Microsoft AZ-140: Mise en réseau, connectivité et transport — Guide d'étude
Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Le réseau, la connectivité et le transport sont les piliers d’un déploiement Azure Virtual Desktop (AVD) stable et performant. Le plan de contrôle est exposé sur Internet et entièrement géré par Microsoft, tandis que les hôtes de session résident dans vos réseaux virtuels et doivent pouvoir atteindre les services de la plateforme Azure et, souvent, des applications sur site. Une conception solide équilibre les principes de moindre privilège et de confiance zéro (zero-trust) avec la nécessité d’un transport à faible latence et tolérant aux pertes pour la session utilisateur. Cette section consolide les modèles et les décisions concernant l’architecture du réseau virtuel, les contrôles d’accès, la connectivité sortante, les liaisons hybrides, l’accès privé et le dépannage.
Conception réseau pour les hôtes de session : VNet, subnets, NSG, ASG, UDR et DNS
Topologie VNet et subnet
- Utilisez une architecture hub-and-spoke. Placez les services partagés (Azure Firewall, NAT Gateway, VPN/ExpressRoute, Private DNS Resolver) dans le hub ; placez les hôtes de session AVD dans un ou plusieurs VNets spoke par région et par niveau de charge de travail.
- Segmentez par fonction. Créez des subnets dédiés pour les hôtes de session, les outils de gestion/maintenance, Azure Bastion et toute NVA. Maintenez le subnet AzureBastionSubnet séparé et à la taille requise.
- Adressage. Allouez suffisamment d’adresses IP pour la marge de manœuvre de la mise à l’échelle automatique et le cycle de vie des images. Réservez une capacité de croissance pour les groupes de machines virtuelles identiques (scale sets) et les modes de drainage.
NSG et ASG
- Entrant : Refuser par défaut. N’exposez pas le port TCP 3389 depuis Internet. Autorisez uniquement :
- Azure Bastion vers les hôtes de session sur le port TCP 3389 pour un accès administratif d’urgence, restreint au subnet AzureBastionSubnet ou à un ASG de gestion.
- RDP Shortpath pour les réseaux gérés sur le port UDP 3390 uniquement depuis des sources privées de confiance (subnets de succursales, pools d’adresses VPN d’entreprise ou préfixes ExpressRoute).
- Sortant : Autorisez l’ensemble minimal en utilisant des service tags et des FQDN. Utilisez les service tags AzureVirtualDesktop, Storage, KeyVault, AzureActiveDirectory, AzureMonitor, WindowsUpdate et MicrosoftGraph le cas échéant. Préférez les ASG pour cibler des groupes d’hôtes de session plutôt que des adresses IP.
- Entrant : Refuser par défaut. N’exposez pas le port TCP 3389 depuis Internet. Autorisez uniquement :
UDR et routage
- Internet par défaut et tunneling forcé. Si vous forcez le tunneling via une NVA ou sur site, assurez-vous que des routes explicites pour le trafic du plan de contrôle AVD restent autorisées vers Internet ou sont fournies via Private Link. Évitez le black-holing de 0.0.0.0/0 sans autorisations de sortie pour les services Azure requis par l’agent AVD et FSLogix.
- Transit par passerelle et peering. Activez le transit par passerelle du hub vers les spokes et utilisez la propagation BGP avec précaution ; validez les routes effectives sur les cartes réseau pour vérifier le résultat final.
- Mise à l’échelle de la sortie (egress). Attachez une NAT Gateway aux subnets des hôtes de session lorsque de nombreux hôtes sortent vers Internet afin d’éliminer l’épuisement des ports SNAT et de stabiliser les adresses IP de sortie.
DNS
- Pour les hôtes joints à Active Directory ou à Azure AD DS, configurez le VNet pour utiliser les serveurs DNS du domaine approprié ; le DNS fourni par Azure ne peut pas résoudre les enregistrements SRV d’AD. Pour Azure AD DS, pointez le DNS du VNet vers les adresses IP du domaine géré avant de joindre les hôtes de session au domaine.
- Résolution de noms hybride : Utilisez Azure DNS Private Resolver pour faire le pont entre les zones Azure Private DNS et le DNS sur site. Configurez des règles de sortie pour transférer les zones sélectionnées (par exemple, les zones privatelink et Azure PaaS) et des règles d’entrée pour servir les clients sur site.
- DNS privé. Liez les zones privées à tous les VNets qui doivent résoudre des points de terminaison privés (pour Storage, Key Vault et AVD Private Link, si utilisé).
Connectivité et transport des services : connexion inversée, Shortpath, UDP/TCP et points de terminaison requis
Transport par connexion inversée
- Les hôtes de session initient des connexions TLS sortantes vers le plan de contrôle et les passerelles AVD ; les clients se connectent aux passerelles via TLS. Le broker orchestre une connexion inversée afin que l’hôte de session n’ait jamais besoin d’un port RDP entrant public. Cette conception supprime la nécessité d’exposer le port TCP 3389 sur Internet et permet un fonctionnement derrière un NAT, des pare-feu et des proxys.
- Assurez la connectivité sortante sur le port TCP 443 et, pour des performances optimales, sur le port UDP 443 depuis les hôtes et les clients vers les passerelles et les points de terminaison du service AVD.
RDP Shortpath
- Réseaux gérés : Permet un chemin de données UDP direct de l’hôte au client utilisant des adresses IP privées, généralement sur le réseau LAN de l’entreprise, un VPN de site à site ou ExpressRoute. Le port UDP par défaut est 3390 sur l’hôte de session. Ouvrez le pare-feu du système d’exploitation de l’hôte et le NSG pour le port UDP 3390 depuis des sources privées de confiance. Ce chemin réduit la latence et la gigue, améliorant ainsi l’interactivité et les performances multimédias.
- Réseaux publics : Utilise un relais géré par AVD pour établir un chemin de données UDP sur le port 443, améliorant les performances lorsque la joignabilité directe par IP privée n’est pas disponible. Autorisez le trafic UDP sortant sur le port 443 vers les points de terminaison du service AVD. C’est idéal pour les scénarios de télétravail sans VPN d’entreprise.
Transport UDP, basculement TCP et expérience utilisateur
- RDP utilise un double transport : un canal de contrôle TCP fiable et un canal multimédia UDP optimisé. Si l’UDP est bloqué, RDP bascule en mode TCP uniquement, qui est plus sensible à la latence, à la gigue et à la perte de paquets ; les utilisateurs peuvent constater des fréquences d’images plus faibles et une qualité audio dégradée.
- Visez une latence aller-retour inférieure à 100 ms vers la région du pool d’hôtes ; une latence inférieure à 50 ms offre une réactivité proche de celle d’un ordinateur de bureau. Utilisez l’outil Azure Virtual Desktop Experience Estimator pour vous aider à choisir la région.
- QoS et DSCP. Priorisez le trafic UDP 3390 (Shortpath pour réseaux gérés) ou UDP 443 (Shortpath pour réseaux publics) et le canal de contrôle TCP 443 sur les périphériques de périmètre pour protéger la qualité de la session en cas de congestion.
Connectivité requise aux services Azure et modèles de points de terminaison sortants
- Autorisez les hôtes de session à atteindre :
- Le service tag AzureVirtualDesktop sur les ports TCP 443 et UDP 443.
- Les points de terminaison de stockage pour les conteneurs FSLogix et les diagnostics.
- AzureActiveDirectory et Microsoft Graph pour les flux d’identité et de jetons.
- Les points de terminaison WindowsUpdate et de diffusion de contenu Microsoft pour l’application de correctifs et les applications Microsoft 365.
- AzureMonitor et Log Analytics si vous utilisez AVD Insights.
- Préférez les service tags et les règles basées sur les FQDN sur Azure Firewall. Pour les NVA, maintenez une liste d’autorisation à jour et évitez l’interception TLS pour ces points de terminaison.
- Autorisez les hôtes de session à atteindre :
Considérations relatives aux proxys
- L’agent AVD prend en charge le trafic sortant via le proxy système. Configurez WinHTTP sur les hôtes de session si un proxy explicite est obligatoire ; évitez les proxys nécessitant une authentification interactive pour le trafic de service.
- Exemple de configuration du proxy système :
netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"
Connectivité hybride et périmètre : VPN, ExpressRoute, Azure Firewall, proxys, Private Link, DNS privé et Bastion
Vers les applications sur site (on-premises)
- VPN Gateway : Rapide à déployer, adapté à une bande passante faible à moyenne et à la connectivité des succursales. Utilisez le mode actif-actif avec BGP pour la résilience.
- ExpressRoute : Connectivité privée et prévisible pour les charges de travail à haut débit, sensibles à la latence et pour un grand nombre d’utilisateurs. Activez ExpressRoute FastPath pour réduire les sauts dans le plan de données. Utilisez la connexion au peering Microsoft pour le SaaS si nécessaire, mais gardez à l’esprit que les points de terminaison du service AVD nécessitent toujours un accès Internet ou Private Link.
- Virtual WAN peut simplifier les conceptions multi-succursales avec des partenaires SD-WAN intégrés, des politiques centralisées et un transit global.
Azure Firewall et contrôles de périmètre
- Utilisez Azure Firewall Premium pour l’inspection TLS là où elle est prise en charge ; n’effectuez pas d’inspection TLS sur le trafic du plan de contrôle AVD, car l’épinglage de certificat (certificate pinning) et l’utilisation de WebSocket peuvent interrompre la connectivité et dégrader les performances.
- Utilisez les FQDN tags AzureVirtualDesktop et WindowsUpdate pour simplifier la gestion des règles. Placez Azure Firewall dans le hub et publiez des routes par défaut via des UDR vers les spokes ; définissez les exceptions nécessaires pour le trafic à destination d’Internet pour l’accès au service AVD ou mettez en œuvre Private Link.
Points de terminaison privés et Private Link
- Stockage et Key Vault : Utilisez des points de terminaison privés pour les conteneurs de profils FSLogix et tous les secrets utilisés lors du provisionnement. Liez les zones DNS privées privatelink correspondantes à vos VNet et configurez la redirection pour les clients sur site si nécessaire.
- Azure Virtual Desktop : Configurez Private Link pour AVD, là où il est disponible, pour restreindre l’accès au plan de contrôle et à la passerelle à votre réseau privé. Créez les points de terminaison privés AVD dans un sous-réseau dédié et activez les zones DNS privatelink correspondantes, par exemple, les zones privatelink du service avd, afin que les hôtes et les clients résolvent les FQDN d’AVD en adresses IP privées. Cela réduit la sortie de trafic public et renforce la posture « zero-trust ».
Azure Bastion pour l’accès administratif
- Utilisez Azure Bastion pour un accès RDP juste-à-temps basé sur un navigateur aux hôtes de session sur le port TCP 443 sans exposer de ports entrants sur Internet. Limitez les règles d’autorisation RDP sur les hôtes de session à l’AzureBastionSubnet via un NSG ou un ASG. Maintenez l’accès RDP direct désactivé depuis les réseaux non approuvés.
Surveillance et dépannage : Network Watcher et diagnostics
Azure Monitor et AVD Insights
- Activez AVD Insights pour une visibilité de bout en bout sur la qualité de la connexion, les temps de connexion et la performance des sessions. Corrélez les pics de temps d’aller-retour (round-trip time) ou de perte UDP avec les plaintes des utilisateurs.
Outils Network Watcher
- Connection troubleshoot. Validez l’accessibilité depuis un hôte de session vers les services Azure, les comptes de stockage et les points de terminaison sur site. Exemple PowerShell :
$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
-SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
-DestinationAddress "store1.file.core.windows.net" -DestinationPort 445
Règles de sécurité et routes effectives. Inspectez les règles NSG et les routes effectives de la carte réseau (NIC) pour confirmer que les ports UDP 3390, UDP 443 et TCP 443 sont autorisés comme prévu.
NSG Flow Logs v2. Envoyez les journaux vers un espace de travail Log Analytics pour vérifier le trafic sortant (egress) de l’hôte de session et identifier les refus qui forcent un repli sur TCP.
Capture de paquets. Utilisez cette fonction sur un hôte de test pour confirmer l’établissement de l’UDP Shortpath et pour analyser les retransmissions et la gigue (jitter).
Diagnostics du client et de l’hôte
- Au sein d’une session, surveillez les indicateurs RemoteFX Graphics Frames Skipped et l’état du transport RDP pour distinguer les goulots d’étranglement côté serveur, réseau ou client.
- Utilisez les informations de connexion du client AVD pour confirmer le mode de transport (UDP/Shortpath ou TCP) et le temps d’aller-retour. Si vous observez des chemins uniquement en TCP, validez les autorisations du proxy et du pare-feu et vérifiez les blocages des ports UDP 3390/443.
Scénario de Problème Pratique
IKEA prévoit de fournir Azure Virtual Desktop à 1 200 planificateurs de magasin et acheteurs à travers l’Europe. Les utilisateurs accèdent à SAP GUI et à un serveur de licences sur site, tandis que la moitié des utilisateurs travaillent à distance sans VPN d’entreprise. Les utilisateurs signalent une réactivité incohérente pendant les heures de pointe et des échecs de connexion occasionnels après l’introduction d’un nouveau proxy sortant.
Concevoir une topologie hub-and-spoke avec une mise à l’échelle du trafic sortant (egress)
- Créez un VNet hub avec Azure Firewall Premium et une NAT Gateway ; déployez des VNets spoke par région pour les hôtes de session. Attachez la NAT Gateway à chaque sous-réseau d’hôtes de session pour éviter l’épuisement des ports SNAT lorsque des milliers de flux UDP/TCP s’ouvrent lors des connexions du matin.
- Pourquoi :Stabilise les adresses IP de sortie et fournit suffisamment de ports éphémères, prévenant les échecs de connexion intermittents aux passerelles AVD et au stockage.
Mettre en œuvre des règles NSG et ASG précises
- Assignez les cartes réseau (NIC) des hôtes de session à un ASG. Autorisez le trafic entrant UDP 3390 uniquement depuis des préfixes privés de confiance, autorisez le trafic entrant TCP 3389 depuis AzureBastionSubnet, et autorisez le trafic sortant TCP/UDP 443 vers les service tags AzureVirtualDesktop, Storage, AzureActiveDirectory et AzureMonitor.
- Pourquoi : Applique le principe du moindre privilège tout en activant Shortpath pour les réseaux gérés et une administration sécurisée via Bastion.
Configurer le DNS pour la résolution de noms hybride
- Pointez le DNS du VNet vers les contrôleurs de domaine dans Azure. Déployez Azure DNS Private Resolver avec des règles sortantes pour transférer les zones privatelink et les zones PaaS d’Azure ; configurez le DNS sur site pour transférer les zones privées Azure vers le point de terminaison entrant du résolveur.
- Pourquoi : Assure que les hôtes AVD résolvent les enregistrements SRV d’AD, les points de terminaison privés FSLogix et tous les FQDN AVD Private Link de manière cohérente sur les réseaux cloud et sur site.
Activer RDP Shortpath pour les réseaux gérés et publics
- Activez Shortpath pour les réseaux gérés sur les hôtes de session et ouvrez le port UDP 3390 en interne ; activez Shortpath pour les réseaux publics pour permettre le relais UDP 443 pour les télétravailleurs sans VPN. Mettez à jour la QoS sur les routeurs de succursale pour prioriser les ports UDP 3390 et UDP/TCP 443 pour les flux AVD.
- Pourquoi : Maximise la performance interactive pour les utilisateurs au bureau via un UDP privé direct et améliore l’expérience des utilisateurs à domicile via l’UDP 443, avec une QoS protégeant ces flux pendant la congestion.
Sécuriser et simplifier le périmètre avec Azure Firewall et une politique de proxy
- Sur Azure Firewall, utilisez les FQDN tags pour AzureVirtualDesktop et WindowsUpdate ; excluez ceux-ci de l’inspection TLS. Sur le nouveau proxy sortant, configurez des autorisations explicites pour AVD WebSocket sur TLS et désactivez l’authentification pour le trafic de l’agent AVD. Définissez le proxy WinHTTP de manière cohérente sur les hôtes de session.
- Pourquoi : Évite de casser la connexion inversée (reverse connect) et Shortpath pour les réseaux publics en raison de l’interception TLS ou de l’authentification du proxy, tout en maintenant une gouvernance centralisée.
Fournir un accès privé aux services PaaS critiques
- Créez des Private Endpoints pour les comptes de stockage FSLogix et liez les zones DNS privées privatelink nécessaires à tous les VNets AVD ; validez que le SMB sur les adresses IP privées fonctionne. Évaluez AVD Private Link pour restreindre l’accès au plan de contrôle et à la passerelle aux adresses IP privées lorsque la politique d’entreprise l’exige.
- Pourquoi : Supprime la dépendance au trafic sortant public pour les profils utilisateur et optionnellement pour le service AVD, améliorant la posture de sécurité et la prévisibilité.
Établir une connectivité hybride vers les applications sur site
- Déployez ExpressRoute avec FastPath vers le centre de données principal pour un accès à faible latence à SAP et au serveur de licences ; conservez une VPN Gateway pour la sauvegarde des succursales. Annoncez les préfixes sur site requis avec BGP, et vérifiez le saut suivant (next hop) et les routes effectives sur les cartes réseau des hôtes de session.
- Pourquoi : ExpressRoute fournit une performance prévisible à grande échelle, avec un basculement VPN pour la résilience.
Surveiller et valider
- Activez AVD Insights et Network Watcher Connection Monitor pour des tests synthétiques vers SAP et le stockage. Activez les NSG Flow Logs pour confirmer l’utilisation des ports UDP 3390 et UDP 443. Utilisez le dépannage de connexion (Connection troubleshoot) pendant les heures de pointe pour isoler les goulots d’étranglement du proxy ou du pare-feu.
- Pourquoi : Une visibilité basée sur les données confirme que les chemins Shortpath sont actifs, que la capacité de sortie est adéquate et que les politiques de périmètre n’introduisent pas de perte ou de latence inattendue.
← Identité · Tous les domaines · Images d’hôtes de session et approvisionnement →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →