Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
I den här artikeln ger vi dig en kort översikt över vilka typer av identiteter och autentiseringsmetoder du kan använda i Azure Virtual Desktop.
Identiteter
Azure Virtual Desktop stöder olika typer av identiteter beroende på vilken konfiguration du väljer. I det här avsnittet beskrivs vilka identiteter du kan använda för varje konfiguration.
Viktigt
Azure Virtual Desktop stöder inte inloggning på Microsoft Entra ID med ett användarkonto och sedan inloggning till Windows med ett separat användarkonto. Detta omfattar att använda lokala Windows-konton eller andra identiteter som inte representeras i Microsoft Entra ID för att logga in på sessionsvärdar. Inloggning med olika identiteter samtidigt kan leda till att användare återansluter till fel sessionsvärd, felaktig eller saknad information i Azure Portal, felmeddelanden när du använder appkoppling och kringgår Microsoft Entra ID autentisering och tillämpning av villkorsstyrd åtkomst. Azure Virtual Desktop stöder scenarier där samma Microsoft Entra ID identitet används för att autentisera till tjänsten och för att logga in på sessionsvärden. Microsoft rekommenderar att du använder enkel inloggning (SSO) med Microsoft Entra autentisering.
Lokal identitet
Eftersom användarna måste kunna identifieras via Microsoft Entra ID för att få åtkomst till Azure Virtual Desktop stöds inte användaridentiteter som endast finns i Doménové služby Active Directory (AD DS). Detta inkluderar fristående služba Active Directory-distributioner med Active Directory Federation Services (ADFS) (AD FS) (AD FS).
Hybrididentitet
Azure Virtual Desktop stöder hybrididentiteter via Microsoft Entra ID, inklusive de som federeras med AD FS. Du kan hantera dessa användaridentiteter i AD DS och synkronisera dem till Microsoft Entra ID med Microsoft Entra Connect. Du kan också använda Microsoft Entra ID för att hantera dessa identiteter och synkronisera dem till Microsoft Entra Domain Services.
Vid åtkomst till Azure Virtual Desktop med hybrididentiteter matchar ibland inte UPN (User Principal Name) eller säkerhetsidentifierare (SID) för användaren i služba Active Directory (AD) och Microsoft Entra ID. AD-kontot user@contoso.local kan till exempel motsvara user@contoso.com i Microsoft Entra ID. Azure Virtual Desktop stöder endast den här typen av konfiguration om antingen UPN eller SID för både AD- och Microsoft Entra ID konton matchar. SID refererar till användarobjektegenskapen "ObjectSID" i AD och "OnPremisesSecurityIdentifier" i Microsoft Entra ID.
Identitet endast för molnet
Azure Virtual Desktop stöder endast molnbaserade identiteter när du använder Microsoft Entra anslutna virtuella datorer. Dessa användare skapas och hanteras direkt i Microsoft Entra ID.
Obs!
Du kan också tilldela hybrididentiteter till Azure Virtual Desktop-programgrupper som är värdar för sessionsvärdar av anslutningstypen Microsoft Entra ansluten.
Federerad identitet
Om du använder en annan identitetsprovider (IdP) från tredje part än Microsoft Entra ID eller Doménové služby Active Directory för att hantera dina användarkonton måste du se till att:
- Din IdP är federerad med Microsoft Entra ID.
- Dina sessionsvärdar är Microsoft Entra ansluten eller Microsoft Entra hybridansluten.
- Du aktiverar Microsoft Entra autentisering för sessionsvärden.
Extern identitet
Med externt identitetsstöd kan du bjuda in användare till din Entra ID-klientorganisation och tillhandahålla dem Azure Virtual Desktop-resurser. Det finns flera krav och begränsningar när du tillhandahåller resurser till externa identiteter:
- Krav
-
Operativsystemet för sessionsvärden: Sessionsvärden måste köra något av följande operativsystem:
- Windows 11 Enterprise en eller flera sessioner, version 24H2 eller senare med den kumulativa Uppdateringar 2025-09 för Windows 11 (KB5065789) eller senare installerad.
- Windows Server 2025 med den kumulativa Uppdateringar 2026-01 för Windows Server 2025 (KB5073379) eller senare installerad.
- Anslutningstyp för sessionsvärd: Sessionsvärden måste vara Entra ansluten.
- Enkel inloggning: Enkel inloggning måste konfigureras för värdpoolen.
- Windows App klient: Externt identitetsstöd är allmänt tillgängligt i Windows App på Windows, Android eller en webbläsare. Stöd för extern identitet finns som förhandsversion i Windows App på macOS. Mer information finns i identitetsavsnittet i Windows App.
-
Operativsystemet för sessionsvärden: Sessionsvärden måste köra något av följande operativsystem:
- Begränsningar
Intune enhetskonfigurationsprinciper: Enhetskonfigurationsprinciper som tilldelats den externa identiteten tillämpas inte på användaren på sessionsvärden. Tilldela i stället enhetskonfigurationsprinciper till enheten.
Molntillgänglighet: Den här funktionen är tillgänglig i Azure offentliga moln och Azure för amerikanska myndigheter, men inte i Azure som drivs av 21Vianet. Anslutning som extern identitet till en klientorganisation i Azure for US Government stöds i fjärrskrivbordsklienten, Windows App på Windows och Windows App på Android.
Inbjudningar mellan moln: Användare mellan moln stöds inte. Du kan bara ge Azure Virtual Desktop-resursåtkomst till användare som du bjuder in från sociala identitetsproviders, Microsoft Entra användare från samma Microsoft Azure -moln som Azure Virtual Desktop-miljön eller andra identitetsproviders som är registrerade i personalklientorganisationen. Du kan inte tilldela Azure Virtual Desktop-resurser för användare som du bjuder in från Microsoft Azure som drivs av 21Vianet.
Tokenskydd: Microsoft Entra har vissa begränsningar för tokenskydd för externa identiteter. Läs mer om Windows App stöd för tokenskydd efter plattform.
Kerberos-autentisering: Externa identiteter kan inte autentiseras till lokala resurser med Kerberos- eller NTLM-protokoll.
Microsoft 365-appar: Du kan bara logga in på Windows-skrivbordsversionen av Microsoft 365-apparna om:
- Den inbjudna användaren är ett Entra-baserat konto eller ett Microsoft-konto som är licensierat för Microsoft 365-applikationer.
- Den inbjudna användaren blockeras inte från att komma åt Microsoft 365-apparna av en princip för villkorsstyrd åtkomst från hemorganisationen.
Oavsett vilket konto som bjudits in kan du komma åt Microsoft 365-filer som delas med dig med hjälp av lämplig Microsoft 365-app i sessionvärdens webbläsare.
Identitetsproviders: Du kan logga in som en extern identitet med någon av de angivna identitetsleverantörerna, förutom inloggning med engångslösenord. Följande Windows App klienter har ytterligare begränsningar:
- Android: Den enda sociala identitetsprovider som du kan logga in med är en Microsoft-konto som är konfigurerad som ett anslutet konto i Microsoft Authenticator-appen som körs på samma enhet som klienten. Du kan inte logga in med Facebook eller Google.
Domänlös federation: Azure Virtual Desktop stöder externa identiteter via domänlös SAML IdP-federation, men dessa användare måste lösa in sin inbjudan (inklusive parametern
domain_hint) innan de startar Windows App. Om användaren ansluter till Windows App men ännu inte har löst in sin inbjudan till den domänlösa SAML IdP:n kan användaren inte autentisera eller acceptera inbjudan.
Se metodtips för Microsoft Entra B2B för rekommendationer om hur du konfigurerar miljön för externa identiteter och licensiering för licensvägledning.
Autentiseringsmetoder
Vid åtkomst till Azure Virtual Desktop-resurser finns det tre separata autentiseringsfaser:
- Autentisering av molntjänst: Autentisering till Azure Virtual Desktop-tjänsten, vilket omfattar prenumeration på resurser och autentisering till gatewayen, sker med Microsoft Entra ID. Det är här du kan tillämpa villkorsstyrda åtkomstprinciper för Entra ID. Det är också här du kan federera från Entra ID till en identitetsprovider från tredje part.
- Fjärrsessionsautentisering: Autentisera till den fjärranslutna virtuella datorn. Det finns flera sätt att autentisera till fjärrsessionen, inklusive den rekommenderade enkel inloggningen (SSO).
- Autentisering i sessionen: Autentisera till program och webbplatser i fjärrsessionen.
Här är en kort jämförelse av alternativen för användarautentisering i varje autentiseringsfas:
| Autentisering med molntjänst | Autentisering via fjärrsession | Autentisering under sessionen |
|---|---|---|
|
|
|
Det här är en superuppsättning autentiseringsalternativ per autentiseringsfas. Jämför klienterna mellan plattformarna om du vill se en lista över autentiseringsuppgifter som är tillgängliga på de olika klienterna för varje autentiseringsfas.
Viktigt
För att autentiseringen ska fungera korrekt måste den lokala datorn också kunna komma åt de URL:er som krävs för fjärrskrivbordsklienter.
Följande avsnitt innehåller mer information om de här autentiseringsfaserna.
Autentisering med molntjänst
För att få åtkomst till Azure Virtual Desktop-resurser måste du först autentisera till tjänsten genom att logga in med ett Microsoft Entra ID konto. Autentisering sker när du prenumererar för att hämta dina resurser, ansluter till gatewayen när du startar en anslutning eller när du skickar diagnostikinformation till tjänsten. Resursen Microsoft Entra ID som används för den här autentiseringen är Azure Virtual Desktop (app-ID 9cdead84-a844-4324-93f2-b2e6bb768d07).
Multifaktorautentisering
Följ anvisningarna i Framtvinga Microsoft Entra multifaktorautentisering för Azure Virtual Desktop med villkorsstyrd åtkomst för att lära dig hur du tillämpar Microsoft Entra multifaktorautentisering för distributionen. Artikeln beskriver även hur du konfigurerar hur ofta användarna uppmanas att ange sina inloggningsuppgifter. Observera de extra stegen för Microsoft Entra anslutna virtuella datorer när du distribuerar Microsoft Entra anslutna virtuella sessionsvärddatorer.
Lösenordsfri autentisering
Du kan använda valfri autentiseringstyp som stöds av Microsoft Entra ID, till exempel Windows Hello för företag och andra lösenordsfria autentiseringsalternativ (till exempel FIDO-nycklar), för att autentisera till tjänsten.
Autentisering med smartkort
Om du vill använda ett smartkort för att autentisera till Microsoft Entra ID måste du först konfigurera Microsoft Entra certifikatbaserad autentisering eller konfigurera AD FS för autentisering av användarcertifikat.
Tredje parts identitetsprovidrar
Du kan använda identitetsproviders från tredje part så länge de federerar med Microsoft Entra ID.
Autentisering via fjärrsession
Om du inte redan har aktiverat enkel inloggning eller sparat dina autentiseringsuppgifter lokalt måste du också autentisera dig för sessionsvärden när du startar en anslutning.
Enkel inloggning (SSO)
SSO tillåter anslutningen att hoppa över uppmaningen om autentiseringsuppgifter för sessionsvärden och automatiskt logga in användaren i Windows via Microsoft Entra autentisering. För sessionsvärdar som är Microsoft Entra anslutna eller Microsoft Entra hybridanslutna rekommenderar vi att du aktiverar enkel inloggning med Microsoft Entra autentisering. Microsoft Entra autentisering ger andra fördelar, inklusive lösenordsfri autentisering och stöd för tredje parts identitetsproviders.
Azure Virtual Desktop har också stöd för enkel inloggning med Active Directory Federation Services (ADFS) (AD FS) (AD FS) för skrivbords- och webbklienterna i Windows.
Utan SSO uppmanar klienten användarna att ange sina autentiseringsuppgifter för sessionsvärden för varje anslutning. Det enda sättet att undvika att bli tillfrågad är att spara autentiseringsuppgifterna i klienten. Vi rekommenderar att du bara sparar autentiseringsuppgifter på säkra enheter för att förhindra att andra användare kommer åt dina resurser.
Smartkort och Windows Hello för företag
Azure Virtual Desktop stöder både NT LAN Manager (NTLM) och Kerberos för autentisering av sessionsvärd, men smartkort och Windows Hello för företag kan bara använda Kerberos för inloggning. För att kunna använda Kerberos måste klienten hämta Kerberos-säkerhetsbiljetter från en KDC-tjänst (Key Distribution Center) som körs på en domänkontrollant. För att få biljetter behöver klienten en direkt nätverkslinje till domänkontrollanten. Du kan få en siktlinje genom att ansluta direkt inom företagets nätverk, använda en VPN-anslutning eller konfigurera en KDC-proxyserver.
Autentisering under sessionen
När du är ansluten till din RemoteApp eller ditt skrivbord kan du uppmanas att autentisera i sessionen. I det här avsnittet beskrivs hur du använder andra autentiseringsuppgifter än användarnamn och lösenord i det här scenariot.
Lösenordsfri autentisering under sessionen
Azure Virtual Desktop stöder lösenordsfri autentisering i sessionen med Windows Hello för företag eller säkerhetsenheter som FIDO-nycklar när du använder Windows App. Lösenordsfri autentisering aktiveras automatiskt när sessionsvärden och den lokala datorn använder följande operativsystem:
- Windows 11 Enterprise en eller flera sessioner med den kumulativa Uppdateringar 2022-10 för Windows 11 (KB5018418) eller senare installerad.
- Windows 10 en eller flera sessioner, version 20H2 eller senare med den kumulativa Uppdateringar för 2022-10 för Windows 10 (KB5018410) eller senare installerad.
Obs!
Endast av Windows 10 versioner som stöds bör användas i produktionsdistributioner som omfattas av utökade säkerhets Uppdateringar uppdateringar (ESU).
- Windows Server 2022 med den kumulativa uppdateringen 2022-10 för Microsofts serveroperativsystem (KB5018421) eller senare installerad.
Information om lösenordsfri autentisering och appkrav under sessionen när du ansluter från andra Windows App klienter finns i WebAuthn-omdirigeringsbeteendet i Windows App dokumentationen.
Om du vill inaktivera lösenordsfri autentisering i värdpoolen måste du anpassa en RDP-egenskap. Du hittar WebAuthn-omdirigeringsegenskapen under fliken Enhetsomdirigering i Azure Portal eller ange egenskapen redirectwebauthn till 0 med PowerShell.
När det här alternativet är aktiverat omdirigeras alla WebAuthn-begäranden i sessionen till den lokala datorn. Du kan använda Windows Hello för företag eller lokalt anslutna säkerhetsenheter för att slutföra autentiseringsprocessen.
Om du vill komma åt Microsoft Entra resurser med Windows Hello för företag eller säkerhetsenheter måste du aktivera FIDO2-säkerhetsnyckeln som autentiseringsmetod för användarna. Aktivera den här metoden genom att följa stegen i Aktivera FIDO2-säkerhetsnyckelmetoden.
Autentisering med smartkort under sessionen
Om du vill använda ett smartkort i sessionen kontrollerar du att du har installerat drivrutinerna för smartkort på sessionsvärden och aktiverat omdirigering av smartkort. Granska jämförelsediagrammen för Windows App och appen Fjärrskrivbord så att du kan använda omdirigering med smartkort.
Nästa steg
- Nyfiken på andra sätt att skydda din distribution? Läs mer om metodtips för säkerhet.
- Har du problem med att ansluta till Microsoft Entra anslutna virtuella datorer? Titta på Felsöka anslutningar till Microsoft Entra anslutna virtuella datorer.
- Har du problem med lösenordsfri autentisering under sessionen? Se Felsöka omdirigering av WebAuthn.
- Vill du använda smartkort utanför företagsnätverket? Läs om hur du konfigurerar en KDC-proxyserver.