Use FSLogix Cloud Cache for public profile storage
This commit is contained in:
+35
-4
@@ -6,7 +6,7 @@ cada tipo de cuenta SGU:
|
||||
| Rol | Datos conservados | Implementación |
|
||||
| --- | --- | --- |
|
||||
| `AL` | `Desktop` y `Documents` | Redirección de carpetas a Azure Files; el resto del perfil local no es autoritativo y no se copia al iniciar o cerrar sesión. |
|
||||
| `AD` / `DO` | Perfil completo | Un contenedor VHDX único de FSLogix montado desde Azure Files. |
|
||||
| `AD` / `DO` | Perfil completo | FSLogix: montaje directo del VHDX con endpoint privado o Cloud Cache local sincronizada con Azure Files cuando el endpoint es público. |
|
||||
|
||||
Linux conserva su solución nativa de directorios personales; no intenta montar
|
||||
un perfil de Windows.
|
||||
@@ -36,6 +36,22 @@ esa ejecución; después se establece `defaultAction=Deny` y se deja únicamente
|
||||
red institucional autorizada. En el despliegue LCI actual esa regla final es
|
||||
`200.13.89.0/24`.
|
||||
|
||||
El modo `-StaffProfileStorageMode Auto` es el predeterminado. Selecciona
|
||||
`Direct` con un endpoint privado y `CloudCache` con uno público. Cloud Cache
|
||||
mantiene el VHDX de trabajo en `C:\ProgramData\FSLogix\Cache` y sincroniza sus
|
||||
cambios con Azure Files, evitando que cada operación del perfil dependa de la
|
||||
latencia WAN de SMB. `CCDLocations` y `VHDLocations` son mutuamente excluyentes:
|
||||
el configurador elimina de forma efectiva el valor obsoleto al cambiar de modo,
|
||||
incluso en clientes que ya habían aplicado la GPO anterior. Puede forzarse un
|
||||
modo con `-StaffProfileStorageMode Direct` o `CloudCache`, pero `Direct` sobre
|
||||
un endpoint público sólo debe usarse para diagnóstico.
|
||||
|
||||
Cloud Cache necesita espacio local suficiente para el perfil (30 GB de máximo
|
||||
por omisión), conserva la caché tras cerrar sesión y exige al menos un proveedor
|
||||
remoto sano al registrar o desmontar el perfil. La GPO también impide el inicio
|
||||
con perfil temporal o local cuando FSLogix falla, para que una incidencia no
|
||||
produzca dos perfiles divergentes silenciosamente.
|
||||
|
||||
Azure Files se integra con el AD DS SGU, no con cuentas o claves guardadas en
|
||||
cada cliente. El script configura AES-256 para Kerberos, una ACL de mínimo
|
||||
privilegio con `CREATOR OWNER`, administradores y los grupos del rol, y permiso
|
||||
@@ -97,6 +113,14 @@ $parameters = @{
|
||||
.\payload\scripts\Enable-SguAzureUserRoaming.ps1 @parameters
|
||||
```
|
||||
|
||||
Para reutilizar una cuenta con endpoint público:
|
||||
|
||||
```powershell
|
||||
$parameters.EndpointAccess = 'Public'
|
||||
$parameters.StaffProfileStorageMode = 'Auto' # resuelve a CloudCache
|
||||
.\payload\scripts\Enable-SguAzureUserRoaming.ps1 @parameters
|
||||
```
|
||||
|
||||
La operación es idempotente. Crea `OU=AzureFilesConfig`, une la cuenta de
|
||||
almacenamiento al bosque y publica dos GPO:
|
||||
|
||||
@@ -156,15 +180,21 @@ Después de `gpupdate /force` y reiniciar un cliente:
|
||||
Resolve-DnsName "$($azure.UserRoamingStorageAccountName).file.core.windows.net"
|
||||
Test-NetConnection "$($azure.UserRoamingStorageAccountName).file.core.windows.net" -Port 445
|
||||
Get-Service frxsvc
|
||||
Get-ItemProperty 'HKLM:\SOFTWARE\FSLogix\Profiles'
|
||||
Get-ItemProperty 'HKLM:\SOFTWARE\FSLogix\Profiles\ObjectSpecific\<SID-del-grupo>'
|
||||
Get-ItemProperty 'HKLM:\SOFTWARE\SGU\FSLogixDeployment'
|
||||
& 'C:\Program Files\FSLogix\Apps\frx.exe' list-redirects
|
||||
```
|
||||
|
||||
La resolución debe devolver la IP privada del endpoint. Inicie primero con un
|
||||
En modo privado, la resolución debe devolver la IP privada del endpoint; en
|
||||
modo público debe devolver una dirección pública y TCP 445 debe estar permitido
|
||||
desde la red institucional. En Cloud Cache compruebe además que existe
|
||||
`C:\ProgramData\FSLogix\Cache` y que el registro efectivo contiene
|
||||
`CCDLocations`, pero no `VHDLocations`. Inicie primero con un
|
||||
`AL` nuevo y confirme las ubicaciones de Escritorio/Documentos; luego pruebe un
|
||||
`AD` o `DO` sin perfil local previo y confirme la creación de un VHDX en
|
||||
`profiles`. No active el borrado de perfiles locales ni despliegue a todos los
|
||||
`profiles`. Revise `%ProgramData%\FSLogix\Logs\Profile` para confirmar que el
|
||||
perfil se registró sin `ERROR: 258`, perfil temporal ni retorno a `C:\Users`.
|
||||
No active el borrado de perfiles locales ni despliegue a todos los
|
||||
usuarios hasta probar inicio, cierre, desconexión de VPN, cuota y restauración.
|
||||
|
||||
Referencias de Microsoft:
|
||||
@@ -173,4 +203,5 @@ Referencias de Microsoft:
|
||||
- [Permisos SMB para FSLogix](https://learn.microsoft.com/fslogix/how-to-configure-storage-permissions)
|
||||
- [Contenedores de perfil FSLogix](https://learn.microsoft.com/fslogix/how-to-configure-profile-containers)
|
||||
- [Configuración ObjectSpecific de FSLogix](https://learn.microsoft.com/fslogix/how-to-configure-object-specific-settings)
|
||||
- [Cloud Cache de FSLogix](https://learn.microsoft.com/fslogix/concepts-fslogix-cloud-cache)
|
||||
- [Redirección de carpetas](https://learn.microsoft.com/windows-server/storage/folder-redirection/deploy-folder-redirection)
|
||||
|
||||
Reference in New Issue
Block a user