Microsoft AZ-140: FSLogix、設定檔與使用者資料 — 學習指南
屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
FSLogix 為 Azure Virtual Desktop 提供以容器為基礎的使用者設定檔,在登入期間透過 SMB 將使用者的設定檔掛接為虛擬磁碟。這種設計消除了傳統漫遊設定檔的缺點,加快了登入速度,並穩定非持續性工作階段主機上的應用程式狀態。FSLogix 將設定檔狀態 (Profile Container) 與 Microsoft 365 資料和快取 (Office Data File Container) 分開,並可透過 Cloud Cache 增加彈性層。正確的儲存體選擇、以身分識別為基礎的 SMB 權限,以及設定檔大小的治理,對於實現低延遲的登入和高工作階段密度至關重要。
FSLogix 容器與資料架構
FSLogix Profile Containers 將整個使用者設定檔儲存在位於 SMB 儲存體上的單一虛擬磁碟檔案中。登入時,該磁碟會被掛接到 C:\Users\username,而作業系統會將其視為原生設定檔。
- 磁碟格式:除非需要與非常舊的作業系統相容,否則請使用 VHDX。VHDX 對於損毀更具彈性、支援更大的尺寸、較不易發生中繼資料問題,並且是 FSLogix 的預設格式。只有在特定應用程式或舊版驅動程式需要時才使用 VHD。
- 大小設定:容器預設為動態擴充。設定一個最大尺寸(例如,Profile 為 30 GB,Office 為 10 GB)並允許動態增長。固定大小的磁碟很少能提升效能,反而會增加儲存消耗和管理負擔。
- 鎖定與並行:設定檔容器會被第一個工作階段主機以讀寫模式鎖定。同一使用者在不同主機上的第二個並行工作階段將根據策略被封鎖或僅允許唯讀。這可以保護設定檔的完整性。
Office Data File Container (ODFC) 將高變動率的 Microsoft 365 資料——例如 Outlook OST/Dat 檔案、OneDrive 和 Teams 快取——分離到其專屬的容器中。其優點包括:
- 更快的登入速度,因為 Office 快取不再使 Profile Container 膨脹。
- 可獨立清理或重新建立 Office 快取的基準,而不會動到使用者設定檔。
- 降低 Office 快取損毀影響設定檔的風險。
使用 redirections.xml 將易變的資料夾從 Profile Container 中排除,以縮小其增長並加快登入速度。常見的排除項目包括 Teams 快取、瀏覽器快取、Temp 和日誌。使用 ODFC 時,請從 Profile Container 中排除 Office 專用的快取,以避免重複。
redirections.xml 範例(放置在 frxtray.exe 旁或透過登錄檔定義):
<?xml version="1.0" encoding="UTF-8"?>
<FrxProfileFolderRedirection ExcludeCommonFolders="0">
<Exclude>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Cache</Path>
<Path>%LOCALAPPDATA%\Microsoft\Teams\Service Worker</Path>
<Path>%LOCALAPPDATA%\Temp</Path>
<Path>%LOCALAPPDATA%\Packages\Microsoft.MicrosoftEdge_*\AC\#!001\Cache</Path>
<Path>%APPDATA%\Microsoft\Teams\media-stack</Path>
</Exclude>
</FrxProfileFolderRedirection>
儲存平台與存取控制
為 FSLogix 選擇 SMB 儲存體是一項關乎效能和營運的決策:
- Azure NetApp Files (ANF):最高的 IOPS 和最低的延遲;非常適合極大規模且對延遲敏感的部署(例如,數萬名使用者)。提供具有可預測的微秒至低毫秒延遲的 SMB 磁碟區、每個磁碟區的輸送量與容量集區掛鉤、快照以及跨區域複寫。當您必須最大化桌面體驗並處理極高的並行性時使用。
- Azure Files Premium (FileStorage):以 SSD 為後端,在許多區域提供區域備援,管理工作最少,對於廣泛的企業用途而言符合成本效益。共用效能會隨著佈建的大小擴展;隨著容量增加,每個共用可提供高達 100,000 IOPS 和數 GB/s 的輸送量。當您需要 SSD 效能但不想管理 ANF 時,建議用於大多數主機集區。
- Azure Files Standard:以 HDD 為後端;適用於小型實驗室或輕量級使用。由於延遲較高且效能不穩定,不建議用於生產環境的 FSLogix 設定檔。
UNC 路徑與 DNS:
- Azure Files 使用 \storageaccount.file.core.windows.net\sharename 的路徑格式。請確保工作階段主機能夠解析並連線到此端點。建議使用私人端點來限制流量。
- ANF 透過私有 IP 在委派的子網路上使用類似 \anf-vol-name\share 的 SMB 磁碟區路徑。
以身分識別為基礎的 SMB 驗證和權限取決於您的工作階段主機的目錄服務和加入狀態:
- Active Directory Domain Services (AD DS) 或 Azure AD DS:工作階段主機已加入網域;使用 Kerberos。使用您的 AD 群組設定共用權限和 NTFS ACLs。
- 適用於 Azure Files 的 Microsoft Entra ID Kerberos:允許已加入 Entra ID 的工作階段主機在沒有 AD DS 的情況下存取 SMB。在儲存體帳戶上指派 Azure RBAC,並確保用戶端作業系統和 FSLogix 版本支援此模式。
在常見情境下,Azure Files 的最小權限(最低權限原則):
- 當使用 Entra ID 驗證時,在儲存體帳戶或共用範圍內,將 Storage File Data SMB Share Contributor (Azure RBAC) 權限授予使用者群組。
- 在共用根目錄上設定 NTFS:使用者(或專用的 AVD 使用者群組)擁有「修改」權限;子資料夾的「建立者擁有者」擁有「完全控制」權限;系統管理員擁有「完全控制」權限;移除會授予過多存取權限的繼承權限。
- 對於透過 AD DS 驗證的 Azure Files,還需設定共用層級的 ACL,以允許使用者擁有「修改」權限。
彈性、Cloud Cache 與營運健康狀態
Cloud Cache 會寫入工作階段主機上的本機快取,並複寫到一或多個遠端 SMB 存放庫。其優點包括在暫時性的儲存體中斷期間能持續運作,以及跨區域的彈性。設計考量:
- 使用二到四個 CCD 位置,以在彈性與登入延遲之間取得平衡。較多的位置會在故障期間增加掛接逾時。
- 確保充足的本機快取磁碟空間 (在最壞情況下,主機上每位同時活躍的使用者通常需要 20–40 GB)。
- 混合使用目標 (例如,主要目標為區域內的 Azure Files Premium,次要目標為配對區域中的 Azure Files 或 ANF)。除非絕對必要,否則不要將由 HDD 支援的慢速目標用於 Cloud Cache。
使用 Cloud Cache 和 ODFC 的設定檔容器設定範例 (登錄檔):
reg add HKLM\SOFTWARE\FSLogix\Profiles /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v SizeInMBs /t REG_DWORD /d 30720 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v IsDynamic /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v CCDLocations /t REG_MULTI_SZ /d "\\store1.file.core.windows.net\profiles\0!\\store2.file.core.windows.net\profiles\0" /f
reg add HKLM\SOFTWARE\FSLogix\Profiles /v DeleteLocalProfileWhenVHDShouldApply /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v Enabled /t REG_DWORD /d 1 /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v VolumeType /t REG_SZ /d VHDX /f
reg add HKLM\SOFTWARE\FSLogix\ODFC /v SizeInMBs /t REG_DWORD /d 10240 /f
診斷登入失敗與設定檔鎖定:
- 事件檢視器:應用程式及服務記錄檔 > FSLogix > Apps 提供掛接、IO 與 Cloud Cache 的診斷資訊。尋找存取遭拒 (0x5)、共用違規 (0x20) 或逾時等錯誤。
- 過時的鎖定:如果當機的工作階段主機遺留下開啟的控制代碼,VHDX 可能會顯示為使用中。請確認沒有活躍的工作階段,從 SMB 伺服器端關閉開啟的檔案,並允許 FSLogix 重試。除非您已完全確認沒有有效的掛接,否則應避免手動刪除鎖定檔。
- 後援行為:使用 PreventLoginWithFailure 來控制當掛接失敗時,使用者是否能以暫時的本機設定檔登入。當儲存體效能降級但您仍想允許存取時,可考慮使用 Try for read-only;請理解變更將不會被保存。
清理與維護:
- 啟用 DeleteLocalProfileWhenVHDShouldApply 以移除過時的本機設定檔。
- 如果 VHDX 檔案因暫時性資料而增長,應定期離線壓縮它們。
- 使用 Cloud Cache 時,若主機已除役,應排程清理其廢棄的本機快取。
效能、規模與工作階段密度
儲存體的 IOPS 與延遲直接決定了登入時間、應用程式回應速度,以及每台主機可承載的並行工作階段數量:
- 延遲目標:在登入風暴期間,將儲存體延遲維持在 2 毫秒以下至個位數毫秒,可帶來最佳體驗。ANF 通常能達到最低的延遲。透過私人端點存取時,Azure Files Premium 的延遲通常為低個位數毫秒。
- IOPS 特性:FSLogix 在登入期間展現顯著的突發 IOPS (每位使用者數十到數百),而穩定狀態的 IOPS 則較為緩和 (根據工作負載,通常為每位使用者 3–15)。將此數值乘以同時登入數來規劃儲存體大小。
- Azure Files Premium 的擴展:增加已佈建的共用大小以提高 IOPS 與輸送量的上限;在支援的作業系統上啟用 SMB Multichannel 以改善每台主機的輸送量。
- ANF 的容量與分層:根據每 TiB 已佈建容量的 MiB/s 來選擇 ANF 效能層級;Premium 與 Ultra 層級常用於重度 Office 與 CAD 使用者。對於非常大規模的部署,可使用多個磁碟區來平行化 I/O。
網路路徑至關重要。使用私人端點並確保工作階段主機與儲存體位於相同區域,以避免 WAN 延遲。將主機和儲存體放置在相同的虛擬網路或具有低延遲路徑的對等互連網路中。
管理 Microsoft 365 資料與設定檔成長
結合 ODFC、OneDrive 檔案隨選與已知資料夾移動 (KFM) 來控制成長:
- ODFC:在一個獨立的容器中漫遊 Outlook OST、OneNote 快取與 Office Wef 資料。這能減少設定檔容器中的變動並加速登入。
- 具備檔案隨選功能的 OneDrive (每部機器安裝模式):將 OneDrive 安裝在 Program Files 中,讓所有使用者共用同一個二進位檔;檔案隨選功能會在設定檔中保留預留位置,並在存取時才將內容實體化,從而限制容器成長。
- KFM:將桌面、文件與圖片重新導向至 OneDrive,讓使用者在任何裝置上都有一致的體驗。搭配檔案隨選功能,只有被存取的檔案才會在本機實體化,進一步減少成長。
- 排除項目:如果您想積極地最小化容器大小,可以透過 redirections.xml 排除 OneDrive 的同步快取;這會在每次登入後隨選重新實體化。此方法可節省空間,但可能會增加大型檔案的首次開啟延遲。在大多數情況下,僅使用檔案隨選功能就已足夠,無需排除 OneDrive。
- Microsoft Teams 最佳化:使用針對 AVD 最佳化的 Teams,並透過 redirections.xml 排除暫時性的 Teams 快取,以避免重複的大量 I/O。
安全性、備份與復原
- 傳輸中加密 (Encryption in transit):SMB 3.1.1 加密與簽章可保護傳輸中的資料。在支援的情況下強制執行加密。
- 靜態加密 (Encryption at rest):Azure Files 與 ANF 預設會對靜態資料進行加密。若要取得更高的保障,請對 Azure Files 使用客戶自控金鑰;ANF 在特定區域支援雙重加密與磁碟區層級金鑰。
- 存取控制:最小化權限。對於使用 Entra ID Kerberos 的 Azure Files,授予使用者 Storage File Data SMB Share Contributor 權限,並將 NTFS 權限限制為 Modify。對於基於 AD DS 的存取,請將共用與 NTFS ACL 設定為最低權限。為讀寫使用者和管理員使用不同的群組。
- 網路隔離:使用私有端點 (private endpoints) 或 ANF 委派子網路。將儲存體防火牆限制在受信任的子網路。
- 備份與快照:
- Azure Files:使用 Azure Backup for Azure Files;設定每日快照,其保留期需符合 RPO/RTO。啟用軟刪除以防止意外刪除。
- ANF:使用快照策略,並在需要時使用跨區域複寫 (cross-region replication) 以進行災難復原 (DR)。測試將快照掛載為唯讀共用,以快速復原個別設定檔。
- 復原:首選的還原方式是項目層級還原 (將單一使用者的 VHDX 還原) 到隔離路徑,驗證其完整性,然後交換指標。維護一份處理設定檔損毀的劇本 (playbook),內容應包含快速卸離、快照還原及使用者溝通。
實際問題情境
Siemens AG 需要為 12,000 名使用 Windows 11 Enterprise 多重工作階段搭配 Microsoft 365 Apps、Teams 和 OneDrive 的工程師改善 Azure Virtual Desktop 的登入時間。他們的使用者設定檔存放在一個超載的標準檔案共用上,導致在早晨登入高峰期間出現高延遲,並頻繁發生設定檔鎖定事件。
- 將設定檔儲存遷移至與主機集區 (host pools) 相同區域的 Azure NetApp Files Premium SMB 磁碟區。
- 原因:ANF 提供數千個並行登入所需的最低延遲和可預測的高 IOPS。將儲存體和主機放在同一位置可將來回時間 (round-trip time) 降至最低。
- 使用 FSLogix ODFC 分離 Office 快取,並將 Profile Container 的最大大小減少到 20 GB,同時將 ODFC 設定為 10 GB,兩者均使用動態 VHDX。
- 原因:隔離變動頻繁的 Microsoft 365 資料可減少設定檔的變動 (churn) 並加速容器的掛接。動態 VHDX 可節省容量,同時在需要時允許突發性增長。
- 實作 Cloud Cache,並設定兩個 CCD 位置:主要位置為 ANF 磁碟區,次要位置為透過私有端點連線至配對區域中的 Azure Files Premium 共用。
- 原因:Cloud Cache 可確保在維護或短暫的儲存事件期間的連續性。次要區域無需手動容錯移轉即可提高彈性 (resiliency)。
- 透過 Azure RBAC 和 NTFS 強制執行最低權限存取:在次要的 Azure Files 上,將 Storage File Data SMB Share Contributor 角色指派給工程 AVD 群組,並在這兩個儲存庫上授予 Modify NTFS 權限;管理員則獲得 Full Control 權限。強制執行 SMB 加密。
- 原因:適當的共用和 NTFS 權限使 FSLogix 能夠安全地建立和寫入 VHDX 檔案,同時防止過度授權的存取。加密可保護傳輸中的資料。
- 部署「每一機器 (per-machine)」版本的 OneDrive 並啟用「檔案隨選 (Files On-Demand)」,同時為「桌面」、「文件」和「圖片」啟用「已知資料夾移動 (Known Folder Move)」。將 OneDrive 保留在容器內,但透過 redirections.xml 排除暫時性的 Teams 快取。
- 原因:KFM 可標準化使用者資料的位置,而「檔案隨選」可防止大量資料同步 (bulk hydration),從而控制設定檔的增長。排除 Teams 快取可在不影響使用者檔案的情況下減少重複的 I/O。
- 調整 FSLogix 並進行監控:啟用 DeleteLocalProfileWhenVHDShouldApply,將 PreventLoginWithFailure 設定為僅允許 Tier-0 的緊急應變帳戶 (break-glass accounts) 使用暫時的本機設定檔,並檢測登入遙測資料。
- 原因:自動清理可消除過時的本機設定檔,而受控的後備機制可防止無訊息的資料分歧。監控可用於驗證登入時間是否縮短並偵測異常情況。
- 保護與復原:設定 ANF 快照策略,包含每小時的短期保留和每日的長期保留;在關鍵磁碟區上啟用跨區域複寫;為次要的 Azure Files 啟用 Azure Backup。每月測試還原單一使用者的 VHDX。
- 原因:快照可為個別設定檔提供快速的時間點復原;複寫和備份則提供分層保護,以應對區域性或操作上的故障,並確保可預測的 RPO/RTO。
← 工作階段主機映像與佈建 · 所有領域 · 工作階段主機營運、擴展與最佳化 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →