Microsoft AZ-140: 세션 호스트 이미지 및 프로비저닝 — 학습 가이드

다음의 일부입니다: Microsoft Azure Virtual Desktop Specialty AZ-140 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

세션 호스트 이미지와 프로비저닝은 Azure Virtual Desktop의 안정성, 성능, 보안 상태의 기반이 됩니다. 잘 관리되는 이미지 파이프라인은 드리프트를 최소화하고, 롤아웃을 가속화하며, 안전한 롤백을 가능하게 하는 동시에 모든 세션 호스트가 동일하게 구성되고 올바른 ID 경계에 제대로 조인되도록 보장합니다. 이 섹션에서는 이미지 소스 선택, Windows Enterprise multi-session 옵션, Azure Compute Gallery, 일반화 및 수명 주기, 자동화 도구, 조인 모델, 에이전트 등록, 업데이트 전략, 유효성 검사를 통한 강화에 대해 다룹니다.

이미지 소스 및 운영 체제 옵션

올바른 기본 이미지와 OS를 선택하는 것은 지원 가능성, 관리 부담, 사용자 경험을 결정합니다.

Azure Compute Gallery를 사용한 이미지 관리

Azure Compute Gallery(이전 Shared Image Gallery)는 골든 이미지를 대규모로 관리하는 권위 있는 방법입니다.

프로비저닝, 일반화 및 자동화

규율 있는 이미지 수명 주기와 자동화는 구성 드리프트를 방지하고 모든 호스트에서 고유한 ID를 보장합니다.

    sysprep /oobe /generalize /shutdown /mode:vm
    ```

  - Windows가 업데이트되었는지, 사용자별 비밀이 지워졌는지, 이벤트 로그가 순환되었는지 확인하십시오. 캡처할 이미지를 도메인에 조인하지 마십시오.

- Azure Image Builder 및 반복 가능한 커스터마이제이션
  - Azure Image Builder는 소프트웨어를 추가하고, 기준선을 적용하고, 언어 팩을 주입하고, Windows Update를 실행하고, Azure Compute Gallery에 게시할 수 있는 선언적 파이프라인을 사용하여 이미지 생성을 오케스트레이션합니다.
  - 반복성 강제: AIB 템플릿을 버전 제어에 저장하고, 매개변수화된 빌드를 실행하며, 개발 → 검증 → 프로덕션 갤러리 또는 지역을 통해 이미지를 승격시키십시오.

- Azure Resource Manager 템플릿, Bicep 및 배포 자동화
  - 호스트 풀, 애플리케이션 그룹, 작업 영역, VM 확장 집합 및 세션 호스트 VM을 코드로 정의하십시오. 이미지 참조(갤러리/정의/버전), 네트워크, 크기 및 ID를 매개변수화하십시오.
  - AD DS 도메인 조인이 필요한 경우 비밀에 Key Vault 참조를 사용하십시오. 대규모 배포의 경우 프로비저닝 실패를 피하기 위해 지역별 vCPU 할당량을 사전 검증하십시오.

- 예: VM 프로비저닝 중 등록 토큰으로 AVD 에이전트를 설치하는 Bicep 스니펫

@secure() param avdRegistrationToken string

resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }


### 조인 옵션, 등록 및 네트워크/DNS 고려 사항
자격 증명 조인 및 에이전트 등록은 이름 확인 및 라우팅과 함께 계획해야 합니다.

- 세션 호스트 배포 중 도메인 조인 및 Microsoft Entra 조인
- AD DS 조인: Windows 10/11 Enterprise multi-session 및 Windows Server에서 지원됩니다. 배포 워크플로에서 “JSONADDomainExtension” 또는 네이티브 domainJoin 속성을 사용하십시오. 제한된 OU 범위의 서비스 계정에 조인 권한을 위임하십시오.
- Microsoft Entra ID 조인: Windows 11 Enterprise 및 Windows 11 Enterprise multi-session에서 지원됩니다. 이를 통해 도메인 컨트롤러에 대한 종속성이 제거되고, 클라우드 전용 자격 증명 및 Conditional Access를 사용하여 디바이스 수명 주기를 단순화할 수 있습니다. 활성화하기 전에 AVD 클라이언트 및 관리 사전 요구 사항이 충족되었는지 확인하십시오.
- Azure AD DS 조인: 관리형 도메인을 사용하는 경우, 먼저 VNet DNS 서버를 Azure AD DS IP로 구성해야 합니다. 그렇지 않으면 세션 호스트가 관리형 도메인을 확인할 수 없어 배포 및 조인이 실패합니다.

- DNS 및 연결 요구 사항
- VNet DNS가 대상 도메인과 Azure 서비스용 레코드를 확인할 수 있는 리졸버를 가리키도록 하십시오. 하이브리드 AD DS의 경우, 피어링 또는 VPN을 통해 연결 가능한 도메인 컨트롤러 IP를 사용하고, 복원력을 유지하기 위해 여러 DNS 서버를 구성하십시오.
- VNet 간 배포의 경우 자식 VNet의 DNS 설정을 업데이트해야 하며, AD DS 조인을 위해 기본 Azure DNS에 의존해서는 안 됩니다.

- 세션 호스트 에이전트 부트스트래핑 및 등록 토큰 사용
- AVD 에이전트 페어(Remote Desktop Agent Loader 및 side-by-side stack)는 시간 제한이 있는 등록 토큰을 사용하여 VM을 호스트 풀에 등록합니다. 호스트 풀 수준에서 토큰을 생성하고 빌드 시 또는 VM 확장을 통해 주입하십시오.
- 기존 VM을 호스트 풀에 온보딩할 때는 VM이 브로커에 등록할 수 있도록 에이전트를 설치하기 전에 새 등록 키를 생성하십시오.
### 업데이트, 보안 강화 및 검증
세션 호스트를 불변(immutable)으로 취급합니다. 즉, 새 이미지로 새 호스트를 스케일 아웃하고, 기존 호스트는 드레이닝(drain)하고 폐기합니다.

- 업데이트 전략: 이미지 업데이트, 핫패치 및 롤백 계획
- 이미지 업데이트: 월별 품질 및 기능 업데이트를 위해 새 갤러리 버전을 생성하고 검증한 후 스케일 아웃합니다. '드레이н 모드'를 사용하여 기존 호스트의 할당을 해제하고 제거하기 전에 사용자를 내보냅니다.
- 핫패치: Windows Server Azure Edition에만 적용 가능하며, 패치 중 재부팅을 줄여줍니다. Windows 10/11 Enterprise multi-session은 핫패치를 지원하지 않으므로, 이미지 파이프라인에서 일반 누적 업데이트를 사용하고 필요에 따라 긴급 OOB(out-of-band) 패치를 적용해야 합니다.
- 롤백: 모든 리전에 이전 프로덕션 이미지 버전을 하나 이상 복제하여 보관합니다. 문제가 감지되면 이전 버전에서 새 호스트를 프로비저닝하고 용량을 재할당합니다. 갤러리의 ExcludeFromLatest를 사용하여 문제가 있는 빌드를 보류합니다.

- 이미지 보안 강화
- 기준선: 이미지 파이프라인에서 Windows 10/11용 Microsoft 보안 기준 또는 동등한 CIS 강화 기준을 적용합니다. Defender for Cloud 및 취약점 평가로 검증합니다.
- ID 및 액세스: 가능한 경우 로컬 관리자를 제거하고, 로컬 관리자 계정에 대해 Windows LAPS를 활성화하며, AVD 로그인에 MFA/조건부 액세스를 강제 적용합니다.
- 디스크 및 데이터 보호: 디스크 암호화 세트에 플랫폼 관리형 또는 고객 관리형 키를 사용합니다. FSLogix 프로필을 복원력 있는 스토리지에 저장합니다. 사용자 수가 매우 많고 지연 시간이 짧아야 하는 요구사항의 경우, Azure NetApp Files가 가장 높은 IOPS와 가장 낮은 지연 시간의 프로필 스토리지를 제공합니다.
- 애플리케이션 제어 및 공격 표면 감소: 가능한 경우 Windows Defender Application Control을 활성화하고, ASR 규칙을 구성하며, Microsoft Defender for Endpoint를 배포합니다.
- 정책 및 드리프트 제어: Azure Policy를 사용하여 VM 이미지 및 확장을 제한하고, 편차를 감사하며, 프로세스 외부의 변경을 차단합니다.

- 검증 호스트 풀에서의 테스트
- 작고 분리된 검증 호스트 풀을 유지합니다. AVD 에이전트 사전 릴리스 업데이트를 수신하도록 검증 환경으로 설정하고, 프로덕션으로 승격하기 전에 새 이미지 버전, FSLogix 변경 사항 및 GPO를 검증합니다.
- 세션 내 사용자 경험을 측정합니다. 예를 들어, 체감되는 디스플레이 문제를 신속하게 분류하려면 성능 모니터에서 RemoteFX Graphics Frames Skipped/Second 카운터를 확인하여 클라이언트, 네트워크 또는 서버 병목 현상을 분리합니다.

#### 실제 문제 시나리오
Siemens는 서유럽과 인도 남부 전역에 Windows 11 Enterprise multi-session 호스트를 사용하여 Azure Virtual Desktop을 표준화해야 합니다. 반복 가능한 이미지 사용자 지정, 빠른 롤아웃, 안전한 롤백, 그리고 Microsoft 365 Apps와 기간 업무(LOB) 추가 기능을 모두 지원하는 기능이 필요합니다. 유럽 허브 VNet에 관리형 Azure AD DS 도메인이 있으며, Siemens는 두 리전에 풀링된(pooled) 호스트 풀을 배포할 계획입니다.

1) 이름 확인 및 조인 사전 요구사항 준비
 - 조치: 두 VNet의 DNS 서버를 Azure AD DS IP로 설정하고 VNet 피어링이 전달된 DNS 트래픽을 허용하는지 확인합니다.
 - 이유: 세션 호스트는 AD DS 조인을 위해 관리형 도메인을 확인할 수 있어야 합니다. VNet DNS를 먼저 업데이트하면 조인 시간 실패를 방지하고 Kerberos 및 LDAP 확인을 보장합니다.

2) Azure Image Builder로 골든 이미지 빌드
 - 조치: Marketplace의 'Windows 11 Enterprise multi-session + Microsoft 365 Apps' 이미지에서 시작합니다. Azure Image Builder를 사용하여 FSLogix, Defender for Endpoint, 언어 팩 및 보안 기준을 추가한 다음, Windows Update 및 sysprep 일반화를 실행합니다.
 - 이유: AIB는 드리프트를 최소화하고 봉인된(sealed) 이미지를 생성하는 반복 가능하고 감사 가능한 파이프라인을 보장하여 모든 호스트가 동일하고 규정을 준수하도록 합니다.

3) Azure Compute Gallery를 통해 게시 및 복제
 - 조치: 캡처된 이미지를 Azure Compute Gallery에 버전 1.0.0으로 게시하고 서유럽과 인도 남부로 복제합니다. 1.0.0을 최신(latest)으로 표시하고, 1.1.0을 준비할 때는 검증이 완료될 때까지 1.1.0을 ExcludeFromLatest로 설정합니다.
 - 이유: 갤러리 복제는 이미지를 호스트가 생성되는 위치 가까이에 배치하여 프로비저닝 속도를 높이고, latest 및 exclusion 플래그를 통해 제어된 승격을 제공합니다.

4) Bicep으로 호스트 풀 및 VM 프로비저닝 자동화
 - 조치: 호스트 풀, 애플리케이션 그룹 및 스케일링 계획을 코드로 배포합니다. 새로 생성된 등록 토큰으로 AVD 에이전트를 설치하고 도메인 확장을 통해 AD DS 도메인 조인을 수행하는 매개변수화된 Bicep 템플릿을 사용하여 갤러리 버전에서 세션 호스트를 생성합니다.
 - 이유: IaC(Infrastructure as Code)는 리전 간 일관성을 보장하고 롤아웃을 멱등성(idempotent) 있게 만들며, 최소한의 수동 단계로 브로커에 대한 등록을 간소화합니다.

5) 전용 검증 호스트 풀에서 검증
 - 조치: 서유럽에 소규모 검증 호스트 풀을 구축하고, 검증 환경을 활성화하며, 파일럿 그룹을 해당 풀로 유도합니다. 로그인 성능, FSLogix 동작 및 그래픽 카운터를 측정하고, 발견된 문제를 해결한 다음 1.1.0에서 ExcludeFromLatest를 제거합니다.
 - 이유: 회귀(regression)를 조기에 감지하면 광범위한 사용자 영향을 방지하고 Siemens가 검증된 이미지만 승격할 수 있도록 합니다.

6) 롤백 안전성을 갖춘 프로덕션 롤아웃 실행
 - 조치: 두 리전에서 1.1.0 버전으로 새 호스트를 스케일 아웃합니다. 기존 호스트는 드레이н 모드로 설정하고 세션이 종료된 후 할당을 해제하고 제거합니다. 두 번의 릴리스 주기 동안 1.0.0 버전을 사용 가능하게 유지합니다.
 - 이유: 블루-그린 방식의 교체는 인플레이스(in-place) 드리프트를 방지하고 문제가 발생할 경우 이전 이미지에서 프로비저닝하여 즉시 롤백할 수 있게 합니다.

7) 지속적인 강화 및 거버넌스
 - 조치: Azure Policy를 적용하여 허용된 이미지와 필수 확장을 제한하고, Defender for Cloud 권장 사항을 활성화하며, 예측 가능한 고성능을 위해 FSLogix 프로필을 Azure NetApp Files에 저장합니다.
 - 이유: 지속적인 거버넌스와 고성능 프로필 스토리지는 보안 상태를 유지하면서 대규모 환경에서 사용자 경험을 유지합니다.

---

← [네트워킹](/ko/posts/az-140-networking/)  ·  [모든 도메인](/ko/posts/az-140-study-guide/)  ·  [FSLogix](/ko/posts/az-140-fslogix-profiles/) →

**[이 문제 연습하기 →](/ko/kb/microsoft/)**  ·  **[ExamRoll.io에서 시간 제한 연습 →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다