Microsoft AZ-140: Архитектура и проектирование службы Azure Virtual Desktop — Руководство по подготовке
Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Azure Virtual Desktop (AVD) — это управляемая Microsoft служба виртуализации рабочих столов и приложений, которая отделяет плоскость управления службы от плоскости данных, специфичной для вашего тенанта. Служба обеспечивает безопасные подключения, в то время как вы владеете и управляете виртуальными машинами узлов сеансов, удостоверениями, хранилищем и сетями. Проектирование эффективной архитектуры означает преобразование требований к пользовательскому опыту, удостоверениям, доставке приложений, ёмкости, отказоустойчивости и контролю затрат в единую модель развёртывания, которую можно проверять и развёртывать поэтапно без прерывания работы пользователей.
Архитектура службы: плоскость управления и плоскость данных
Плоскость управления (управляется Microsoft):
- Службы Web Access, Gateway и Broker аутентифицируют пользователей, перечисляют ресурсы и организуют сеансы с обратным подключением (reverse-connect) по TLS 443. Они распределены глобально и обновляются Microsoft.
- Службы Diagnostics и Insights собирают телеметрию подключений, данные о работоспособности и состоянии агента.
- API управления на основе ARM определяют пулы узлов, группы приложений и рабочие пространства, включая планы масштабирования и функцию «Start VM on Connect».
Плоскость данных (управляется клиентом):
- Узлы сеансов (Windows 10/11 Enterprise multi-session или single-session) в ваших подписках и VNet.
- Удостоверения и разрешение имён через AD DS, Azure AD DS или Entra ID с соответствующим режимом присоединения. Узлы сеансов должны разрешать доменные службы; настройте DNS в VNet на IP-адреса контроллеров домена или Azure AD DS, а не на публичные DNS.
- Состояние и кэш пользователя (контейнеры профилей и Office от FSLogix) на Azure Files Premium или Azure NetApp Files (ANF), или, реже, на файловых серверах IaaS или Storage Spaces Direct (S2D).
- Сеть (VNet, пиринг, VPN/ExpressRoute, NSG, UDR, исходящий трафик) с QoS и управлением маршрутами для минимизации задержки и джиттера по UDP/TCP 443.
- Управление образами с помощью Azure Compute Gallery и Azure Image Builder, а также операционные средства управления, такие как автомасштабирование и окна обслуживания.
Трафик плоскости управления является исходящим от узлов сеансов; входящие публичные конечные точки на ВМ узлов не требуются. Это снижает уязвимость и упрощает правила брандмауэра.
Основные компоненты и доставка приложений
Пул узлов (host pool): Логический набор узлов сеансов с определённым расположением ресурсов (регион метаданных), политикой балансировки нагрузки и режимом назначения (общий или персональный). Пул узлов по умолчанию содержит одну группу приложений типа Desktop и может иметь несколько групп типа RemoteApp.
Группа приложений (app group):
- Desktop: Предоставляет полный рабочий стол Windows из пула. В одном пуле узлов разрешена только одна группа приложений типа Desktop.
- RemoteApp: Публикует отдельные приложения. В одном пуле можно создать несколько групп типа RemoteApp.
- Пользователю не должны быть назначены одновременно группа Desktop и группа RemoteApp из одного и того же пула узлов. Используйте отдельные пулы, чтобы избежать конфликтов между приложениями и рабочим столом.
- Группа приложений связана ровно с одним рабочим пространством. Рабочее пространство и группа приложений должны иметь одинаковое расположение ресурсов AVD.
Рабочее пространство (workspace): Контейнер для пользователей, который объединяет группы приложений из разных пулов в каналы ресурсов для клиентов AVD. RBAC на группах приложений контролирует, кто какие приложения/рабочие столы видит. При регистрации групп приложений в рабочих пространствах следите за согласованностью расположения метаданных.
Стратегия образов: Для общих пулов с многосеансовым доступом используйте образы Windows 10/11 Enterprise multi-session из marketplace или обобщённый пользовательский образ в Azure Compute Gallery. Для персональных пулов используйте образы Windows 10/11 Enterprise single-session. Всегда обобщайте (generalize) исходные ВМ перед созданием образов, чтобы удалить состояние, специфичное для пользователя и машины.
Типы пулов узлов, назначение, обновления и управление питанием
Общие и персональные пулы узлов:
- Общие (Pooled): Несколько одновременных пользователей на одной ВМ. Оптимизируйте плотность и затраты с помощью балансировки нагрузки «в ширину» (Breadth-first) или «в глубину» (Depth-first). Используйте FSLogix для профилей.
- Персональные (Personal): Один пользователь на одну ВМ с выделенным состоянием. Методы назначения:
- Автоматическое (Automatic): Первое подключение навсегда привязывает пользователя к неназначенной ВМ.
- Прямое (Direct): Администратор назначает пользователей конкретным узлам сеансов.
Проверочные и производственные пулы:
- Флаг проверочного пула (validation pool) включает пул в кольца предварительных версий агента AVD. Используйте небольшой проверочный пул для каждого образа/региона для тестирования обновлений агента AVD, ОС и приложений с пилотной группой пользователей.
- Модель поэтапного развёртывания:
- Проверьте образ и агент в пуле для разработки/тестирования.
- Проведите пилотное тестирование в проверочном пуле с подгруппой пользователей.
- Постепенно расширяйте на производственные пулы, регион за регионом.
- Постепенно выводите узлы из эксплуатации (drain) и устанавливайте на них исправления, чтобы избежать простоев.
Автомасштабирование и Start VM on Connect:
- Автомасштабирование (планы масштабирования) планирует ёмкость, применяет пороговые значения сеансов, выводит из эксплуатации простаивающие узлы и освобождает (deallocate) ВМ для минимизации затрат при сохранении качества пользовательского опыта.
- Функция Start VM on Connect включает освобождённые ВМ, когда пользователь пытается подключиться. Требования к эксплуатации:
- Включите управляемое удостоверение, назначаемое системой, для пула узлов и предоставьте роль Desktop Virtualization Power On Off Contributor для группы ресурсов с узлами сеансов или для самих ВМ.
- ВМ должны быть освобождены (deallocated), чтобы экономить на вычислительных ресурсах; «остановленные», но не освобождённые (allocated) ВМ продолжают тарифицироваться и не дают преимуществ холодного старта.
- Работает с общими и персональными пулами; холодный старт добавляет несколько минут к времени подключения.
- Применяется только к подключениям, инициированным клиентом через AVD; прямое подключение по RDP не поддерживается.
- Координируйте с автомасштабированием, чтобы обеспечить предварительный «прогрев» минимального количества узлов для периодов пиковой нагрузки.
Балансировка нагрузки, планирование мощностей, регистрация и работоспособность
Алгоритмы балансировки нагрузки:
- В ширину (Breadth-first): Равномерно распределяет сеансы по доступным хостам. Лучше всего подходит для стабильной производительности и наличия запаса по памяти.
- В глубину (Depth-first): Заполняет один хост до предела Max session, прежде чем использовать следующий. Максимизирует освобождение ресурсов для экономии средств, но несет риск эффекта «шумного соседа», если лимиты слишком высоки.
Максимальное количество сеансов и плотность пользователей:
- Установите максимальное количество сеансов на ВМ, чтобы ограничить одновременные подключения и защитить UX, особенно при использовании алгоритма «в глубину».
- Оцените плотность, проведя бенчмаркинг целевых рабочих нагрузок: плотность в многосеансовых средах часто ограничивается производительностью CPU. Как правило:
- Легкая офисная работа: 6–10 сеансов/vCPU на современных многосеансовых SKU при правильной настройке.
- Средняя офисная работа: 4–6 сеансов/vCPU.
- Графические или ресурсоемкие задачи: 1–3 сеанса/vCPU.
- Планирование мощностей:
- Требуемое количество хостов = ceil((Количество пользователей × коэффициент одновременной работы) ÷ количество сеансов на хост).
- Добавьте резерв N+1 или процентный запас для отказоустойчивости и окон для установки исправлений.
- Сеть: Оценивайте в 300–500 Кбит/с на сеанс с легкой нагрузкой, 1–2 Мбит/с со средней и 3–5+ Мбит/с с высокой. Только пользователи в офисе направляют трафик через корпоративный интернет-канал; удаленные пользователи подключаются к AVD напрямую.
- QoS: Приоритизируйте UDP/TCP 443 для шлюзов AVD; недостаточное выделение ресурсов приводит к медленным откликам и ошибкам подключения.
Выбор хранилища для FSLogix:
- Azure NetApp Files обеспечивает самые высокие показатели IOPS и самую низкую задержку в корпоративном масштабе (для десятков тысяч пользователей) с минимальными затратами на управление.
- Azure Files Premium предлагает SMB-ресурсы на базе SSD с аутентификацией через AD или Entra Kerberos, обеспечивая баланс между производительностью и стоимостью для большинства развертываний.
- Альтернативы IaaS (S2D SOFS) требуют как минимум три ВМ без Cloud Witness и создают дополнительную операционную нагрузку; используйте их только тогда, когда варианты PaaS недоступны.
Токены регистрации, регистрация хоста сеансов и работоспособность агента:
- Перед добавлением существующих ВМ в пул хостов сгенерируйте токен регистрации. Агент AVD и загрузчик регистрируют ВМ с помощью этого токена; после этого хост привязывается к пулу, и срок действия токена может истечь.
- Поддерживайте работоспособность агента («зеленый» статус), отслеживая состояние службы, версию стека SxS и heartbeat через AVD Insights и Log Analytics. Переводите хосты в режим стока (drain mode) во время установки исправлений, чтобы предотвратить новые сеансы.
- Краткий совет по устранению неполадок: в рамках пользовательского сеанса используйте счетчики RemoteFX Graphics в Мониторе производительности (Frames Skipped/Second), чтобы выявить проблемы с рендерингом на стороне сервера, сети или клиента.
Пример PowerShell для регистрации и проверки работоспособности:
# Generate a time-limited registration token
New-AzWvdRegistrationInfo `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' `
-ExpirationTime (Get-Date).AddHours(8)
# Review host state, drain mode, and session counts
Get-AzWvdSessionHost `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' |
Select-Object Name, Status, AllowNewSession, Sessions
Вопросы, связанные с DNS и присоединением к домену:
- При использовании Azure AD DS установите DNS-серверы для VNet на IP-адреса управляемого домена, чтобы хосты сеансов могли находить контроллеры домена для регистрации в Windows и работы Kerberos/NTLM.
- Для AD DS в гибридной среде настройте каждую VNet, где размещены хосты сеансов, на использование IP-адресов локальных контроллеров домена (минимум двух для отказоустойчивости). Убедитесь, что серверы условной пересылки или сопоставители поддерживают частные конечные точки Azure, если они используются.
Региональное проектирование и Experience Estimator:
- Выбирайте регионы для пулов хостов на основе наименьшей круговой задержки (RTT) от местоположений пользователей, измеренной с помощью Azure Virtual Desktop Experience Estimator. Проводите тесты из реальных подсетей пользователей в часы пиковой и минимальной нагрузки.
- Размещайте хранилище FSLogix и доменные службы совместно с хостами сеансов, чтобы минимизировать задержки SMB. Избегайте монтирования профилей между регионами.
- Для развертываний в нескольких регионах согласуйте расположение метаданных между пулом хостов, группами приложений и рабочими пространствами; используйте отдельные пулы для каждого региона для автономии и поэтапного аварийного переключения.
Практический сценарий
Компания Siemens AG должна предоставить инженерам в Мюнхене, Чикаго и Сингапуре доступ к CAD-системам и офисным приложениям, минимизировав затраты и обеспечив высокую производительность.
- Определите когорты пользователей, рабочие нагрузки и регионы
- Определите три когорты: интенсивная работа с CAD (требуется GPU), стандартная офисная работа и подрядчики, которым нужен доступ только к приложениям. Измерьте задержку от каждого офиса с помощью AVD Experience Estimator.
- Почему: Пулы на основе когорт предотвращают эффект «шумного соседа» и позволяют использовать семейства ВМ подходящего размера и настраивать масштабирование для каждой рабочей нагрузки. Измерения задержки определяют региональное размещение.
- Спроектируйте региональные пулы хостов и доставку приложений
- Создайте три региональных пула хостов для каждой когорты в регионах West Europe, East US и Southeast Asia. Используйте:
- GPU NVadsA10 v5 для CAD (общий пул, алгоритм «в ширину», низкий лимит сеансов).
- Серии D/E для офисной работы (общий пул, алгоритм «в глубину» для максимального освобождения ресурсов в нерабочее время).
- Пулы только с RemoteApp для подрядчиков, публикуя для них конкретные приложения.
- Зарегистрируйте группы приложений RemoteApp и Desktop в региональных рабочих пространствах, соответствующих расположению ресурсов каждого пула.
- Почему: Разделение пулов по рабочей нагрузке и региону оптимизирует производительность и затраты, сохраняя при этом четкое распределение прав доступа к приложениям.
- Внедрите управление удостоверениями и DNS
- Для ЕС и США выполните присоединение к домену локального AD DS, синхронизированного с Entra ID. Настройте пользовательские DNS для каждой VNet на два региональных контроллера домена для отказоустойчивости. В Сингапуре разверните Azure AD DS и установите DNS для VNet на IP-адреса управляемого домена, чтобы избежать зависимости от WAN.
- Почему: Локальные контроллеры домена и правильная настройка DNS в VNet обеспечивают надежное разрешение Kerberos и быстрый вход в систему; Azure AD DS снижает операционную нагрузку там, где нет локального AD.
- Оптимизируйте состояние пользователей и хранилище
- Используйте Azure NetApp Files для CAD и когорт с высокой одновременной нагрузкой; используйте Azure Files Premium для подрядчиков. Разместите хранилище в том же регионе, что и пулы хостов, и включите контейнеры профилей FSLogix с Cloud Cache для пользователей CAD, которые перемещаются между двумя близлежащими офисами.
- Почему: ANF обеспечивает самую низкую задержку и самые высокие IOPS для тяжелых нагрузок; Azure Files Premium снижает затраты для пользователей с более легкими нагрузками. Совместное размещение предотвращает задержки SMB между регионами.
- Мощности, автомасштабирование и Start VM on Connect
- Определите целевые показатели плотности на основе пилотного тестирования (например, CAD: 1–2 сеанса/vCPU, офисная работа: 4–6 сеансов/vCPU). Настройте планы автомасштабирования с наращиванием мощностей в рабочее время, а также стоком сеансов и освобождением ресурсов в нерабочие часы. Включите Start VM on Connect с управляемым удостоверением, назначаемым системой, для каждого пула хостов и предоставьте роль Desktop Virtualization Power On Off Contributor для групп ресурсов с хостами сеансов.
- Почему: Автомасштабирование и Start VM on Connect минимизируют расходы на вычислительные ресурсы, сохраняя при этом качество работы пользователей; удостоверение и назначение роли позволяют службе надежно включать ВМ.
- Поэтапное развертывание и валидация
- Выделите небольшой пул хостов для валидации в каждом регионе, чтобы он получал обновления агента раньше остальных. Цикл установки исправлений: валидация → пилотная группа → рабочая среда. Используйте режим стока во время установки исправлений и применяйте лимиты сеансов, подходящие для каждой рабочей нагрузки и алгоритма.
- Почему: Контролируемые кольца развертывания позволяют избежать регрессий, затрагивающих весь сервис; режим стока сохраняет сеансы во время обслуживания хостов.
- Настройка сети и QoS
- Убедитесь, что маршрутизаторы в филиалах приоритизируют трафик UDP/TCP 443 к конечным точкам AVD с достаточным выделением пропускной способности. Отключите проброс трафика через VPN для удаленных сотрудников, чтобы домашние пользователи подключались к AVD напрямую.
- Почему: Медиапотоки AVD зависят от порта 443; недостаточно выделенные ресурсы QoS вызывают медленные отклики и обрывы соединений.
Благодаря согласованию типов пулов, групп приложений, удостоверений, хранилищ, масштабирования и регионального размещения с когортами и географией Siemens, данное проектное решение обеспечивает предсказуемую производительность, операционную безопасность за счет колец валидации и экономическую эффективность благодаря интеллектуальному управлению питанием и контролю плотности.
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →