你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
在本文中,我们将简要概述可以在 Azure 虚拟桌面中使用的标识和身份验证方法类型。
身份
Azure 虚拟桌面支持不同类型的标识,具体取决于所选配置。 本节介绍可用于每个配置的标识。
重要
Azure 虚拟桌面不支持使用一个用户帐户登录到 Microsoft Entra ID,然后使用单独的用户帐户登录到 Windows。 这包括使用本地 Windows 帐户或 Microsoft Entra ID 中未表示的其他标识登录到会话主机。 使用不同标识同时登录可能会导致用户重新连接到错误的会话主机、Azure 门户中的信息不正确或缺失、使用应用附加时出现错误消息,以及绕过 Microsoft Entra ID 身份验证和条件访问强制。 Azure 虚拟桌面支持使用相同的 Microsoft Entra ID 标识对服务进行身份验证并登录会话主机的方案。 Microsoft 建议将单一登录 (SSO) 与Microsoft Entra身份验证结合使用。
本地标识
由于必须通过 Microsoft Entra ID 可发现用户才能访问 Azure 虚拟桌面,因此不支持仅存在于 Active Directory 域服务 (AD DS) 中的用户标识。 这包括具有 Active Directory 联合身份验证服务 (AD FS) 的独立 Active Directory 部署。
混合标识
Azure 虚拟桌面通过 Microsoft Entra ID 支持混合标识,包括使用 AD FS 联合的标识。 你可以在 AD DS 中管理这些用户标识,并使用 Microsoft Entra Connect 将它们同步到 Microsoft Entra ID。 还可以使用 Microsoft Entra ID 管理这些标识并将其同步到 Microsoft Entra 域服务。
使用混合标识访问 Azure 虚拟桌面时,有时 Active Directory 中的用户主体名称 (UPN) 或安全标识符 (SID) (AD) 和Microsoft Entra ID不匹配。 例如,AD 帐户user@contoso.local可能对应user@contoso.com于 Microsoft Entra ID。 仅当 AD 和 Microsoft Entra ID 帐户的 UPN 或 SID 匹配时,Azure 虚拟桌面才支持此类配置。 SID 是指 AD 中的用户对象属性“ObjectSID”和 Microsoft Entra ID 中的“OnPremisesSecurityIdentifier”。
仅限云标识
使用已加入 Microsoft Entra 的 VM 时,Azure 虚拟桌面支持仅限云的标识。 这些用户直接在 Microsoft Entra ID 中创建和管理。
注意
还可以将混合标识分配给托管加入类型为 Microsoft Entra 加入的会话主机的 Azure 虚拟桌面应用程序组。
联合身份
如果使用第三方身份提供者 (IdP) (Microsoft Entra ID 或 Active Directory 域服务 除外)来管理用户帐户,则必须确保:
- 你的 IdP 已与 Microsoft Entra ID 联合。
- 会话主机已加入 Microsoft Entra 或已加入 Microsoft Entra 混合。
- 向会话主机启用 Microsoft Entra 身份验证。
外部标识
外部标识支持允许邀请用户加入 Entra ID 租户,并为他们提供 Azure 虚拟桌面资源。 向 外部标识提供资源时,有几个要求和限制:
- 要求
-
会话主机操作系统: 会话主机必须运行以下操作系统之一:
- Windows 11 企业版单个或多会话版本 24H2 或更高版本,且安装了 2025-09 Windows 11 (KB5065789) 或更高版本的累积汇报。
- Windows Server 2025,安装 2025 Windows Server 2025 (KB5073379) 或更高版本的 2026-01 累积汇报。
- 会话主机加入类型:会话主机必须加入 Entra。
- 单一登录:必须为主机池配置 单一登录 。
- Windows 应用 客户端:外部标识支持已在 Windows、Android 或 Web 浏览器上的 Windows 应用 上正式发布。 外部标识支持在 macOS 上的 Windows 应用 上处于预览状态。 有关其他详细信息,请参阅 Windows 应用 文档的“标识”部分。
-
会话主机操作系统: 会话主机必须运行以下操作系统之一:
- 限制
Intune 设备配置策略:分配给外部标识的设备配置策略不会应用于会话主机上的用户。 而是将设备配置策略分配给设备。
云可用性:此功能在 Azure 公有云和适用于美国政府的 Azure 中可用,但在世纪互联运营的 Azure 中不可用。 远程桌面客户端、Windows 上的 Windows 应用 和 Android 上的 Windows 应用 支持以外部标识的形式连接到 Azure for US Government 中的租户。
跨云邀请:不支持跨云用户。 只能向从社交标识提供者邀请的用户、Microsoft Entra来自与 Azure 虚拟桌面环境相同的Microsoft Azure云的用户,或在员工租户中注册的其他身份提供者提供Azure虚拟桌面资源访问权限。 无法为从 21Vianet 运营的Microsoft Azure邀请的用户分配Azure虚拟桌面资源。
令牌保护:Microsoft Entra 对于外部标识的令牌保护有一定的限制。 详细了解按平台划分的令牌保护的 Windows 应用 支持。
Kerberos 身份验证:外部标识无法使用 Kerberos 或 NTLM 协议对本地资源进行身份验证。
Microsoft 365 应用版:只有在以下情况下,才能登录到 Microsoft 365 应用的 Windows 桌面版:
- 邀请的用户是基于 Entra 的帐户或获得 Microsoft 365 应用版许可的 Microsoft 帐户。
- 来自主组织的条件访问策略不会阻止受邀用户访问 Microsoft 365 应用。
无论使用哪个受邀帐户,都可以通过在会话主机的 Web 浏览器中使用相应的 Microsoft 365 应用来访问与你共享的 Microsoft 365 文件。
标识提供者:可以使用列出的任何 标识提供者作为外部标识登录,一次性密码登录除外。 以下 Windows 应用 客户端具有额外的限制:
- Android:可以登录的唯一受支持社交标识提供者是 Microsoft 帐户,该帐户在与客户端运行的同一设备上运行的 Microsoft Authenticator 应用中配置为 已连接帐户 。 不能使用 Facebook 或 Google 登录。
无域联盟:Azure 虚拟桌面通过无域 SAML IdP 联盟支持外部标识,但这些用户必须在启动Windows 应用之前兑换其邀请 (,包括
domain_hint参数) 。 如果用户连接到 Windows 应用,但尚未兑换对无域 SAML IdP 的邀请,则用户将无法进行身份验证或接受邀请。
有关为外部标识配置环境的建议,请参阅 Microsoft Entra B2B 最佳做法,以及许可指南的许可。
身份验证方法
访问 Azure 虚拟桌面资源时,有三个单独的身份验证阶段:
- 云服务身份验证:对 Azure 虚拟桌面服务进行身份验证(包括订阅资源和对网关进行身份验证)使用 Microsoft Entra ID。 可在此处强制实施 Entra ID 条件访问策略。 此外,您还可以在此处从 Entra ID 联合到第三方身份提供商。
- 远程会话身份验证:对远程 VM 进行身份验证。 有多种方法可以对远程会话进行身份验证,包括建议的单一登录 (SSO) 。
- 会话中身份验证:对远程会话中的应用程序和网站进行身份验证。
以下是每个身份验证阶段的用户身份验证选项的简要比较:
| 云服务身份验证 | 远程会话身份验证 | 会话中身份验证 |
|---|---|---|
|
|
|
以下是每个身份验证阶段的身份验证选项的超集。 对于每个身份验证阶段,不同客户端上可用的凭据列表, 请比较跨平台的客户端。
重要
为了使身份验证正常工作,本地计算机还必须能够访问 远程桌面客户端所需的 URL。
以下部分提供了有关这些身份验证阶段的详细信息。
云服务身份验证
若要访问 Azure 虚拟桌面资源,必须首先通过使用 Microsoft Entra ID 帐户登录来对服务进行身份验证。 每当你订阅以检索资源、在启动连接或将诊断信息发送到服务时连接到网关时,都会进行身份验证。 用于此身份验证的Microsoft Entra ID资源是 Azure 虚拟桌面 (应用程序 ID 9cdead84-a844-4324-93f2-b2e6bb768d07) 。
多重身份验证
按照使用条件访问对 Azure 虚拟桌面强制实施 Microsoft Entra 多重身份验证中的说明,了解如何对部署强制实施 Microsoft Entra 多重身份验证。 本文还将介绍如何配置提示用户输入凭据的频率。 部署已加入 Microsoft Entra 的 VM 时,请注意已加入 Microsoft Entra 的会话主机虚拟机的额外步骤。
无密码身份验证
可以使用 Microsoft Entra ID 支持的任何身份验证类型(例如 Windows Hello 企业版 和其他无密码身份验证选项 (例如 FIDO 密钥) )对服务进行身份验证。
智能卡身份验证
若要使用智能卡向 Microsoft Entra ID 进行身份验证,必须首先配置基于 Microsoft Entra 证书的身份验证或为用户证书身份验证配置 AD FS。
第三方标识提供者
可以使用第三方标识提供者,只要它们与 Microsoft Entra ID 联合。
远程会话身份验证
如果尚未启用 单一登录 或在本地保存凭据,则还需要在启动连接时向会话主机进行身份验证。
单一登录 (SSO)
SSO 允许连接跳过会话主机凭据提示,并通过 Microsoft Entra 身份验证自动将用户登录到 Windows。 对于已加入 Microsoft Entra 或已加入 Microsoft Entra 混合的会话主机,建议使用 Microsoft Entra 身份验证启用 SSO。 Microsoft Entra 身份验证提供了其他好处,包括无密码身份验证和对第三方标识提供者的支持。
Azure 虚拟桌面还支持对 Windows 桌面和 Web 客户端使用 Active Directory 联合身份验证服务 (AD FS) 进行 SSO。
如果没有 SSO,客户端会提示用户为每个连接输入会话主机凭据。 避免系统提示的唯一方法是将凭据保存在客户端中。 建议仅在安全设备上保存凭据,以防止其他用户访问你的资源。
智能卡和 Windows Hello 企业版
Azure 虚拟桌面支持 NT LAN Manager (NTLM) 和 Kerberos 进行会话主机身份验证,但智能卡和Windows Hello 企业版只能使用 Kerberos 登录。 若要使用 Kerberos,客户端需要从密钥发行中心 (域控制器上运行的 KDC) 服务获取 Kerberos 安全票证。 若要获取票证,客户端需要与域控制器有直接的网络视线。 可以通过直接在公司网络中连接、使用 VPN 连接或设置 KDC 代理服务器来获取视线。
会话中身份验证
连接到 RemoteApp 或桌面后,系统可能会提示你在会话中进行身份验证。 本节介绍如何在此场景中使用用户名和密码以外的凭据。
会话中无密码身份验证
使用 Windows App 时,Azure 虚拟桌面支持使用 Windows Hello 企业版或安全设备(如 FIDO 密钥)进行会话中无密码身份验证。 当会话主机和本地电脑使用以下操作系统时,将自动启用无密码身份验证:
- Windows 11 企业版安装了 Windows 11 (KB5018418) 或更高版本的 2022-10 累积汇报的单个或多个会话。
- Windows 10单个或多会话版本,版本 20H2 或更高版本,其中安装了 2022-10 Windows 10 (KB5018410) 或更高版本的累积汇报。
注意
在扩展安全性汇报 (ESU) 涵盖的生产部署中应使用仅支持Windows 10版本。
- Windows Server 2022,安装了 Microsoft 服务器操作系统 (KB5018421) 或更高版本的 2022-10 累积更新。
有关从其他 Windows 应用 客户端连接时的会话内无密码身份验证行为和应用要求,请参阅 Windows 应用 文档中的 WebAuthn 重定向行为。
若要禁用主机池上的无密码身份验证,必须 自定义 RDP 属性。 可以在 Azure 门户的“设备重定向”选项卡下找到 WebAuthn 重定向属性,或使用 PowerShell 将 redirectwebauthn 属性设置为 0。
启用后,会话中的所有 WebAuthn 请求都将重定向到本地电脑。 你可以使用 Windows Hello 企业版或本地连接的安全设备来完成身份验证过程。
若要使用 Windows Hello 企业版或安全设备访问 Microsoft Entra 资源,必须启用 FIDO2 安全密钥作为用户的身份验证方法。 若要启用此方法,请按照 “启用 FIDO2 安全密钥方法”中的步骤操作。
会话中智能卡身份验证
若要在会话中使用智能卡,请确保已在会话主机上安装智能卡驱动程序并启用智能卡重定向。 查看 Windows 应用 和远程桌面应用的比较图表,以便可以使用智能卡重定向。
后续步骤
- 想知道确保部署安全的其他方法吗? 查看 安全性最佳做法。
- 连接到已加入 Microsoft Entra 的 VM 时遇到问题? 请参阅排查与已加入 Microsoft Entra 的 VM 的连接问题。
- 会话中无密码身份验证遇到问题? 请参阅 WebAuthn 重定向疑难解答。
- 想要使用公司网络外部的智能卡? 查看如何设置 KDC 代理服务器。