Windows 365-Identität und -Authentifizierung

Die Identität eines Cloud-PCs definiert, welche Zugriffsverwaltungsdienste diesen Benutzer und cloudbasierten PC verwalten. Diese Identität definiert:

  • Die Typen von Cloud-PCs, auf die der Benutzer zugreifen kann.
  • Die Typen der Nicht-Cloud-PC-Ressourcen, auf die der Benutzer zugreifen kann.

Ein Gerät kann auch eine Identität haben, die durch seinen Verknüpfungstyp mit Microsoft Entra ID bestimmt wird. Für ein Gerät definiert der Verknüpfungstyp Folgendes:

  • Ob für das Gerät eine Sichtlinie auf einen Domänencontroller erforderlich ist.
  • Wie das Gerät verwaltet wird.
  • Wie sich Benutzer beim Gerät authentifizieren.

Identitätstypen

Es gibt vier Identitätstypen:

  • Hybrididentität: Benutzer oder Geräte, die in lokales Active Directory Domain Services erstellt und dann mit Microsoft Entra ID synchronisiert werden.
  • Nur Cloud-Identität: Benutzer oder Geräte, die erstellt werden und nur in Microsoft Entra ID existieren.
  • Verbundidentität: Benutzer, die bei einem anderen Identitätsanbieter als Microsoft Entra ID oder Active Directory Domain Services erstellt und dann mit Microsoft Entra ID verbunden werden.
  • Externe Identität: Benutzer, die außerhalb Ihres Microsoft Entra-Mandanten erstellt und verwaltet werden, aber in Ihren Microsoft Entra-Mandanten eingeladen werden, um auf die Ressourcen Ihrer organization zuzugreifen.

Hinweis

Externe Identität

Mit der Unterstützung externer Identitäten können Sie Benutzer zu Ihrem Entra ID-Mandanten einladen und ihnen Cloud-PCs zur Verfügung stellen. Bei der Bereitstellung von Cloud-PCs für externe Identitäten gelten mehrere Anforderungen und Einschränkungen:

  • Anforderungen
    • Cloud PC-Betriebssystem: Auf dem Cloud-PC muss Windows 11 Enterprise, Versionen 24H2 oder höher ausgeführt werden und die kumulative Updates 2025-09 für Windows 11 (KB5065789) oder höher installiert sein.
    • Cloud-PC-Beitrittstyp: Der Cloud-PC muss mit Entra verbunden sein.
    • Einmaliges Anmelden: Einmaliges Anmelden muss für den Cloud-PC konfiguriert werden.
    • Windows-App-Client: Die Unterstützung externer Identitäten ist generell in der Windows-App unter macOS, Windows, Android oder einem Webbrowser verfügbar. Weitere Details finden Sie in der Dokumentation zu Windows-App im Abschnitt "Identität".
      • Lizenzierung: Stellen Sie sicher, dass externe Identitäten über die richtigen Berechtigungen für Software und Dienste auf dem Cloud-PC verfügen. Weitere Informationen finden Sie in der Lizenzierungsanleitung für Windows 365.
  • Begrenzungen
    • Intune-Gerätekonfigurationsrichtlinien: Gerätekonfigurationsrichtlinien, die der externen Identität zugewiesen sind, werden nicht auf den Cloud-PC des Benutzers angewendet. Weisen Sie dem Gerät stattdessen Gerätekonfigurationsrichtlinien zu.

    • Verfügbarkeit von Windows 365 Government: Windows 365 Government wird unterstützt, und Benutzer können eine Verbindung mit der Windows-App unter Windows und der Windows-App unter Android herstellen.

    • Cloudübergreifende Einladungen: Cloudübergreifende Benutzer werden nicht unterstützt. Sie können Cloud-PCs nur Benutzern zur Verfügung stellen, die Sie von sozialen Identitätsanbietern, Microsoft Entra-Benutzern aus derselben Microsoft Azure-Cloud wie das Windows 365-Angebot oder anderen Identitätsanbietern einladen, die in Ihrem Mitarbeitermandanten registriert sind. Sie können keine Cloud-PCs für Benutzer bereitstellen, die Sie von Microsoft Azure, betrieben von 21Vianet, einladen.

    • Tokenschutz: Microsoft Entra hat bestimmte Einschränkungen für den Tokenschutz für externe Identitäten. Erfahren Sie mehr über die Unterstützung von Windows-App für den Tokenschutz nach Plattform.

    • Kerberos-Authentifizierung: Externe Identitäten können sich nicht mit Kerberos- oder NTLM-Protokollen bei lokalen Ressourcen authentifizieren.

    • Microsoft 365-Apps: Sie können sich nur bei der Windows-Desktopversion der Microsoft 365-Apps anmelden, wenn:

      1. Der eingeladene Benutzer ist ein Entra-basiertes Konto oder ein Microsoft-Konto, das für Microsoft 365 Apps lizenziert ist.
      2. Der eingeladene Benutzer wird nicht durch eine Richtlinie für bedingten Zugriff der eigenen Organization am Zugriff auf die Microsoft 365-Apps gehindert.

      Unabhängig vom eingeladenen Konto können Sie über die entsprechende Microsoft 365-App im Webbrowser des Cloud-PCs auf für Sie freigegebene Microsoft 365-Dateien zugreifen.

    • Identitätsanbieter: Sie können sich als externe Identität mit jedem der aufgeführten Identitätsanbieter anmelden, mit Ausnahme der einmaligen Anmeldung mit Passcode. Für die folgenden Windows-App-Clients gelten zusätzliche Einschränkungen:

      • Android: Der einzige unterstützte soziale Identitätsanbieter, mit dem Sie sich anmelden können, ist ein Microsoft-Konto, das in der Microsoft Authenticator-App als verbundenes Konto konfiguriert ist und auf demselben Gerät wie der Client ausgeführt wird. Sie können sich nicht mit Facebook oder Google anmelden.
    • Domänenloser Verbund: Windows 365 unterstützt externe Identitäten über den domänenlosen SAML-IdP-Verbund. Diese Benutzer müssen jedoch ihre Einladung (einschließlich des domain_hint Parameters) einlösen, bevor sie die Windows-App starten. Wenn der Benutzer eine Verbindung mit der Windows-App herstellt, aber die Einladung zum domänenlosen SAML-Identitätsanbieter noch nicht eingelöst hat, kann der Benutzer die Einladung nicht authentifizieren oder annehmen.

Empfehlungen zum Konfigurieren Ihrer Umgebung für externe Identitäten und eine Lizenzierungsanleitung für Windows 365 finden Sie unter Best Practices für Microsoft Entra B2B.

Geräteverbindungstypen

Es gibt zwei Verbindungstypen, zwischen denen Sie bei der Bereitstellung eines Cloud-PCs auswählen können:

  • Microsoft Entra Hybrid Join: Wenn Sie diesen Verknüpfungstyp auswählen, verknüpft Windows 365 Ihren Cloud-PC mit der von Ihnen bereitgestellten Windows Server Active Directory-Domäne. Wenn Ihre organization ordnungsgemäß für Microsoft Entra Hybrid Join konfiguriert ist, wird das Gerät mit Microsoft Entra ID synchronisiert.
  • Microsoft Entra Join: Wenn Sie diesen Verknüpfungstyp auswählen, verbindet Windows 365 Ihren Cloud-PC direkt mit Microsoft Entra ID.

In der folgenden Tabelle sind die wichtigsten Funktionen oder Anforderungen basierend auf dem ausgewählten Verknüpfungstyp aufgeführt:

Funktion oder Anforderung Hybride Einbindung in Microsoft Entra Einbindung von Microsoft Entra
Azure-Abonnement Erforderlich Optional
Virtuelles Azure-Netzwerk mit Sichtlinie auf den Domänencontroller Erforderlich Optional
Für die Anmeldung unterstützter Benutzeridentitätstyp Nur Hybridbenutzer Hybridbenutzer, reine Cloudbenutzer oder externe Identitäten
Richtlinienverwaltung Gruppenrichtlinienobjekte (Group Policy Objects, GPO) oder Intune MDM Nur Intune MDM
Windows Hello for Business-Anmeldung wird unterstützt Ja, und das Verbindungsgerät muss über eine Sichtlinie über das direkte Netzwerk oder ein VPN auf den Domänencontroller verfügen Ja

Authentifizierung

Wenn ein Benutzer auf einen Cloud-PC zugreift, gibt es drei separate Authentifizierungsphasen:

  • Clouddienstauthentifizierung: Die Authentifizierung beim Windows 365-Dienst, einschließlich des Abonnierens von Ressourcen und der Authentifizierung beim Gateway, erfolgt mit Microsoft Entra ID. Hier können Sie Richtlinien für bedingten Zugriff für Entra ID erzwingen. Außerdem können Sie hier einen Verbund von Entra ID mit einem Identitätsanbieter eines Drittanbieters durchführen.
  • Remotesitzungsauthentifizierung: Authentifizierung beim Cloud-PC. Es gibt mehrere Möglichkeiten, sich für die Remotesitzung zu authentifizieren, einschließlich der empfohlenen einmaligen Anmeldung (Single Sign-On, SSO).
  • In-Session-Authentifizierung: Authentifizierung bei Anwendungen und Websites innerhalb des Cloud-PCs.

Es folgt ein kurzer Vergleich der Benutzerauthentifizierungsoptionen in den einzelnen Authentifizierungsphasen:

Clouddienst-Authentifizierung Authentifizierung für Remotesitzungen Sitzungsinterne Authentifizierung
  • Kennwortlose Authentifizierung (einschließlich FIDO-Sicherheitsschlüssel, Windows Hello for Business mit Kerberos- oder Schlüsselvertrauensstellung, Microsoft Authenticator-Multi-Faktor-Authentifizierung und mehr)
  • Verbund mit Identitätsanbieter eines Drittanbieters
  • Smartcard (einschließlich zertifikatbasierter Entra-Authentifizierung und Zertifikatvertrauensstellung in Windows Hello for Business)
  • Kennwort
  • Jede Clouddienst-Authentifizierungsmethode, wenn sie mit einmaligem Anmelden konfiguriert ist
  • Smartcard (einschließlich Windows Hello for Business Zertifikatvertrauensstellung)
  • Kennwort
  • Kennwortlose Authentifizierung, wenn sie für kennwortlose In-Session konfiguriert ist
  • Smartcard (einschließlich Windows Hello for Business Zertifikatvertrauensstellung)
  • Kennwort

Dies sind eine Obermenge von Authentifizierungsoptionen pro Authentifizierungsphase. Vergleichen Sie die Clients plattformübergreifend, um die Liste der Anmeldeinformationen zu sehen, die auf den verschiedenen Clients für jede Authentifizierungsphase verfügbar sind.

Wichtig

Damit die Authentifizierung richtig funktioniert, muss der lokale Computer des Benutzers auch auf die URLs im Abschnitt Remotedesktopclients der erforderlichen URL-Liste von Azure Virtual Desktop zugreifen können.

Windows 365 bietet einmaliges Anmelden (definiert als eine einzelne Authentifizierungsaufforderung, die sowohl die Windows 365-Dienstauthentifizierung als auch die Cloud-PC-Authentifizierung erfüllen kann) als Teil des Dienstes. Weitere Informationen finden Sie unter Einmaliges Anmelden.

In den folgenden Abschnitten finden Sie weitere Informationen zu diesen Authentifizierungsphasen.

Clouddienst-Authentifizierung

Benutzer müssen sich beim Windows 365-Dienst authentifizieren, wenn:

Für den Zugriff auf den Windows 365-Dienst müssen sich Benutzer zunächst beim Dienst authentifizieren, indem sie sich mit einem Microsoft Entra ID-Konto anmelden.

Mehrstufige Authentifizierung

Befolgen Sie die Anweisungen unter Festlegen von Richtlinien für bedingten Zugriff, um zu erfahren, wie Sie die mehrstufige Microsoft Entra-Authentifizierung für Ihre Cloud-PCs erzwingen. In diesem Artikel erfahren Sie auch, wie Sie konfigurieren, wie oft Ihre Benutzer aufgefordert werden, ihre Anmeldeinformationen einzugeben.

Kennwortlose Authentifizierung

Zur Authentifizierung bei dem Dienst können Benutzer jeden von Microsoft Entra ID unterstützten Authentifizierungstyp verwenden, beispielsweise Windows Hello for Business und andere kennwortlose Authentifizierungsoptionen (beispielsweise FIDO-Schlüssel).

Smart Karte Authentifizierung

Um ein intelligentes Karte zur Authentifizierung bei Microsoft Entra ID zu verwenden, müssen Sie zuerst Microsoft Entra zertifikatbasierte Authentifizierung konfigurieren oder AD FS für die Authentifizierung von Benutzerzertifikaten konfigurieren.

Identitätsanbieter von Drittanbietern

Sie können Identitätsanbieter von Drittanbietern verwenden, solange diese einen Verbund mit Microsoft Entra ID bilden.

Authentifizierung für Remotesitzungen

Wenn Sie das einmalige Anmelden noch nicht aktiviert haben und Benutzer ihre Anmeldeinformationen nicht lokal gespeichert haben, müssen sie sich auch beim Starten einer Verbindung beim Cloud-PC authentifizieren.

Einmaliges Anmelden (Single Sign-On, SSO)

Single Sign-On (SSO) ermöglicht es der Verbindung, die Aufforderung zur Eingabe der Cloud PC-Anmeldeinformationen zu überspringen und den Benutzer automatisch über die Microsoft Entra-Authentifizierung bei Windows anzumelden. Die Microsoft Entra-Authentifizierung bietet weitere Vorteile, einschließlich der kennwortlosen Authentifizierung und Unterstützung für Identitätsanbieter von Drittanbietern. Lesen Sie zunächst die Schritte zum Konfigurieren des einmaligen Anmeldens.

Wichtig

SSO muss konfiguriert sein, damit sich externe Identitäten beim Cloud-PC anmelden können. Wenn SSO nicht konfiguriert ist, bleibt der Benutzer bei der Aufforderung zur Authentifizierung der Remotesitzung hängen.

Ohne SSO fordert der Client die Benutzer für jede Verbindung zur Eingabe ihrer Cloud-PC-Anmeldeinformationen auf. Die einzige Möglichkeit, eine Aufforderung zu vermeiden, besteht darin, die Anmeldeinformationen im Client zu speichern. Es wird empfohlen, Anmeldeinformationen nur auf sicheren Geräten zu speichern, um zu verhindern, dass andere Benutzer auf Ihre Ressourcen zugreifen können.

Sitzungsinterne Authentifizierung

Nachdem Sie eine Verbindung mit Ihrem Cloud-PC hergestellt haben, werden Sie möglicherweise innerhalb der Sitzung zur Authentifizierung aufgefordert. In diesem Abschnitt wird erläutert, wie Sie in diesem Szenario andere Anmeldeinformationen als Benutzername und Kennwort verwenden.

Kennwortlose Authentifizierung während der Sitzung

Windows 365 unterstützt die kennwortlose Authentifizierung während der Sitzung mit Windows Hello for Business oder Sicherheitsgeräten wie FIDO-Schlüsseln bei Verwendung der Windows-App. Die kennwortlose Authentifizierung wird automatisch aktiviert, wenn der Sitzungshost und der lokale PC die folgenden Betriebssysteme verwenden:

Informationen zum Verhalten der kennwortlosen Authentifizierung während der Sitzung und zu App-Anforderungen beim Herstellen einer Verbindung von anderen Windows-App-Clients finden Sie unter dem WebAuthn-Umleitungsverhalten in der Dokumentation zu Windows-App

Wenn diese Option aktiviert ist, werden alle WebAuthn-Anforderungen in der Sitzung auf den lokalen PC umgeleitet. Sie können Windows Hello for Business oder lokal angeschlossene Sicherheitsgeräte verwenden, um den Authentifizierungsprozess abzuschließen.

Für den Zugriff auf Microsoft Entra-Ressourcen mit Windows Hello for Business oder Sicherheitsgeräten müssen Sie den FIDO2-Sicherheitsschlüssel als Authentifizierungsmethode für Ihre Benutzer aktivieren. Um diese Methode zu aktivieren, führen Sie die Schritte unter Aktivieren der FIDO2-Sicherheitsschlüsselmethode aus.

Tipp

Unter Windows 11, Version 24H2 und höher, können Benutzer mithilfe von Datenschutzkontrollen entscheiden, ob Passkeys von einer App oder Website verwendet werden können. Wenn ein Benutzer die Aufforderung zur Zustimmung zum Datenschutz ablehnt, funktionieren die Registrierung und Authentifizierung von Passkeys in Cloud PC-Sitzungen möglicherweise nicht. Um dieses Problem zu beheben, weisen Sie den Benutzer an, den Zugriff auf Passkeys in den Einstellungen>,Datenschutz & Sicherheit>,den Zugriff auf Passkeys erneut zu aktivieren. Weitere Informationen finden Sie unter Problembehandlung für die Datenschutzzustimmung mit Windows 11-Passkeys.

Smart Karte Authentifizierung während der Sitzung

Um ein intelligentes Karte in Ihrer Sitzung zu verwenden, stellen Sie sicher, dass Sie die intelligenten Karte Treiber auf dem Cloud-PC installieren und die intelligente Karte-Umleitung als Teil der Verwaltung von RDP-Geräteumleitungen für Cloud-PCs zulassen. Überprüfen Sie das Clientvergleichsdiagramm, um sicherzustellen, dass Ihr Client die Smart Karte Umleitung unterstützt.

Nächste Schritte

Informationen zum Cloud-PC-Lebenszyklus