Microsoft AZ-140: Rede, Conectividade e Transporte — Guia de estudos
Faz parte do Microsoft Azure Virtual Desktop Specialty AZ-140 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.
Visão Geral
Rede, conectividade e transporte são a base para uma implantação estável e de alto desempenho do Azure Virtual Desktop (AVD). O plano de controle é voltado para a internet e totalmente gerenciado pela Microsoft, enquanto os hosts de sessão residem em suas redes virtuais e precisam alcançar os serviços da plataforma Azure e, frequentemente, aplicativos on-premises. Um design sólido equilibra os princípios de privilégio mínimo e zero-trust com a necessidade de um transporte de baixa latência e tolerante a perdas para a sessão do usuário. Esta seção consolida padrões e decisões para o layout da rede virtual, controles de acesso, conectividade de saída, links híbridos, acesso privado e solução de problemas.
Design de rede para hosts de sessão: VNet, sub-redes, NSG, ASG, UDR e DNS
Topologia de VNet e sub-rede
- Use o modelo hub-and-spoke. Posicione serviços compartilhados (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) no hub; posicione os hosts de sessão do AVD em uma ou mais VNets spoke por região e por camada de carga de trabalho.
- Segmente por função. Crie sub-redes dedicadas para hosts de sessão, ferramentas de gerenciamento/manutenção, Azure Bastion e quaisquer NVAs. Mantenha a AzureBastionSubnet separada e com seu tamanho necessário.
- Endereçamento. Aloque IPs suficientes para a margem de autoescalonamento e para o ciclo de vida da imagem. Reserve capacidade de crescimento para scale sets e modos de drenagem.
NSGs e ASGs
- Entrada (Inbound): Negar por padrão. Não exponha a porta TCP 3389 para a internet. Permita apenas:
- Do Azure Bastion para os hosts de sessão na porta TCP 3389 para acesso emergencial administrativo, restrito à AzureBastionSubnet ou a um ASG de gerenciamento.
- RDP Shortpath para redes gerenciadas na porta UDP 3390 apenas de fontes privadas confiáveis (sub-redes de filiais, pools de endereços de VPN corporativa ou prefixos do ExpressRoute).
- Saída (Outbound): Permita o conjunto mínimo usando service tags e FQDNs. Use as service tags AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate e MicrosoftGraph quando aplicável. Prefira usar ASGs para direcionar grupos de hosts de sessão em vez de IPs.
- Entrada (Inbound): Negar por padrão. Não exponha a porta TCP 3389 para a internet. Permita apenas:
UDRs e roteamento
- Internet padrão e túnel forçado (forced tunneling). Se você usar túnel forçado através de um NVA ou on-premises, garanta que rotas explícitas para o tráfego do plano de controle do AVD permaneçam permitidas para a internet ou sejam fornecidas via Private Link. Evite o “black-holing” de 0.0.0.0/0 sem permissões de saída (egress) para os serviços do Azure exigidos pelo agente do AVD e pelo FSLogix.
- Trânsito de gateway e emparelhamento (peering). Habilite o trânsito de gateway do hub para os spokes e use a propagação BGP com cuidado; valide as rotas efetivas nas NICs para verificar o resultado final.
- Escalonamento de saída (egress). Anexe um NAT Gateway às sub-redes dos hosts de sessão quando muitos hosts precisarem de saída para a internet, a fim de eliminar o esgotamento de portas SNAT e estabilizar os IPs de saída.
DNS
- Para hosts ingressados no Active Directory ou no Azure AD DS, configure a VNet para usar os servidores DNS do domínio apropriado; o DNS fornecido pelo Azure não consegue resolver registros SRV do AD. Para o Azure AD DS, aponte o DNS da VNet para os IPs do domínio gerenciado antes de ingressar os hosts de sessão no domínio.
- Resolução de nomes híbrida: Use o Azure DNS Private Resolver para fazer a ponte entre as zonas de DNS Privado do Azure e o DNS on-prem. Configure regras de saída (outbound) para encaminhar zonas selecionadas (por exemplo, zonas privatelink e PaaS do Azure) e regras de entrada (inbound) para atender clientes on-prem.
- DNS Privado. Vincule as zonas privadas a todas as VNets que precisam resolver endpoints privados (para Storage, Key Vault e AVD Private Link, se usado).
Conectividade e transporte de serviço: conexão reversa, Shortpath, UDP/TCP e endpoints necessários
Transporte de conexão reversa
- Os hosts de sessão iniciam conexões TLS de saída para o plano de controle e gateways do AVD; os clientes se conectam aos gateways por TLS. O broker orquestra uma conexão reversa para que o host de sessão nunca exija RDP de entrada público. Esse design remove a necessidade de expor a porta TCP 3389 à internet e permite a operação por trás de NAT, firewalls e proxies.
- Garanta a saída na porta TCP 443 e, para um desempenho ideal, na porta UDP 443 dos hosts e clientes para os gateways e endpoints de serviço do AVD.
RDP Shortpath
- Redes gerenciadas: Habilita um caminho de dados (datapath) UDP direto do host para o cliente usando IPs privados, geralmente por meio da LAN corporativa, VPN site-to-site ou ExpressRoute. A porta UDP padrão é a 3390 no host de sessão. Libere no firewall do SO do host e no NSG a porta UDP 3390 a partir de origens privadas confiáveis. Esse caminho reduz a latência e o jitter, melhorando a interatividade e o desempenho de multimídia.
- Redes públicas: Usa um relay gerenciado pelo AVD para estabelecer um caminho de dados UDP pela porta 443, melhorando o desempenho quando a conectividade direta por IP privado não está disponível. Permita a saída na porta UDP 443 para os endpoints de serviço do AVD. Isso é ideal para cenários de trabalho remoto (home office) sem uma VPN corporativa.
Transporte UDP, fallback para TCP e experiência do usuário
- O RDP usa um transporte duplo: um canal de controle TCP confiável e um canal de mídia UDP otimizado. Se o UDP for bloqueado, o RDP recorre ao modo somente TCP (fallback), que é mais sensível à latência, jitter e perda de pacotes; os usuários podem notar taxas de quadros mais baixas e áudio degradado.
- A meta de latência de ida e volta (round-trip) para a região do pool de hosts deve ser inferior a 100 ms; abaixo de 50 ms proporciona uma responsividade próxima à de um desktop local. Use o Azure Virtual Desktop Experience Estimator para auxiliar na seleção da região.
- QoS e DSCP. Priorize a porta UDP 3390 (Shortpath para redes gerenciadas) ou UDP 443 (Shortpath para redes públicas) e o canal de controle TCP 443 nos dispositivos de borda para proteger a qualidade da sessão durante períodos de contenção.
Conectividade de serviço do Azure e padrões de endpoint de saída necessários
- Permita que os hosts de sessão alcancem:
- A service tag AzureVirtualDesktop nas portas TCP 443 e UDP 443.
- Endpoints de armazenamento para contêineres FSLogix e diagnósticos.
- AzureActiveDirectory e Microsoft Graph para fluxos de identidade e token.
- Endpoints do WindowsUpdate e de entrega de conteúdo da Microsoft para aplicação de patches e para o Microsoft 365 Apps.
- AzureMonitor e Log Analytics se estiver usando o AVD Insights.
- Prefira o uso de service tags e regras baseadas em FQDN no Azure Firewall. Para NVAs, mantenha uma lista de permissões (allowlist) atualizada e evite a interceptação de TLS para esses endpoints.
- Permita que os hosts de sessão alcancem:
Considerações sobre proxy
- O agente do AVD suporta tráfego de saída por meio do proxy do sistema. Configure o WinHTTP nos hosts de sessão se um proxy explícito for obrigatório; evite proxies que exijam autenticação interativa para o tráfego de serviço.
- Exemplo para configurar o proxy do sistema:
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Conectividade híbrida e perímetro: VPN, ExpressRoute, Azure Firewall, proxies, Private Link, DNS privado e Bastion
Para aplicativos on-premises
- VPN Gateway: Rápido de implantar, adequado para larguras de banda de pequeno a médio porte e conectividade de filiais. Use o modo ativo-ativo com BGP para resiliência.
- ExpressRoute: Conectividade privada e previsível para cargas de trabalho de alta vazão, sensíveis à latência e para populações de usuários em grande escala. Habilite o ExpressRoute FastPath para reduzir os saltos no plano de dados. Use a conexão com o peering da Microsoft para SaaS, se necessário, mas lembre-se de que os endpoints de serviço do AVD ainda exigem internet ou Private Link.
- O Virtual WAN pode simplificar designs com múltiplas filiais (multi-branch) com parceiros de SD-WAN integrados, políticas centralizadas e trânsito global.
Azure Firewall e controles de perímetro
- Use o Azure Firewall Premium para inspeção de TLS onde for suportado; não realize inspeção de TLS no tráfego do plano de controle do AVD, pois o certificate pinning e o uso de WebSocket podem interromper a conectividade e degradar o desempenho.
- Use as tags de FQDN AzureVirtualDesktop e WindowsUpdate para simplificar o gerenciamento de regras. Posicione o Azure Firewall no hub e publique rotas padrão via UDR para os spokes; crie as exceções necessárias para o tráfego destinado à internet para acesso ao serviço AVD ou implemente o Private Link.
Endpoints privados e Private Link
- Storage e Key Vault: Use Endpoints Privados para os contêineres de perfil FSLogix e quaisquer segredos usados durante o provisionamento. Vincule as zonas de DNS privado privatelink correspondentes às suas VNets e configure o encaminhamento para clientes on-prem, se necessário.
- Azure Virtual Desktop: Configure o Private Link para o AVD onde estiver disponível para restringir o acesso ao plano de controle e ao gateway à sua rede privada. Crie os endpoints privados do AVD em uma sub-rede dedicada e habilite as zonas de DNS privatelink correspondentes, por exemplo, as zonas privatelink do serviço avd, para que hosts e clientes resolvam os FQDNs do AVD para IPs privados. Isso reduz a saída de tráfego público e reforça a postura de confiança zero (zero trust).
Azure Bastion para acesso administrativo
- Use o Azure Bastion para acesso RDP just-in-time, baseado em navegador, aos hosts de sessão pela porta TCP 443, sem expor portas de entrada à internet. Limite as regras de permissão de RDP nos hosts de sessão à AzureBastionSubnet por meio de NSG ou ASG. Mantenha o RDP direto desabilitado a partir de redes não confiáveis.
Monitoramento e solução de problemas: Network Watcher e diagnósticos
Azure Monitor e AVD Insights
- Habilite o AVD Insights para ter visibilidade de ponta a ponta da qualidade da conexão, tempos de login e desempenho da sessão. Correlacione picos no tempo de ida e volta (round-trip time) ou perda de UDP com as reclamações dos usuários.
Ferramentas do Network Watcher
- Solução de problemas de conexão (Connection troubleshoot). Valide a alcançabilidade de um host de sessão para serviços do Azure, contas de armazenamento e endpoints on-premises. Exemplo em PowerShell:
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Regras de segurança e rotas efetivas. Inspecione as regras de NSG e rotas efetivas da NIC para confirmar que as portas UDP 3390, UDP 443 e TCP 443 estão permitidas conforme o esperado.
NSG Flow Logs v2. Envie para um workspace do Log Analytics para verificar o egresso do host de sessão e identificar negações que forçam o fallback para TCP.
Captura de pacotes. Use em um host de teste para confirmar o estabelecimento do UDP Shortpath e para analisar retransmissões e jitter.
Diagnósticos do cliente e do host
- Dentro de uma sessão, monitore os contadores “RemoteFX Graphics Frames Skipped” e o status do transporte RDP para distinguir gargalos no servidor, na rede ou no cliente.
- Use as informações de conexão do cliente AVD para confirmar o modo de transporte (UDP/Shortpath vs. TCP) e o tempo de ida e volta. Se você observar caminhos somente TCP, valide as permissões de proxy e firewall e verifique se há bloqueios nas portas UDP 3390/443.
Cenário de Problema Prático
A IKEA planeja fornecer o Azure Virtual Desktop para 1.200 planejadores de lojas e compradores em toda a Europa. Os usuários acessam o SAP GUI e um servidor de licenças on-premises, enquanto metade dos usuários trabalha remotamente sem uma VPN corporativa. Os usuários relatam responsividade inconsistente durante os horários de pico e falhas ocasionais de login após a introdução de um novo proxy de saída.
Projetar uma topologia hub-and-spoke com escalabilidade de egresso
- Crie uma VNet hub com o Azure Firewall Premium e o NAT Gateway; implante VNets spoke por região para os hosts de sessão. Anexe o NAT Gateway a cada sub-rede de host de sessão para evitar o esgotamento de SNAT quando milhares de fluxos UDP/TCP são abertos durante os logons matinais.
- Por quê: Estabiliza os IPs de egresso e fornece portas efêmeras suficientes, prevenindo falhas de conexão intermitentes com os gateways do AVD e o armazenamento.
Implementar regras de NSG e ASG precisas
- Atribua as NICs dos hosts de sessão a um ASG. Permita a entrada de UDP 3390 apenas de prefixos privados confiáveis, permita a entrada de TCP 3389 da AzureBastionSubnet e permita a saída de TCP/UDP 443 para as service tags AzureVirtualDesktop, Storage, AzureActiveDirectory e AzureMonitor.
- Por quê: Impõe o menor privilégio, ao mesmo tempo que habilita o Shortpath para redes gerenciadas e a administração segura via Bastion.
Configurar o DNS para resolução de nomes híbrida
- Aponte o DNS da VNet para os controladores de domínio no Azure. Implante o Azure DNS Private Resolver com regras de saída para encaminhar zonas de privatelink e zonas de PaaS do Azure; configure o DNS on-premises para encaminhar as zonas privadas do Azure para o endpoint de entrada do resolver.
- Por quê: Garante que os hosts do AVD resolvam registros SRV do AD, private endpoints do FSLogix e quaisquer FQDNs do AVD Private Link de forma consistente entre as redes na nuvem e on-premises.
Habilitar o RDP Shortpath para redes gerenciadas e públicas
- Ative o Shortpath para redes gerenciadas nos hosts de sessão e abra a porta UDP 3390 internamente; habilite o Shortpath para redes públicas para permitir o relay de UDP 443 para trabalhadores remotos sem VPN. Atualize o QoS nos roteadores das filiais para priorizar os fluxos UDP 3390 e UDP/TCP 443 do AVD.
- Por quê: Maximiza o desempenho interativo para usuários no escritório via UDP privado direto e melhora a experiência do usuário em casa via UDP 443, com o QoS protegendo esses fluxos durante congestionamentos.
Proteger e simplificar o perímetro com o Azure Firewall e políticas de proxy
- No Azure Firewall, use FQDN tags para AzureVirtualDesktop e WindowsUpdate; exclua-as da inspeção TLS. No novo proxy de saída, configure permissões explícitas para WebSocket do AVD sobre TLS e desabilite a autenticação para o tráfego do agente do AVD. Defina o proxy WinHTTP de forma consistente nos hosts de sessão.
- Por quê: Evita a quebra da conexão reversa e do Shortpath para redes públicas devido à interceptação TLS ou autenticação de proxy, mantendo a governança centralizada.
Fornecer acesso privado a PaaS crítico
- Crie Private Endpoints para as contas de armazenamento do FSLogix e vincule as zonas de DNS privado de privatelink necessárias a todas as VNets do AVD; valide que o SMB sobre IPs privados funciona com sucesso. Avalie o AVD Private Link para restringir o acesso ao plano de controle e ao gateway a IPs privados, onde a política corporativa exigir.
- Por quê: Remove a dependência do egresso público para perfis de usuário e, opcionalmente, para o serviço AVD, melhorando a postura de segurança e a previsibilidade.
Estabelecer conectividade híbrida com aplicações on-premises
- Implante o ExpressRoute com FastPath para o data center principal para acesso de baixa latência ao SAP e ao servidor de licenças; mantenha o VPN Gateway para backup das filiais. Anuncie os prefixos on-premises necessários com BGP e verifique o próximo salto (next hop) e as rotas efetivas nas NICs dos hosts de sessão.
- Por quê: O ExpressRoute oferece desempenho previsível em escala, com failover de VPN para resiliência.
Monitorar e validar
- Habilite o AVD Insights e o Connection Monitor do Network Watcher para testes sintéticos para o SAP e o armazenamento. Ative os NSG Flow Logs para confirmar o uso das portas UDP 3390 e UDP 443. Use a ferramenta de solução de problemas de conexão (Connection troubleshoot) durante os horários de pico para isolar gargalos de proxy ou firewall.
- Por quê: A visibilidade orientada por dados confirma que os caminhos do Shortpath estão ativos, a capacidade de egresso é adequada e as políticas de perímetro não estão introduzindo perda ou latência inesperadas.
← Identidade · Todos os domínios · Imagens e Provisionamento de Host de Sessão →
Pratique estas questões → · Prática cronometrada no ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Passe no seu exame →