根据 Azure 虚拟桌面“新增功能”页面的消息,Azure 虚拟桌面主机池的托管标识支持现已正式发布。这不仅仅是一个简单的 GA(正式发布)声明,还明确指明了主机池管理的未来方向,并为每位 AVD 运营商隐藏了一个需要注意的操作事项。

对于 IT 领导者来说,这次发布有两个关键点:AVD 自动化现在可以实现无密钥运行,而采用这种模式的宽限期是有限的。

1. 现已正式发布的内容

AVD 主机池的托管标识支持在以下关键场景中已实现正式发布,这些场景对日常运营非常重要:

  • 会话主机配置 — 在不嵌入凭据的情况下配置和管理会话主机。
  • 自动扩展 — 在托管标识下对主机池执行扩展计划。
  • 连接时启动虚拟机 — 在用户连接时启动会话主机,无需存储密钥。
  • Azure 本地的 Azure 虚拟桌面 — 混合部署使用相同的模型支持。

重要性:以上功能曾是推动运营商使用服务主体的原因,而服务主体中嵌入的客户端密钥往往用于自动化任务。每一个这样的密钥都会增加密钥轮换的繁琐任务以及泄露风险。

2. 为什么托管标识是正确的默认选择

托管标识是 Azure 原生的凭据:无需存储、轮换或可能意外提交到代码库的密钥材料。对于 AVD 来说,这意味着用于配置、扩展和启动会话主机的自动化操作可以通过角色分配进行权限管理,而不是依赖凭据字符串。

重要性:凭据的卫生就是合规性的保障。将静态密钥从主机池自动化中移除可以优化审计流程,并消除因密钥过期导致的扩展失败等问题。这样的事件通常最容易在周一早上用户无法连接会话时发生。

3. 即将到来的强制要求 —— 立即规划迁移

在同一公告中,有一条需要注意的重要信息:在未来的服务更新中,配置了会话主机配置的主机池需要托管标识,才能向主机池添加会话主机。

换句话说,今天可选的功能在未来将成为强制要求——并且强制要求将在主机池扩展或替换会话主机时生效,这可能是最不适合发现问题的时机。

现在需要采取的措施:

  • 盘点 当前使用会话主机配置的主机池。
  • 为这些主机池启用托管标识,并验证使用新的模型添加会话主机的功能。
  • 更新配置脚本和基础设施即代码(IaC),确保新的主机池在创建时直接支持托管标识,而不是以后再迁移。

核心要点

托管标识支持的正式发布消除了基于凭据的 AVD 自动化的最后理由,而即将到来的强制要求则将“应该做”变成了“必须做”。现在采取行动的运营商将能够顺利过渡,而那些行动迟缓的运营商可能会在扩展不成功的情况下面临不便的困境。

在强制要求生效前,是否需要帮助现代化您的 Azure 虚拟桌面操作?请联系 Big Hat Group 的咨询团队。