Microsoft AZ-140: Mise en réseau, connectivité et transport — Guide d'étude

Fait partie du Microsoft Azure Virtual Desktop Specialty AZ-140 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

Le réseau, la connectivité et le transport sont les piliers d’un déploiement Azure Virtual Desktop (AVD) stable et performant. Le plan de contrôle est exposé sur Internet et entièrement géré par Microsoft, tandis que les hôtes de session résident dans vos réseaux virtuels et doivent pouvoir atteindre les services de la plateforme Azure et, souvent, des applications sur site. Une conception solide équilibre les principes de moindre privilège et de confiance zéro (zero-trust) avec la nécessité d’un transport à faible latence et tolérant aux pertes pour la session utilisateur. Cette section consolide les modèles et les décisions concernant l’architecture du réseau virtuel, les contrôles d’accès, la connectivité sortante, les liaisons hybrides, l’accès privé et le dépannage.

Conception réseau pour les hôtes de session : VNet, subnets, NSG, ASG, UDR et DNS

Connectivité et transport des services : connexion inversée, Shortpath, UDP/TCP et points de terminaison requis

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

Surveillance et dépannage : Network Watcher et diagnostics

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

Scénario de Problème Pratique

IKEA prévoit de fournir Azure Virtual Desktop à 1 200 planificateurs de magasin et acheteurs à travers l’Europe. Les utilisateurs accèdent à SAP GUI et à un serveur de licences sur site, tandis que la moitié des utilisateurs travaillent à distance sans VPN d’entreprise. Les utilisateurs signalent une réactivité incohérente pendant les heures de pointe et des échecs de connexion occasionnels après l’introduction d’un nouveau proxy sortant.

  1. Concevoir une topologie hub-and-spoke avec une mise à l’échelle du trafic sortant (egress)

    • Créez un VNet hub avec Azure Firewall Premium et une NAT Gateway ; déployez des VNets spoke par région pour les hôtes de session. Attachez la NAT Gateway à chaque sous-réseau d’hôtes de session pour éviter l’épuisement des ports SNAT lorsque des milliers de flux UDP/TCP s’ouvrent lors des connexions du matin.
    • Pourquoi :Stabilise les adresses IP de sortie et fournit suffisamment de ports éphémères, prévenant les échecs de connexion intermittents aux passerelles AVD et au stockage.
  2. Mettre en œuvre des règles NSG et ASG précises

    • Assignez les cartes réseau (NIC) des hôtes de session à un ASG. Autorisez le trafic entrant UDP 3390 uniquement depuis des préfixes privés de confiance, autorisez le trafic entrant TCP 3389 depuis AzureBastionSubnet, et autorisez le trafic sortant TCP/UDP 443 vers les service tags AzureVirtualDesktop, Storage, AzureActiveDirectory et AzureMonitor.
    • Pourquoi : Applique le principe du moindre privilège tout en activant Shortpath pour les réseaux gérés et une administration sécurisée via Bastion.
  3. Configurer le DNS pour la résolution de noms hybride

    • Pointez le DNS du VNet vers les contrôleurs de domaine dans Azure. Déployez Azure DNS Private Resolver avec des règles sortantes pour transférer les zones privatelink et les zones PaaS d’Azure ; configurez le DNS sur site pour transférer les zones privées Azure vers le point de terminaison entrant du résolveur.
    • Pourquoi : Assure que les hôtes AVD résolvent les enregistrements SRV d’AD, les points de terminaison privés FSLogix et tous les FQDN AVD Private Link de manière cohérente sur les réseaux cloud et sur site.
  4. Activer RDP Shortpath pour les réseaux gérés et publics

    • Activez Shortpath pour les réseaux gérés sur les hôtes de session et ouvrez le port UDP 3390 en interne ; activez Shortpath pour les réseaux publics pour permettre le relais UDP 443 pour les télétravailleurs sans VPN. Mettez à jour la QoS sur les routeurs de succursale pour prioriser les ports UDP 3390 et UDP/TCP 443 pour les flux AVD.
    • Pourquoi : Maximise la performance interactive pour les utilisateurs au bureau via un UDP privé direct et améliore l’expérience des utilisateurs à domicile via l’UDP 443, avec une QoS protégeant ces flux pendant la congestion.
  5. Sécuriser et simplifier le périmètre avec Azure Firewall et une politique de proxy

    • Sur Azure Firewall, utilisez les FQDN tags pour AzureVirtualDesktop et WindowsUpdate ; excluez ceux-ci de l’inspection TLS. Sur le nouveau proxy sortant, configurez des autorisations explicites pour AVD WebSocket sur TLS et désactivez l’authentification pour le trafic de l’agent AVD. Définissez le proxy WinHTTP de manière cohérente sur les hôtes de session.
    • Pourquoi : Évite de casser la connexion inversée (reverse connect) et Shortpath pour les réseaux publics en raison de l’interception TLS ou de l’authentification du proxy, tout en maintenant une gouvernance centralisée.
  6. Fournir un accès privé aux services PaaS critiques

    • Créez des Private Endpoints pour les comptes de stockage FSLogix et liez les zones DNS privées privatelink nécessaires à tous les VNets AVD ; validez que le SMB sur les adresses IP privées fonctionne. Évaluez AVD Private Link pour restreindre l’accès au plan de contrôle et à la passerelle aux adresses IP privées lorsque la politique d’entreprise l’exige.
    • Pourquoi : Supprime la dépendance au trafic sortant public pour les profils utilisateur et optionnellement pour le service AVD, améliorant la posture de sécurité et la prévisibilité.
  7. Établir une connectivité hybride vers les applications sur site

    • Déployez ExpressRoute avec FastPath vers le centre de données principal pour un accès à faible latence à SAP et au serveur de licences ; conservez une VPN Gateway pour la sauvegarde des succursales. Annoncez les préfixes sur site requis avec BGP, et vérifiez le saut suivant (next hop) et les routes effectives sur les cartes réseau des hôtes de session.
    • Pourquoi : ExpressRoute fournit une performance prévisible à grande échelle, avec un basculement VPN pour la résilience.
  8. Surveiller et valider

    • Activez AVD Insights et Network Watcher Connection Monitor pour des tests synthétiques vers SAP et le stockage. Activez les NSG Flow Logs pour confirmer l’utilisation des ports UDP 3390 et UDP 443. Utilisez le dépannage de connexion (Connection troubleshoot) pendant les heures de pointe pour isoler les goulots d’étranglement du proxy ou du pare-feu.
    • Pourquoi : Une visibilité basée sur les données confirme que les chemins Shortpath sont actifs, que la capacité de sortie est adéquate et que les politiques de périmètre n’introduisent pas de perte ou de latence inattendue.

Identité · Tous les domaines · Images d’hôtes de session et approvisionnement

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet