Microsoft AZ-140: Rede, Conectividade e Transporte — Guia de estudos

Faz parte do Microsoft Azure Virtual Desktop Specialty AZ-140 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

Rede, conectividade e transporte são a base para uma implantação estável e de alto desempenho do Azure Virtual Desktop (AVD). O plano de controle é voltado para a internet e totalmente gerenciado pela Microsoft, enquanto os hosts de sessão residem em suas redes virtuais e precisam alcançar os serviços da plataforma Azure e, frequentemente, aplicativos on-premises. Um design sólido equilibra os princípios de privilégio mínimo e zero-trust com a necessidade de um transporte de baixa latência e tolerante a perdas para a sessão do usuário. Esta seção consolida padrões e decisões para o layout da rede virtual, controles de acesso, conectividade de saída, links híbridos, acesso privado e solução de problemas.

Design de rede para hosts de sessão: VNet, sub-redes, NSG, ASG, UDR e DNS

Conectividade e transporte de serviço: conexão reversa, Shortpath, UDP/TCP e endpoints necessários

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

Monitoramento e solução de problemas: Network Watcher e diagnósticos

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Cenário de Problema Prático

A IKEA planeja fornecer o Azure Virtual Desktop para 1.200 planejadores de lojas e compradores em toda a Europa. Os usuários acessam o SAP GUI e um servidor de licenças on-premises, enquanto metade dos usuários trabalha remotamente sem uma VPN corporativa. Os usuários relatam responsividade inconsistente durante os horários de pico e falhas ocasionais de login após a introdução de um novo proxy de saída.

  1. Projetar uma topologia hub-and-spoke com escalabilidade de egresso

    • Crie uma VNet hub com o Azure Firewall Premium e o NAT Gateway; implante VNets spoke por região para os hosts de sessão. Anexe o NAT Gateway a cada sub-rede de host de sessão para evitar o esgotamento de SNAT quando milhares de fluxos UDP/TCP são abertos durante os logons matinais.
    • Por quê: Estabiliza os IPs de egresso e fornece portas efêmeras suficientes, prevenindo falhas de conexão intermitentes com os gateways do AVD e o armazenamento.
  2. Implementar regras de NSG e ASG precisas

    • Atribua as NICs dos hosts de sessão a um ASG. Permita a entrada de UDP 3390 apenas de prefixos privados confiáveis, permita a entrada de TCP 3389 da AzureBastionSubnet e permita a saída de TCP/UDP 443 para as service tags AzureVirtualDesktop, Storage, AzureActiveDirectory e AzureMonitor.
    • Por quê: Impõe o menor privilégio, ao mesmo tempo que habilita o Shortpath para redes gerenciadas e a administração segura via Bastion.
  3. Configurar o DNS para resolução de nomes híbrida

    • Aponte o DNS da VNet para os controladores de domínio no Azure. Implante o Azure DNS Private Resolver com regras de saída para encaminhar zonas de privatelink e zonas de PaaS do Azure; configure o DNS on-premises para encaminhar as zonas privadas do Azure para o endpoint de entrada do resolver.
    • Por quê: Garante que os hosts do AVD resolvam registros SRV do AD, private endpoints do FSLogix e quaisquer FQDNs do AVD Private Link de forma consistente entre as redes na nuvem e on-premises.
  4. Habilitar o RDP Shortpath para redes gerenciadas e públicas

    • Ative o Shortpath para redes gerenciadas nos hosts de sessão e abra a porta UDP 3390 internamente; habilite o Shortpath para redes públicas para permitir o relay de UDP 443 para trabalhadores remotos sem VPN. Atualize o QoS nos roteadores das filiais para priorizar os fluxos UDP 3390 e UDP/TCP 443 do AVD.
    • Por quê: Maximiza o desempenho interativo para usuários no escritório via UDP privado direto e melhora a experiência do usuário em casa via UDP 443, com o QoS protegendo esses fluxos durante congestionamentos.
  5. Proteger e simplificar o perímetro com o Azure Firewall e políticas de proxy

    • No Azure Firewall, use FQDN tags para AzureVirtualDesktop e WindowsUpdate; exclua-as da inspeção TLS. No novo proxy de saída, configure permissões explícitas para WebSocket do AVD sobre TLS e desabilite a autenticação para o tráfego do agente do AVD. Defina o proxy WinHTTP de forma consistente nos hosts de sessão.
    • Por quê: Evita a quebra da conexão reversa e do Shortpath para redes públicas devido à interceptação TLS ou autenticação de proxy, mantendo a governança centralizada.
  6. Fornecer acesso privado a PaaS crítico

    • Crie Private Endpoints para as contas de armazenamento do FSLogix e vincule as zonas de DNS privado de privatelink necessárias a todas as VNets do AVD; valide que o SMB sobre IPs privados funciona com sucesso. Avalie o AVD Private Link para restringir o acesso ao plano de controle e ao gateway a IPs privados, onde a política corporativa exigir.
    • Por quê: Remove a dependência do egresso público para perfis de usuário e, opcionalmente, para o serviço AVD, melhorando a postura de segurança e a previsibilidade.
  7. Estabelecer conectividade híbrida com aplicações on-premises

    • Implante o ExpressRoute com FastPath para o data center principal para acesso de baixa latência ao SAP e ao servidor de licenças; mantenha o VPN Gateway para backup das filiais. Anuncie os prefixos on-premises necessários com BGP e verifique o próximo salto (next hop) e as rotas efetivas nas NICs dos hosts de sessão.
    • Por quê: O ExpressRoute oferece desempenho previsível em escala, com failover de VPN para resiliência.
  8. Monitorar e validar

    • Habilite o AVD Insights e o Connection Monitor do Network Watcher para testes sintéticos para o SAP e o armazenamento. Ative os NSG Flow Logs para confirmar o uso das portas UDP 3390 e UDP 443. Use a ferramenta de solução de problemas de conexão (Connection troubleshoot) durante os horários de pico para isolar gargalos de proxy ou firewall.
    • Por quê: A visibilidade orientada por dados confirma que os caminhos do Shortpath estão ativos, a capacidade de egresso é adequada e as políticas de perímetro não estão introduzindo perda ou latência inesperadas.

Identidade · Todos os domínios · Imagens e Provisionamento de Host de Sessão

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo