无需NAT网关实现仅从Azure Virtual Desktop访问Azure DevOps的方案问询
可行方案汇总
以下方案均无需部署NAT网关,可直接基于你已有的Azure AD Premium P2 license实现需求:
方案1:设备合规 + 设备筛选器条件(无需调整网络架构)
- 前置要求:所有AVD会话主机完成Azure AD加入或混合Azure AD加入,已激活Intune服务(Azure AD P2已包含Intune使用权限)
- 配置步骤:
- 在Azure AD中创建专用设备安全组,将所有AVD会话主机的设备对象全部加入该组
- 在Intune中针对该设备组配置合规策略,按需配置安全基线要求(如密码规则、防病毒开启状态、系统补丁版本要求等)
- 调整原有Azure DevOps条件访问策略:
- 移除原动态公网IP相关的位置条件
- 新增
要求设备标记为合规的授权条件 - 新增
设备筛选器规则,仅匹配属于上述AVD专用设备组的设备,规则示例:device.deviceGroupIDs -contains "你的AVD设备组对象ID"
- 优势:完全不依赖网络IP配置,即使AVD公网IP动态变化也不生效,还能额外校验访问设备的安全状态
方案2:Azure DevOps Private Endpoint + 私有IP段位置条件(访问链路不走公网)
- 前置要求:Azure DevOps组织已绑定你的Azure AD租户,AVD会话主机所在VNet可与Private Endpoint所在VNet互通
- 配置步骤:
- 为你的Azure DevOps组织创建Private Endpoint,部署在和AVD同VNet或已对等的VNet中
- 关闭Azure DevOps组织的公共网络访问权限,仅允许通过Private Endpoint访问
- 在Azure AD条件访问的
命名位置中,添加AVD会话主机所在VNet的私有IP地址段,标记为受信任内部网络 - 调整原有Azure DevOps条件访问策略,保留
位置条件仅允许受信任内部网络访问的规则即可
- 优势:访问DevOps全程走Azure内部私有链路,无公网暴露风险,私有IP段固定无需后续调整,完全规避AVD动态公网IP问题
方案3:组合方案(安全性最高)
将上述两个方案叠加使用,条件访问策略同时要求设备属于AVD专用组且合规 + 访问来源为私有IP段,进一步降低非法访问风险。
内容的提问来源于stack exchange,提问作者Muzamil
相关产品推荐
相关产品推荐

