Tożsamość i uwierzytelnianie w systemie Windows 365

Tożsamość użytkownika komputera w chmurze określa, które usługi zarządzania dostępem zarządzają tym użytkownikiem i komputerem w chmurze. Ta tożsamość definiuje:

  • Typy komputerów w chmurze, do których użytkownik ma dostęp.
  • Typy zasobów innych niż komputery w chmurze, do których użytkownik ma dostęp.

Urządzenie może mieć również tożsamość określoną przez typ sprzężenia z usługą Microsoft Entra ID. Dla urządzenia typ sprzężenia definiuje:

  • Jeśli urządzenie wymaga kontaktu z kontrolerem domeny.
  • sposobu zarządzania urządzeniem.
  • Sposób uwierzytelniania użytkowników na urządzeniu.

Typy tożsamości

Istnieją cztery typy tożsamości:

  • Tożsamość hybrydowa: użytkownicy lub urządzenia utworzone w lokalna usługa Active Directory Domain Services, a następnie zsynchronizowane z usługą Microsoft Entra ID.
  • Tożsamość tylko w chmurze: użytkownicy lub urządzenia, które zostały utworzone i istnieją tylko w usłudze Microsoft Entra ID.
  • Tożsamość federacyjna: Użytkownicy, którzy zostali utworzeni u dostawcy tożsamości innej firmy, innego niż usługa Microsoft Entra ID lub usługi Active Directory Domain Services, a następnie sfederowani z usługą Microsoft Entra ID.
  • Tożsamość zewnętrzna: Użytkownicy utworzeni i zarządzani poza dzierżawą usługi Microsoft Entra, ale zaproszeni do dzierżawy usługi Microsoft Entra w celu uzyskania dostępu do zasobów organizacji.

Uwaga

Tożsamość zewnętrzna

Obsługa tożsamości zewnętrznej umożliwia zapraszanie użytkowników do dzierżawy usługi Tożsamość Entra i udostępnianie im komputerów w chmurze. Istnieje kilka wymagań i ograniczeń dotyczących udostępniania komputerów w chmurze do tożsamości zewnętrznych:

  • Wymagania
    • System operacyjny komputera w chmurze: Komputer w chmurze musi być uruchomiony Windows 11 Enterprise wersji 24H2 lub nowszej z zainstalowanym Aktualizacje zbiorczym 2025-09 dla Windows 11 (KB5065789) lub nowszym.
    • Typ dołączenia do komputera w chmurze: Komputer w chmurze musi być połączony z usługą Entra.
    • Logowanie jednokrotne: logowanie jednokrotne musi być skonfigurowane dla komputera w chmurze.
    • Klient aplikacja dla systemu Windows: obsługa tożsamości zewnętrznej jest ogólnie dostępna w aplikacji aplikacja dla systemu Windows w systemach macOS, Windows, Android lub w przeglądarce internetowej. Zobacz sekcję Tożsamość dokumentacji aplikacji aplikacja dla systemu Windows, aby uzyskać dodatkowe informacje.
  • Ograniczenia
    • Zasady konfiguracji urządzeń usługi Intune: Zasady konfiguracji urządzeń przypisane do tożsamości zewnętrznej nie będą stosowane do komputera w chmurze użytkownika. Zamiast tego przypisz zasady konfiguracji urządzenia do urządzenia.

    • Dostępność systemu Windows 365 dla instytucji rządowych: System Windows 365 Government jest obsługiwany, a użytkownicy mogą łączyć się za pomocą aplikacji aplikacja dla systemu Windows w systemie Windows i aplikacja dla systemu Windows w systemie Android.

    • Zaproszenia między chmurami: użytkownicy między chmurami nie są obsługiwani. Komputery w chmurze można udostępniać tylko zaproszonym użytkownikom od dostawców tożsamości społecznościowych, użytkownikom usługi Microsoft Entra z tej samej chmury Microsoft Azure, co oferta platformy Windows 365, lub innym dostawcom tożsamości zarejestrowanym w dzierżawie pracowników. Nie można aprowizować komputerów w chmurze dla użytkowników zaproszonych z platformy Microsoft Azure obsługiwanej przez firmę 21Vianet.

    • Ochrona tokenów: Usługa Microsoft Entra ma pewne ograniczenia dotyczące ochrony tokenów dla tożsamości zewnętrznych. Dowiedz się więcej na temat obsługi ochrony tokenów przez aplikację aplikacja dla systemu Windows według platformy.

    • Uwierzytelnianie Kerberos: tożsamości zewnętrzne nie mogą być uwierzytelniane w zasobach lokalnych przy użyciu protokołów Kerberos ani NTLM.

    • Aplikacje platformy Microsoft 365: Do wersji klasycznej aplikacji Microsoft 365 dla systemu Windows możesz zalogować się tylko wtedy, gdy:

      1. Zaproszony użytkownik jest kontem opartym na Entra lub kontem Microsoft, które jest licencjonowane do Aplikacje Microsoft 365.
      2. Zaproszony użytkownik nie ma zablokowanej możliwości dostępu do aplikacji platformy Microsoft 365 przez zasady dostępu warunkowego z organizacji macierzystej.

      Niezależnie od zaproszonego konta możesz uzyskać dostęp do udostępnionych Ci plików platformy Microsoft 365 przy użyciu odpowiedniej aplikacji platformy Microsoft 365 w przeglądarce internetowej komputera w chmurze.

    • Dostawcy tożsamości: możesz zalogować się jako tożsamość zewnętrzna u dowolnego z wymienionych dostawców tożsamości, z wyjątkiem jednorazowego logowania za pomocą kodu dostępu. Następujące klienty aplikacja dla systemu Windows mają dodatkowe ograniczenia:

      • Android: Jedynym obsługiwanym dostawcą tożsamości społecznościowych, za pomocą którego można się zalogować, jest konto Microsoft skonfigurowane jako połączone konto w aplikacji Microsoft Authenticator uruchomionej na tym samym urządzeniu, co klient. Nie możesz zalogować się przy użyciu usług Facebook i Google.
    • Federacja bezdomenowa: usługa Windows 365 obsługuje tożsamości zewnętrzne za pośrednictwem bezdomenowej federacji dostawców tożsamości SAML, jednak ci użytkownicy muszą zrealizować zaproszenie (w tym parametr) domain_hint przed uruchomieniem aplikacji aplikacja dla systemu Windows. Jeśli użytkownik połączy się z aplikacją aplikacja dla systemu Windows, ale jeszcze nie zrealizował zaproszenia do bezdomenowego dostawcy tożsamości SAML, nie będzie mógł uwierzytelnić ani zaakceptować zaproszenia.

Zobacz najlepsze rozwiązania B2B usługi Microsoft Entra, aby zapoznać się z zaleceniami dotyczącymi konfigurowania środowiska dla tożsamości zewnętrznych i wskazówek dotyczących licencjonowania systemu Windows 365.

Typy sprzężeń urządzeń

Istnieją dwa typy sprzężeń, z których można wybrać podczas inicjowania obsługi komputera w chmurze:

W poniższej tabeli przedstawiono najważniejsze funkcje lub wymagania na podstawie wybranego typu sprzężenia:

Możliwości lub wymagania Dołączanie hybrydowe do usługi Microsoft Entra Dołącz do usługi Microsoft Entra
Subskrypcja platformy Azure Wymagany Opcjonalny
Sieć wirtualna platformy Azure z linią wzroku do kontrolera domeny Wymagany Opcjonalny
Typ tożsamości użytkownika obsługiwany podczas logowania Tylko użytkownicy hybrydowi Użytkownicy hybrydowi, użytkownicy tylko w chmurze lub tożsamości zewnętrzne
Zarządzanie zasadami Zasady grupy lub MDM usługi Intune Tylko MDM usługi Intune
Obsługiwane logowanie do funkcji Windows Hello dla firm Tak, a urządzenie łączące się musi mieć linię wzroku z kontrolerem domeny za pośrednictwem sieci bezpośredniej lub sieci VPN Tak

Uwierzytelnianie

Gdy użytkownik uzyskuje dostęp do komputera w chmurze, istnieją trzy oddzielne fazy uwierzytelniania:

  • Uwierzytelnianie usługi w chmurze: Uwierzytelnianie w usłudze Windows 365, które obejmuje subskrybowanie zasobów i uwierzytelnianie w bramie, odbywa się za pomocą usługi Tożsamość Microsoft Entra. Tutaj możesz wymusić zasady dostępu warunkowego usługi Tożsamość Entra. Tutaj możesz również utworzyć federację z usługi Tożsamość usługi Entra do dostawcy tożsamości innej firmy.
  • Uwierzytelnianie sesji zdalnej: uwierzytelnianie na komputerze w chmurze. Istnieje wiele sposobów uwierzytelniania w sesji zdalnej, w tym zalecane logowanie jednokrotne (SSO).
  • Uwierzytelnianie w sesji: uwierzytelnianie w aplikacjach i witrynach internetowych na komputerze w chmurze.

Poniżej przedstawiono krótkie porównanie opcji uwierzytelniania użytkowników w poszczególnych fazach uwierzytelniania:

Uwierzytelnianie usługi w chmurze Uwierzytelnianie sesji zdalnej Uwierzytelnianie w sesji
  • Uwierzytelnianie bez użycia haseł (w tym klucze zabezpieczeń FIDO, funkcja Windows Hello dla firm z chmurą Kerberos lub zaufaniem kluczy, uwierzytelnianie wieloskładnikowe aplikacji Microsoft Authenticator i nie tylko)
  • Federacja do dostawcy tożsamości innej firmy
  • Karta inteligentna (w tym uwierzytelnianie oparte na certyfikacie usługi Entra i zaufanie certyfikatu funkcji Windows Hello dla firm)
  • Password (hasło)
  • Dowolna metoda uwierzytelniania usługi w chmurze po skonfigurowaniu logowania jednokrotnego
  • Karta inteligentna (w tym zaufanie certyfikatu funkcji Windows Hello dla firm)
  • Password (hasło)
  • Uwierzytelnianie bez użycia haseł po skonfigurowaniu uwierzytelniania bez użycia haseł w sesji
  • Karta inteligentna (w tym zaufanie certyfikatu funkcji Windows Hello dla firm)
  • Password (hasło)

Jest to nadzbiór opcji uwierzytelniania na fazę uwierzytelniania. Aby uzyskać listę poświadczeń dostępnych na różnych klientach w poszczególnych fazach uwierzytelniania, porównaj klientów na różnych platformach.

Ważna

Aby uwierzytelnianie działało poprawnie, komputer lokalny użytkownika musi również mieć możliwość uzyskiwania dostępu do adresów URL w sekcji klientów pulpitu zdalnego listy wymaganych adresów URL usługi Azure Virtual Desktop.

System Windows 365 oferuje funkcję logowania jednokrotnego (zdefiniowanego jako pojedynczy monit uwierzytelniający, który może zaspokoić zarówno uwierzytelnianie usługi Windows 365, jak i uwierzytelnianie komputera w chmurze) w ramach usługi. Aby uzyskać więcej informacji, zobacz Logowanie jednokrotne.

Poniższe sekcje zawierają więcej informacji na temat tych etapów uwierzytelniania.

Uwierzytelnianie usługi w chmurze

Użytkownicy muszą uwierzytelnić się w usłudze Windows 365 w następujących przypadkach:

Aby uzyskać dostęp do usługi Windows 365, użytkownicy muszą najpierw uwierzytelnić się w usłudze, logując się przy użyciu konta usługi Tożsamość Microsoft Entra.

Uwierzytelnianie wieloskładnikowe

Postępuj zgodnie z instrukcjami w temacie Ustawianie zasad dostępu warunkowego, aby dowiedzieć się, jak wymusić uwierzytelnianie wieloskładnikowe usługi Microsoft Entra dla komputerów w chmurze. W tym artykule opisano również, jak skonfigurować częstotliwość wyświetlania użytkownikom monitów o wprowadzenie poświadczeń.

Uwierzytelnianie bez użycia haseł

Użytkownicy mogą używać dowolnego typu uwierzytelniania obsługiwanego przez usługę Microsoft Entra ID, takiego jak funkcja Windows Hello dla firm i inne opcje uwierzytelniania bez użycia haseł (na przykład klucze FIDO), aby uwierzytelnić się w usłudze.

Uwierzytelnianie za pomocą karty inteligentnej

Aby użyć karty inteligentnej do uwierzytelniania w usłudze Microsoft Entra ID, należy najpierw skonfigurować uwierzytelnianie oparte na certyfikacie usługi Microsoft Entra lub skonfigurować usługi AD FS na potrzeby uwierzytelniania certyfikatu użytkownika.

Dostawcy tożsamości innych firm

Możesz korzystać z dostawców tożsamości innych firm, o ile są oni federacyjni z usługą Microsoft Entra ID.

Uwierzytelnianie sesji zdalnej

Jeśli nie włączono jeszcze logowania jednokrotnego , a użytkownicy nie zapisali swoich poświadczeń lokalnie, muszą również uwierzytelnić się na komputerze w chmurze podczas uruchamiania połączenia.

Logowanie jednokrotne

Logowanie jednokrotne (SSO) umożliwia połączenie pominięcie monitu poświadczeń komputera w chmurze i automatyczne zalogowanie użytkownika do systemu Windows za pośrednictwem uwierzytelniania usługi Microsoft Entra. Uwierzytelnianie usługi Microsoft Entra zapewnia inne korzyści, w tym uwierzytelnianie bez użycia haseł i obsługę dostawców tożsamości innych firm. Aby rozpocząć, zapoznaj się z czynnościami konfigurowania logowania jednokrotnego.

Ważna

Logowanie jednokrotne musi być skonfigurowane dla tożsamości zewnętrznych do logowania się do komputera w chmurze. Jeśli logowanie jednokrotne nie zostanie skonfigurowane, użytkownik utknie na monicie uwierzytelnienia sesji zdalnej.

Bez logowania jednokrotnego klient monituje użytkowników o podanie poświadczeń komputera w chmurze dla każdego połączenia. Jedynym sposobem uniknięcia wyświetlania monitów jest zapisanie poświadczeń w kliencie. Zalecamy zapisywanie poświadczeń tylko na bezpiecznych urządzeniach, aby uniemożliwić innym użytkownikom uzyskiwanie dostępu do zasobów.

Uwierzytelnianie w sesji

Po nawiązaniu połączenia z komputerem w chmurze może zostać wyświetlony monit o uwierzytelnienie w sesji. W tej sekcji wyjaśniono, jak w tym scenariuszu używać poświadczeń innych niż nazwa użytkownika i hasło.

Uwierzytelnianie bez haseł w sesji

Windows 365 obsługuje uwierzytelnianie bez hasła w sesji przy użyciu Windows Hello dla firm lub urządzeń zabezpieczających, takich jak klucze FIDO, podczas korzystania z aplikacja dla systemu Windows. Uwierzytelnianie bez hasła jest włączane automatycznie, gdy host sesji i komputer lokalny korzystają z następujących systemów operacyjnych:

Aby poznać zachowanie uwierzytelniania bez hasła w sesji i wymagania aplikacji podczas łączenia z innych klientów aplikacja dla systemu Windows, zobacz zachowanie przekierowania WebAuthn w dokumentacji aplikacji aplikacja dla systemu Windows

Po włączeniu wszystkie żądania WebAuthn w sesji są przekierowywane do komputera lokalnego. Możesz użyć funkcji Windows Hello dla firm lub lokalnie podłączonych urządzeń zabezpieczeń, aby ukończyć proces uwierzytelniania.

Aby uzyskać dostęp do zasobów usługi Microsoft Entra za pomocą usługi Windows Hello dla firm lub urządzeń zabezpieczeń, należy włączyć klucz zabezpieczeń FIDO2 jako metodę uwierzytelniania dla użytkowników. Aby włączyć tę metodę, wykonaj czynności opisane w artykule Metoda włączania klucza zabezpieczeń FIDO2.

Porada

W systemie Windows 11 w wersji 24H2 i nowszych mechanizmy kontroli prywatności pozwalają użytkownikom zdecydować, czy klucze dostępu mogą być używane przez aplikację lub witrynę internetową. Jeśli użytkownik odrzuci monit o zgodę na zasady zachowania poufności, rejestracja klucza dostępu i uwierzytelnianie mogą nie działać w sesjach komputera w chmurze. Aby rozwiązać ten problem, poinstruuj użytkownika, aby ponownie włączył dostęp za pomocą klucza dostępu w Ustawieniach>Prywatność & zabezpieczenia>Dostęp za pomocą klucza dostępu. Aby uzyskać więcej informacji, zobacz Rozwiązywanie problemów ze zgodą na prywatność klucza dostępu systemu Windows 11.

Uwierzytelnianie za pomocą karty inteligentnej w sesji

Aby użyć karty inteligentnej w sesji, upewnij się, że zainstalowano sterowniki karty inteligentnej na komputerze w chmurze i zezwolono na przekierowanie karty inteligentnej w ramach zarządzania przekierowaniami urządzeń RDP dla komputerów w chmurze. Przejrzyj tabelę porównawczą klientów , aby upewnić się, że dany klient obsługuje przekierowywanie kart inteligentnych.

Następne kroki

Dowiedz się więcej o cyklu życia komputera w chmurze.