Microsoft AZ-140: Arquitectura y diseño del servicio de Azure Virtual Desktop — Guía de estudio
Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
Azure Virtual Desktop (AVD) es un servicio de virtualización de escritorios y aplicaciones administrado por Microsoft que separa el plano de control del servicio de su plano de datos específico del tenant. El servicio intermedia las conexiones seguras, mientras que usted posee y opera las máquinas virtuales de host de sesión, la identidad, el almacenamiento y las redes. Diseñar una arquitectura eficaz implica mapear la experiencia del usuario, la identidad, la entrega de aplicaciones, la capacidad, la resiliencia y los controles de costos en un modelo de despliegue cohesivo que pueda validarse y desplegarse por fases sin interrumpir al usuario.
Arquitectura del servicio: Plano de control vs. Plano de datos
Plano de control (administrado por Microsoft):
- Los servicios de Web Access, Gateway y Broker autentican a los usuarios, enumeran los recursos y orquestan las sesiones de conexión inversa sobre TLS 443. Están distribuidos globalmente y son actualizados por Microsoft.
- Los servicios de Diagnostics e Insights recopilan telemetría de conexión, estado de salud y del agente.
- Las API de gestión basadas en ARM definen los host pools, application groups y workspaces, incluyendo los scaling plans y la función “Start VM on Connect”.
Plano de datos (administrado por el cliente):
- Hosts de sesión (session hosts) (Windows 10/11 Enterprise multi-session o single-session) en sus suscripciones y VNets.
- Identidad y resolución de nombres a través de AD DS, Azure AD DS o Entra ID con el modo de unión apropiado. Los hosts de sesión deben resolver los servicios de dominio; configure el DNS de la VNet para que apunte a los controladores de dominio o a las IP de Azure AD DS en lugar de a un DNS público.
- Estado y caché del usuario (contenedores de perfil y de Office de FSLogix) en Azure Files Premium o Azure NetApp Files (ANF), o menos comúnmente en servidores de archivos IaaS o Storage Spaces Direct (S2D).
- Redes (networking) (VNets, peering, VPN/ExpressRoute, NSGs, UDRs, egreso), con QoS y direccionamiento de ruta para minimizar la latencia y el jitter en UDP/TCP 443.
- Gestión de imágenes con Azure Compute Gallery y Azure Image Builder, y controles operativos como el autoescalado y las ventanas de mantenimiento.
El tráfico del plano de control es saliente desde los hosts de sesión; no se requieren endpoints públicos de entrada en las VM de host. Esto reduce la exposición y simplifica las reglas del firewall.
Construcciones principales y entrega de aplicaciones
Host pool: Un conjunto lógico de hosts de sesión con una ubicación de recurso definida (región de metadatos), una política de balanceo de carga y un modo de asignación (pooled o personal). Un host pool contiene un application group de tipo Desktop por defecto y puede tener múltiples grupos de RemoteApp.
Application group (app group):
- Desktop: Presenta un escritorio Windows completo desde el pool. Solo se permite un app group de tipo desktop por host pool.
- RemoteApp: Publica aplicaciones individuales. Se pueden crear múltiples grupos de RemoteApp por pool.
- A un usuario no se le debe asignar tanto el grupo de Desktop como un grupo de RemoteApp del mismo host pool. Utilice pools separados para evitar conflictos en la experiencia de aplicación/escritorio.
- Un app group se asocia exactamente con un workspace. El workspace y el app group deben compartir la misma ubicación de recurso de AVD.
Workspace: El contenedor de cara al usuario que agrega los app groups de diferentes pools en fuentes de recursos para los clientes de AVD. El RBAC en los app groups controla quién ve qué aplicaciones/escritorios. Mantenga las ubicaciones de los metadatos alineadas al registrar los app groups en los workspaces.
Estrategia de imagen: Para pools compartidos (pooled) multisesión, utilice imágenes del marketplace de Windows 10/11 Enterprise multi-session o una imagen personalizada generalizada en una Azure Compute Gallery. Para pools personales, utilice imágenes de Windows 10/11 Enterprise single-session. Generalice siempre las VM de origen antes de capturar las imágenes para eliminar el estado específico del usuario y de la máquina.
Tipos de host pool, asignación, actualizaciones y gestión de energía
Host pools compartidos (pooled) vs. personales (personal):
- Pooled: Múltiples usuarios concurrentes por VM. Optimice para densidad y costo con balanceo de carga Breadth-first o Depth-first. Use FSLogix para los perfiles.
- Personal: Un usuario por VM con estado dedicado. Métodos de asignación:
- Automática: La primera conexión vincula permanentemente a un usuario con una VM no asignada.
- Directa: El administrador mapea usuarios a hosts de sesión específicos.
Pools de validación vs. de producción:
- La marca de pool de validación (validation pool) inscribe al pool en los anillos de pre-lanzamiento del agente de AVD. Utilice un pool de validación pequeño por imagen/región para probar las actualizaciones del agente de AVD, del SO y de las aplicaciones con usuarios piloto.
- Modelo de despliegue por fases:
- Validar la imagen y el agente en un pool de desarrollo/pruebas.
- Realizar una prueba piloto en un pool de validación con un subconjunto de usuarios.
- Expandir gradualmente a los pools de producción región por región.
- Drenar y aplicar parches a los hosts de forma incremental para evitar tiempos de inactividad.
Autoscale y Start VM on Connect:
- Autoscale (scaling plans) programa la capacidad, impone umbrales de sesión, drena los hosts inactivos y desasigna las VM para minimizar el costo mientras se preserva la experiencia del usuario.
- Start VM on Connect enciende las VM desasignadas cuando un usuario intenta conectarse. Requisitos operativos:
- Habilitar una identidad administrada asignada por el sistema en el host pool y otorgar el rol Desktop Virtualization Power On Off Contributor en el grupo de recursos de los hosts de sesión o en las VM.
- Las VM deben estar desasignadas para ahorrar costos de cómputo; si están “detenidas” pero asignadas, todavía acumulan cargos y no ofrecen ningún beneficio de arranque en frío (cold-start).
- Funciona con pools compartidos (pooled) y personales (personal); el arranque en frío (cold-start) añade minutos de retraso en la conexión.
- Solo se aplica a las conexiones iniciadas por el cliente a través de AVD; el RDP directo no es compatible.
- Coordinar con autoscale para asegurar que un mínimo de hosts estén precalentados para los períodos de máxima demanda.
Balanceo de carga, planificación de capacidad, registro y estado
Algoritmos de balanceo de carga:
- Primero en amplitud (Breadth-first): Distribuye las sesiones de manera uniforme entre los hosts disponibles. Es la mejor opción para un rendimiento consistente y un margen de memoria.
- Primero en profundidad (Depth-first): Llena un host hasta su límite de sesiones máximas (Max session limit) antes de usar el siguiente. Maximiza las desasignaciones para ahorrar costos, pero conlleva el riesgo de efectos de “vecino ruidoso” si los límites son demasiado altos.
Límite máximo de sesiones y densidad de usuarios:
- Establezca un límite máximo de sesiones (Max session limit) por VM para limitar las sesiones concurrentes y proteger la experiencia del usuario (UX), especialmente con el modo “Primero en profundidad”.
- Estime la densidad evaluando las cargas de trabajo objetivo: la CPU suele limitar la densidad multisesión. Como regla general:
- Productividad ligera: 6–10 sesiones/vCPU en SKU multisesión modernos cuando están bien ajustados.
- Productividad media: 4–6 sesiones/vCPU.
- Cargas pesadas de gráficos o datos: 1–3 sesiones/vCPU.
- Planificación de capacidad:
- Hosts requeridos = ceil((Usuarios × concurrencia) ÷ sesiones por host).
- Añada una reserva N+1 o un porcentaje de margen para la conmutación por error y las ventanas de aplicación de parches.
- Red: Estime 300–500 Kbps por sesión ligera, 1–2 Mbps por sesión media y 3–5+ Mbps por sesión pesada. Solo los usuarios en la oficina hacen hairpinning a través de la red corporativa de internet; los usuarios remotos se conectan directamente a AVD.
- QoS: Priorice UDP/TCP 443 hacia los gateways de AVD; una asignación insuficiente causa respuestas lentas y errores de conexión.
Selección de almacenamiento para FSLogix:
- Azure NetApp Files ofrece el mayor número de IOPS y la latencia más baja a escala empresarial (para decenas de miles de usuarios) con una sobrecarga de gestión mínima.
- Azure Files Premium ofrece recursos compartidos SMB respaldados por SSD con autenticación basada en AD o Kerberos de Entra, equilibrando rendimiento y costo para la mayoría de los despliegues.
- Las alternativas IaaS (S2D SOFS) requieren al menos tres VM sin Cloud Witness e imponen una carga operativa; úselas solo cuando las opciones PaaS no sean viables.
Tokens de registro, registro del host de sesión y estado del agente:
- Antes de añadir VM existentes a un grupo de hosts, genere un token de registro. El agente de AVD y el cargador de arranque registran la VM usando este token; después, el host queda vinculado al grupo y el token puede expirar.
- Mantenga el estado del agente en verde monitorizando el estado del servicio, la versión de la pila SxS y el heartbeat a través de AVD Insights y Log Analytics. Ponga los hosts en modo de drenaje durante la aplicación de parches para evitar nuevas sesiones.
- Consejo rápido de solución de problemas: Dentro de una sesión de usuario, utilice los contadores de RemoteFX Graphics del Monitor de rendimiento (Frames Skipped/Second) para aislar si los problemas de renderizado son del servidor, de la red o del cliente.
Ejemplo de PowerShell para registro y estado:
# Generate a time-limited registration token
New-AzWvdRegistrationInfo `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' `
-ExpirationTime (Get-Date).AddHours(8)
# Review host state, drain mode, and session counts
Get-AzWvdSessionHost `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' |
Select-Object Name, Status, AllowNewSession, Sessions
Consideraciones sobre DNS y unión al dominio:
- Al usar Azure AD DS, establezca los servidores DNS de la VNet a las IP del dominio administrado para que los hosts de sesión puedan localizar los controladores de dominio para la inscripción en Windows y para Kerberos/NTLM.
- Para AD DS a través de un entorno híbrido, configure cada VNet que aloje hosts de sesión para que use las IP de los DC on-premises (al menos dos para resiliencia). Asegúrese de que los reenviadores condicionales o los resolvers soporten puntos de conexión privados de Azure si se utilizan.
Diseño regional y el Experience Estimator:
- Elija las regiones del grupo de hosts basándose en la latencia de ida y vuelta más baja desde las ubicaciones de los usuarios, medida con el Azure Virtual Desktop Experience Estimator. Ejecute pruebas desde subredes de usuarios reales en horas pico y valle.
- Coubique el almacenamiento de FSLogix y los servicios de dominio con los hosts de sesión para minimizar los viajes de ida y vuelta de SMB. Evite los montajes de perfiles entre regiones.
- Para despliegues multirregionales, alinee las ubicaciones de los metadatos entre el grupo de hosts, los grupos de aplicaciones y los espacios de trabajo; use grupos separados por región para obtener autonomía y una conmutación por error por etapas.
Escenario de problema práctico
Siemens AG debe entregar cargas de trabajo de CAD y de productividad a ingenieros en Múnich, Chicago y Singapur, minimizando el costo y asegurando un alto rendimiento.
- Mapear cohortes de usuarios, cargas de trabajo y regiones
- Identificar tres cohortes: uso intensivo de CAD (requiere GPU), productividad estándar y contratistas con necesidades solo de aplicaciones. Medir la latencia desde cada sitio con el AVD Experience Estimator.
- Por qué: Los grupos basados en cohortes evitan los efectos de “vecino ruidoso” y permiten usar familias de VM de tamaño adecuado y un comportamiento de escalado por carga de trabajo. Las mediciones de latencia informan la ubicación regional.
- Diseñar grupos de hosts regionales y entrega de aplicaciones
- Crear tres grupos de hosts regionales por cohorte en West Europe, East US y Southeast Asia. Usar:
- GPU NVadsA10 v5 para CAD (agrupado, Breadth-first, con un límite máximo de sesiones más bajo).
- Series D/E para productividad (agrupado, Depth-first para maximizar las desasignaciones fuera de horas pico).
- Grupos solo de RemoteApp para contratistas que publican aplicaciones específicas.
- Registrar los grupos de aplicaciones de RemoteApp y de escritorio en espacios de trabajo regionales que coincidan con la ubicación de recursos de cada grupo.
- Por qué: Segregar los grupos por carga de trabajo y región optimiza el rendimiento y el costo, a la vez que mantiene derechos de aplicación limpios.
- Implementar identidad y DNS
- Para la UE y EE. UU., unir al dominio de un AD DS on-prem sincronizado con Entra ID. Configurar el DNS personalizado de cada VNet con dos DC regionales para resiliencia. En Singapur, desplegar Azure AD DS y establecer el DNS de la VNet a las IP del dominio administrado para evitar la dependencia de la WAN.
- Por qué: Los controladores de dominio locales y un DNS de VNet correcto aseguran una resolución Kerberos fiable e inicios de sesión rápidos; Azure AD DS reduce la carga operativa donde no hay un AD on-prem.
- Optimizar el estado del usuario y el almacenamiento
- Usar Azure NetApp Files para las cohortes de CAD y de productividad de alta concurrencia; usar Azure Files Premium para los contratistas. Ubicar el almacenamiento en la misma región que los grupos de hosts y habilitar los contenedores de perfiles de FSLogix con Cloud Cache para los usuarios de CAD que se mueven entre dos oficinas cercanas.
- Por qué: ANF ofrece la latencia más baja y el mayor número de IOPS para cargas de trabajo pesadas; Azure Files Premium reduce el costo para los usuarios más ligeros. La coubicación evita la latencia SMB entre regiones.
- Capacidad, autoescalado y Start VM on Connect
- Establecer objetivos de densidad a partir de pruebas piloto (p. ej., CAD 1–2 sesiones/vCPU, productividad 4–6 sesiones/vCPU). Configurar planes de autoescalado con un incremento gradual durante la jornada laboral y un drenaje y desasignación fuera de horario. Habilitar Start VM on Connect con una identidad asignada por el sistema en cada grupo de hosts y otorgar el rol Desktop Virtualization Power On Off Contributor en los grupos de recursos de los hosts de sesión.
- Por qué: El autoescalado y Start VM on Connect minimizan el gasto en computación mientras se preserva la experiencia del usuario; la identidad y la asignación de roles permiten que el servicio encienda las VM de manera fiable.
- Despliegue y validación por etapas
- Marcar un pequeño grupo de hosts de validación por región para recibir actualizaciones del agente de forma anticipada. Cadencia de aplicación de parches: validar → piloto → producción. Usar el modo de drenaje durante la aplicación de parches y aplicar límites máximos de sesiones (Max session limits) adecuados para cada carga de trabajo y algoritmo.
- Por qué: Los anillos controlados evitan regresiones en todo el servicio; el modo de drenaje mantiene las sesiones durante el mantenimiento de los hosts.
- Ajuste de red y QoS
- Asegurar que los routers de sucursal prioricen UDP/TCP 443 hacia los endpoints de AVD con asignaciones de ancho de banda suficientes. Eliminar cualquier hairpinning de VPN para los usuarios remotos, de modo que los usuarios en casa se conecten directamente a AVD.
- Por qué: Los flujos de medios de AVD dependen del puerto 443; una QoS infraaprovisionada causa respuestas lentas y caídas de conexión.
Al alinear los tipos de grupos, los grupos de aplicaciones, la identidad, el almacenamiento, el escalado y la ubicación regional con las cohortes y geografías de Siemens, el diseño logra un rendimiento predecible, seguridad operativa a través de anillos de validación y eficiencia de costos mediante una gestión inteligente de la energía y controles de densidad.
Todos los dominios · Identidad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →