Podporované identity a metody ověřování

V tomto článku vám poskytneme stručný přehled o tom, jaké druhy identit a metod ověřování můžete použít ve službě Azure Virtual Desktop.

Identity

Azure Virtual Desktop podporuje různé typy identit v závislosti na tom, jakou konfiguraci zvolíte. Tato část vysvětluje, které identity můžete použít pro jednotlivé konfigurace.

Důležité

Azure Virtual Desktop nepodporuje přihlášení k Microsoft Entra ID pomocí jednoho uživatelského účtu a následné přihlášení do Windows pomocí samostatného uživatelského účtu. To zahrnuje použití místních účtů systému Windows nebo jiných identit, které nejsou zastoupeny v Microsoft Entra ID, k přihlašování k hostitelům relací. Přihlášení pomocí různých identit najednou může vést k tomu, že se uživatelé znovu připojí k nesprávnému hostiteli relace, budou nesprávné nebo chybějící informace v Azure Portal, dojde k chybovým zprávám při použití připojení aplikace a obejde ověřování Microsoft Entra ID a vynucení podmíněného přístupu. Azure Virtual Desktop podporuje scénáře, ve kterých se k ověření ve službě a přihlášení k hostiteli relace používá stejná identita Microsoft Entra ID. Microsoft doporučuje používat jednotné přihlašování (SSO) s ověřováním Microsoft Entra.

Místní identita

Vzhledem k tomu, že uživatelé musí být zjistitelní prostřednictvím Microsoft Entra ID, aby měli přístup k Azure Virtual Desktop, nejsou podporovány identity uživatelů, které existují pouze ve službě Active Directory Domain Services (AD DS). To zahrnuje samostatná nasazení služby služba Active Directory se službou Služby Active Directory Federation (AD FS) (AD FS).

Hybridní identita

Azure Virtual Desktop podporuje hybridní identity prostřednictvím Microsoft Entra ID, včetně identit federovaných pomocí AD FS. Tyto identity uživatelů můžete spravovat ve službě AD DS a synchronizovat je s Microsoft Entra ID pomocí služby Microsoft Entra Connect. Ke správě těchto identit a jejich synchronizaci se službami Microsoft Entra Doménové služby můžete také použít Microsoft Entra ID.

Při přístupu ke službě Azure Virtual Desktop pomocí hybridních identit se někdy hlavní název uživatele (UPN) nebo identifikátor zabezpečení (SID) pro uživatele ve službě služba Active Directory (AD) a Microsoft Entra ID neshodují. Účet user@contoso.local AD může například odpovídat user@contoso.com účtu v Microsoft Entra ID. Azure Virtual Desktop podporuje tento typ konfigurace pouze v případě, že se hlavní název uživatele (UPN) nebo identifikátor SID pro účty služby AD i Microsoft Entra ID shodují. Identifikátor SID odkazuje na vlastnost objektu uživatele "ObjectSID" ve službě AD a "OnPremisesSecurityIdentifier" v Microsoft Entra ID.

Identita jenom v cloudu

Azure Virtual Desktop podporuje při používání Microsoft Entra připojených virtuálních počítačů výhradně cloudové identity. Tito uživatelé se vytvářejí a spravují přímo v Microsoft Entra ID.

Poznámka

Hybridní identity můžete také přiřadit skupinám aplikací Azure Virtual Desktop, které hostují hostitele relací typu spojení Microsoft Entra připojeny.

Federovaná identita

Pokud ke správě uživatelských účtů používáte jiného poskytovatele identity (IdP) třetí strany než Microsoft Entra ID nebo Active Directory Domain Services, musíte zajistit, že:

Vnější identita

Podpora externích identit umožňuje pozvat uživatele do vašeho tenanta Entra ID a poskytnout jim prostředky služby Azure Virtual Desktop. Při poskytování prostředků externím identitám existuje několik požadavků a omezení:

  • Požadavky
  • Omezení
    • Zásady konfigurace zařízení s Intune: Zásady konfigurace zařízení přiřazené k externí identitě se na uživatele na hostiteli relace nepoužijí. Místo toho přiřaďte zařízení zásady konfigurace zařízení.

    • Dostupnost cloudu: Tato funkce je dostupná ve veřejném cloudu a Azure Azure pro vládu USA, ale ne v Azure provozovaném společností 21Vianet. Připojení jako externí identita k tenantovi v Azure pro US Government je podporované klientem Vzdálené plochy, aplikací pro aplikace pro Windows ve Windows a aplikace pro Windows v Androidu.

    • Pozvánky mezi cloudy: Uživatelé napříč cloudy nejsou podporováni. Přístup k prostředkům služby Azure Virtual Desktop můžete poskytnout pouze uživatelům, které pozvete od zprostředkovatelů sociálních identit, uživatelům služby Microsoft Entra ze stejného cloudu Microsoft Azure jako prostředí služby Azure Virtual Desktop nebo jiným zprostředkovatelům identity registrovaným v tenantovi vašeho zaměstnance. Nemůžete přiřadit prostředky služby Azure Virtual Desktop uživatelům, které pozvete z Microsoft Azure provozovaného společností 21Vianet.

    • Ochrana tokenů: Microsoft Entra má určitá omezení pro ochranu tokenů pro externí identity. Přečtěte si další informace o podpoře aplikace pro Windows pro ochranu tokenů podle platformy.

    • Ověřování protokolem Kerberos: Externí identity se nemůžou ověřovat k místním prostředkům pomocí protokolů Kerberos nebo NTLM.

    • Aplikace Microsoft 365: Do desktopové verze aplikací Microsoft 365 pro Windows se můžete přihlásit pouze v těchto případech:

      1. Pozvaný uživatel je účet založený na platformě Entra nebo účet Microsoft, který má licenci pro Microsoft 365 Apps.
      2. Pozvaný uživatel nemá blokovaný přístup k aplikacím Microsoft 365 zásadami podmíněného přístupu z domovské organizace.

      Bez ohledu na pozvaný účet máte přístup k souborům Microsoft 365, které s vámi někdo sdílí, pomocí příslušné aplikace Microsoft 365 ve webovém prohlížeči hostitele relace.

    • Zprostředkovatelé identity: Můžete se přihlásit jako externí identita pomocí kteréhokoli z uvedených zprostředkovatelů identity, s výjimkou jednorázového přihlášení pomocí hesla. Následující klienti aplikace pro Windows mají další omezení:

      • Android: Jediným podporovaným zprostředkovatelem sociální identity, pomocí kterého se můžete přihlásit, je účet Microsoft, který je nakonfigurovaný jako připojený účet v aplikaci Microsoft Authenticator spuštěné na stejném zařízení jako klient. Nemůžete se přihlásit přes Facebook nebo Google.
    • Federace bez domény: Azure Virtual Desktop podporuje externí identity prostřednictvím federace Domainless SAML IdP, ale tito uživatelé musí před spuštěním aplikace pro Windows uplatnit pozvánku (včetně domain_hint parametru). Pokud se uživatel připojí k aplikace pro Windows, ale ještě neuplatnil pozvánku do zprostředkovatele identity SAML bez domény, nebude se moct ověřit ani přijmout.

Pokyny k licencování najdete v Microsoft Entra osvědčených postupech B2B s doporučeními ke konfiguraci prostředí pro externí identity a licencování.

Metody ověřování

Při přístupu k prostředkům služby Azure Virtual Desktop existují tři samostatné fáze ověřování:

  • Ověřování cloudové služby: Ověřování ve službě Azure Virtual Desktop, které zahrnuje přihlášení k odběru prostředků a ověřování brány, se provádí pomocí Microsoft Entra ID. Zde můžete vynutit zásady podmíněného přístupu Entra ID. Také zde můžete federovat z Entra ID na poskytovatele identity třetí strany.
  • Vzdálené ověřování relací: Ověřování na vzdáleném virtuálním počítači. Existuje několik způsobů, jak se ověřit ve vzdálené relaci, včetně doporučeného jednotného přihlašování (SSO).
  • Ověřování v relaci: Ověřování v aplikacích a webech ve vzdálené relaci.

Tady je stručné porovnání možností ověřování uživatelů v jednotlivých fázích ověřování:

Ověřování cloudové služby Vzdálené ověřování relace Ověřování v relaci
  • Ověřování bez hesel (včetně bezpečnostních klíčů FIDO, Windows Hello pro firmy s cloudovým Kerberos nebo důvěryhodností klíče, vícefaktorového ověřování Microsoft Authenticator a dalších)
  • Federace na zprostředkovatele identit třetí strany
  • Čipová karta (včetně ověřování na základě certifikátu Entra a důvěryhodnosti certifikátů ve službě Windows Hello pro firmy)
  • Password
  • Jakákoli metoda ověřování cloudové služby při konfiguraci s jednotným přihlašováním
  • Čipová karta (včetně důvěryhodnosti certifikátu pro Windows Hello pro firmy)
  • Password
  • Ověřování bez hesel při konfiguraci bez hesel v relaci
  • Čipová karta (včetně důvěryhodnosti certifikátu pro Windows Hello pro firmy)
  • Password

Jedná se o nadmnožinu možností ověřování pro každou fázi ověřování. Seznam přihlašovacích údajů dostupných na různých klientech pro každou fázi ověřování zobrazíte porovnáním klientů napříč platformami.

Důležité

Aby ověřování fungovalo správně, musí mít místní počítač také přístup k požadovaným adresám URL klientů Vzdálené plochy.

Další informace o těchto fázích ověřování jsou uvedeny v následujících částech.

Ověřování cloudové služby

Pokud chcete získat přístup k prostředkům služby Azure Virtual Desktop, musíte se nejprve ve službě ověřit přihlášením pomocí účtu Microsoft Entra ID. Ověřování probíhá vždy, když se přihlásíte k odběru k načtení prostředků, připojení k bráně při zahájení připojení nebo při odesílání diagnostických informací do služby. Prostředek Microsoft Entra ID používaný k tomuto ověřování je Azure Virtual Desktop (ID aplikace 9cdead84-a844-4324-93f2-b2e6bb768d07).

Vícefaktorové ověřování

Postupujte podle pokynů v tématu Vynucení vícefaktorového ověřování Microsoft Entra pro Azure Virtual Desktop pomocí podmíněného přístupu a zjistěte, jak vynutit vícefaktorové ověřování Microsoft Entra pro vaše nasazení. V tomto článku se taky dozvíte, jak nakonfigurovat, jak často se má uživatelům zobrazovat výzva k zadání přihlašovacích údajů. Při nasazování virtuálních počítačů připojených k Microsoft Entra mějte na paměti další kroky pro virtuální počítače hostitele relace připojené k Microsoft Entra.

Ověřování bez hesel

K ověřování ve službě můžete použít jakýkoli typ ověřování, který podporuje Microsoft Entra ID, například Windows Hello pro firmy a další možnosti ověřování bez hesla (například klíče FIDO).

Ověřování čipovou kartou

Pokud chcete k ověřování ve službě Microsoft Entra ID používat čipovou kartu, musíte nejprve nakonfigurovat ověřování na základě certifikátu Microsoft Entra nebo nakonfigurovat službu AD FS pro ověřování uživatelských certifikátů.

Zprostředkovatelé identit třetích stran

Můžete používat zprostředkovatele identit třetích stran, pokud jsou federovaní s Microsoft Entra ID.

Vzdálené ověřování relace

Pokud jste ještě nepovolili jednotné přihlašování nebo uložili přihlašovací údaje místně, budete se muset při spuštění připojení ověřit také u hostitele relace.

Jednotné přihlašování

Jednotné přihlašování umožňuje připojení přeskočit výzvu k zadání přihlašovacích údajů hostitele relace a automaticky přihlásit uživatele k Windows prostřednictvím ověřování Microsoft Entra. U hostitelů relací, kteří jsou připojeni k Microsoft Entra nebo hybridně připojeni k Microsoft Entra, se doporučuje povolit jednotné přihlašování pomocí ověřování Microsoft Entra. Ověřování přes Microsoft Entra poskytuje další výhody, včetně ověřování bez hesel a podpory zprostředkovatelů identit třetích stran.

Azure Virtual Desktop také podporuje jednotné přihlašování pomocí Služby Active Directory Federation (AD FS) (AD FS) pro desktopové a webové klienty Windows.

Bez jednotného přihlašování klient vyzve uživatele k zadání přihlašovacích údajů hostitele relace pro každé připojení. Jedinou možnost, jak se zobrazování výzvy vyhnout, je uložit přihlašovací údaje do klienta. Doporučujeme ukládat přihlašovací údaje jenom na zabezpečených zařízeních, abyste ostatním uživatelům zabránili v přístupu k vašim prostředkům.

Čipová karta a Windows Hello pro firmy

Služba Azure Virtual Desktop podporuje pro ověřování hostitele relace jak NT LAN Manager (NTLM), tak protokol Kerberos, ale čipová karta a Windows Hello pro firmy můžou k přihlášení používat jenom protokol Kerberos. Aby klient mohl používat protokol Kerberos, musí získat lístky zabezpečení protokolu Kerberos ze služby KDC (Key Distribution Center) spuštěné na řadiči domény. Aby klient získal lístky, potřebuje přímou viditelnost sítě k řadiči domény. Přímá viditelnost můžete získat tak, že se připojíte přímo k podnikové síti, použijete připojení VPN nebo nastavíte proxy server služby KDC.

Ověřování v relaci

Jakmile se připojíte k aplikaci RemoteApp nebo ploše, může se v rámci této relace zobrazit výzva k ověření. Tato část vysvětluje, jak v tomto scénáři použít jiné přihlašovací údaje než uživatelské jméno a heslo.

Ověřování bez hesla v relaci

Azure Virtual Desktop podporuje při používání aplikace pro aplikace pro Windows ověřování bez hesla v relaci pomocí Windows Hello pro firmy nebo bezpečnostních zařízení, jako jsou klíče FIDO. Ověřování bez hesla se povolí automaticky, pokud hostitel relace a místní počítač používají následující operační systémy:

Informace o chování ověřování bez hesla v relaci a požadavcích na aplikace při připojování z jiných klientů aplikace pro Windows najdete v tématu WebAuthn přesměrování chování v dokumentaci k aplikace pro Windows.

Pokud chcete ve fondu hostitelů zakázat ověřování bez hesel, musíte přizpůsobit vlastnost protokolu RDP. Vlastnost přesměrování WebAuthn najdete na kartě Přesměrování zařízení v Azure Portal nebo nastavte redirectwebauthn vlastnost redirectwebauthn na hodnotu 0 pomocí PowerShellu.

Pokud je tato možnost povolená, všechny požadavky WebAuthn v relaci se přesměrují na místní počítač. K dokončení procesu ověření můžete použít službu Windows Hello pro firmy nebo místně připojená zabezpečovací zařízení.

Abyste měli přístup k prostředkům aplikace Microsoft Entra pomocí zařízení pro Windows Hello pro firmy nebo zabezpečovacích zařízení, musíte svým uživatelům povolit klíč zabezpečení FIDO2 jako metodu ověřování. Pokud chcete tuto metodu povolit, postupujte podle kroků v části Povolení metody bezpečnostního klíče FIDO2.

Ověřování čipovou kartou v relaci

Chcete-li v relaci použít čipovou kartu, ujistěte se, že jste na hostiteli relace nainstalovali ovladače čipových karet a povolili přesměrování čipových karet. Prohlédněte si srovnávací tabulky aplikací pro aplikace pro Windows a Vzdálená plocha, abyste mohli používat přesměrování čipových karet.

Další kroky