Desteklenen kimlikler ve kimlik doğrulama yöntemleri

Bu makalede, AzureAzure Sanal Masaüstü'nde ne tür kimlikler ve kimlik doğrulama yöntemleri kullanabileceğiniz hakkında kısa bir genel bakış sunacağız.

Kimlikler

AzureAzure Sanal Masaüstü, seçtiğiniz yapılandırmaya bağlı olarak farklı kimlik türlerini destekler. Bu bölümde, her yapılandırma için hangi kimlikleri kullanabileceğiniz açıklanır.

Önemli

AzureAzure Sanal Masaüstü does not support to Microsoft Entra IDMicrosoft Entra ID bir kullanıcı hesabıyla oturum açma, ardından ayrı bir kullanıcı hesabıyla Windows'ta oturum açma. Buna, oturum konaklarında oturum açmak için yerel Windows hesaplarının veya Microsoft Entra IDMicrosoft Entra ID içinde temsil edilmeyen diğer kimliklerin kullanılması da dahildir. Aynı anda farklı kimliklerle oturum açmak, kullanıcıların yanlış oturum ana bilgisayarına yeniden bağlanmasına, Azure portal yanlış veya eksik bilgilere, Uygulama Ekleme kullanılırken hata iletilerine ve Microsoft Entra ID kimlik doğrulaması ile Koşullu Erişim zorlamasının atlanmasına neden olabilir. AzureAzure Sanal Masaüstü, hizmette kimlik doğrulaması yapmak ve oturum konağında oturum açmak için aynı Microsoft Entra IDMicrosoft Entra ID kimliğinin kullanıldığı senaryoları destekler. Microsoft, Microsoft EntraMicrosoft Entra authentication ile çoklu oturum açma (SSO) kullanılmasını önerir.

Şirket içi kimlik

Kullanıcıların AzureAzure Sanal Masaüstü'ne erişmek için Microsoft Entra IDMicrosoft Entra ID aracılığıyla bulunabilir olması gerektiğinden, yalnızca Active Directory Domain ServicesActive Directory Domain Services (AD DS) içinde bulunan kullanıcı kimlikleri desteklenmez. Buna, Active Directory Federasyon Hizmetleri (AD FS) (AD FS) ile tek başına Active Directory dağıtımları dahildir.

Karma kimlik

Azure Sanal Masaüstü, AD FS kullanılarak federasyon yapılanlar da dahil olmak üzere Microsoft Entra ID aracılığıyla karma kimlikleri destekler. Bu kullanıcı kimliklerini AD DS'de yönetebilir ve Microsoft Entra IDMicrosoft Entra ID using Microsoft Entra ConnectMicrosoft Entra Connect ile eşitleyebilirsiniz. Bu kimlikleri yönetmek ve Microsoft Entra Etki Alanı Hizmetleri'e eşitlemek için de Microsoft Entra ID kullanabilirsiniz.

Karma kimlikler kullanarak Azure Sanal Masaüstü'ne erişirken, bazen Active Directory (AD) ve Microsoft Entra ID'deki kullanıcının Kullanıcı Asıl Adı (UPN) veya Güvenlik Tanımlayıcısı (SID) eşleşmez. Örneğin, AD hesabı user@contoso.local Microsoft Entra IDMicrosoft Entra ID'a user@contoso.com karşılık gelebilir. AzureAzure Sanal Masaüstü yalnızca hem AD hem de Microsoft Entra IDMicrosoft Entra ID hesaplarının UPN veya SID'si eşleşirse bu tür bir yapılandırmayı destekler. SID, AD'deki "ObjectSID" ve Microsoft Entra IDMicrosoft Entra ID'deki "OnPremisesSecurityIdentifier" kullanıcı nesnesi özelliğine başvurur.

Yalnızca bulut kimliği

AzureAzure Sanal Masaüstü, Microsoft EntraMicrosoft Entra katılmış VM'ler kullanılırken yalnızca bulut kimliklerini destekler. Bu kullanıcılar doğrudan Microsoft Entra IDMicrosoft Entra ID içinde oluşturulur ve yönetilir.

Not

Ayrıca, Microsoft Entra katılmış oturum ana bilgisayarlarını barındıran Azure Sanal Masaüstü Uygulaması gruplarına da karma kimlikler atayabilirsiniz.

Federasyon kimliği

Microsoft Entra ID veya Active Directory Domain Services dışında bir üçüncü taraf Kimlik Sağlayıcısı (IdP) kullanıyorsanız, kullanıcı hesaplarınızı yönetmek için şunlardan emin olmalısınız:

Dış kimlik

Dış kimlik desteği, kullanıcıları Entra ID kiracınıza davet etmenize ve onlara Azure Sanal Masaüstü kaynakları sağlamanıza olanak tanır. Dış kimliklere kaynak sağlarken karşılaşılan bazı gereksinimler ve sınırlamalar vardır:

  • Gereksinimler
    • Oturum ana bilgisayarı işletim sistemi: Oturum ana bilgisayarı aşağıdaki işletim sistemlerinden birini çalıştırıyor olmalıdır:
    • Oturum ana bilgisayarı katılma türü: Oturum ana bilgisayarının Entra katılmış olması gerekir.
    • Çoklu oturum açma: Konak havuzu için çoklu oturum açma yapılandırılmalıdır.
    • Windows Uygulaması istemcisi: Harici kimlik desteği genel olarak Windows, Android veya web tarayıcılarında Windows Uygulaması kullanılabilir. Harici kimlik desteği, macOS'taki Windows Uygulaması'de önizleme aşamasındadır. Ek ayrıntılar için Windows Uygulaması belgelerinin Kimlik bölümüne bakın.
  • Sınırlamalar
    • IntuneIntune cihaz yapılandırma ilkeleri: Dış kimliğe atanan cihaz yapılandırma ilkeleri, oturum ana bilgisayarındaki kullanıcıya uygulanmaz. Bunun yerine, cihaza cihaz yapılandırma ilkeleri atayın.

    • Bulut kullanılabilirliği: Bu özellik, Azure genel bulutta ve US Government için Azure kullanılabilir, ancak 21Vianet tarafından işletilen Azure kullanılamaz. Azure for US Government'da kiracıya dış kimlik olarak bağlanma özelliği Uzak Masaüstü istemcisinde, Windows'ta Windows Uygulaması'da ve Android'de Windows Uygulaması'de desteklenir.

    • Bulutlar arası davetler: Bulutlar arası kullanıcılar desteklenmez. Yalnızca sosyal kimlik sağlayıcılarından davet ettiğiniz kullanıcılara, Azure Sanal Masaüstü ortamıyla aynı Microsoft Azure bulutundan kullanıcılar veya iş gücü kiracınızda kayıtlı diğer kimlik sağlayıcıları Microsoft Entra Azure Sanal Masaüstü kaynak erişimi sağlayabilirsiniz. 21Vianet tarafından işletilen Microsoft Azure'dan davet ettiğiniz kullanıcılar için Azure Sanal Masaüstü kaynakları atayamazsınız.

    • Belirteç koruması: Microsoft EntraMicrosoft Entra, dış kimlikler için belirteç koruması için belirli sınırlamalara sahiptir. Platforma göre belirteç koruması için Windows Uygulaması desteği hakkında daha fazla bilgi edinin.

    • Kerberos kimlik doğrulaması: Dış kimlikler, Kerberos veya NTLM protokollerini kullanarak şirket içi kaynaklarda kimlik doğrulaması yapamaz.

    • Microsoft 365 uygulamaları: Microsoft 365 uygulamalarının Windows masaüstü sürümünde yalnızca şu durumlarda oturum açabilirsiniz:

      1. Davet edilen kullanıcı EntraEntra tabanlı bir hesap veya Microsoft 365 UygulamalarıMicrosoft 365 Uygulamaları lisansına sahip bir Microsoft Hesabıdır.
      2. Davet edilen kullanıcının Microsoft 365 uygulamalarına erişimi, ev kuruluşundan gelen bir koşullu erişim ilkesi tarafından engellenmez.

      Davet edilen hesaptan bağımsız olarak, oturum konağının web tarayıcısında uygun Microsoft 365 uygulamasını kullanarak sizinle paylaşılan Microsoft 365 dosyalarına erişebilirsiniz.

    • Kimlik sağlayıcıları: Tek seferlik geçiş koduyla oturum açma dışında, listelenen kimlik sağlayıcılarının herhangi biriyle dış kimlik olarak oturum açabilirsiniz. Aşağıdaki Windows UygulamasıWindows Uygulaması istemcilerinin ek sınırlamaları vardır:

      • Android: Oturum açabileceğiniz tek desteklenen sosyal kimlik sağlayıcısı, istemciyle aynı cihazda çalışan Microsoft Authenticator uygulamasında Bağlı hesap olarak yapılandırılan bir Microsoft hesabıdır. TFacebook, Facebook, Facebook veya Google ile oturum açamazsınız.
    • Domainless federation: AzureAzure Sanal Masaüstü, Domainless SAML IdP Federation aracılığıyla dış kimlikleri destekler, ancak bu kullanıcıların Windows UygulamasıWindows Uygulaması'ı başlatmadan önce davetlerini (parametre dahildomain_hint) kullanmaları gerekir. Kullanıcı Windows UygulamasıWindows Uygulaması'a bağlanırsa ancak Domainless SAML IdP davetini henüz kullanmadıysa, kullanıcı daveti doğrulayamaz veya kabul edemez.

Ortamınızı dış kimlikler için yapılandırma önerileri için Microsoft EntraMicrosoft Entra B2B en iyi yöntemlerine ve lisanslama kılavuzu için Lisanslama bölümüne bakın.

Kimlik doğrulama yöntemleri

Azure Sanal Masaüstü kaynaklarına erişirken üç ayrı kimlik doğrulama aşaması vardır:

  • Bulut hizmeti kimlik doğrulaması: Kaynaklara abone olmayı ve Ağ Geçidinde kimlik doğrulamayı içeren Azure Sanal Masaüstü hizmetinde kimlik doğrulaması Microsoft Entra ID ile yapılır. Burası, EntraEntra ID Koşullu Erişim politikalarını zorunlu kılabileceğiniz yerdir. Ayrıca, burada Entra ID'den 3. taraf kimlik sağlayıcısına birleştirebilirsiniz.
  • Uzak oturum kimlik doğrulaması: Uzak VM'de kimlik doğrulama. Uzak oturumda kimlik doğrulaması yapmanın önerilen çoklu oturum açma (SSO) dahil olmak üzere birden çok yolu vardır.
  • Oturum içi kimlik doğrulaması: Uzak oturum içindeki uygulamalarda ve web sitelerinde kimlik doğrulama.

Aşağıda, kimlik doğrulaması aşamalarındaki kullanıcı kimlik doğrulaması seçeneklerinin kısa bir karşılaştırması verilmiştir:

Bulut hizmeti kimlik doğrulaması Uzak oturum kimlik doğrulaması Oturum içi kimlik doğrulaması
  • Parolasız kimlik doğrulaması (FIDO güvenlik anahtarları, Bulut Kerberos veya Anahtar güveni ile İş İçin Windows Hello, Microsoft Authenticator çok faktörlü kimlik doğrulaması ve daha fazlası dahil)
  • Üçüncü taraf Kimlik sağlayıcısına federasyon
  • Smartcard (EntraEntra certificate-based authentication ve Kurumsal Windows Helloİş İçin Windows Hello sertifika güveni dahil)
  • Password
  • Çoklu oturum açma ile yapılandırıldığında herhangi bir Bulut hizmeti kimlik doğrulama yöntemi
  • Smartcard (öğeler dahil, İş İçin Kurumsal Windows Helloİş İçin Windows Hello sertifika güveni)
  • Password
  • Oturum içi parolasız için yapılandırıldığında parolasız kimlik doğrulaması
  • Smartcard (öğeler dahil, İş İçin Kurumsal Windows Helloİş İçin Windows Hello sertifika güveni)
  • Password

Bunlar, kimlik doğrulama aşaması başına kimlik doğrulama seçeneklerinin üst kümesidir. Kimlik doğrulaması aşamalarının her biri için farklı istemcilerde bulunan kimlik bilgilerinin listesi için istemcileri platformlar arasında karşılaştırın.

Önemli

Kimlik doğrulamasının düzgün çalışması için yerel makinenizin de Uzak Masaüstü istemcileri için gerekli URL'lere erişebilmesi gerekir.

Aşağıdaki bölümlerde, bu kimlik doğrulama aşamaları hakkında daha fazla bilgi sağlanır.

Bulut hizmeti kimlik doğrulaması

Azure Sanal Masaüstü kaynaklarına erişmek için önce Microsoft Entra ID hesabıyla oturum açarak hizmette kimlik doğrulaması yapmanız gerekir. Kimlik doğrulaması, kaynaklarınızı almak için abone olduğunuzda, bağlantı başlatırken ağ geçidine bağlandığınızda veya hizmete tanılama bilgileri gönderdiğinizde gerçekleşir. Bu kimlik doğrulaması için kullanılan Microsoft Entra ID kaynağı Azure Sanal Masaüstü'dür (uygulama kimliği 9cdead84-a844-4324-93f2-b2e6bb768d07).

Çok faktörlü kimlik doğrulaması

Dağıtımınızda Microsoft Entra çok faktörlü kimlik doğrulamasını zorunlu kılmayı öğrenmek için Koşullu Erişim kullanarak Azure Sanal Masaüstü için çok faktörlü kimlik doğrulaması Microsoft Entra zorunlu kılma bölümündeki yönergeleri izleyin. Bu makalede ayrıca, kullanıcılarınızdan kimlik bilgilerini ne sıklıkta girmelerinin isteneceğini nasıl yapılandıracağınız da açıklanır. TMicrosoft EntraMicrosoft Entra katılmış VM'leri dağıtırken, Microsoft EntraMicrosoft Entra katılmış oturum konağı VM'leri için ek adımlara dikkat edin.

Parolasız kimlik doğrulaması

Hizmette kimlik doğrulaması yapmak için Microsoft Entra IDMicrosoft Entra ID tarafından desteklenen herhangi bir kimlik doğrulama türünü kullanabilirsiniz, örneğin İş İçin Windows Helloİş İçin Windows Hello ve diğer parolasız kimlik doğrulaması seçenekleri (örneğin, FIDO anahtarları).

Akıllı kart kimlik doğrulaması

TMicrosoft Entra IDMicrosoft Entra ID öğesini doğrulamak üzere akıllı kart kullanmak için öncelikle Microsoft EntraMicrosoft Entra sertifika tabanlı kimlik doğrulamasını yapılandırmanız veya kullanıcı sertifikası kimlik doğrulaması için AD FS'yi yapılandırmanız gerekir.

Üçüncü taraf kimlik sağlayıcıları

Üçüncü taraf kimlik sağlayıcılarını, Microsoft Entra IDMicrosoft Entra ID ile birleştirdikleri sürece kullanabilirsiniz.

Uzak oturum kimlik doğrulaması

Çoklu oturum açmayı henüz etkinleştirmediyseniz veya kimlik bilgilerinizi yerel olarak kaydetmediyseniz, bir bağlantı başlatırken oturum ana bilgisayarında da kimlik doğrulaması yapmanız gerekir.

Çoklu oturum açma (SSO)

SSO, bağlantının oturum ana bilgisayarı kimlik bilgisi istemini atlamasına ve Microsoft EntraMicrosoft Entra kimlik doğrulaması aracılığıyla kullanıcının Windows'ta otomatik olarak oturum açmasına olanak tanır. Microsoft Entra katılmış veya Microsoft Entra hibrit'e katılmış oturum konakları için SSO'nun Microsoft Entra kimlik doğrulaması kullanılarak etkinleştirilmesi önerilir. Microsoft EntraMicrosoft Entra kimlik doğrulaması, parolasız kimlik doğrulaması ve üçüncü taraf kimlik sağlayıcıları desteği dahil olmak üzere başka avantajlar sağlar.

AzureAzure Sanal Masaüstü, Windows Masaüstü ve web istemcileri için Active Directory Federasyon Hizmetleri (AD FS) (AD FS) kullanarak SSO'yu da destekler.

SSO olmadığında istemci, kullanıcılardan her bağlantı için oturum ana bilgisayarı kimlik bilgilerini ister. Sorulmasını önlemenin tek yolu, kimlik bilgilerini istemciye kaydetmektir. Diğer kullanıcıların kaynaklarınıza erişmesini önlemek için kimlik bilgilerini yalnızca güvenli cihazlara kaydetmenizi öneririz.

Akıllı kart ve İş İçin Windows Helloİş İçin Windows Hello

AzureAzure Sanal Masaüstü, oturum ana bilgisayarı kimlik doğrulaması için hem NT LAN Manager'ı (NTLM) hem de Kerberos'u destekler, ancak Akıllı kart ve İş İçin Windows Helloİş İçin Windows Hello, oturum açmak için yalnızca Kerberos'u kullanabilir. Kerberos kullanmak için istemcinin etki alanı denetleyicisinde çalışan bir Anahtar Dağıtım Merkezi (KDC) hizmetinden Kerberos güvenlik biletleri alması gerekir. Biletleri almak için istemcinin etki alanı denetleyicisine doğrudan bir ağ görüş hattına ihtiyacı vardır. Doğrudan şirket ağınıza bağlanarak, bir VPN bağlantısı kullanarak veya bir KDC Proxy sunucusu kurarak bir görüş hattı elde edebilirsiniz.

Oturum içi kimlik doğrulaması

RemoteApp'inize veya masaüstünüze bağlandıktan sonra, oturum içinde kimlik doğrulaması yapmanız istenebilir. Bu bölümde, bu senaryoda kullanıcı adı ve parola dışındaki kimlik bilgilerinin nasıl kullanılacağı açıklanmaktadır.

Oturum içi parolasız kimlik doğrulaması

AzureAzure Sanal Masaüstü kullanarak oturum içi parolasız kimlik doğrulamasını destekler İş İçin Windows Hello İçin Windows Hello veya Windows UygulamasıWindows Uygulaması kullanılırken FIDO anahtarları gibi güvenlik cihazları. Parolasız kimlik doğrulaması, oturum ana bilgisayarı ve yerel bilgisayar aşağıdaki işletim sistemlerini kullandığında otomatik olarak etkinleştirilir:

Diğer Windows UygulamasıWindows Uygulaması istemcilerinden bağlanırken oturum içi parolasız kimlik doğrulama davranışı ve uygulama gereksinimleri için, Windows UygulamasıWindows Uygulaması belgelerindeki WebAuthn yeniden yönlendirme davranışına bakın.

Konak havuzunuzda parolasız kimlik doğrulamasını devre dışı bırakmak için bir RDP özelliğini özelleştirmeniz gerekir. WebAuthn yeniden yönlendirme özelliğini Azure portalAzure portal'daki Cihaz yeniden yönlendirme sekmesi altında bulabilir veya PowerShell kullanarak redirectwebauthn özelliğini 0 olarak ayarlayabilirsiniz.

Etkinleştirildiğinde, oturumdaki tüm WebAuthn istekleri yerel bilgisayara yönlendirilir. Kimlik doğrulama işlemini tamamlamak için İş İçin Windows Hello, Windows Hello veya yerel olarak takılan güvenlik cihazlarını kullanabilirsiniz.

TMicrosoft EntraMicrosoft Entra resources with Kurumsal Windows Helloİş İçin Windows Hello İçin Windows Hello veya güvenlik aygıtlarına erişmek için, kullanıcılarınız için bir kimlik doğrulama yöntemi olarak FIDO2 Güvenlik Anahtarı'nı etkinleştirmeniz gerekir. Bu yöntemi etkinleştirmek için FIDO2 güvenlik anahtarı yöntemini etkinleştirme bölümündeki adımları izleyin.

Oturum içi akıllı kart kimlik doğrulaması

Oturumunuzda akıllı kart kullanmak için, oturum ana bilgisayarına akıllı kart sürücülerini yüklediğinizden ve akıllı kart yeniden yönlendirmesini etkinleştirdiğinizden emin olun. Akıllı kart yeniden yönlendirmesini kullanabilmek için Windows Uygulaması ve Uzak Masaüstü uygulamasının karşılaştırma grafiklerini gözden geçirin.

Sonraki adımlar