Microsoft AZ-140: FSLogix, perfiles y datos de usuario — Guía de estudio
Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
FSLogix proporciona perfiles de usuario basados en contenedores para Azure Virtual Desktop, adjuntando el perfil de un usuario como un disco virtual a través de SMB durante el inicio de sesión. Este diseño elimina los problemas de los perfiles móviles tradicionales, acelera el inicio de sesión y estabiliza el estado de las aplicaciones en hosts de sesión no persistentes. FSLogix separa el estado del perfil (Profile Container) de los datos y cachés de Microsoft 365 (Office Data File Container), y puede añadir una capa de resiliencia con Cloud Cache. La selección correcta del almacenamiento, los permisos SMB basados en identidad y la gobernanza del tamaño del perfil son esenciales para ofrecer inicios de sesión de baja latencia y una alta densidad de sesiones.
Contenedores y arquitectura de datos de FSLogix
Los Profile Containers de FSLogix almacenan el perfil de usuario completo en un único archivo de disco virtual ubicado en un almacenamiento SMB. Al iniciar sesión, el disco se monta en C:\Users\username y el sistema operativo lo ve como un perfil nativo.
- Formato de disco: Use VHDX a menos que se requiera compatibilidad con sistemas operativos muy antiguos. VHDX es más resiliente a la corrupción, admite tamaños más grandes, es menos propenso a problemas de metadatos y es el formato por defecto de FSLogix. Use VHD solo cuando una aplicación específica o un controlador heredado lo requiera.
- Tamaño: Los contenedores son de expansión dinámica por defecto. Establezca un tamaño máximo (por ejemplo, 30 GB para el perfil, 10 GB para Office) y permita el crecimiento dinámico. Los discos de tamaño fijo rara vez mejoran el rendimiento e incrementan el consumo de almacenamiento y la sobrecarga de gestión.
- Bloqueos y concurrencia: El primer host de sesión bloquea un contenedor de perfil en modo lectura/escritura. Una segunda sesión concurrente para el mismo usuario en un host diferente será bloqueada o permitida en modo de solo lectura dependiendo de la política. Esto protege la integridad del perfil.
El Office Data File Container (ODFC) separa los datos de Microsoft 365 de alta rotación —archivos OST/Dat de Outlook, cachés de OneDrive y Teams— en su propio contenedor. Los beneficios incluyen:
- Inicios de sesión más rápidos porque los cachés de Office ya no inflan el Profile Container.
- Limpieza o restablecimiento independiente de los cachés de Office sin tocar el perfil del usuario.
- Menor riesgo de que la corrupción del caché de Office afecte al perfil.
Use redirections.xml para excluir carpetas volátiles del Profile Container para reducir su crecimiento y acelerar el inicio de sesión. Las exclusiones comunes incluyen el caché de Teams, cachés de navegadores, Temp y registros. Al usar ODFC, excluya los cachés específicos de Office del Profile Container para evitar la duplicación.
Ejemplo de redirections.xml (colocar junto a frxtray.exe o definir mediante el registro):
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
Plataformas de almacenamiento y control de acceso
Seleccionar un almacenamiento SMB para FSLogix es una decisión de rendimiento y operativa:
- Azure NetApp Files (ANF): El IOPS más alto y la latencia más baja; ideal para despliegues muy grandes y sensibles a la latencia (por ejemplo, decenas de miles de usuarios). Ofrece volúmenes SMB con latencia predecible de microsegundos a milisegundos bajos, rendimiento por volumen vinculado a los capacity pools, instantáneas (snapshots) y replicación entre regiones. Úselo cuando deba maximizar la experiencia de escritorio y manejar una concurrencia extrema.
- Azure Files Premium (FileStorage): Basado en SSD, con redundancia de zona en muchas regiones, administración mínima, rentable para un uso empresarial amplio. El rendimiento del recurso compartido escala con el tamaño aprovisionado; ofrece hasta 100,000 IOPS y un rendimiento de varios GB/s por recurso compartido a medida que aumenta la capacidad. Recomendado para la mayoría de los host pools cuando se necesita el rendimiento de un SSD sin la administración de ANF.
- Azure Files Standard: Basado en HDD; adecuado para laboratorios pequeños o uso ligero. No se recomienda para perfiles de FSLogix en producción debido a su mayor latencia y rendimiento variable.
Rutas UNC y DNS:
- Azure Files utiliza el formato de ruta \storageaccount.file.core.windows.net\sharename. Asegúrese de que los hosts de sesión puedan resolver y alcanzar este endpoint. Se recomiendan los private endpoints para contener el tráfico.
- ANF utiliza una ruta de volumen SMB como \anf-vol-name\share sobre una subred delegada a través de una IP privada.
La autenticación y los permisos SMB basados en identidad dependen del servicio de directorio y del estado de unión de sus hosts de sesión:
- Active Directory Domain Services (AD DS) o Azure AD DS: Los hosts de sesión están unidos al dominio; use Kerberos. Configure los permisos del recurso compartido y las ACL de NTFS con sus grupos de AD.
- Microsoft Entra ID Kerberos para Azure Files: Habilita el acceso SMB desde hosts de sesión unidos a Entra ID sin AD DS. Asigne Azure RBAC en la cuenta de almacenamiento y asegúrese de que las versiones del SO cliente y de FSLogix soporten este modo.
Permisos mínimos (privilegio mínimo) para Azure Files en escenarios comunes:
- Otorgue el rol Storage File Data SMB Share Contributor (Azure RBAC) en el ámbito de la cuenta de almacenamiento o del recurso compartido al grupo de usuarios cuando utilice la autenticación de Entra ID.
- Configure NTFS en la raíz del recurso compartido: Usuarios (o un grupo dedicado de usuarios de AVD) con permiso de Modificar; Creator Owner con control total (Full) en subcarpetas; Administradores con control total (Full); elimine los permisos heredados que otorgan acceso excesivo.
- Para Azure Files con autenticación de AD DS, establezca también la ACL a nivel de recurso compartido para permitir a los usuarios el permiso de Modificar.
Resiliencia, Cloud Cache y estado operativo
Cloud Cache escribe en la caché local del host de sesión y replica a uno o más repositorios SMB remotos. Los beneficios incluyen la operación continua durante una interrupción transitoria del almacenamiento y la resiliencia entre regiones. Consideraciones de diseño:
- Use de dos a cuatro ubicaciones de CCD para equilibrar la resiliencia frente a la latencia de inicio de sesión. Más ubicaciones aumentan los tiempos de espera de conexión (attach) durante las fallas.
- Asegúrese de que haya espacio en disco suficiente para la caché local (generalmente de 20 a 40 GB por usuario activo simultáneo en el host en el peor de los casos).
- Mezcle destinos (por ejemplo, Azure Files Premium principal en la región y Azure Files o ANF secundario en la región emparejada). No utilice destinos lentos respaldados por HDD para Cloud Cache a menos que sea absolutamente necesario.
Ejemplo de configuración (registro) para un contenedor de perfiles con Cloud Cache y ODFC:
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
Diagnóstico de inicios de sesión fallidos y bloqueos de perfil:
- Visor de eventos: Registros de aplicaciones y servicios > FSLogix > Apps proporciona diagnósticos de conexión (attach), E/S y Cloud Cache. Busque acceso denegado (0x5), infracción de uso compartido (0x20) o tiempos de espera.
- Bloqueos obsoletos: Si un host de sesión que falló dejó los identificadores (handles) abiertos, el VHDX puede aparecer como en uso. Verifique que no haya sesiones activas, cierre los archivos abiertos desde el lado del servidor SMB y permita que FSLogix lo reintente. Evite la eliminación manual de los archivos de bloqueo a menos que haya confirmado completamente que no hay montajes activos.
- Comportamiento de reserva (fallback): Use PreventLoginWithFailure para controlar si los usuarios pueden iniciar sesión con un perfil local temporal si la conexión (attach) falla. Considere Try for read-only cuando el almacenamiento esté degradado pero aún desee permitir el acceso; comprenda que los cambios no persistirán.
Limpieza e higiene:
- Habilite DeleteLocalProfileWhenVHDShouldApply para eliminar perfiles locales obsoletos.
- Compacte periódicamente los archivos VHDX sin conexión si han crecido debido a datos transitorios.
- Con Cloud Cache, programe la limpieza de la caché local abandonada si un host se da de baja.
Rendimiento, escala y densidad de sesiones
Los IOPS y la latencia del almacenamiento determinan directamente el tiempo de inicio de sesión, la capacidad de respuesta de las aplicaciones y cuántas sesiones simultáneas puede soportar cada host:
- Objetivo de latencia: Una latencia de almacenamiento inferior a 2 ms hasta milisegundos de un solo dígito durante las tormentas de inicio de sesión (logon storms) produce la mejor experiencia. ANF comúnmente logra la latencia más baja. Azure Files Premium suele tener una latencia de milisegundos bajos de un solo dígito cuando se accede a través de puntos de conexión privados.
- Características de IOPS: FSLogix presenta ráfagas significativas de IOPS durante el inicio de sesión (de decenas a cientos por usuario) y unos IOPS modestos en estado estable (generalmente de 3 a 15 por usuario, dependiendo de la carga de trabajo). Multiplique por los inicios de sesión simultáneos para dimensionar el almacenamiento.
- Escalado de Azure Files Premium: Aumente el tamaño del recurso compartido aprovisionado para elevar los límites máximos de IOPS y rendimiento (throughput); habilite SMB Multichannel en los sistemas operativos compatibles para mejorar el rendimiento por host.
- Capacidad y niveles de ANF: Elija los niveles de rendimiento de ANF según los MiB/s por TiB aprovisionado; los niveles Premium y Ultra son comunes para usuarios intensivos de Office y CAD. Use múltiples volúmenes para paralelizar la E/S en implementaciones muy grandes.
La ruta de red es importante. Use puntos de conexión privados y asegúrese de que los hosts de sesión estén en la misma región que el almacenamiento para evitar latencias de WAN. Ubique los hosts y el almacenamiento en la misma red virtual o en redes emparejadas con rutas de baja latencia.
Gestión de los datos de Microsoft 365 y del crecimiento del perfil
Combine ODFC, OneDrive Files On-Demand y Known Folder Move (KFM) para controlar el crecimiento:
- ODFC: Mueve los datos OST de Outlook, las cachés de OneNote y los datos Wef de Office en un contenedor separado. Esto reduce la rotación (churn) en el Profile Container y acelera los inicios de sesión.
- OneDrive por máquina con Files On-Demand: Instala OneDrive en Archivos de programa para que todos los usuarios compartan el binario; Files On-Demand mantiene marcadores de posición en el perfil e hidrata el contenido al acceder, lo que limita el crecimiento del contenedor.
- KFM: Redirige Escritorio, Documentos e Imágenes a OneDrive con la misma experiencia de usuario en cualquier dispositivo. Con Files On-Demand, solo los archivos a los que se accede se hidratan localmente, reduciendo aún más el crecimiento.
- Exclusiones: Si minimiza agresivamente el tamaño del contenedor, puede excluir la caché de sincronización de OneDrive a través de redirections.xml; esto se rehidratará bajo demanda después de cada inicio de sesión. Este enfoque ahorra espacio pero puede aumentar la latencia de la primera apertura para archivos grandes. En la mayoría de los casos, Files On-Demand por sí solo es suficiente sin excluir OneDrive.
- Optimizaciones de Microsoft Teams: Use la versión de Teams optimizada para AVD y excluya las cachés efímeras de Teams con redirections.xml para evitar una E/S pesada y repetida.
Seguridad, copias de seguridad y recuperación
- Cifrado en tránsito: El cifrado y la firma de SMB 3.1.1 protegen los datos en la red. Aplique el cifrado donde sea compatible.
- Cifrado en reposo: Azure Files y ANF cifran los datos en reposo por defecto. Para una mayor garantía, utilice claves administradas por el cliente con Azure Files; ANF admite el cifrado doble y claves a nivel de volumen en ciertas regiones.
- Control de acceso: Minimice los privilegios. Para Azure Files con Entra ID Kerberos, otorgue el rol Storage File Data SMB Share Contributor y restrinja los permisos NTFS a Modificar para los usuarios. Para el acceso basado en AD DS, establezca los ACL del recurso compartido y de NTFS con el mínimo privilegio. Utilice grupos separados para lectura/escritura y para administradores.
- Aislamiento de red: Utilice puntos de conexión privados o subredes delegadas de ANF. Restrinja el firewall de almacenamiento a subredes de confianza.
- Copias de seguridad e instantáneas:
- Azure Files: Utilice Azure Backup para Azure Files; configure instantáneas diarias con una retención que cumpla con los RPO/RTO. Habilite la eliminación temporal (soft delete) para proteger contra eliminaciones accidentales.
- ANF: Utilice políticas de instantáneas y, si es necesario, la replicación entre regiones para la recuperación ante desastres (DR). Pruebe montar una instantánea como un recurso compartido de solo lectura para recuperar perfiles individuales rápidamente.
- Recuperación: La restauración preferida es a nivel de elemento (restaurar el VHDX de un solo usuario) a una ruta de cuarentena, validar la integridad e intercambiar los punteros. Mantenga un manual de procedimientos (playbook) para la corrupción de perfiles que incluya el desacoplamiento rápido, la restauración desde instantánea y la comunicación con el usuario.
Escenario de problema práctico
Siemens AG necesita mejorar los tiempos de inicio de sesión en Azure Virtual Desktop para 12.000 ingenieros que utilizan Windows 11 Enterprise multisesión con Microsoft 365 Apps, Teams y OneDrive. Los perfiles se encuentran en un recurso compartido de archivos estándar sobrecargado, lo que provoca una alta latencia durante las tormentas de inicio de sesión matutinas e incidentes frecuentes de bloqueo de perfiles.
- Migrar el almacenamiento de perfiles a volúmenes SMB Premium de Azure NetApp Files en la misma región que los grupos de hosts.
- Por qué: ANF ofrece la latencia más baja y el alto IOPS predecible necesarios para miles de inicios de sesión concurrentes. Mantener el almacenamiento y los hosts en la misma ubicación minimiza el tiempo de ida y vuelta (round-trip time).
- Separar las cachés de Office utilizando FSLogix ODFC y reducir el tamaño máximo del Profile Container a 20 GB, estableciendo el ODFC en 10 GB, ambos como VHDX dinámicos.
- Por qué: Aislar los datos volátiles de Microsoft 365 reduce la rotación (churn) del perfil y acelera el montaje del contenedor. El VHDX dinámico conserva la capacidad al tiempo que permite un crecimiento explosivo (burst) cuando es necesario.
- Implementar Cloud Cache con dos ubicaciones CCD: un volumen ANF primario y un recurso compartido secundario de Azure Files Premium en la región emparejada a través de puntos de conexión privados.
- Por qué: Cloud Cache garantiza la continuidad durante el mantenimiento o eventos de almacenamiento transitorios. La región secundaria mejora la resiliencia sin necesidad de una conmutación por error (failover) manual.
- Aplicar el acceso de mínimo privilegio con Azure RBAC y NTFS: asignar al grupo de ingenieros de AVD el rol Storage File Data SMB Share Contributor en el recurso secundario de Azure Files y otorgar permisos de Modificar en NTFS en ambos repositorios; los administradores reciben Control total. Aplicar el cifrado SMB.
- Por qué: Los permisos adecuados a nivel de recurso compartido y NTFS permiten a FSLogix crear y escribir archivos VHDX de forma segura, al tiempo que se evita el acceso con privilegios excesivos. El cifrado protege los datos en tránsito.
- Desplegar OneDrive por máquina con Archivos a petición (Files On-Demand) y habilitar el Desplazamiento de carpetas conocidas (Known Folder Move) para Escritorio, Documentos e Imágenes. Mantener OneDrive dentro del contenedor pero excluir las cachés transitorias de Teams a través de redirections.xml.
- Por qué: KFM estandariza las ubicaciones de los datos de usuario y Archivos a petición (Files On-Demand) evita la hidratación masiva, controlando el crecimiento del perfil. Excluir las cachés de Teams reduce la E/S repetida sin afectar los archivos del usuario.
- Ajustar y monitorizar FSLogix: habilitar DeleteLocalProfileWhenVHDShouldApply, establecer PreventLoginWithFailure para permitir perfiles locales temporales solo para cuentas de emergencia (break-glass) de Nivel 0, e instrumentar la telemetría de inicio de sesión.
- Por qué: La limpieza automatizada elimina los perfiles locales obsoletos, mientras que la conmutación por error controlada (fallback) evita la divergencia silenciosa de datos. La monitorización verifica la reducción de los tiempos de inicio de sesión y detecta anomalías.
- Proteger y recuperar: configurar políticas de instantáneas de ANF con retención horaria a corto plazo y diaria a largo plazo; habilitar la replicación entre regiones en los volúmenes críticos; habilitar Azure Backup para el recurso secundario de Azure Files. Probar la restauración mensual de un VHDX de un usuario individual.
- Por qué: Las instantáneas proporcionan una recuperación rápida a un punto en el tiempo para perfiles individuales; la replicación y las copias de seguridad ofrecen una protección por capas contra fallos regionales u operativos y garantizan un RPO/RTO predecible.
← Imágenes y aprovisionamiento de hosts de sesión · Todos los dominios · Operaciones →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →