Microsoft AZ-140: FSLogix, Perfis e Dados do Usuário — Guia de estudos
Faz parte do Microsoft Azure Virtual Desktop Specialty AZ-140 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
O FSLogix fornece perfis de usuário baseados em contêiner para o Azure Virtual Desktop, anexando o perfil de um usuário como um disco virtual via SMB durante o logon. Esse design elimina as armadilhas dos perfis móveis legados, acelera o logon e estabiliza o estado dos aplicativos em hosts de sessão não persistentes. O FSLogix separa o estado do perfil (Profile Container) dos dados e caches do Microsoft 365 (Office Data File Container) e pode adicionar uma camada de resiliência com o Cloud Cache. A seleção correta do armazenamento, as permissões SMB baseadas em identidade e a governança do tamanho do perfil são essenciais para proporcionar logons de baixa latência e alta densidade de sessões.
Contêineres e Arquitetura de Dados do FSLogix
Os FSLogix Profile Containers armazenam todo o perfil do usuário em um único arquivo de disco virtual localizado em um armazenamento SMB. No logon, o disco é montado em C:\Users\username e o sistema operacional o enxerga como um perfil nativo.
- Formato do disco: Use VHDX, a menos que seja necessária compatibilidade com sistemas operacionais muito antigos. O VHDX é mais resiliente à corrupção, suporta tamanhos maiores, é menos propenso a problemas de metadados e é o padrão do FSLogix. Use VHD somente quando uma aplicação específica ou um driver legado o exigir.
- Dimensionamento: Por padrão, os contêineres são de expansão dinâmica. Defina um tamanho máximo (por exemplo, 30 GB para o Perfil, 10 GB para o Office) e permita o crescimento dinâmico. Discos de tamanho fixo raramente melhoram o desempenho e aumentam o consumo de armazenamento e a sobrecarga de gerenciamento.
- Bloqueios e concorrência: Um contêiner de perfil é bloqueado para leitura/escrita pelo primeiro host de sessão. Uma segunda sessão simultânea para o mesmo usuário em um host diferente será bloqueada ou permitida como somente leitura, dependendo da política. Isso protege a integridade do perfil.
O Office Data File Container (ODFC) separa os dados de alta rotatividade do Microsoft 365 — arquivos OST/Dat do Outlook, caches do OneDrive e do Teams — em seu próprio contêiner. Os benefícios incluem:
- Logons mais rápidos, pois os caches do Office não inflam mais o Profile Container.
- Limpeza ou recriação independente dos caches do Office sem afetar o perfil do usuário.
- Risco reduzido de que a corrupção do cache do Office afete o perfil.
Use o redirections.xml para excluir pastas voláteis do Profile Container, a fim de reduzir seu crescimento e acelerar o logon. Exclusões comuns incluem o cache do Teams, caches de navegadores, Temp e logs. Ao usar o ODFC, exclua os caches específicos do Office do Profile Container para evitar duplicação.
Exemplo de redirections.xml (coloque ao lado de frxtray.exe ou defina via registro):
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
Plataformas de Armazenamento e Controle de Acesso
A seleção do armazenamento SMB para o FSLogix é uma decisão de desempenho e operacional:
- Azure NetApp Files (ANF): IOPS mais alto e latência mais baixa; ideal para implantações muito grandes e sensíveis à latência (por exemplo, dezenas de milhares de usuários). Oferece volumes SMB com latência previsível na casa dos microssegundos a poucos milissegundos, throughput por volume vinculado a pools de capacidade, snapshots e replicação entre regiões. Use quando for necessário maximizar a experiência do desktop e lidar com concorrência extrema.
- Azure Files Premium (FileStorage): Baseado em SSD, com redundância de zona em muitas regiões, administração mínima e custo-benefício para uso empresarial amplo. O desempenho do compartilhamento escala com o tamanho provisionado; oferece até 100.000 IOPS e throughput de múltiplos GB/s por compartilhamento à medida que a capacidade aumenta. Recomendado para a maioria dos pools de hosts quando você precisa do desempenho de SSD sem a administração do ANF.
- Azure Files Standard: Baseado em HDD; adequado para pequenos laboratórios ou uso leve. Não recomendado para perfis FSLogix em produção devido à maior latência e ao desempenho variável.
Caminhos UNC e DNS:
- O Azure Files usa o formato de caminho \storageaccount.file.core.windows.net\sharename. Garanta que os hosts de sessão consigam resolver e alcançar este endpoint. Endpoints privados são recomendados para conter o tráfego.
- O ANF usa um caminho de volume SMB como \anf-vol-name\share em uma sub-rede delegada via IP privado.
A autenticação e as permissões SMB baseadas em identidade dependem do serviço de diretório e do estado de ingresso (join) dos seus hosts de sessão:
- Active Directory Domain Services (AD DS) ou Azure AD DS: Os hosts de sessão são ingressados no domínio; use Kerberos. Configure as permissões de compartilhamento e as ACLs NTFS com seus grupos do AD.
- Microsoft Entra ID Kerberos for Azure Files: Habilita o acesso SMB a partir de hosts de sessão ingressados no Entra ID sem a necessidade de AD DS. Atribua o Azure RBAC na conta de armazenamento e garanta que as versões do sistema operacional cliente e do FSLogix suportem este modo.
Permissões mínimas (princípio do menor privilégio) para o Azure Files em cenários comuns:
- Conceda a função Storage File Data SMB Share Contributor (Azure RBAC) no escopo da conta de armazenamento ou do compartilhamento ao grupo de usuários ao usar a autenticação do Entra ID.
- Configure o NTFS na raiz do compartilhamento: Usuários (ou um grupo dedicado de usuários do AVD) com permissão de Modificar; Proprietário Criador com Controle Total em subpastas; Administradores com Controle Total; remova permissões herdadas que concedem acesso excessivo.
- Para o Azure Files autenticado com AD DS, defina também a ACL no nível do compartilhamento para permitir que os usuários tenham permissão de Modificar.
Resiliência, Cloud Cache e Saúde Operacional
O Cloud Cache grava em um cache local no host da sessão e replica para um ou mais repositórios SMB remotos. Os benefícios incluem a operação contínua durante uma interrupção transitória do armazenamento e resiliência entre regiões. Considerações de design:
- Use de dois a quatro locais de CCD para equilibrar a resiliência versus a latência de logon. Mais locais aumentam os timeouts de anexação (attach) durante falhas.
- Garanta espaço em disco de cache local suficiente (normalmente de 20 a 40 GB por usuário ativo simultaneamente no host nos piores cenários).
- Combine destinos (por exemplo, Azure Files Premium primário na região e Azure Files ou ANF secundário na região emparelhada). Não use destinos lentos baseados em HDD para o Cloud Cache, a menos que seja absolutamente necessário.
Exemplo de configuração (registro) para um contêiner de perfil com Cloud Cache e ODFC:
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
Diagnosticando falhas de login e bloqueios de perfil:
- Event Viewer: Applications and Services Logs > FSLogix > Apps fornece diagnósticos de anexação (attach), E/S (IO) e do Cloud Cache. Procure por acesso negado (0x5), violação de compartilhamento (0x20) ou timeouts.
- Bloqueios obsoletos (Stale locks): Se um host de sessão que travou deixou handles abertos, o VHDX pode parecer em uso. Verifique se não há sessões ativas, feche os arquivos abertos do lado do servidor SMB e permita que o FSLogix tente novamente. Evite a exclusão manual de arquivos de bloqueio (lock files), a menos que você tenha confirmado totalmente que não há montagens ativas.
- Comportamento de fallback: Use PreventLoginWithFailure para controlar se os usuários podem fazer login com um perfil local temporário se a anexação (attach) falhar. Considere a opção Try for read-only quando o armazenamento estiver degradado, mas você ainda quiser permitir o acesso; entenda que as alterações não persistirão.
Limpeza e higiene:
- Habilite DeleteLocalProfileWhenVHDShouldApply para remover perfis locais obsoletos.
- Compacte periodicamente os arquivos VHDX offline se eles tiverem crescido devido a dados transitórios.
- Com o Cloud Cache, agende a limpeza do cache local abandonado se um host for desativado (decommissioned).
Desempenho, Escala e Densidade de Sessão
O IOPS e a latência do armazenamento determinam diretamente o tempo de login, a responsividade dos aplicativos e quantas sessões simultâneas cada host pode suportar:
- Meta de latência: Latência de armazenamento abaixo de 2 ms a um dígito de milissegundos durante picos de logon (logon storms) proporciona a melhor experiência. O ANF geralmente atinge a menor latência. O Azure Files Premium normalmente fica na casa de um dígito baixo de milissegundos quando acessado por private endpoints.
- Características de IOPS: O FSLogix exibe picos significativos de IOPS durante o login (de dezenas a centenas por usuário) e um IOPS modesto em estado estável (geralmente de 3 a 15 por usuário, dependendo da carga de trabalho). Multiplique pelos logons simultâneos para dimensionar o armazenamento.
- Escalonamento do Azure Files Premium: Aumente o tamanho do compartilhamento provisionado para elevar os limites de IOPS e throughput; habilite o SMB Multichannel em sistemas operacionais compatíveis para melhorar o throughput por host.
- Capacidade e camadas do ANF: Escolha as camadas de desempenho do ANF com base em MiB/s por TiB provisionado; as camadas Premium e Ultra são comuns para usuários intensivos de Office e CAD. Use múltiplos volumes para paralelizar a E/S (I/O) em implantações muito grandes.
O caminho de rede é importante. Use private endpoints e garanta que os hosts de sessão estejam na mesma região que o armazenamento para evitar latências de WAN. Posicione os hosts e o armazenamento na mesma rede virtual ou em redes emparelhadas (peered networks) com caminhos de baixa latência.
Gerenciando Dados do Microsoft 365 e Crescimento do Perfil
Combine ODFC, OneDrive Files On-Demand e Known Folder Move (KFM) para controlar o crescimento:
- ODFC: Faz o roaming de dados OST do Outlook, caches do OneNote e dados do Office Wef em um contêiner separado. Isso reduz a rotatividade (churn) no Profile Container e acelera os logons.
- OneDrive por máquina com Files On-Demand: Instala o OneDrive em Program Files para que todos os usuários compartilhem o binário; o Files On-Demand mantém placeholders no perfil e hidrata o conteúdo sob demanda, limitando o crescimento do contêiner.
- KFM: Redireciona a Área de Trabalho (Desktop), Documentos e Imagens (Pictures) para o OneDrive com a mesma experiência de usuário em qualquer dispositivo. Com o Files On-Demand, apenas os arquivos acessados são hidratados localmente, reduzindo ainda mais o crescimento.
- Exclusões: Se você minimizar agressivamente o tamanho do contêiner, pode excluir o cache de sincronização do OneDrive via redirections.xml; isso irá reidratar sob demanda após cada login. Essa abordagem economiza espaço, mas pode aumentar a latência da primeira abertura para arquivos grandes. Na maioria dos casos, o Files On-Demand por si só é suficiente, sem a necessidade de excluir o OneDrive.
- Otimizações do Microsoft Teams: Use o Teams otimizado para AVD e exclua os caches efêmeros do Teams com o redirections.xml para evitar E/S (I/O) pesada e repetida.
Segurança, Backup e Recuperação
- Criptografia em trânsito: A criptografia e a assinatura do SMB 3.1.1 protegem os dados em trânsito. Imponha a criptografia onde for suportado.
- Criptografia em repouso: O Azure Files e o ANF criptografam os dados em repouso por padrão. Para uma garantia maior, use chaves gerenciadas pelo cliente com o Azure Files; o ANF suporta criptografia dupla e chaves no nível do volume em certas regiões.
- Controle de acesso: Minimize os privilégios. Para o Azure Files com Entra ID Kerberos, conceda a permissão Storage File Data SMB Share Contributor e restrinja o NTFS para Modify para os usuários. Para acesso baseado em AD DS, defina as ACLs de compartilhamento e NTFS com o menor privilégio possível. Use grupos separados para leitura/escrita e administradores.
- Isolamento de rede: Use private endpoints ou sub-redes delegadas do ANF. Restrinja o firewall do armazenamento a sub-redes confiáveis.
- Backup e snapshots:
- Azure Files: Use o Azure Backup para Azure Files; configure snapshots diários com retenção que atenda ao RPO/RTO. Habilite a exclusão reversível (soft delete) para proteger contra exclusões acidentais.
- ANF: Use políticas de snapshot e, se necessário, replicação entre regiões para DR. Teste a montagem de um snapshot como um compartilhamento somente leitura para recuperar perfis individuais rapidamente.
- Recuperação: A restauração preferencial é no nível do item (restaurar o VHDX de um único usuário) para um caminho de quarentena, validar a integridade e trocar os ponteiros. Mantenha um playbook para corrupção de perfil que inclua desanexação rápida, restauração de snapshot e comunicação com o usuário.
Cenário de Problema Prático
A Siemens AG precisa melhorar os tempos de login no Azure Virtual Desktop para 12.000 engenheiros que usam o Windows 11 Enterprise multi-session com Microsoft 365 Apps, Teams e OneDrive. Os perfis estão em um compartilhamento de arquivos padrão sobrecarregado, causando alta latência durante os picos de logon pela manhã e incidentes frequentes de bloqueio de perfil.
- Migrar o armazenamento de perfis para volumes SMB Premium do Azure NetApp Files na mesma região dos host pools.
- Por quê: O ANF oferece a menor latência e o alto IOPS previsível necessários para milhares de logons simultâneos. Manter o armazenamento e os hosts na mesma localidade minimiza o tempo de ida e volta (round-trip time).
- Separar os caches do Office usando o FSLogix ODFC e reduzir o tamanho máximo do Profile Container para 20 GB, enquanto define o ODFC para 10 GB, ambos como VHDX dinâmico.
- Por quê: Isolar os dados voláteis do Microsoft 365 reduz a rotatividade do perfil (profile churn) e acelera a anexação do contêiner. O VHDX dinâmico conserva a capacidade enquanto permite o crescimento em picos quando necessário.
- Implementar o Cloud Cache com duas localizações de CCD: um volume ANF primário e um compartilhamento Azure Files Premium secundário na região emparelhada por meio de private endpoints.
- Por quê: O Cloud Cache garante a continuidade durante manutenções ou eventos transitórios de armazenamento. A região secundária melhora a resiliência sem a necessidade de failover manual.
- Impor o acesso de menor privilégio com Azure RBAC e NTFS: atribua ao grupo de engenharia do AVD a permissão Storage File Data SMB Share Contributor no secundário do Azure Files e conceda Modify no NTFS em ambos os repositórios; os administradores recebem Full Control. Imponha a criptografia SMB.
- Por quê: As permissões adequadas de compartilhamento e NTFS permitem que o FSLogix crie e grave arquivos VHDX com segurança, evitando o acesso com privilégios excessivos. A criptografia protege os dados em trânsito.
- Implantar o OneDrive por máquina com Files On-Demand e habilitar o Known Folder Move para Desktop, Documentos e Imagens. Mantenha o OneDrive dentro do contêiner, mas exclua os caches transitórios do Teams via redirections.xml.
- Por quê: O KFM padroniza a localização dos dados do usuário e o Files On-Demand evita a hidratação em massa, controlando o crescimento do perfil. Excluir os caches do Teams reduz a E/S (I/O) repetida sem afetar os arquivos do usuário.
- Ajustar o FSLogix e monitorar: habilite DeleteLocalProfileWhenVHDShouldApply, defina PreventLoginWithFailure para permitir perfis locais temporários apenas para contas de emergência (break-glass) de Nível 0 e instrumente a telemetria de login.
- Por quê: A limpeza automatizada elimina perfis locais obsoletos, enquanto o fallback controlado evita a divergência silenciosa de dados. O monitoramento verifica a redução nos tempos de logon e detecta anomalias.
- Proteger e recuperar: configure políticas de snapshot do ANF com retenção de curto prazo a cada hora e de longo prazo diariamente; habilite a replicação entre regiões em volumes críticos; habilite o Azure Backup para o secundário do Azure Files. Teste a restauração do VHDX de um usuário individual mensalmente.
- Por quê: Os snapshots oferecem recuperação point-in-time rápida para perfis individuais; a replicação e o backup fornecem proteção em camadas contra falhas regionais ou operacionais e garantem RPO/RTO previsíveis.
← Imagens e Provisionamento de Host de Sessão · Todos os domínios · Operações →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →