Share via


使用 Azure 虛擬桌面設定 Private Link

本文說明如何使用 Azure 虛擬桌面設定 Private Link,以私下連線到您的遠端資源。 如需搭配 Azure 虛擬桌面使用 Private Link 的詳細資訊,包括限制,請參閱 搭配 Azure 虛擬桌面使用 Azure Private Link。

必要條件

若要搭配 Azure 虛擬桌面使用 Private Link,您需要下列事項:

若要搭配 Azure 虛擬桌面使用 Private Link,您必須在您想要搭配 Azure 虛擬桌面使用 Private Link 的每個訂用帳戶上重新註冊 Microsoft.DesktopVirtualization 資源提供者。

重要

針對由 21Vianet 運作的適用於美國政府和 Azure 的 Azure,您也需要註冊每個訂用帳戶的功能。

若要註冊 Azure 虛擬桌面 Private Link 功能:

  1. 登入 Azure 入口網站

  2. 在搜尋列中,輸入 [訂用帳戶 ],然後選取相符的服務專案。

  3. 選取訂用帳戶的名稱,然後在 [設定] 區段中,選取 [預覽功能]。

  4. 選取篩選 類型的 下拉式清單,並將其設定為 Microsoft.DesktopVirtualization

  5. 選取 [Azure 虛擬桌面私人連結],然後選取 [ 註冊]。

重新註冊資源提供者

若要重新註冊 Microsoft.DesktopVirtualization 資源提供者:

  1. 登入 Azure 入口網站

  2. 在搜尋列中,輸入 [訂用帳戶 ],然後選取相符的服務專案。

  3. 選取訂用帳戶的名稱,然後在 [設定] 區段中,選取 [資源提供者]。

  4. 搜尋並選取 [Microsoft.DesktopVirtualization],然後選取 [重新註冊]。

  5. 確認 Microsoft.DesktopVirtualization 的狀態[已註冊]。

建立私人端點

在設定程式期間,您會根據您的案例,建立下列資源的私人端點。

  1. 用戶端和會話主機 VM 都使用私人路由。 您需要下列私人端點:

    目的 資源類型 目標子資源 端點數量 IP 位址數量
    主機集區的 連線 Microsoft.DesktopVirtualization/hostpools connection 每個主機集區一個 每個端點四個
    摘要下載 Microsoft.DesktopVirtualization/workspaces 摘要 每個工作區一個 每個端點兩個
    初始摘要探索 Microsoft.DesktopVirtualization/workspaces 全域 所有 Azure 虛擬桌面部署都只有一個 每個端點一個
  2. 用戶端會在會話主機 VM 使用私人路由時使用公用路由。 您需要下列私人端點。 不需要工作區的端點。

    目的 資源類型 目標子資源 端點數量 IP 位址數量
    主機集區的 連線 Microsoft.DesktopVirtualization/hostpools connection 每個主機集區一個 每個端點四個

重要

隨著IP位址的需求增加,IP 位址配置可能會變更。 在容量擴充期間,私人端點需要額外的位址。 請務必考慮潛在的空間耗盡,並確保有足夠的空間進行成長。 如需在中樞或輪輻拓撲中判斷私人端點適當網路組態的詳細資訊,請參閱 Private Link 部署的判定樹。

主機集區的 連線

若要為 連線到主機集區的連線 子資源建立私人端點,請為您的案例選取相關的索引卷標,並遵循步驟。

以下說明如何使用 Azure 入口網站,為聯機子資源建立私人端點,以聯機到主機集區。

  1. 登入 Azure 入口網站

  2. 在搜尋列中,輸入 Azure 虛擬桌面 ,然後選取相符的服務專案以移至 Azure 虛擬桌面概觀。

  3. 選取 [ 主機集區],然後選取您要為其建立 連線 子資源之主機集區的名稱。

  4. 從主機集區概觀中,選取 [網络],然後選取 [私人端點連線],最後選取 [新增私人端點]。

  5. 在 [基本] 索引標籤上,輸入下列資訊:

    參數 值/描述
    訂用帳戶 從下拉式清單中選取您要在其中建立私人端點的訂用帳戶。
    資源群組 這會自動預設為與私人端點工作區相同的資源群組,但您也可以從下拉式清單中選取替代的現有資源群組,或建立新的資源群組。
    名稱 輸入新私人端點的名稱。
    網路介面名稱 網路介面名稱會根據您提供私人端點的名稱自動填入,但您也可以指定不同的名稱。
    區域 這會自動預設為與工作區相同的 Azure 區域,而且是部署私人端點的位置。 這必須與虛擬網路和會話主機相同。

    完成此索引標籤之後,請選取 [下一步:資源]。

  6. 在 [資源] 索引卷標上,驗證 [訂帳戶]、[資源類型] 和 [資源] 的值,然後針對 [目標子資源] 選取 [連線]。 完成此索引標籤之後,請選取 [下一步:虛擬網絡]。

  7. 在 [虛擬網絡] 索引標籤上,完成下列資訊:

    參數 值/描述
    虛擬網路 從下拉式清單中選取您要在 中建立私人端點的虛擬網路。
    子網路 從下拉式清單中選取您想要在 中建立私人端點的虛擬網路子網。
    私人端點的網路原則 如果您想要選擇子網網路原則,請 選取 [編輯 ]。 如需詳細資訊,請參閱管理私人端點的網路原則
    私人 IP 設定 選取 [動態配置 IP 位址] 或 [靜態配置 IP 位址]。 地址空間來自您選取的子網。

    如果您選擇以靜態方式配置IP位址,則必須為每個列出的成員填入 [名稱 ] 和 [私人IP ]。
    應用程式安全性群組 選擇性:從下拉式清單中選取私人端點的現有應用程式安全組,或建立新的安全組。 您也可以稍後新增一個。

    完成此索引標籤之後,請選取 [ 下一步:DNS]。

  8. 在 [DNS] 索引標籤上,選取 [是] 或 [否] 以選擇您想要使用 Azure 私用 DNS 區域,以便與私人 DNS 區域整合。 如果您選取 [ ],請選取要在其中建立私人 DNS 區域的 privatelink.wvd.microsoft.com訂用帳戶和資源群組。 如需詳細資訊,請參閱 Azure 私人端點 DNS 設定

    完成此索引標籤之後,請選取 [下一步:卷標]。

  9. 選擇性:在 [ 捲標 ] 索引標籤上,您可以輸入所需的任何 名稱/值組 ,然後選取 [ 下一步:檢閱 + 建立]。

  10. 在 [ 檢閱 + 建立] 索引標籤上,確定驗證通過,並檢閱部署期間使用的資訊。

  11. 選取 [建立 ] 以建立連線子資源的私人端點。

重要

您必須為您想要搭配 Private Link 使用的每個主機集區,建立連線子資源的私人端點。


摘要下載

若要為工作區的 摘要 子資源建立私人端點,請為您的案例選取相關的索引卷標,並遵循步驟。

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取您要為其建立 摘要 子資源的工作區名稱。

  2. 從工作區概觀中,選取 [網络],然後選取 [私人端點連線],最後選取 [新增私人端點]。

  3. 在 [基本] 索引標籤上,輸入下列資訊:

    參數 值/描述
    訂用帳戶 從下拉式清單中選取您要在其中建立私人端點的訂用帳戶。
    資源群組 這會自動預設為與私人端點工作區相同的資源群組,但您也可以從下拉式清單中選取替代的現有資源群組,或建立新的資源群組。
    名稱 輸入新私人端點的名稱。
    網路介面名稱 網路介面名稱會根據您提供私人端點的名稱自動填入,但您也可以指定不同的名稱。
    區域 這會自動預設為與工作區相同的 Azure 區域,而且是部署私人端點的位置。 它必須與您的虛擬網路位於相同的區域中。

    完成此索引標籤之後,請選取 [下一步:資源]。

  4. 在 [資源] 索引卷標上,驗證 [訂帳戶]、[資源類型] 和 [資源] 的值,然後針對 [目標子資源] 選取 [摘要]。 完成此索引標籤之後,請選取 [下一步:虛擬網絡]。

  5. [虛擬網絡] 索引標籤上,完成下列資訊:

    參數 值/描述
    虛擬網路 從下拉式清單中選取您要在 中建立私人端點的虛擬網路。
    子網路 從下拉式清單中選取您想要在 中建立私人端點的虛擬網路子網。
    私人端點的網路原則 如果您想要選擇子網網路原則,請 選取 [編輯 ]。 如需詳細資訊,請參閱管理私人端點的網路原則
    私人 IP 設定 選取 [動態配置 IP 位址] 或 [靜態配置 IP 位址]。 地址空間來自您選取的子網。

    如果您選擇以靜態方式配置IP位址,則必須為每個列出的成員填入 [名稱 ] 和 [私人IP ]。
    應用程式安全性群組 選擇性:從下拉式清單中選取私人端點的現有應用程式安全組,或建立新的安全組。 您也可以稍後新增一個。

    完成此索引標籤之後,請選取 [ 下一步:DNS]。

  6. 在 [DNS] 索引標籤上,選取 [是] 或 [否] 以選擇您想要使用 Azure 私用 DNS 區域,以便與私人 DNS 區域整合。 如果您選取 [ ],請選取要在其中建立私人 DNS 區域的 privatelink.wvd.microsoft.com訂用帳戶和資源群組。 如需詳細資訊,請參閱 Azure 私人端點 DNS 設定

    完成此索引標籤之後,請選取 [下一步:卷標]。

  7. 選擇性:在 [ 捲標 ] 索引標籤上,您可以輸入所需的任何 名稱/值組 ,然後選取 [ 下一步:檢閱 + 建立]。

  8. 在 [ 檢閱 + 建立] 索引標籤上,確定驗證通過,並檢閱部署期間使用的資訊。

  9. 選取 [建立 ] 以建立摘要子資源的私人端點。

重要

您需要針對您想要搭配 Private Link 使用的每個工作區,建立摘要子資源的私人端點。

初始摘要探索

若要為用於初始摘要探索的 全域 子資源建立私人端點,請為您的案例選取相關的索引卷標,並遵循步驟。

重要

  • 針對所有 Azure 虛擬桌面部署, 只針對全域 子資源建立一個私人端點。

  • 任何工作區之全域子資源的私人端點會控制初始摘要探索的共用完整功能變數名稱 (FQDN)。 這接著會啟用所有工作區的摘要探索。 由於連線到私人端點的工作區如此重要,因此刪除會導致所有摘要探索程式停止運作。 建議您為全域子資源建立未使用的佔位元元工作區。

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取您要用於全域子資源的工作區名稱。

    1. 選擇性:請依照建立工作區指示,改為建立佔位元元工作區,以終止全域端點。
  2. 從工作區概觀中,選取 [網络],然後選取 [私人端點連線],最後選取 [新增私人端點]。

  3. 在 [基本] 索引標籤上,輸入下列資訊:

    參數 值/描述
    訂用帳戶 從下拉式清單中選取您要在其中建立私人端點的訂用帳戶。
    資源群組 這會自動預設為與私人端點工作區相同的資源群組,但您也可以從下拉式清單中選取替代的現有資源群組,或建立新的資源群組。
    名稱 輸入新私人端點的名稱。
    網路介面名稱 網路介面名稱會根據您提供私人端點的名稱自動填入,但您也可以指定不同的名稱。
    區域 這會自動預設為與工作區相同的 Azure 區域,而且是將部署私人端點的位置。 它必須與您的虛擬網路位於相同的區域中。

    完成此索引標籤之後,請選取 [下一步:資源]。

  4. 在 [資源] 索引卷標上,驗證 [訂帳戶]、[資源類型] 和 [資源] 的值,然後針對 [目標子資源] 選取 [全域]。 完成此索引標籤之後,請選取 [下一步:虛擬網絡]。

  5. 在 [虛擬網絡] 索引標籤上,完成下列資訊:

    參數 值/描述
    虛擬網路 從下拉式清單中選取您要在 中建立私人端點的虛擬網路。
    子網路 從下拉式清單中選取您想要在 中建立私人端點的虛擬網路子網。
    私人端點的網路原則 如果您想要選擇子網網路原則,請 選取 [編輯 ]。 如需詳細資訊,請參閱管理私人端點的網路原則
    私人 IP 設定 選取 [動態配置 IP 位址] 或 [靜態配置 IP 位址]。 地址空間來自您選取的子網。

    如果您選擇以靜態方式配置IP位址,則必須為每個列出的成員填入 [名稱 ] 和 [私人IP ]。
    應用程式安全性群組 選擇性:從下拉式清單中選取私人端點的現有應用程式安全組,或建立新的安全組。 您也可以稍後新增一個。

    完成此索引標籤之後,請選取 [ 下一步:DNS]。

  6. 在 [DNS] 索引標籤上,選取 [是] 或 [否] 以選擇您想要使用 Azure 私用 DNS 區域,以便與私人 DNS 區域整合。 如果您選取 [ ],請選取要在其中建立私人 DNS 區域的 privatelink-global.wvd.microsoft.com訂用帳戶和資源群組。 如需詳細資訊,請參閱 Azure 私人端點 DNS 設定

    完成此索引標籤之後,請選取 [下一步:卷標]。

  7. 選擇性:在 [ 捲標 ] 索引標籤上,您可以輸入所需的任何 名稱/值組 ,然後選取 [ 下一步:檢閱 + 建立]。

  8. 在 [ 檢閱 + 建立] 索引標籤上,確定驗證通過,並檢閱部署期間使用的資訊。

  9. 選取 [建立 ] 以建立全域子資源的私人端點。

關閉公用路由

建立私人端點之後,您也可以控制是否允許流量來自公用路由。 您可以使用 Azure 虛擬桌面,或更廣泛地使用網路安全組 (NSG) 或 Azure 防火牆 來控制此狀況。

使用 Azure 虛擬桌面控制路由

透過 Azure 虛擬桌面,您可以獨立控制工作區和主機集區的公用流量。 請針對您的案例選取相關的索引標籤,然後遵循步驟。 您無法在 Azure CLI 中設定此設定。 您必須針對搭配 Private Link 使用的每個工作區和主機集區重複這些步驟。

工作區

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取工作區的名稱來控制公用流量。

  2. 從主機集區概觀中,選取 [ 網络],然後選取 [ 公用存取] 索引卷標。

  3. 選取下列其中一個選項:

    設定 描述
    啟用來自所有網路的公用存取 終端使用者可以透過公用因特網或私人端點存取摘要。
    停用公用存取並使用私人存取 終端使用者只能透過私人端點存取摘要。
  4. 選取 [儲存]。

主機集區

  1. 從 Azure 虛擬桌面概觀中,選取 [主機集區],然後選取主機集區的名稱來控制公用流量。

  2. 從主機集區概觀中,選取 [ 網络],然後選取 [ 公用存取] 索引卷標。

  3. 選取下列其中一個選項:

    設定 描述
    啟用來自所有網路的公用存取 終端使用者可以透過公用因特網或私人端點安全地存取摘要和會話主機。
    為終端使用者啟用公用存取,針對會話主機使用私人存取 終端使用者可以透過公用因特網安全地存取摘要,但必須使用私人端點來存取會話主機。
    停用公用存取並使用私人存取 終端使用者只能透過私人端點存取摘要和會話主機。
  4. 選取 [儲存]。

重要

變更會話主機的存取權不會影響現有的會話。 將私人端點變更為主機集區之後,您必須重新啟動 主機集區中每個會話主機上的遠端桌面代理程式載入器RDAgentBootLoader) 服務。 每當變更主機集區的網路設定時,您也需要重新啟動此服務。 您可以重新啟動每個會話主機,而不是重新啟動服務。

封鎖具有網路安全組或 Azure 防火牆的公用路由

如果您使用網路安全組Azure 防火牆 來控制從使用者用戶端裝置或會話主機到私人端點的連線,您可以使用 WindowsVirtualDesktop 服務卷標來封鎖來自公用因特網的流量。 如果您使用此服務標籤封鎖公用因特網流量,則所有服務流量只會使用私人路由。

警告

  • 請確定您不會封鎖私人端點與所需URL清單中位址之間的流量。

  • 請勿使用 連線 子資源,將特定埠從使用者用戶端裝置或會話主機封鎖到主機集區資源的私人端點。 需要整個 TCP 動態埠範圍 1 - 65535 到私人端點,因為埠對應是透過對應 至連線 子資源的單一私人端點 IP 位址,用於所有全域閘道。 如果您將埠限制為私人端點,您的使用者可能無法成功連線到 Azure 虛擬桌面。

關閉公用路由之後,您應該驗證與 Azure 虛擬桌面的私人連結是否正常運作。 您可以檢查每個私人端點的連線狀態、工作階段主機的狀態,以及測試您的使用者可以重新整理並連線到其遠端資源,以執行此動作。

檢查每個私人端點的連線狀態

若要檢查每個私人端點的連線狀態,請為您的案例選取相關的索引標籤,並遵循步驟。 您應該針對搭配 Private Link 使用的每個工作區和主機集區重複這些步驟。

工作區

  1. 從 Azure 虛擬桌面概觀中,選取 [ 工作區],然後選取您要檢查連線狀態的工作區名稱。

  2. 從工作區概觀中,選取 [網络],然後選取 [私人端點連線]。

  3. 針對列出的私人端點,檢查 連線 狀態[已核准]。

主機集區

  1. 從 Azure 虛擬桌面概觀中,選取 [主機集區],然後選取您要檢查連線狀態的主機集區名稱。

  2. 從主機集區概觀中,選取 [網络],然後選取 [私人端點連線]。

  3. 針對列出的私人端點,檢查已核准 連線 狀態

檢查會話主機的狀態

  1. 檢查 Azure 虛擬桌面中的工作階段主機狀態。

    1. 從 Azure 虛擬桌面概觀中,選取 [ 主機集區],然後選取主機集區的名稱。

    2. 在 [管理] 區段中,選取 [會話主機]。

    3. 檢閱會話主機的清單,並檢查其狀態為 [可用]。

檢查您的使用者可以連線

若要測試您的使用者可以連線到其遠端資源:

  1. 使用遠端桌面用戶端,並確定您可以 訂閱和重新整理工作區

  2. 最後,請確定您的使用者可以連線到遠端會話。

下一步