Microsoft AZ-140: FSLogix, профили и пользовательские данные — Руководство по подготовке
Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
FSLogix предоставляет контейнерные профили пользователей для Azure Virtual Desktop, подключая профиль пользователя как виртуальный диск по протоколу SMB во время входа в систему. Такая архитектура устраняет недостатки устаревших перемещаемых профилей, ускоряет вход в систему и стабилизирует состояние приложений на непостоянных хостах сеансов. FSLogix разделяет состояние профиля (Profile Container) от данных и кэшей Microsoft 365 (Office Data File Container) и может добавить уровень отказоустойчивости с помощью Cloud Cache. Правильный выбор хранилища, разрешения SMB на основе удостоверений и управление размером профилей необходимы для обеспечения входа в систему с низкой задержкой и высокой плотности сеансов.
Контейнеры и архитектура данных FSLogix
Контейнеры профилей FSLogix (Profile Containers) хранят весь профиль пользователя в одном файле виртуального диска, расположенном в SMB-хранилище. При входе в систему диск монтируется в C:\Users\username, и ОС видит его как нативный профиль.
- Формат диска: Используйте VHDX, если не требуется совместимость с очень старыми ОС. VHDX более устойчив к повреждениям, поддерживает большие размеры, менее подвержен проблемам с метаданными и является стандартом для FSLogix. Используйте VHD только в том случае, если этого требует конкретное приложение или устаревший драйвер.
- Определение размера: По умолчанию контейнеры являются динамически расширяемыми. Установите максимальный размер (например, 30 ГБ для профиля, 10 ГБ для Office) и разрешите динамическое расширение. Диски фиксированного размера редко улучшают производительность, но увеличивают потребление хранилища и накладные расходы на управление.
- Блокировки и одновременный доступ: Контейнер профиля блокируется на чтение/запись первым хостом сеансов. Второй одновременный сеанс для того же пользователя на другом хосте будет заблокирован или разрешен только для чтения в зависимости от политики. Это защищает целостность профиля.
Контейнер данных Office (Office Data File Container, ODFC) отделяет часто изменяемые данные Microsoft 365 — файлы OST/Dat Outlook, кэши OneDrive и Teams — в отдельный контейнер. Преимущества:
- Более быстрый вход в систему, так как кэши Office больше не раздувают Profile Container.
- Независимая очистка или сброс кэшей Office без затрагивания профиля пользователя.
- Снижение риска того, что повреждение кэша Office повлияет на профиль.
Используйте redirections.xml, чтобы исключить из Profile Container часто изменяемые папки, что позволит уменьшить его рост и ускорить вход в систему. Типичные исключения включают кэш Teams, кэши браузеров, папки Temp и журналы. При использовании ODFC исключите кэши, специфичные для Office, из Profile Container, чтобы избежать дублирования.
Пример redirections.xml (разместите рядом с frxtray.exe или определите через реестр):
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
Платформы хранения и контроль доступа
Выбор SMB-хранилища для FSLogix — это решение, влияющее на производительность и эксплуатацию:
- Azure NetApp Files (ANF): Самые высокие показатели IOPS и наименьшая задержка; идеально подходит для очень крупных и чувствительных к задержкам развертываний (например, для десятков тысяч пользователей). Предлагает тома SMB с предсказуемой задержкой от микросекунд до низких миллисекунд, пропускная способность тома привязана к пулам емкости, поддерживает снэпшоты и межрегиональную репликацию. Используйте, когда необходимо максимизировать качество работы на рабочем столе и справляться с экстремальной одновременной нагрузкой.
- Azure Files Premium (FileStorage): На базе SSD, с зональной избыточностью во многих регионах, требует минимального администрирования, экономически выгоден для широкого корпоративного использования. Производительность файлового ресурса масштабируется вместе с выделенным размером; предлагает до 100 000 IOPS и пропускную способность в несколько ГБ/с на файловый ресурс по мере увеличения емкости. Рекомендуется для большинства пулов хостов, когда нужна производительность SSD без администрирования ANF.
- Azure Files Standard: На базе HDD; подходит для небольших лабораторий или неинтенсивного использования. Не рекомендуется для производственных профилей FSLogix из-за более высокой задержки и нестабильной производительности.
UNC-пути и DNS:
- Azure Files использует формат пути \storageaccount.file.core.windows.net\sharename. Убедитесь, что хосты сеансов могут разрешать и получать доступ к этой конечной точке. Для изоляции трафика рекомендуется использовать частные конечные точки (private endpoints).
- ANF использует путь к тому SMB вида \anf-vol-name\share через делегированную подсеть по частному IP-адресу.
Аутентификация по SMB на основе удостоверений и разрешения зависят от службы каталогов и состояния присоединения ваших хостов сеансов:
- Active Directory Domain Services (AD DS) или Azure AD DS: Хосты сеансов присоединены к домену; используйте Kerberos. Настройте разрешения на уровне общего ресурса и NTFS ACL с помощью ваших групп AD.
- Microsoft Entra ID Kerberos для Azure Files: Позволяет доступ по SMB с хостов сеансов, присоединенных к Entra ID, без использования AD DS. Назначьте роли Azure RBAC на уровне учетной записи хранения и убедитесь, что версии ОС клиента и FSLogix поддерживают этот режим.
Минимальные разрешения (принцип наименьших привилегий) для Azure Files в распространенных сценариях:
- Предоставьте роль Storage File Data SMB Share Contributor (Azure RBAC) на уровне учетной записи хранения или файлового ресурса группе пользователей при использовании аутентификации Entra ID.
- Настройте NTFS в корне файлового ресурса: Пользователи (или выделенная группа пользователей AVD) — Modify (Изменение); Creator Owner (Владелец-создатель) — Full (Полный доступ) для подпапок; Администраторы — Full (Полный доступ); удалите унаследованные разрешения, предоставляющие избыточный доступ.
- Для Azure Files с аутентификацией через AD DS также установите ACL на уровне файлового ресурса, чтобы разрешить пользователям Modify (Изменение).
Отказоустойчивость, Cloud Cache и работоспособность
Cloud Cache записывает данные в локальный кэш на хосте сеансов и реплицирует их в один или несколько удаленных репозиториев SMB. Преимущества включают непрерывную работу во время временных сбоев хранилища и отказоустойчивость между регионами. Рекомендации по проектированию:
- Используйте от двух до четырех расположений CCD для баланса между отказоустойчивостью и задержкой при входе в систему. Большее количество расположений увеличивает тайм-ауты подключения при сбоях.
- Обеспечьте достаточное дисковое пространство для локального кэша (обычно 20–40 ГБ на каждого одновременно активного пользователя на хосте при наихудшем сценарии).
- Комбинируйте целевые хранилища (например, основное — Azure Files Premium в том же регионе, а дополнительное — Azure Files или ANF в парном регионе). Не используйте для Cloud Cache медленные хранилища на базе HDD, если в этом нет крайней необходимости.
Пример конфигурации (в реестре) для контейнера профилей с Cloud Cache и ODFC:
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
Диагностика неудачных входов и блокировок профилей:
- Event Viewer: в разделе Applications and Services Logs > FSLogix > Apps доступны журналы диагностики для подключения, операций ввода-вывода и Cloud Cache. Ищите ошибки отказа в доступе (0x5), нарушения совместного доступа (0x20) или тайм-ауты.
- Устаревшие блокировки: если на хосте сеансов произошел сбой и остались открытые дескрипторы, VHDX-файл может отображаться как используемый. Убедитесь, что активных сеансов нет, закройте открытые файлы на стороне SMB-сервера и позвольте FSLogix повторить попытку. Не удаляйте файлы блокировки вручную, пока полностью не убедитесь в отсутствии активных подключений.
- Резервное поведение: используйте параметр PreventLoginWithFailure, чтобы контролировать, могут ли пользователи входить с временным локальным профилем при сбое подключения. Рассмотрите возможность использования Try for read-only, когда производительность хранилища снижена, но вы все равно хотите разрешить доступ; при этом следует понимать, что изменения не будут сохранены.
Очистка и обслуживание:
- Включите параметр DeleteLocalProfileWhenVHDShouldApply для удаления устаревших локальных профилей.
- Периодически выполняйте автономное сжатие VHDX-файлов, если их размер увеличился из-за временных данных.
- При использовании Cloud Cache запланируйте очистку оставшегося локального кэша, если хост выводится из эксплуатации.
Производительность, масштабирование и плотность сеансов
Показатели IOPS и задержка хранилища напрямую влияют на время входа в систему, скорость отклика приложений и количество одновременных сеансов, которое может поддерживать каждый хост:
- Целевая задержка: задержка хранилища менее 2 мс или в пределах единиц миллисекунд во время массовых входов в систему (logon storms) обеспечивает наилучший опыт. ANF обычно демонстрирует самую низкую задержку. Azure Files Premium, как правило, имеет задержку в несколько миллисекунд при доступе через частные конечные точки (private endpoints).
- Характеристики IOPS: FSLogix демонстрирует значительные пиковые нагрузки IOPS во время входа в систему (от десятков до сотен на пользователя) и умеренные постоянные нагрузки IOPS (обычно 3–15 на пользователя в зависимости от рабочей нагрузки). Умножьте это значение на количество одновременных входов для определения размера хранилища.
- Масштабирование Azure Files Premium: увеличьте подготовленный размер общей папки, чтобы поднять лимиты IOPS и пропускной способности; включите SMB Multichannel на поддерживаемых ОС для повышения пропускной способности на каждом хосте.
- Емкость и уровни ANF: выбирайте уровни производительности ANF на основе показателя МБ/с на подготовленный ТиБ; уровни Premium и Ultra часто используются для пользователей с интенсивной нагрузкой от Office и CAD. Используйте несколько томов для распараллеливания операций ввода-вывода в очень крупных развертываниях.
Сетевой путь имеет значение. Используйте частные конечные точки (private endpoints) и убедитесь, что хосты сеансов находятся в том же регионе, что и хранилище, чтобы избежать задержек WAN. Размещайте хосты и хранилище в одной виртуальной сети или в пиринговых сетях с путями с низкой задержкой.
Управление данными Microsoft 365 и ростом профилей
Комбинируйте ODFC, OneDrive Files On-Demand и Known Folder Move (KFM) для контроля роста профилей:
- ODFC: перемещает OST-файлы Outlook, кэши OneNote и данные Office Wef в отдельный контейнер. Это уменьшает текучесть данных в контейнере профилей и ускоряет вход в систему.
- OneDrive в режиме per-machine с Files On-Demand: устанавливает OneDrive в Program Files, чтобы все пользователи использовали один бинарный файл; Files On-Demand хранит в профиле заполнители и загружает содержимое по мере доступа, ограничивая рост контейнера.
- KFM: перенаправляет папки «Рабочий стол», «Документы» и «Изображения» в OneDrive, обеспечивая одинаковый пользовательский опыт на любом устройстве. При использовании Files On-Demand локально загружаются только те файлы, к которым был осуществлен доступ, что дополнительно сокращает рост профиля.
- Исключения: если вы стремитесь агрессивно минимизировать размер контейнера, можно исключить кэш синхронизации OneDrive с помощью файла redirections.xml; в этом случае данные будут загружаться по запросу после каждого входа. Этот подход экономит место, но может увеличить задержку при первом открытии больших файлов. В большинстве случаев одного лишь Files On-Demand достаточно, и исключать OneDrive не требуется.
- Оптимизация Microsoft Teams: используйте оптимизированную для AVD версию Teams и исключайте временные кэши Teams с помощью redirections.xml, чтобы избежать повторяющихся интенсивных операций ввода-вывода.
Безопасность, резервное копирование и восстановление
- Шифрование при передаче: Шифрование и подписывание SMB 3.1.1 защищают данные при передаче. Принудительно включайте шифрование там, где это поддерживается.
- Шифрование при хранении: Azure Files и ANF шифруют данные при хранении по умолчанию. Для повышения уровня гарантий используйте управляемые клиентом ключи с Azure Files; ANF поддерживает двойное шифрование и ключи на уровне томов в определенных регионах.
- Контроль доступа: Минимизируйте привилегии. Для Azure Files с Entra ID Kerberos предоставьте роль Storage File Data SMB Share Contributor и ограничьте права NTFS до Modify для пользователей. Для доступа на основе AD DS установите ACL для общего ресурса и NTFS по принципу наименьших привилегий. Используйте отдельные группы для чтения/записи и для администраторов.
- Сетевая изоляция: Используйте частные конечные точки (private endpoints) или делегированные подсети ANF. Ограничьте доступ через брандмауэр хранилища только доверенными подсетями.
- Резервное копирование и моментальные снимки:
- Azure Files: Используйте Azure Backup для Azure Files; настройте ежедневные моментальные снимки с хранением, соответствующим RPO/RTO. Включите обратимое удаление (soft delete) для защиты от случайных удалений.
- ANF: Используйте политики моментальных снимков и, при необходимости, межрегиональную репликацию для аварийного восстановления (DR). Тестируйте монтирование снимка как общего ресурса только для чтения для быстрого восстановления отдельных профилей.
- Восстановление: Предпочтительный способ восстановления — на уровне элемента (восстановление VHDX одного пользователя) во временный путь (карантин), проверка целостности и замена указателей. Поддерживайте план действий (playbook) на случай повреждения профиля, который включает быстрое отключение, восстановление из снимка и информирование пользователя.
Практический сценарий
Компании Siemens AG необходимо сократить время входа в Azure Virtual Desktop для 12 000 инженеров, использующих Windows 11 Enterprise multi-session с Microsoft 365 Apps, Teams и OneDrive. Профили размещены на перегруженном стандартном файловом ресурсе, что вызывает высокую задержку во время утренних пиковых нагрузок при входе в систему и частые инциденты с блокировкой профилей.
- Перенести хранилище профилей на тома Azure NetApp Files Premium SMB в том же регионе, где находятся пулы хостов.
- Почему: ANF обеспечивает самую низкую задержку и предсказуемо высокий уровень IOPS, необходимый для тысяч одновременных входов в систему. Совместное размещение хранилища и хостов минимизирует время кругового пути (round-trip time).
- Разделить кэши Office с помощью FSLogix ODFC и уменьшить максимальный размер контейнера профиля до 20 ГБ, установив для ODFC размер 10 ГБ, оба в виде динамических VHDX.
- Почему: Изоляция изменчивых данных Microsoft 365 уменьшает «текучесть» профиля и ускоряет подключение контейнера. Динамический VHDX экономит емкость, допуская при этом резкий рост при необходимости.
- Внедрить Cloud Cache с двумя расположениями CCD: основной том ANF и вторичный файловый ресурс Azure Files Premium в парном регионе через частные конечные точки.
- Почему: Cloud Cache обеспечивает непрерывность работы во время обслуживания или временных сбоев хранилища. Вторичный регион повышает отказоустойчивость без необходимости ручного переключения.
- Применить принцип наименьших привилегий с помощью Azure RBAC и NTFS: назначить группе инженеров AVD роль Storage File Data SMB Share Contributor на вторичном ресурсе Azure Files и предоставить права Modify NTFS на оба репозитория; администраторам предоставить Full Control. Принудительно включить шифрование SMB.
- Почему: Правильные разрешения на уровне общего ресурса и NTFS позволяют FSLogix безопасно создавать и записывать VHDX-файлы, предотвращая избыточные привилегии. Шифрование защищает данные при передаче.
- Развернуть OneDrive в режиме “на компьютер” (per-machine) с функцией “Файлы по запросу” (Files On-Demand) и включить перемещение известных папок (Known Folder Move) для Рабочего стола, Документов и Изображений. Оставить OneDrive внутри контейнера, но исключить временные кэши Teams с помощью redirections.xml.
- Почему: KFM стандартизирует расположение пользовательских данных, а Files On-Demand предотвращает массовую загрузку файлов, контролируя рост профиля. Исключение кэшей Teams сокращает повторяющиеся операции ввода-вывода, не затрагивая файлы пользователя.
- Настроить и отслеживать FSLogix: включить DeleteLocalProfileWhenVHDShouldApply, установить PreventLoginWithFailure так, чтобы разрешить временные локальные профили только для экстренных учетных записей уровня Tier-0, и настроить сбор телеметрии входа в систему.
- Почему: Автоматическая очистка удаляет устаревшие локальные профили, а контролируемый откат предотвращает скрытое расхождение данных. Мониторинг подтверждает сокращение времени входа и выявляет аномалии.
- Обеспечить защиту и восстановление: настроить политики моментальных снимков ANF с ежечасным краткосрочным и ежедневным долгосрочным хранением; включить межрегиональную репликацию для критически важных томов; включить Azure Backup для вторичного ресурса Azure Files. Ежемесячно тестировать восстановление VHDX отдельного пользователя.
- Почему: Моментальные снимки обеспечивают быстрое восстановление на определенный момент времени для отдельных профилей; репликация и резервное копирование предоставляют многоуровневую защиту от региональных или операционных сбоев и гарантируют предсказуемые RPO/RTO.
← Образы узлов сеансов и подготовка · Все домены · Операции с узлами сеансов →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →