共用方式為


設定 Private Link 與 Azure 虛擬桌面

本文說明如何設定 Private Link 與 Azure 虛擬桌面,以對遠端資源進行私人連線。 如需使用 Private Link 與 Azure 虛擬桌面的詳細資訊 (包括限制),請參閱 Azure Private Link 與 Azure 虛擬桌面 (部分機器翻譯)。

必要條件

若要使用 Private Link 與 Azure 虛擬桌面,您需要下列項目:

若要使用 Private Link 與 Azure 虛擬桌面,您必須在您想要使用 Private Link 與 Azure 虛擬桌面的每個訂用帳戶上,重新註冊「Microsoft.DesktopVirtualization」資源提供者。

選取案例相關的索引標籤。

重新註冊 Azure 虛擬桌面資源提供者

您必須先重新註冊 Microsoft.DesktopVirtualization 資源提供者,才能搭配使用 Private Link 與 Azure 虛擬桌面。 您必須為每個要用於 Private Link 與 Azure 虛擬桌面的訂用帳戶執行此動作:

  1. 登入 Azure 入口網站

  2. 在搜尋列中,輸入「訂用帳戶」,然後選取相符的服務項目。

  3. 選取訂用帳戶的名稱,然後在 [設定] 區段中,選取 [資源提供者]

  4. 搜尋並選取 [Microsoft.DesktopVirtualization],然後選取 [重新註冊]

  5. 確認「Microsoft.DesktopVirtualization」的狀態為 [已註冊]

建立私人端點

在設定的過程中,您必須根據案例建立下列資源的私人端點。

  1. 連線的所有部分 (用戶端和工作階段主機的初始摘要探索、摘要下載和遠端工作階段連線) 都使用私人路由。 您需要下列私人端點:

    目的 資源類型 目標子資源 端點數量
    主機集區的連線 Microsoft.DesktopVirtualization/hostpools connection 每個主機集區一個
    摘要下載 Microsoft.DesktopVirtualization/workspaces 摘要 每個工作區一個
    初始摘要探索 Microsoft.DesktopVirtualization/workspaces 全域 所有 Azure 虛擬桌面部署只需要一個
  2. 用戶端和工作階段主機的摘要下載與遠端工作階段連線會使用私人路由,但初始摘要探索會使用公用路由。 您需要下列私人端點。 不需要初始摘要探索的端點。

    目的 資源類型 目標子資源 端點數量
    主機集區的連線 Microsoft.DesktopVirtualization/hostpools connection 每個主機集區一個
    摘要下載 Microsoft.DesktopVirtualization/workspaces 摘要 每個工作區一個
  3. 只有用戶端和工作階段主機的遠端工作階段連線會使用私人路由,初始摘要探索和摘要下載會使用公用路由。 您需要下列私人端點。 不需要工作區的端點。

    目的 資源類型 目標子資源 端點數量
    主機集區的連線 Microsoft.DesktopVirtualization/hostpools connection 每個主機集區一個
  4. 用戶端和工作階段主機 VM 都會使用私人路由。 此案例中不會使用 Private Link。

重要

  • 如果您建立了初始摘要探索的私人端點,用於全域子資源的工作區將會控管共用完整網域名稱 (FQDN),以利跨所有工作區的初始摘要探索。 您應建立僅限此用途,且不會註冊任何應用程式群組的個別工作區。 刪除此工作區,會導致所有摘要探索程序停止運作。

  • 您無法控制初始摘要探索 (全域子資源) 所使用工作區的存取權。 如果您將此工作區設定為僅允許私人存取,則系統會忽略此設定。 此工作區一律可從公用路由存取。

  • IP 位址配置會隨著 IP 位址的需求增加而變更。 在容量擴充期間,私人端點需要額外的位址。 請務必考量位址空間耗盡的可能性,並確保有足夠的空間可因應成長。 若要深入了解如何判斷中樞或輪輻拓撲中的私人端點適用的網路設定,請參閱 Private Link 部署的決策樹

主機集區的連線

若要為主機集區連線的「連線」子資源建立私人端點,請選取適用於您案例的相關索引標籤,並遵循其中的步驟。

以下說明如何使用 Azure 入口網站,為主機集區連線的「連線」子資源建立私人端點。

  1. 登入 Azure 入口網站

  2. 在搜尋列中,輸入「Azure 虛擬桌面」,然後選取相符的服務項目以前往 Azure 虛擬桌面概觀。

  3. 選取 [主機集區],然後選取您要為其建立「連線」子資源之主機集區的名稱。

  4. 從主機集區概觀中,依序選取 [網路]、[私人端點連線] 和 [新增私人端點]

  5. 在 [基本] 索引標籤上,輸入下列資訊:

    參數 值/描述
    訂用帳戶 從下拉式清單中選取您要在其中建立私人端點的訂用帳戶。
    資源群組 這會自動預設為與私人端點工作區相同的資源群組,但您也可以從下拉式清單中選取替代的現有資源群組,或建立新的資源群組。
    名稱 輸入新私人端點的名稱。
    網路介面名稱 系統會根據您為私人端點提供的名稱來自動填入網路介面名稱,但您也可以指定不同的名稱。
    區域 這會自動預設為與工作區相同的 Azure 區域,而且私人端點會部署在這裡。 這必須是與虛擬網路和工作階段主機相同的區域。

    完成此索引標籤之後,請選取 [下一步:資源]

  6. 在 [資源] 索引標籤上,驗證 [訂用帳戶]、[資源類型] 和 [資源] 的值,然後針對 [目標子資源] 選取 [連線]。 完成此索引標籤之後,請選取 [下一步:虛擬網路]

  7. 在 [虛擬網路] 索引標籤上,完成下列資訊:

    參數 值/描述
    虛擬網路 從下拉式清單中選取您要在其中建立私人端點的虛擬網路。
    子網路 從下拉式清單中選取您要在其中建立私人端點的虛擬網路子網路。
    私人端點的網路原則 如果您想要選擇子網路網路原則,請選取 [編輯]。 如需詳細資訊,請參閱管理私人端點的網路原則
    私人 IP 設定 選取 [動態配置 IP 位址] 或 [靜態配置 IP 位址]。 位址空間來自您選取的子網路。

    如果您選擇靜態配置 IP 位址,則必須為每個列出的成員填入 [名稱] 和 [私人 IP]
    應用程式安全性群組 選擇性:從下拉式清單中為私人端點選取現有的應用程式安全性群組,或建立新的安全性群組。 您也可以稍後才新增一個。

    完成此索引標籤之後,請選取 [下一步:DNS]

  8. 在 [DNS] 索引標籤上,針對 [與私人 DNS 區域整合] 選取 [是] 或 [否],以選擇是否要使用 Azure 私人 DNS 區域。 如果您選取 [是],請選取要在其中建立私人 DNS 區域 privatelink.wvd.microsoft.com 的訂用帳戶和資源群組。 如需詳細資訊,請參閱 Azure 私人端點 DNS 設定

    完成此索引標籤之後,請選取 [下一步:標籤]

  9. 選擇性:在 [標籤] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]

  10. 在 [檢閱 + 建立] 索引標籤上,確保驗證通過,並檢閱部署期間會使用的資訊。

  11. 選取 [建立] 以建立連線子資源的私人端點。

重要

您必須為您想要搭配 Private Link 使用的每個主機集區,建立其連線子資源的私人端點。


摘要下載

若要為工作區的「摘要」子資源建立私人端點,請選取適用於您案例的相關索引標籤,並遵循其中的步驟。

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取您要為其建立「摘要」子資源的工作區名稱。

  2. 從工作區概觀中,依序選取 [網路]、[私人端點連線] 和 [新增私人端點]

  3. 在 [基本] 索引標籤上,輸入下列資訊:

    參數 值/描述
    訂用帳戶 從下拉式清單中選取您要在其中建立私人端點的訂用帳戶。
    資源群組 這會自動預設為與私人端點工作區相同的資源群組,但您也可以從下拉式清單中選取替代的現有資源群組,或建立新的資源群組。
    名稱 輸入新私人端點的名稱。
    網路介面名稱 系統會根據您為私人端點提供的名稱來自動填入網路介面名稱,但您也可以指定不同的名稱。
    區域 這會自動預設為與工作區相同的 Azure 區域,而且私人端點會部署在這裡。 它必須與您的虛擬網路位於相同的區域中。

    完成此索引標籤之後,請選取 [下一步:資源]

  4. 在 [資源] 索引標籤上,驗證 [訂用帳戶]、[資源類型] 和 [資源] 的值,然後針對 [目標子資源] 選取 [摘要]。 完成此索引標籤之後,請選取 [下一步:虛擬網路]

  5. 在 [虛擬網路] 索引標籤上,完成下列資訊:

    參數 值/描述
    虛擬網路 從下拉式清單中選取您要在其中建立私人端點的虛擬網路。
    子網路 從下拉式清單中選取您要在其中建立私人端點的虛擬網路子網路。
    私人端點的網路原則 如果您想要選擇子網路網路原則,請選取 [編輯]。 如需詳細資訊,請參閱管理私人端點的網路原則
    私人 IP 設定 選取 [動態配置 IP 位址] 或 [靜態配置 IP 位址]。 位址空間來自您選取的子網路。

    如果您選擇靜態配置 IP 位址,則必須為每個列出的成員填入 [名稱] 和 [私人 IP]
    應用程式安全性群組 選擇性:從下拉式清單中為私人端點選取現有的應用程式安全性群組,或建立新的安全性群組。 您也可以稍後才新增一個。

    完成此索引標籤之後,請選取 [下一步:DNS]

  6. 在 [DNS] 索引標籤上,針對 [與私人 DNS 區域整合] 選取 [是] 或 [否],以選擇是否要使用 Azure 私人 DNS 區域。 如果您選取 [是],請選取要在其中建立私人 DNS 區域 privatelink.wvd.microsoft.com 的訂用帳戶和資源群組。 如需詳細資訊,請參閱 Azure 私人端點 DNS 設定

    完成此索引標籤之後,請選取 [下一步:標籤]

  7. 選擇性:在 [標籤] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]

  8. 在 [檢閱 + 建立] 索引標籤上,確保驗證通過,並檢閱部署期間會使用的資訊。

  9. 選取 [建立] 以建立摘要子資源的私人端點。

重要

您必須為您想要搭配 Private Link 使用的每個工作區,建立其摘要子資源的私人端點。

初始摘要探索

若要為用於初始摘要探索的「全域」子資源建立私人端點,請選取適用於您案例的相關索引標籤,並遵循其中的步驟。

重要

  • 針對所有 Azure 虛擬桌面部署的「全域」子資源,只需要建立一個私人端點。

  • 任何工作區全域子資源的私人端點會控制共用的完整網域名稱 (FQDN) 以進行初始摘要探索。 這接著會針對所有工作區啟用摘要探索。 由於連線到私人端點的工作區非常重要,因此將其刪除會導致所有摘要探索流程停止運作。 建議您為全域子資源建立未使用的預留位置工作區。

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取您要用於全域子資源的工作區名稱。

    1. 選擇性:改為依照建立工作區 (部分機器翻譯) 的指示,建立預留位置工作區以終止全域端點。
  2. 從工作區概觀中,依序選取 [網路]、[私人端點連線] 和 [新增私人端點]

  3. 在 [基本] 索引標籤上,輸入下列資訊:

    參數 值/描述
    訂用帳戶 從下拉式清單中選取您要在其中建立私人端點的訂用帳戶。
    資源群組 這會自動預設為與私人端點工作區相同的資源群組,但您也可以從下拉式清單中選取替代的現有資源群組,或建立新的資源群組。
    名稱 輸入新私人端點的名稱。
    網路介面名稱 系統會根據您為私人端點提供的名稱來自動填入網路介面名稱,但您也可以指定不同的名稱。
    區域 這會自動預設為與工作區相同的 Azure 區域,而且私人端點會部署在這裡。 它必須與您的虛擬網路位於相同的區域中。

    完成此索引標籤之後,請選取 [下一步:資源]

  4. 在 [資源] 索引標籤上,驗證 [訂用帳戶]、[資源類型] 和 [資源] 的值,然後針對 [目標子資源] 選取 [全域]。 完成此索引標籤之後,請選取 [下一步:虛擬網路]

  5. 在 [虛擬網路] 索引標籤上,完成下列資訊:

    參數 值/描述
    虛擬網路 從下拉式清單中選取您要在其中建立私人端點的虛擬網路。
    子網路 從下拉式清單中選取您要在其中建立私人端點的虛擬網路子網路。
    私人端點的網路原則 如果您想要選擇子網路網路原則,請選取 [編輯]。 如需詳細資訊,請參閱管理私人端點的網路原則
    私人 IP 設定 選取 [動態配置 IP 位址] 或 [靜態配置 IP 位址]。 位址空間來自您選取的子網路。

    如果您選擇靜態配置 IP 位址,則必須為每個列出的成員填入 [名稱] 和 [私人 IP]
    應用程式安全性群組 選擇性:從下拉式清單中為私人端點選取現有的應用程式安全性群組,或建立新的安全性群組。 您也可以稍後才新增一個。

    完成此索引標籤之後,請選取 [下一步:DNS]

  6. 在 [DNS] 索引標籤上,針對 [與私人 DNS 區域整合] 選取 [是] 或 [否],以選擇是否要使用 Azure 私人 DNS 區域。 如果您選取 [是],請選取要在其中建立私人 DNS 區域 privatelink-global.wvd.microsoft.com 的訂用帳戶和資源群組。 如需詳細資訊,請參閱 Azure 私人端點 DNS 設定

    完成此索引標籤之後,請選取 [下一步:標籤]

  7. 選擇性:在 [標籤] 索引標籤上,您可以輸入所需的任何名稱/值組,然後選取 [下一步:檢閱 + 建立]

  8. 在 [檢閱 + 建立] 索引標籤上,確保驗證通過,並檢閱部署期間會使用的資訊。

  9. 選取 [建立] 以建立全域子資源的私人端點。

關閉公用路由

建立私人端點之後,還可以控制是否允許來自公用路由的流量。 您可以使用 Azure 虛擬桌面在細微層級控制這一點,或使用網路安全性群組 (NSG) 或 Azure 防火牆 (部分機器翻譯) 在更廣泛的層面控制這一點。

使用 Azure 虛擬桌面來控制路由

透過 Azure 虛擬桌面,您可以獨立控制工作區和主機集區的公用流量。 請選取適用於您案例的相關索引標籤,並遵循其中的步驟。 您無法在 Azure CLI 中設定這一點。 您必須針對搭配 Private Link 使用的每個工作區和主機集區重複這些步驟。

工作區

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取要控制公用流量的工作區名稱。

  2. 從主機集區概觀中,選取 [網路],然後選取 [公用存取] 索引標籤。

  3. 選取下列其中一個選項:

    設定 描述
    啟用來自所有網路的公用存取 終端使用者可以透過公用網際網路或私人端點來存取摘要。
    停用公用存取並使用私人存取 終端使用者只能透過私人端點來存取摘要。
  4. 選取 [儲存]。

主機集區

  1. 從 Azure 虛擬桌面概觀中,選取 [主機集區],然後選取要控制公用流量的主機集區名稱。

  2. 從主機集區概觀中,選取 [網路],然後選取 [公用存取] 索引標籤。

  3. 選取下列其中一個選項:

    設定 描述
    啟用來自所有網路的公用存取 終端使用者可以透過公用網際網路或私人端點安全地存取摘要和工作階段主機。
    為終端使用者啟用公用存取,工作階段主機則使用私人存取 終端使用者可以透過公用網際網路安全地存取摘要,但必須使用私人端點來存取工作階段主機。
    停用公用存取並使用私人存取 終端使用者只能透過私人端點存取摘要和工作階段主機。
  4. 選取 [儲存]。

重要

變更工作階段主機的存取不會影響現有工作階段。 將私人端點變更為主機集區之後,必須在主機集區中的每個工作階段主機上重新啟動「遠端桌面代理程式載入器」(RDAgentBootLoader) 服務。 每當您變更主機集區的網路設定時,也需要重新啟動此服務。 您可以重新啟動每個工作階段主機,而不是重新啟動服務。

使用網路安全性群組或 Azure 防火牆來封鎖公用路由

如果您使用網路安全性群組Azure 防火牆來控制從使用者用戶端裝置或您的工作階段主機到私人端點的連線,則可以使用「WindowsVirtualDesktop」服務標籤來封鎖來自公用網際網路的流量。 如果您使用此服務標籤來封鎖公用網際網路流量,則所有服務流量只會使用私人路由。

警告

  • 請務必不要封鎖私人端點與必要的 URL 清單 (部分機器翻譯) 中的位址之間的流量。

  • 請勿封鎖從使用者用戶端裝置或您的工作階段主機到使用「連線」子資源之主機集區資源私人端點的特定連接埠。 需要通向私人端點的整個 TCP 動態連接埠範圍「1 - 65535」,因為會透過對應至「連線」子資源的單一私人端點 IP 位址,對所有全域閘道使用連接埠對應。 如果您將連接埠限制為私人端點,您的使用者可能無法成功連線到 Azure 虛擬桌面。

關閉公用路由之後,請驗證 Private Link 與 Azure 虛擬桌面是否正常運作。 若要進行驗證,您可以檢查每個私人端點的連線狀態、工作階段主機的狀態,以及測試使用者是否可以重新整理並連線到其遠端資源。

檢查每個私人端點的連線狀態

若要檢查每個私人端點的連線狀態,請選取適用於您案例的相關索引標籤,並遵循其中的步驟。 您應該針對搭配 Private Link 使用的每個工作區和主機集區重複這些步驟。

工作區

  1. 從 Azure 虛擬桌面概觀中,選取 [工作區],然後選取您要為其檢查連線狀態的工作區名稱。

  2. 從工作區概觀中,依序選取 [網路] 和 [私人端點連線]

  3. 針對所列出的私人端點,檢查 [連線狀態] 是否為 [已核准]

主機集區

  1. 從 Azure 虛擬桌面概觀中,選取 [主機集區],然後選取您要為其檢查連線狀態的主機集區名稱。

  2. 從主機集區概觀中,依序選取 [網路] 和 [私人端點連線]

  3. 針對所列出的私人端點,檢查 [連線狀態] 是否為 [已核准]

檢查工作階段主機的狀態

  1. 檢查 Azure 虛擬桌面中的工作階段主機狀態。

    1. 從 Azure 虛擬桌面概觀中,選取 [主機集區],然後選取主機集區的名稱。

    2. 在 [管理] 區段中,選取 [工作階段主機]

    3. 檢閱工作階段主機的清單,並檢查其狀態是否為 [可用]

檢查使用者是否可以連線

若要測試使用者是否可以連線到其遠端資源:

  1. 使用遠端桌面用戶端,並確定您可以訂閱和重新整理工作區

  2. 最後,確定使用者可以連線到遠端工作階段。

下一步