Microsoft AZ-140: Azure Virtual Desktop 架構與服務設計 — 學習指南
屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure Virtual Desktop (AVD) 是一項由 Microsoft 管理的桌面與應用程式虛擬化服務,它將服務控制平面與您租用戶專屬的資料平面分開。此服務負責代理安全連線,而您則擁有並營運工作階段主機虛擬機器、身分識別、儲存體和網路。設計一個有效的架構,意味著將使用者體驗、身分識別、應用程式交付、容量、彈性和成本控制等因素,對應到一個一致的部署模型中,該模型可以在不中斷使用者作業的情況下進行驗證並分階段推出。
服務架構:控制平面 vs 資料平面
控制平面 (由 Microsoft 管理):
- Web Access、Gateway 和 Broker 服務會驗證使用者、列舉資源,並透過 TLS 443 協調反向連線工作階段。它們由 Microsoft 進行全球分佈和更新。
- 診斷與深入解析服務會收集連線遙測、健康狀況和代理程式狀態。
- 基於 ARM 的管理 API 定義了主機集區、應用程式群組和工作區,包括擴展計畫與「Start VM on Connect」功能。
資料平面 (由客戶管理):
- 您訂用帳戶和 VNet 中的工作階段主機 (Windows 10/11 企業版多重工作階段或單一工作階段)。
- 透過 AD DS、Azure AD DS 或 Entra ID 進行身分識別與名稱解析,並採用適當的加入模式。工作階段主機必須能解析網域服務;請將 VNet DNS 設定為網域控制站或 Azure AD DS 的 IP,而非公用 DNS。
- 使用者狀態與快取 (FSLogix 設定檔與 Office 容器) 存放在 Azure Files Premium 或 Azure NetApp Files (ANF) 上,較少情況會使用 IaaS 檔案伺服器或 Storage Spaces Direct (S2D)。
- 網路 (VNet、對等互連、VPN/ExpressRoute、NSG、UDR、輸出流量),並透過 QoS 和路徑導向來最小化 UDP/TCP 443 上的延遲和抖動。
- 使用 Azure Compute Gallery 和 Azure Image Builder 進行映像管理,以及自動調整規模和維護時段等營運控制。
控制平面的流量是從工作階段主機向外送出;主機 VM 上不需要任何輸入的公用端點。這減少了曝險並簡化了防火牆規則。
核心建構與應用程式交付
主機集區:一組邏輯上的工作階段主機,具有已定義的資源位置 (中繼資料區域)、負載平衡原則和指派模式 (集區式或個人式)。一個主機集區預設包含一個桌面應用程式群組,並可擁有多個 RemoteApp 群組。
應用程式群組 (app group):
- 桌面:從集區中提供完整的 Windows 桌面。每個主機集區只允許一個桌面應用程式群組。
- RemoteApp:發佈個別的應用程式。每個集區可以建立多個 RemoteApp 群組。
- 使用者不得被指派來自同一個主機集區的桌面和 RemoteApp 群組。請使用不同的集區以避免應用程式/桌面體驗衝突。
- 一個應用程式群組僅與一個工作區相關聯。工作區和應用程式群組必須共用相同的 AVD 資源位置。
工作區:面向使用者的容器,將跨集區的應用程式群組匯總成 AVD 用戶端的資源摘要。應用程式群組上的 RBAC 控制誰能看到哪些應用程式/桌面。將應用程式群組註冊到工作區時,請保持中繼資料位置一致。
映像策略:對於集區式多重工作階段,請使用 Windows 10/11 企業版多重工作階段的市集映像,或 Azure Compute Gallery 中的一般化自訂映像。對於個人式集區,請使用 Windows 10/11 企業版單一工作階段映像。在擷取映像之前,務必先將來源 VM 一般化,以移除使用者和機器特定的狀態。
主機集區類型、指派、更新與電源管理
集區式與個人式主機集區:
- 集區式:每台 VM 可容納多個並行使用者。透過廣度優先或深度優先的負載平衡來優化密度和成本。使用 FSLogix 處理設定檔。
- 個人式:每台 VM 一位使用者,擁有專屬狀態。指派方法:
- 自動:第一次連線時,會將使用者永久綁定到一台未指派的 VM。
- 直接:由管理員將使用者對應到特定的工作階段主機。
驗證與生產集區:
- 驗證集區旗標會讓該集區選擇加入 AVD 代理程式的預先發行通道。請為每個映像/區域使用一個小型的驗證集區,與先導使用者一起測試 AVD 代理程式、作業系統和應用程式更新。
- 分階段推出模型:
- 在開發/測試集區中驗證映像和代理程式。
- 在驗證集區中與一部分使用者進行先導測試。
- 逐一區域逐步擴展到生產集區。
- 逐步清空工作階段並修補主機,以避免停機。
自動調整規模與 Start VM on Connect:
- 自動調整規模 (擴展計畫) 會排程容量、強制執行工作階段閾值、清空閒置主機的工作階段,並解除配置 VM,以在維持使用者體驗的同時將成本降至最低。
- 當使用者嘗試連線時,Start VM on Connect 會啟動已解除配置的 VM。操作要求:
- 在主機集區上啟用系統指派的受控識別,並在工作階段主機的資源群組或 VM 上授予 Desktop Virtualization Power On Off Contributor 角色。
- VM 必須處於「已解除配置」狀態才能節省運算成本;「已停止」但仍配置的 VM 會繼續產生費用,且無法從冷啟動中獲益。
- 適用於集區式和個人式集區;冷啟動會增加數分鐘的連線延遲。
- 僅適用於透過 AVD 用戶端發起的連線;不支援直接 RDP。
- 與自動調整規模功能協調,確保在尖峰時段預先暖機最少數量的主機。
負載平衡、容量規劃、註冊與健康狀態
負載平衡演算法:
- 廣度優先 (Breadth-first):將工作階段平均分配到所有可用的主機上。最適合追求一致的效能與記憶體預留空間。
- 深度優先 (Depth-first):先將一台主機填滿到其「最大工作階段限制」,然後才使用下一台。此法可最大化解除配置以節省成本,但若限制設得太高,則有「吵雜鄰居」(noisy-neighbor) 效應的風險。
最大工作階段限制與使用者密度:
- 為每台 VM 設定「最大工作階段限制」,以限制並行工作階段的上限並保護使用者體驗 (UX),尤其是在使用深度優先演算法時。
- 透過對目標工作負載進行基準測試來估算密度:CPU 通常是限制多工作階段密度的瓶頸。經驗法則如下:
- 輕量生產力:在經過適當調校的現代多工作階段 SKU 上,每 vCPU 可容納 6–10 個工作階段。
- 中度生產力:每 vCPU 可容納 4–6 個工作階段。
- 圖形或資料密集型:每 vCPU 可容納 1–3 個工作階段。
- 容量規劃:
- 所需主機數量 = ceil((使用者數 × 並行率) ÷ 每台主機的工作階段數)。
- 增加 N+1 備援或一定百分比的預留空間,以因應容錯移轉與修補期間。
- 網路:輕量工作階段估計每人 300–500 Kbps,中度 1–2 Mbps,重度 3–5+ Mbps。只有在辦公室的使用者會透過公司網路進行髮夾彎繞送 (hairpin);遠端使用者則直接連線到 AVD。
- QoS:優先處理流向 AVD 閘道的 UDP/TCP 443 流量;分配不足會導致回應緩慢和連線錯誤。
FSLogix 儲存體選擇:
- Azure NetApp Files 在企業規模(數萬名使用者)下提供最高的 IOPS 和最低的延遲,且管理負擔極小。
- Azure Files Premium 提供由 SSD 支援的 SMB 共用,並支援基於 AD 的驗證或 Entra Kerberos,為大多數部署在效能與成本之間取得平衡。
- IaaS 替代方案 (S2D SOFS) 在沒有 Cloud Witness 的情況下至少需要三台 VM,且會增加營運負擔;僅在 PaaS 選項不可行時才使用。
註冊權杖、工作階段主機註冊與代理程式健康狀態:
- 在將現有 VM 加入主機集區之前,需先產生一個註冊權杖。AVD 代理程式和開機載入器會使用此權杖來註冊 VM;之後,主機便會綁定到該集區,權杖即可過期。
- 透過 AVD Insights 和 Log Analytics 監控服務狀態、SxS 堆疊版本與心跳 (heartbeat),以保持代理程式健康狀態為綠色。在修補期間將主機設定為 DRAIN 模式,以防止新的工作階段連入。
- 快速疑難排解提示:在使用者工作階段內,使用「效能監視器」的 RemoteFX Graphics 計數器 (Frames Skipped/Second),以區分問題是出在伺服器、網路還是用戶端的轉譯。
用於註冊與健康狀態的 PowerShell 範例:
# Generate a time-limited registration token
New-AzWvdRegistrationInfo `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' `
-ExpirationTime (Get-Date).AddHours(8)
# Review host state, drain mode, and session counts
Get-AzWvdSessionHost `
-ResourceGroupName 'rg-avd' `
-HostPoolName 'hp-pooled' |
Select-Object Name, Status, AllowNewSession, Sessions
DNS 與網域加入的考量:
- 使用 Azure AD DS 時,將 VNet 的 DNS 伺服器設定為受控網域的 IP,以便工作階段主機能夠找到網域控制站進行 Windows 註冊以及 Kerberos/NTLM 驗證。
- 若是透過混合式環境的 AD DS,則設定每個託管工作階段主機的 VNet 使用地端 DC 的 IP(至少兩個以確保彈性)。若使用 Azure private endpoints,請確保條件式轉寄站或解析器支援它們。
區域性設計與 Experience Estimator:
- 根據 Azure Virtual Desktop Experience Estimator 從使用者所在地測得的最低來回延遲,來選擇主機集區的區域。在尖峰與離峰時段,從真實使用者的子網路執行測試。
- 將 FSLogix 儲存體與網域服務和工作階段主機共置,以最小化 SMB 的來回傳輸。避免跨區域的設定檔掛載。
- 對於多區域部署,請確保主機集區、應用程式群組和工作區的中繼資料位置一致;每個區域使用獨立的集區以實現自主性與分階段容錯移轉。
實務問題情境
西門子公司 (Siemens AG) 必須為位於慕尼黑、芝加哥和新加坡的工程師提供 CAD 和生產力工作負載,同時最小化成本並確保高效能。
- 盤點使用者群組、工作負載與區域
- 識別三個群組:CAD 密集型(需要 GPU)、標準生產力,以及僅需應用程式的約聘人員。使用 AVD Experience Estimator 從各個地點測量延遲。
- 原因:以群組為基礎的集區可防止「吵雜鄰居」效應,並允許針對每個工作負載採用適當規模的 VM 系列和擴展行為。延遲測量結果可為區域性佈署提供依據。
- 設計區域性主機集區與應用程式交付
- 在 West Europe、East US 和 Southeast Asia 為每個群組建立三個區域性主機集區。使用:
- GPU NVadsA10 v5 用於 CAD(集區式、廣度優先、較低的「最大工作階段限制」)。
- D/E-series 用於生產力(集區式、深度優先,以在離峰時段最大化解除配置)。
- 僅提供 RemoteApp 的集區用於約聘人員,發佈特定的應用程式。
- 將 RemoteApp 和桌面應用程式群組註冊到與每個集區資源位置相符的區域性工作區。
- 原因:按工作負載和區域分隔集區,可在維持乾淨的應用程式授權的同時,優化效能與成本。
- 實作身分識別與 DNS
- 對於歐盟和美國,將 VM 網域加入到與 Entra ID 同步的地端 AD DS。將每個 VNet 的自訂 DNS 設定為兩個區域性 DC 以確保彈性。在新加坡,部署 Azure AD DS 並將 VNet DNS 設定為受控網域的 IP,以避免對 WAN 的依賴。
- 原因:本地的網域控制站和正確的 VNet DNS 設定可確保可靠的 Kerberos 解析與快速登入;在沒有地端 AD 的地方,Azure AD DS 可減少營運負擔。
- 優化使用者狀態與儲存體
- 對於 CAD 和高並行生產力群組,使用 Azure NetApp Files;對於約聘人員,使用 Azure Files Premium。將儲存體放置在與主機集區相同的區域,並為需要在兩個鄰近辦公室之間漫遊的 CAD 使用者啟用帶有 Cloud Cache 的 FSLogix 設定檔容器。
- 原因:ANF 為重度工作負載提供最低的延遲和最高的 IOPS;Azure Files Premium 為較輕量的使用者降低成本。共置可避免跨區域的 SMB 延遲。
- 容量、自動擴展與 Start VM on Connect
- 透過先導測試建立密度目標(例如,CAD 每 vCPU 1–2 個工作階段,生產力每 vCPU 4–6 個工作階段)。設定自動擴展計畫,包含工作日的擴增 (ramp-up) 以及非工作時間的 DRAIN 與解除配置。在每個主機集區上啟用 Start VM on Connect 並使用系統指派的身分識別,並在工作階段主機的資源群組上授予 Desktop Virtualization Power On Off Contributor 角色。
- 原因:自動擴展和 Start VM on Connect 在維持使用者體驗的同時,最小化了運算支出;身分識別和角色指派允許該服務可靠地對 VM 進行電源管理。
- 分階段推出與驗證
- 在每個區域標記一個小型的驗證主機集區,以提早接收代理程式更新。修補節奏:驗證 → 先導 → 生產。在修補期間使用 DRAIN 模式,並強制執行適合每個工作負載和演算法的「最大工作階段限制」。
- 原因:受控的更新環可避免全服務範圍的迴歸問題;DRAIN 模式可在主機維護期間維持現有工作階段。
- 網路與 QoS 調校
- 確保分支機構路由器優先處理流向 AVD 端點的 UDP/TCP 443 流量,並分配足夠的頻寬。移除任何針對遠端使用者的 VPN 髮夾彎繞送,讓居家使用者直接連線到 AVD。
- 原因:AVD 媒體串流依賴 443 埠;QoS 配置不足會導致回應緩慢和連線中斷。
透過將集區類型、應用程式群組、身分識別、儲存體、擴展和區域性佈署與西門子的使用者群組和地理位置對齊,此設計實現了可預測的效能、透過驗證環達成的營運安全,以及透過智慧電源管理與密度控制達成的成本效益。
所有領域 · 身分識別、存取與治理 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →