Microsoft AZ-140: Образы узлов сеансов и подготовка — Руководство по подготовке
Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Образы узлов сеансов и их подготовка лежат в основе надежности, производительности и состояния безопасности Azure Virtual Desktop. Хорошо управляемые конвейеры образов минимизируют расхождения в конфигурации, ускоряют развертывание и обеспечивают безопасный откат, гарантируя, что каждый узел сеансов настроен идентично и правильно присоединен к нужной границе удостоверений. В этом разделе рассматриваются выбор источника образа, варианты Windows Enterprise multi-session, Azure Compute Gallery, обобщение и жизненный цикл, средства автоматизации, модели присоединения, регистрация агента, стратегия обновлений, а также усиление защиты с проверкой.
Источники образов и варианты операционных систем
Выбор правильного базового образа и ОС определяет поддерживаемость, трудозатраты на управление и удобство работы пользователей.
Образы из Azure Marketplace в сравнении с пользовательскими образами
- Образы из Marketplace предоставляют поддерживаемые Microsoft базовые конфигурации, такие как Windows 11 Enterprise multi-session и варианты, включающие приложения Microsoft 365. Они сокращают время развертывания, обеспечивают наличие актуальных исправлений и содержат метаданные образа, необходимые для Azure.
- Пользовательские образы рекомендуются, когда необходимо предварительно установить бизнес-приложения, агенты (FSLogix, Defender for Endpoint), языковые пакеты или базовые конфигурации безопасности. Создайте образ на основе базового из Marketplace, настройте его, обобщите и опубликуйте в Azure Compute Gallery для версионированного распространения.
- Рекомендации по эксплуатации: по возможности отдавайте предпочтение образам из Marketplace для повышения гибкости. Переходите на пользовательские образы при появлении повторяющихся требований к настройке; избегайте специальных конфигураций для каждой ВМ, чтобы уменьшить расхождения.
Образы Windows Enterprise multi-session и поддерживаемые операционные системы
- Windows 11 Enterprise multi-session является текущей стратегической клиентской ОС для пулов узлов в составе пула; Windows 10 Enterprise multi-session по-прежнему поддерживается для существующих сред.
- Присоединение к Microsoft Entra ID поддерживается для Windows 11 Enterprise и Windows 11 Enterprise multi-session. Windows Server (2019/2022) остается актуальным для сценариев удаленного использования приложений или когда требуются исключительно серверные функции и hotpatching, но в нем отсутствует полноценный рабочий стол M365, доступный в многосеансовых клиентских ОС.
- Варианты из Marketplace (например, «Windows 11 Enterprise multi-session + Microsoft 365 Apps») упрощают правильное обслуживание приложений M365 и активацию на общем компьютере.
Управление образами с помощью Azure Compute Gallery
Azure Compute Gallery (ранее Shared Image Gallery) — это основной способ управления «золотыми» образами в большом масштабе.
Определения и версии образов
- Определение фиксирует тип ОС, семантику издателя/предложения/SKU и атрибуты «семейства». Версии представляют собой неизменяемые, датированные снимки определения.
- Используйте семантическое версионирование (например, 1.0.0 → 1.1.0 → 1.2.0) в соответствии с масштабом изменений (исправление, минорное, мажорное). Всегда оставляйте предыдущую рабочую версию доступной для отката.
Репликация и региональное размещение
- Реплицируйте версии образов в регионы Azure, где будут развернуты пулы узлов, чтобы минимизировать время подготовки и избежать зависимостей между регионами. Например, реплицируйте Image1 из East US в South India перед созданием ВМ узлов в South India.
- Обновляйте настройки репликации на уровне версии образа, чтобы добавлять или удалять регионы без пересборки образа.
Исключения и псевдоним “latest”
- Галерея предоставляет псевдоним “latest” для каждого определения, на который могут ссылаться шаблоны. Чтобы закрепить развертывания за определенной версией или придержать кандидатную версию, установите для новой версии флаг ExcludeFromLatest.
- Пример: чтобы сделать версию 1.1.0 версией по умолчанию, пока 1.2.0 еще проходит проверку, пометьте 1.2.0 как исключенную из latest, чтобы новые ВМ по умолчанию подготавливались из версии 1.1.0.
Управление и доступ
- Назначайте роли читателя (reader) для галереи удостоверениям развертывания; используйте RBAC и блокировки ресурсов для защиты рабочих версий. Применяйте Azure Policy для ограничения образов, разрешенных для узлов сеансов.
Подготовка, обобщение и автоматизация
Дисциплинированный жизненный цикл образа и автоматизация предотвращают расхождение конфигураций и обеспечивают уникальность удостоверений для всех узлов.
- Sysprep, обобщение и уникальные удостоверения
- Перед созданием образа Windows удалите специфичные для машины данные, чтобы новые узлы получали уникальные имена, SID и удостоверения. В командной строке с повышенными привилегиями:
sysprep /oobe /generalize /shutdown /mode:vm
```
- Убедитесь, что Windows обновлена, все секреты отдельных пользователей удалены, а журналы событий ротированы. Не присоединяйте к домену образ, который будет захвачен.
- Azure Image Builder и повторяемая настройка
- Azure Image Builder организует создание образов с помощью декларативного конвейера, который может добавлять программное обеспечение, применять базовые конфигурации, внедрять языковые пакеты, запускать Windows Update и публиковать образы в Azure Compute Gallery.
- Обеспечьте повторяемость: храните шаблоны AIB в системе контроля версий, управляйте параметризованными сборками и продвигайте образы через галереи или регионы по схеме разработка → проверка → рабочая среда.
- Шаблоны Azure Resource Manager, Bicep и автоматизация развертывания
- Определяйте пулы узлов, группы приложений, рабочие области, масштабируемые наборы ВМ и ВМ узлов сеансов как код. Параметризуйте ссылку на образ (галерея/определение/версия), сеть, размер и удостоверение.
- Используйте ссылки на Key Vault для секретов, когда требуется присоединение к домену AD DS. Для крупных развертываний предварительно проверяйте региональные квоты vCPU, чтобы избежать сбоев при подготовке.
- Пример: фрагмент Bicep для установки агента AVD с токеном регистрации во время подготовки ВМ
@secure() param avdRegistrationToken string
resource avdAgent ‘Microsoft.Compute/virtualMachines/extensions@2023-09-01’ = { name: ‘${vmName}/Microsoft.DesktopVirtualization-AVDAgent’ location: location properties: { publisher: ‘Microsoft.DesktopVirtualization’ type: ‘rdagent’ typeHandlerVersion: ‘1.0’ autoUpgradeMinorVersion: true settings: { registrationInfoToken: avdRegistrationToken } } }
### Варианты присоединения, регистрация и рекомендации по сети/DNS
Присоединение к службе каталогов и регистрацию агента необходимо планировать вместе с разрешением имен и маршрутизацией.
- Присоединение к домену и Microsoft Entra во время развертывания узла сеансов
- Присоединение к AD DS: Поддерживается для Windows 10/11 Enterprise multi-session и Windows Server. Используйте “JSONADDomainExtension” или встроенные свойства domainJoin в вашем рабочем процессе развертывания. Делегируйте права на присоединение к домену сервисной учетной записи с ограниченной областью действия на уровне OU.
- Присоединение к Microsoft Entra ID: Поддерживается для Windows 11 Enterprise и Windows 11 Enterprise multi-session. Это устраняет зависимость от контроллеров домена и может упростить жизненный цикл устройств благодаря использованию только облачных удостоверений и условного доступа (Conditional Access). Перед включением убедитесь, что выполнены предварительные требования для клиента и управления AVD.
- Присоединение к Azure AD DS: При использовании управляемого домена сначала настройте DNS-серверы VNet на IP-адреса Azure AD DS; в противном случае развертывание и присоединение завершатся сбоем, так как узлы сеансов не смогут разрешить имя управляемого домена.
- Требования к DNS и подключению
- Убедитесь, что DNS в VNet указывает на сопоставители, которые могут разрешать целевой домен и записи для служб Azure. Для гибридной AD DS используйте IP-адреса контроллеров домена, доступные через пиринг или VPN; настройте несколько DNS-серверов для обеспечения отказоустойчивости.
- Для развертываний, охватывающих несколько VNet, обновите настройки DNS дочерней VNet; не полагайтесь на Azure DNS по умолчанию для присоединения к AD DS.
- Начальная загрузка агента узла сеансов и использование токена регистрации
- Пара агентов AVD (Remote Desktop Agent Loader и side-by-side stack) регистрирует ВМ в пуле узлов с помощью токена регистрации с ограниченным сроком действия. Сгенерируйте токен на уровне пула узлов и внедрите его во время сборки или через расширения ВМ.
- При добавлении существующих ВМ в пул узлов сгенерируйте новый ключ регистрации перед установкой агента, чтобы ВМ могла зарегистрироваться у брокера.
---
← [Сетевое взаимодействие](/ru/posts/az-140-networking/) · [Все домены](/ru/posts/az-140-study-guide/) · [FSLogix](/ru/posts/az-140-fslogix-profiles/) →
**[Отработать эти вопросы →](/ru/kb/microsoft/)** · **[Тесты на время на ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →