Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Mehrere Azure Virtual Desktop-Features erfordern, dass Sie einem Dienstprinzipal Azure rollenbasierte Zugriffssteuerung (Azure RBAC) oder Microsoft Entra Rollen zuweisen. Zu den Features, die Sie zum Zuweisen einer Rolle zu einem Dienstprinzipal benötigen, gehören:
- App Attach (bei Verwendung von Azure Files und Ihren Sitzungshosts, die mit Microsoft Entra ID verknüpft sind).
- Autoskalierung.
- Sitzungshostupdate
- Starten Sie den virtuellen Computer bei Der Verbindung.
Tipp
Welche Rolle bzw. welche Rollen Sie welchem Dienstprinzipal zuweisen müssen, finden Sie im Artikel für die einzelnen Features. Eine Liste aller verfügbaren Azure RBAC-Rollen, die speziell für Azure Virtual Desktop erstellt wurden, finden Sie unter Integrierte Azure RBAC-Rollen für Azure Virtual Desktop. Weitere Informationen zu Microsoft Entra Rollen finden Sie in der Dokumentation zu Microsoft Entra Rollen.
Wenn Sie einem Dienstprinzipal Azure RBAC-Rollen oder Microsoft Entra Rollen zuweisen, können Sie eine der beiden Dienstprinzipaloptionen auswählen:
Die verwaltete Identität (Vorschau) ist für Hostpools auf Azure verfügbar. Mit verwalteten Identitäten für Azure Ressourcen können Sie einem Dienstprinzipal Berechtigungen zuweisen, die nur in Ihrem Entra Mandanten vorhanden sind. Sie können eine systemseitig zugewiesene verwaltete Identität verwenden, die direkt an den Hostpool gebunden ist, oder eine benutzerseitig zugewiesene verwaltete Identität, die eine unabhängige Azure Ressource ist und für Vorgänge in mehreren Hostpools verwendet werden kann. Erfahren Sie mehr über verwaltete Identitätstypen.
Wichtig
Die Unterstützung verwalteter Identitäten für Azure Virtual Desktop-Hostpools befindet sich derzeit in der VORSCHAU. In den ergänzenden Nutzungsbedingungen für Microsoft Azure Previews finden Sie rechtliche Bestimmungen, die für Azure Features gelten, die sich in beta, in der Vorschau oder anderweitig noch nicht in der allgemeinen Verfügbarkeit befinden. Nur das folgende Feature kann die Vorschaufunktion der Verwendung einer verwalteten Identität nutzen:
Azure Virtual Desktop-Dienstprinzipal ist für Hostpools in Azure und Azure lokal verfügbar. Das Azure Virtual Desktop-Dienstprinzipal ist die Einzelmandantenidentität, die erstellt wird, um den mehrinstanzenfähigen Dienst in Ihrem Mandanten darzustellen.
Je nachdem, wann Sie den Ressourcenanbieter Microsoft.DesktopVirtualization registriert haben, beginnen die Dienstprinzipalnamen entweder mit Azure Virtual Desktop oder Windows Virtual Desktop. Wenn Sie zuvor sowohl Azure klassischen Virtual Desktop als auch Azure Virtual Desktop (Azure Resource Manager) verwendet haben, werden Apps mit demselben Namen angezeigt. Sie können sicherstellen, dass Sie dem richtigen Dienstprinzipal Rollen zuweisen, indem Sie dessen Anwendungs-ID überprüfen. Die Anwendungs-ID für jeden Dienstprinzipal befindet sich in der folgenden Tabelle:
Dienstprinzipal Anwendungs-ID Azure Virtual Desktop
Windows Virtual Desktop9cdead84-a844-4324-93f2-b2e6bb768d07 Azure Virtual Desktop Client
Windows Virtual Desktop Clienta85cf173-4192-42f8-81fa-777a763e6e2c Azure Virtual Desktop ARM Provider
Windows Virtual Desktop ARM Provider50e95039-b200-4007-bc97-8d5790743a63
In diesem Artikel erfahren Sie, wie Sie Azure RBAC-Rollen oder Microsoft Entra Rollen den richtigen Azure Virtual Desktop-Dienstprinzipalen mithilfe der Azure-Portal, Azure CLI oder Azure PowerShell zuweisen.
Voraussetzungen
Bevor Sie einem Dienstprinzipal eine Rolle zuweisen können, müssen die folgenden Voraussetzungen erfüllt sein:
Um Azure RBAC-Rollen zuzuweisen, müssen Sie über die
Microsoft.Authorization/roleAssignments/writeBerechtigung für ein Azure Abonnement verfügen, um diesem Abonnement Rollen zuzuweisen. Diese Berechtigung ist Teil der integrierten Rollen Besitzer oder Benutzerzugriffsadministrator .Um Microsoft Entra Rollen zuzuweisen, müssen Sie über den Administrator für privilegierte Rollen oder eine entsprechende Berechtigung verfügen.
Wenn Sie Azure PowerShell oder Azure CLI lokal verwenden möchten, lesen Sie Verwenden Azure CLI und Azure PowerShell mit Azure Virtual Desktop, um sicherzustellen, dass das PowerShell-Modul Az.DesktopVirtualization oder die Desktopvirtualisierung Azure CLI-Erweiterung installiert sind. Verwenden Sie alternativ die Azure Cloud Shell.
Zuweisen einer Azure RBAC-Rolle zum Azure Virtual Desktop-Dienstprinzipal
Um dem Azure Virtual Desktop-Dienstprinzipal eine Azure RBAC-Rolle zuzuweisen, wählen Sie die relevante Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus. In diesen Beispielen ist der Bereich der Rollenzuweisung ein Azure Abonnement, Sie müssen jedoch den Bereich und die Rolle verwenden, die für jedes Feature erforderlich sind.
Hier erfahren Sie, wie Sie eine Azure RBAC-Rolle dem Azure Virtual Desktop-Dienstprinzipal zuweisen, der auf ein Abonnement mit dem Azure-Portal.
Melden Sie sich beim Azure-Portal an.
Geben Sie im Suchfeld Microsoft Entra ID ein, und wählen Sie den entsprechenden Diensteintrag aus.
Geben Sie auf der Seite Übersicht im Suchfeld für Mandanten durchsuchen die Anwendungs-ID für den Dienstprinzipal ein, den Sie aus der vorherigen Tabelle zuweisen möchten.
Wählen Sie in den Ergebnissen die entsprechende Unternehmensanwendung für den Dienstprinzipal aus, den Sie zuweisen möchten, und starten Sie entweder Azure Virtual Desktop oder Windows Virtual Desktop.
Notieren Sie sich unter eigenschaften den Namen und die Objekt-ID. Die Objekt-ID korreliert mit der Anwendungs-ID und ist für Ihren Mandanten eindeutig.
Zurück zum Suchfeld, geben Sie Abonnements ein, und wählen Sie den entsprechenden Diensteintrag aus.
Wählen Sie das Abonnement aus, dem Sie die Rollenzuweisung hinzufügen möchten.
Wählen Sie Zugriffssteuerung (IAM) und dann + Hinzufügen und dann Rollenzuweisung hinzufügen aus.
Wählen Sie die Rolle aus, die Sie dem Azure Virtual Desktop-Dienstprinzipal zuweisen möchten, und wählen Sie dann Weiter aus.
Stellen Sie sicher, dass Zugriff zuweisen zuauf Microsoft Entra Benutzer, Gruppe oder Dienstprinzipal festgelegt ist, und wählen Sie dann Mitglieder auswählen aus.
Geben Sie den Namen der Unternehmensanwendung ein, die Sie sich zuvor notieren haben.
Wählen Sie den übereinstimmenden Eintrag aus den Ergebnissen aus, und wählen Sie dann Auswählen aus. Wenn Sie über zwei Einträge mit demselben Namen verfügen, wählen Sie beide vorerst aus.
Überprüfen Sie die Liste der Elemente in der Tabelle. Wenn Sie über zwei Einträge verfügen, entfernen Sie den Eintrag, der nicht mit der Objekt-ID übereinstimmt, die Sie sich zuvor notieren haben.
Wählen Sie Weiter und dann Überprüfen + zuweisen aus, um die Rollenzuweisung abzuschließen.
Zuweisen einer Microsoft Entra Rolle zum Azure Virtual Desktop-Dienstprinzipal
Führen Sie die folgenden Schritte aus, um dem Azure Virtual Desktop-Dienstprinzipal eine Microsoft Entra Rolle zuzuweisen. In diesen Beispielen ist der Bereich der Rollenzuweisung ein Azure Abonnement, Sie müssen jedoch den Bereich und die Rolle verwenden, die für jedes Feature erforderlich sind.
Hier erfahren Sie, wie Sie dem Azure Virtual Desktop-Dienstprinzipal, der auf einen Mandanten ausgerichtet ist, mithilfe des Azure-Portal eine Microsoft Entra Rolle zuweisen.
Melden Sie sich beim Azure-Portal an.
Geben Sie im Suchfeld Microsoft Entra ID ein, und wählen Sie den entsprechenden Diensteintrag aus.
Wählen Sie Rollen und Administratoren aus.
Suchen Sie nach der Rolle, die Sie zuweisen möchten, und wählen Sie den Namen aus. Wenn Sie eine benutzerdefinierte Rolle zuweisen möchten, lesen Sie Erstellen einer benutzerdefinierten Rolle , um sie zuerst zu erstellen.
Wählen Sie Zuweisungen hinzufügen aus.
Geben Sie im Suchfeld die Anwendungs-ID für den Dienstprinzipal ein, den Sie aus der vorherigen Tabelle zuweisen möchten, z. B. 9cdead84-a844-4324-93f2-b2e6bb768d07.
Aktivieren Sie das Kontrollkästchen neben dem übereinstimmenden Eintrag, und wählen Sie dann Hinzufügen aus, um die Rollenzuweisung abzuschließen.
Zuweisen einer Azure RBAC-Rolle zu einer verwalteten Identität (Vorschau)
Um einer verwalteten Identität eine Azure RBAC-Rolle zuzuweisen, wählen Sie den relevanten Link für Ihr Szenario aus, und führen Sie die Schritte aus. In diesen Beispielen ist der Bereich der Rollenzuweisung ein Azure Abonnement, Sie müssen jedoch den Bereich und die Rolle verwenden, die für jedes Feature erforderlich sind.
- Zuweisen von Azure Rollen über Azure-Portal
- Zuweisen Azure Rollen mithilfe von PowerShell
- Zuweisen Azure Rollen mithilfe der Azure CLI
Zuweisen einer Microsoft Entra Rolle zu einer verwalteten Identität (Vorschau)
Führen Sie die schritte aus, um einer verwalteten Identität eine Microsoft Entra Rolle zuzuweisen. In diesen Beispielen ist der Bereich der Rollenzuweisung ein Azure Abonnement, Sie müssen jedoch den Bereich und die Rolle verwenden, die für jedes Feature erforderlich sind.
Hier erfahren Sie, wie Sie eine Microsoft Entra Rolle einer verwalteten Identität zuweisen, die auf einen Mandanten mit dem Azure-Portal.
Melden Sie sich beim Azure-Portal an.
Geben Sie im Suchfeld Microsoft Entra ID ein, und wählen Sie den entsprechenden Diensteintrag aus.
Wählen Sie Rollen und Administratoren aus.
Suchen Sie nach der Rolle, die Sie zuweisen möchten, und wählen Sie den Namen aus. Wenn Sie eine benutzerdefinierte Rolle zuweisen möchten, lesen Sie Erstellen einer benutzerdefinierten Rolle , um sie zuerst zu erstellen.
Wählen Sie Zuweisungen hinzufügen aus.
Geben Sie im Suchfeld den Namen der Azure Ressource ein, die über die vorhandene verwaltete Identität verfügt, die Sie zuweisen möchten:
- Bei einer systemseitig zugewiesenen verwalteten Identität ist dies der Name des Hostpools.
- Bei einer benutzerseitig zugewiesenen verwalteten Identität ist dies der Name der verwalteten Identität.
Aktivieren Sie das Kontrollkästchen neben dem übereinstimmenden Eintrag, und wählen Sie dann Hinzufügen aus, um die Rollenzuweisung abzuschließen.
Nächste Schritte
Erfahren Sie mehr über die integrierten Azure RBAC-Rollen für Azure Virtual Desktop.