You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无需NAT网关实现仅从Azure Virtual Desktop访问Azure DevOps的方案问询

可行方案汇总

以下方案均无需部署NAT网关,可直接基于你已有的Azure AD Premium P2 license实现需求:

方案1:设备合规 + 设备筛选器条件(无需调整网络架构)

  • 前置要求:所有AVD会话主机完成Azure AD加入或混合Azure AD加入,已激活Intune服务(Azure AD P2已包含Intune使用权限)
  • 配置步骤:
    1. 在Azure AD中创建专用设备安全组,将所有AVD会话主机的设备对象全部加入该组
    2. 在Intune中针对该设备组配置合规策略,按需配置安全基线要求(如密码规则、防病毒开启状态、系统补丁版本要求等)
    3. 调整原有Azure DevOps条件访问策略:
      • 移除原动态公网IP相关的位置条件
      • 新增要求设备标记为合规的授权条件
      • 新增设备筛选器规则,仅匹配属于上述AVD专用设备组的设备,规则示例:device.deviceGroupIDs -contains "你的AVD设备组对象ID"
  • 优势:完全不依赖网络IP配置,即使AVD公网IP动态变化也不生效,还能额外校验访问设备的安全状态

方案2:Azure DevOps Private Endpoint + 私有IP段位置条件(访问链路不走公网)

  • 前置要求:Azure DevOps组织已绑定你的Azure AD租户,AVD会话主机所在VNet可与Private Endpoint所在VNet互通
  • 配置步骤:
    1. 为你的Azure DevOps组织创建Private Endpoint,部署在和AVD同VNet或已对等的VNet中
    2. 关闭Azure DevOps组织的公共网络访问权限,仅允许通过Private Endpoint访问
    3. 在Azure AD条件访问的命名位置中,添加AVD会话主机所在VNet的私有IP地址段,标记为受信任内部网络
    4. 调整原有Azure DevOps条件访问策略,保留位置条件仅允许受信任内部网络访问的规则即可
  • 优势:访问DevOps全程走Azure内部私有链路,无公网暴露风险,私有IP段固定无需后续调整,完全规避AVD动态公网IP问题

方案3:组合方案(安全性最高)

将上述两个方案叠加使用,条件访问策略同时要求设备属于AVD专用组且合规 + 访问来源为私有IP段,进一步降低非法访问风险。

内容的提问来源于stack exchange,提问作者Muzamil

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.25 20:24:06