Microsoft AZ-140: Applications et expérience de l'utilisateur final — Guide d'étude
Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Les applications et l’expérience de l’utilisateur final dans Azure Virtual Desktop (AVD) s’articulent autour de la manière dont vous empaquetez, publiez, autorisez et optimisez les applications et les bureaux sur des clients hétérogènes, tout en maintenant une expérience prévisible et sécurisée. Fournir des sessions fiables à faible latence nécessite une conception minutieuse des groupes d’applications, de la livraison dynamique d’applications (MSIX app attach), des politiques de redirection et des optimisations multimédias, ainsi qu’une approche opérationnelle de surveillance et de dépannage qui soit évolutive.
Modèles de livraison d’applications et conception des autorisations
AVD publie des ressources via des groupes d’applications associés à un pool d’hôtes. Il en existe deux types :
- Groupe d’applications de bureau : fournit un bureau complet. Un groupe de bureau est créé automatiquement par pool d’hôtes.
- Groupe d’applications RemoteApp : fournit des applications individuelles. Vous pouvez créer plusieurs groupes RemoteApp par pool d’hôtes.
Publication RemoteApp et découverte du menu Démarrer :
- Lorsque vous ajoutez une RemoteApp, le centre d’administration interroge un hôte de session pour énumérer les applications installées à partir des raccourcis du menu Démarrer. Cette découverte suppose que l’application est installée de manière identique sur tous les hôtes (même chemin et même architecture). Sinon, spécifiez un chemin d’accès complet et un répertoire de travail.
- Pour MSIX app attach, les entrées publiées correspondent aux applications du package ; assurez-vous de la disponibilité du package sur tous les hôtes où les utilisateurs peuvent se connecter.
Enregistrement de l’espace de travail :
- Chaque groupe d’applications doit être enregistré dans un seul et unique espace de travail.
- Les espaces de travail et leurs groupes d’applications doivent résider dans le même emplacement de métadonnées AVD. Les utilisateurs s’abonnent à un espace de travail avec le client Windows, d’autres clients de plateforme ou le client web ; les ressources attribuées sont agrégées dans le flux de l’utilisateur.
Choisir entre bureau complet et RemoteApp :
- Choisissez le bureau complet lorsque les utilisateurs ont besoin de flux de travail multi-applications, d’un accès au shell, d’une découverte dynamique d’applications, ou lorsque l’interopérabilité des applications est complexe.
- Choisissez RemoteApp lorsque vous avez besoin du moindre privilège, d’une exposition limitée des ressources, d’un démarrage plus rapide des applications et d’une empreinte de ressources de session plus faible.
- Évitez d’attribuer aux mêmes utilisateurs à la fois les groupes de bureau et les groupes RemoteApp du même pool pour minimiser la confusion et les sessions en double potentielles.
- Si vous devez présenter différentes expériences de système d’exploitation (par exemple, Windows 11 vs Windows 10), provisionnez des pools d’hôtes distincts ; vous ne pouvez pas attribuer un groupe d’applications de bureau Windows 11 à partir d’un pool d’hôtes Windows 10.
Autorisations et RBAC :
- Attribuez des utilisateurs via des groupes Azure AD aux groupes d’applications pour une gestion évolutive du cycle de vie. Maintenez les attributions alignées sur les rôles métier et les lots d’applications.
- Pour les opérations à moindre privilège, utilisez les rôles intégrés (par exemple, Opérateur d’hôte de session de virtualisation de bureau pour un pool d’hôtes). L’ajout de machines virtuelles existantes à un pool d’hôtes nécessite la génération d’une clé d’enregistrement.
- Un groupe d’applications ne peut être enregistré que dans un seul espace de travail ; concevez les espaces de travail par unité commerciale, géographie ou environnement (dév/test/prod).
Empaquetage et distribution des applications
MSIX app attach (livraison dynamique d’applications) :
- Packages : Convertissez les MSIX en VHD/VHDX/CIM. Stockez les packages dans un stockage SMB hautement disponible (Azure Files, Azure NetApp Files) avec une authentification basée sur AD et une faible latence vers les hôtes de session.
- Mise en place (Staging) : Monte l’image du package sur l’hôte de session (action par hôte). Effectuée à l’ouverture de session, à la demande, ou pré-provisionnée pendant la maintenance pour réduire le temps d’ouverture de session.
- Enregistrement : L’enregistrement par utilisateur intègre l’application dans le profil de l’utilisateur sans modifier l’image de base. Le désenregistrement à la fermeture de session nettoie proprement l’environnement.
- Séparation de l’image : Gardez votre image de référence (golden image) minimale (OS, agents, frameworks comme .NET, M365 Apps si nécessaire). Livrez les applications via MSIX app attach ou des outils traditionnels pour éviter la prolifération d’images et réduire le risque lié aux mises à jour.
Applications Win32 traditionnelles et métier (LOB) :
- Utilisez la distribution de logiciels d’entreprise (Configuration Manager, scripting ou intégration à l’image) lorsque les applications ne sont pas adaptées à MSIX (pilotes de noyau, services système, intégrations COM profondes).
- Maintenez des chemins d’accès cohérents sur tous les hôtes. Si vous utilisez RemoteApp, assurez-vous que les chemins des binaires sont stables et accessibles par les utilisateurs standard.
Applications du Microsoft Store :
- Le Microsoft Store pour les entreprises a été retiré ; utilisez MSIX, winget ou l’intégration du store Intune là où c’est pris en charge.
- Le support d’Intune pour Windows multi-session est limité ; préférez MSIX app attach, ConfigMgr ou l’installation basée sur l’image pour les pools d’hôtes multi-session.
Applications Microsoft 365 et profils :
- Pour Windows multi-session, installez les applications M365 avec l’activation d’ordinateur partagé et activez FSLogix pour l’itinérance des profils et des conteneurs Office.
Gestion et réplication des images :
- Utilisez Azure Compute Gallery pour le versioning des images et la réplication régionale afin de placer les images à proximité des pools d’hôtes et de maintenir des bases de référence OS/applications cohérentes entre les zones géographiques.
Durcissement de la sécurité :
- Pour restreindre les utilisateurs aux applications publiées lors de l’utilisation de RemoteApp, mettez en œuvre des règles AppLocker. Cela empêche le lancement d’exécutables arbitraires (par exemple, depuis les boîtes de dialogue « Enregistrer sous »).
Médias, appareils et expérience client
Optimisation de Teams, WebRTC et redirection multimédia :
- L’optimisation de Teams pour AVD décharge l’audio/vidéo sur le client via WebRTC, réduisant ainsi l’utilisation du CPU sur l’hôte de session et améliorant la qualité des appels. Assurez-vous que des versions de Teams prises en charge sont installées sur l’hôte et que des clients AVD pris en charge sont utilisés sur les points de terminaison. Validez que la bannière « AVD optimized » apparaît dans la section « À propos » de Teams.
- La redirection multimédia (MMR) pour les navigateurs décharge le décodage et le rendu vidéo HTML5 sur le client. Cela nécessite le service de redirection AVD sur l’hôte et une extension de navigateur prise en charge sur le client.
- Pour la qualité des appels, assurez la connectivité UDP aux services AVD et Teams, configurez QoS/DSCP pour les médias en temps réel et utilisez Teams Call Analytics/CQD pour l’analyse.
Stratégies de redirection des appareils et des ressources :
- À configurer via les propriétés RDP du pool d’hôtes ou par GPO :
- Imprimantes : redirection Easy Print ou utilisation d’Universal Print pour une impression gérée par l’entreprise et axée sur le cloud.
- Lecteurs et presse-papiers : restreindre pour atténuer l’exfiltration de données ; autoriser le presse-papiers en mode texte seul lorsque nécessaire.
- USB et cartes à puce : n’activer que pour des scénarios validés et des points de terminaison conformes. La redirection USB est prise en charge sur le client Windows ; les clients web et mobiles ont des limitations.
- Capture audio et appareils vidéo : activer pour les scénarios voix/vidéo avec l’optimisation de Teams.
Exemple de configuration des propriétés RDP d’un pool d’hôtes :
drivestoredirect:s:;
redirectclipboard:i:0;
redirectprinters:i:1;
redirectsmartcards:i:1;
redirectcomports:i:0;
usbdevicestoredirect:s:;
audiocapturemode:i:1;
videoplaybackmode:i:1
Clients RDP et stratégie de mise à jour :
- Clients : le client de bureau Windows (MSRDC) offre l’expérience la plus riche ; macOS, iOS/iPadOS, Android et le client web offrent une large portée avec des variations de fonctionnalités (par exemple, USB limité sur les systèmes non-Windows, prise en charge multi-écrans limitée sur le web/mobile).
- Maintenez les clients à jour pour recevoir les mises à jour des codecs, de la redirection et de l’optimisation de Teams. Utilisez un déploiement par vagues (pilote, généralisé) et imposez des versions de client minimales par stratégie. Lorsque des clients légers sont utilisés, alignez les mises à jour du firmware et du client AVD.
Accessibilité, affichages et réglages visuels :
- Accessibilité : tirez parti des fonctionnalités d’ergonomie de Windows dans la session ; le contraste élevé et la loupe fonctionnent bien sur RDP.
- Affichages : le multi-écrans et le DPI élevé sont pris en charge ; équilibrez la résolution et le nombre d’écrans avec les budgets GPU/CPU. Évitez les fréquences d’images ultra-élevées sur un WAN limité.
- Codecs et graphiques : utilisez AVC/H.264 pour le WAN, envisagez AVC444 pour un meilleur rendu du texte sur les bureaux à mouvement élevé, au détriment de la bande passante. Ajustez la limite de fréquence d’images et activez l’encodage matériel lorsqu’il est disponible. Désactivez les animations inutiles et les applications en arrière-plan sur l’image pour améliorer la réactivité perçue.
- La protection contre la capture d’écran peut être activée pour les applications ou les bureaux sensibles.
Opérations et dépannage pour l’expérience de l’utilisateur final
Préparation et connectivité :
- Avant de joindre le domaine à Azure AD DS, mettez à jour le DNS du réseau virtuel vers les contrôleurs de domaine gérés pour garantir une résolution de noms et une authentification Kerberos correctes.
- Mesurez la latence utilisateur-région avec l’Azure Virtual Desktop Experience Estimator et sélectionnez les régions en conséquence.
- Pour les machines virtuelles existantes, générez une clé d’enregistrement de pool d’hôtes avant d’installer les agents AVD pour les joindre au pool.
Profils et stockage :
- Utilisez les conteneurs de profil et Office FSLogix pour offrir des sessions cohérentes entre les hôtes. Pour les populations d’utilisateurs très importantes ou les charges de travail sensibles aux IOPS, Azure NetApp Files offre la latence la plus faible et le débit le plus élevé. Configurez le paramètre FSLogix Profiles sur les hôtes de session et validez les autorisations NTFS/SMB.
Sécurité et hygiène de la plateforme :
- Installez un anti-malware via l’extension de machine virtuelle Microsoft Antimalware et intégrez les hôtes à Microsoft Defender for Endpoint dans votre image de base ou via des scripts de premier démarrage afin que tous les nouveaux hôtes déployés s’inscrivent de manière cohérente.
- Si les métadonnées de licence de la machine virtuelle sont incorrectes après le déploiement, mettez-les à jour avec PowerShell (par exemple, Update-AzVm) pour appliquer le type de licence Windows correct.
- Utilisez la fonctionnalité Démarrer la machine virtuelle à la connexion pour optimiser les coûts ; attribuez le rôle personnalisé nécessaire au principal de service Azure Virtual Desktop.
Problèmes de lancement d’applications :
- Validez la présence de l’application sur tous les hôtes de session, la cohérence des chemins d’accès, la bitness correcte et les frameworks de dépendances.
- Pour MSIX app attach, vérifiez la latence du stockage, les signatures des paquets et que la mise en préproduction (staging) et l’enregistrement sont terminés. Examinez les journaux de l’agent AVD et de FSLogix.
- Vérifiez les événements AppLocker pour des refus si les utilisateurs signalent que « rien ne se passe » au lancement.
- Assurez-vous que les groupes d’applications sont correctement associés à un espace de travail dans le même emplacement de métadonnées et que les attributions de groupes d’utilisateurs ont été propagées.
Sessions déconnectées et stabilité de la session :
- Examinez les limites de session et d’inactivité dans les propriétés RDP et les GPO ; assurez-vous que le Keep-Alive est configuré de manière appropriée.
- Confirmez que l’UDP est autorisé ; RDP Shortpath et l’UDP fournissent des chemins plus résilients pour les médias et les graphiques.
- Analysez la santé et la capacité de l’hôte de session : CPU ready, pression sur la RAM, défauts de page, latence du stockage et débit de la carte réseau. N’activez le mode drainage que pendant la maintenance.
Triage rapide en cours de session :
- Depuis la session de l’utilisateur, exécutez l’Analyseur de performances avec les compteurs RemoteFX Graphics Frames Skipped/Second pour déterminer si les pertes d’images sont induites par le serveur, le réseau ou le client.
- Examinez les journaux de l’Observateur d’événements : RemoteDesktopServices-RdpCoreTS, TerminalServices-LocalSessionManager, et les journaux de l’agent AVD sous C:\ProgramData\Microsoft\RDInfra et \RDAgent.
- Utilisez Azure Monitor for AVD Insights pour corréler les étapes de connexion, le courtage (brokering) et la santé des hôtes.
Scénario de problème pratique
Microsoft déploie Azure Virtual Desktop pour fournir des outils de productivité et d’ingénierie à un personnel mondial utilisant des appareils hétérogènes. Ils signalent une qualité d’appel Teams inconstante, des échecs occasionnels de lancement de RemoteApp pour une visionneuse CAO, et des préoccupations de fuite de données dues à la redirection des lecteurs.
Sélectionner les régions et valider la latence
- Utiliser l’Azure Virtual Desktop Experience Estimator depuis les zones géographiques principales des utilisateurs vers les régions candidates et choisir les régions de pool d’hôtes avec la latence mesurée la plus faible.
- Pourquoi : Minimise le temps d’aller-retour (round-trip) pour les graphiques et les médias, améliorant la réactivité et la stabilité des appels.
Standardiser les images et la livraison dynamique d’applications
- Créer une image minimale Windows 11 Entreprise multi-session avec les agents AVD, FSLogix, l’intégration de Defender for Endpoint et les applications M365 (activation partagée). Publier via Azure Compute Gallery et répliquer dans les régions requises.
- Empaqueter la visionneuse CAO en tant que MSIX si possible et la livrer via MSIX app attach depuis Azure NetApp Files.
- Pourquoi : La séparation de l’image réduit la rotation des mises à jour ; la galerie garantit des versions cohérentes et disponibles régionalement ; ANF fournit des E/S à faible latence pour l’app attach.
Renforcer les droits et la redirection
- Publier la visionneuse CAO et Office en tant que RemoteApps à partir d’un groupe d’applications RemoteApp. Attribuer les utilisateurs via des groupes Azure AD et enregistrer le groupe d’applications dans un espace de travail situé dans la même région de métadonnées.
- Définir les propriétés RDP du pool d’hôtes pour désactiver la redirection des lecteurs et du presse-papiers, à l’exception du texte ; activer les imprimantes via Easy Print ; autoriser les cartes à puce.
- Pourquoi : Le principe du moindre privilège réduit le risque et la surface d’attaque ; une redirection contrôlée atténue l’exfiltration de données.
Optimiser les médias et les navigateurs
- Activer l’optimisation de Teams et valider l’état optimisé sur les clients. Déployer la redirection multimédia pour Edge avec le service et l’extension requis.
- Configurer la QoS/DSCP pour les médias en temps réel et confirmer que le trafic UDP sortant (egress) est autorisé depuis les clients et les hôtes de session.
- Pourquoi : Le déchargement (offloading) des médias vers les points de terminaison réduit l’utilisation du processeur de l’hôte de session et améliore la qualité A/V en cas de variabilité du réseau.
Mettre à l’échelle et profiler les performances
- Stocker les profils FSLogix sur Azure NetApp Files avec les autorisations SMB multicanal et NTFS appropriées. Mettre en œuvre la mise à l’échelle automatique (autoscale) et la fonctionnalité Démarrer la machine virtuelle à la connexion ; attribuer le rôle personnalisé requis au principal de service Azure Virtual Desktop.
- Pourquoi : ANF offre les IOPS les plus élevés et la latence la plus faible à grande échelle ; la mise à l’échelle automatique et SVOC (Start VM On Connect) réduisent les coûts tout en maintenant une expérience utilisateur cohérente.
Dépanner le lancement et la stabilité
- Pour les échecs de RemoteApp, vérifier la mise en préproduction/l’enregistrement de MSIX app attach et examiner les journaux AppLocker pour des refus ; confirmer la disponibilité cohérente du paquet sur tous les hôtes.
- Pour les performances d’affichage, utiliser les compteurs PerfMon RemoteFX Frames Skipped/Second pour isoler les problèmes de serveur, de réseau ou de client. Valider qu’aucun hôte de session n’est en mode drainage de manière inattendue.
- Pourquoi : Une télémétrie ciblée raccourcit le temps moyen de résolution (MTTR) et évite les reconstructions d’images à l’aveugle.
Maintenir à jour le client et la plateforme
- Déployer les clients AVD pour Windows et macOS par vagues (rings), en imposant une version client minimale. Mettre à jour les hôtes de session avec des versions d’images validées depuis la galerie. Pousser l’anti-malware en tant qu’extension de machine virtuelle.
- Pourquoi : Les clients à jour contiennent des correctifs de codec, d’optimisation et de sécurité ; des déploiements contrôlés réduisent le risque de régression tout en maintenant la parité de l’expérience.
← Opérations · Tous les domaines · Sécurité →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →