Criteri di accesso condizionale per Windows 365 Link

Nota

Con il rilascio dell'aggiornamento qualitativo di dicembre di Windows 365 Link, versione 26100.7462, agli utenti è ora possibile richiedere ulteriori richieste di autenticazione interattiva dopo l'accesso al dispositivo. Ciò significa che i passaggi seguenti per garantire che esista un criterio di accesso condizionale MFA sull'azione dell'utente di registrare o unire dispositivi non è più obbligatorio per l'uso di Windows 365 Link nel proprio ambiente se si trovano a questa versione o successiva. Questi passaggi sono ancora una procedura consigliata e Microsoft consiglia vivamente ai clienti di implementare i criteri di accesso condizionale sull'azione dell'utente di registrare o unire i dispositivi anche se tutti i dispositivi Windows 365 Link nel tuo ambiente sono alla versione 26100.7462 o successiva.

Nell'ambito della configurazione dell'ambiente dell'organizzazione per supportare Windows 365 Link, è necessario assicurarsi che i criteri di Accesso condizionale comprendano sia l'accesso attraverso la connessione dai dispositivi Windows 365 Link. Se l'accesso condizionale viene usato per proteggere le risorse usate per accedere ai PC cloud di Windows 365, come descritto in Impostare criteri di accesso condizionale per Windows 365, è necessario usare anche un altro criterio di accesso condizionale per proteggere l'azione dell'utente di registrare o unire dispositivi. Se non si riesce a creare questo secondo criterio, l'autenticazione di Windows 365 Link potrebbe non riuscire.

Per decidere se è necessario un criterio di azione utente, seguire questa procedura:

  1. Controlla se vengono attivati criteri durante la connessione alle risorse di Windows 365.
  2. Creare un nuovo criterio di azione utente con gli stessi controlli di accesso.

I dispositivi Windows 365 Cloud PC vengono autenticati in due fasi consecutive:

  1. Accesso interattivo: quando l'utente accede nella schermata di accesso di Windows 365 Link, può attivare i criteri di accesso condizionale applicati alle azioni di registrazione o aggiunta ai dispositivi. Agli utenti possono essere mostrati messaggi o possono essere richiesti metodi di autenticazione a più fattori più forti. Questa fase genera il token utilizzato nella seconda fase.

  2. Connessioni non interattive alle risorse del PC cloud tramite Single Sign-On: questa fase può attivare i criteri di accesso condizionale se vengono applicati a risorse come Windows 365, Windows Cloud Login e tutte le risorse. Gli utenti non possono ricevere richieste o contestazioni in questa fase. Se è necessaria un'autenticazione più avanzata, la connessione viene interrotta e all'utente viene visualizzato un errore che indica che non è possibile visualizzare una finestra interattiva.

Esaminare i criteri esistenti

È possibile usare lo strumento What if per determinare se i criteri di accesso condizionale vengono applicati alle risorse di Windows 365 pertinenti durante la fase di connessione non interattiva. Ciò include un criterio applicato a tutte le risorse (in precedenza tutte le app cloud).

  1. Accedi all'Interfaccia di amministrazione di MicrosoftEntraProtection>:Criteri> di > accesso >condizionaleE se.
  2. Per Identità utente o carico di lavoro , selezionare un utente con cui eseguire il test.
  3. Per App cloud, azioni o contesto di autenticazione, selezionare Qualsiasi app cloud.
  4. Per Selezionare il tipo di target , lasciare selezionata l'app Cloud .
  5. Selezionare Seleziona app , quindi selezionare le risorse seguenti, se disponibili:
    • Windows 365 (ID app 0af06dc6-e4b5-4f28-818e-e78e62d137a5).
    • Desktop virtuale Azure (ID app: 9cdead84-a844-4324-93f2-b2e6bb768d07).
    • Accesso al cloud Windows (ID app 270efc09-cd0d-444b-a71f-39af4910ec45).
  6. Seleziona What If.

Esamina ciascuno dei criteri che verranno applicati e determina i controlli di accesso utilizzati per concedere l'accesso a tali risorse e impostazioni di sessione. Prendere nota di questi criteri da usare quando si creano nuovi criteri di azione utente nella sezione successiva.

Creare nuovi criteri di accesso condizionale per la fase di accesso interattiva

Usando le informazioni raccolte dallo strumento Simulazione nella sezione precedente, è ora possibile creare un nuovo criterio di accesso condizionale per richiedere gli stessi controlli per la fase di accesso.

  1. Accedere all'Interfaccia di amministrazione di Microsoft EntraProtection>Criteri> di > accesso >condizionaleNuovo criterio
  2. Specificare un nome per i criteri. È consigliabile usare uno standard significativo per i nomi dei criteri.
  3. In Utenti assegnazioni> selezionare 0 utenti e gruppi selezionati.
  4. In Includi selezionare Tutti gli utenti o un gruppo di utenti che accederanno tramite dispositivi Windows 365 Link.
  5. In Escludi seleziona Utenti e gruppi> Seleziona gli account di accesso di emergenza o di rottura dell'organizzazione.
  6. In Risorse target>Azioni utente selezionare Registra o aggiungi dispositivi.
  7. In Concessione controlli> di accesso usare gli stessi controlli disponibili in precedenza usando lo strumento What If.
  8. Confermare le impostazioni e impostare Abilita criterio su Solo report.
  9. Selezionare Crea.
  10. Dopo aver confermato le impostazioni usando la modalità di solo report, cambiare l'interruttore Abilita criteri da Solo report a Attivato.

Sebbene questi passaggi siano specifici per abilitare l'autenticazione interattiva sui dispositivi Windows 365 Link, i criteri di azione utente risultanti vengono applicati anche quando gli utenti registrano o uniscono i dispositivi a Microsoft Entra ID.

Per altre informazioni sulla creazione di criteri di accesso condizionale per la registrazione dei dispositivi, inclusi i potenziali conflitti, vedere Richiedere l'autenticazione a più fattori per la registrazione dei dispositivi.

Per ulteriori informazioni sulle azioni degli utenti con Accesso condizionale, vedere Azioni degli utenti.

Per altre informazioni sulla creazione di criteri di accesso condizionale per le risorse usate per Windows 365, vedere Impostare criteri di accesso condizionale.

Passaggi successivi

Elimina la richiesta di consenso Single Sign-On.