Microsoft AZ-140: Azure Virtual Desktop 아키텍처 및 서비스 디자인 — 학습 가이드
다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
Azure Virtual Desktop(AVD)는 Microsoft에서 관리하는 데스크톱 및 앱 가상화 서비스로, 서비스 제어 평면(control plane)을 테넌트별 데이터 평면(data plane)과 분리합니다. 이 서비스는 보안 연결을 중개하고, 사용자는 세션 호스트 가상 머신, ID, 스토리지 및 네트워크를 소유하고 운영합니다. 효과적인 아키텍처를 설계하려면 사용자 경험, ID, 애플리케이션 제공, 용량, 복원력 및 비용 제어를 통합 배포 모델에 매핑해야 하며, 이 모델은 사용자 중단 없이 단계적으로 검증하고 출시할 수 있어야 합니다.
서비스 아키텍처: 제어 평면 vs 데이터 평면
제어 평면(Microsoft 관리):
- Web Access, Gateway, Broker 서비스는 사용자를 인증하고, 리소스를 열거하며, TLS 443을 통해 역방향 연결(reverse-connect) 세션을 조율합니다. 이 서비스들은 전 세계에 분산되어 있으며 Microsoft에 의해 업데이트됩니다.
- Diagnostics 및 Insights 서비스는 연결 원격 측정, 상태 및 에이전트 상태를 수집합니다.
- ARM 기반 관리 API는 호스트 풀, 애플리케이션 그룹, 작업 영역을 정의하며, 확장 계획 및 ‘연결 시 VM 시작’ 기능도 포함합니다.
데이터 평면(고객 관리):
- 세션 호스트(Windows 10/11 Enterprise 다중 세션 또는 단일 세션)는 사용자의 구독 및 VNet에 위치합니다.
- AD DS, Azure AD DS 또는 Entra ID를 통한 ID 및 이름 확인(name resolution)은 적절한 조인 모드를 사용합니다. 세션 호스트는 도메인 서비스를 확인할 수 있어야 합니다. VNet DNS를 공용 DNS가 아닌 도메인 컨트롤러 또는 Azure AD DS IP로 구성해야 합니다.
- 사용자 상태 및 캐시(FSLogix 프로필 및 Office 컨테이너)는 Azure Files Premium 또는 Azure NetApp Files(ANF)에 저장하거나, 드물게 IaaS 파일 서버 또는 Storage Spaces Direct(S2D)에 저장합니다.
- 네트워킹(VNet, 피어링, VPN/ExpressRoute, NSG, UDR, 송신(egress))은 QoS 및 경로 조정을 통해 UDP/TCP 443에서의 지연 시간과 지터를 최소화합니다.
- Azure Compute Gallery 및 Azure Image Builder를 사용한 이미지 관리, 그리고 자동 확장 및 유지 관리 기간과 같은 운영 제어.
제어 평면 트래픽은 세션 호스트에서 나가는 아웃바운드 트래픽이며, 호스트 VM에는 인바운드 공용 엔드포인트가 필요하지 않습니다. 이는 노출을 줄이고 방화벽 규칙을 단순화합니다.
핵심 구성 요소 및 애플리케이션 제공
호스트 풀(Host pool): 정의된 리소스 위치(메타데이터 지역), 부하 분산 정책, 할당 모드(풀링 또는 개인)를 갖는 세션 호스트의 논리적 집합입니다. 호스트 풀은 기본적으로 하나의 데스크톱 애플리케이션 그룹을 포함하며, 여러 RemoteApp 그룹을 가질 수 있습니다.
애플리케이션 그룹(앱 그룹):
- 데스크톱(Desktop): 풀에서 전체 Windows 데스크톱을 제공합니다. 호스트 풀당 하나의 데스크톱 앱 그룹만 허용됩니다.
- RemoteApp: 개별 앱을 게시합니다. 풀당 여러 RemoteApp 그룹을 만들 수 있습니다.
- 사용자에게 동일한 호스트 풀의 데스크톱 앱 그룹과 RemoteApp 그룹을 동시에 할당해서는 안 됩니다. 앱/데스크톱 경험 충돌을 피하려면 별도의 풀을 사용하십시오.
- 앱 그룹은 정확히 하나의 작업 영역과 연결됩니다. 작업 영역과 앱 그룹은 동일한 AVD 리소스 위치를 공유해야 합니다.
작업 영역(Workspace): 여러 풀의 앱 그룹을 집계하여 AVD 클라이언트를 위한 리소스 피드로 제공하는 사용자 대면 컨테이너입니다. 앱 그룹에 대한 RBAC는 어떤 사용자가 어떤 앱/데스크톱을 볼 수 있는지 제어합니다. 앱 그룹을 작업 영역에 등록할 때 메타데이터 위치를 일치시켜야 합니다.
이미지 전략: 풀링된 다중 세션의 경우, Windows 10/11 Enterprise 다중 세션 마켓플레이스 이미지 또는 Azure Compute Gallery의 일반화된 사용자 지정 이미지를 사용합니다. 개인 풀의 경우, Windows 10/11 Enterprise 단일 세션 이미지를 사용합니다. 이미지를 캡처하기 전에 항상 원본 VM을 일반화하여 사용자 및 머신별 상태를 제거해야 합니다.
호스트 풀 유형, 할당, 업데이트 및 전원 관리
풀링(Pooled) vs 개인(Personal) 호스트 풀:
- 풀링(Pooled): VM당 여러 동시 사용자. 너비 우선(Breadth-first) 또는 깊이 우선(Depth-first) 부하 분산을 통해 밀도와 비용을 최적화합니다. 프로필에는 FSLogix를 사용합니다.
- 개인(Personal): 전용 상태를 가진 VM당 한 명의 사용자. 할당 방법:
- 자동(Automatic): 첫 연결 시 사용자를 할당되지 않은 VM에 영구적으로 바인딩합니다.
- 직접(Direct): 관리자가 사용자를 특정 세션 호스트에 매핑합니다.
유효성 검사(Validation) vs 프로덕션(Production) 풀:
- 유효성 검사 풀 플래그는 해당 풀이 사전 릴리스 AVD 에이전트 링에 참여하도록 합니다. 이미지/지역별로 작은 유효성 검사 풀을 사용하여 파일럿 사용자와 함께 AVD 에이전트, OS 및 앱 업데이트를 테스트합니다.
- 단계적 배포 모델:
- 개발/테스트 풀에서 이미지와 에이전트를 검증합니다.
- 일부 사용자와 함께 유효성 검사 풀에서 파일럿 테스트를 진행합니다.
- 지역별로 프로덕션 풀로 점진적으로 확장합니다.
- 다운타임을 피하기 위해 호스트의 세션을 점진적으로 드레이닝하고 패치를 적용합니다.
자동 확장(Autoscale) 및 연결 시 VM 시작(Start VM on Connect):
- 자동 확장(확장 계획)은 용량을 예약하고, 세션 임계값을 강제하며, 유휴 호스트를 드레이닝하고, VM 할당을 해제하여 사용자 경험을 유지하면서 비용을 최소화합니다.
- ‘연결 시 VM 시작’은 사용자가 연결을 시도할 때 할당 해제된 VM의 전원을 켭니다. 운영 요구 사항:
- 호스트 풀에서 시스템 할당 관리 ID를 활성화하고 세션 호스트 리소스 그룹 또는 VM에 ‘Desktop Virtualization Power On Off Contributor’ 역할을 부여해야 합니다.
- 컴퓨팅 비용을 절약하려면 VM이 할당 해제(deallocated)되어야 합니다. ‘중지됨(stopped)’ 상태이지만 할당된(allocated) 상태는 여전히 요금이 발생하며 콜드 스타트 이점도 없습니다.
- 풀링 풀과 개인 풀 모두에서 작동합니다. 콜드 스타트는 연결에 수 분의 지연을 추가합니다.
- AVD를 통한 클라이언트 시작 연결에만 적용되며, 직접 RDP는 지원되지 않습니다.
- 자동 확장과 조율하여 피크 시간대에 최소한의 호스트가 미리 준비(pre-warmed)되도록 해야 합니다.
로드 밸런싱, 용량 계획, 등록 및 상태
로드 밸런싱 알고리즘:
- 너비 우선(Breadth-first): 사용 가능한 호스트에 세션을 고르게 분산합니다. 일관된 성능과 메모리 여유 공간 확보에 가장 적합합니다.
- 깊이 우선(Depth-first): 다음 호스트를 사용하기 전에 한 호스트를 최대 세션 제한(Max session limit)까지 채웁니다. 할당 해제를 극대화하여 비용을 절감하지만, 제한이 너무 높으면 노이지 네이버(noisy-neighbor) 효과의 위험이 있습니다.
최대 세션 제한 및 사용자 밀도:
- VM당 최대 세션 제한(Max session limit)을 설정하여 동시 세션 수를 제한하고, 특히 깊이 우선(Depth-first) 방식에서 UX를 보호합니다.
- 대상 워크로드를 벤치마킹하여 밀도를 추정합니다. CPU는 종종 다중 세션 밀도를 제한합니다. 경험적으로:
- 가벼운 생산성 작업: 적절히 튜닝된 최신 다중 세션 SKU에서 vCPU당 6–10개 세션.
- 중간 생산성 작업: vCPU당 4–6개 세션.
- 그래픽 또는 데이터 집약적 작업: vCPU당 1–3개 세션.
- 용량 계획:
- 필요한 호스트 수 = ceil((사용자 수 × 동시성) ÷ 호스트당 세션 수).
- 장애 조치(failover) 및 패치 기간을 위해 N+1 예비 또는 백분율 단위의 여유 공간을 추가합니다.
- 네트워크: 가벼운 세션당 300–500Kbps, 중간 세션당 1–2Mbps, 무거운 세션당 3–5+Mbps로 추정합니다. 사무실 기반 사용자만 회사 인터넷을 통해 헤어핀(hairpin) 방식으로 연결되며, 원격 사용자는 AVD에 직접 연결합니다.
- QoS: AVD 게이트웨이로 가는 UDP/TCP 443 트래픽을 우선 처리합니다. 할당이 불충분하면 응답이 느려지고 연결 오류가 발생합니다.
FSLogix 스토리지 선택:
- Azure NetApp Files는 엔터프라이즈 규모(수만 명의 사용자)에서 최소한의 관리 오버헤드로 최고의 IOPS와 가장 낮은 지연 시간을 제공합니다.
- Azure Files Premium은 AD 기반 인증 또는 Entra Kerberos를 사용하는 SSD 기반 SMB 공유를 제공하여 대부분의 배포 환경에서 성능과 비용의 균형을 맞춥니다.
- IaaS 대안(S2D SOFS)은 Cloud Witness 없이 최소 3개의 VM이 필요하며 운영 오버헤드가 발생합니다. PaaS 옵션을 사용할 수 없는 경우에만 사용합니다.
등록 토큰, 세션 호스트 등록 및 에이전트 상태:
- 기존 VM을 호스트 풀에 추가하기 전에 등록 토큰을 생성합니다. AVD 에이전트와 부트 로더는 이 토큰을 사용하여 VM을 등록합니다. 이후 호스트는 풀에 바인딩되고 토큰은 만료될 수 있습니다.
- AVD Insights 및 Log Analytics를 통해 서비스 상태, SxS 스택 버전 및 하트비트를 모니터링하여 에이전트 상태를 녹색으로 유지합니다. 패치 중에는 호스트를 드레이닝 모드(drain mode)로 설정하여 새 세션이 연결되지 않도록 합니다.
- 간단한 문제 해결 팁: 사용자 세션 내에서 성능 모니터(Performance Monitor)의 RemoteFX Graphics 카운터(Frames Skipped/Second)를 사용하여 서버, 네트워크, 클라이언트 렌더링 문제 중 어느 부분의 문제인지 분리합니다.
등록 및 상태 확인을 위한 PowerShell 예시:
# Generate a time-limited registration token
New-AzWvdRegistrationInfo `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' `
-ExpirationTime (Get-Date).AddHours(8)
# Review host state, drain mode, and session counts
Get-AzWvdSessionHost `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' |
Select-Object Name, Status, AllowNewSession, Sessions
DNS 및 도메인 조인 고려 사항:
- Azure AD DS를 사용하는 경우, 세션 호스트가 Windows 등록 및 Kerberos/NTLM을 위해 도메인 컨트롤러를 찾을 수 있도록 VNet의 DNS 서버를 관리형 도메인 IP로 설정합니다.
- 하이브리드를 통한 AD DS의 경우, 세션 호스트를 호스팅하는 각 VNet이 온프레미스 DC IP(복원력을 위해 최소 2개)를 사용하도록 구성합니다. Azure 프라이빗 엔드포인트를 사용하는 경우 조건부 전달자 또는 확인자가 이를 지원하는지 확인합니다.
지역별 설계 및 Experience Estimator:
- Azure Virtual Desktop Experience Estimator로 측정한 사용자 위치로부터의 왕복 지연 시간(RTT)이 가장 낮은 지역을 기반으로 호스트 풀 지역을 선택합니다. 실제 사용자 서브넷에서 피크 시간과 비피크 시간에 테스트를 실행합니다.
- SMB 왕복을 최소화하기 위해 FSLogix 스토리지와 도메인 서비스를 세션 호스트와 동일한 위치에 배치합니다. 지역 간 프로필 마운트는 피합니다.
- 다중 지역 배포의 경우, 호스트 풀, 앱 그룹, 작업 영역에 걸쳐 메타데이터 위치를 일치시킵니다. 자율성과 단계적 장애 조치를 위해 지역별로 별도의 풀을 사용합니다.
실제 문제 시나리오
Siemens AG는 뮌헨, 시카고, 싱가포르의 엔지니어에게 CAD 및 생산성 워크로드를 제공하면서 비용을 최소화하고 고성능을 보장해야 합니다.
- 사용자 집단, 워크로드 및 지역 매핑
- 세 가지 집단을 식별합니다: CAD 집약적(GPU 필요), 표준 생산성, 앱 전용 요구 사항이 있는 계약직. 각 사이트에서 AVD Experience Estimator로 지연 시간을 측정합니다.
- 이유: 집단 기반 풀은 노이지 네이버(noisy-neighbor) 효과를 방지하고 워크로드별로 적절한 크기의 VM 제품군과 확장 동작을 허용합니다. 지연 시간 측정은 지역 배치에 대한 정보를 제공합니다.
- 지역별 호스트 풀 및 앱 제공 설계
- 서유럽, 미국 동부, 동남아시아에 각 집단별로 3개의 지역별 호스트 풀을 생성합니다. 다음을 사용합니다:
- CAD용 GPU NVadsA10 v5 (풀링됨, 너비 우선, 더 낮은 최대 세션 제한).
- 생산성 작업용 D/E-series (풀링됨, 깊이 우선으로 비피크 시간 할당 해제 극대화).
- 특정 앱을 게시하는 계약직을 위한 RemoteApp 전용 풀.
- 각 풀의 리소스 위치와 일치하는 지역별 작업 영역에 RemoteApp 및 데스크톱 앱 그룹을 등록합니다.
- 이유: 워크로드와 지역별로 풀을 분리하면 성능과 비용을 최적화하면서 깔끔한 앱 자격 부여를 유지할 수 있습니다.
- ID 및 DNS 구현
- EU와 US의 경우, Entra ID와 동기화된 온프레미스 AD DS에 도메인 조인합니다. 복원력을 위해 각 VNet의 사용자 지정 DNS를 두 개의 지역 DC로 구성합니다. 싱가포르에서는 Azure AD DS를 배포하고 WAN 종속성을 피하기 위해 VNet DNS를 관리형 도메인 IP로 설정합니다.
- 이유: 로컬 도메인 컨트롤러와 올바른 VNet DNS는 신뢰할 수 있는 Kerberos 확인과 빠른 로그온을 보장합니다. Azure AD DS는 온프레미스 AD가 없는 곳에서 운영 오버헤드를 줄여줍니다.
- 사용자 상태 및 스토리지 최적화
- CAD 및 고동시성 생산성 집단에는 Azure NetApp Files를 사용하고, 계약직에게는 Azure Files Premium을 사용합니다. 스토리지를 호스트 풀과 동일한 지역에 배치하고, 인근 두 사무실 사이를 로밍하는 CAD 사용자를 위해 Cloud Cache와 함께 FSLogix 프로필 컨테이너를 활성화합니다.
- 이유: ANF는 무거운 워크로드에 대해 가장 낮은 지연 시간과 최고의 IOPS를 제공합니다. Azure Files Premium은 가벼운 사용자의 비용을 절감합니다. 동일 위치 배치는 지역 간 SMB 지연 시간을 방지합니다.
- 용량, 자동 확장 및 연결 시 VM 시작
- 파일럿 테스트를 통해 밀도 목표를 설정합니다(예: CAD vCPU당 1–2개 세션, 생산성 vCPU당 4–6개 세션). 근무 시간 중 확장(ramp-up) 및 근무 시간 외 드레이닝 및 할당 해제를 포함하는 자동 확장 계획을 구성합니다. 각 호스트 풀에서 시스템 할당 ID로 연결 시 VM 시작(Start VM on Connect)을 활성화하고, 세션 호스트 리소스 그룹에 Desktop Virtualization Power On Off Contributor 역할을 부여합니다.
- 이유: 자동 확장과 연결 시 VM 시작은 사용자 경험을 유지하면서 컴퓨팅 비용을 최소화합니다. ID 및 역할 할당을 통해 서비스가 VM 전원을 안정적으로 관리할 수 있습니다.
- 단계적 출시 및 검증
- 에이전트 업데이트를 조기에 수신할 지역별 소규모 검증 호스트 풀을 지정합니다. 패치 주기: 검증 → 파일럿 → 프로덕션. 패치 중에는 드레이닝 모드(drain mode)를 사용하고 각 워크로드 및 알고리즘에 적합한 최대 세션 제한(Max session limits)을 적용합니다.
- 이유: 통제된 링(ring) 방식은 서비스 전반의 회귀를 방지합니다. 드레이닝 모드는 호스트 유지 관리 중에도 세션을 유지합니다.
- 네트워크 및 QoS 튜닝
- 지점 라우터가 충분한 대역폭 할당으로 AVD 엔드포인트로 가는 UDP/TCP 443 트래픽을 우선 처리하도록 보장합니다. 원격 사용자를 위한 VPN 헤어핀(hairpin)을 제거하여 재택 사용자가 AVD에 직접 연결하도록 합니다.
- 이유: AVD 미디어 흐름은 443 포트에 의존합니다. QoS가 부족하게 프로비저닝되면 응답이 느려지고 연결이 끊어집니다.
풀 유형, 앱 그룹, ID, 스토리지, 확장 및 지역 배치를 Siemens의 집단 및 지리적 위치에 맞춰 조정함으로써, 이 설계는 예측 가능한 성능, 검증 링을 통한 운영 안전성, 지능형 전원 관리 및 밀도 제어를 통한 비용 효율성을 달성합니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →