Microsoft AZ-140: Sitzungshost-Images und Bereitstellung — Lernleitfaden

Teil des Microsoft Azure Virtual Desktop Specialty AZ-140 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Images für Sitzungshosts und deren Bereitstellung sind die Grundlage für die Zuverlässigkeit, Leistung und Sicherheitslage von Azure Virtual Desktop. Gut verwaltete Image-Pipelines minimieren Drift, beschleunigen den Rollout und ermöglichen ein sicheres Rollback. Gleichzeitig stellen sie sicher, dass jeder Sitzungshost identisch konfiguriert und korrekt mit der richtigen Identitätsgrenze verbunden ist. Dieser Abschnitt behandelt die Auswahl der Image-Quelle, Optionen für Windows Enterprise Multi-Session, Azure Compute Gallery, Generalisierung und Lebenszyklus, Automatisierungswerkzeuge, Beitrittsmodelle, Agenten-Registrierung, Update-Strategie und Härtung mit Validierung.

Image-Quellen und Betriebssystemoptionen

Die Wahl des richtigen Basis-Images und Betriebssystems bestimmt die Unterstützbarkeit, den Verwaltungsaufwand und die Benutzererfahrung.

Die Azure Compute Gallery (ehemals Shared Image Gallery) ist der maßgebliche Weg, um Golden Images in großem Umfang zu verwalten.

Bereitstellung, Generalisierung und Automatisierung

Ein disziplinierter Image-Lebenszyklus und Automatisierung verhindern Konfigurationsdrift und gewährleisten eindeutige Identitäten über alle Hosts hinweg.

    sysprep /oobe /generalize /shutdown /mode:vm
    ```

  - Stellen Sie sicher, dass Windows aktualisiert ist, alle benutzerspezifischen Geheimnisse gelöscht und die Ereignisprotokolle rotiert sind. Fügen Sie das zu erfassende Image keiner Domäne hinzu.

- Azure Image Builder und wiederholbare Anpassung
  - Azure Image Builder orchestriert die Image-Erstellung mithilfe einer deklarativen Pipeline, die Software hinzufügen, Baselines anwenden, Sprachpakete einfügen, Windows Update ausführen und in der Azure Compute Gallery veröffentlichen kann.
  - Stellen Sie Wiederholbarkeit sicher: Speichern Sie AIB-Vorlagen in der Versionskontrolle, steuern Sie parametrisierte Builds und befördern Sie Images durch Entwicklungs- → Validierungs- → Produktions-Galleries oder -Regionen.

- Azure Resource Manager-Vorlagen, Bicep und Bereitstellungsautomatisierung
  - Definieren Sie Hostpools, Anwendungsgruppen, Arbeitsbereiche, VM-Skalierungsgruppen und Sitzungshost-VMs als Code. Parametrisieren Sie die Image-Referenz (Gallery/Definition/Version), das Netzwerk, die Größe und die Identität.
  - Verwenden Sie Key Vault-Referenzen für Geheimnisse, wo ein Beitritt zu einer AD DS-Domäne erforderlich ist. Bei großen Bereitstellungen validieren Sie die regionalen vCPU-Kontingente vorab, um Bereitstellungsfehler zu vermeiden.

- Beispiel: Bicep-Snippet zur Installation des AVD-Agenten mit einem Registrierungstoken während der VM-Bereitstellung

@secure() param avdRegistrationToken string

resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }


### Join-Optionen, Registrierung und Netzwerk- und DNS-Überlegungen
Der Identitäts-Join und die Agenten-Registrierung müssen zusammen mit der Namensauflösung und dem Routing geplant werden.

- Domänenbeitritt und Microsoft Entra Join während der Bereitstellung des Sitzungshosts
- AD DS-Beitritt: Unterstützt für Windows 10/11 Enterprise Multi-Session und Windows Server. Verwenden Sie die JSONADDomainExtension oder die nativen domainJoin-Eigenschaften in Ihrem Bereitstellungs-Workflow. Delegieren Sie die Beitrittsrechte an ein Dienstkonto mit einem eingeschränkten OU-Geltungsbereich.
- Microsoft Entra ID Join: Unterstützt für Windows 11 Enterprise und Windows 11 Enterprise Multi-Session. Dies beseitigt die Abhängigkeit von Domänencontrollern und kann den Lebenszyklus von Geräten mit reiner Cloud-Identität und Conditional Access vereinfachen. Stellen Sie sicher, dass die Voraussetzungen für den AVD-Client und die Verwaltung erfüllt sind, bevor Sie die Funktion aktivieren.
- Azure AD DS-Beitritt: Wenn Sie eine verwaltete Domäne verwenden, konfigurieren Sie zuerst die VNet-DNS-Server auf die IPs von Azure AD DS. Andernfalls schlagen die Bereitstellung und der Beitritt fehl, da die Sitzungshosts die verwaltete Domäne nicht auflösen können.

- DNS- und Konnektivitätsanforderungen
- Stellen Sie sicher, dass das VNet-DNS auf Resolver verweist, die die Zieldomäne und die Einträge für Azure-Dienste auflösen können. Verwenden Sie für hybrides AD DS Domänencontroller-IPs, die über Peering oder VPN erreichbar sind. Konfigurieren Sie mehrere DNS-Server, um die Ausfallsicherheit zu gewährleisten.
- Aktualisieren Sie bei VNet-übergreifenden Bereitstellungen die DNS-Einstellungen des untergeordneten VNets; verlassen Sie sich bei AD DS-Beitritten nicht auf das standardmäßige Azure DNS.

- Bootstrapping des Sitzungshost-Agenten und Verwendung von Registrierungs-Token
- Das AVD-Agentenpaar (Remote Desktop Agent Loader und Side-by-Side-Stack) registriert eine VM bei einem Hostpool mithilfe eines zeitlich begrenzten Registrierungs-Tokens. Generieren Sie das Token auf der Ebene des Hostpools und fügen Sie es zur Build-Zeit oder über VM-Erweiterungen ein.
- Generieren Sie beim Onboarding bestehender VMs in einen Hostpool einen neuen Registrierungsschlüssel, bevor Sie den Agenten installieren, damit sich die VM beim Broker registrieren kann.
### Aktualisierung, Sicherheits-Härtung und Validierung
Behandeln Sie Sitzungshosts als unveränderlich (immutable); skalieren Sie neue Hosts mit einem neuen Image horizontal hoch, leeren Sie alte Hosts (drain) und nehmen Sie sie außer Betrieb.

- Aktualisierungsstrategie: Image-Updates, Hotpatching und Rollback-Planung
- Image-Updates: Erstellen Sie eine neue Gallery-Version für monatliche Qualitäts- und Funktionsupdates, validieren Sie diese und skalieren Sie dann horizontal hoch. Verwenden Sie den Drain-Modus, um Benutzer abzumelden, bevor die Zuweisung alter Hosts aufgehoben und diese entfernt werden.
- Hotpatching: Nur für Windows Server Azure Edition anwendbar; es reduziert Neustarts während des Patchings. Windows 10/11 Enterprise Multi-Session unterstützt kein Hotpatching  verwenden Sie stattdessen normale kumulative Updates in Ihrer Image-Pipeline sowie bei Bedarf außerplanmäßige Notfall-Patches.
- Rollback: Behalten Sie mindestens eine frühere Produktions-Image-Version in allen Regionen repliziert vor. Wenn Probleme erkannt werden, provisionieren Sie neue Hosts von der vorherigen Version und weisen Sie die Kapazität neu zu. Verwenden Sie die Gallery-Einstellung `ExcludeFromLatest`, um problematische Builds zurückzuhalten.

- Sicherheits-Härtung des Images
- Baselines: Wenden Sie Microsoft Security Baselines für Windows 10/11 oder eine äquivalente CIS-Härtung in der Image-Pipeline an. Validieren Sie mit Defender for Cloud und einer Schwachstellenbewertung.
- Identität und Zugriff: Entfernen Sie lokale Administratorrechte, wo immer möglich, aktivieren Sie Windows LAPS für alle lokalen Administratorkonten und erzwingen Sie MFA/Conditional Access für die AVD-Anmeldung.
- Festplatten- und Datenschutz: Verwenden Sie plattformverwaltete oder kundenverwaltete Schlüssel für Disk Encryption Sets. Speichern Sie FSLogix-Profile auf resilientem Speicher; für sehr hohe Benutzerzahlen und Anforderungen an niedrige Latenz bietet Azure NetApp Files den Profilspeicher mit den höchsten IOPS und der geringsten Latenz.
- Anwendungssteuerung und Reduzierung der Angriffsfläche: Aktivieren Sie Windows Defender Application Control, wo dies machbar ist, konfigurieren Sie ASR-Regeln und stellen Sie Microsoft Defender for Endpoint bereit.
- Richtlinien- und Drift-Kontrolle: Verwenden Sie Azure Policy, um VM-Images und -Erweiterungen einzuschränken; überwachen Sie Abweichungen und blockieren Sie außerplanmäßige Änderungen.

- Testen in einem Validierungs-Hostpool
- Unterhalten Sie einen kleinen, separaten Validierungs-Hostpool. Legen Sie ihn als Validierungsumgebung fest, um Vorabversionen des AVD-Agenten zu erhalten und neue Image-Versionen, FSLogix-Änderungen und GPOs vor der Übernahme in die Produktion zu validieren.
- Messen Sie die Benutzererfahrung während der Sitzung. Um beispielsweise wahrgenommene Anzeigeprobleme schnell zu analysieren, überprüfen Sie die Zähler `RemoteFX Graphics Frames Skipped/Second` im Performance Monitor, um Engpässe auf Client-, Netzwerk- oder Serverseite zu isolieren.

#### Praktisches Problemszenario
Siemens muss Azure Virtual Desktop in Westeuropa und Südindien mit Windows 11 Enterprise Multi-Session-Hosts standardisieren. Sie benötigen eine wiederholbare Image-Anpassung, schnelle Rollouts, sichere Rollbacks und die Fähigkeit, sowohl Microsoft 365 Apps als auch ein branchenspezifisches Add-In zu unterstützen. Eine verwaltete Azure AD DS-Domäne existiert im europäischen Hub-VNet, und Siemens plant, in beiden Regionen gepoolte Hostpools bereitzustellen.

1) Namensauflösung und Beitrittsvoraussetzungen vorbereiten
 - **Aktion:** Setzen Sie die DNS-Server auf beiden VNets auf die IPs von Azure AD DS und stellen Sie sicher, dass das VNet-Peering weitergeleiteten DNS-Verkehr zulässt.
 - **Warum:** Sitzungshosts müssen die verwaltete Domäne für den AD DS-Beitritt auflösen können. Die vorherige Aktualisierung des VNet-DNS verhindert Fehler beim Beitritt und stellt die Auflösung von Kerberos und LDAP sicher.

2) Ein Golden Image mit Azure Image Builder erstellen
 - **Aktion:** Beginnen Sie mit dem Marketplace-Image Windows 11 Enterprise Multi-Session + Microsoft 365 Apps. Verwenden Sie Azure Image Builder, um FSLogix, Defender for Endpoint, Sprachpakete und Sicherheits-Baselines hinzuzufügen; führen Sie anschließend Windows Update und die Sysprep-Generalisierung aus.
 - **Warum:** AIB garantiert eine wiederholbare, auditierbare Pipeline, die Drift minimiert und ein versiegeltes Image erzeugt. Dies stellt sicher, dass jeder Host identisch und konform ist.

3) Über die Azure Compute Gallery veröffentlichen und replizieren
 - **Aktion:** Veröffentlichen Sie das erfasste Image als Version 1.0.0 in der Azure Compute Gallery und replizieren Sie es nach Westeuropa und Südindien. Markieren Sie 1.0.0 als `latest`; setzen Sie bei der Vorbereitung von 1.1.0 die Version 1.1.0 auf `ExcludeFromLatest`, bis die Validierung abgeschlossen ist.
 - **Warum:** Die Gallery-Replikation positioniert das Image nahe am Erstellungsort der Hosts für eine schnellere Provisionierung und ermöglicht eine kontrollierte Beförderung (Promotion) über die Flags `latest` und `exclusion`.

4) Hostpool- und VM-Provisionierung mit Bicep automatisieren
 - **Aktion:** Stellen Sie Hostpools, Anwendungsgruppen und Skalierungspläne als Code bereit. Erstellen Sie Sitzungshosts aus der Gallery-Version mithilfe einer parametrisierten Bicep-Vorlage, die den AVD-Agenten mit einem frisch generierten Registrierungstoken installiert und den AD DS-Domänenbeitritt über die Domänenerweiterung durchführt.
 - **Warum:** Infrastructure as Code gewährleistet Konsistenz über Regionen hinweg, macht Rollouts idempotent und optimiert die Registrierung beim Broker mit minimalen manuellen Schritten.

5) In einem dedizierten Validierungs-Hostpool validieren
 - **Aktion:** Richten Sie einen kleinen Validierungs-Hostpool in Westeuropa ein, aktivieren Sie die Validierungsumgebung und leiten Sie eine Pilotgruppe dorthin. Messen Sie die Anmeldeleistung, das FSLogix-Verhalten und die Grafikleistungsindikatoren; beheben Sie die festgestellten Probleme und entfernen Sie dann `ExcludeFromLatest` bei Version 1.1.0.
 - **Warum:** Die frühzeitige Erkennung von Regressionen verhindert weitreichende Auswirkungen auf die Benutzer und ermöglicht es Siemens, nur bewährte Images zu befördern.

6) Produktions-Rollout mit Rollback-Sicherheit durchführen
 - **Aktion:** Skalieren Sie neue Hosts in beiden Regionen von Version 1.1.0 aus horizontal hoch. Versetzen Sie alte Hosts in den Drain-Modus, heben Sie deren Zuweisung auf und entfernen Sie sie, nachdem die Sitzungen beendet sind. Halten Sie Version 1.0.0 für zwei Release-Zyklen verfügbar.
 - **Warum:** Ein Austausch im Blue-Green-Stil vermeidet In-Place-Drift und ermöglicht ein sofortiges Rollback durch die Provisionierung vom vorherigen Image, falls Probleme auftreten.

7) Kontinuierlich härten und steuern (Governance)
 - **Aktion:** Wenden Sie Azure Policy an, um zulässige Images und erforderliche Erweiterungen einzuschränken, aktivieren Sie Empfehlungen von Defender for Cloud und speichern Sie FSLogix-Profile auf Azure NetApp Files für eine vorhersagbare hohe Leistung.
 - **Warum:** Laufende Governance und ein hochleistungsfähiger Profilspeicher erhalten die Benutzererfahrung bei Skalierung und bewahren gleichzeitig die Sicherheitslage.

---

← [Netzwerk](/de/posts/az-140-networking/)  ·  [Alle Domänen](/de/posts/az-140-study-guide/)  ·  [FSLogix](/de/posts/az-140-fslogix-profiles/) →

**[Diese Fragen üben →](/de/kb/microsoft/)**  ·  **[Zeitlich begrenzte Übung auf ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei