Obsługiwane tożsamości i metody uwierzytelniania

W tym artykule przedstawiono krótkie omówienie rodzajów tożsamości i metod uwierzytelniania, których można używać w usłudze Azure Virtual Desktop.

Tożsamości

Usługa Azure Virtual Desktop obsługuje różne typy tożsamości w zależności od wybranej konfiguracji. W tej sekcji wyjaśniono, których tożsamości można używać w poszczególnych konfiguracjach.

Ważna

Usługa Azure Virtual Desktop nie obsługuje logowania do usługi Microsoft Entra ID za pomocą jednego konta użytkownika, a następnie logowania się do systemu Windows przy użyciu oddzielnego konta użytkownika. Obejmuje to używanie lokalnych kont systemu Windows lub innych tożsamości, które nie są reprezentowane przez usługę Microsoft Entra ID, do logowania się do hostów sesji. Logowanie się przy użyciu różnych tożsamości w tym samym czasie może prowadzić do ponownego łączenia się użytkowników z niewłaściwym hostem sesji, niepoprawnych lub brakujących informacji w Azure Portal, komunikatów o błędach podczas korzystania z dołączania aplikacji oraz pomijania uwierzytelniania usługi Microsoft Entra ID i wymuszania dostępu warunkowego. Usługa Azure Virtual Desktop obsługuje scenariusze, w których ta sama tożsamość usługi Microsoft Entra ID jest używana do uwierzytelniania w usłudze i logowania do hosta sesji. Firma Microsoft zaleca używanie logowania jednokrotnego (SSO) z uwierzytelnianiem usługi Microsoft Entra.

Tożsamość lokalna

Ponieważ użytkownicy muszą być wykrywalni za pośrednictwem usługi Microsoft Entra ID, aby uzyskać dostęp do usługi Azure Virtual Desktop, tożsamości użytkowników istniejące tylko w usługach Active Directory Domain Services (AD DS) nie są obsługiwane. Obejmuje to autonomiczne wdrożenia usługi Active Directory z Active Directory Federation Services (AD FS).

Tożsamość hybrydowa

Usługa Azure Virtual Desktop obsługuje tożsamości hybrydowe za pośrednictwem usługi Microsoft Entra ID, w tym tożsamości federacyjne korzystające z usług AD FS. Możesz zarządzać tymi tożsamościami użytkowników w usługach AD DS i synchronizować je z usługą Microsoft Entra ID przy użyciu usługi Microsoft Entra Connect. Możesz również użyć usługi Microsoft Entra ID do zarządzania tymi tożsamościami i synchronizowania ich z usługami Microsoft Entra Domain Services.

Podczas uzyskiwania dostępu do usługi Azure Virtual Desktop przy użyciu tożsamości hybrydowych czasami główna nazwa użytkownika (UPN) lub identyfikator zabezpieczeń (SID) użytkownika w usłudze Active Directory (AD) i identyfikator usługi Microsoft Entra ID nie są zgodne. Na przykład konto user@contoso.local AD może odpowiadać user@contoso.com w usłudze Microsoft Entra ID. Usługa Azure Virtual Desktop obsługuje ten typ konfiguracji tylko wtedy, gdy UPN lub SID kont AD i Microsoft Entra ID są zgodne. SID odwołuje się do właściwości obiektu użytkownika "ObjectSID" w usłudze AD i "OnPremisesSecurityIdentifier" w usłudze Microsoft Entra ID.

Tożsamość tylko w chmurze

Usługa Azure Virtual Desktop obsługuje tożsamości tylko w chmurze podczas korzystania z maszyn wirtualnych przyłączonych do usługi Microsoft Entra. Ci użytkownicy są tworzeni i zarządzani bezpośrednio w usłudze Microsoft Entra ID.

Uwaga

Tożsamości hybrydowe można również przypisać do grup aplikacji pulpitu wirtualnego platformy Azure, które hostują hosty sesji dołączenia typu dołączenia do usługi Microsoft Entra.

Tożsamość federacyjna

Jeśli do zarządzania kontami użytkowników używasz dostawcy tożsamości innej firmy (IdP) innego niż usługa Microsoft Entra ID lub usługi Active Directory Domain Services, musisz upewnić się, że:

Tożsamość zewnętrzna

Obsługa tożsamości zewnętrznej umożliwia zapraszanie użytkowników do dzierżawy usługi Tożsamość Entra i udostępnianie im zasobów usługi Azure Virtual Desktop. Z udostępnianiem zasobów tożsamościom zewnętrznym wiąże się kilka wymagań i ograniczeń:

  • Wymagania
    • System operacyjny hosta sesji: na hoście sesji musi być uruchomiony jeden z następujących systemów operacyjnych:
    • Typ dołączania do hosta sesji: Host sesji musi być dołączony do usługi Entra.
    • Logowanie jednokrotne: Logowanie jednokrotne musi być skonfigurowane dla puli hostów.
    • Klient aplikacji aplikacja dla systemu Windows: obsługa tożsamości zewnętrznej jest ogólnie dostępna w aplikacji aplikacja dla systemu Windows w systemach Windows, Android lub w przeglądarkach internetowych. Obsługa tożsamości zewnętrznej jest dostępna w wersji zapoznawczej w aplikacji aplikacja dla systemu Windows w systemie macOS. Zobacz sekcję Tożsamość dokumentacji aplikacji aplikacja dla systemu Windows, aby uzyskać dodatkowe informacje.
  • Ograniczenia
    • Zasady konfiguracji urządzeń usługi Intune: Zasady konfiguracji urządzeń przypisane do tożsamości zewnętrznej nie będą stosowane do użytkownika na hoście sesji. Zamiast tego przypisz zasady konfiguracji urządzenia do urządzenia.

    • Dostępność chmury: Ta funkcja jest dostępna w chmurze publicznej na platformie Azure i na platformie Azure dla instytucji rządowych Stanów Zjednoczonych, ale nie na platformie Azure obsługiwanej przez firmę 21Vianet. Łączenie się jako tożsamość zewnętrzna z dzierżawą platformy Azure dla instytucji rządowych USA jest obsługiwane w kliencie pulpitu zdalnego, aplikacji aplikacja dla systemu Windows w systemie Windows i aplikacji aplikacja dla systemu Windows w systemie Android.

    • Zaproszenia między chmurami: użytkownicy między chmurami nie są obsługiwani. Dostęp do zasobów usługi Azure Virtual Desktop można udzielić tylko zaproszonym użytkownikom od dostawców tożsamości społecznościowych, użytkownikom usługi Microsoft Entra z tej samej chmury Microsoft Azure co środowisko usługi Azure Virtual Desktop lub innym dostawcom tożsamości zarejestrowanym w dzierżawie pracowników. Nie można przypisać zasobów usługi Azure Virtual Desktop użytkownikom zaproszonym z platformy Microsoft Azure obsługiwanej przez firmę 21Vianet.

    • Ochrona tokenów: Usługa Microsoft Entra ma pewne ograniczenia dotyczące ochrony tokenów dla tożsamości zewnętrznych. Dowiedz się więcej na temat obsługi ochrony tokenów przez aplikację aplikacja dla systemu Windows według platformy.

    • Uwierzytelnianie Kerberos: tożsamości zewnętrzne nie mogą być uwierzytelniane w zasobach lokalnych przy użyciu protokołów Kerberos ani NTLM.

    • Aplikacje platformy Microsoft 365: Do wersji klasycznej aplikacji Microsoft 365 dla systemu Windows możesz zalogować się tylko wtedy, gdy:

      1. Zaproszony użytkownik jest kontem opartym na Entra lub kontem Microsoft, które jest licencjonowane do Aplikacje Microsoft 365.
      2. Zaproszony użytkownik nie ma zablokowanej możliwości dostępu do aplikacji platformy Microsoft 365 przez zasady dostępu warunkowego z organizacji macierzystej.

      Niezależnie od zaproszonego konta możesz uzyskać dostęp do udostępnionych Ci plików platformy Microsoft 365 przy użyciu odpowiedniej aplikacji platformy Microsoft 365 w przeglądarce internetowej hosta sesji.

    • Dostawcy tożsamości: możesz zalogować się jako tożsamość zewnętrzna u dowolnego z wymienionych dostawców tożsamości, z wyjątkiem jednorazowego logowania za pomocą kodu dostępu. Następujące klienty aplikacja dla systemu Windows mają dodatkowe ograniczenia:

      • Android: Jedynym obsługiwanym dostawcą tożsamości społecznościowych, za pomocą którego można się zalogować, jest konto Microsoft skonfigurowane jako połączone konto w aplikacji Microsoft Authenticator uruchomionej na tym samym urządzeniu, co klient. Nie możesz zalogować się przy użyciu usług Facebook i Google.
    • Federacja bezdomenowa: usługa Azure Virtual Desktop obsługuje tożsamości zewnętrzne za pośrednictwem bezdomenowej federacji dostawców tożsamości SAML, jednak ci użytkownicy muszą zrealizować swoje zaproszenie (w tym parametr) domain_hint przed uruchomieniem aplikacji aplikacja dla systemu Windows. Jeśli użytkownik połączy się z aplikacją aplikacja dla systemu Windows, ale jeszcze nie zrealizował zaproszenia do bezdomenowego dostawcy tożsamości SAML, nie będzie mógł uwierzytelnić ani zaakceptować zaproszenia.

Zobacz najlepsze rozwiązania B2B usługi Microsoft Entra, aby uzyskać zalecenia dotyczące konfigurowania środowiska dla tożsamości zewnętrznych i licencjonowania, aby uzyskać wskazówki dotyczące licencjonowania.

Metody uwierzytelniania

Podczas uzyskiwania dostępu do zasobów usługi Azure Virtual Desktop istnieją trzy oddzielne fazy uwierzytelniania:

  • Uwierzytelnianie usługi w chmurze: Uwierzytelnianie w usłudze Azure Virtual Desktop, które obejmuje subskrybowanie zasobów i uwierzytelnianie w bramie, odbywa się za pomocą usługi Microsoft Entra ID. Tutaj możesz wymusić zasady dostępu warunkowego usługi Tożsamość Entra. Tutaj możesz również utworzyć federację z usługi Tożsamość usługi Entra do dostawcy tożsamości innej firmy.
  • Uwierzytelnianie sesji zdalnej: uwierzytelnianie na zdalnej maszynie wirtualnej. Istnieje wiele sposobów uwierzytelniania w sesji zdalnej, w tym zalecane logowanie jednokrotne (SSO).
  • Uwierzytelnianie w sesji: uwierzytelnianie w aplikacjach i witrynach internetowych w ramach sesji zdalnej.

Poniżej przedstawiono krótkie porównanie opcji uwierzytelniania użytkowników w poszczególnych fazach uwierzytelniania:

Uwierzytelnianie usługi w chmurze Uwierzytelnianie sesji zdalnej Uwierzytelnianie w sesji
  • Uwierzytelnianie bez użycia haseł (w tym klucze zabezpieczeń FIDO, funkcja Windows Hello dla firm z chmurą Kerberos lub zaufaniem kluczy, uwierzytelnianie wieloskładnikowe aplikacji Microsoft Authenticator i nie tylko)
  • Federacja do dostawcy tożsamości innej firmy
  • Karta inteligentna (w tym uwierzytelnianie oparte na certyfikacie usługi Entra i zaufanie certyfikatu funkcji Windows Hello dla firm)
  • Password (hasło)
  • Dowolna metoda uwierzytelniania usługi w chmurze po skonfigurowaniu logowania jednokrotnego
  • Karta inteligentna (w tym zaufanie certyfikatu funkcji Windows Hello dla firm)
  • Password (hasło)
  • Uwierzytelnianie bez użycia haseł po skonfigurowaniu uwierzytelniania bez użycia haseł w sesji
  • Karta inteligentna (w tym zaufanie certyfikatu funkcji Windows Hello dla firm)
  • Password (hasło)

Jest to nadzbiór opcji uwierzytelniania na fazę uwierzytelniania. Aby uzyskać listę poświadczeń dostępnych na różnych klientach w poszczególnych fazach uwierzytelniania, porównaj klientów na różnych platformach.

Ważna

Aby uwierzytelnianie działało poprawnie, komputer lokalny musi również mieć dostęp do wymaganych adresów URL klientów pulpitu zdalnego.

Poniższe sekcje zawierają więcej informacji na temat tych etapów uwierzytelniania.

Uwierzytelnianie usługi w chmurze

Aby uzyskać dostęp do zasobów usługi Azure Virtual Desktop, należy najpierw uwierzytelnić się w usłudze, logując się przy użyciu konta usługi Tożsamość Microsoft Entra. Uwierzytelnianie odbywa się za każdym razem, gdy subskrybujesz pobieranie zasobów, łączysz się z bramą podczas uruchamiania połączenia lub podczas wysyłania informacji diagnostycznych do usługi. Zasób usługi Microsoft Entra ID używany do tego uwierzytelniania to usługa Azure Virtual Desktop (identyfikator aplikacji 9cdead84-a844-4324-93f2-b2e6bb768d07).

Uwierzytelnianie wieloskładnikowe

Postępuj zgodnie z instrukcjami w temacie Wymuszanie uwierzytelniania wieloskładnikowego usługi Microsoft Entra dla usługi Azure Virtual Desktop przy użyciu dostępu warunkowego, aby dowiedzieć się, jak wymusić uwierzytelnianie wieloskładnikowe usługi Microsoft Entra dla wdrożenia. W tym artykule opisano również, jak skonfigurować częstotliwość wyświetlania użytkownikom monitów o wprowadzenie poświadczeń. Podczas wdrażania maszyn wirtualnych dołączonych do usługi Microsoft Entra należy zwrócić uwagę na dodatkowe kroki dla maszyn wirtualnych hosta sesji dołączonej do usługi Microsoft Entra.

Uwierzytelnianie bez użycia haseł

Możesz użyć dowolnego typu uwierzytelniania obsługiwanego przez usługę Microsoft Entra ID, takiego jak usługa Windows Hello dla firm i inne opcje uwierzytelniania bez hasła (na przykład klucze FIDO), aby uwierzytelnić się w usłudze.

Uwierzytelnianie za pomocą karty inteligentnej

Aby użyć karty inteligentnej do uwierzytelniania w usłudze Microsoft Entra ID, należy najpierw skonfigurować uwierzytelnianie oparte na certyfikacie usługi Microsoft Entra lub skonfigurować usługi AD FS na potrzeby uwierzytelniania certyfikatu użytkownika.

Dostawcy tożsamości innych firm

Możesz korzystać z dostawców tożsamości innych firm, o ile są oni federacyjni z usługą Microsoft Entra ID.

Uwierzytelnianie sesji zdalnej

Jeśli logowanie jednokrotne nie zostało jeszcze włączone lub poświadczenia zapisane lokalnie, musisz również uwierzytelnić się na hoście sesji podczas uruchamiania połączenia.

Logowanie jednokrotne

Logowanie jednokrotne umożliwia połączenie pominięcie monitu poświadczeń hosta sesji i automatyczne zalogowanie użytkownika do systemu Windows za pomocą uwierzytelniania usługi Microsoft Entra. W przypadku hostów sesji, które są dołączone do usługi Microsoft Entra lub dołączone hybrydowo do usługi Microsoft Entra, zaleca się włączenie logowania jednokrotnego przy użyciu uwierzytelniania usługi Microsoft Entra. Uwierzytelnianie usługi Microsoft Entra zapewnia inne korzyści, w tym uwierzytelnianie bez użycia haseł i obsługę dostawców tożsamości innych firm.

Usługa Azure Virtual Desktop obsługuje również logowanie jednokrotne przy użyciu usług federacyjnych Active Directory Federation Services (AD FS) dla klientów klasycznych systemu Windows i klientów sieci Web.

Bez logowania jednokrotnego klient monituje użytkowników o podanie poświadczeń hosta sesji przy każdym połączeniu. Jedynym sposobem uniknięcia wyświetlania monitów jest zapisanie poświadczeń w kliencie. Zalecamy zapisywanie poświadczeń tylko na bezpiecznych urządzeniach, aby uniemożliwić innym użytkownikom uzyskiwanie dostępu do zasobów.

Karta inteligentna i funkcja Windows Hello dla Firm

Usługa Azure Virtual Desktop obsługuje zarówno menedżera NT LAN Manager (NTLM), jak i protokół Kerberos na potrzeby uwierzytelniania hosta sesji, jednak karta inteligentna i funkcja Windows Hello dla Firm mogą logować się tylko przy użyciu protokołu Kerberos. Aby użyć protokołu Kerberos, klient musi pobrać bilety zabezpieczeń protokołu Kerberos z usługi Centrum dystrybucji kluczy (Centrum dystrybucji kluczy) uruchomionej na kontrolerze domeny. Aby otrzymywać bilety, klient potrzebuje bezpośredniej linii wglądu w sieć do kontrolera domeny. Możesz uzyskać linię widoczności, łącząc się bezpośrednio w sieci firmowej, przy użyciu połączenia VPN lub konfigurując serwer proxy centrum dystrybucji kluczy.

Uwierzytelnianie w sesji

Po nawiązaniu połączenia z aplikacją RemoteApp lub pulpitem może zostać wyświetlony monit o uwierzytelnienie wewnątrz sesji. W tej sekcji wyjaśniono, jak w tym scenariuszu używać poświadczeń innych niż nazwa użytkownika i hasło.

Uwierzytelnianie bez haseł w sesji

Usługa Azure Virtual Desktop obsługuje uwierzytelnianie bez haseł w sesji przy użyciu funkcji Windows Hello dla firm lub urządzeń zabezpieczeń, takich jak klucze FIDO, podczas korzystania z aplikacji aplikacja dla systemu Windows. Uwierzytelnianie bez hasła jest włączane automatycznie, gdy host sesji i komputer lokalny korzystają z następujących systemów operacyjnych:

Aby uzyskać informacje na temat zachowania uwierzytelniania bez użycia haseł w sesji i wymagań aplikacji podczas łączenia z innych klientów aplikacja dla systemu Windows, zobacz zachowanie przekierowania WebAuthn w dokumentacji aplikacji aplikacja dla systemu Windows.

Aby wyłączyć uwierzytelnianie bez hasła w puli hostów, należy dostosować właściwość protokołu RDP. Właściwość WebAuthn można znaleźć na karcie Przekierowywanie urządzeń w portalu Azure Portal lub ustawić właściwość redirectwebauthn na 0 przy użyciu programu PowerShell.

Po włączeniu wszystkie żądania WebAuthn w sesji są przekierowywane do komputera lokalnego. Możesz użyć funkcji Windows Hello dla firm lub lokalnie podłączonych urządzeń zabezpieczeń, aby ukończyć proces uwierzytelniania.

Aby uzyskać dostęp do zasobów usługi Microsoft Entra za pomocą usługi Windows Hello dla firm lub urządzeń zabezpieczeń, należy włączyć klucz zabezpieczeń FIDO2 jako metodę uwierzytelniania dla użytkowników. Aby włączyć tę metodę, wykonaj czynności opisane w artykule Metoda włączania klucza zabezpieczeń FIDO2.

Uwierzytelnianie za pomocą karty inteligentnej w sesji

Aby użyć karty inteligentnej w sesji, upewnij się, że na hoście sesji zainstalowano sterowniki karty inteligentnej i włączono przekierowywanie karty inteligentnej. Przejrzyj tabele porównawcze aplikacji aplikacja dla systemu Windows i aplikacji pulpitu zdalnego, aby upewnić się, że możesz użyć przekierowywania karty inteligentnej.

Następne kroki