Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье приводится краткий обзор типов удостоверений и методов проверки подлинности, которые можно использовать в Виртуальном рабочем столе Azure.
Удостоверения
Виртуальный рабочий стол Azure поддерживает различные типы удостоверений в зависимости от выбранной конфигурации. В этом разделе объясняется, какие удостоверения можно использовать для каждой конфигурации.
Важно!
Виртуальный рабочий стол Azure не поддерживает вход в Microsoft Entra ID с одной учетной записью пользователя, а затем вход в Windows с отдельной учетной записью пользователя. Это включает использование локальных учетных записей Windows или других удостоверений, которые не представлены в Microsoft Entra ID, для входа в хосты сеансов. Одновременный вход с разными удостоверениями может привести к тому, что пользователи будут повторно подключаться к неправильному узлу сеансов, получать неверные или отсутствующие сведения на портале Azure, получать сообщения об ошибках при использовании подключения приложений, а также обходить проверку подлинности Microsoft Entra ID и принудительное применение условного доступа. Виртуальный рабочий стол Azure поддерживает сценарии, в которых одно и то же удостоверение Microsoft Entra ID используется для проверки подлинности в службе и для входа в узел сеанса. Корпорация Майкрософт рекомендует использовать единый вход (SSO) с проверкой подлинности Microsoft Entra.
Локальное удостоверение
Так как для доступа к виртуальному рабочему столу Azure пользователи должны быть доступны для обнаружения с помощью Microsoft Entra ID, удостоверения пользователей, существующие только в доменных службах Active Directory (AD DS), не поддерживаются. Сюда относятся автономные развертывания Active Directory с службы федерации Active Directory (AD FS).
Гибридное удостоверение
Виртуальный рабочий стол Azure поддерживает гибридные удостоверения с помощью Microsoft Entra ID, в том числе объединенные с помощью AD FS. Вы можете управлять этими удостоверениями пользователей в AD DS и синхронизировать их с Microsoft Entra ID с помощью Microsoft Entra Connect. Вы также можете использовать Microsoft Entra ID для управления этими удостоверениями и синхронизации их с доменными службами Microsoft Entra.
При доступе к виртуальному рабочему столу Azure с использованием гибридных удостоверений иногда имя участника-пользователя (UPN) или идентификатор безопасности (SID) пользователя в Active Directory (AD) и Microsoft Entra ID не совпадают. Например, учетная запись user@contoso.local AD может соответствовать user@contoso.com в Microsoft Entra ID. Виртуальный рабочий стол Azure поддерживает этот тип конфигурации только в том случае, если имя участника-пользователя или идентификатор безопасности для учетных записей AD и Microsoft Entra ID совпадают. SID относится к свойству объекта пользователя "ObjectSID" в AD и "OnPremisesSecurityIdentifier" в Microsoft Entra ID.
Облачное удостоверение
Виртуальный рабочий стол Azure поддерживает облачные удостоверения при использовании виртуальных машин, присоединенных к Microsoft Entra. Эти пользователи создаются и управляются непосредственно в Microsoft Entra ID.
Примечание.
Вы также можете назначать гибридные удостоверения группам приложений виртуального рабочего стола Azure, в которых размещены узлы сеансов типа присоединения Microsoft Entra.
Федеративное удостоверение
Если вы используете стороннего поставщика удостоверений (IdP), отличного от Microsoft Entra ID или доменных служб Active Directory, для управления учетными записями пользователей необходимо убедиться, что:
- Ваш поставщик удостоверений объединен с Microsoft Entra ID.
- Узлы сеансов присоединены к Microsoft Entra или гибридному присоединению к Microsoft Entra.
- Вы включаете проверку подлинности Microsoft Entra для узла сеанса.
Внешнее удостоверение
Поддержка внешних удостоверений позволяет приглашать пользователей в клиент Entra ID и предоставлять им ресурсы Виртуального рабочего стола Azure. Существует несколько требований и ограничений при предоставлении ресурсов внешним удостоверениям:
- Требования
-
Операционная система узла сеансов: узел сеансов должен работать под управлением одной из следующих операционных систем:
- Windows 11 Корпоративная одиночный или многосеансовый режим версии 24H2 или более поздней версии с установленным накопительным Обновления 2025-09 для Windows 11 (KB5065789) или более поздней версии.
- Windows Server 2025 году с установленным накопительным Обновления 2026-01 для Windows Server 2025 года (KB5073379) или более поздней.
- Тип присоединения к узлу сеанса: узел сеанса должен быть присоединен к Entra.
- Единый вход: для пула узлов должен быть настроен единый вход .
- Клиент приложение для Windows: Поддержка внешних удостоверений обычно доступна в приложение для Windows для Windows, Android или веб-браузере. Поддержка внешних удостоверений доступна в предварительной версии в приложение для Windows на macOS. Дополнительные сведения см. в разделе "Удостоверения" документации по приложение для Windows.
-
Операционная система узла сеансов: узел сеансов должен работать под управлением одной из следующих операционных систем:
- Ограничения
Политики конфигурации устройств Intune: политики конфигурации устройств, назначенные внешнему удостоверению, не будут применяться к пользователю на узле сеанса. Вместо этого назначьте устройствам политики конфигурации устройства.
Доступность в облаке: эта функция доступна в общедоступном облаке Azure и в Azure для государственных учреждений США, но не в службе Azure, предоставляемой 21Vianet. Подключение в качестве внешнего удостоверения к клиенту в Azure для государственных учреждений США поддерживается в клиенте удаленного рабочего стола, приложение для Windows в Windows и приложение для Windows в Android.
Приглашения в разные облака: пользователи в разных облаках не поддерживаются. Доступ к ресурсам Виртуального рабочего стола Azure можно предоставлять только пользователям, которых вы приглашаете от поставщиков удостоверений из социальных сетей, пользователям Microsoft Entra из того же облака Microsoft Azure, что и среда Виртуального рабочего стола Azure, или другим поставщикам удостоверений, зарегистрированным в вашем клиенте трудовых ресурсов. Вы не можете назначить ресурсы виртуального рабочего стола Azure для приглашенных пользователей из Microsoft Azure, предоставляемой 21Vianet.
Защита токенов: Microsoft Entra имеет определенные ограничения на защиту токенов для внешних удостоверений. Дополнительные сведения о поддержке приложение для Windows для защиты маркеров разными платформами.
Проверка подлинности Kerberos: внешние удостоверения не могут проходить проверку подлинности в локальных ресурсах с помощью протоколов Kerberos или NTLM.
Приложения Microsoft 365: Вы можете войти в классическую версию приложений Microsoft 365 для Windows только в следующих случаях:
- Приглашенный пользователь использует учетную запись на основе Entra или учетную запись Майкрософт с лицензией на приложения Microsoft 365.
- Доступ приглашенного пользователя к приложениям Microsoft 365 не блокируется политикой условного доступа из домашней организации.
Независимо от приглашенной учетной записи, вы можете получить доступ к файлам Microsoft 365, к которым вам предоставлен доступ, с помощью соответствующего приложения Microsoft 365 в веб-браузере узла сеанса.
Поставщики удостоверений: вы можете выполнять вход в качестве внешнего удостоверения с помощью любого из перечисленных поставщиков удостоверений, за исключением входа с помощью одноразового секретного кода. Следующие клиенты приложение для Windows имеют дополнительные ограничения:
- Android: Единственный поддерживаемый поставщик удостоверений социальных сетей, с помощью которого можно войти, — это учетная запись Майкрософт, настроенная как подключенная учетная запись в приложении Microsoft Authenticator, работающем на том же устройстве, что и клиент. Вы не можете войти с помощью Facebook или Google.
Федерация без доменов: Виртуальный рабочий стол Azure поддерживает внешние удостоверения через федерацию IdP без доменов SAML, однако эти пользователи должны активировать свое приглашение (включая
domain_hintпараметр) перед запуском приложение для Windows. Если пользователь подключается к приложение для Windows, но еще не активировал свое приглашение в поставщике удостоверений SAML без доменов, он не сможет пройти проверку подлинности или принять приглашение.
Рекомендации по настройке среды для использования внешних удостоверений см. в статье рекомендации по Microsoft Entra B2B, а рекомендации по лицензированию — в разделе "Лицензирование".
Методы проверки подлинности
При доступе к ресурсам Виртуального рабочего стола Azure есть три отдельных этапа проверки подлинности:
- Проверка подлинности облачной службы: проверка подлинности в службе Виртуального рабочего стола Azure, которая включает подписку на ресурсы и проверку подлинности в шлюзе, выполняется с помощью Microsoft Entra ID. Здесь можно применить политики условного доступа Entra ID. Кроме того, здесь можно выполнить федерацию от Entra ID к стороннему поставщику удостоверений.
- Проверка подлинности удаленного сеанса: проверка подлинности на удаленной виртуальной машине. Существует несколько способов проверки подлинности в удаленном сеансе, включая рекомендуемый единый вход (SSO).
- Проверка подлинности в сеансе: проверка подлинности в приложениях и на веб-сайтах в удаленном сеансе.
Ниже приведено краткое сравнение вариантов проверки подлинности пользователей на каждом этапе проверки подлинности.
| Проверка подлинности облачной службы | Проверка подлинности удаленного сеанса | Проверка подлинности в сеансе |
|---|---|---|
|
|
|
Это расширенное количество вариантов проверки подлинности для каждого этапа проверки подлинности. Чтобы получить список учетных данных, доступных на разных клиентах для каждого этапа проверки подлинности, сравните клиенты разных платформ.
Важно!
Для правильной работы проверки подлинности локальный компьютер также должен иметь доступ к необходимым URL-адресам для клиентов удаленного рабочего стола.
Более подробная информация об этих этапах проверки подлинности представлена в следующих разделах.
Проверка подлинности облачной службы
Чтобы получить доступ к ресурсам Виртуального рабочего стола Azure, необходимо сначала пройти проверку подлинности в службе, войдя с помощью учетной записи Microsoft Entra ID. Проверка подлинности выполняется в случае подписки для получения ресурсов, подключения к шлюзу, при запуске подключения или при отправке диагностических сведений в службу. Ресурсом Microsoft Entra ID, используемым для этой проверки подлинности, является Виртуальный рабочий стол Azure (идентификатор приложения 9cdead84-a844-4324-93f2-b2e6bb768d07).
Многофакторная проверка подлинности
Следуйте инструкциям в статье Принудительное применение многофакторной проверки подлинности Microsoft Entra для виртуального рабочего стола Azure с помощью условного доступа, чтобы узнать, как применить многофакторную проверку подлинности Microsoft Entra для развертывания. В этой статье также рассказывается, как настроить частоту запроса пользователям на ввод учетных данных. При развертывании виртуальных машин, присоединенных к Microsoft Entra, обратите внимание на дополнительные действия для виртуальных машин узла сеансов, присоединенных к Microsoft Entra.
Беспарольная проверка подлинности
Для проверки подлинности в службе можно использовать любой тип проверки подлинности, поддерживаемый Microsoft Entra ID, например Windows Hello для бизнеса и другие варианты беспарольной проверки подлинности (например, ключи FIDO).
Проверка подлинности смарт-карт с помощью карт
Чтобы использовать интеллектуальный карта для проверки подлинности в Microsoft Entra ID, необходимо сначала настроить проверку подлинности на основе сертификатов Microsoft Entra или настроить AD FS для проверки подлинности на основе сертификатов пользователей.
Сторонние поставщики удостоверений
Вы можете использовать сторонних поставщиков удостоверений, если они объединяют федерацию с Microsoft Entra ID.
Проверка подлинности удаленного сеанса
Если вы еще не включили единый вход или не сохранили свои учетные данные локально, вам также потребуется пройти проверку подлинности на узле сеансов при запуске подключения.
Единый вход (SSO)
Единый вход позволяет подключению пропускать запрос на ввод учетных данных хоста сеансов и автоматически выполнять вход пользователя в Windows с помощью проверки подлинности Microsoft Entra. Для узлов сеансов, присоединенных к Microsoft Entra или гибридному присоединению к Microsoft Entra, рекомендуется включить единый вход с помощью проверки подлинности Microsoft Entra. Проверка подлинности Microsoft Entra обеспечивает другие преимущества, включая беспарольную проверку подлинности и поддержку сторонних поставщиков удостоверений.
Виртуальный рабочий стол Azure также поддерживает единый вход с использованием службы федерации Active Directory (AD FS) для рабочего стола Windows и веб-клиентов.
Без единого входа клиент запрашивает учетные данные узла сеансов для каждого соединения. Единственный способ избежать появления запроса — сохранить учетные данные в клиенте. Рекомендуется сохранять учетные данные только на защищенных устройствах, чтобы другие пользователи не могли получить доступ к вашим ресурсам.
Интеллектуальные карта и Windows Hello для бизнеса
Виртуальный рабочий стол Azure поддерживает диспетчер NTLM и Kerberos для проверки подлинности узла сеанса, однако Smart карта и Windows Hello для бизнеса могут использовать только Kerberos для входа. Чтобы использовать протокол Kerberos, клиенту необходимо получить билеты безопасности Kerberos от службы центра распространения ключей (KDC), работающей на контроллере домена. Чтобы получать билеты, клиенту требуется прямая прямая прямая видимость сети с контроллером домена. Вы можете получить прямую видимость, подключившись непосредственно в корпоративной сети, используя VPN-подключение или настроив прокси-сервер KDC.
Проверка подлинности в сеансе
После подключения к удаленному приложению RemoteApp или настольному компьютеру внутри сеанса может быть предложено пройти проверку подлинности. В этом разделе объясняется, как использовать в этом сценарии учетные данные, отличные от имени пользователя и пароля.
Беспарольная аутентификация в сеансе
Виртуальный рабочий стол Azure поддерживает проверку подлинности без пароля во время сеанса с помощью Windows Hello для бизнеса или устройств безопасности, таких как ключи FIDO, при использовании приложение для Windows. Беспарольная проверка подлинности включается автоматически, если узел сеансов и локальный компьютер используют следующие операционные системы:
- Windows 11 Корпоративная одиночный или многосеансовый режим с установленным накопительным Обновления 2022-10 для Windows 11 (KB5018418) или более поздней версии.
- Windows 10 одиночный или многосеансовый режим версии 20H2 или более поздней версии с установленным накопительным Обновления 2022-10 для Windows 10 (KB5018410) или более поздней версии.
Примечание.
В производственных развертываниях, на которые распространяется расширенная программа обновления безопасности, следует использовать только поддерживаемые версии Windows 10.
- Windows Server 2022 г. с установленным накопительным пакетом обновления 2022-10 для серверной операционной системы Microsoft (KB5018421) или более поздней версии.
Сведения о поведении беспарольной проверки подлинности в сеансе и требованиях к приложениям при подключении из других клиентов приложение для Windows см. в документации по перенаправлению WebAuthn в приложение для Windows.
Чтобы отключить беспарольную проверку подлинности в пуле узлов, необходимо настроить свойство RDP. Свойство перенаправления WebAuthn можно найти на вкладке "Перенаправление устройств" на портале Azure или задать для свойства redirectWebAuthn значение 0 с помощью PowerShell.
Если этот параметр включен, все запросы WebAuthn в сеансе перенаправляются на локальный компьютер. Для завершения проверки подлинности можно использовать Windows Hello для бизнеса или локально подключенные устройства безопасности.
Чтобы получить доступ к ресурсам Microsoft Entra с помощью Windows Hello для бизнеса или устройств безопасности, необходимо включить ключ безопасности FIDO2 в качестве метода проверки подлинности для пользователей. Чтобы включить этот метод, следуйте инструкциям в разделе "Включение метода ключа безопасности FIDO2".
Проверка подлинности смарт-карта во время сеанса
Чтобы использовать Smart карта в сеансе, убедитесь, что драйверы Smart карта установлены на узле сеансов и включено перенаправление Smart карта. Просмотрите сравнительные таблицы для приложение для Windows и приложения "Удаленный рабочий стол", чтобы узнать, каким образом можно использовать интеллектуальное перенаправление карта.
Дальнейшие действия
- Хотите узнать о других способах обеспечения безопасности вашего развертывания? Ознакомьтесь с рекомендациями по безопасности.
- Возникли проблемы с подключением к виртуальным машинам, присоединенным к Microsoft Entra? См. раздел "Устранение неполадок подключений к виртуальным машинам, присоединенным к Microsoft Entra".
- Возникли проблемы с беспарольной проверкой подлинности в сеансе? См. раздел Устранение неполадок перенаправления WebAuthn.
- Хотите использовать смарт-карты за пределами корпоративной сети? Узнайте, как настроить прокси-сервер KDC.