Identità e autenticazione di Windows 365

L'identità di un utente di Cloud PC definisce quali servizi di gestione degli accessi gestiscono quell'utente e Cloud PC. Questa identità definisce:

  • I tipi di PC cloud a cui l'utente ha accesso.
  • I tipi di risorse non Cloud PC a cui l'utente ha accesso.

Un dispositivo può anche avere un'identità determinata dal tipo di join a Microsoft Entra ID. Per un dispositivo, il tipo di join definisce:

  • Se il dispositivo richiede una linea di vista per un controller di dominio.
  • Come viene gestito il dispositivo.
  • Modalità di autenticazione degli utenti nel dispositivo.

Tipi di identità

Sono disponibili quattro tipi di identità:

  • Identità ibrida: utenti o dispositivi creati in Active Directory locale Domain Services, quindi sincronizzati con Microsoft Entra ID.
  • Identità solo cloud: utenti o dispositivi creati ed esistenti solo in Microsoft Entra ID.
  • Identità federata: utenti creati in un provider di identità di terze parti, diverso da Microsoft Entra ID o Active Directory Domain Services, quindi federati con Microsoft Entra ID.
  • Identità esterna: utenti creati e gestiti all'esterno del tenant di Microsoft Entra, ma invitati nel tenant di Microsoft Entra per accedere alle risorse dell'organizzazione.

Nota

  • Windows 365 supporta le identità federate quando Single Sign-On è abilitato.
  • Windows 365 supporta le identità esterne quando Single Sign-On è abilitato. Per tutti i requisiti e le limitazioni, vedere l'identità esterna .

Identità esterna

Il supporto per l'identità esterna consente di invitare utenti nel tenant di Entra ID e fornire loro PC cloud. Esistono diversi requisiti e limitazioni quando si forniscono PC cloud a identità esterne:

  • Requisiti
    • Sistema operativo Cloud PC: il Cloud PC deve eseguire Windows 11 Enterprise, versione 24H2 o successive con il Aggiornamenti cumulativo 2025-09 per Windows 11 (KB5065789) o versione successiva installata.
    • Tipo di join Cloud PC: il Cloud PC deve essere aggiunto a Entra.
    • Single Sign-On: il Single Sign-On deve essere configurato per il Cloud PC.
    • Client di app di Windows: Il supporto per l'identità esterna è disponibile a livello generale nell'app app di Windows in macOS, Windows, Android o un Web browser. Per altri dettagli, vedi la sezione Identità della documentazione dell'app di app di Windows.
  • Limitazioni
    • Intune criteri di configurazione dei dispositivi: i criteri di configurazione dei dispositivi assegnati all'identità esterna non verranno applicati al Cloud PC dell'utente. Assegna invece i criteri di configurazione del dispositivo al dispositivo.

    • Windows 365 Disponibilità per enti pubblici: Windows 365 Government è supportato e gli utenti possono connettersi con l'app di Windows in Windows e con l'app di Windows in Android.

    • Inviti tra cloud: gli utenti tra cloud non sono supportati. È possibile fornire PC cloud solo agli utenti invitati dai provider di identità social, agli utenti di Microsoft Entra dallo stesso cloud di Microsoft Azure dell'offerta di Windows 365 o da altri provider di identità registrati nel tenant della forza lavoro. Non è possibile eseguire il provisioning dei Cloud PC per gli utenti invitati da Microsoft Azure gestito da 21Vianet.

    • Protezione token: Microsoft Entra presenta alcune limitazioni per la protezione token per le identità esterne. Altre informazioni sul supporto delle app di app di Windows per la protezione tramite token in base alla piattaforma.

    • Autenticazione Kerberos: le identità esterne non possono eseguire l'autenticazione per le risorse locali usando i protocolli Kerberos o NTLM.

    • App Microsoft 365: è possibile accedere alla versione desktop per Windows delle app Microsoft 365 solo se:

      1. L'utente invitato è un account basato su Entra o un account Microsoft concesso in licenza per Microsoft 365 Apps.
      2. All'utente invitato non viene impedito l'accesso alle app di Microsoft 365 da un criterio di accesso condizionale dall'organizzazione di appartenenza.

      Indipendentemente dall'account invitato, è possibile accedere ai file di Microsoft 365 condivisi con l'utente usando l'app Microsoft 365 appropriata nel Web browser del Cloud PC.

    • Provider di identità: è possibile accedere come identità esterna con uno qualsiasi dei provider di identità elencati, ad eccezione dell'accesso con passcode monouso. I client delle app di app di Windows seguenti presentano limitazioni aggiuntive:

      • Android: l'unico provider di identità social supportato con cui è possibile accedere è un account Microsoft configurato come account connesso nell'app Microsoft Authenticator in esecuzione nello stesso dispositivo del client. Non è possibile accedere con Facebook o Google.
    • Federazione senza dominio: Windows 365 supporta le identità esterne tramite la federazione IdP SAML senza dominio, tuttavia questi utenti devono riscattare l'invito (incluso il domain_hint parametro) prima di avviare l'app di app di Windows. Se l'utente si connette all'app di app di Windows ma non ha ancora riscattato l'invito per l'IdP SAML senza dominio, l'utente non sarà in grado di autenticarsi o accettare l'invito.

Vedi Microsoft Entra procedure consigliate B2B per suggerimenti sulla configurazione dell'ambiente per identità esterne e indicazioni Windows 365 sulle licenze.

Tipi di join al dispositivo

Esistono due tipi di join tra cui è possibile selezionare durante il provisioning di un PC cloud:

Nella tabella seguente sono illustrate le funzionalità o i requisiti principali in base al tipo di join selezionato:

Capacità o requisito Aggiunta a Microsoft Entra ibrido Aggiunta a Microsoft Entra
Abbonamento di Azure Obbligatorio Facoltativo
Rete virtuale di Azure con linea di vista per il controller di dominio Obbligatorio Facoltativo
Tipo di identità utente supportato per l'accesso Solo utenti ibridi Utenti ibridi, utenti solo cloud o identità esterne
Gestione dei criteri Criteri di gruppo Oggetti Criteri di gruppo (GPO) o Intune MDM Solo MDM di Intune
Accesso a Windows Hello for Business supportato Sì, e il dispositivo di connessione deve avere una linea di vista verso il controller di dominio tramite la rete diretta o una VPN Sì

Autenticazione

Quando un utente accede a un Cloud PC, ci sono tre fasi di autenticazione separate:

  • Autenticazione del servizio cloud: l'autenticazione al servizio Windows 365, che include la sottoscrizione alle risorse e l'autenticazione al gateway, è tramite Microsoft Entra ID. Qui è possibile applicare i criteri di accesso condizionato di Entra ID. Inoltre, qui è possibile eseguire la federazione da Entra ID a un provider di identità di terze parti.
  • Autenticazione della sessione remota: autenticazione al Cloud PC. Esistono diversi modi per eseguire l'autenticazione nella sessione remota, tra cui il Single Sign-On (SSO) consigliato.
  • Autenticazione in sessione: autenticazione ad applicazioni e siti Web all'interno del Cloud PC.

Di seguito è riportato un breve confronto delle opzioni di autenticazione utente in ogni fase di autenticazione:

Autenticazione del servizio cloud Autenticazione della sessione remota Autenticazione in-session
  • Autenticazione senza password (incluse chiavi di sicurezza FIDO, Windows Hello for Business con Cloud Kerberos o Key trust, autenticazione a più fattori Microsoft Authenticator e altro ancora)
  • Federazione a provider di identità di terze parti
  • Smartcard (inclusi l'autenticazione basata su certificato Entra e l'attendibilità del certificato Windows Hello for Business)
  • Password
  • Qualsiasi metodo di autenticazione del servizio cloud, se configurato con Single Sign-On
  • Smartcard (incluso l'attendibilità del certificato di Windows Hello for Business)
  • Password
  • Autenticazione senza password, se configurata per senza password nella sessione
  • Smartcard (incluso l'attendibilità del certificato di Windows Hello for Business)
  • Password

Si tratta di un superset di opzioni di autenticazione per ogni fase di autenticazione. Per l'elenco delle credenziali disponibili nei diversi client per ogni fase di autenticazione, confrontare i client tra piattaforme.

Importante

Per il corretto funzionamento dell'autenticazione, il computer locale dell'utente deve anche essere in grado di accedere agli URL nella sezione Client Desktop remotodell'elenco degli URL obbligatori di Desktop virtuale Azure.

Windows 365 offre Single Sign-On (definito come una singola richiesta di autenticazione in grado di soddisfare sia l'autenticazione del servizio Windows 365 che l'autenticazione Cloud PC) come parte del servizio. Per ulteriori informazioni, vedere Single Sign-On.

Le sezioni seguenti forniscono altre informazioni su queste fasi di autenticazione.

Autenticazione del servizio cloud

Gli utenti devono eseguire l'autenticazione con il servizio Windows 365 quando:

Per accedere al servizio Windows 365, gli utenti devono prima eseguire l'autenticazione al servizio accedendo con un account Microsoft Entra ID.

Autenticazione a più fattori

Seguire le istruzioni in Impostare criteri di accesso condizionale per informazioni su come applicare l'autenticazione a più fattori di Microsoft Entra per i PC cloud. Questo articolo spiega anche come configurare la frequenza con cui agli utenti viene richiesto di immettere le credenziali.

Autenticazione senza password

Gli utenti possono utilizzare qualsiasi tipo di autenticazione supportato da Microsoft Entra ID, ad esempio Windows Hello for Business e altre opzioni di autenticazione senza password (ad esempio, chiavi FIDO), per eseguire l'autenticazione al servizio.

Autenticazione con smart card

Per utilizzare una smart card per eseguire l'autenticazione in Microsoft Entra ID, è necessario prima configurare l'autenticazione basata su certificati di Microsoft Entra o configurare AD FS per l'autenticazione del certificato utente.

Provider di identità di terze parti

È possibile usare provider di identità di terze parti purché siano federati con Microsoft Entra ID.

Autenticazione della sessione remota

Se il Single Sign-On non è già stato abilitato e gli utenti non hanno salvato le credenziali in locale, è anche necessario eseguire l'autenticazione nel Cloud PC quando avviano una connessione.

Single Sign-On

Single Sign-on (SSO) consente alla connessione di ignorare la richiesta di credenziali Cloud PC e di accedere automaticamente all'utente a Windows tramite l'autenticazione Microsoft Entra. L'autenticazione Microsoft Entra offre altri vantaggi, tra cui l'autenticazione senza password e il supporto per provider di identità di terze parti. Per iniziare, esamina i passaggi per configurare l'accesso Single Sign-On.

Importante

SSO deve essere configurato per consentire l'accesso tramite identità esterne al Cloud PC. Se SSO non è configurato, l'utente rimarrà bloccato al prompt di autenticazione della sessione remota.

Senza SSO, il client richiede agli utenti le credenziali del Cloud PC per ogni connessione. L'unico modo per evitare che venga richiesto è salvare le credenziali nel client. È consigliabile salvare le credenziali solo in dispositivi sicuri per impedire ad altri utenti di accedere alle risorse.

Autenticazione in-session

Dopo la connessione al Cloud PC, potrebbe essere richiesta l'autenticazione all'interno della sessione. In questa sezione viene spiegato come usare credenziali diverse da nome utente e password in questo scenario.

Autenticazione senza password nella sessione

Windows 365 supporta l'autenticazione senza password nella sessione usando Windows Hello for Business o dispositivi di sicurezza come le chiavi FIDO quando si usa l'app di app di Windows. L'autenticazione senza password viene abilitata automaticamente quando l'host della sessione e il PC locale usano i sistemi operativi seguenti:

Per il comportamento di autenticazione senza password nella sessione e i requisiti dell'app quando ci si connette da altri client app di app di Windows, vedere la documentazione sul comportamento di reindirizzamento di WebAuthn in app di Windows

Se abilitata, tutte le richieste WebAuthn nella sessione vengono reindirizzate al PC locale. Puoi usare Windows Hello for Business o dispositivi di sicurezza collegati localmente per completare il processo di autenticazione.

Per accedere alle risorse di Microsoft Entra con Windows Hello for Business o dispositivi di sicurezza, devi abilitare la chiave di sicurezza FIDO2 come metodo di autenticazione per gli utenti. Per abilitare questo metodo, seguire la procedura descritta in Abilitare il metodo della chiave di sicurezza FIDO2.

Consiglio

In Windows 11 versione 24H2 e successive, i controlli della privacy consentono agli utenti di decidere se le passkey possono essere utilizzate da un'app o da un sito Web. Se un utente rifiuta la richiesta di consenso della privacy, la registrazione e l'autenticazione della passkey potrebbero non funzionare nelle sessioni di Cloud PC. Per risolvere il problema, chiedere all'utente di riabilitare l'accesso tramite passkey in Impostazioni>Privacy & sicurezza>Accesso tramite passkey. Per altre informazioni, vedi Risoluzione dei problemi relativi al consenso alla privacy della passkey di Windows 11.

Autenticazione con smart card in sessione

Per usare una smart card nella sessione, assicurarsi di installare i driver della smart card nel Cloud PC e consentire il reindirizzamento della smart card come parte della gestione dei reindirizzamenti dei dispositivi RDP per i Cloud PC. Esaminare il grafico di confronto dei client per assicurarsi che il client supporti il reindirizzamento delle smart card.

Passaggi successivi

Informazioni sul ciclo di vita del Cloud PC.