Microsoft AZ-140: FSLogix, 프로필 및 사용자 데이터 — 학습 가이드
다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
FSLogix는 Azure Virtual Desktop을 위한 컨테이너 기반 사용자 프로필을 제공하며, 로그인 시 사용자의 프로필을 SMB를 통해 가상 디스크로 연결합니다. 이러한 설계는 기존 로밍 프로필의 단점을 없애고, 로그인 속도를 높이며, 비영구 세션 호스트 전반에서 앱 상태를 안정화시킵니다. FSLogix는 프로필 상태(Profile Container)를 Microsoft 365 데이터 및 캐시(Office Data File Container)와 분리하며, Cloud Cache를 통해 복원력을 강화할 수 있습니다. 짧은 로그인 지연 시간과 높은 세션 밀도를 달성하려면 올바른 스토리지 선택, ID 기반 SMB 권한 설정, 프로필 크기 거버넌스가 필수적입니다.
FSLogix 컨테이너 및 데이터 아키텍처
FSLogix Profile Container는 전체 사용자 프로필을 SMB 스토리지에 위치한 단일 가상 디스크 파일에 저장합니다. 로그인 시, 이 디스크는 C:\Users\username에 마운트되며 OS는 이를 네이티브 프로필로 인식합니다.
- 디스크 형식: 매우 오래된 OS와의 호환성이 필요한 경우가 아니라면 VHDX를 사용하십시오. VHDX는 손상에 더 강하고, 더 큰 크기를 지원하며, 메타데이터 문제가 발생할 가능성이 적고, FSLogix의 기본 형식입니다. 특정 애플리케이션이나 레거시 드라이버가 요구하는 경우에만 VHD를 사용하십시오.
- 크기 조정: 컨테이너는 기본적으로 동적으로 확장됩니다. 최대 크기(예: 프로필 30GB, Office 10GB)를 설정하고 동적 증가를 허용하십시오. 고정 크기 디스크는 성능을 거의 향상시키지 못하며, 스토리지 소비와 관리 오버헤드를 증가시킵니다.
- 잠금 및 동시성: 프로필 컨테이너는 첫 번째 세션 호스트에 의해 읽기/쓰기 모드로 잠깁니다. 다른 호스트에서 동일한 사용자에 대한 두 번째 동시 세션은 정책에 따라 차단되거나 읽기 전용으로 허용됩니다. 이는 프로필 무결성을 보호합니다.
Office Data File Container(ODFC)는 변경이 잦은 Microsoft 365 데이터(Outlook OST/Dat 파일, OneDrive 및 Teams 캐시)를 자체 컨테이너로 분리합니다. 이점은 다음과 같습니다.
- Office 캐시가 더 이상 Profile Container를 부풀리지 않으므로 로그인 속도가 빨라집니다.
- 사용자 프로필에 영향을 주지 않고 Office 캐시를 독립적으로 정리하거나 재설정할 수 있습니다.
- Office 캐시 손상이 프로필에 영향을 미칠 위험이 줄어듭니다.
redirections.xml을 사용하여 Profile Container에서 변동성이 큰 폴더를 제외하면 컨테이너 증가를 줄이고 로그인 속도를 높일 수 있습니다. 일반적인 제외 대상에는 Teams 캐시, 브라우저 캐시, Temp, 로그 등이 포함됩니다. ODFC를 사용할 때는 중복을 피하기 위해 Profile Container에서 Office 관련 캐시를 제외해야 합니다.
redirections.xml 예시 (frxtray.exe 옆에 두거나 레지스트리를 통해 정의):
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
스토리지 플랫폼 및 액세스 제어
FSLogix용 SMB 스토리지를 선택하는 것은 성능 및 운영상의 결정입니다:
- Azure NetApp Files (ANF): 가장 높은 IOPS와 가장 낮은 지연 시간; 매우 크고 지연 시간에 민감한 배포(예: 수만 명의 사용자)에 이상적입니다. 예측 가능한 마이크로초~낮은 밀리초 단위의 지연 시간을 제공하는 SMB 볼륨, 용량 풀에 연결된 볼륨별 처리량, 스냅샷 및 지역 간 복제 기능을 제공합니다. 데스크톱 환경을 극대화하고 극심한 동시성을 처리해야 할 때 사용합니다.
- Azure Files Premium (FileStorage): SSD 기반, 다수 지역에서 영역 중복 지원, 최소한의 관리, 광범위한 엔터프라이즈 사용에 비용 효율적입니다. 공유 성능은 프로비저닝된 크기에 따라 확장되며, 용량이 증가함에 따라 공유당 최대 100,000 IOPS 및 수 GB/s의 처리량을 제공합니다. ANF 관리 없이 SSD 성능이 필요한 대부분의 호스트 풀에 권장됩니다.
- Azure Files Standard: HDD 기반; 소규모 랩이나 가벼운 사용에 적합합니다. 더 높은 지연 시간과 가변적인 성능으로 인해 프로덕션 FSLogix 프로필에는 권장되지 않습니다.
UNC 경로 및 DNS:
- Azure Files는 \storageaccount.file.core.windows.net\sharename 형식의 경로를 사용합니다. 세션 호스트가 이 엔드포인트를 확인하고 연결할 수 있는지 확인해야 합니다. 트래픽을 격리하기 위해 프라이빗 엔드포인트 사용을 권장합니다.
- ANF는 위임된 서브넷을 통해 프라이빗 IP로 \anf-vol-name\share와 같은 SMB 볼륨 경로를 사용합니다.
ID 기반 SMB 인증 및 권한은 디렉터리 서비스와 세션 호스트의 조인 상태에 따라 달라집니다:
- Active Directory Domain Services (AD DS) 또는 Azure AD DS: 세션 호스트가 도메인에 조인되어 있으며, Kerberos를 사용합니다. AD 그룹을 사용하여 공유 권한과 NTFS ACL을 구성합니다.
- Azure Files용 Microsoft Entra ID Kerberos: AD DS 없이 Entra ID에 조인된 세션 호스트에서 SMB 액세스를 활성화합니다. 스토리지 계정에서 Azure RBAC를 할당하고 클라이언트 OS 및 FSLogix 버전이 이 모드를 지원하는지 확인합니다.
일반적인 시나리오에서 Azure Files에 대한 최소 권한(최소 권한 원칙):
- Entra ID 인증을 사용하는 경우, 스토리지 계정 또는 공유 범위에서 사용자 그룹에 Storage File Data SMB Share Contributor(Azure RBAC) 역할을 부여합니다.
- 공유 루트에서 NTFS 구성: 사용자(또는 전용 AVD 사용자 그룹)에게 수정(Modify) 권한 부여; 하위 폴더에 대해 Creator Owner에게 모든 권한(Full) 부여; 관리자(Administrators)에게 모든 권한(Full) 부여; 과도한 액세스를 허용하는 상속된 권한 제거.
- AD DS 인증 Azure Files의 경우, 공유 수준 ACL에서도 사용자가 수정(Modify)할 수 있도록 설정합니다.
복원력, Cloud Cache 및 운영 상태
Cloud Cache는 세션 호스트의 로컬 캐시에 데이터를 쓰고 하나 이상의 원격 SMB 리포지토리로 복제합니다. 이점으로는 일시적인 스토리지 중단 시에도 지속적인 운영이 가능하고 지역 간 복원력을 확보할 수 있다는 점이 있습니다. 설계 시 고려 사항:
- 복원력과 로그온 지연 시간의 균형을 맞추기 위해 2~4개의 CCD 위치를 사용합니다. 위치가 많을수록 장애 발생 시 연결 시간 초과가 증가합니다.
- 로컬 캐시 디스크 공간을 충분히 확보합니다(일반적으로 최악의 시나리오에서 호스트의 동시 활성 사용자당 20–40GB).
- 대상을 혼합하여 사용합니다(예: 주 대상은 지역 내 Azure Files Premium, 보조 대상은 페어링된 지역의 Azure Files 또는 ANF). 꼭 필요한 경우가 아니면 Cloud Cache에 느린 HDD 기반 대상을 사용하지 마십시오.
Cloud Cache 및 ODFC를 사용하는 프로필 컨테이너의 예시 구성(레지스트리):
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
로그인 실패 및 프로필 잠금 진단:
- 이벤트 뷰어: 응용 프로그램 및 서비스 로그 > FSLogix > Apps에서 연결, IO 및 Cloud Cache 진단 정보를 제공합니다. 액세스 거부(0x5), 공유 위반(0x20) 또는 시간 초과를 찾습니다.
- 부실 잠금(Stale locks): 충돌한 세션 호스트가 핸들을 열어 둔 경우 VHDX가 사용 중인 것으로 나타날 수 있습니다. 활성 세션이 없는지 확인하고, SMB 서버 측에서 열린 파일을 닫은 후 FSLogix가 재시도하도록 허용합니다. 활성 마운트가 없음을 완전히 확인하지 않은 이상 잠금 파일을 수동으로 삭제하지 마십시오.
- 대체 동작(Fallback behavior): 연결에 실패할 경우 사용자가 임시 로컬 프로필로 로그인할 수 있는지 여부를 제어하려면 PreventLoginWithFailure를 사용합니다. 스토리지가 성능 저하 상태이지만 여전히 액세스를 허용하려는 경우 Try for read-only를 고려하십시오. 이 경우 변경 사항은 유지되지 않는다는 점을 이해해야 합니다.
정리 및 유지 관리:
- DeleteLocalProfileWhenVHDShouldApply를 활성화하여 부실 로컬 프로필을 제거합니다.
- 임시 데이터로 인해 VHDX 파일이 커진 경우 주기적으로 오프라인으로 압축합니다.
- Cloud Cache를 사용하는 경우, 호스트가 사용 중지되면 버려진 로컬 캐시 정리를 예약합니다.
성능, 확장성 및 세션 밀도
스토리지 IOPS와 지연 시간은 로그인 시간, 앱 응답성, 각 호스트가 처리할 수 있는 동시 세션 수에 직접적인 영향을 미칩니다.
- 지연 시간 목표: 로그온 폭풍(logon storm) 동안 2ms 미만에서 한 자릿수 ms의 스토리지 지연 시간을 목표로 하면 최상의 경험을 제공합니다. ANF는 일반적으로 가장 낮은 지연 시간을 달성합니다. Azure Files Premium은 프라이빗 엔드포인트를 통해 액세스할 때 일반적으로 한 자릿수 초반의 ms를 보입니다.
- IOPS 특성: FSLogix는 로그인 중에 상당한 버스트 IOPS(사용자당 수십에서 수백)를 보이며, 안정 상태에서는 보통 수준의 IOPS(워크로드에 따라 사용자당 일반적으로 3–15)를 나타냅니다. 동시 로그온 수를 곱하여 스토리지 크기를 산정합니다.
- Azure Files Premium 확장: 프로비저닝된 공유 크기를 늘려 IOPS 및 처리량 상한을 높입니다. 지원되는 OS에서 SMB Multichannel을 활성화하여 호스트당 처리량을 개선합니다.
- ANF 용량 및 계층화: 프로비저닝된 TiB당 MiB/s를 기준으로 ANF 성능 계층을 선택합니다. Premium 및 Ultra 계층은 Office 및 CAD 사용량이 많은 사용자에게 일반적으로 사용됩니다. 매우 큰 배포 환경에서는 여러 볼륨을 사용하여 I/O를 병렬화합니다.
네트워크 경로가 중요합니다. 프라이빗 엔드포인트를 사용하고 세션 호스트가 스토리지와 동일한 지역에 있도록 하여 WAN 지연 시간을 피하십시오. 호스트와 스토리지를 동일한 가상 네트워크 또는 짧은 지연 시간 경로를 가진 피어링된 네트워크에 배치하십시오.
Microsoft 365 데이터 및 프로필 증가 관리
ODFC, OneDrive Files On-Demand, 알려진 폴더 이동(KFM)을 결합하여 증가를 제어합니다.
- ODFC: Outlook OST, OneNote 캐시, Office Wef 데이터를 별도의 컨테이너에서 로밍합니다. 이는 프로필 컨테이너의 변동(churn)을 줄이고 로그온 속도를 높입니다.
- Files On-Demand를 사용하는 머신 단위 OneDrive: Program Files에 OneDrive를 설치하여 모든 사용자가 바이너리를 공유합니다. Files On-Demand는 프로필에 자리 표시자를 유지하고 액세스 시 콘텐츠를 하이드레이션하여 컨테이너 증가를 제한합니다.
- KFM: 바탕 화면, 문서, 사진을 OneDrive로 리디렉션하여 모든 장치에서 동일한 사용자 경험을 제공합니다. Files On-Demand를 사용하면 액세스한 파일만 로컬로 하이드레이션되어 증가를 더욱 줄일 수 있습니다.
- 제외: 컨테이너 크기를 적극적으로 최소화하려면 redirections.xml을 통해 OneDrive의 동기화 캐시를 제외할 수 있습니다. 이 경우 각 로그인 후 온디맨드로 다시 하이드레이션됩니다. 이 접근 방식은 공간을 절약하지만 대용량 파일의 최초 열기 지연 시간을 증가시킬 수 있습니다. 대부분의 경우 OneDrive를 제외하지 않고 Files On-Demand만으로도 충분합니다.
- Microsoft Teams 최적화: AVD에 최적화된 Teams를 사용하고 redirections.xml로 임시 Teams 캐시를 제외하여 반복적인 과도한 I/O를 방지합니다.
보안, 백업 및 복구
- 전송 중 암호화: SMB 3.1.1 암호화 및 서명은 네트워크를 통해 전송되는 데이터를 보호합니다. 지원되는 경우 암호화를 강제 적용합니다.
- 저장 데이터 암호화: Azure Files와 ANF는 기본적으로 저장된 데이터를 암호화합니다. 더 높은 보증 수준을 위해 Azure Files에서 고객 관리형 키를 사용하세요. ANF는 특정 리전에서 이중 암호화 및 볼륨 수준 키를 지원합니다.
- 액세스 제어: 권한을 최소화합니다. Entra ID Kerberos를 사용하는 Azure Files의 경우, 사용자에게 Storage File Data SMB Share Contributor 역할을 부여하고 NTFS 권한은 Modify로 제한합니다. AD DS 기반 액세스의 경우, 공유 및 NTFS ACL을 최소 권한으로 설정합니다. 읽기/쓰기 그룹과 관리자 그룹을 분리하여 사용합니다.
- 네트워크 격리: 프라이빗 엔드포인트 또는 ANF 위임 서브넷을 사용합니다. 스토리지 방화벽을 신뢰할 수 있는 서브넷으로 제한합니다.
- 백업 및 스냅샷:
- Azure Files: Azure Files용 Azure Backup을 사용합니다. RPO/RTO를 충족하는 보존 기간으로 매일 스냅샷을 구성합니다. 실수로 인한 삭제로부터 보호하기 위해 일시 삭제를 활성화합니다.
- ANF: 스냅샷 정책을 사용하고, 필요한 경우 DR을 위해 지역 간 복제를 사용합니다. 개별 프로필을 신속하게 복구하기 위해 스냅샷을 읽기 전용 공유로 마운트하는 것을 테스트합니다.
- 복구: 단일 사용자 VHDX를 복원하는 항목 수준 복원을 선호하며, 격리 경로로 복원한 후 무결성을 검증하고 포인터를 교체합니다. 프로필 손상에 대비하여 빠른 분리, 스냅샷 복원, 사용자 커뮤니케이션을 포함하는 대응 절차(플레이북)를 유지합니다.
실제 문제 시나리오
Siemens AG는 Microsoft 365 Apps, Teams, OneDrive와 함께 Windows 11 Enterprise 다중 세션을 사용하는 12,000명의 엔지니어를 위해 Azure Virtual Desktop 로그인 시간을 개선해야 합니다. 프로필이 과부하된 표준 파일 공유에 있어 오전 로그인 폭주 시 높은 지연 시간이 발생하고 잦은 프로필 잠금 문제가 발생합니다.
- 프로필 스토리지를 호스트 풀과 동일한 리전의 Azure NetApp Files Premium SMB 볼륨으로 마이그레이션합니다.
- 이유: ANF는 수천 개의 동시 로그온에 필요한 가장 낮은 지연 시간과 예측 가능한 높은 IOPS를 제공합니다. 스토리지와 호스트를 동일한 위치에 배치하면 왕복 시간이 최소화됩니다.
- FSLogix ODFC를 사용하여 Office 캐시를 분리하고, Profile Container 최대 크기를 20GB로 줄이는 동시에 ODFC를 10GB로 설정합니다. 둘 다 동적 VHDX로 구성합니다.
- 이유: 휘발성 Microsoft 365 데이터를 분리하면 프로필 변동이 줄어들고 컨테이너 연결 속도가 빨라집니다. 동적 VHDX는 용량을 절약하면서 필요할 때 급격한 증가를 허용합니다.
- 두 개의 CCD 위치로 Cloud Cache를 구현합니다. 기본 ANF 볼륨과 쌍을 이루는 리전의 보조 Azure Files Premium 공유(프라이빗 엔드포인트 경유)입니다.
- 이유: Cloud Cache는 유지 관리 또는 일시적인 스토리지 이벤트 중에도 연속성을 보장합니다. 보조 리전은 수동 장애 조치 없이 복원력을 향상시킵니다.
- Azure RBAC 및 NTFS로 최소 권한 액세스를 적용합니다. 엔지니어링 AVD 그룹에 보조 Azure Files에 대한 Storage File Data SMB Share Contributor 역할을 할당하고, 두 리포지토리 모두에 Modify NTFS 권한을 부여합니다. 관리자에게는 Full Control 권한을 부여합니다. SMB 암호화를 강제 적용합니다.
- 이유: 적절한 공유 및 NTFS 권한을 통해 FSLogix가 VHDX 파일을 안전하게 생성하고 쓸 수 있으며, 과도한 권한 액세스를 방지할 수 있습니다. 암호화는 전송 중인 데이터를 보호합니다.
- 머신 단위 OneDrive를 Files On-Demand와 함께 배포하고 바탕 화면, 문서, 사진 폴더에 대해 알려진 폴더 이동(Known Folder Move)을 활성화합니다. OneDrive는 컨테이너 내에 유지하되, redirections.xml을 통해 일시적인 Teams 캐시는 제외합니다.
- 이유: KFM은 사용자 데이터 위치를 표준화하고 Files On-Demand는 대량 데이터 동기화(hydration)를 방지하여 프로필 증가를 제어합니다. Teams 캐시를 제외하면 사용자 파일에 영향을 주지 않으면서 반복적인 I/O를 줄일 수 있습니다.
- FSLogix 튜닝 및 모니터링: DeleteLocalProfileWhenVHDShouldApply를 활성화하고, PreventLoginWithFailure를 설정하여 Tier-0 비상 계정에 대해서만 임시 로컬 프로필을 허용하며, 로그인 원격 분석을 계측합니다.
- 이유: 자동화된 정리를 통해 오래된 로컬 프로필을 제거하고, 제어된 대체 작동(fallback)으로 사용자 모르게 데이터가 불일치하는 것을 방지합니다. 모니터링을 통해 단축된 로그인 시간을 확인하고 이상을 감지합니다.
- 보호 및 복구: 시간별 단기 및 일별 장기 보존으로 ANF 스냅샷 정책을 구성하고, 중요 볼륨에 대해 지역 간 복제를 활성화하며, 보조 Azure Files에 대해 Azure Backup을 활성화합니다. 매월 개별 사용자 VHDX를 복원하는 테스트를 수행합니다.
- 이유: 스냅샷은 개별 프로필에 대한 빠른 지정 시간 복구를 제공합니다. 복제 및 백업은 지역적 또는 운영상 장애에 대비한 계층화된 보호를 제공하고 예측 가능한 RPO/RTO를 보장합니다.
← 세션 호스트 이미지 및 프로비저닝 · 모든 도메인 · 세션 호스트 운영 →
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →