Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Windows Admin Center supporta diverse funzionalità facoltative che si integrano con i servizi di Azure. Informazioni sulle opzioni di integrazione con Azure disponibili con Windows Admin Center.
Per consentire al gateway di Windows Admin Center di comunicare con Azure per sfruttare l'autenticazione di Microsoft Entra per l'accesso al gateway o per creare risorse di Azure per conto dell'utente (ad esempio, per proteggere le macchine virtuali gestite in Windows Admin Center tramite Azure Site Recovery), è prima necessario registrare il gateway di Windows Admin Center con Azure. Questa azione deve essere eseguita una sola volta per il gateway di Windows Admin Center. L'impostazione viene mantenuta quando si aggiorna il gateway a una versione più recente.
Registrare il gateway con Azure
La prima volta che si tenta di usare una funzionalità di integrazione di Azure in Windows Admin Center, viene richiesto di registrare il gateway in Azure. È anche possibile registrare il gateway passando alla scheda Azure in Impostazioni di Windows Admin Center. Solo gli amministratori del gateway di Windows Admin Center possono registrare il gateway di Windows Admin Center con Azure. Altre informazioni sulle autorizzazioni utente e amministratore di Windows Admin Center.
I passaggi guidati nel prodotto creano un'app Microsoft Entra nella directory, che consente a Windows Admin Center di comunicare con Azure. Per visualizzare l'app Microsoft Entra creata automaticamente, passare alla scheda Azure delle impostazioni di Windows Admin Center. Il collegamento ipertestuale Visualizza in Azure consente di visualizzare l'app Microsoft Entra nel portale di Azure.
L'app Microsoft Entra creata viene usata per tutti i punti di integrazione di Azure in Windows Admin Center, inclusa l'autenticazione di Microsoft Entra per il gateway. Windows Admin Center configura automaticamente le autorizzazioni necessarie per creare e gestire le risorse di Azure per conto dell'utente:
- Microsoft Graph
- Application.ReadWrite.All
- Gestione servizi di Azure
- user_impersonation
Configurazione manuale dell'app Microsoft Entra
Se si vuole configurare un'app Microsoft Entra manualmente, anziché usare l'app Microsoft Entra che Windows Admin Center crea automaticamente durante il processo di registrazione del gateway, seguire questa procedura:
Concedere all'app Microsoft Entra le autorizzazioni API necessarie elencate in precedenza. A tale scopo, passare all'app Microsoft Entra nel portale di Azure. Passare al portale di Azure >Microsoft Entra ID>Registrazioni app> selezionare l'app Microsoft Entra da usare. Passare quindi alla scheda Autorizzazioni API e aggiungere le autorizzazioni API necessarie.
Aggiungere l'URL del gateway di Windows Admin Center agli URL di risposta, noti anche come URI di reindirizzamento. Passare all'app Microsoft Entra e quindi passare a Manifest. Trovare la
replyUrlsWithTypechiave nel manifesto. All'interno della chiave aggiungere un oggetto contenente due chiavi:urletype. La chiaveurldeve avere come valore l'URL del gateway di Windows Admin Center, con una wildcard alla fine. Latypechiave deve avere un valore .WebPer esempio:"replyUrlsWithType": [ { "url": "http://localhost:6516/*", "type": "Single-Page Application" } ],
Note
Se si abilita Microsoft Defender Application Guard per il browser, non è possibile registrare Windows Admin Center con Azure o accedere a Azure.
Risoluzione degli errori di accesso di Azure
L'URI di reindirizzamento non corrisponde agli URI configurati per questa applicazione
Se di recente è stata eseguita la migrazione dei dati da una versione precedente di Windows Admin Center a Windows Admin Center versione 2410, gli URI di reindirizzamento potrebbero non essere configurati correttamente. Questa configurazione errata può verificarsi se non è stato completato il passaggio di registrazione Azure nella migrazione guidata. Questa configurazione errata si verifica perché Windows Admin Center modificato il modo in cui esegue l'autenticazione in base a indicazioni generali Microsoft. Se in precedenza usava il flusso di concessione implicita, ora usa il flusso del codice di autorizzazione.
È necessario aggiungere due URI di reindirizzamento alla piattaforma Single-Page Application (SPA). Un esempio di questi URI di reindirizzamento è:
https://myMachineName.domain.com:6600
https://myMachineName.domain.com:6600/signin-oidc
In questo esempio, il valore numerico fa riferimento alla porta a cui si fa riferimento nell'installazione di Windows Admin Center.
Tutti gli URI di reindirizzamento per Windows Admin Center devono contenere:
- Nome di dominio completo (FQDN) o nome host del computer gateway, senza menzione di localhost
- Prefisso HTTPS, non HTTP
Informazioni su come riconfigurare gli URI di reindirizzamento.
Dopo aver aggiunto gli URI di reindirizzamento appropriati, pulire gli URI di reindirizzamento non usati precedenti.
La riscossione del token tra origini diverse è consentita solo per un'applicazione a pagina singola
Se di recente hai aggiornato la tua istanza di Windows Admin Center a una versione più recente e avevi precedentemente registrato il gateway con Azure, potresti visualizzare un errore con il messaggio "cross-origin token redemption is permitted only for the 'Single-Page Application' client type" durante l'accesso ad Azure. Questo errore viene visualizzato perché Windows Admin Center ha modificato il modo in cui esegue l'autenticazione in base a le linee guida generali di Microsoft. Se in precedenza usava il flusso di concessione implicita, ora usa il flusso del codice di autorizzazione.
Se si desidera continuare a utilizzare la registrazione dell'app esistente per l'applicazione Windows Admin Center, usare Interfaccia di amministrazione di Microsoft Entra per aggiornare gli URI di reindirizzamento della registrazione per la piattaforma Single-Page Application (SPA). Questa modifica abilita il flusso del codice di autorizzazione con Proof Key for Code Exchange (PKCE) e il supporto per la condivisione di risorse tra origini diverse (CORS) per le applicazioni che utilizzano tale registrazione.
Seguire questa procedura per le registrazioni delle applicazioni attualmente configurate con gli URI di reindirizzamento della piattaforma Web :
- Accedi all'Interfaccia di amministrazione di Microsoft Entra.
- Passare a Identity>Applications>Registrazioni app, selezionare l'applicazione e quindi selezionare Authentication.
- Nel riquadro Della piattaforma Web in URI di reindirizzamento selezionare il banner di avviso che indica che è necessario eseguire la migrazione degli URI.
- Selezionare l'URI di reindirizzamento per l'applicazione e quindi selezionare Configura. Questi URI di reindirizzamento sono ora visualizzati nel riquadro della piattaforma applicazione a pagina singola, a indicare che il supporto CORS con il flusso del codice di autorizzazione e PKCE è abilitato per questi URI.
Anziché aggiornare gli URI esistenti, è possibile creare una nuova registrazione dell'applicazione per il gateway. Registrazioni di app appena create per Windows Admin Center tramite il flusso di registrazione del gateway creano URI di reindirizzamento della piattaforma di applicazione a pagina singola.
Se non è possibile eseguire la migrazione degli URI di reindirizzamento della registrazione dell'applicazione per usare il flusso del codice di autenticazione, è possibile continuare a usare la registrazione dell'applicazione esistente così come è. A tale scopo, è necessario annullare la registrazione del gateway Windows Admin Center e ripetere la registrazione con lo stesso ID di registrazione dell'applicazione.