Microsoft AZ-140: Приложения и пользовательский опыт — Руководство по подготовке
Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
В основе работы приложений и пользовательского опыта в Azure Virtual Desktop (AVD) лежит то, как вы упаковываете, публикуете, предоставляете права и оптимизируете приложения и рабочие столы для разнородных клиентов, обеспечивая при этом предсказуемую и безопасную работу. Для предоставления надежных сеансов с низкой задержкой требуется тщательное проектирование групп приложений, динамической доставки приложений (подключение приложений MSIX), политик перенаправления и оптимизации мультимедиа, а также операционный подход к масштабируемому мониторингу и устранению неполадок.
Модели доставки приложений и проектирование прав доступа
AVD публикует ресурсы через группы приложений, связанные с пулом узлов. Существует два типа групп:
- Группа приложений рабочего стола: предоставляет полный рабочий стол. Одна такая группа создается автоматически для каждого пула узлов.
- Группа приложений RemoteApp: предоставляет отдельные приложения. Для одного пула узлов можно создать несколько групп RemoteApp.
Публикация RemoteApp и обнаружение в меню «Пуск»:
- Когда вы добавляете RemoteApp, центр администрирования опрашивает узел сеансов, чтобы перечислить установленные приложения по ярлыкам в меню «Пуск». Это обнаружение предполагает, что приложение идентично установлено на всех узлах (тот же путь и архитектура). Если это не так, укажите полный путь и рабочий каталог.
- Для MSIX app attach опубликованные записи сопоставляются с приложениями из пакета; убедитесь, что пакет доступен на всех узлах, на которые могут попасть пользователи.
Регистрация рабочей области:
- Каждая группа приложений должна быть зарегистрирована ровно в одной рабочей области.
- Рабочие области и их группы приложений должны находиться в одном и том же расположении метаданных AVD. Пользователи подписываются на рабочую область с помощью клиента для Windows, клиентов для других платформ или веб-клиента; назначенные ресурсы объединяются в канале пользователя.
Выбор между полным рабочим столом и RemoteApp:
- Выбирайте полный рабочий стол, когда пользователям требуются рабочие процессы с несколькими приложениями, доступ к оболочке, динамическое обнаружение приложений или когда взаимодействие между приложениями является сложным.
- Выбирайте RemoteApp, когда вам нужны минимальные привилегии, ограничение доступа к ресурсам, более быстрый запуск приложений и меньшее потребление ресурсов сеансом.
- Избегайте назначения одним и тем же пользователям одновременно и группы рабочего стола, и группы RemoteApp из одного пула, чтобы свести к минимуму путаницу и возможные дублирующиеся сеансы.
- Если вам нужно предоставить разные версии ОС (например, Windows 11 и Windows 10), подготовьте отдельные пулы узлов; вы не можете назначить группу приложений рабочего стола Windows 11 из пула узлов с Windows 10.
Предоставление прав и RBAC:
- Назначайте пользователей группам приложений через группы Azure AD для масштабируемого управления жизненным циклом. Поддерживайте соответствие назначений бизнес-ролям и наборам приложений.
- Для операций с минимальными привилегиями используйте встроенные роли (например, Desktop Virtualization Session Host Operator для пула узлов). Для добавления существующих ВМ в пул узлов требуется сгенерировать ключ регистрации.
- Группа приложений может быть зарегистрирована только в одной рабочей области; проектируйте рабочие области по бизнес-подразделениям, географическому расположению или средам (разработка/тестирование/производство).
Упаковка и распространение приложений
MSIX app attach (динамическая доставка приложений):
- Пакеты: Преобразуйте MSIX в VHD/VHDX/CIM. Храните пакеты в высокодоступном хранилище SMB (Azure Files, Azure NetApp Files) с аутентификацией на основе AD и низкой задержкой до узлов сеансов.
- Подготовка (staging): Монтирует образ пакета на узел сеансов (действие для каждого узла). Выполняется при входе в систему, по требованию или заранее во время обслуживания, чтобы сократить время входа.
- Регистрация: Регистрация для каждого пользователя интегрирует приложение в его профиль без изменения базового образа. Отмена регистрации при выходе из системы выполняет корректную очистку.
- Разделение образов: Поддерживайте «золотой образ» минимальным (ОС, агенты, фреймворки, такие как .NET, M365 Apps, если требуется). Доставляйте приложения через MSIX app attach или традиционные инструменты, чтобы избежать разрастания образов и снизить риски при обновлении.
Традиционные приложения Win32 и бизнес-приложения (LOB):
- Используйте корпоративные средства распространения ПО (Configuration Manager, скрипты или встраивание в образ), когда приложения не подходят для MSIX (драйверы ядра, системные службы, глубокие интеграции COM).
- Сохраняйте пути единообразными на всех узлах. Если вы используете RemoteApp, убедитесь, что пути к исполняемым файлам стабильны и доступны для обычных пользователей.
Приложения из Microsoft Store:
- Microsoft Store для бизнеса был упразднен; используйте MSIX, winget или интеграцию с магазином Intune, где это поддерживается.
- Поддержка Intune для многосеансовых версий Windows ограничена; для пулов узлов с многосеансовыми ОС предпочтительнее использовать MSIX app attach, ConfigMgr или установку на основе образа.
Microsoft 365 Apps и профили:
- Для многосеансовых версий Windows устанавливайте M365 Apps с активацией на общем компьютере и включайте FSLogix для перемещения профилей и контейнеров Office.
Управление образами и репликация:
- Используйте Azure Compute Gallery для управления версиями образов и региональной репликации, чтобы размещать образы рядом с пулами узлов и поддерживать согласованность базовых конфигураций ОС и приложений в разных регионах.
Усиление безопасности:
- Чтобы ограничить пользователей только опубликованными приложениями при использовании RemoteApp, внедряйте правила AppLocker. Это предотвращает запуск произвольных исполняемых файлов (например, из диалоговых окон «Сохранить как»).
Мультимедиа, устройства и клиентский опыт
Оптимизация Teams, WebRTC и перенаправление мультимедиа:
- Оптимизация Teams для AVD выгружает обработку аудио/видео на клиент через WebRTC, снижая нагрузку на ЦП хоста сеансов и улучшая качество звонков. Убедитесь, что на хосте используются поддерживаемые сборки Teams, а на конечных точках — поддерживаемые клиенты AVD. Проверьте, что в разделе «О программе» Teams отображается баннер “AVD optimized”.
- Перенаправление мультимедиа (MMR) для браузеров выгружает декодирование и рендеринг видео HTML5 на клиент. Требует наличия службы перенаправления AVD на хосте и поддерживаемого расширения браузера на клиенте.
- Для обеспечения качества звонков убедитесь в наличии UDP-подключения к службам AVD и Teams, настройте QoS/DSCP для медиа в реальном времени и используйте Teams Call Analytics/CQD для анализа.
Политики перенаправления устройств и ресурсов:
- Настраиваются через свойства RDP пула хостов или GPO:
- Принтеры: перенаправление Easy Print или использование Universal Print для корпоративной облачной печати.
- Диски и буфер обмена: Ограничьте для предотвращения утечки данных; при необходимости разрешайте только текстовый буфер обмена.
- USB и смарт-карты: Включайте только для проверенных сценариев и на совместимых конечных точках. Перенаправление USB поддерживается на клиенте для Windows; веб- и мобильные клиенты имеют ограничения.
- Устройства захвата аудио и видео: Включайте для сценариев с голосовой/видеосвязью с оптимизацией Teams.
Пример конфигурации свойств RDP для пула хостов:
drivestoredirect:s:;
redirectclipboard:i:0;
redirectprinters:i:1;
redirectsmartcards:i:1;
redirectcomports:i:0;
usbdevicestoredirect:s:;
audiocapturemode:i:1;
videoplaybackmode:i:1
Клиенты RDP и стратегия обновлений:
- Клиенты: Клиент для рабочего стола Windows (MSRDC) предоставляет наиболее полный функционал; клиенты для macOS, iOS/iPadOS, Android и веб-клиент обеспечивают широкий охват с различиями в функциях (например, ограниченная поддержка USB на клиентах не для Windows, ограниченная поддержка нескольких мониторов в веб- и мобильных клиентах).
- Поддерживайте актуальность клиентов для получения обновлений кодеков, перенаправления и оптимизации Teams. Используйте поэтапное развертывание (пилотное, широкое) и применяйте политики для установки минимальных версий клиентов. При использовании тонких клиентов согласуйте обновления прошивки и клиента AVD.
Специальные возможности, дисплеи и визуальная настройка:
- Специальные возможности: Используйте функции «Специальные возможности» (Ease of Access) Windows внутри сеанса; высокая контрастность и экранная лупа хорошо работают через RDP.
- Дисплеи: Поддерживаются конфигурации с несколькими мониторами и высоким DPI; сбалансируйте разрешение и количество мониторов с учетом ресурсов GPU/CPU. Избегайте сверхвысокой частоты кадров при ограниченной пропускной способности WAN.
- Кодеки и графика: Используйте AVC/H.264 для WAN, рассмотрите AVC444 для лучшего рендеринга текста на динамичных рабочих столах за счет большей пропускной способности. Настройте ограничение частоты кадров и включите аппаратное кодирование, где это возможно. Отключите ненужные анимации и фоновые приложения в образе, чтобы улучшить воспринимаемую отзывчивость.
- Для конфиденциальных приложений или рабочих столов можно включить защиту от захвата экрана.
Эксплуатация и устранение неполадок для улучшения пользовательского опыта
Готовность и подключение:
- Перед присоединением к домену Azure AD DS обновите DNS виртуальной сети, указав управляемые контроллеры домена, чтобы обеспечить правильное разрешение имен и аутентификацию Kerberos.
- Измерьте задержку от пользователя до региона с помощью Azure Virtual Desktop Experience Estimator и выберите регионы соответствующим образом.
- Для существующих ВМ сгенерируйте ключ регистрации пула узлов перед установкой агентов AVD для их присоединения к пулу.
Профили и хранилище:
- Используйте контейнеры профилей и Office от FSLogix для обеспечения согласованности сеансов между узлами. Для очень большого количества пользователей или рабочих нагрузок, чувствительных к IOPS, Azure NetApp Files обеспечивает наименьшую задержку и самую высокую пропускную способность. Настройте параметр FSLogix Profiles на узлах сеансов и проверьте разрешения NTFS/SMB.
Безопасность и гигиена платформы:
- Установите антивирусное ПО через расширение ВМ Microsoft Antimalware и подключите узлы к Microsoft Defender for Endpoint в базовом образе или через скрипты первого запуска, чтобы все новые развернутые узлы регистрировались единообразно.
- Если метаданные лицензии ВМ неверны после развертывания, обновите их с помощью PowerShell (например,
undefined
), чтобы применить правильный тип лицензии Windows.
- Используйте функцию Start VM on connect для оптимизации затрат; назначьте необходимую настраиваемую роль субъекту-службе Azure Virtual Desktop.
Проблемы с запуском приложений:
- Проверьте наличие приложения на всех узлах сеансов, согласованность путей, правильность разрядности и наличие зависимых фреймворков.
- Для MSIX app attach проверьте задержку хранилища, подписи пакетов и завершение этапов подготовки (staging) и регистрации. Просмотрите журналы агента AVD и FSLogix.
- Проверьте события AppLocker на предмет отказов, если пользователи сообщают, что «ничего не происходит» при запуске.
- Убедитесь, что группы приложений правильно связаны с рабочей областью в том же расположении метаданных и что назначения групп пользователей были распространены.
Отключенные сеансы и стабильность сеансов:
- Проверьте лимиты простоя и сеансов в свойствах RDP и GPO; убедитесь, что параметр Keep-Alive настроен правильно.
- Убедитесь, что UDP разрешен; RDP Shortpath и UDP обеспечивают более устойчивые пути для медиа и графики.
- Исследуйте состояние и емкость узла сеансов: готовность ЦП, нагрузку на ОЗУ, ошибки страниц, задержку хранилища и пропускную способность сетевого адаптера. Включайте режим стока (drain mode) только во время обслуживания.
Быстрая диагностика во время сеанса:
- В сеансе пользователя запустите Performance Monitor со счетчиками RemoteFX Graphics Frames Skipped/Second, чтобы определить, вызваны ли пропуски кадров сервером, сетью или клиентом.
- Изучите журналы Event Viewer: RemoteDesktopServices-RdpCoreTS, TerminalServices-LocalSessionManager и журналы агента AVD в каталогах C:\ProgramData\Microsoft\RDInfra и \RDAgent.
- Используйте Azure Monitor for AVD Insights для сопоставления этапов подключения, брокеринга и состояния узлов.
Сценарий практической задачи
Microsoft развертывает Azure Virtual Desktop для предоставления инструментов для продуктивной работы и инжиниринга глобальной команде сотрудников с различными устройствами. Они сообщают о нестабильном качестве звонков в Teams, периодических сбоях при запуске RemoteApp для просмотра САПР (CAD) и опасениях по поводу утечки данных из-за перенаправления дисков.
Выбор регионов и проверка задержки
- Используйте Azure Virtual Desktop Experience Estimator для измерения задержки от основных географических точек расположения пользователей до регионов-кандидатов и выберите для пулов узлов регионы с наименьшей измеренной задержкой.
- Зачем: Минимизирует задержку приема-передачи (round-trip) для графики и медиа, улучшая отзывчивость и стабильность звонков.
Стандартизация образов и динамическая доставка приложений
- Создайте минимальный образ Windows 11 Enterprise multi-session с агентами AVD, FSLogix, подключением к Defender for Endpoint и приложениями M365 (с общей активацией). Опубликуйте его через Azure Compute Gallery и реплицируйте в необходимые регионы.
- Упакуйте средство просмотра САПР в формат MSIX, где это возможно, и доставляйте его через MSIX app attach из Azure NetApp Files.
- Зачем: Разделение образов сокращает частоту обновлений; галерея обеспечивает согласованные, регионально доступные версии; ANF предоставляет операции ввода-вывода для app attach с низкой задержкой.
Усиление контроля прав и перенаправления
- Опубликуйте средство просмотра САПР и Office как RemoteApps из группы приложений RemoteApp. Назначьте пользователей через группы Azure AD и зарегистрируйте группу приложений в рабочей области в том же регионе метаданных.
- В свойствах RDP пула узлов отключите перенаправление дисков и буфера обмена, кроме текста; включите принтеры через Easy Print; разрешите смарт-карты.
- Зачем: Принцип наименьших привилегий снижает риски и поверхность атаки; контролируемое перенаправление предотвращает утечку данных.
Оптимизация медиа и браузеров
- Включите оптимизацию для Teams и проверьте состояние оптимизации на клиентах. Разверните перенаправление мультимедиа для Edge с необходимыми службой и расширением.
- Настройте QoS/DSCP для медиа в реальном времени и убедитесь, что исходящий UDP-трафик разрешен с клиентов и узлов сеансов.
- Зачем: Перенос обработки медиа на конечные устройства снижает нагрузку на ЦП узла сеансов и улучшает качество аудио/видео при нестабильной сети.
Масштабирование и производительность профилей
- Храните профили FSLogix в Azure NetApp Files с соответствующими разрешениями SMB multichannel и NTFS. Внедрите автомасштабирование и Start VM on connect; назначьте необходимую настраиваемую роль субъекту-службе Azure Virtual Desktop.
- Зачем: ANF обеспечивает самые высокие показатели IOPS и наименьшую задержку в масштабе; автомасштабирование и SVOC (Start VM on connect) снижают затраты, сохраняя при этом согласованный пользовательский опыт.
Устранение неполадок с запуском и стабильностью
- При сбоях RemoteApp проверьте этапы подготовки/регистрации MSIX app attach и просмотрите журналы AppLocker на предмет отказов; убедитесь в согласованном наличии пакета на всех узлах.
- Для анализа производительности экрана используйте счетчики PerfMon RemoteFX Frames Skipped/Second, чтобы выявить проблемы на стороне сервера, сети или клиента. Убедитесь, что ни один узел сеансов не находится в режиме стока (drain mode) без необходимости.
- Зачем: Целевая телеметрия сокращает среднее время до разрешения проблемы и позволяет избежать пересборки образов «вслепую».
Поддержание актуальности клиентов и платформы
- Развертывайте клиенты AVD для Windows и macOS по кольцам, применяя минимальную версию клиента. Обновляйте узлы сеансов проверенными версиями образов из галереи. Распространяйте антивирусное ПО как расширение ВМ.
- Зачем: Актуальные клиенты содержат исправления кодеков, оптимизации и безопасности; контролируемое развертывание снижает риск регрессий, поддерживая при этом паритет пользовательского опыта.
← Операции с узлами сеансов · Все домены · Безопасность →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →