Microsoft AZ-140: Redes, conectividad y transporte — Guía de estudio

Forma parte de la Microsoft Azure Virtual Desktop Specialty AZ-140 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Las redes, la conectividad y el transporte son la base de una implementación estable y de alto rendimiento de Azure Virtual Desktop (AVD). El plano de control está orientado a internet y es gestionado completamente por Microsoft, mientras que los hosts de sesión residen en tus redes virtuales y deben poder acceder a los servicios de la plataforma Azure y, a menudo, a aplicaciones locales (on-premises). Un diseño sólido equilibra los principios de mínimo privilegio y confianza cero (zero-trust) con la necesidad de un transporte de baja latencia y tolerante a pérdidas para la sesión del usuario. Esta sección consolida patrones y decisiones para el diseño de la red virtual, los controles de acceso, la conectividad de salida, los enlaces híbridos, el acceso privado y la solución de problemas.

Diseño de red para hosts de sesión: VNet, subredes, NSG, ASG, UDR y DNS

Conectividad y transporte de servicios: conexión inversa, Shortpath, UDP/TCP y puntos de conexión requeridos

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

Monitorización y solución de problemas: Network Watcher y diagnósticos

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Escenario de Problema Práctico

IKEA planea proporcionar Azure Virtual Desktop a 1200 planificadores de tiendas y compradores en toda Europa. Los usuarios acceden a SAP GUI y a un servidor de licencias local (on-premises), mientras que la mitad de los usuarios trabajan de forma remota sin una VPN corporativa. Los usuarios informan de una capacidad de respuesta inconsistente durante las horas pico y fallos ocasionales de inicio de sesión después de que se introdujera un nuevo proxy de salida.

  1. Diseñar una topología hub-and-spoke con escalado de egreso

    • Cree una VNet hub con Azure Firewall Premium y NAT Gateway; despliegue VNets spoke por región para los hosts de sesión. Asocie una NAT Gateway a cada subred de hosts de sesión para evitar el agotamiento de SNAT cuando se abren miles de flujos UDP/TCP durante los inicios de sesión matutinos.
    • Por qué: Estabiliza las IP de egreso y proporciona suficientes puertos efímeros, previniendo fallos de conexión intermitentes a las puertas de enlace (gateways) de AVD y al almacenamiento.
  2. Implementar reglas precisas de NSG y ASG

    • Asigne las NIC de los hosts de sesión a un ASG. Permita UDP 3390 entrante solo desde prefijos privados de confianza, permita TCP 3389 entrante desde AzureBastionSubnet y permita TCP/UDP 443 saliente hacia las etiquetas de servicio (service tags) AzureVirtualDesktop, Storage, AzureActiveDirectory y AzureMonitor.
    • Por qué: Aplica el principio de mínimo privilegio al tiempo que habilita las redes administradas de Shortpath y la administración segura a través de Bastion.
  3. Configurar DNS para la resolución de nombres híbrida

    • Apunte el DNS de la VNet a los controladores de dominio en Azure. Despliegue Azure DNS Private Resolver con reglas de salida para reenviar zonas de privatelink y zonas de PaaS de Azure; configure el DNS local (on-prem) para reenviar las zonas privadas de Azure al punto de conexión de entrada del resolver.
    • Por qué: Asegura que los hosts de AVD resuelvan los registros SRV de AD, los puntos de conexión privados de FSLogix y cualquier FQDN de AVD Private Link de manera consistente en las redes de la nube y locales.
  4. Habilitar RDP Shortpath para redes tanto administradas como públicas

    • Active Shortpath para redes administradas en los hosts de sesión y abra UDP 3390 internamente; habilite Shortpath para redes públicas para permitir el relay de UDP 443 para los trabajadores remotos sin VPN. Actualice la QoS en los routers de las sucursales para priorizar UDP 3390 y UDP/TCP 443 para los flujos de AVD.
    • Por qué: Maximiza el rendimiento interactivo para los usuarios en la oficina a través de UDP privado directo y mejora la experiencia del usuario en casa a través de UDP 443, con QoS protegiendo estos flujos durante la congestión.
  5. Asegurar y simplificar el perímetro con Azure Firewall y políticas de proxy

    • En Azure Firewall, use etiquetas FQDN para AzureVirtualDesktop y WindowsUpdate; exclúyalas de la inspección TLS. En el nuevo proxy de salida, configure permisos explícitos para WebSocket de AVD sobre TLS y deshabilite la autenticación para el tráfico del agente de AVD. Configure el proxy WinHTTP de manera consistente en los hosts de sesión.
    • Por qué: Evita la interrupción de la conexión inversa (reverse connect) y de las redes públicas de Shortpath debido a la intercepción TLS o la autenticación del proxy, manteniendo al mismo tiempo una gobernanza centralizada.
  6. Proporcionar acceso privado a PaaS crítico

    • Cree Private Endpoints para las cuentas de almacenamiento de FSLogix y vincule las zonas DNS privadas de privatelink necesarias a todas las VNets de AVD; valide que SMB sobre IP privadas funcione correctamente. Evalúe AVD Private Link para restringir el acceso al plano de control y a la puerta de enlace a IP privadas donde la política corporativa lo requiera.
    • Por qué: Elimina la dependencia del egreso público para los perfiles de usuario y, opcionalmente, para el servicio AVD, mejorando la postura de seguridad y la previsibilidad.
  7. Establecer conectividad híbrida con aplicaciones locales (on-prem)

    • Despliegue ExpressRoute con FastPath al centro de datos principal para un acceso de baja latencia a SAP y al servidor de licencias; conserve VPN Gateway para el respaldo de la sucursal. Anuncie los prefijos locales requeridos con BGP y verifique el siguiente salto (next hop) y las rutas efectivas en las NIC de los hosts de sesión.
    • Por qué: ExpressRoute proporciona un rendimiento predecible a escala, con conmutación por error (failover) a VPN para mayor resiliencia.
  8. Monitorizar y validar

    • Habilite AVD Insights y Network Watcher Connection Monitor para pruebas sintéticas a SAP y al almacenamiento. Active los NSG Flow Logs para confirmar el uso de UDP 3390 y UDP 443. Use Connection troubleshoot durante las horas pico para aislar cuellos de botella del proxy o del firewall.
    • Por qué: La visibilidad basada en datos confirma que las rutas de Shortpath están activas, la capacidad de egreso es adecuada y las políticas de perímetro no están introduciendo pérdidas o latencia inesperadas.

Identidad · Todos los dominios · Imágenes y aprovisionamiento de hosts de sesión

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo