Microsoft AZ-140: FSLogix, profile i dane użytkownika — Przewodnik do nauki
Część Microsoft Azure Virtual Desktop Specialty AZ-140 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Informacje ogólne
FSLogix dostarcza profile użytkowników oparte na kontenerach dla Azure Virtual Desktop, dołączając profil użytkownika jako dysk wirtualny przez SMB podczas logowania. Taka architektura eliminuje pułapki związane ze starszymi profilami mobilnymi, przyspiesza logowanie i stabilizuje stan aplikacji na nietrwałych hostach sesji. FSLogix oddziela stan profilu (Profile Container) od danych i pamięci podręcznych Microsoft 365 (Office Data File Container) i może dodawać warstwę odporności za pomocą Cloud Cache. Prawidłowy dobór pamięci masowej, uprawnienia SMB oparte na tożsamości oraz zarządzanie rozmiarem profilu są kluczowe, aby zapewnić logowania o niskim opóźnieniu i wysoką gęstość sesji.
Kontenery FSLogix i architektura danych
Kontenery FSLogix Profile Container przechowują cały profil użytkownika w jednym pliku dysku wirtualnego zlokalizowanym w pamięci masowej SMB. Podczas logowania dysk jest montowany w C:\Users\username, a system operacyjny widzi go jako natywny profil.
- Format dysku: Używaj VHDX, chyba że wymagana jest kompatybilność z bardzo starymi systemami operacyjnymi. VHDX jest bardziej odporny na uszkodzenia, obsługuje większe rozmiary, jest mniej podatny na problemy z metadanymi i jest domyślnym formatem w FSLogix. Używaj VHD tylko wtedy, gdy wymaga tego konkretna aplikacja lub starszy sterownik.
- Rozmiar: Domyślnie kontenery są dynamicznie rozszerzane. Ustaw maksymalny rozmiar (na przykład 30 GB dla profilu, 10 GB dla Office) i zezwól na dynamiczny wzrost. Dyski o stałym rozmiarze rzadko poprawiają wydajność, a zwiększają zużycie pamięci masowej i narzut administracyjny.
- Blokady i współbieżność: Kontener profilu jest blokowany z prawem do odczytu/zapisu przez pierwszego hosta sesji. Druga współbieżna sesja tego samego użytkownika na innym hoście zostanie zablokowana lub dozwolona tylko do odczytu, w zależności od polityki. Chroni to integralność profilu.
Office Data File Container (ODFC) oddziela często zmieniające się dane Microsoft 365 — pliki OST/Dat programu Outlook, pamięci podręczne OneDrive i Teams — do własnego kontenera. Zalety to między innymi:
- Szybsze logowania, ponieważ pamięci podręczne Office nie powiększają już kontenera Profile Container.
- Niezależne czyszczenie lub resetowanie pamięci podręcznych Office bez naruszania profilu użytkownika.
- Zmniejszone ryzyko, że uszkodzenie pamięci podręcznej Office wpłynie na profil.
Użyj pliku redirections.xml, aby wykluczyć zmienne foldery z kontenera Profile Container w celu ograniczenia jego wzrostu i przyspieszenia logowania. Typowe wykluczenia obejmują pamięć podręczną Teams, pamięci podręczne przeglądarek, folder Temp i logi. Podczas korzystania z ODFC wyklucz z kontenera Profile Container pamięci podręczne specyficzne dla Office, aby uniknąć duplikacji.
Przykładowy plik redirections.xml (umieść obok frxtray.exe lub zdefiniuj przez rejestr):
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
Platformy pamięci masowej i kontrola dostępu
Wybór pamięci masowej SMB dla FSLogix to decyzja wpływająca na wydajność i operacje:
- Azure NetApp Files (ANF): Najwyższa liczba IOPS i najniższe opóźnienie; idealne rozwiązanie dla bardzo dużych i wrażliwych na opóźnienia wdrożeń (np. dziesiątki tysięcy użytkowników). Oferuje woluminy SMB z przewidywalnym opóźnieniem na poziomie od mikrosekund do niskich milisekund, przepustowość na wolumin powiązaną z pulami pojemności, migawki i replikację międzyregionową. Używaj, gdy musisz zmaksymalizować doświadczenie użytkownika pulpitu i obsłużyć ekstremalną współbieżność.
- Azure Files Premium (FileStorage): Oparte na dyskach SSD, strefowo redundantne w wielu regionach, wymagające minimalnej administracji, opłacalne dla szerokiego zastosowania w przedsiębiorstwach. Wydajność udziału skaluje się wraz z aprowizowanym rozmiarem; oferuje do 100 000 IOPS i przepustowość wielu GB/s na udział w miarę wzrostu pojemności. Zalecane dla większości pul hostów, gdy potrzebujesz wydajności SSD bez konieczności administrowania ANF.
- Azure Files Standard: Oparte na dyskach HDD; odpowiednie dla małych laboratoriów lub niewielkiego obciążenia. Nie jest zalecane dla produkcyjnych profili FSLogix z powodu wyższych opóźnień i zmiennej wydajności.
Ścieżki UNC i DNS:
- Azure Files używa formatu ścieżki \storageaccount.file.core.windows.net\sharename. Upewnij się, że hosty sesji mogą rozwiązać nazwę i uzyskać dostęp do tego punktu końcowego. Zalecane jest użycie prywatnych punktów końcowych (private endpoints) w celu ograniczenia ruchu sieciowego.
- ANF używa ścieżki woluminu SMB, takiej jak \anf-vol-name\share, przez delegowaną podsieć za pośrednictwem prywatnego adresu IP.
Uwierzytelnianie SMB oparte na tożsamości i uprawnienia zależą od usługi katalogowej i stanu przyłączenia hostów sesji:
- Active Directory Domain Services (AD DS) lub Azure AD DS: Hosty sesji są przyłączone do domeny; użyj protokołu Kerberos. Skonfiguruj uprawnienia udziału i listy ACL NTFS za pomocą grup AD.
- Microsoft Entra ID Kerberos dla Azure Files: Umożliwia dostęp SMB z hostów sesji przyłączonych do Entra ID bez konieczności używania AD DS. Przypisz role Azure RBAC na poziomie konta magazynu i upewnij się, że wersje systemu operacyjnego klienta i FSLogix obsługują ten tryb.
Minimalne uprawnienia (zasada najmniejszego przywileju) dla Azure Files w typowych scenariuszach:
- Nadaj rolę Storage File Data SMB Share Contributor (Azure RBAC) na poziomie konta magazynu lub udziału grupie użytkowników podczas korzystania z uwierzytelniania Entra ID.
- Skonfiguruj uprawnienia NTFS w katalogu głównym udziału: Użytkownicy (lub dedykowana grupa użytkowników AVD) – uprawnienie Modyfikuj (Modify); Właściciel-Twórca (Creator Owner) – Pełna kontrola (Full) nad podfolderami; Administratorzy – Pełna kontrola (Full); usuń dziedziczone uprawnienia, które przyznają nadmierny dostęp.
- Dla Azure Files z uwierzytelnianiem przez AD DS, ustaw również listę ACL na poziomie udziału, aby zezwolić użytkownikom na Modyfikację (Modify).
Odporność, Cloud Cache i kondycja operacyjna
Cloud Cache zapisuje dane w lokalnej pamięci podręcznej na hoście sesji i replikuje je do jednego lub więcej zdalnych repozytoriów SMB. Korzyści obejmują ciągłość działania podczas przejściowej awarii magazynu oraz odporność międzyregionalną. Kwestie projektowe:
- Użyj od dwóch do czterech lokalizacji CCD, aby zrównoważyć odporność i opóźnienia logowania. Większa liczba lokalizacji zwiększa limity czasu podłączania (attach timeouts) podczas awarii.
- Zapewnij wystarczającą ilość miejsca na dysku dla lokalnej pamięci podręcznej (zazwyczaj 20–40 GB na każdego jednocześnie aktywnego użytkownika na hoście w najgorszych scenariuszach).
- Mieszaj cele (np. podstawowy Azure Files Premium w regionie i dodatkowy Azure Files lub ANF w sparowanym regionie). Nie używaj wolnych celów opartych na dyskach HDD dla Cloud Cache, chyba że jest to absolutnie konieczne.
Przykładowa konfiguracja (rejestr) dla kontenera profilu z Cloud Cache i ODFC:
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
Diagnozowanie nieudanych logowań i blokad profili:
- Event Viewer: Ścieżka Applications and Services Logs > FSLogix > Apps dostarcza diagnostyki dotyczącej podłączania, operacji we/wy i Cloud Cache. Szukaj błędów odmowy dostępu (0x5), naruszenia zasad udostępniania (0x20) lub przekroczenia limitu czasu.
- Nieaktualne blokady: Jeśli host sesji uległ awarii, pozostawiając otwarte uchwyty (handles), plik VHDX może być widoczny jako używany. Sprawdź, czy nie ma aktywnych sesji, zamknij otwarte pliki po stronie serwera SMB i pozwól FSLogix ponowić próbę. Unikaj ręcznego usuwania plików blokad, chyba że w pełni potwierdzisz brak aktywnych podłączeń.
- Zachowanie awaryjne: Użyj
PreventLoginWithFailure, aby kontrolować, czy użytkownicy mogą logować się przy użyciu tymczasowego profilu lokalnego, jeśli podłączenie nie powiedzie się. RozważTry for read-only, gdy magazyn jest zdegradowany, ale nadal chcesz zezwolić na dostęp; pamiętaj, że zmiany nie zostaną utrwalone.
Czyszczenie i higiena:
- Włącz
DeleteLocalProfileWhenVHDShouldApply, aby usuwać nieaktualne profile lokalne. - Okresowo kompaktuj pliki VHDX w trybie offline, jeśli ich rozmiar wzrósł z powodu danych tymczasowych.
- W przypadku Cloud Cache zaplanuj czyszczenie porzuconej lokalnej pamięci podręcznej, jeśli host jest wycofywany z użycia.
Wydajność, skalowanie i gęstość sesji
IOPS i opóźnienia magazynu bezpośrednio wpływają na czas logowania, responsywność aplikacji oraz liczbę jednoczesnych sesji, które każdy host może obsłużyć:
- Docelowe opóźnienie: Opóźnienie magazynu poniżej 2 ms do jednocyfrowych wartości w milisekundach podczas masowych logowań (logon storms) zapewnia najlepsze doświadczenie. ANF zazwyczaj osiąga najniższe opóźnienia. Azure Files Premium zwykle oferuje niskie, jednocyfrowe opóźnienia w milisekundach przy dostępie przez private endpoints.
- Charakterystyka IOPS: FSLogix wykazuje znaczne skoki IOPS podczas logowania (od dziesiątek do setek na użytkownika) i umiarkowaną stałą liczbę IOPS (zwykle 3–15 na użytkownika, w zależności od obciążenia). Pomnóż przez liczbę jednoczesnych logowań, aby zwymiarować magazyn.
- Skalowanie Azure Files Premium: Zwiększ aprowizowany rozmiar udziału, aby podnieść limity IOPS i przepustowości; włącz SMB Multichannel na obsługiwanych systemach operacyjnych, aby poprawić przepustowość na hosta.
- Pojemność i warstwy wydajności ANF: Wybierz warstwy wydajności ANF na podstawie MiB/s na aprowizowany TiB; warstwy Premium i Ultra są powszechne dla użytkowników intensywnie korzystających z Office i CAD. Użyj wielu woluminów, aby zrównoleglić operacje we/wy w bardzo dużych wdrożeniach.
Ścieżka sieciowa ma znaczenie. Używaj private endpoints i upewnij się, że hosty sesji znajdują się w tym samym regionie co magazyn, aby uniknąć opóźnień WAN. Umieść hosty i magazyn w tej samej sieci wirtualnej lub w sieciach połączonych za pomocą peeringu z niskimi opóźnieniami.
Zarządzanie danymi Microsoft 365 i wzrostem profilu
Połącz ODFC, OneDrive Files On-Demand i Known Folder Move (KFM), aby kontrolować wzrost rozmiaru profilu:
- ODFC: Przenosi dane Outlook OST, pamięci podręczne OneNote i dane Office Wef w osobnym kontenerze. Zmniejsza to rotację danych w kontenerze profilu i przyspiesza logowanie.
- OneDrive per-machine z Files On-Demand: Instaluje OneDrive w Program Files, dzięki czemu wszyscy użytkownicy współdzielą plik binarny; Files On-Demand przechowuje symbole zastępcze (placeholders) w profilu i pobiera zawartość (hydrates) przy dostępie, ograniczając wzrost kontenera.
- KFM: Przekierowuje foldery Pulpit, Dokumenty i Obrazy do OneDrive, zapewniając takie samo doświadczenie użytkownika na każdym urządzeniu. Dzięki Files On-Demand tylko pliki, do których uzyskano dostęp, są pobierane lokalnie, co dodatkowo ogranicza wzrost.
- Wykluczenia: Jeśli chcesz agresywnie zminimalizować rozmiar kontenera, możesz wykluczyć pamięć podręczną synchronizacji OneDrive za pomocą pliku
redirections.xml; spowoduje to ponowne pobieranie danych na żądanie po każdym logowaniu. To podejście oszczędza miejsce, ale może zwiększyć opóźnienie przy pierwszym otwarciu dużych plików. W większości przypadków sam mechanizm Files On-Demand jest wystarczający bez wykluczania OneDrive. - Optymalizacje Microsoft Teams: Użyj wersji Teams zoptymalizowanej dla AVD i wyklucz efemeryczne pamięci podręczne Teams za pomocą
redirections.xml, aby uniknąć powtarzających się, intensywnych operacji we/wy.
Bezpieczeństwo, kopie zapasowe i odzyskiwanie
- Szyfrowanie w tranzycie: Szyfrowanie i podpisywanie SMB 3.1.1 chronią dane przesyłane przez sieć. Wymuszaj szyfrowanie tam, gdzie jest ono obsługiwane.
- Szyfrowanie w spoczynku: Usługi Azure Files i ANF domyślnie szyfrują dane w spoczynku. Aby uzyskać wyższy poziom pewności, użyj kluczy zarządzanych przez klienta (customer-managed keys) z Azure Files; ANF obsługuje podwójne szyfrowanie i klucze na poziomie woluminu w niektórych regionach.
- Kontrola dostępu: Minimalizuj uprawnienia. W przypadku Azure Files z Entra ID Kerberos, nadaj rolę Storage File Data SMB Share Contributor i ogranicz uprawnienia NTFS do poziomu Modyfikuj (Modify) dla użytkowników. W przypadku dostępu opartego na AD DS, ustaw listy ACL udziału i NTFS zgodnie z zasadą najmniejszych uprawnień. Używaj oddzielnych grup dla dostępu do odczytu/zapisu i dla administratorów.
- Izolacja sieciowa: Użyj prywatnych punktów końcowych (private endpoints) lub delegowanych podsieci ANF. Ogranicz zaporę sieciową magazynu do zaufanych podsieci.
- Kopie zapasowe i migawki:
- Azure Files: Użyj usługi Azure Backup dla Azure Files; skonfiguruj codzienne migawki z retencją spełniającą RPO/RTO. Włącz usuwanie nietrwałe (soft delete), aby chronić przed przypadkowym usunięciem.
- ANF: Użyj polityk migawek i, w razie potrzeby, replikacji międzyregionalnej na potrzeby odzyskiwania po awarii (DR). Przetestuj montowanie migawki jako udziału tylko do odczytu, aby szybko odzyskiwać pojedyncze profile.
- Odzyskiwanie: Preferowaną metodą jest przywracanie na poziomie elementu (przywrócenie pojedynczego pliku VHDX użytkownika) do ścieżki kwarantanny, weryfikacja integralności i zamiana wskaźników. Utrzymuj procedurę (playbook) na wypadek uszkodzenia profilu, która obejmuje szybkie odłączenie, przywrócenie z migawki i komunikację z użytkownikiem.
Scenariusz praktycznego problemu
Firma Siemens AG musi skrócić czasy logowania do Azure Virtual Desktop dla 12 000 inżynierów korzystających z Windows 11 Enterprise multi-session z aplikacjami Microsoft 365 Apps, Teams i OneDrive. Profile znajdują się na przeciążonym standardowym udziale plików, co powoduje duże opóźnienia podczas porannych szczytów logowań i częste incydenty blokowania profili.
- Zmigruj magazyn profili do woluminów Azure NetApp Files Premium SMB w tym samym regionie co pule hostów.
- Dlaczego: ANF zapewnia najniższe opóźnienia i przewidywalną, wysoką liczbę operacji IOPS, niezbędną dla tysięcy jednoczesnych logowań. Utrzymywanie magazynu i hostów w tej samej lokalizacji minimalizuje czas podróży w obie strony (round-trip time).
- Oddziel pamięci podręczne Office za pomocą FSLogix ODFC i zmniejsz maksymalny rozmiar kontenera profilu (Profile Container) do 20 GB, ustawiając jednocześnie rozmiar ODFC na 10 GB, oba jako dynamiczne dyski VHDX.
- Dlaczego: Izolowanie niestabilnych danych Microsoft 365 zmniejsza rotację w profilu i przyspiesza dołączanie kontenera. Dynamiczny VHDX oszczędza pojemność, jednocześnie pozwalając na gwałtowny wzrost w razie potrzeby.
- Zaimplementuj Cloud Cache z dwiema lokalizacjami CCD: podstawowy wolumin ANF i dodatkowy udział Azure Files Premium w sparowanym regionie za pośrednictwem prywatnych punktów końcowych.
- Dlaczego: Cloud Cache zapewnia ciągłość działania podczas konserwacji lub przejściowych problemów z magazynem. Dodatkowy region poprawia odporność bez konieczności ręcznego przełączania awaryjnego (failover).
- Wymuś dostęp oparty na zasadzie najmniejszych uprawnień za pomocą Azure RBAC i NTFS: przypisz grupie inżynierów AVD rolę Storage File Data SMB Share Contributor na dodatkowym udziale Azure Files i nadaj uprawnienie Modyfikuj (Modify) w systemie NTFS w obu repozytoriach; administratorzy otrzymują Pełną kontrolę (Full Control). Wymuś szyfrowanie SMB.
- Dlaczego: Odpowiednie uprawnienia na poziomie udziału i NTFS umożliwiają FSLogix bezpieczne tworzenie i zapisywanie plików VHDX, jednocześnie zapobiegając nadmiernym uprawnieniom. Szyfrowanie chroni dane w tranzycie.
- Wdróż OneDrive w trybie na maszynę (per-machine) z funkcją Pliki na żądanie (Files On-Demand) i włącz Przenoszenie znanych folderów (Known Folder Move) dla Pulpitu, Dokumentów i Obrazów. Zachowaj OneDrive wewnątrz kontenera, ale wyklucz tymczasowe pamięci podręczne Teams za pomocą pliku redirections.xml.
- Dlaczego: KFM standaryzuje lokalizacje danych użytkownika, a Pliki na żądanie zapobiegają masowemu pobieraniu danych (bulk hydration), kontrolując wzrost profilu. Wykluczenie pamięci podręcznych Teams zmniejsza powtarzające się operacje I/O bez wpływu na pliki użytkownika.
- Dostosuj FSLogix i monitoruj: włącz
DeleteLocalProfileWhenVHDShouldApply, ustawPreventLoginWithFailure, aby zezwalać na tymczasowe profile lokalne tylko dla kont awaryjnych (break-glass) poziomu Tier-0, i zaimplementuj telemetrię logowania.
- Dlaczego: Zautomatyzowane czyszczenie eliminuje nieaktualne profile lokalne, podczas gdy kontrolowany mechanizm awaryjny zapobiega cichemu rozchodzeniu się danych. Monitorowanie weryfikuje skrócenie czasów logowania i wykrywa anomalie.
- Chroń i odzyskuj: skonfiguruj polityki migawek ANF z cogodzinną retencją krótkoterminową i codzienną retencją długoterminową; włącz replikację międzyregionalną na krytycznych woluminach; włącz Azure Backup dla dodatkowego udziału Azure Files. Co miesiąc testuj przywracanie pojedynczego pliku VHDX użytkownika.
- Dlaczego: Migawki zapewniają szybkie odzyskiwanie do punktu w czasie dla pojedynczych profili; replikacja i kopie zapasowe zapewniają warstwową ochronę przed awariami regionalnymi lub operacyjnymi i gwarantują przewidywalne RPO/RTO.
← Obrazy hostów sesji i aprowizacja · Wszystkie domeny · Operacje na hostach sesji →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →