Add Azure user roaming and reproducible Laboratorio wallpaper policy

This commit is contained in:
2026-09-17 16:40:44 -06:00
parent 7460f9316d
commit 7de6e2d867
18 changed files with 1258 additions and 6 deletions
+17 -3
View File
@@ -13,7 +13,9 @@ La plantilla crea:
- IP pública Standard para la VM, protegida por NSG;
- VPN Gateway opcional `VpnGw1AZ` con IKEv2/OpenVPN y autenticación por certificados;
- pool P2S `172.30.0.0/24`, autorizado en los firewalls SGU;
- DNS de la NIC del servidor apuntando a `10.77.0.4`.
- DNS de la NIC del servidor apuntando a `10.77.0.4`;
- Azure Files privado para user roaming: `AL` conserva sólo Escritorio/Documentos
y `AD`/`DO` usa contenedores de perfil FSLogix.
Los prefijos privados deben ser RFC1918 y no deben solaparse con las redes usadas
por Hyper-V, el `Default Switch`, Wi-Fi o Ethernet locales. Los prefijos de
@@ -82,7 +84,9 @@ pública actual:
No utilice `0.0.0.0/0`. El despliegue de un VPN Gateway suele tardar bastante
más que la VM; omitirlo reduce tiempo y costo. El comando espera hasta que Azure
entregue un resultado final.
entregue un resultado final. User roaming se crea por omisión y requiere la ruta
privada del P2S; para un despliegue de enrolamiento público directo indique
`-DeployUserRoaming $false`.
## 3. Conectarse al servidor
@@ -137,6 +141,12 @@ El JSON debe indicar `NetworkConfigurationMode = PlatformManaged`, el pool P2S
en `TrustedClientNetworks` cuando exista VPN y los CIDR directos en
`PublicEnrollmentNetworks` cuando se hayan habilitado.
Después de terminar la promoción, una Azure Files al nuevo bosque y publique
las políticas por rol con `Enable-SguAzureUserRoaming.ps1`. Esta segunda fase
requiere Azure PowerShell y el módulo oficial AzFilesHybrid porque el SID y GUID
del bosque todavía no existen durante el despliegue Bicep. Consulte
[user roaming por rol en Azure](user-roaming.md).
## 5. Enrolar cada VM Hyper-V
En la estación administrativa, emita una credencial distinta por equipo:
@@ -155,7 +165,7 @@ Copie a la VM Windows 10/11 de Hyper-V:
Desde la carpeta extraída del bootstrap de cliente, instale P2S y enrole:
```bat
Start-SguAzureClientEnrollment.cmd 10.77.0.4 C:\SGU\sgu-azure-vpn-client.zip C:\SGU\sgu-azure-p2s-Windows11.pfx C:\SGU\sgu-azure-p2s-root.cer
Start-SguAzureClientEnrollment.cmd 10.77.0.4 C:\SGU\sgu-azure-vpn-client.zip C:\SGU\sgu-azure-p2s-Windows11.pfx C:\SGU\sgu-azure-p2s-root.cer C:\SGU\FSLogixAppsSetup.exe
```
En una sola ejecución el comando:
@@ -169,6 +179,10 @@ En una sola ejecución el comando:
5. registra mTLS, instala SGU/RustDesk y une el equipo al dominio;
6. reinicia Windows.
El quinto argumento es opcional. Cuando se proporciona, instala el binario
oficial de FSLogix después de validar su firma de Microsoft; puede omitirse si
la imagen ya lo contiene. Las GPO activan el contenedor únicamente para AD/DO.
Para el modo directo, cada Windows 10/11 usa el lanzador normal y la IP pública;
no necesita perfil ni certificado VPN: