Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Você pode usar o Link Privado do Azure com a Área de Trabalho Virtual do Azure para se conectar privadamente aos seus recursos remotos. Ao criar um ponto de extremidade privado, o tráfego entre sua rede virtual e o serviço permanece na rede Microsoft, portanto, você não precisa mais expor seu serviço à Internet pública. Você também usa uma VPN ou ExpressRoute para que seus usuários com o cliente de Área de Trabalho Remota se conectem à rede virtual. Manter o tráfego dentro da rede da Microsoft melhora a segurança e mantém seus dados seguros. Este artigo descreve como o Link Privado pode ajudá-lo a proteger seu ambiente de Área de Trabalho Virtual do Azure.
Como o Link Privado funciona com a Área de Trabalho Virtual do Azure?
A Área de Trabalho Virtual do Azure tem três fluxos de trabalho com três tipos de recursos correspondentes para usar com pontos de extremidade privados. Esses fluxos de trabalho são:
Descoberta inicial do feed: permite que o cliente descubra todos os workspaces atribuídos a um usuário. Para habilitar esse processo, você deve criar um único ponto de extremidade privado para o sub-recurso global de qualquer espaço de trabalho. No entanto, você só pode criar um ponto de extremidade privado em toda a implantação da Área de Trabalho Virtual do Azure. Esse ponto de extremidade cria entradas DNS (Sistema de Nomes de Domínio) e rotas IP privadas para o FQDN (nome de domínio totalmente qualificado) global necessário para a descoberta inicial do feed. Essa conexão se torna uma rota única e compartilhada para todos os clientes usarem.
Download do feed: o cliente baixa todos os detalhes de conexão de um usuário específico para os workspaces que hospedam seus grupos de aplicativos. Você cria um ponto de extremidade privado para o sub-recurso de feed para cada workspace que deseja usar com o Link Privado.
Conexões com pools de host: cada conexão com um pool de hosts tem dois lados: clientes e hosts de sessão. Você precisa criar um ponto de extremidade privado para o sub-recurso de conexão para cada pool de hosts que deseja usar com o Link Privado.
O diagrama de alto nível a seguir mostra como o Link Privado conecta com segurança um cliente local ao serviço da Área de Trabalho Virtual do Azure. Para obter informações mais detalhadas sobre conexões de cliente, consulte Sequência de conexão do cliente.
Cenários com suporte
Ao adicionar um Link Privado com a Área de Trabalho Virtual do Azure, você tem os seguintes cenários com suporte para se conectar à Área de Trabalho Virtual do Azure. O cenário escolhido depende de suas necessidades. Você pode compartilhar esses pontos de extremidade privados em sua topologia de rede ou isolar suas redes virtuais para que cada uma tenha seu próprio ponto de extremidade privado para o pool de host ou espaço de trabalho.
Todas as partes da conexão - descoberta de feed inicial, download de feed e conexões de sessão remota para clientes e hosts de sessão - usam rotas privadas. Você precisa dos seguintes pontos de extremidade privados:
Objetivo Tipo de recurso Sub-recurso de destino Quantidade de pontos de extremidade Conexões com pools de host Microsoft.DesktopVirtualization/hostpools de conexão Um por pool de host Download de feed Microsoft.DesktopVirtualization/workspaces Alimentação Um por workspace Descoberta de feed inicial Microsoft.DesktopVirtualization/workspaces global Apenas uma para todas as suas implantações da Área de Trabalho Virtual do Azure Download de feed e conexões de sessão remota para clientes e hosts de sessão usam rotas privadas, mas a descoberta inicial de feed usa rotas públicas. Você precisa dos pontos de extremidade privados a seguir. O ponto de extremidade para a descoberta inicial do feed não é necessário.
Objetivo Tipo de recurso Sub-recurso de destino Quantidade de pontos de extremidade Conexões com pools de host Microsoft.DesktopVirtualization/hostpools de conexão Um por pool de host Download de feed Microsoft.DesktopVirtualization/workspaces Alimentação Um por workspace Somente conexões de sessão remota para clientes e hosts de sessão usam rotas privadas, mas a descoberta inicial de feeds e o download de feeds usam rotas públicas. Você precisa dos pontos de extremidade privados a seguir. Não são necessários pontos de extremidade para workspaces.
Objetivo Tipo de recurso Sub-recurso de destino Quantidade de pontos de extremidade Conexões com pools de host Microsoft.DesktopVirtualization/hostpools de conexão Um por pool de host Tanto os clientes quanto as VMs de host de sessão usam rotas públicas. O Link Privado não é usado neste cenário.
Importante
Se você criar um ponto de extremidade privado para descoberta inicial de feed, o workspace usado para o sub-recurso global controlará o FQDN (Nome de Domínio Totalmente Qualificado) compartilhado, facilitando a descoberta inicial de feeds em todos os workspaces. Você deve criar um workspace separado que seja usado apenas para essa finalidade e não tenha nenhum grupo de aplicativos registrado nele. A exclusão desse workspace fará com que todos os processos de descoberta de feed parem de funcionar.
Não é possível controlar o acesso ao workspace usado para a descoberta inicial do feed (sub-recurso global). Se você configurar esse workspace para permitir somente acesso privado, a configuração será ignorada. Este espaço de trabalho está sempre acessível de rotas públicas.
As alocações de endereços IP estão sujeitas a alterações à medida que a demanda por endereços IP aumenta. Durante as expansões de capacidade, endereços adicionais são necessários para pontos de extremidade privados. É importante considerar o possível esgotamento do espaço de endereçamento e garantir espaço suficiente para crescimento. Para obter mais informações sobre como determinar a configuração de rede apropriada para pontos de extremidade privados em uma topologia hub ou spoke, consulte Árvore de decisão para implantação de Link Privado.
UDP com Link Privado (Aceitação)
A Área de Trabalho Virtual do Azure dá suporte ao tráfego UDP com Link Privado somente quando você aceita na página Rede do pool de host do portal do Azure. Se você não aceitar, o tráfego UDP por Link Privado será bloqueado.
Como aceitar (portal):
No portal do Azure, abra o pool de host da Área de Trabalho Virtual do Azure.
Selecione Rede -> Acesso público.
Em Acesso público, escolha o botão de opção Habilitar acesso público para usuários finais, usar o acesso privado para hosts de sessãoouDesabilitar o acesso público e usar o acesso privado. A caixa de seleção de aceitação UDP é exibida para essas seleções.
Selecione Permitir caminho de rede UDP direto por Link Privado para habilitar transportes baseados em UDP (por exemplo, RDP Shortpath para redes gerenciadas).
** Requisito de configuração importante Depois de habilitar a caixa de seleção de aceitação de UDP, desabilite as opções de RDP Shortpath para redes públicas na guia RDP Shortpath:
Desative o RDP Shortpath para redes públicas (por meio do STUN) e o RDP Shortpath para redes públicas (por meio do TURN).
O portal bloqueia Salve se essas opções públicas de shortpath permanecerem habilitadas e mostrar um erro de configuração até que você as desabilite.
Importante
A caixa de seleção de aceitação do UDP é obrigatória para habilitar o RDP Shortpath com link privado. Se a caixa de seleção não estiver marcada, o RDP Shortpath será bloqueado para conexões de Link Privado.
Resultados da configuração
Você define as configurações nos workspaces relevantes da Área de Trabalho Virtual do Azure e nos pools de host para definir o acesso público ou privado. Para conexões com um workspace, exceto o workspace usado para descoberta de feed inicial (sub-recurso global), a tabela a seguir detalha o resultado de cada cenário:
| Configuração | Resultado |
|---|---|
| Acesso público habilitado de todas as redes | As solicitações de feed de espaço de trabalho são permitidas de rotas públicas . As solicitações de feed do workspace são permitidas de rotas privadas . |
| Acesso público desativado de todas as redes | As solicitações de feed do workspace são negadas em rotas públicas . As solicitações de feed do workspace são permitidas de rotas privadas . |
Com o transporte de conexão reversa, há duas conexões de rede para conexões com pools de host: o cliente para o gateway e o host da sessão para o gateway. Além de habilitar ou desabilitar o acesso público para ambas as conexões, você também pode optar por habilitar o acesso público para clientes que se conectam ao gateway e permitir apenas o acesso privado para hosts de sessão que se conectam ao gateway. A tabela a seguir detalha o resultado de cada cenário:
| Configuração | Resultado |
|---|---|
| Acesso público habilitado de todas as redes | Sessões remotas são permitidas quando o cliente ou o host da sessão está usando uma rota pública . Sessões remotas são permitidas quando o cliente ou o host da sessão está usando uma rota privada . |
| Acesso público desativado de todas as redes | As sessões remotas são negadas quando o cliente ou o host da sessão está usando uma rota pública . Sessões remotas são permitidas quando o cliente e o host da sessão estão usando uma rota privada . |
| Acesso público habilitado para redes de clientes, mas desabilitado para redes de host de sessão | As sessões remotas serão negadas se o host da sessão estiver usando uma rota pública , independentemente da rota que o cliente estiver usando. Sessões remotas são permitidas , desde que o host da sessão esteja usando uma rota privada , independentemente da rota que o cliente está usando. |
Sequência de conexão do cliente
Quando um usuário se conecta à Área de Trabalho Virtual do Azure por meio de um Link Privado e a Área de Trabalho Virtual do Azure está configurada para permitir apenas conexões de cliente de rotas privadas, a sequência de conexão é a seguinte:
Com um cliente compatível, um usuário assina um workspace. O dispositivo do usuário consulta o DNS para o endereço
rdweb.wvd.microsoft.com(ou o endereço correspondente para outros ambientes do Azure).Sua zona DNS privada para privatelink-global.wvd.microsoft.com retorna o endereço IP privado para a descoberta de feed inicial (sub-recurso global). Se você não estiver usando um ponto de extremidade privado para a descoberta inicial de feed, um endereço IP público será retornado.
Para cada workspace no feed, é feita uma consulta DNS para o endereço
<workspaceId>.privatelink.wvd.microsoft.com.Sua zona DNS privada para privatelink.wvd.microsoft.com retorna o endereço IP privado para o download do feed do workspace e baixa o feed usando a porta TCP 443.
Ao se conectar a uma sessão remota, o
.rdparquivo proveniente do download do feed do workspace contém o endereço do serviço de gateway da Área de Trabalho Virtual do Azure com a latência mais baixa para o dispositivo do usuário. Uma consulta DNS é feita para um endereço no formato<hostpoolId>.afdfp-rdgateway.wvd.microsoft.com.Sua zona DNS privada para privatelink.wvd.microsoft.com retorna o endereço IP privado do serviço de gateway da Área de Trabalho Virtual do Azure a ser usado para o pool de host que fornece a sessão remota. A orquestração por meio da rede virtual e do ponto de extremidade privado usa a porta TCP 443.
Após a orquestração, o tráfego de rede entre o cliente, o serviço de gateway da Área de Trabalho Virtual do Azure e o host da sessão é transferido para uma porta no intervalo de portas dinâmicas TCP de 1 a 65535.
Importante
Se você pretende restringir as portas de rede dos dispositivos cliente do usuário ou das VMs do host da sessão para os pontos de extremidade privados, precisará permitir o tráfego em todo o intervalo de portas dinâmicas TCP de 1 a 65535 para o ponto de extremidade privado do recurso do pool de hosts usando o sub-recurso de conexão . Todo o intervalo de portas dinâmicas TCP é necessário porque a rede privada do Azure mapeia internamente essas portas para o gateway apropriado que foi selecionado durante a orquestração do cliente. Se você restringir as portas ao ponto de extremidade privado, os usuários talvez não consigam se conectar à Área de Trabalho Virtual do Azure.
Limitações e problemas conhecidos
Link Privado com a Área de Trabalho Virtual do Azure tem as seguintes limitações:
Antes de usar o Link Privado para Azure Virtual Desktop, você precisa habilitar Link Privado com Azure Virtual Desktop em cada assinatura Azure que deseja Link Privado com Azure Virtual Desktop.
Todos os clientes de Área de Trabalho Remota para se conectar à Área de Trabalho Virtual do Azure podem ser usados com o Link Privado. Se você estiver usando o cliente de Área de Trabalho Remota para Windows em uma rede privada sem acesso à Internet e estiver inscrito em feeds públicos e privados, não poderá acessar seu feed.
Depois de alterar um ponto de extremidade privado para um pool de hosts, você deve reiniciar o serviço RDAgentBootLoader (RemoteDesktop Agent Loader) em cada host de sessão no pool de hosts. Você também precisa reiniciar esse serviço sempre que alterar a configuração de rede de um pool de hosts. Em vez de reiniciar o serviço, você pode reiniciar cada host de sessão.
No início da visualização do Link Privado com Azure Virtual Desktop, o ponto de extremidade privado para a descoberta de feed inicial (para o sub-recurso global) compartilhou o nome da zona DNS privada com outros pontos de extremidade privados para espaços de trabalho e pools de
privatelink.wvd.microsoft.comhost. Nessa configuração, os usuários não conseguem estabelecer pontos de extremidade privados exclusivamente para pools de host e espaços de trabalho. A partir de 1º de setembro de 2023, o compartilhamento da zona DNS privada nesta configuração não será mais suportado. Você precisa criar um novo ponto de extremidade privado para o sub-recurso global para usar o nome de zona DNS privada doprivatelink-global.wvd.microsoft.com. Para ver as etapas para fazer isso, consulte Descoberta inicial do feed.
Próximas etapas
- Saiba como configurar o Link Privado com a Área de Trabalho Virtual do Azure.
- Saiba como configurar o DNS do Ponto de Extremidade Privado do Azure no Link Privado Integração DNS.
- Para obter guias gerais de solução de problemas do Link Privado, consulte Solucionar problemas de conectividade do Ponto de Extremidade Privado do Azure.
- Entenda a conectividade de rede da Área de Trabalho Virtual do Azure.
- Consulte a lista de URLs necessárias para obter a lista de URLs que você precisa desbloquear para garantir o acesso de rede ao serviço da Área de Trabalho Virtual do Azure.