Microsoft AZ-140: Imágenes y aprovisionamiento de hosts de sesión — Guía de estudio
Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
Las imágenes y el aprovisionamiento de los hosts de sesión son la base de la fiabilidad, el rendimiento y la postura de seguridad de Azure Virtual Desktop. Unos pipelines de imágenes bien gobernados minimizan la deriva de configuración, aceleran el despliegue y permiten una reversión segura, al tiempo que garantizan que cada host de sesión esté configurado de forma idéntica y unido correctamente al límite de identidad adecuado. Esta sección cubre la selección de la fuente de la imagen, las opciones de Windows Enterprise multisesión, Azure Compute Gallery, la generalización y el ciclo de vida, las herramientas de automatización, los modelos de unión, el registro del agente, la estrategia de actualización y el fortalecimiento (hardening) con validación.
Fuentes de imagen y opciones de sistema operativo
Elegir la imagen base y el sistema operativo correctos determina la compatibilidad, el esfuerzo de gestión y la experiencia del usuario.
Imágenes de Azure Marketplace frente a imágenes personalizadas
- Las imágenes de Marketplace proporcionan bases de referencia mantenidas por Microsoft, como Windows 11 Enterprise multisesión y variantes que incluyen Microsoft 365 Apps. Reducen el tiempo de despliegue, garantizan los parches actuales e incluyen los metadatos de imagen requeridos por Azure.
- Las imágenes personalizadas se recomiendan cuando se deben preinstalar aplicaciones de línea de negocio (LOB), agentes (FSLogix, Defender for Endpoint), paquetes de idioma o líneas base de seguridad. Construya a partir de una base de Marketplace, personalice, generalice y publique en Azure Compute Gallery para una distribución versionada.
- Guía operativa: Prefiera Marketplace siempre que sea posible por agilidad. Pase a imágenes personalizadas una vez que surjan requisitos de personalización repetibles; evite la configuración ad-hoc por VM para reducir la deriva.
Imágenes de Windows Enterprise multisesión y opciones de sistema operativo compatibles
- Windows 11 Enterprise multisesión es el sistema operativo cliente estratégico actual para los grupos de hosts compartidos (pooled); Windows 10 Enterprise multisesión sigue siendo compatible para los entornos existentes.
- La unión a Microsoft Entra ID es compatible con Windows 11 Enterprise y Windows 11 Enterprise multisesión. Windows Server (2019/2022) sigue siendo válido para escenarios de app remoting o donde se deseen características exclusivas de servidor y hotpatching, pero carece de la experiencia de escritorio completa de M365 disponible en la multisesión de cliente.
- Las variantes de Marketplace (por ejemplo, «Windows 11 Enterprise multisesión + Microsoft 365 Apps») simplifican el mantenimiento correcto de las aplicaciones de M365 y la activación en equipos compartidos.
Gestión de imágenes con Azure Compute Gallery
Azure Compute Gallery (anteriormente Shared Image Gallery) es la forma autorizada de gestionar imágenes maestras (golden images) a escala.
Definiciones y versiones de imagen
- Una definición captura el tipo de SO, la semántica de editor/oferta/SKU y los atributos de «familia». Las versiones representan instantáneas inmutables y con marca de tiempo de la definición.
- Utilice el versionado semántico (por ejemplo, 1.0.0 → 1.1.0 → 1.2.0) alineado con el alcance del cambio (parche, menor, mayor). Deje siempre disponible la versión de producción anterior para poder revertir.
Replicación y ubicación regional
- Replique las versiones de la imagen en las regiones de Azure donde se desplegarán los grupos de hosts para minimizar el tiempo de aprovisionamiento y evitar dependencias entre regiones. Por ejemplo, replique Imagen1 de East US a South India antes de crear las VM de host en South India.
- Actualice la configuración de replicación a nivel de la versión de la imagen para introducir o eliminar regiones sin tener que reconstruir la imagen.
Exclusiones y alias «latest»
- La galería expone un alias «latest» por cada definición al que pueden apuntar las plantillas. Para anclar los despliegues a una versión específica o retener una candidata, establezca ExcludeFromLatest en la versión más nueva.
- Ejemplo: Para que 1.1.0 sea la predeterminada mientras 1.2.0 todavía se está validando, marque 1.2.0 como excluida de latest para que las nuevas VM se aprovisionen desde 1.1.0 por defecto.
Gobernanza y acceso
- Asigne roles de lector en la galería a las identidades de despliegue; utilice RBAC y bloqueos de recursos para proteger las versiones de producción. Emplee Azure Policy para restringir las imágenes permitidas para los hosts de sesión.
Aprovisionamiento, generalización y automatización
Un ciclo de vida de imagen disciplinado y la automatización previenen la deriva de configuración y garantizan identidades únicas en todos los hosts.
- Sysprep, generalización e identidades únicas
- Antes de capturar una imagen de Windows, elimine los datos específicos de la máquina para que los nuevos hosts obtengan nombres, SID e identidades distintos. Desde un símbolo del sistema con privilegios elevados:
sysprep /oobe /generalize /shutdown /mode:vm
```
- Valide que Windows esté actualizado, que se hayan borrado los secretos por usuario y que se hayan rotado los registros de eventos. No una al dominio la imagen que se va a capturar.
- Azure Image Builder y personalización repetible
- Azure Image Builder orquesta la creación de imágenes mediante un pipeline declarativo que puede añadir software, aplicar líneas base, inyectar paquetes de idioma, ejecutar Windows Update y publicar en Azure Compute Gallery.
- Fuerce la repetibilidad: almacene las plantillas de AIB en un control de versiones, impulse compilaciones parametrizadas y promueva las imágenes a través de galerías o regiones de desarrollo → validación → producción.
- Plantillas de Azure Resource Manager, Bicep y automatización del despliegue
- Defina los grupos de hosts, los grupos de aplicaciones, los espacios de trabajo, los conjuntos de escalado de VM y las VM de host de sesión como código. Parametrice la referencia de la imagen (galería/definición/versión), la red, el tamaño y la identidad.
- Utilice referencias de Key Vault para los secretos cuando se requiera la unión a un dominio de AD DS. Para despliegues grandes, valide previamente las cuotas de vCPU regionales para evitar fallos de aprovisionamiento.
- Ejemplo: Fragmento de Bicep para instalar el agente de AVD con un token de registro durante el aprovisionamiento de la VM
@secure() param avdRegistrationToken string
resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }
### Opciones de unión, registro y consideraciones de red/DNS
La unión de identidades y el registro del agente deben planificarse junto con la resolución de nombres y el enrutamiento.
- Unión a un dominio y unión a Microsoft Entra durante la implementación del host de sesión
- Unión a AD DS: Compatible con Windows 10/11 Enterprise multi-session y Windows Server. Utilice las propiedades “JSONADDomainExtension” o `domainJoin` nativas en su flujo de trabajo de implementación. Delegue los derechos de unión a una cuenta de servicio con un alcance de OU restringido.
- Unión a Microsoft Entra ID: Compatible con Windows 11 Enterprise y Windows 11 Enterprise multi-session. Esto elimina la dependencia de los controladores de dominio y puede simplificar el ciclo de vida del dispositivo con una identidad solo en la nube y Conditional Access. Asegúrese de que se cumplan los prerrequisitos de cliente y gestión de AVD antes de habilitarlo.
- Unión a Azure AD DS: Cuando se utiliza un dominio gestionado, configure primero los servidores DNS de la VNet con las IP de Azure AD DS; de lo contrario, la implementación y la unión fallarán porque los hosts de sesión no pueden resolver el dominio gestionado.
- Requisitos de DNS y conectividad
- Asegúrese de que el DNS de la VNet apunte a resolutores que puedan resolver el dominio de destino y los registros para los servicios de Azure. Para AD DS híbrido, utilice las IP de los controladores de dominio accesibles a través de peering o VPN; configure múltiples servidores DNS para mantener la resiliencia.
- Para implementaciones entre VNets, actualice la configuración de DNS de la VNet secundaria; no dependa del DNS de Azure predeterminado para las uniones a AD DS.
- Arranque (bootstrapping) del agente del host de sesión y uso del token de registro
- El par de agentes de AVD (Remote Desktop Agent Loader y la pila side-by-side) registra una VM en un grupo de hosts utilizando un token de registro de tiempo limitado. Genere el token a nivel del grupo de hosts e inyéctelo en el momento de la compilación o a través de extensiones de VM.
- Al incorporar VMs existentes a un grupo de hosts, genere una nueva clave de registro antes de instalar el agente para que la VM pueda registrarse con el broker.
### Actualización, refuerzo de la seguridad y validación
Trate los hosts de sesión como inmutables; escale horizontalmente nuevos hosts con una nueva imagen, drene y retire los antiguos.
- Estrategia de actualización: actualizaciones de imagen, hotpatching y planificación de la reversión
- Actualizaciones de imagen: produzca una nueva versión de la galería para las actualizaciones mensuales de calidad y características, valídela y luego escale horizontalmente. Use el «modo de drenaje» para expulsar a los usuarios antes de desasignar y eliminar los hosts antiguos.
- Hotpatching: solo aplicable a Windows Server Azure Edition; reduce los reinicios durante la aplicación de parches. Windows 10/11 Enterprise multisesión no admite hotpatching; utilice actualizaciones acumulativas normales en su pipeline de imágenes, además de parches de emergencia fuera de banda según sea necesario.
- Reversión: mantenga al menos una versión de imagen de producción anterior replicada en todas las regiones. Si se detectan problemas, aprovisione nuevos hosts desde la versión anterior y reasigne la capacidad. Use la opción ExcludeFromLatest de la galería para retener compilaciones problemáticas.
- Refuerzo de la seguridad de la imagen
- Líneas base: aplique las líneas base de seguridad de Microsoft para Windows 10/11 o un refuerzo de seguridad (hardening) CIS equivalente en el pipeline de la imagen. Valide con Defender for Cloud y una evaluación de vulnerabilidades.
- Identidad y acceso: elimine el administrador local siempre que sea posible, habilite Windows LAPS para cualquier cuenta de administrador local y exija MFA/Acceso Condicional para el inicio de sesión en AVD.
- Protección de disco y datos: use claves administradas por la plataforma o por el cliente para los conjuntos de cifrado de disco. Almacene los perfiles de FSLogix en almacenamiento resiliente; para un número muy grande de usuarios y requisitos de baja latencia, Azure NetApp Files proporciona el almacenamiento de perfiles con los IOPS más altos y la latencia más baja.
- Control de aplicaciones y reducción de la superficie de ataque: habilite Windows Defender Application Control donde sea factible, configure reglas de ASR y despliegue Microsoft Defender for Endpoint.
- Política y control de desviaciones: use Azure Policy para restringir las imágenes y extensiones de VM; audite las desviaciones y bloquee los cambios fuera de proceso.
- Pruebas en un grupo de hosts de validación
- Mantenga un pequeño grupo de hosts de validación separado. Establézcalo como un entorno de validación para recibir actualizaciones de prelanzamiento del agente de AVD y validar nuevas versiones de imagen, cambios en FSLogix y GPO antes de su promoción a producción.
- Mida la experiencia del usuario dentro de la sesión. Por ejemplo, para evaluar rápidamente los problemas de visualización percibidos, verifique los contadores RemoteFX Graphics Frames Skipped/Second en el Monitor de rendimiento para aislar cuellos de botella en el cliente, la red o el servidor.
#### Escenario de problema práctico
Siemens necesita estandarizar Azure Virtual Desktop en Europa Occidental y el sur de la India con hosts multisesión de Windows 11 Enterprise. Requieren una personalización de imágenes repetible, despliegues rápidos, una reversión segura y la capacidad de admitir tanto las aplicaciones de Microsoft 365 como un complemento de línea de negocio (LOB). Existe un dominio administrado de Azure AD DS en la VNet del hub europeo, y Siemens planea desplegar grupos de hosts agrupados (pooled) en ambas regiones.
1) Preparar la resolución de nombres y los requisitos previos para la unión al dominio
- Acción: establezca los servidores DNS en ambas VNets a las IP de Azure AD DS y asegúrese de que el emparejamiento de VNet (VNet peering) permita el tráfico DNS reenviado.
- Por qué: los hosts de sesión deben resolver el dominio administrado para unirse a AD DS. Actualizar primero el DNS de la VNet previene fallos en el momento de la unión y asegura la resolución de Kerberos y LDAP.
2) Construir una imagen dorada (golden image) con Azure Image Builder
- Acción: comience desde la imagen del Marketplace «Windows 11 Enterprise multi-session + Microsoft 365 Apps». Use Azure Image Builder para agregar FSLogix, Defender for Endpoint, paquetes de idioma y líneas base de seguridad; luego ejecute Windows Update y la generalización con sysprep.
- Por qué: AIB garantiza un pipeline repetible y auditable que minimiza la desviación y produce una imagen sellada, asegurando que cada host sea idéntico y cumpla con las normativas.
3) Publicar y replicar a través de Azure Compute Gallery
- Acción: publique la imagen capturada como la versión 1.0.0 en Azure Compute Gallery y replíquela en Europa Occidental y el sur de la India. Marque la 1.0.0 como la más reciente; al preparar la 1.1.0, establézcala como ExcludeFromLatest hasta que se complete la validación.
- Por qué: la replicación de la galería posiciona la imagen cerca de donde se crean los hosts para un aprovisionamiento más rápido y proporciona una promoción controlada a través de los indicadores de «más reciente» (latest) y de exclusión.
4) Automatizar el aprovisionamiento de grupos de hosts y VM con Bicep
- Acción: despliegue grupos de hosts, grupos de aplicaciones y planes de escalado como código. Cree hosts de sesión a partir de la versión de la galería utilizando una plantilla de Bicep parametrizada que instala el agente de AVD con un token de registro recién generado y realiza la unión al dominio de AD DS a través de la extensión de dominio.
- Por qué: la infraestructura como código (IaC) garantiza la coherencia entre regiones, hace que los despliegues sean idempotentes y agiliza el registro en el broker con mínimos pasos manuales.
5) Validar en un grupo de hosts de validación dedicado
- Acción: cree un pequeño grupo de hosts de validación en Europa Occidental, habilite el entorno de validación y dirija un grupo piloto hacia él. Mida el rendimiento del inicio de sesión, el comportamiento de FSLogix y los contadores de gráficos; resuelva los hallazgos y luego elimine ExcludeFromLatest en la versión 1.1.0.
- Por qué: la detección temprana de regresiones evita un impacto generalizado en los usuarios y permite a Siemens promover solo imágenes probadas.
6) Ejecutar el despliegue a producción con seguridad de reversión
- Acción: escale horizontalmente nuevos hosts en ambas regiones desde la versión 1.1.0. Ponga los hosts antiguos en modo de drenaje, desasígnelos y elimínelos después de que finalicen las sesiones. Mantenga la versión 1.0.0 disponible durante dos ciclos de lanzamiento.
- Por qué: el reemplazo de estilo azul-verde (blue-green) evita la desviación en el lugar y permite una reversión instantánea al aprovisionar desde la imagen anterior si surgen problemas.
7) Reforzar la seguridad y gobernar continuamente
- Acción: aplique Azure Policy para restringir las imágenes permitidas y las extensiones requeridas, habilite las recomendaciones de Defender for Cloud y almacene los perfiles de FSLogix en Azure NetApp Files para un alto rendimiento predecible.
- Por qué: la gobernanza continua y el almacenamiento de perfiles de alto rendimiento sostienen la experiencia del usuario a escala mientras se preserva la postura de seguridad.
---
← [Redes](/es/posts/az-140-networking/) · [Todos los dominios](/es/posts/az-140-study-guide/) · [FSLogix](/es/posts/az-140-fslogix-profiles/) →
**[Practica estas preguntas →](/es/kb/microsoft/)** · **[Práctica cronometrada en ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →