Microsoft AZ-140: FSLogix, profils et données utilisateur — Guide d'étude
Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
FSLogix fournit des profils utilisateur basés sur des conteneurs pour Azure Virtual Desktop, en attachant le profil d’un utilisateur sous forme de disque virtuel via SMB lors de l’ouverture de session. Cette conception élimine les pièges des profils itinérants traditionnels, accélère l’ouverture de session et stabilise l’état des applications sur les hôtes de session non persistants. FSLogix sépare l’état du profil (Conteneur de profil) des données et caches de Microsoft 365 (Conteneur de fichiers de données Office), et peut ajouter une couche de résilience avec Cloud Cache. Une sélection correcte du stockage, des autorisations SMB basées sur l’identité et une gouvernance de la taille des profils sont essentielles pour offrir des ouvertures de session à faible latence et une haute densité de sessions.
Conteneurs et architecture des données FSLogix
Les Conteneurs de profil FSLogix stockent l’intégralité du profil utilisateur dans un seul fichier de disque virtuel situé sur un stockage SMB. À l’ouverture de session, le disque est monté sur C:\Users\username et le système d’exploitation le voit comme un profil natif.
- Format de disque : Utilisez VHDX, sauf si la compatibilité avec de très anciens systèmes d’exploitation est requise. VHDX est plus résilient à la corruption, prend en charge des tailles plus importantes, est moins sujet aux problèmes de métadonnées et constitue le format par défaut de FSLogix. N’utilisez VHD que si une application spécifique ou un pilote hérité l’exige.
- Dimensionnement : Les conteneurs sont à expansion dynamique par défaut. Définissez une taille maximale (par exemple, 30 Go pour le profil, 10 Go pour Office) et autorisez la croissance dynamique. Les disques de taille fixe améliorent rarement les performances et augmentent la consommation de stockage et la charge de gestion.
- Verrous et simultanéité : Un conteneur de profil est verrouillé en lecture/écriture par le premier hôte de session. Une deuxième session simultanée pour le même utilisateur sur un hôte différent sera bloquée ou autorisée en lecture seule selon la politique. Cela protège l’intégrité du profil.
Le Conteneur de fichiers de données Office (ODFC) sépare les données Microsoft 365 à forte volatilité — fichiers OST/Dat d’Outlook, caches de OneDrive et Teams — dans son propre conteneur. Les avantages incluent :
- Ouvertures de session plus rapides car les caches Office n’alourdissent plus le Conteneur de profil.
- Nettoyage ou réinitialisation indépendante des caches Office sans toucher au profil utilisateur.
- Risque réduit que la corruption du cache Office n’impacte le profil.
Utilisez redirections.xml pour exclure les dossiers volatiles du Conteneur de profil afin de limiter sa croissance et d’accélérer l’ouverture de session. Les exclusions courantes incluent le cache de Teams, les caches des navigateurs, Temp et les journaux. Lorsque vous utilisez l’ODFC, excluez les caches spécifiques à Office du Conteneur de profil pour éviter la duplication.
Exemple de redirections.xml (à placer à côté de frxtray.exe ou à définir via le registre) :
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
Plateformes de stockage et contrôle d’accès
La sélection du stockage SMB pour FSLogix est une décision de performance et opérationnelle :
- Azure NetApp Files (ANF) : IOPS les plus élevés et latence la plus faible ; idéal pour les déploiements de très grande taille et sensibles à la latence (par exemple, des dizaines de milliers d’utilisateurs). Offre des volumes SMB avec une latence prévisible de l’ordre de la microseconde à quelques millisecondes, un débit par volume lié aux pools de capacité, des instantanés et la réplication interrégionale. À utiliser lorsque vous devez maximiser l’expérience de bureau et gérer une simultanéité extrême.
- Azure Files Premium (FileStorage) : Basé sur SSD, redondant interzone dans de nombreuses régions, administration minimale, rentable pour un large usage en entreprise. La performance du partage évolue avec la taille provisionnée ; offre jusqu’à 100 000 IOPS et un débit de plusieurs Go/s par partage à mesure que la capacité augmente. Recommandé pour la plupart des pools d’hôtes lorsque vous avez besoin des performances SSD sans l’administration d’ANF.
- Azure Files Standard : Basé sur HDD ; adapté aux petits laboratoires ou à un usage léger. Non recommandé pour les profils FSLogix en production en raison d’une latence plus élevée et de performances variables.
Chemins UNC et DNS :
- Azure Files utilise le format de chemin \storageaccount.file.core.windows.net\sharename. Assurez-vous que les hôtes de session peuvent résoudre et atteindre ce point de terminaison. Les points de terminaison privés sont recommandés pour le confinement du trafic.
- ANF utilise un chemin de volume SMB comme \anf-vol-name\share sur un sous-réseau délégué via une adresse IP privée.
L’authentification et les autorisations SMB basées sur l’identité dépendent du service d’annuaire et de l’état de jonction de vos hôtes de session :
- Active Directory Domain Services (AD DS) ou Azure AD DS : Les hôtes de session sont joints au domaine ; utilisez Kerberos. Configurez les autorisations de partage et les ACL NTFS avec vos groupes AD.
- Microsoft Entra ID Kerberos pour Azure Files : Permet l’accès SMB depuis des hôtes de session joints à Entra ID sans AD DS. Attribuez un rôle Azure RBAC au niveau du compte de stockage et assurez-vous que les versions du système d’exploitation client et de FSLogix prennent en charge ce mode.
Autorisations minimales (moindre privilège) pour Azure Files dans des scénarios courants :
- Accordez le rôle Contributeur aux données de partage SMB pour les fichiers de stockage (Azure RBAC) au niveau du compte de stockage ou de la portée du partage au groupe d’utilisateurs lors de l’utilisation de l’authentification Entra ID.
- Configurez NTFS à la racine du partage : Utilisateurs (ou un groupe d’utilisateurs AVD dédié) Modifier ; Propriétaire créateur Contrôle total sur les sous-dossiers ; Administrateurs Contrôle total ; supprimez les autorisations héritées qui accordent un accès excessif.
- Pour Azure Files avec authentification AD DS, définissez également l’ACL au niveau du partage pour autoriser la modification par les utilisateurs.
Résilience, Cloud Cache et santé opérationnelle
Cloud Cache écrit dans un cache local sur l’hôte de session et réplique les données vers un ou plusieurs dépôts SMB distants. Les avantages incluent la continuité du service lors d’une panne de stockage transitoire et la résilience inter-régions. Considérations de conception :
- Utilisez deux à quatre emplacements CCD pour équilibrer la résilience par rapport à la latence d’ouverture de session. Un plus grand nombre d’emplacements augmente les délais d’attachement lors des pannes.
- Assurez un espace disque suffisant pour le cache local (généralement 20 à 40 Go par utilisateur actif simultanément sur l’hôte dans le pire des cas).
- Mixez les cibles (par exemple, un Azure Files Premium principal dans la région et un Azure Files ou ANF secondaire dans la région jumelée). N’utilisez pas de cibles lentes basées sur des disques durs HDD pour Cloud Cache, sauf en cas de nécessité absolue.
Exemple de configuration (registre) pour un conteneur de profil avec Cloud Cache et ODFC :
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
Diagnostiquer les échecs de connexion et les verrouillages de profil :
- Observateur d’événements : Journaux des applications et des services > FSLogix > Apps fournit des diagnostics d’attachement, d’E/S et de Cloud Cache. Recherchez les erreurs d’accès refusé (0x5), de violation de partage (0x20) ou les délais d’attente.
- Verrous obsolètes : Si un hôte de session qui a planté a laissé des handles ouverts, le VHDX peut apparaître comme étant en cours d’utilisation. Vérifiez qu’il n’y a pas de sessions actives, fermez les fichiers ouverts depuis le côté serveur SMB, et laissez FSLogix réessayer. Évitez la suppression manuelle des fichiers de verrouillage à moins d’avoir entièrement confirmé qu’il n’y a aucun montage actif.
- Comportement de repli : Utilisez PreventLoginWithFailure pour contrôler si les utilisateurs peuvent se connecter avec un profil local temporaire en cas d’échec de l’attachement. Envisagez l’option Try for read-only lorsque le stockage est dégradé mais que vous souhaitez tout de même autoriser l’accès ; comprenez que les modifications ne persisteront pas.
Nettoyage et hygiène :
- Activez DeleteLocalProfileWhenVHDShouldApply pour supprimer les profils locaux obsolètes.
- Compactez périodiquement les fichiers VHDX hors ligne s’ils ont grossi à cause de données transitoires.
- Avec Cloud Cache, planifiez le nettoyage du cache local abandonné si un hôte est mis hors service.
Performance, mise à l’échelle et densité de session
Les IOPS et la latence du stockage déterminent directement le temps de connexion, la réactivité des applications et le nombre de sessions simultanées que chaque hôte peut supporter :
- Cible de latence : Une latence de stockage inférieure à 2 ms jusqu’à quelques millisecondes (un seul chiffre) pendant les pics de connexion offre la meilleure expérience. ANF atteint couramment la latence la plus faible. Azure Files Premium se situe généralement à quelques millisecondes (un seul chiffre) lorsqu’il est accédé via des points de terminaison privés.
- Caractéristiques des IOPS : FSLogix présente des IOPS en rafale importantes lors de la connexion (des dizaines à des centaines par utilisateur) et des IOPS modestes en régime de croisière (généralement de 3 à 15 par utilisateur selon la charge de travail). Multipliez par le nombre de connexions simultanées pour dimensionner le stockage.
- Mise à l’échelle d’Azure Files Premium : Augmentez la taille du partage provisionné pour relever les plafonds d’IOPS et de débit ; activez SMB Multichannel sur les systèmes d’exploitation pris en charge pour améliorer le débit par hôte.
- Capacité et niveaux d’ANF : Choisissez les niveaux de performance d’ANF en fonction des Mio/s par Tio provisionné ; les niveaux Premium et Ultra sont courants pour les utilisateurs intensifs d’Office et de CAO. Utilisez plusieurs volumes pour paralléliser les E/S pour les déploiements de très grande taille.
Le chemin réseau est important. Utilisez des points de terminaison privés et assurez-vous que les hôtes de session se trouvent dans la même région que le stockage pour éviter les latences WAN. Placez les hôtes et le stockage dans le même réseau virtuel ou dans des réseaux appairés avec des chemins à faible latence.
Gestion des données Microsoft 365 et de la croissance des profils
Combinez ODFC, OneDrive Files On-Demand et Known Folder Move (KFM) pour maîtriser la croissance :
- ODFC : Itinère les données OST d’Outlook, les caches OneNote et les données Office Wef dans un conteneur séparé. Cela réduit la sollicitation du conteneur de profil et accélère les ouvertures de session.
- OneDrive par machine avec Files On-Demand : Installe OneDrive dans Program Files afin que tous les utilisateurs partagent le binaire ; Files On-Demand conserve des espaces réservés dans le profil et hydrate le contenu lors de l’accès, limitant la croissance du conteneur.
- KFM : Redirige le Bureau, les Documents et les Images vers OneDrive avec la même expérience utilisateur sur n’importe quel appareil. Avec Files On-Demand, seuls les fichiers consultés s’hydratent localement, ce qui réduit encore la croissance.
- Exclusions : Si vous minimisez agressivement la taille du conteneur, vous pouvez exclure le cache de synchronisation de OneDrive via redirections.xml ; celui-ci se réhydratera à la demande après chaque connexion. Cette approche économise de l’espace mais peut augmenter la latence à la première ouverture pour les fichiers volumineux. Dans la plupart des cas, Files On-Demand seul est suffisant sans exclure OneDrive.
- Optimisations de Microsoft Teams : Utilisez la version de Teams optimisée pour AVD et excluez les caches éphémères de Teams avec redirections.xml pour éviter les E/S lourdes et répétées.
Sécurité, sauvegarde et récupération
- Chiffrement en transit : Le chiffrement et la signature SMB 3.1.1 protègent les données sur le réseau. Appliquez le chiffrement là où il est pris en charge.
- Chiffrement au repos : Azure Files et ANF chiffrent les données au repos par défaut. Pour une assurance supérieure, utilisez des clés gérées par le client avec Azure Files ; ANF prend en charge le double chiffrement et les clés au niveau du volume dans certaines régions.
- Contrôle d’accès : Minimisez les privilèges. Pour Azure Files avec Entra ID Kerberos, accordez le rôle Contributeur aux données de partage SMB de fichiers de stockage et limitez NTFS à la permission Modifier pour les utilisateurs. Pour l’accès basé sur AD DS, définissez les ACL de partage et NTFS sur le moindre privilège. Utilisez des groupes distincts pour la lecture/écriture et les administrateurs.
- Isolation réseau : Utilisez des points de terminaison privés ou des sous-réseaux délégués ANF. Limitez le pare-feu de stockage aux sous-réseaux approuvés.
- Sauvegarde et instantanés :
- Azure Files : Utilisez Azure Backup pour Azure Files ; configurez des instantanés quotidiens avec une rétention qui respecte les RPO/RTO. Activez la suppression réversible pour protéger contre les suppressions accidentelles.
- ANF : Utilisez des stratégies d’instantanés et, si nécessaire, la réplication inter-régions pour la reprise d’activité (DR). Testez le montage d’un instantané en tant que partage en lecture seule pour récupérer rapidement des profils individuels.
- Récupération : La restauration privilégiée est au niveau de l’élément (restaurer le VHDX d’un seul utilisateur) vers un chemin de quarantaine, valider l’intégrité et échanger les pointeurs. Maintenez un playbook pour la corruption de profil qui inclut le détachement rapide, la restauration à partir d’un instantané et la communication avec l’utilisateur.
Scénario de problème pratique
Siemens AG doit améliorer les temps de connexion à Azure Virtual Desktop pour 12 000 ingénieurs utilisant Windows 11 Entreprise multisession avec Microsoft 365 Apps, Teams et OneDrive. Les profils sont sur un partage de fichiers standard surchargé, ce qui provoque une latence élevée lors des pics de connexion matinaux et de fréquents incidents de verrouillage de profil.
- Migrer le stockage des profils vers des volumes SMB Azure NetApp Files Premium dans la même région que les pools d’hôtes.
- Pourquoi : ANF offre la latence la plus faible et les IOPS élevés et prévisibles nécessaires pour des milliers de connexions simultanées. Garder le stockage et les hôtes colocalisés minimise le temps d’aller-retour.
- Séparer les caches Office en utilisant FSLogix ODFC et réduire la taille maximale du conteneur de profil à 20 Go tout en définissant l’ODFC à 10 Go, tous deux en tant que VHDX dynamiques.
- Pourquoi : Isoler les données volatiles de Microsoft 365 réduit l’agitation des profils et accélère l’attachement du conteneur. Le VHDX dynamique économise la capacité tout en permettant une croissance en rafale si nécessaire.
- Implémenter Cloud Cache avec deux emplacements CCD : un volume ANF principal et un partage Azure Files Premium secondaire dans la région appairée via des points de terminaison privés.
- Pourquoi : Cloud Cache assure la continuité pendant la maintenance ou les événements de stockage transitoires. La région secondaire améliore la résilience sans basculement manuel.
- Appliquer l’accès au moindre privilège avec Azure RBAC et NTFS : assigner au groupe AVD des ingénieurs le rôle Contributeur aux données de partage SMB de fichiers de stockage sur le partage secondaire Azure Files et accorder la permission Modifier NTFS sur les deux dépôts ; les administrateurs reçoivent le Contrôle total. Appliquer le chiffrement SMB.
- Pourquoi : Des autorisations de partage et NTFS appropriées permettent à FSLogix de créer et d’écrire des fichiers VHDX en toute sécurité tout en empêchant un accès surprivilégié. Le chiffrement protège les données en transit.
- Déployer OneDrive par machine avec les Fichiers à la demande et activer le Déplacement de dossier connu pour le Bureau, les Documents et les Images. Conserver OneDrive dans le conteneur mais exclure les caches temporaires de Teams via redirections.xml.
- Pourquoi : Le KFM standardise les emplacements des données utilisateur et les Fichiers à la demande empêchent l’hydratation en masse, contrôlant ainsi la croissance du profil. L’exclusion des caches Teams réduit les E/S répétées sans affecter les fichiers utilisateur.
- Ajuster FSLogix et surveiller : activer DeleteLocalProfileWhenVHDShouldApply, définir PreventLoginWithFailure pour autoriser les profils locaux temporaires uniquement pour les comptes de secours de niveau 0 (break-glass), et instrumenter la télémétrie de connexion.
- Pourquoi : Le nettoyage automatisé élimine les profils locaux obsolètes, tandis qu’un repli contrôlé empêche la divergence silencieuse des données. La surveillance vérifie la réduction des temps de connexion et détecte les anomalies.
- Protéger et récupérer : configurer les stratégies d’instantanés ANF avec une rétention horaire à court terme et quotidienne à long terme ; activer la réplication inter-régions sur les volumes critiques ; activer Azure Backup pour le partage secondaire Azure Files. Tester mensuellement la restauration du VHDX d’un utilisateur individuel.
- Pourquoi : Les instantanés permettent une récupération rapide à un point dans le temps pour les profils individuels ; la réplication et la sauvegarde fournissent une protection à plusieurs niveaux contre les défaillances régionales ou opérationnelles et garantissent des RPO/RTO prévisibles.
← Images d’hôtes de session et approvisionnement · Tous les domaines · Opérations →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →