Alors que les employés continuent de travailler à distance, hébergés dans le cloud les postes de travail virtuels sont devenus une plateforme populaire pour fournir en toute sécurité les données et les applications dont ils ont besoin pour rester productifs.
Les postes de travail virtuels sont ainsi devenus un composant stratégique de nombreux environnements informatiques. Les postes de travail virtuels sont donc un élément important à prendre en compte lors de la conception d’une architecture qui s’appuie sur ce service pour accéder aux applications d’entreprise et aux données.
Que votre entreprise commence à utiliser des postes de travail virtuels hébergés dans le cloud, tels qu’Azure Virtual Desktop (AVD), ou qu’elle ait déployé depuis un certain temps une solution de poste de travail en tant que service (DaaS), il est recommandé d’évaluer votre niveau de sécurité tout en renforçant la résilience grâce à la sauvegarde et à la restauration des données.
Voici des pratiques spécifiques concernant tous les composants essentiels d’un poste de travail virtuel basé dans le cloud Microsoft Azure, qui contribuent à garantir la sécurité des données :
Voir aussi : Principales entreprises du cloud
1) Service de poste de travail virtuel
Lorsque vous hébergez vos postes de travail virtuels dans le cloud, le fournisseur cloud, Microsoft dans le cas présent, gère le service. Aucune mesure supplémentaire n’est nécessaire pour maintenir ce service en fonctionnement en cas de panne régionale d’Azure.
Lorsqu’une panne survient dans une région, les composants de l’infrastructure du service basculent automatiquement vers l’emplacement secondaire et continuent de fonctionner normalement. Il est toujours possible d’accéder aux métadonnées, et les utilisateurs peuvent se connecter aux hôtes disponibles. Les connexions des utilisateurs finaux restent actives si l’environnement du locataire et les hôtes restent accessibles.
2) Annuaire/identité
Veillez à appliquer les bonnes pratiques en matière d’annuaires et d’identités. Les services responsables de la gestion des identités dans Azure – Azure AD, Active Directory, ou Azure AD DS – sont des composants essentiels d’un environnement AVD, car ils authentifient les connexions des utilisateurs aux machines virtuelles hôtes de session jointes au domaine.
Il est recommandé d’utiliser Azure AD natif, puisque Microsoft est responsable du maintien de ce service opérationnel dans le cadre de l’SLA fourni. Si vous utilisez Active Directory, créez plusieurs contrôleurs AD dans plusieurs régions et sauvegardez l’état du système AD.
3) Images de postes de travail
Lors du provisionnement de nouvelles ressources d’hôtes de session, les images de postes de travail sont essentielles. Elles servent à créer de nouvelles machines virtuelles hôtes de session ou à mettre à jour les machines existantes avec des mises à jour Windows ou logicielles.
Comme bonne pratique de sauvegarde et de restauration, stockez les images avec ZRS (Zone Redundant Storage), qui restera disponible en cas de défaillance d’une zone de disponibilité. Il est également judicieux d’utiliser Azure Compute Gallery pour permettre la géoréplication des images de postes de travail en cas de panne d’une seule région.
Voir aussi : Comment la virtualisation des bases de données facilite la migration d’un entrepôt de données vers le cloud
4) Machines virtuelles hôtes de session
Les machines virtuelles Azure assurent la mise à disposition des postes de travail et des applications des utilisateurs. Elles doivent être disponibles pour permettre aux utilisateurs de se connecter. Dans la plupart des scénarios de déploiement AVD en pool, les machines virtuelles hôtes de session sont des clones d’une image de poste de travail et ne contiennent aucune donnée utilisateur propre.
Les machines virtuelles hôtes de session exécutées dans le centre de données où survient une panne seront mises hors ligne. Il est recommandé de répartir ces machines virtuelles hôtes sur plusieurs zones de disponibilité Azure et dans deux régions Azure afin de limiter les perturbations.
5) Profils FSLogix
Lorsqu’un utilisateur doit se connecter à un poste de travail ou à une application distante, les profils FSLogix fournissent les données de profil Windows de l’utilisateur. Ils sont indispensables à la prise en charge des workflows à distance et doivent être répliqués et disponibles dans plusieurs emplacements pour garantir une résilience optimale.
Pour vous protéger contre les pannes, utilisez le stockage ZRS avec Azure Files Premium. Les fichiers stockés de cette manière ne sont pas affectés par une défaillance de zone de disponibilité. En revanche, en cas de panne d’une région Azure, vous devrez mettre en place la réplication des profils utilisateur.
Voir aussi : Principales entreprises de la transformation numérique
Mesures à prendre après une panne d’Azure
En cas de panne d’Azure, le premier élément à évaluer est l’organisation par Microsoft de la fourniture d’AVD au moyen des régions et des zones de disponibilité Azure. Les régions sont constituées de centres de données au sein d’un périmètre défini, tandis que les zones sont des emplacements physiques uniques au sein d’une région. Une zone protège vos applications et vos données contre les défaillances des centres de données. Toutefois, si une zone tombe en panne, il est impératif que votre architecture et votre conception AVD initiales intègrent une redondance afin d’assurer la reprise.
Dans le pire des cas, si une région entière tombe en panne, la meilleure stratégie de reprise après sinistre consiste à répartir automatiquement les hôtes de session AVD sur deux régions Azure et à répliquer les données des profils FSLogix, créant ainsi une configuration de reprise après sinistre Active/Active. Si l’une des régions devient indisponible, les machines virtuelles de la seconde région peuvent continuer à servir les utilisateurs.
Problèmes de données en l’absence de panne
La corruption des données, des métadonnées, ou des ressources peut également survenir sans panne sous-jacente d’un centre de données ou d’une région. Des modifications sont souvent apportées aux images de postes de travail dans le cadre normal de la maintenance d’un environnement AVD. Il est important de disposer de sauvegardes des images de postes de travail afin de pouvoir récupérer rapidement après une corruption. Le versionnage des images et l’utilisation d’Azure Compute Gallery ou d’une bibliothèque d’images aideront à gérer la sauvegarde vers la version appropriée selon les besoins.
Les machines virtuelles hôtes de session peuvent devenir indisponibles ou être corrompues dans le cadre normal de leur fonctionnement. Il est recommandé de mettre à profit une automatisation d’autoréparation qui répare automatiquement les hôtes de session défaillants sans intervention d’un administrateur informatique. Les conteneurs de profils peuvent également être corrompus. Selon la technologie de stockage FSLogix choisie, configurez Azure Backup for Azure Files pour les partages Azure NetApp Files snapshots, ou utilisez toute méthode de sauvegarde pour les machines virtuelles de serveurs de fichiers (par exemple, les clichés instantanés de volumes). Restaurez les conteneurs de profils corrompus si nécessaire.
Davantage de télétravail, davantage d’AVD
Heureusement, il n’est pas très difficile de faire d’AVD un environnement informatique sécurisé et résilient pour vos collaborateurs à distance. Premièrement, évaluez avec la plus grande rigueur la couverture de vos régions et zones de disponibilité Azure et utilisez les outils de déploiement multirégion et de redondance disponibles. Deuxièmement, si vous utilisez Active Directory, veillez à disposer d’un programme de sauvegarde et de restauration du système, ainsi que d’une réplication des profils FSLogix : toutes ces mesures visent à éviter le blocage des accès et l’interruption des workflows.
Enfin, envisagez d’intégrer la sécurité d’AVD aux pratiques habituelles de votre planification de la sécurité. Cela se traduira par une meilleure satisfaction des employés, une croissance des revenus et une meilleure préparation à la montée en charge future d’AVD.
Voir aussi : Prévisions technologiques pour 2022 : cloud, données, cybersécurité, IA et plus encore
À propos de l’auteur :
Vadim Vladimirskiy est le PDG et cofondateur de Nerdio.


