Microsoft AZ-140: 網路、連線能力與傳輸 — 學習指南

屬於 Microsoft Azure Virtual Desktop Specialty AZ-140 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

網路、連線能力與傳輸是穩定且高效能 Azure Virtual Desktop (AVD) 部署的基礎。控制平面是面向網際網路並由 Microsoft 全面管理,而工作階段主機則位於您的虛擬網路中,且必須能連線到 Azure 平台服務,以及通常還需要連線到地端應用程式。健全的設計需要在最低權限和零信任原則,與使用者工作階段所需的低延遲、容錯傳輸之間取得平衡。本節統整了虛擬網路佈局、存取控制、輸出連線、混合式連結、私有存取及疑難排解的模式與決策。

工作階段主機的網路設計:VNet、子網路、NSG、ASG、UDR 與 DNS

服務連線能力與傳輸:反向連線、Shortpath、UDP/TCP 及必要端點

netsh winhttp set proxy "http=myproxy.contoso.com:8080;https=myproxy.contoso.com:8080" bypass-list="localhost;127.0.0.1"

混合式連線能力與邊界:VPN、ExpressRoute、Azure Firewall、代理伺服器、Private Link、私人 DNS 與 Bastion

監控與疑難排解:Network Watcher 與診斷

$nw = Get-AzNetworkWatcher -Location "EastUS"
Test-AzNetworkWatcherConnectivity -NetworkWatcher $nw `
  -SourceId "/subscriptions/<subId>/resourceGroups/<rg>/providers/Microsoft.Compute/virtualMachines/<vmName>" `
  -DestinationAddress "store1.file.core.windows.net" -DestinationPort 445

實務問題情境

IKEA 計劃為歐洲各地 1,200 名門市規劃人員與採購人員提供 Azure Virtual Desktop。使用者需要存取地端的 SAP GUI 和授權伺服器,同時有一半的使用者在沒有公司 VPN 的情況下遠端工作。在導入新的輸出 Proxy 後,使用者回報在尖峰時段回應不一致,且偶爾會發生登入失敗。

  1. 設計具備輸出擴展能力的 hub-and-spoke 架構

    • 建立一個帶有 Azure Firewall Premium 和 NAT Gateway 的中樞 VNet (hub VNet);為每個區域的工作階段主機部署輪輻 VNet (spoke VNets)。將 NAT Gateway 附加到每個工作階段主機子網路,以避免在早上登入潮期間,因數千個 UDP/TCP 流量開啟而導致的 SNAT 耗盡。
    • 理由:穩定輸出 IP 並提供足夠的暫時性連接埠,防止與 AVD 閘道和儲存體之間發生間歇性連線失敗。
  2. 實作精確的 NSG 與 ASG 規則

    • 將工作階段主機的 NIC 指派給一個 ASG。僅允許來自受信任私有前綴的 UDP 3390 輸入流量,允許來自 AzureBastionSubnet 的 TCP 3389 輸入流量,並允許到 AzureVirtualDesktop、Storage、AzureActiveDirectory 和 AzureMonitor 服務標籤的 TCP/UDP 443 輸出流量。
    • 理由:在啟用 Shortpath 受控網路和透過 Bastion 進行安全管理的同時,強制執行最低權限原則。
  3. 設定 DNS 以進行混合式名稱解析

    • 將 VNet DNS 指向 Azure 中的網域控制器。部署 Azure DNS Private Resolver 並設定輸出規則,以轉送 privatelink 區域和 Azure PaaS 區域;設定地端 DNS 將 Azure 私有區域轉送到解析器的輸入端點。
    • 理由:確保 AVD 主機能夠在雲端和地端網路中一致地解析 AD SRV 記錄、FSLogix 私有端點以及任何 AVD Private Link FQDN。
  4. 為受控網路與公用網路啟用 RDP Shortpath

    • 在工作階段主機上為受控網路開啟 Shortpath,並在內部開放 UDP 3390;為公用網路啟用 Shortpath,以允許沒有 VPN 的遠端工作者使用 UDP 443 轉送。更新分支機構路由器的 QoS 設定,以優先處理 AVD 流量的 UDP 3390 和 UDP/TCP 443。
    • 理由:透過直接的私有 UDP 連線,將辦公室內使用者的互動效能最大化,並透過 UDP 443 改善在家工作者的體驗,同時利用 QoS 在網路壅塞時保護這些流量。
  5. 使用 Azure Firewall 與 Proxy 政策來保護並簡化邊界網路

    • 在 Azure Firewall 上,為 AzureVirtualDesktop 和 WindowsUpdate 使用 FQDN 標籤;將這些標籤從 TLS 檢測中排除。在新的輸出 Proxy 上,為透過 TLS 的 AVD WebSocket 設定明確的允許規則,並停用 AVD 代理程式流量的驗證。在工作階段主機上一致地設定 WinHTTP Proxy。
    • 理由:避免因 TLS 攔截或 Proxy 驗證而破壞反向連線和 Shortpath 公用網路,同時維持集中式治理。
  6. 為關鍵的 PaaS 提供私有存取

    • 為 FSLogix 儲存體帳戶建立 Private Endpoints,並將必要的 privatelink 私有 DNS 區域連結到所有 AVD VNet;驗證透過私有 IP 的 SMB 連線成功。評估使用 AVD Private Link,以便在公司政策要求時,將控制平面和閘道存取限制在私有 IP。
    • 理由:移除使用者設定檔對公用輸出流量的依賴,並可選擇性地移除對 AVD 服務的依賴,從而改善安全性態勢與可預測性。
  7. 建立到地端應用程式的混合式連線

    • 部署帶有 FastPath 的 ExpressRoute 到主要資料中心,以實現對 SAP 和授權伺服器的低延遲存取;保留 VPN Gateway 作為分支機構備援。使用 BGP 來宣告所需的地端前綴,並在工作階段主機的 NIC 上驗證下一躍點和有效路由。
    • 理由:ExpressRoute 提供可預測的大規模效能,並以 VPN 容錯移轉來提供彈性。
  8. 監控與驗證

    • 啟用 AVD Insights 和 Network Watcher Connection Monitor,對 SAP 和儲存體進行綜合測試。開啟 NSG 流量日誌以確認 UDP 3390 和 UDP 443 的使用情況。在尖峰時段使用連線疑難排解 (Connection troubleshoot) 來找出 Proxy 或防火牆的瓶頸。
    • 理由:數據驅動的能見度可確認 Shortpath 路徑是啟用的,輸出容量是足夠的,且邊界政策沒有引入非預期的遺失或延遲。

身分識別、存取與治理 · 所有領域 · 工作階段主機映像與佈建

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品