Přihlásit se k virtuálnímu počítači s Windows v Azure pomocí Microsoft Entra ID a Azure Role-Based Access Control.

Organizace můžou zlepšit zabezpečení systému Windows Server virtual machines v Azure integrací s ověřováním Microsoft Entra. Teď můžete Microsoft Entra ID použít jako základní ověřovací platformu pro Vzdálená plocha Protocol (RDP) do podporovaných verzí Windows Serveru. Pak můžete centrálně řídit a vynucovat Azure řízení přístupu založené na rolích (RBAC) a zásady podmíněného přístupu, které umožňují nebo zakazují přístup k virtuálním strojům.

V tomto článku se dozvíte, jak vytvořit a nakonfigurovat virtuální počítač s Windows Serverem a přihlásit se pomocí ověřování na základě Microsoft Entra ID.

Existuje mnoho výhod zabezpečení při přihlašování k systému Windows Server virtual machines v Azure pomocí ověřování založeného na Microsoft Entra ID. Patří mezi ně:

  • Pomocí ověřování Microsoft Entra, včetně možnosti přihlášení bez hesla, se přihlaste k virtuálním strojům na serveru Windows Server. Snižte závislost na účtech místního správce.
  • Používejte zásady složitosti hesel a doby života hesel, které konfigurujete pro Microsoft Entra ID, k zabezpečení virtuálních strojů Windows Server.
  • Použijte řízení přístupu založené na rolích v Azure.
    • Určete, kdo se může přihlásit jako běžný uživatel nebo s oprávněními správce.
    • Když se uživatelé připojí nebo opustí váš tým, můžete podle potřeby aktualizovat zásady řízení přístupu na základě role v Azure.
    • Když zaměstnanci opustí vaši organizaci a jejich uživatelské účty se deaktivují nebo odeberou z Microsoft Entra ID, už k vašim prostředkům nemají access.
  • Použijte zásadu podmíněného přístupu „vícefaktorové ověřování odolné proti útokům phishing“ a další signály, jako je riziko přihlašování uživatelů.
  • Pomocí Azure Policy nasaďte a auditujte zásady, které vyžadují přihlášení Microsoft Entra pro virtuální počítače Windows Server a označují použití neschválených místních účtů na virtuálních počítačích.
  • Pomocí Intune můžete automatizovat a škálovat připojení k Microsoft Entra pomocí automatického zápisu mobilních device management (MDM) virtuálních počítačů Azure s Windows, které jsou součástí nasazení infrastruktury virtuálních klientských počítačů (VDI). Automatická registrace MDM vyžaduje licence Microsoft Entra ID P1.

Automatická registrace MDM vyžaduje licence Microsoft Entra ID P1. Virtuální počítače s Windows Serverem nepodporují registraci MDM.

Důležité

Po povolení této funkce bude váš Azure virtuální počítač připojený k Microsoftu Entra. Nemůžete je připojit k jiné doméně, jako je místní Active Directory nebo Microsoft Entra Doménové služby. Pokud to potřebujete, odpojte zařízení z Microsoft Entra odinstalací rozšíření. Pokud navíc nasadíte podporovanou zlatou image, můžete povolit ověřování Microsoft Entra ID instalací rozšíření. Podmíněný přístup není podporován v systému Windows Server s rozšířením Microsoft Entra join ve virtuálních počítačích Windows Azure.

Požadavky

Podporované Azure oblasti a distribuce Windows

Tato funkce v současné době podporuje následující distribuce Windows Serveru:

  • Nainstalovaný systém Windows 11 24H2 nebo novější.
  • Windows Server 2022, 2025 nebo novější nainstalovaný s prostředím Desktop Experience.

Tato funkce je nyní dostupná v následujících Azure cloudech:

  • Azure Global
  • Azure Government
  • Microsoft Azure provozovaný společností 21Vianet

Poznámka:

Zabezpečené obrazy CIS podporují ověřování Microsoft Entra ID pro nabídky Microsoft Windows Enterprise a Microsoft Windows Serveru. Další informace naleznete v: Zabezpečené obrazy CIS na platformě Microsoft Windows Enterprise.

Síťové požadavky

Pokud chcete povolit ověřování Microsoft Entra pro virtual machines v Azure, musíte zajistit, aby konfigurace sítě umožňovala odchozí access na následující koncové body přes port TCP 443.

Azure Global:

  • https://enterpriseregistration.windows.net: Registrace zařízení.

  • http://169.254.169.254: koncový bod služby metadat instance Azure.

  • https://login.microsoftonline.com: Toky autentizace.

  • https://pas.windows.net: Azure řízení přístupu na základě rolí.

Azure Government:

  • https://enterpriseregistration.microsoftonline.us: Registrace zařízení.

  • http://169.254.169.254: koncový bod služby metadat instance Azure.

  • https://login.microsoftonline.us: Toky autentizace.

  • https://pasff.usgovcloudapi.net: Azure řízení přístupu na základě rolí.

Microsoft Azure provozovaný společností 21Vianet:

  • https://enterpriseregistration.partner.microsoftonline.cn: Registrace zařízení.

  • http://169.254.169.254: koncový bod služby metadat instance Azure.

  • https://login.chinacloudapi.cn: Toky autentizace.

  • https://pas.chinacloudapi.cn: Azure řízení přístupu na základě rolí.

Požadavky na ověření

  • Typ uživatelského účtu: Podporují se pouze standardní uživatelské účty Microsoft Entra ze stejného tenanta jako Windows Azure virtuální počítač. Účty hostů (uživatelé B2B) nelze použít k ověřování.

  • Spravované identity: Musíte povolit systémem přiřazenou identitu spravovanou na vašem virtuálním počítači Azure, než nainstalujete rozšíření virtuálního počítače Microsoft Entra pro přihlášení. Spravované identity se ukládají v jednom tenantovi Microsoft Entra a v současné době nepodporují scénáře napříč adresáři.

  • Přiřazení rolí: Aby se uživatelé mohli přihlásit k virtuálnímu počítači, musí mít přiřazenou roli přihlášení správce virtuálního počítače nebo přihlašovací role uživatele virtuálního počítače . Samotná role Vlastník nebo Přispěvatel neuděluje oprávnění k přihlášení.

  • Přihlášení správce virtuálního počítače: Uživatelé, kteří mají přiřazenou tuto roli, se můžou přihlásit k virtuálnímu počítači Azure s oprávněními správce.

  • Přihlášení uživatele virtuálního počítače: Uživatelé, kteří mají přiřazenou tuto roli, se můžou přihlásit k virtuálnímu počítači Azure s běžnými uživatelskými oprávněními.

  • Metody ověřování:

    • Ověřování bez hesla se doporučuje a podporuje prostřednictvím přihlašovacích údajů Microsoft Entra.
    • Ověřování založené na heslech je podporováno se správnými přiřazeními rolí.
    • Windows Hello pro firmy se podporuje jenom pomocí modelu důvěryhodnosti certifikátu (ne modelu důvěryhodnosti klíče).
    • Účty místního správce vytvořené ručně přidáním uživatelů do místních skupin se nepodporují.

Povolení přihlášení Microsoft Entra pro virtuální počítač s Windows v Azure

Pokud chcete pro virtuální počítač s Windows použít přihlášení Microsoft Entra, musíte:

  1. Povolte pro zařízení rozšíření pro přihlášení k Microsoft Entra.
  2. Nakonfigurujte Azure přiřazení rolí pro uživatele.

Povolení rozšíření pro přihlášení k Microsoft Entra

Před instalací rozšíření microsoft Entra pro přihlášení k virtuálnímu počítači musíte na virtuálním počítači Azure povolit spravovanou identitu přiřazenou systémem. Spravované identity se ukládají v jednom tenantovi Microsoft Entra a v současné době nepodporují scénáře napříč adresáři.

Následující ukázka ukazuje šablony Azure pro rozšíření virtuálních počítačů Azure.

{
  "$schema": "http://schema.management.azure.com/schemas/2015-01-01/deploymentTemplate.json#",
  "contentVersion": "1.0.0.0",
  "parameters": {
    "vmName": {
      "type": "string"
    },
    "location": {
      "type": "string"
    }
  },
  "resources": [
    {
      "name": "[concat(parameters('vmName'),'/AADLogin')]",
      "type": "Microsoft.Compute/virtualMachines/extensions",
      "location": "[parameters('location')]",
      "apiVersion": "2015-06-15",
      "properties": {
        "publisher": "Microsoft.Azure.ActiveDirectory",
        "type": "AADLoginForWindows",
        "typeHandlerVersion": "1.0",
        "autoUpgradeMinorVersion": true
      }
    }
  ]
}

Konfigurace přiřazení rolí

Pokud chcete přiřadit role uživatelů, musíte mít roli Virtual Machine Data Access Administrator, nebo jakoukoli roli, která zahrnuje akci Microsoft.Authorization/roleAssignments/write, jako je například role Role Based Access Control Administrator. Pokud ale používáte jinou roli než správce dat virtuálního počítače Access, doporučujeme přidat podmínku, abyste snížili oprávnění k vytváření přiřazení rolí.

  • Přihlášení správce virtuálního počítače: Uživatelé, kteří mají přiřazenou tuto roli, se můžou přihlásit k virtuálnímu počítači Azure s oprávněními správce.
  • Přihlášení uživatele virtuálního počítače: Uživatelé, kteří mají přiřazenou tuto roli, se můžou přihlásit k virtuálnímu počítači Azure s běžnými uživatelskými oprávněními.

Poznámka:

Ruční zvýšení oprávnění uživatele, aby se stal místním správcem v zařízení přidáním uživatele do člena místní skupiny správců nebo spuštěním net localgroup administrators /add "AzureAD\UserUpn" příkazu, není podporován. K autorizaci přihlášení musíte použít role v Azure.

Poznámka:

Uživatel Azure, který má přiřazenou roli Vlastník nebo Přispěvatel, nemá automaticky oprávnění k přihlášení k zařízením. Důvodem je poskytnout auditované oddělení mezi skupinou lidí, kteří řídí virtuální stroje, a skupinou lidí, kteří mohou přistupovat k virtuálním strojům.

Následující dokumentace obsahuje podrobné podrobnosti o přidání uživatelských účtů k přiřazení rolí v Azure:

Přihlášení pomocí přihlašovacích údajů Microsoft Entra k virtuálnímu počítači s Windows

Pomocí jedné ze dvou metod se můžete přihlásit přes protokol RDP:

  • Bez hesla s použitím některého z podporovaných přihlašovacích údajů Microsoft Entra (doporučeno)
  • Přihlašování pomocí hesla nebo bez hesla s využitím Windows Hello pro firmy nasazené pomocí modelu důvěry certifikátů

Přihlášení pomocí ověřování bez hesla pomocí Microsoft Entra ID

Pokud chcete pro virtuální počítače s Windows Serverem v Azure používat ověřování bez hesla, musí být virtuální počítač hostitel relací spuštěný:

Poznámka:

Při použití účtu web pro přihlášení ke vzdálenému počítači není nutné, aby se místní zařízení připojilo k doméně nebo Microsoft Entra ID.

Připojení ke vzdálenému počítači:

  • Spusťte Připojení ke vzdálené ploše z Vyhledávání ve Windows nebo spuštěním mstsc.exe.
  • Vyberte použít webový účet pro přihlášení ke vzdálenému počítači na kartě Pokročilé. Tato možnost je ekvivalentní enablerdsaadauth vlastnosti RDP. Další informace najdete v tématu Podporované vlastnosti RDP se službami vzdálené plochy.
  • Zadejte název vzdáleného počítače a vyberte Připojit.

Důležité

IP adresu nelze použít s možností přihlásit se k vzdálenému počítači pomocí webového účtu. Název se musí shodovat s názvem hostitele vzdáleného zařízení v Microsoft Entra ID a musí být síťově adresovatelný, musí se přeložit na IP adresu vzdáleného zařízení.

  • Po zobrazení výzvy k zadání přihlašovacích údajů zadejte své uživatelské jméno ve user@domain.com formátu.
  • Zobrazí se výzva k povolení připojení remote desktop při připojování k novému počítači. Microsoft Entra si pamatuje až 15 hostitelů po dobu 30 dnů, než se znovu zobrazí výzva. Pokud se zobrazí tento dialog, vyberte Možnost Ano , abyste se připojili.

Důležité

Pokud vaše organizace používá Microsoft Entra Podmíněný přístup, musí vaše zařízení splňovat požadavky podmíněného Access, aby bylo možné připojení ke vzdálenému počítači povolit. Podmíněné zásady přístupu mohou být použity pro aplikaci Microsoft Vzdálená plocha (a4a365df-50f1-4397-bc59-1a1564b8bb9c) pro řízený přístup.

Poznámka:

Zamykací obrazovka Windows ve vzdálené relaci nepodporuje ověřovací tokeny Microsoft Entra ani metody ověřování bez hesla, jako jsou klíče FIDO. Neexistence podpory těchto metod ověřování znamená, že uživatelé nemohou odemknout své obrazovky během vzdálené relace. Když se pokusíte uzamknout vzdálenou relaci, ať už prostřednictvím akce uživatele nebo zásad systému, relace se místo toho odpojí a služba odešle uživateli zprávu. Odpojení relace také zajišťuje, že po opětovném navázání připojení po určité době nečinnosti Microsoft Entra ID znovu vyhodnotí příslušné zásady Podmíněného Přístupu.

Přihlaste se pomocí hesla nebo bez hesla prostřednictvím Microsoft Entra ID.

Podporováno je jak ověřování založené na hesle, tak i bezheslové ověřování pro přihlášení k virtuálním strojům Windows.

Důležité

Vzdálené připojení k virtuálním počítačům, které jsou připojeny k Microsoft Entra ID, je povoleno pouze z počítačů s Windows 10 nebo novějších, které jsou buď zaregistrovány v Microsoft Entra (minimální požadovaný build je 20H1) nebo připojeny k Microsoft Entra či hybridně připojeny k Microsoft Entra ke totožnému adresáři jako virtuální počítač. Kromě toho musí uživatelé při použití přihlašovacích údajů Microsoft Entra patřit do jedné z dvou rolí Azure: role pro přihlášení správce virtuálního počítače nebo role pro přihlášení uživatele virtuálního počítače.

Pokud používáte počítač s Windows 10 nebo novějším zaregistrovaným systémem Microsoft Entra, musíte zadat přihlašovací údaje ve AzureAD\UPN formátu (například AzureAD\john@contoso.com). V tuto chvíli se můžete pomocí Azure Bastion přihlásit pomocí ověřování Microsoft Entra via Azure CLI a nativního klienta RDP mstsc.

Přihlášení k virtuálnímu počítači s Windows Serverem 2019 pomocí Microsoft Entra ID:

  1. Přejděte na stránku přehledu virtuálního počítače s povoleným přihlášením Microsoft Entra.
  2. Výběrem možnosti Připojit otevřete podokno Připojit k virtuálnímu počítači.
  3. Vyberte Stáhnout soubor RDP.
  4. Vyberte Open a otevřete klienta Vzdálená plocha Connection.
  5. Výběrem možnosti Připojit otevřete dialogové okno přihlášení k Systému Windows.
  6. Přihlaste se pomocí svých přihlašovacích údajů Microsoft Entra.

Teď jste přihlášení k virtuálnímu počítači s Windows Serverem 2019 Azure s přiřazenými oprávněními role, jako je uživatel virtuálního počítače nebo správce virtuálního počítače.

Poznámka:

Soubor .RDP můžete uložit místně do počítače, abyste mohli začít s budoucími remote desktop připojeními k virtuálnímu počítači, a nemusíte tak přejít na stránku přehledu virtuálního počítače v Azure portal a použít možnost připojení.

Vynucení zásad podmíněného Access

Můžete vynutit zásady podmíněného přístupu, jako je například odolné vůči phishingu vícefaktorové ověřování nebo kontroly rizika přihlášení uživatelů, předtím než uživatelé mohou mít přístup k virtuálním počítačům Windows Server v Azure. Pokud chcete použít zásady podmíněného přístupu, musíte vybrat aplikaci Microsoft Azure přihlášení do Windows virtuálního počítače z možnosti přiřazení cloudových aplikací nebo akcí.

Podmíněné zásady Access, které omezují přihlášení pomocí pravidel konfigurace zařízení, se při připojování ze zařízení s Windows Serverem nepodporují. Průvodce nastavením zásad podmíněného přístupu najdete v tématu: Tutorial: Secure user sign-in events with Microsoft Entra multifactor authentication.

Poznámka:

Pokud jako ovládací prvek požadujete vícefaktorové ověřování, musíte jako součást klienta zadat deklaraci vícefaktorového ověřování, která zahájí relaci protokolu RDP cílovému virtuálnímu počítači s Windows Serverem. Aplikace Vzdálená plocha podporuje zásady podmíněného přístupu, ale pokud používáte webové přihlašování, musíte použít PIN Windows Hello pro firemní použití nebo biometrické ověřování. Podpora biometrického ověřování byla přidána do klienta RDP ve Windows 10 verze 1809. Vzdálená pracovní plocha používající ověřování Windows Hello pro firmy je k dispozici pouze pro nasazení, která používají model důvěry certifikátů a není k dispozici pro model důvěry klíče.

Použití Azure Policy ke splnění standardů a posouzení dodržování předpisů

Použijte Azure Policy:

  • Ujistěte se, že je pro vaše nové a stávající virtuální stroje Windows Server povolené přihlášení Microsoft Entra.
  • Vyhodnoťte dodržování předpisů vašeho prostředí ve velkém měřítku na řídicím panelu dodržování předpisů.

Díky této funkci můžete použít mnoho úrovní vynucování. Nové a existující virtuální stroje Windows Server můžete ve vašem prostředí označit příznakem, pokud nemají povolené přihlášení do Microsoft Entra. Rozšíření Microsoft Entra můžete nasadit také pomocí Azure Policy do Windows virtual machines v Azure.

Kromě těchto možností můžete použít Azure Policy k detekci a označení počítačů s Windows, které mají na svých zařízeních vytvořené neschválené místní účty. Další informace najdete v Azure Policy.

Řešení potíží s nasazením

Aby zařízení dokončilo proces připojení Microsoft Entra, musí být úspěšně nainstalováno rozšíření AADLoginForWindows. Pokud se rozšíření nenainstaluje správně, proveďte následující kroky:

  1. Připojte se k zařízení a zkontrolujte soubor CommandExecution.log v části C:\WindowsAzure\Logs\Plugins\Microsoft. Azure. ActiveDirectory.AADLoginForWindows\1.0.0.1.

    Pokud se rozšíření restartuje po počátečním selhání, uloží se protokol s chybou nasazení jako CommandExecution_YYYYMMDDHHMMSSSSS.log.

  2. Na zařízení otevřete okno PowerShellu. Ověřte, že následující dotazy na koncový bod služby Azure Instance Metadata Service spuštěné na hostiteli vrátí očekávaný výstup:

    Pro Azure virtuální počítače:

    Příkaz ke spuštění Očekávaný výstup
    curl.exe -H Metadata:true "http://169.254.169.254/metadata/instance?api-version=2017-08-01" Správné informace o virtuálním počítači Azure
    curl.exe -H Metadata:true "http://169.254.169.254/metadata/identity/info?api-version=2018-02-01" Platné ID tenanta přidružené k předplatnému Azure
    curl.exe -H Metadata:true "http://169.254.169.254/metadata/identity/oauth2/token?resource=urn:ms-drs:enterpriseregistration.windows.net&api-version=2018-02-01" Platný přístupový token vydaný Microsoft Entra ID pro spravovanou identitu, která byla přiřazena k tomuto virtuálnímu počítači
  3. Ujistěte se, že jsou požadované koncové body přístupné ze zařízení přes PowerShell:

    • curl.exe https://login.microsoftonline.com/ -D -
    • curl.exe https://login.microsoftonline.com/<TenantID>/ -D -
    • curl.exe https://enterpriseregistration.windows.net/ -D -
    • curl.exe https://device.login.microsoftonline.com/ -D -
    • curl.exe https://pas.windows.net/ -D -

    Nahraďte <TenantID> ID tenanta Microsoft Entra přidružené k předplatnému Azure. login.microsoftonline.com/<TenantID>, enterpriseregistration.windows.net a pas.windows.net by mělo vrátit hodnotu 404 Nenalezena, což je očekávané chování.

  4. Zobrazte stav zařízení spuštěním dsregcmd /statuspříkazu . Cílem je, aby se stav zařízení zobrazoval jako AzureAdJoined : YES.

    Aktivita připojení k Microsoft Entra se zaznamenává v programu Prohlížeč událostí pod protokolem Uživatelská registrace zařízení\Admin v Prohlížeč událostí (local)\Applications a Services Logs\Microsoft\Windows\User Device Registration\Admin.

Pokud rozšíření AADLoginForWindows selže s kódem chyby, můžete provést následující kroky.

Název zařízení již existuje.

Pokud existuje objekt zařízení se stejným názvem displayName jako název hostitele virtuálního počítače Azure, zařízení se nepodaří zaregistrovat do Microsoft Entra kvůli chybě duplicitního názvu hostitele. Vyhněte se duplikování změnou názvu hostitele.

Kód chyby terminálu 1007 a ukončovací kód -2145648574

Kód chyby terminálu 1007 a ukončovací kód -2145648574 přeložit na DSREG_E_MSI_TENANTID_UNAVAILABLE. Rozšíření se nemůže dotazovat na informace o tenantovi Microsoft Entra.

Připojte se k zařízení jako místní správce a ověřte, že koncový bod vrací platné ID tenanta ze služby Azure Instance Metadata Service. V zařízení spusťte následující příkaz z okna PowerShellu se zvýšenými oprávněními:

curl -H Metadata:true http://169.254.169.254/metadata/identity/info?api-version=2018-02-01

K tomuto problému může dojít také v případě, že se správce pokusí nainstalovat rozšíření AADLoginForWindows, ale zařízení nemá spravovanou identitu přiřazenou systémem. V takovém případě přejděte do podokna Identita zařízení. Na kartě Přiřazeno systémem ověřte, že je přepínač Stavu nastaven na Zapnuto.

Ukončovací kód -2145648607

Ukončovací kód -2145648607 se přeloží na DSREG_AUTOJOIN_DISC_FAILED. Rozšíření se nemůže spojit s koncovým bodem https://enterpriseregistration.windows.net.

  1. Ověřte, že jsou požadované koncové body přístupné ze zařízení přes PowerShell:

    • curl https://login.microsoftonline.com/ -D -
    • curl https://login.microsoftonline.com/<TenantID>/ -D -
    • curl https://enterpriseregistration.windows.net/ -D -
    • curl https://device.login.microsoftonline.com/ -D -
    • curl https://pas.windows.net/ -D -

    Nahraďte <TenantID> identifikátorem tenanta Microsoft Entra příslušného předplatného Azure. Pokud potřebujete najít ID tenanta, můžete najet myší na název účtu nebo vybrat Entra ID>Přehled>Vlastnosti>ID tenanta.

    Pokusy o připojení k enterpriseregistration.windows.net můžou vrátit hodnotu 404 Nenalezena, což je očekávané chování. Pokusy o připojení k pas.windows.net můžou zobrazit výzvu k zadání přihlašovacích údajů PIN kódu nebo můžou vrátit chybu 404 Nenalezena. (Pin kód nemusíte zadávat.) Buď jedna z nich je dostatečná k ověření, že adresa URL je dostupná.

  2. Pokud některý z příkazů selže s chybou "Nepovedlo se přeložit hostitele <URL>", zkuste určit, který server DNS Windows používá, spuštěním tohoto příkazu:

    nslookup <URL>

    Nahraďte <URL> plně kvalifikovanými názvy domén, které koncové body používají, například login.microsoftonline.com.

  3. Zjistěte, jestli zadání veřejného serveru DNS umožňuje úspěšné provedení příkazu:

    nslookup <URL> 208.67.222.222

  4. V případě potřeby změňte server DNS přiřazený ke skupině zabezpečení sítě, do které zařízení patří.

Ukončovací kód 51

Ukončovací kód 51 se přeloží na "Toto rozšíření není v tomto operačním systému podporováno".

Rozšíření AADLoginForWindows je určené k instalaci pouze na virtuální počítače Azure s Windows Serverem 2022 nebo Windows 10 1809 nebo novějším. Ujistěte se, že je podporovaná vaše verze Windows Serveru. Pokud není podporované, odinstalujte rozšíření.

Řešení potíží s přihlášením

Při opravě problémů s přihlášením použijte následující informace.

Stav zařízení a jednotného přihlašování (SSO) můžete zobrazit spuštěním příkazu dsregcmd /status. Cílem je, aby se stav zařízení zobrazoval jako AzureAdJoined : YES a stav jednotného přihlašování jako AzureAdPrt : YES.

Přihlášení pomocí protokolu RDP prostřednictvím účtů Microsoft Entra se zaznamenává v Prohlížeč událostí v protokolech událostí Aplikace a služby\Microsoft\Windows\AAD\Operational protokoly událostí.

Azure role není přiřazena

Když zahájíte připojení remote desktop k vašemu zařízení, může se zobrazit následující chybová zpráva: "Váš účet je nakonfigurovaný tak, aby vám zabránil v používání tohoto zařízení. Další informace získáte od správce systému.

Screenshot zprávy s informací, že je váš účet nakonfigurovaný tak, aby vám zabránil v používání tohoto zařízení.

Ověřte zásady access control založené na rolích Azure které uživateli udělují roli Přihlášení správce virtuálního počítače nebo Přihlášení uživatele virtuálního počítače.

Pokud máte problémy s přiřazením rolí Azure, přečtěte si Řešení problémů s řízením přístupu na základě rolí v Azure.

Je vyžadována změna klienta nebo hesla vzhledem k neoprávněnému přístupu.

Při zahájení remote desktop připojení k vašemu zařízení se může zobrazit následující chybová zpráva: Vaše přihlašovací údaje nefungují.

Screenshot zprávy s informací, že vaše přihlašovací údaje nefungují.

Vyzkoušejte tato řešení:

  • Počítač s Windows 10 nebo novějším, který používáte k zahájení připojení ke vzdálené ploše, musí být připojen k Microsoft Entra nebo hybridně připojen k Microsoft Entra ve stejném adresáři Microsoft Entra. Další informace o identitě zařízení najdete v článku Co je identita zařízení?.

    Windows 10 Build 20H1 přidal podporu pro počítač zaregistrovaný v Microsoft Entra, aby se zahájilo připojení RDP k vašemu virtuálnímu počítači. Pokud k zahájení připojení k virtuálnímu počítači používáte klientské zařízení, které je zaregistrované u Microsoft Entra (není připojené k Microsoft Entra ani hybridně připojené k Microsoft Entra) a používáte ho jako klienta RDP, musíte zadat přihlašovací údaje ve formátu AzureAD\UPN (například AzureAD\john@contoso.com).

    Po dokončení připojení Microsoft Entra ověřte, že rozšíření AADLoginForWindows nebylo odinstalováno.

    Také se ujistěte, že je zásada zabezpečení Network security: Povolit žádostem o ověření PKU2U na tomto počítači používat online identity povolena na serveru i na klientu.

  • Ověřte, že uživatel nemá dočasné heslo. Dočasná hesla se nedají použít k přihlášení k remote desktop připojení.

    Přihlaste se pomocí uživatelského účtu ve webovém prohlížeči. Přihlaste se například k Azure portal v privátním okně procházení. Pokud se zobrazí výzva ke změně hesla, nastavte nové heslo. Pak se zkuste znovu připojit.

AADSTS293004: Identifikátor cílového zařízení v požadavku xxx nebyl v tenantovi xxx nalezen.

Příčina:

Název počítače zadaný v mstsc neodpovídá žádnému z atributů "název hostitele" pro cílové zařízení AADJ. Například název hostitele zařízení AADJ je krátký název, například device_1, ale název počítače zadaný v mstsc je plně kvalifikovaný název domény, například device_1.contoso.com.

Vyzkoušejte tato řešení:

Tento problém můžete vyřešit několika způsoby:

  1. Upravte položku HOSTS na klientském počítači a přidejte záznam DNS, který odkazuje na správný název zařízení (potvrzení ze záznamu zařízení AAD) na IP adresu cílového počítače. Použijte tento název zařízení při používání mstsc.exe.
  2. Zkontrolujte, jestli je cílový počítač spravovaný a jestli je název hostitele nastavený prostřednictvím Group Policy nebo MDM pomocí hodnoty DNS Client PrimaryDnsSuffix ADMX_DnsClient Policy CSP | Microsoft Learn. Pokud je tato konfigurace nastavena nesprávně, je potřeba ji odebrat nebo nastavit správně.
  3. Pokud zákazník vyžaduje použití FQDN k připojení, ale název zařízení AAD je krátký název, přihlaste se k cílovému počítači jako místní správce, a přidejte "Primární příponu DNS" pro jejich příponu domény. Podrobné pokyny:
  • Přejděte na kartu Upřesnit nastavení systému /Vlastnosti systému ->** Název počítače** –> vyberte tlačítko Změnit a přejmenujte počítač –> vyberte Další... pod názvem existujícího počítače –> Zadejte název domény a vyberte OK –> Uložit a restartovat.
  • Po dokončení můžeme protokol RDP s plně kvalifikovaným názvem domény použít přímo a není nutné upravovat položku HOSTS.

Poznámka:

V takovém případě, když je přidána primární přípona DNS, naplánovaná úloha Device-Sync se aktivuje při přidání plně kvalifikovaného názvu domény do atributů zařízení AAD "hostnames". Proto se tím problém vyřeší.

Vyžadována metoda přihlášení s vícefaktorovým ověřováním

Při zahájení remote desktop připojení k zařízení se může zobrazit následující chybová zpráva: "Metoda přihlášení, kterou se pokoušíte použít, není povolená. Zkuste jinou metodu přihlášení nebo se obraťte na správce systému.

Screenshot zprávy s oznámením, že metoda přihlášení, kterou se pokoušíte použít, není povolená.

Pokud konfigurujete zásady podmíněného Access, které vyžadují vícefaktorové ověřování, musíte zajistit, aby zařízení, které iniciuje připojení, používalo silné ověřování, jako je Windows Hello.

Další chybová zpráva související s vícefaktorovým ověřováním je ta, která je popsaná dříve: Vaše přihlašovací údaje nefungují.

Screenshot zprávy s informací, že vaše přihlašovací údaje nefungují.

Pokud nakonfigurujete starší verzi nastavení vícefaktorového ověřování Microsoft Entra pro jednotlivé uživatele a zobrazí se chyba, můžete problém vyřešit odebráním nastavení vícefaktorového ověřování pro jednotlivé uživatele. Další informace najdete v článku Povolení vícefaktorového ověřování Microsoft Entra pro jednotlivé uživatele za účelem zabezpečení událostí přihlašování.

Pokud Windows Hello pro firmy není možnost, nakonfigurujte zásadu podmíněného Access, která vylučuje aplikaci Microsoft Azure pro přihlášení k virtuálnímu počítači s Windows. Další informace o Windows Hello pro firmy najdete v tématu přehled Windows Hello pro firmy.

Podpora biometrického ověřování pomocí protokolu RDP byla přidána ve Windows 10 verze 1809. Použití Windows Hello pro obchodní ověřování během protokolu RDP je k dispozici pro nasazení, která používají model důvěryhodnosti certifikátu nebo model důvěryhodnosti klíče.

Podělte se o zpětnou vazbu k této funkci nebo nahlašte problémy s jejím používáním na fóru Microsoft Entra feedback.

Chybějící aplikace

Pokud v Podmíněném přístupu chybí aplikace Microsoft Azure pro přihlášení do virtuálních počítačů s Windows, ujistěte se, že je aplikace v tenantovi.

  1. Přihlaste se do centra pro správu Microsoft Entra alespoň jako správce aplikací Cloud.
  2. Přejděte dopodnikové aplikace>.
  3. Odeberte filtry, aby se zobrazily všechny aplikace, a vyhledejte virtuální počítač. Pokud se nezobrazí Microsoft Azure přihlášení do Windows virtuálního počítače, chybí instanční objekt služby v tenantovi.

Další způsob, jak to ověřit, je pomocí Graph PowerShell.

  1. Nainstalujte sadu Graph PowerShell SDK.
  2. Spusťte Connect-MgGraph -Scopes "ServicePrincipalEndpoint.ReadWrite.All"a potom "Application.ReadWrite.All".
  3. Přihlaste se pomocí účtu Global Administrator.
  4. Vyjádření souhlasu s výzvou k udělení oprávnění
  5. Spusťte Get-MgServicePrincipal -ConsistencyLevel eventual -Search '"DisplayName:Azure Windows VM Sign-In"'.
    • Pokud tento příkaz nemá žádný výstup a vrátí vás do příkazového řádku PowerShellu, můžete instanční objekt vytvořit pomocí následujícího příkazu Graph PowerShellu:

      New-MgServicePrincipal -AppId 372140e0-b3b7-4226-8ef9-d57986796201

    • Úspěšný výstup ukazuje, že byly vytvořeny aplikace pro přihlášení Microsoft Azure pro Windows Virtual Machine a její ID.

  6. Odhlaste se z Graph PowerShellu pomocí příkazu Disconnect-MgGraph.

Někteří nájemci můžou vidět aplikaci s názvem Azure Windows VM Sign-in místo Microsoft Azure Windows Virtual Machine Sign-in. Aplikace má stejné ID aplikace 372140e0-b3b7-4226-8ef9-d57986796201.

Tuto funkci nelze použít, pokud se vynucují zásady podmíněného přístupu zařízení splňujícího předpisy na Azure virtuálního počítače s Windows a připojujete se ze zařízení Windows Server.

Konfigurace shody zařízení pro Windows Server v zásadách podmíněného přístupu se nepodporuje.

Další kroky

Další informace o Microsoft Entra ID najdete v tématu Co je Microsoft Entra ID?.