Microsoft AZ-140: Imágenes y aprovisionamiento de hosts de sesión — Guía de estudio

Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Las imágenes y el aprovisionamiento de los hosts de sesión son la base de la fiabilidad, el rendimiento y la postura de seguridad de Azure Virtual Desktop. Unos pipelines de imágenes bien gobernados minimizan la deriva de configuración, aceleran el despliegue y permiten una reversión segura, al tiempo que garantizan que cada host de sesión esté configurado de forma idéntica y unido correctamente al límite de identidad adecuado. Esta sección cubre la selección de la fuente de la imagen, las opciones de Windows Enterprise multisesión, Azure Compute Gallery, la generalización y el ciclo de vida, las herramientas de automatización, los modelos de unión, el registro del agente, la estrategia de actualización y el fortalecimiento (hardening) con validación.

Fuentes de imagen y opciones de sistema operativo

Elegir la imagen base y el sistema operativo correctos determina la compatibilidad, el esfuerzo de gestión y la experiencia del usuario.

Azure Compute Gallery (anteriormente Shared Image Gallery) es la forma autorizada de gestionar imágenes maestras (golden images) a escala.

Aprovisionamiento, generalización y automatización

Un ciclo de vida de imagen disciplinado y la automatización previenen la deriva de configuración y garantizan identidades únicas en todos los hosts.

    sysprep /oobe /generalize /shutdown /mode:vm
    ```

  - Valide que Windows esté actualizado, que se hayan borrado los secretos por usuario y que se hayan rotado los registros de eventos. No una al dominio la imagen que se va a capturar.

- Azure Image Builder y personalización repetible
  - Azure Image Builder orquesta la creación de imágenes mediante un pipeline declarativo que puede añadir software, aplicar líneas base, inyectar paquetes de idioma, ejecutar Windows Update y publicar en Azure Compute Gallery.
  - Fuerce la repetibilidad: almacene las plantillas de AIB en un control de versiones, impulse compilaciones parametrizadas y promueva las imágenes a través de galerías o regiones de desarrollo → validación → producción.

- Plantillas de Azure Resource Manager, Bicep y automatización del despliegue
  - Defina los grupos de hosts, los grupos de aplicaciones, los espacios de trabajo, los conjuntos de escalado de VM y las VM de host de sesión como código. Parametrice la referencia de la imagen (galería/definición/versión), la red, el tamaño y la identidad.
  - Utilice referencias de Key Vault para los secretos cuando se requiera la unión a un dominio de AD DS. Para despliegues grandes, valide previamente las cuotas de vCPU regionales para evitar fallos de aprovisionamiento.

- Ejemplo: Fragmento de Bicep para instalar el agente de AVD con un token de registro durante el aprovisionamiento de la VM

@secure() param avdRegistrationToken string

resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }


### Opciones de unión, registro y consideraciones de red/DNS
La unión de identidades y el registro del agente deben planificarse junto con la resolución de nombres y el enrutamiento.

- Unión a un dominio y unión a Microsoft Entra durante la implementación del host de sesión
- Unión a AD DS: Compatible con Windows 10/11 Enterprise multi-session y Windows Server. Utilice las propiedades JSONADDomainExtension o `domainJoin` nativas en su flujo de trabajo de implementación. Delegue los derechos de unión a una cuenta de servicio con un alcance de OU restringido.
- Unión a Microsoft Entra ID: Compatible con Windows 11 Enterprise y Windows 11 Enterprise multi-session. Esto elimina la dependencia de los controladores de dominio y puede simplificar el ciclo de vida del dispositivo con una identidad solo en la nube y Conditional Access. Asegúrese de que se cumplan los prerrequisitos de cliente y gestión de AVD antes de habilitarlo.
- Unión a Azure AD DS: Cuando se utiliza un dominio gestionado, configure primero los servidores DNS de la VNet con las IP de Azure AD DS; de lo contrario, la implementación y la unión fallarán porque los hosts de sesión no pueden resolver el dominio gestionado.

- Requisitos de DNS y conectividad
- Asegúrese de que el DNS de la VNet apunte a resolutores que puedan resolver el dominio de destino y los registros para los servicios de Azure. Para AD DS híbrido, utilice las IP de los controladores de dominio accesibles a través de peering o VPN; configure múltiples servidores DNS para mantener la resiliencia.
- Para implementaciones entre VNets, actualice la configuración de DNS de la VNet secundaria; no dependa del DNS de Azure predeterminado para las uniones a AD DS.

- Arranque (bootstrapping) del agente del host de sesión y uso del token de registro
- El par de agentes de AVD (Remote Desktop Agent Loader y la pila side-by-side) registra una VM en un grupo de hosts utilizando un token de registro de tiempo limitado. Genere el token a nivel del grupo de hosts e inyéctelo en el momento de la compilación o a través de extensiones de VM.
- Al incorporar VMs existentes a un grupo de hosts, genere una nueva clave de registro antes de instalar el agente para que la VM pueda registrarse con el broker.
### Actualización, refuerzo de la seguridad y validación
Trate los hosts de sesión como inmutables; escale horizontalmente nuevos hosts con una nueva imagen, drene y retire los antiguos.

- Estrategia de actualización: actualizaciones de imagen, hotpatching y planificación de la reversión
- Actualizaciones de imagen: produzca una nueva versión de la galería para las actualizaciones mensuales de calidad y características, valídela y luego escale horizontalmente. Use el «modo de drenaje» para expulsar a los usuarios antes de desasignar y eliminar los hosts antiguos.
- Hotpatching: solo aplicable a Windows Server Azure Edition; reduce los reinicios durante la aplicación de parches. Windows 10/11 Enterprise multisesión no admite hotpatching; utilice actualizaciones acumulativas normales en su pipeline de imágenes, además de parches de emergencia fuera de banda según sea necesario.
- Reversión: mantenga al menos una versión de imagen de producción anterior replicada en todas las regiones. Si se detectan problemas, aprovisione nuevos hosts desde la versión anterior y reasigne la capacidad. Use la opción ExcludeFromLatest de la galería para retener compilaciones problemáticas.

- Refuerzo de la seguridad de la imagen
- Líneas base: aplique las líneas base de seguridad de Microsoft para Windows 10/11 o un refuerzo de seguridad (hardening) CIS equivalente en el pipeline de la imagen. Valide con Defender for Cloud y una evaluación de vulnerabilidades.
- Identidad y acceso: elimine el administrador local siempre que sea posible, habilite Windows LAPS para cualquier cuenta de administrador local y exija MFA/Acceso Condicional para el inicio de sesión en AVD.
- Protección de disco y datos: use claves administradas por la plataforma o por el cliente para los conjuntos de cifrado de disco. Almacene los perfiles de FSLogix en almacenamiento resiliente; para un número muy grande de usuarios y requisitos de baja latencia, Azure NetApp Files proporciona el almacenamiento de perfiles con los IOPS más altos y la latencia más baja.
- Control de aplicaciones y reducción de la superficie de ataque: habilite Windows Defender Application Control donde sea factible, configure reglas de ASR y despliegue Microsoft Defender for Endpoint.
- Política y control de desviaciones: use Azure Policy para restringir las imágenes y extensiones de VM; audite las desviaciones y bloquee los cambios fuera de proceso.

- Pruebas en un grupo de hosts de validación
- Mantenga un pequeño grupo de hosts de validación separado. Establézcalo como un entorno de validación para recibir actualizaciones de prelanzamiento del agente de AVD y validar nuevas versiones de imagen, cambios en FSLogix y GPO antes de su promoción a producción.
- Mida la experiencia del usuario dentro de la sesión. Por ejemplo, para evaluar rápidamente los problemas de visualización percibidos, verifique los contadores RemoteFX Graphics Frames Skipped/Second en el Monitor de rendimiento para aislar cuellos de botella en el cliente, la red o el servidor.

#### Escenario de problema práctico
Siemens necesita estandarizar Azure Virtual Desktop en Europa Occidental y el sur de la India con hosts multisesión de Windows 11 Enterprise. Requieren una personalización de imágenes repetible, despliegues rápidos, una reversión segura y la capacidad de admitir tanto las aplicaciones de Microsoft 365 como un complemento de línea de negocio (LOB). Existe un dominio administrado de Azure AD DS en la VNet del hub europeo, y Siemens planea desplegar grupos de hosts agrupados (pooled) en ambas regiones.

1) Preparar la resolución de nombres y los requisitos previos para la unión al dominio
 - Acción: establezca los servidores DNS en ambas VNets a las IP de Azure AD DS y asegúrese de que el emparejamiento de VNet (VNet peering) permita el tráfico DNS reenviado.
 - Por qué: los hosts de sesión deben resolver el dominio administrado para unirse a AD DS. Actualizar primero el DNS de la VNet previene fallos en el momento de la unión y asegura la resolución de Kerberos y LDAP.

2) Construir una imagen dorada (golden image) con Azure Image Builder
 - Acción: comience desde la imagen del Marketplace «Windows 11 Enterprise multi-session + Microsoft 365 Apps». Use Azure Image Builder para agregar FSLogix, Defender for Endpoint, paquetes de idioma y líneas base de seguridad; luego ejecute Windows Update y la generalización con sysprep.
 - Por qué: AIB garantiza un pipeline repetible y auditable que minimiza la desviación y produce una imagen sellada, asegurando que cada host sea idéntico y cumpla con las normativas.

3) Publicar y replicar a través de Azure Compute Gallery
 - Acción: publique la imagen capturada como la versión 1.0.0 en Azure Compute Gallery y replíquela en Europa Occidental y el sur de la India. Marque la 1.0.0 como la más reciente; al preparar la 1.1.0, establézcala como ExcludeFromLatest hasta que se complete la validación.
 - Por qué: la replicación de la galería posiciona la imagen cerca de donde se crean los hosts para un aprovisionamiento más rápido y proporciona una promoción controlada a través de los indicadores de «más reciente» (latest) y de exclusión.

4) Automatizar el aprovisionamiento de grupos de hosts y VM con Bicep
 - Acción: despliegue grupos de hosts, grupos de aplicaciones y planes de escalado como código. Cree hosts de sesión a partir de la versión de la galería utilizando una plantilla de Bicep parametrizada que instala el agente de AVD con un token de registro recién generado y realiza la unión al dominio de AD DS a través de la extensión de dominio.
 - Por qué: la infraestructura como código (IaC) garantiza la coherencia entre regiones, hace que los despliegues sean idempotentes y agiliza el registro en el broker con mínimos pasos manuales.

5) Validar en un grupo de hosts de validación dedicado
 - Acción: cree un pequeño grupo de hosts de validación en Europa Occidental, habilite el entorno de validación y dirija un grupo piloto hacia él. Mida el rendimiento del inicio de sesión, el comportamiento de FSLogix y los contadores de gráficos; resuelva los hallazgos y luego elimine ExcludeFromLatest en la versión 1.1.0.
 - Por qué: la detección temprana de regresiones evita un impacto generalizado en los usuarios y permite a Siemens promover solo imágenes probadas.

6) Ejecutar el despliegue a producción con seguridad de reversión
 - Acción: escale horizontalmente nuevos hosts en ambas regiones desde la versión 1.1.0. Ponga los hosts antiguos en modo de drenaje, desasígnelos y elimínelos después de que finalicen las sesiones. Mantenga la versión 1.0.0 disponible durante dos ciclos de lanzamiento.
 - Por qué: el reemplazo de estilo azul-verde (blue-green) evita la desviación en el lugar y permite una reversión instantánea al aprovisionar desde la imagen anterior si surgen problemas.

7) Reforzar la seguridad y gobernar continuamente
 - Acción: aplique Azure Policy para restringir las imágenes permitidas y las extensiones requeridas, habilite las recomendaciones de Defender for Cloud y almacene los perfiles de FSLogix en Azure NetApp Files para un alto rendimiento predecible.
 - Por qué: la gobernanza continua y el almacenamiento de perfiles de alto rendimiento sostienen la experiencia del usuario a escala mientras se preserva la postura de seguridad.

---

← [Redes](/es/posts/az-140-networking/)  ·  [Todos los dominios](/es/posts/az-140-study-guide/)  ·  [FSLogix](/es/posts/az-140-fslogix-profiles/) →

**[Practica estas preguntas →](/es/kb/microsoft/)**  ·  **[Práctica cronometrada en ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo