Add Azure user roaming and reproducible Laboratorio wallpaper policy
This commit is contained in:
@@ -13,7 +13,9 @@ La plantilla crea:
|
||||
- IP pública Standard para la VM, protegida por NSG;
|
||||
- VPN Gateway opcional `VpnGw1AZ` con IKEv2/OpenVPN y autenticación por certificados;
|
||||
- pool P2S `172.30.0.0/24`, autorizado en los firewalls SGU;
|
||||
- DNS de la NIC del servidor apuntando a `10.77.0.4`.
|
||||
- DNS de la NIC del servidor apuntando a `10.77.0.4`;
|
||||
- Azure Files privado para user roaming: `AL` conserva sólo Escritorio/Documentos
|
||||
y `AD`/`DO` usa contenedores de perfil FSLogix.
|
||||
|
||||
Los prefijos privados deben ser RFC1918 y no deben solaparse con las redes usadas
|
||||
por Hyper-V, el `Default Switch`, Wi-Fi o Ethernet locales. Los prefijos de
|
||||
@@ -82,7 +84,9 @@ pública actual:
|
||||
|
||||
No utilice `0.0.0.0/0`. El despliegue de un VPN Gateway suele tardar bastante
|
||||
más que la VM; omitirlo reduce tiempo y costo. El comando espera hasta que Azure
|
||||
entregue un resultado final.
|
||||
entregue un resultado final. User roaming se crea por omisión y requiere la ruta
|
||||
privada del P2S; para un despliegue de enrolamiento público directo indique
|
||||
`-DeployUserRoaming $false`.
|
||||
|
||||
## 3. Conectarse al servidor
|
||||
|
||||
@@ -137,6 +141,12 @@ El JSON debe indicar `NetworkConfigurationMode = PlatformManaged`, el pool P2S
|
||||
en `TrustedClientNetworks` cuando exista VPN y los CIDR directos en
|
||||
`PublicEnrollmentNetworks` cuando se hayan habilitado.
|
||||
|
||||
Después de terminar la promoción, una Azure Files al nuevo bosque y publique
|
||||
las políticas por rol con `Enable-SguAzureUserRoaming.ps1`. Esta segunda fase
|
||||
requiere Azure PowerShell y el módulo oficial AzFilesHybrid porque el SID y GUID
|
||||
del bosque todavía no existen durante el despliegue Bicep. Consulte
|
||||
[user roaming por rol en Azure](user-roaming.md).
|
||||
|
||||
## 5. Enrolar cada VM Hyper-V
|
||||
|
||||
En la estación administrativa, emita una credencial distinta por equipo:
|
||||
@@ -155,7 +165,7 @@ Copie a la VM Windows 10/11 de Hyper-V:
|
||||
Desde la carpeta extraída del bootstrap de cliente, instale P2S y enrole:
|
||||
|
||||
```bat
|
||||
Start-SguAzureClientEnrollment.cmd 10.77.0.4 C:\SGU\sgu-azure-vpn-client.zip C:\SGU\sgu-azure-p2s-Windows11.pfx C:\SGU\sgu-azure-p2s-root.cer
|
||||
Start-SguAzureClientEnrollment.cmd 10.77.0.4 C:\SGU\sgu-azure-vpn-client.zip C:\SGU\sgu-azure-p2s-Windows11.pfx C:\SGU\sgu-azure-p2s-root.cer C:\SGU\FSLogixAppsSetup.exe
|
||||
```
|
||||
|
||||
En una sola ejecución el comando:
|
||||
@@ -169,6 +179,10 @@ En una sola ejecución el comando:
|
||||
5. registra mTLS, instala SGU/RustDesk y une el equipo al dominio;
|
||||
6. reinicia Windows.
|
||||
|
||||
El quinto argumento es opcional. Cuando se proporciona, instala el binario
|
||||
oficial de FSLogix después de validar su firma de Microsoft; puede omitirse si
|
||||
la imagen ya lo contiene. Las GPO activan el contenedor únicamente para AD/DO.
|
||||
|
||||
Para el modo directo, cada Windows 10/11 usa el lanzador normal y la IP pública;
|
||||
no necesita perfil ni certificado VPN:
|
||||
|
||||
|
||||
Reference in New Issue
Block a user