Configurar o início de sessão único para o Área de Trabalho Virtual do Azure com o Microsoft Entra ID

O início de sessão único (SSO) para o Área de Trabalho Virtual do Azure com Microsoft Entra ID proporciona uma experiência de início de sessão totalmente integrada para os utilizadores que se ligam a anfitriões de sessão. Quando ativa o início de sessão único, os utilizadores autenticam-se no Windows com um token de Microsoft Entra ID. Este token permite a utilização da autenticação sem palavra-passe e de fornecedores de identidade de terceiros que federam com Microsoft Entra ID ao ligar a um anfitrião de sessão, tornando a experiência de início de sessão totalmente integrada.

O início de sessão único com Microsoft Entra ID também proporciona uma experiência totalmente integrada para recursos baseados em Microsoft Entra ID na sessão. Para obter mais informações sobre como utilizar a autenticação sem palavra-passe numa sessão, consulte Autenticação sem palavra-passe na sessão.

Observação

Se planear fornecer Azure recursos do Virtual Desktop para identidades externas, tem de ativar o início de sessão único para o conjunto de anfitriões. Para obter mais informações e outros requisitos, veja Identidade externa.

Para ativar o início de sessão único com Microsoft Entra ID autenticação, tem de concluir cinco tarefas:

  1. Ative Microsoft Entra autenticação para o Protocolo RDP (Área de Trabalho Remota Protocol).

  2. Oculte a caixa de diálogo de pedido de consentimento.

  3. Crie um objeto do Servidor Kerberos, se Active Directory Domain Services fizer parte do seu ambiente. Estão incluídas mais informações sobre os critérios na respetiva secção.

  4. Reveja as políticas de acesso condicional.

  5. Configure o conjunto de anfitriões para ativar o início de sessão único.

Antes de ativar o início de sessão único

Antes de ativar o início de sessão único, reveja as seguintes informações para utilizá-lo no seu ambiente.

Comportamento do bloqueio de sessão

Quando o início de sessão único com Microsoft Entra ID está ativado e a sessão remota é bloqueada, pelo utilizador ou pela política, pode escolher se a sessão está desligada ou se o ecrã de bloqueio remoto é apresentado. O comportamento predefinido é desligar a sessão quando bloqueia.

Quando o comportamento do bloqueio de sessão está definido para desligar, é apresentada uma caixa de diálogo para informar os utilizadores de que foram desligados. Os utilizadores podem escolher a opção Restabelecer Ligação na caixa de diálogo quando estiverem prontos para se ligarem novamente. Este comportamento é efetuado por motivos de segurança e para garantir o suporte total da autenticação sem palavra-passe. Desligar a sessão proporciona as seguintes vantagens:

  • Experiência de início de sessão consistente através de Microsoft Entra ID quando necessário.

  • Experiência de início de sessão único e restabelecimento de ligação sem pedido de autenticação quando permitido por políticas de acesso condicional.

  • Suporta a autenticação sem palavra-passe, como chaves de acesso e dispositivos FIDO2, ao contrário do ecrã de bloqueio remoto.

  • As políticas de acesso condicional, incluindo a autenticação multifator e a frequência de início de sessão, são reavaliadas quando o utilizador voltar a ligar à sessão.

  • Pode exigir a autenticação multifator para regressar à sessão e impedir que os utilizadores desbloqueiem com um nome de utilizador e palavra-passe simples.

Se quiser configurar o comportamento do bloqueio de sessão para mostrar o ecrã de bloqueio remoto em vez de desligar a sessão, veja Configurar o comportamento do bloqueio de sessão.

Contas de administrador de domínio do Active Directory com início de sessão único

Em ambientes com uma Active Directory Domain Services (AD DS) e contas de utilizador híbridas, a Política de Replicação de Palavras-passe predefinida em controladores de domínio só de leitura nega a replicação de palavras-passe para membros de grupos de segurança Administradores e Administradores de Domínio. Esta política impede que estas contas de administrador iniciem sessão no Microsoft Entra anfitriões associados híbridos e poderá continuar a pedir-lhes para introduzirem as respetivas credenciais. Também impede que as contas de administrador acedam a recursos no local que utilizam a autenticação Kerberos de Microsoft Entra anfitriões associados. Não recomendamos a ligação a uma sessão remota com uma conta que seja um administrador de domínio por motivos de segurança.

Se precisar de fazer alterações a um anfitrião de sessão como administrador, inicie sessão no anfitrião da sessão com uma conta de não administrador e, em seguida, utilize a opção Executar como administrador ou a ferramenta runas a partir de uma linha de comandos para mudar para um administrador.

Pré-requisitos

Antes de poder ativar o início de sessão único, tem de cumprir os seguintes pré-requisitos:

Ativar a autenticação Microsoft Entra para RDP

Primeiro, tem de permitir Microsoft Entra autenticação para o Windows no inquilino do Microsoft Entra, o que permite emitir tokens de acesso RDP que permitem aos utilizadores iniciar sessão nos anfitriões de sessão do Área de Trabalho Virtual do Azure. Defina a isRemoteDesktopProtocolEnabled propriedade como true no objeto do principal de remoteDesktopSecurityConfiguration serviço para as seguintes aplicações Microsoft Entra:

  • Início de Sessão no Windows Cloud: 270efc09-cd0d-444b-a71f-39af4910ec45

Para ativar Microsoft Entra autenticação, selecione o separador relevante para o seu cenário e siga os passos.

Eis como ativar a autenticação Microsoft Entra com o portal do Azure.

  1. Entre no portal do Azure.

  2. Na barra de pesquisa, introduza Microsoft Entra ID e selecione a entrada de serviço correspondente.

  3. Selecione Dispositivos (em Gerir) e, em seguida, selecione Configuração de ligação remota (em Gerir).

  4. Selecione Início de Sessão na Nuvem do Windows.

    Captura de ecrã a mostrar a configuração inicial do principal de serviço de Início de Sessão na Cloud do Windows no portal do Azure.

  5. Alterne o botão de opção para Ativar Microsoft Entra ID protocolo de autenticação para autenticar os utilizadores em dispositivos remotos.

  6. Quando terminar, selecione Guardar.

Por predefinição, quando o início de sessão único está ativado, os utilizadores veem uma caixa de diálogo para permitir a ligação ao Ambiente de Trabalho Remoto ao ligar a um novo anfitrião de sessão. Microsoft Entra memoriza até 15 anfitriões durante 30 dias antes de voltar a perguntar. Se os utilizadores virem esta caixa de diálogo para permitir a ligação ao Ambiente de Trabalho Remoto, podem selecionar Sim para se ligarem.

Pode ocultar esta caixa de diálogo ao configurar uma lista de dispositivos fidedignos. Para configurar a lista de dispositivos, crie um ou mais grupos no Microsoft Entra ID que contenham os anfitriões de sessão e, em seguida, adicione os IDs de grupo a uma propriedade no início de sessão do Windows Cloud principal do serviço SSO.

Para ocultar a caixa de diálogo do pedido de consentimento, selecione o separador relevante para o seu cenário e siga os passos.

Dica

Recomendamos que utilize um grupo dinâmico e configure as regras de associação dinâmicas para incluir todos os anfitriões de sessão do Área de Trabalho Virtual do Azure. Pode utilizar os nomes dos dispositivos neste grupo, mas, para uma opção mais segura, pode definir e utilizar atributos de extensão de dispositivo com o Microsoft API do Graph. Embora os grupos dinâmicos atualizem normalmente dentro de 5 a 10 minutos, os inquilinos grandes podem demorar até 24 horas.

Os grupos dinâmicos requerem a licença do Microsoft Entra ID P1 ou a licença do Intune para Educação. Para obter mais informações, veja Regras de associação dinâmica para grupos.

Eis como ocultar a caixa de diálogo do pedido de consentimento com o portal do Azure.

  1. Crie um grupo dinâmico no Microsoft Entra ID que contém os anfitriões de sessão para os quais pretende ocultar a caixa de diálogo.

  2. Entre no portal do Azure.

  3. Na barra de pesquisa, introduza Microsoft Entra ID e selecione a entrada de serviço correspondente.

  4. Selecione Dispositivos (em Gerir) e, em seguida, selecione Configuração de ligação remota (em Gerir).

  5. Selecione Início de Sessão na Nuvem do Windows.

  6. Selecione a hiperligação em Grupos de dispositivos de destino para ativar o SSO.

    Captura de ecrã a mostrar a ferramenta de seletor de grupos de Entra ID depois de selecionar um grupo denominado

  7. Procure e selecione os grupos de dispositivos dinâmicos, como o grupo que criou no primeiro passo. Pode adicionar até 10 grupos de dispositivos.

  8. Quando terminar, selecione Guardar.

Criar um objeto de servidor Kerberos

Se os anfitriões de sessão cumprirem os seguintes critérios, tem de criar um objeto de servidor Kerberos. Para obter mais informações, veja Ativar o início de sessão da chave de segurança sem palavra-passe nos recursos no local com Microsoft Entra ID, especificamente a secção Para Criar um objeto do Servidor Kerberos:

  • O anfitrião da sessão está Microsoft Entra associado híbrido. Tem de ter um objeto de servidor Kerberos para concluir a autenticação num controlador de domínio.

  • O anfitrião da sessão está Microsoft Entra associado e o seu ambiente contém controladores de domínio do Active Directory. Tem de ter um objeto de servidor Kerberos para que os utilizadores acedam a recursos no local, como partilhas SMB e autenticação integrada do Windows em sites.

Importante

Se ativar o início de sessão único no Microsoft Entra anfitriões de sessão híbridos associados sem criar um objeto de servidor Kerberos, uma das seguintes coisas pode acontecer quando tenta ligar a uma sessão remota:

  • Recebe uma mensagem de erro a indicar que a sessão específica não existe.
  • O início de sessão único será ignorado e verá uma caixa de diálogo de autenticação padrão para o anfitrião da sessão.

Para resolve estes problemas, crie o objeto de servidor Kerberos e, em seguida, ligue novamente.

Rever as políticas de acesso condicional

Quando o início de sessão único está ativado, é introduzida uma nova aplicação Microsoft Entra ID para autenticar os utilizadores no anfitrião da sessão. Se tiver políticas de acesso condicional que se aplicam ao aceder ao Área de Trabalho Virtual do Azure, reveja as recomendações sobre como configurar a autenticação multifator para garantir que os utilizadores têm a experiência desejada.

Configurar o conjunto de anfitriões para ativar o início de sessão único

Para ativar o início de sessão único no conjunto de anfitriões, tem de configurar a seguinte propriedade RDP, que pode fazer com o portal do Azure ou o PowerShell. Pode encontrar os passos para configurar propriedades RDP nas propriedades Personalizar o Protocolo RDP (Área de Trabalho Remota Protocol) para um conjunto de anfitriões.

  • Na portal do Azure, defina Microsoft Entra início de sessão único como Ligações utilizará Microsoft Entra autenticação para fornecer o início de sessão único.

  • Para o PowerShell, defina a propriedade enablerdsaadauth como 1.

Próximas etapas