Microsoft AZ-140: 应用程序和最终用户体验 — 学习指南
属于 Microsoft Azure Virtual Desktop Specialty AZ-140 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Azure Virtual Desktop (AVD) 中的应用程序和最终用户体验,其核心在于您如何在异构客户端之间打包、发布、授权和优化应用及桌面,同时保持可预测的安全体验。要交付可靠、低延迟的会话,需要精心设计应用程序组、动态应用程序交付 (MSIX 应用附加)、重定向策略和媒体优化,以及一种可扩展的监控和故障排除运营方法。
应用程序交付模型和授权设计
AVD 通过与主机池关联的应用程序组来发布资源。共有两种类型:
- 桌面应用程序组:交付完整桌面。每个主机池会自动创建一个桌面组。
- RemoteApp 应用程序组:交付单个应用程序。每个主机池可以创建多个 RemoteApp 组。
RemoteApp 发布和“开始”菜单发现:
- 当您添加 RemoteApp 时,管理中心会查询会话主机,以从“开始”菜单快捷方式中枚举已安装的应用。此发现过程假定该应用在所有主机上的安装方式完全相同(路径和体系结构相同)。如果不同,请指定完全限定的路径和工作目录。
- 对于 MSIX 应用附加,已发布的条目会映射到包中的应用;请确保在用户可能登录的所有主机上,包都可用。
工作区注册:
- 每个应用程序组必须且只能注册到一个工作区。
- 工作区及其应用程序组必须位于相同的 AVD 元数据位置。用户使用 Windows 客户端、其他平台客户端或 Web 客户端订阅工作区;分配的资源会聚合在用户的源中。
选择完整桌面还是 RemoteApp:
- 当用户需要多应用工作流、shell 访问、动态应用发现,或者当应用互操作性复杂时,选择完整桌面。
- 当您需要最小权限、收窄资源暴露面、更快的应用启动速度和更低的会话资源占用时,选择 RemoteApp。
- 避免将同一用户同时分配给同一池的桌面组和 RemoteApp 组,以减少混淆和潜在的重复会话。
- 如果您需要提供不同的操作系统体验(例如,Windows 11 与 Windows 10),请配置独立的主机池;您不能从 Windows 10 主机池中分配 Windows 11 桌面应用组。
授权和 RBAC:
- 通过 Azure AD 组将用户分配给应用程序组,以实现可扩展的生命周期管理。保持分配与业务角色和应用包一致。
- 对于最小权限操作,请使用内置角色(例如,用于主机池的 Desktop Virtualization Session Host Operator)。将现有 VM 添加到主机池需要生成注册密钥。
- 一个应用程序组只能在一个工作区中注册;请按业务部门、地理位置或环境(开发/测试/生产)来设计工作区。
应用程序的打包和分发
MSIX 应用附加(动态应用程序交付):
- 包:将 MSIX 转换为 VHD/VHDX/CIM。将包存储在高度可用的 SMB 存储(Azure Files、Azure NetApp Files)中,该存储需具备基于 AD 的身份验证,并与会话主机之间保持低延迟。
- 暂存:在会话主机上挂载包映像(按主机的操作)。可在登录时、按需执行,或在维护期间预先暂存以减少登录时间。
- 注册:按用户的注册操作将应用集成到用户配置文件中,而无需修改基础映像。注销时会进行注销,实现干净的清理。
- 映像分离:保持您的黄金映像最小化(仅包含操作系统、代理、.NET 等框架,以及 M365 Apps(如果需要))。通过 MSIX 应用附加或传统工具交付应用,以避免映像蔓延并降低更新风险。
传统的 Win32 和业务线 (LOB) 应用:
- 当应用不适合 MSIX 时(例如包含内核驱动程序、系统服务、深度 COM 集成的应用),请使用企业软件分发工具(Configuration Manager、脚本或映像烘焙)。
- 在所有主机上保持路径一致。如果使用 RemoteApp,请确保二进制文件路径稳定且标准用户可以访问。
Microsoft Store 应用:
- Microsoft Store for Business 已停用;在支持的情况下,请使用 MSIX、winget 或 Intune 应用商店集成。
- Intune 对 Windows 多会话的支持有限;对于多会话主机池,首选 MSIX 应用附加、ConfigMgr 或基于映像的安装。
Microsoft 365 Apps 和配置文件:
- 对于 Windows 多会话,请使用共享计算机激活模式安装 M365 Apps,并启用 FSLogix 以实现配置文件和 Office 容器的漫游。
映像管理和复制:
- 使用 Azure Compute Gallery 进行映像版本控制和区域复制,以便将映像放置在主机池附近,并保持跨地域的操作系统/应用基线一致。
安全强化:
- 在使用 RemoteApp 时,为将用户限制在已发布的应用内,请实施 AppLocker 规则。这可以防止启动任意可执行文件(例如,从“另存为”对话框中启动)。
媒体、设备和客户端体验
Teams 优化、WebRTC 和多媒体重定向:
- AVD 的 Teams 优化通过 WebRTC 将音频/视频卸载到客户端,从而减少会话主机的 CPU 占用并提高通话质量。确保在主机上使用受支持的 Teams 版本,并在终端节点上使用受支持的 AVD 客户端。验证 Teams 的“关于”页面中是否显示“AVD optimized”横幅。
- 浏览器的多媒体重定向 (MMR) 可将 HTML5 视频解码和渲染卸载到客户端。这要求在主机上安装 AVD 重定向服务,并在客户端上安装受支持的浏览器扩展。
- 为保证通话质量,请确保与 AVD 和 Teams 服务的 UDP 连接畅通,为实时媒体配置 QoS/DSCP,并使用 Teams Call Analytics/CQD 进行分析。
设备和资源重定向策略:
- 通过主机池 RDP 属性或 GPO 进行配置:
- 打印机:使用 Easy Print 重定向,或使用 Universal Print 实现企业管理的云优先打印。
- 驱动器和剪贴板:进行限制以减少数据泄露风险;在需要时允许仅文本剪贴板。
- USB 和智能卡:仅为经过验证的场景和合规的终端节点启用。Windows 客户端支持 USB 重定向;Web 和移动客户端存在限制。
- 音频捕获和视频设备:为使用 Teams 优化的语音/视频场景启用。
主机池 RDP 属性配置示例:
drivestoredirect:s:;
redirectclipboard:i:0;
redirectprinters:i:1;
redirectsmartcards:i:1;
redirectcomports:i:0;
usbdevicestoredirect:s:;
audiocapturemode:i:1;
videoplaybackmode:i:1
RDP 客户端和更新策略:
- 客户端:Windows 桌面客户端 (MSRDC) 提供最丰富的体验;macOS、iOS/iPadOS、Android 和 Web 客户端覆盖范围广,但功能存在差异(例如,非 Windows 客户端的 USB 支持有限,Web/移动客户端的多显示器支持受限)。
- 保持客户端为最新版本,以接收编解码器、重定向和 Teams 优化的更新。使用环形部署(试点、广泛)并通过策略强制执行最低客户端版本。在使用瘦客户端的场景下,需协调固件和 AVD 客户端的更新。
辅助功能、显示和视觉效果优化:
- 辅助功能:利用会话内的 Windows “轻松访问”功能;高对比度和放大镜在 RDP 上运行良好。
- 显示:支持多显示器和高 DPI;根据 GPU/CPU 预算平衡分辨率和显示器数量。在受限的 WAN 上避免超高帧率。
- 编解码器和图形:在 WAN 环境下使用 AVC/H.264,对于高动态桌面,可考虑使用 AVC444 以获得更好的文本渲染效果,但这会增加带宽成本。调整帧率限制,并在可用时启用硬件编码。在映像中禁用不必要的动画和后台应用,以提高感知响应速度。
- 可以为敏感应用或桌面启用屏幕捕获保护。
最终用户体验的运维与故障排除
就绪状态与连接性:
- 在加入 Azure AD DS 域之前,请更新虚拟网络的 DNS,使其指向托管域控制器,以确保正确的名称解析和 Kerberos 身份验证。
- 使用 Azure Virtual Desktop Experience Estimator 测量用户到区域的延迟,并据此选择区域。
- 对于现有虚拟机,在安装 AVD 代理以将其加入主机池之前,请先生成主机池注册密钥。
配置文件和存储:
- 使用 FSLogix 配置文件和 Office 容器,以在不同主机间提供一致的会话体验。对于超大规模用户群体或 IOPS 敏感型工作负载,Azure NetApp Files 可提供最低的延迟和最高的吞吐量。在会话主机上配置 FSLogix Profiles 设置,并验证 NTFS/SMB 权限。
安全性与平台健康:
- 通过 Microsoft Antimalware VM 扩展安装反恶意软件,并在基础映像中或通过首次启动脚本将主机载入到 Microsoft Defender for Endpoint,以便所有新部署的主机都能一致地注册。
- 如果部署后虚拟机许可证元数据不正确,请使用 PowerShell(例如,
undefined
)进行更新,以应用正确的 Windows 许可证类型。
- 使用“Start VM on connect”功能进行成本优化;将所需的自定义角色分配给 Azure Virtual Desktop 服务主体。
应用程序启动问题:
- 验证应用程序是否存在于所有会话主机上,路径是否一致,位数是否正确,以及依赖框架是否完备。
- 对于 MSIX app attach,请验证存储延迟、包签名以及暂存/注册过程是否已完成。检查 AVD Agent 和 FSLogix 日志。
- 如果用户报告启动时“没有任何反应”,请检查 AppLocker 事件中是否有拒绝记录。
- 确保应用程序组已正确关联到同一元数据位置的工作区,并且用户组分配已成功传播。
断开的会话与会话稳定性:
- 检查 RDP 属性和 GPO 中的空闲和会话限制;确保 Keep-Alive 配置得当。
- 确认已允许 UDP 通信;RDP Shortpath 和 UDP 可为媒体和图形提供更具弹性的路径。
- 调查会话主机的健康状况和容量:CPU 就绪时间、内存压力、页面错误、存储延迟和网卡吞吐量。仅在维护期间启用排出模式。
会话内快速分类处理:
- 在用户会话中,运行性能监视器并查看 RemoteFX Graphics Frames Skipped/Second 计数器,以确定帧丢失是由服务器、网络还是客户端引起的。
- 检查事件查看器日志:RemoteDesktopServices-RdpCoreTS、TerminalServices-LocalSessionManager,以及位于 C:\ProgramData\Microsoft\RDInfra 和 \RDAgent 下的 AVD 代理日志。
- 使用 Azure Monitor for AVD Insights 关联连接阶段、代理过程和主机健康状况。
实际问题场景
某公司部署 Azure Virtual Desktop,为拥有混合设备的全球员工提供生产力和工程工具。他们报告 Teams 通话质量不一致、一个 CAD 查看器的 RemoteApp 偶尔启动失败,以及对驱动器重定向可能导致数据泄露的担忧。
选择区域并验证延迟
- 从主要用户地理位置使用 Azure Virtual Desktop Experience Estimator 测试到候选区域的延迟,并选择测量延迟最低的区域作为主机池区域。
- 原因:最大限度地减少图形和媒体的往返延迟,从而提高响应能力和通话稳定性。
标准化映像和动态应用交付
- 创建一个最小化的 Windows 11 企业版多会话映像,其中包含 AVD 代理、FSLogix、Microsoft Defender for Endpoint 载入脚本和 M365 Apps(共享激活模式)。通过 Azure Compute Gallery 发布并复制到所需区域。
- 尽可能将 CAD 查看器打包为 MSIX,并通过 Azure NetApp Files 使用 MSIX app attach 进行交付。
- 原因:映像分离可减少更新流失;库可确保版本一致且在各区域可用;ANF 为应用附加提供低延迟的 I/O。
强化授权和重定向
- 从一个 RemoteApp 应用程序组中将 CAD 查看器和 Office 发布为 RemoteApp。通过 Azure AD 组分配用户,并将该应用程序组注册到同一元数据区域的工作区。
- 设置主机池 RDP 属性,禁用除文本外的驱动器和剪贴板重定向;通过 Easy Print 启用打印机;允许智能卡。
- 原因:最小权限原则可降低风险和攻击面;受控的重定向可缓解数据泄露。
优化媒体和浏览器
- 启用 Teams 优化并验证客户端上的优化状态。为 Edge 部署所需的服务和扩展,以实现多媒体重定向。
- 为实时媒体配置 QoS/DSCP,并确认客户端和会话主机允许 UDP 出站流量。
- 原因:将媒体处理卸载到端点可降低会话主机的 CPU 占用,并改善网络多变情况下的音视频质量。
扩展和分析性能
- 将 FSLogix 配置文件存储在 Azure NetApp Files 上,并配置适当的 SMB multichannel 和 NTFS 权限。实施自动缩放和 Start VM on connect 功能;将所需的自定义角色分配给 Azure Virtual Desktop 服务主体。
- 原因:ANF 在大规模场景下可提供最高的 IOPS 和最低的延迟;自动缩放和 SVOC 在保持用户体验一致性的同时降低了成本。
排查启动和稳定性问题
- 对于 RemoteApp 失败问题,验证 MSIX app attach 的暂存/注册过程,并检查 AppLocker 日志中是否有拒绝记录;确认包在所有主机上都一致可用。
- 对于屏幕性能问题,使用性能监视器的 RemoteFX Frames Skipped/Second 计数器来隔离是服务器、网络还是客户端的问题。验证没有会话主机意外地处于排出模式。
- 原因:有针对性的遥测可缩短平均解决时间,并避免盲目地重建映像。
保持客户端和平台的时效性
- 通过分环部署的方式推出 Windows 和 macOS AVD 客户端,并强制执行最低客户端版本。使用库中经过验证的映像版本更新会话主机。通过 VM 扩展推送反恶意软件。
- 原因:最新的客户端包含编解码器、优化和安全修复;受控的部署可降低回归风险,同时保持体验的一致性。
← 会话主机运维、缩放和优化 · 所有领域 · 安全性、合规性和终结点保护 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →