Microsoft 已將 Azure 虛擬桌面主機池的受控身分支援推向正式提供(GA),根據 Azure 虛擬桌面最新資訊頁面,此公告不僅是一個「正式提供」的標記,還展示了主機池管理的未來方向,每位 AVD 操作者都需注意其中暗藏的行動項目。
對於 IT 領導者來說,重點有兩個:AVD 自動化現在可以無需密鑰運行,並且採用該模型有一定的過渡期限。
1. 現在正式提供哪些功能
受控身分支援現已適用於 AVD 主機池並涵蓋以下日常操作相關的情境:
- 會話主機配置——無需嵌入憑證即可配置與佈署會話主機。
- 自動縮放——透過受控身分管理主機池的縮放計劃。
- 連線時啟動虛擬機器——在使用者連線時啟動會話主機,無需儲存密碼。
- Azure local 的 Azure 虛擬桌面——此混合環境也包含在相同的模型中。
重要性: 這些作業過去往往迫使操作人員使用包含用戶端密碼的服務主體進行自動化。每個此類密碼都是一次輪替工作,也是一次洩漏風險。
2. 受控身分作為預設選擇的原因
受控身分是 Azure 原生的身分憑證:無需儲存、輪替或意外提交至存儲庫的密鑰。在 AVD 中,這意味著佈署、縮放及開啟會話主機的自動化過程可以無需密鑰進行,存取由角色指派管理,而非基於密鑰持有的權限。
重要性: 憑證整潔即是合規的整潔。移除此類靜態憑證不僅能加強主機池自動化的審核故事,還能防止整個「密鑰過期導致自動縮放失效」類型的事故——尤其是星期一早上 8 點用戶無法登錄時的場景。
3. 即將到來的強制性要求 —— 現在規劃遷移
公告中隱含了值得添加日曆提醒的部分:在未來的服務更新中,配置有會話主機配置的主機池將需要受控身分才能新增會話主機到主機池中。
換句話說,現階段可選的功能在未來將成為強制要求——而且要求正好在您擴展規模或替換會話主機時強制執行,這是最不適合發現問題的時間點。
現在的行動項目:
- 審核 使用會話主機配置的主機池。
- 啟用受控身分功能 並驗證在新模型下添加會話主機是否正常運作。
- 更新佈署手冊及 IaC,以確保新主機池直接使用受控身分,而非稍後進行遷移。
結論
受控身分支援的正式提供消除了基於憑證的 AVD 自動化的最後藉口,而未來的要求則將「應該做」轉變為「必須做」。現在採取行動的操作人員將享受安穩過渡,而延遲行動者則可能在不便的時間點遭遇擴展失敗。
需要協助在要求到來之前現代化您的 Azure 虛擬桌面操作?請聯繫 Big Hat Group 的顧問團隊。