一個Microsoft Entra租戶,或使用 Active Directory 網域服務 (AD DS) 或Microsoft Entra Domain Services加入 Active Directory 網域,讓您有彈性的配置選項可供選擇。

工作階段主機

你需要加入提供桌面和應用程式的會話主機,與使用者共用同一個Microsoft Entra租戶,或是 Active Directory 網域 (AD DS 或 Microsoft Entra Domain Services) 。

注意事項

對於 Azure Local,你只能將會話主機加入 Active Directory 網域服務網域。 你只能將Azure Local的會話主機加入 Active Directory 網域服務 (AD DS) 域。 這包括使用 Microsoft Entra 混合加入功能,您可以享受到 Microsoft Entra ID 所提供的一些功能。

要將會話主機加入 Microsoft Entra ID 或 Active Directory 網域,您需要以下權限:

  • 使用 Microsoft Entra ID 時,你需要一個能將電腦加入租戶的帳號。 欲了解更多資訊,請參閱 管理裝置身份。 欲了解更多關於將會話主機加入 Microsoft Entra ID 的資訊,請參閱 Microsoft Entra 加入會話主機

  • 對於 Active Directory 網域,你需要一個能將電腦加入網域的網域帳號。 使用 Microsoft Entra Domain Services,您需要加入 AAD DC 管理員群組

使用者

你的使用者需要的是 Microsoft Entra ID 裡的帳號。 如果你在部署 Azure 虛擬桌面時也使用 AD DS 或 Microsoft Entra Domain Services,這些帳號必須是混合身份,也就是說使用者帳號是同步的。 根據你使用的身份提供者,你需要注意以下事項:

  • 如果你在 AD DS 使用 Microsoft Entra ID,你需要設定 Microsoft Entra Connect 來同步 AD DS 與 Microsoft Entra ID 之間的使用者身份資料。
  • 如果你使用 Microsoft Entra ID 搭配 Microsoft Entra Domain Services,使用者帳號會單向同步,從 Microsoft Entra ID 到 Microsoft Entra Domain Services。 此同步過程是自動進行的。

重要事項

使用者帳號必須存在於你用於 Azure 虛擬桌面的 Microsoft Entra 租戶中。 Azure 虛擬桌面不支援個人 Microsoft 帳號。

使用混合身份時,UPN) (UserPrincipalName 或 SI) D (Security Identifier 必須跨Active Directory 網域服務與 Microsoft Entra ID 相符。 欲了解更多資訊,請參閱 支援的身份與認證方法

支援的身份情境

下表總結了 Azure 虛擬桌面目前支援的身份情境:

身份情境 工作階段主機 使用者帳戶
Microsoft Entra ID + AD DS 加入 AD DS 在 Microsoft Entra ID 與 AD DS 中,同步
Microsoft Entra ID + AD DS 已加入 Microsoft Entra ID 在 Microsoft Entra ID 與 AD DS 中,同步
Microsoft Entra ID + Microsoft Entra Domain Services 加入 Microsoft Entra Domain Services 在 Microsoft Entra ID 與 Microsoft Entra Domain Services 中,同步
Microsoft Entra ID + Microsoft Entra Domain Services + AD DS 加入 Microsoft Entra Domain Services 在 Microsoft Entra ID 與 AD DS 中,同步
Microsoft Entra ID + Microsoft Entra Domain Services 已加入 Microsoft Entra ID 在 Microsoft Entra ID 與 Microsoft Entra Domain Services 中,同步
Microsoft Entra-only 已加入 Microsoft Entra ID 在Microsoft Entra ID (中包含外部身份)

欲了解更多支援身份情境的詳細資訊,包括單一登入與多重身份驗證,請參閱 支援的身份與認證方法

FSLogix 配置檔容器

要使用 FSLogix Profile Container,當你的會話主機加入 Microsoft Entra ID 時,你需要將 profiles 儲存在 Azure 檔案儲存體Azure NetApp Files,且你的使用者帳號必須是混合身份。 你必須在 AD DS 中建立這些帳號,並將它們與 Microsoft Entra ID 同步。 欲了解更多關於部署不同身份情境下的 FSLogix Profile Container,請參閱以下文章:

部署參數

部署會話主機時,您需要輸入以下身份參數:

  • 如果使用 AD DS 或 Microsoft Entra Domain Services,則是網域名稱。
  • 用來將會話主機加入網域的憑證。
  • 組織單位 (OU) ,這是一個可選參數,讓你在部署時能將會話主機放入想要的 OU 中。

重要事項

你用來加入網域的帳號不能啟用多重驗證 (MFA) 。

作業系統與授權

你可以選擇作業系統 (作業系統) ,作為會話主機來提供桌面和應用程式。 你可以使用不同的作業系統搭配不同的主機池,為使用者提供彈性。 我們支援以下表格中的 64 位元作業系統與 SKU, (支持的版本與日期與 Microsoft 生命週期政策) 一致,以及適用於各商業用途的授權方法:

作業系統
(僅 64 位元)
授權方法
(內部商業用途)
授權方法
(外部商業用途)
  • Microsoft 365 E3、E5、A3、A5、F3、商業高級版、學生使用福利
  • Windows Enterprise E3, E5
  • Windows Education A3, A5
  • Windows VDA 依使用者分類
透過訂閱 Azure 訂閱,按用戶收費。
  • 遠端桌面服務 (RDS) 用戶端存取授權 (CAL) ,並附有軟體保證 (按使用者或裝置)
  • RDS 用戶訂閱授權。
不支援。 Windows Server 作業系統不提供按使用者計價的存取權。

欲了解更多可使用的授權資訊,包括按用戶計價,請參閱 Azure 虛擬桌面授權

重要事項

對於 Azure,你可以在 Azure Marketplace 中使用 Microsoft 提供的作業系統映像檔,或是建立自己的自訂映像檔,儲存在 Azure 運算圖庫或作為受管理映像檔。 使用自訂映像範本Azure虛擬桌面,能輕鬆建立自訂映像,並在部署會話主機虛擬機 (虛擬機) 時使用。 想了解更多如何製作自訂圖片,請參見:

另外,對於 Azure Local,你也可以使用以下作業系統映像檔:

你可以透過以下任一方法,從這些映像檔部署虛擬機 (虛擬機) 作為會話主機:

如果你的授權允許你使用 Azure 虛擬桌面,則不需要安裝或套用獨立授權;但如果你對外部使用者使用按用戶付費,則需要註冊 Azure 訂閱。 你需要確保你的會話主機使用的 Windows 授權在 Azure 中正確指派,且作業系統已啟用。 欲了解更多資訊,請參閱 「將 Windows 授權套用於會話主機虛擬機」。

對於 Azure Local 的會話主機,您必須先授權並啟用所使用的虛擬機器,才能在使用 Azure 虛擬桌面。 啟用 Windows 10 與 Windows 11 企業版多重會話,以及 Windows Server 2022 Datacenter: Azure Edition,請使用 Azure 虛擬機驗證。 對於其他作業系統映像檔 (如 Windows 10 和 Windows 11 企業版,以及其他版本的 Windows Server) ,你應該繼續使用現有的啟用方法。 欲了解更多資訊,請參閱「在 Azure Local 啟用 Windows Server VMS」。

注意事項

為了確保在最新安全更新下持續運作,請於 2024 年 6 月 17 日前將 Azure Local 虛擬機更新為最新的累積更新。 此更新對虛擬機持續使用 Azure 優勢至關重要。 欲了解更多資訊,請參閱 Azure 虛擬機驗證

提示

為了簡化使用者在初期開發與測試期間的存取權限,Azure 虛擬桌面支援 Azure 開發/測試定價。 如果你以 Azure 開發/測試訂閱部署 Azure 虛擬桌面,終端使用者可以在沒有獨立授權的情況下連接到該部署,以便進行驗收測試或提供回饋。

網路

要成功部署 Azure 虛擬桌面,您需要滿足多項網路需求。 這讓使用者能連接桌面和應用程式,同時提供最佳的使用者體驗。

連接 Azure 虛擬桌面的使用者會安全地建立與服務的反向連線,這表示你不需要開啟任何入站埠口。 預設使用 TCP) 傳輸控制協定(TCP (443 埠),但 RDP Shortpath 可用於 託管網路 及建立直接用戶資料報協定 (基於 UDP) 傳輸的 公共網路

要成功部署 Azure 虛擬桌面,您需要滿足以下網路需求:

  • 你需要一個虛擬網路和子網路給你的會話主機。 如果你同時建立會話主機和主機池,必須事先建立這個虛擬網路,它才會出現在下拉選單中。 你的虛擬網路必須與會話主機在同一 Azure 區域。

  • 如果你使用 AD DS 或 Microsoft Entra Domain Services,務必確保這個虛擬網路能連接到你的網域控制器和相關 DNS 伺服器,因為你需要將會話主機加入該網域。

  • 你的會話主機和使用者必須能夠連接到 Azure 虛擬桌面服務。 這些連線也使用 TCP 連接埠 443,指向特定的 URL 清單。 欲了解更多資訊,請參閱 「必要網址清單」。 你必須確保這些網址沒有被網路過濾或防火牆阻擋,這樣部署才能正常運作並獲得支援。 如果你的使用者需要存取 Microsoft 365,請確保你的會話主機能夠連接到 Microsoft 365 端點

同時也請考慮以下幾點:

  • 你的使用者可能需要存取託管在不同網路上的應用程式和資料,所以請確保你的會話主機能夠連接它們。

  • 從用戶端網路到包含主機池的Azure區域的往返時間 (RTT) 延遲,應小於150毫秒。 要知道哪些地點延遲最好,可以在 Azure 網路的往返延遲統計中查詢你想要的位置。 為了優化網路效能,我們建議您在離使用者最近的 Azure 區域建立會話主機。

  • 使用 Azure 防火牆來部署 Azure 虛擬桌面,幫助你鎖定環境並過濾出站流量。

  • 為了協助您在 Azure 中保護您的 Azure 虛擬桌面環境,我們建議您不要在您的會話主機上開啟入站埠 3389。 Azure 虛擬桌面不需要開啟一個開放的入站埠。 若您必須開啟埠 3389 以便排除故障,我們建議您使用 即時虛擬機存取(Just-in-time VM)。 我們也建議你不要為會話主機設定公開 IP 位址。

欲了解更多,請參閱「了解 Azure 虛擬桌面網路連線」。

注意事項

為了保持 Azure 虛擬桌面的可靠性與可擴展性,我們會彙整流量模式與使用情況,以檢查基礎設施控制平面的健康狀況與效能。 我們會從所有服務基礎設施所在地點彙整這些資訊,然後傳送到美國區域。 傳送到美國區域的資料包含已清除的資料,但不含客戶資料。 欲了解更多資訊,請參閱 Azure 虛擬桌面的資料位置

會話主機管理

管理會話主機時請考慮以下幾點:

  • 不要啟用任何會讓 Windows 安裝程式失效的政策或設定。 如果你停用 Windows 安裝程式,服務就無法在你的會話主機上安裝代理程式更新,你的會話主機也無法正常運作。

  • 如果你要將會話主機加入 AD DS 網域,並想用 Intune 管理它們,你需要設定 Microsoft Entra Connect 來啟用 Microsoft Entra 混合加入

  • 如果你是將會話主機加入 Microsoft Entra Domain Services 網域,你無法用 Intune 管理它們。

  • 如果你使用 Microsoft Entra join 搭配 Windows Server 來管理會話主機,你無法將他們註冊到 Intune,因為 Windows Server 不支援 Intune。 你需要使用 Microsoft Entra 混合加入和從 Active Directory 網域的群組原則,或是每個會話主機的本地群組原則。

Azure regions

你可以在以下 Azure 區域部署主機池、工作區和應用程式群組。 這個區域清單就是主機池的 元資料 可以儲存的地方。 然而,使用者會話的會話主機可以位於任何 Azure 區域,使用 Azure 虛擬桌面 在 Azure Local 時則可部署於本地,讓你能部署靠近使用者的運算資源。 欲了解更多關於資料類型與位置的資訊,請參閱 Azure 虛擬桌面的資料位置

重要事項

West US 3 不支援自動化主機池 (使用會話主機設定) 的主機池。 了解更多關於 主機池管理方法中的會話主機設定。

  • 澳洲東部

  • 加拿大中央鐵路

  • 加拿大東部

  • 中印度

  • 美國中部

  • 東亞

  • 美國東部

  • 美國東2號公路

  • 日本東部

  • 日本西部

  • 美國中北部

  • 北歐

  • 南非北區

  • 美國中南部

  • 東南亞

  • 英國南部

  • 英國西部

  • 美國中西部

  • 西歐

  • 美國西部

  • 美國西部2號公路

  • 西美國3號公路

Azure 虛擬桌面也可用於主權雲,如 Azure for US Government 及中國由 21Vianet 營運的 Azure

欲進一步了解 Azure 虛擬桌面服務的架構與韌性,請參閱 Azure 虛擬桌面服務架構與韌性

連接遠端會話

使用者需要使用 Windows 應用程式遠端桌面用戶端來連接桌面和應用程式。 你可以從以下平台連結:

  • Windows
  • macOS
  • iOS/iPadOS
  • Android/Chrome 作業系統
  • 網頁瀏覽器

欲了解更多資訊,請參閱「開始使用 Windows 應用程式 連接裝置與應用程式」。

重要事項

Azure 虛擬桌面 不支援 RemoteApp 和桌面連線 (RADC) 用戶端,或 MSTSC) 用戶端 (遠端桌面連線。

想了解客戶端使用哪些 URL 連接,以及哪些必須允許通過防火牆和網路過濾器,請參閱 「必要網址清單」。

後續步驟

  • 當你準備好嘗試 Azure 虛擬桌面時,使用快速入門部署一個包含 Windows 11 企業版多時段的 Azure 虛擬桌面範例環境。

  • 欲了解如何更深入且具彈性的 Azure 虛擬桌面部署方法,請參見「部署 Azure 虛擬桌面」。