支援的身分識別和驗證方法

在本文中,我們將簡要概觀您可以在 Azure 虛擬桌面中使用的身分識別和驗證方法類型。

身分識別

Azure 虛擬桌面根據您選擇的設定,支援不同類型的身分識別。 本節說明您可以用於每個設定的身分識別。

重要事項

Azure 虛擬桌面不支援使用一個使用者帳戶登入 Microsoft Entra ID,然後使用另一個使用者帳戶登入 Windows。 這包括使用本機 Windows 帳戶或 Microsoft Entra ID 中未顯示的其他身分識別來登入工作階段主機。 以不同的身分識別同時登入可能會導致使用者重新連線到錯誤的工作階段主機、Azure 入口網站中的資訊不正確或遺失、使用應用程式附加時出現錯誤訊息,以及略過 Microsoft Entra ID 驗證和條件式存取強制執行。 Azure 虛擬桌面支援使用相同 Microsoft Entra ID 身分識別來向服務驗證及登入工作階段主機的案例。 Microsoft建議使用單一登入 (SSO) 搭配Microsoft Entra驗證。

內部部署身分識別

由於使用者必須能夠透過 Microsoft Entra ID 探索才能存取 Azure 虛擬桌面,因此不支援僅存在於 AD DS) 中的使用者身分識別Active Directory 網域服務 (。 這包括搭配 Active Directory 同盟服務 (AD FS) 的獨立 Active Directory 部署。

混合式身分識別

Azure 虛擬桌面透過 Microsoft Entra ID 支援混合式身分識別,包括使用 AD FS 同盟的身分識別。 您可以在 AD DS 中管理這些使用者身分識別,並使用 Microsoft Entra Connect 將它們同步至 Microsoft Entra ID。 您也可以使用 Microsoft Entra ID 來管理這些身分識別,並將它們同步至 Microsoft Entra Domain Services

使用混合式身分識別存取 Azure 虛擬桌面時,有時候 Active Directory 中的使用者主體名稱 (UPN) 或 (SID) 的安全識別碼 (AD) 和Microsoft Entra ID不相符。 例如,AD 帳戶user@contoso.local可能對user@contoso.com應至 Microsoft Entra ID。 只有當您的 AD 和 Microsoft Entra ID 帳戶的 UPN 或 SID 都相符時,Azure 虛擬桌面才支援此類型的設定。 SID 是指 AD 中的使用者物件屬性「ObjectSID」和 Microsoft Entra ID 中的「OnPremisesSecurityIdentifier」。

僅雲端身分識別

使用 Microsoft Entra 加入的 VM 時,Azure 虛擬桌面支援僅限雲端身分識別。 這些使用者是直接在 Microsoft Entra ID 中建立和管理。

注意事項

您也可以將混合式身分識別指派給裝載聯結類型為 Microsoft Entra 聯結之工作階段主機的 Azure 虛擬桌面應用程式群組。

同盟身分識別

如果您使用 Microsoft Entra ID 或 Active Directory 網域服務 以外的第三方身分識別提供者 (IdP) 來管理您的使用者帳戶,您必須確保:

外部身分識別

外部身分識別支援可讓您邀請使用者加入您的 Entra ID 租用戶,並為他們提供 Azure 虛擬桌面資源。 提供 資源給外部身分識別時,有幾個需求和限制:

  • 需求
    • 工作階段主機作業系統: 工作階段主機必須執行下列其中一個作業系統:
    • 工作階段主機加入類型:工作階段主機必須已加入 Entra。
    • 單一登入:必須為主機集區設定 單一登入
    • Windows 應用程式 Client:Windows、Android 或網頁瀏覽器上的 Windows 應用程式 已提供外部身分識別支援。 macOS 上的 Windows 應用程式 的外部身分識別支援處於預覽階段。 如需詳細資訊,請參閱 Windows 應用程式 文件的身分識別一節。
  • 限制
    • Intune 裝置設定原則:指派給外部身分識別的裝置設定原則不會套用至工作階段主機上的使用者。 請改為將裝置設定原則指派給裝置。

    • 雲端可用性:此功能可在 Azure 公用雲端和適用於美國政府的 Azure 中使用,但不在由 21Vianet 所運作的 Azure 中使用。 遠端桌面用戶端、Windows 上的 Windows 應用程式 和 Android 上的 Windows 應用程式 支援以外部身分識別連線至適用於美國政府的 Azure 中的租用戶。

    • 跨雲端邀請: 不支援跨雲端使用者。 您只能將 Azure 虛擬桌面資源存取權提供給您從社交身分識別提供者邀請的使用者、來自與 Azure 虛擬桌面環境相同的 Microsoft Azure 雲端的 Microsoft Entra 使用者,或在您的員工租用戶中註冊的其他身分識別提供者。 您無法針對由 21Vianet 所操作Microsoft Azure邀請的使用者指派Azure虛擬桌面資源。

    • 權杖保護:Microsoft Entra 對外部身分識別的權杖保護有特定的限制。 深入了解依平台保護權杖的 Windows 應用程式 支援

    • Kerberos 驗證:外部身分識別無法使用 Kerberos 或 NTLM 通訊協定向內部部署資源進行驗證。

    • Microsoft 365 應用程式:只有在下列情況下,您才能登入 Windows 桌面版 Microsoft 365 應用程式:

      1. 受邀的使用者是基於 Entra 的帳戶或已取得 Microsoft 365 Apps 授權的 Microsoft 帳戶。
      2. 來自家庭組織的條件式存取原則不會阻止受邀使用者存取 Microsoft 365 應用程式。

      無論受邀的帳戶為何,您都可以在工作階段主機的網頁瀏覽器中使用適當的 Microsoft 365 應用程式,存取與您共用的 Microsoft 365 檔案。

    • 身分識別提供者:您可以使用任何列出的 身分提供者以外部身分識別身分登入,但一次性密碼登入除外。 下列 Windows 應用程式 用戶端有其他限制:

      • Android:您唯一支援的社交身分識別提供者可以登入,是 Microsoft 帳戶,該帳戶在與用戶端執行的相同裝置上執行的 Microsoft Authenticator 應用程式中設定為 Microsoft 帳戶 。 您無法使用 Facebook 或 Google 登入。
    • 無網域同盟:Azure 虛擬桌面透過無網域 SAML IdP 同盟支援外部身分,但這些使用者必須先兌換邀請 (,包括domain_hint參數) ,才能啟動Windows 應用程式。 如果使用者連線到 Windows 應用程式,但尚未兌換無網域 SAML IdP 的邀請,則使用者將無法驗證或接受邀請。

如需為外部身分識別設定環境的建議,請參閱 Microsoft Entra B2B 最佳做法,以及授權以取得授權指導方針。

驗證方法

存取 Azure 虛擬桌面資源時,有三個不同的驗證階段:

  • 雲端服務驗證:驗證 Azure 虛擬桌面服務 (包括訂閱資源和驗證閘道) 是Microsoft Entra ID。 您可以在這裡強制執行 Entra ID 條件式存取原則。 此外,您還可以在這裡從 Entra ID 聯合到第三方身份提供商。
  • 遠端工作階段驗證: 向遠端 VM 驗證。 有多種方式可以驗證遠端工作階段,包括建議的單一登入 (SSO) 。
  • 工作階段內驗證: 在遠端工作階段內驗證應用程式和網站。

以下是每個驗證階段的使用者驗證選項簡要比較:

雲端服務驗證 遠端工作階段驗證 工作階段中驗證
  • 無密碼驗證 (包括 FIDO 安全性金鑰、使用 Cloud Kerberos 或金鑰信任Windows Hello 企業版、Microsoft Authenticator 多重要素驗證等)
  • 同盟至第三方身分識別提供者
  • 智慧卡 (包括Entra憑證型驗證與Windows Hello 企業版憑證信任)
  • 密碼
  • 設定單一登入時的任何雲端服務驗證方法
  • 智慧卡 (包含Windows Hello 企業版憑證信任)
  • 密碼
  • 設定為工作階段內無密碼的無密碼驗證
  • 智慧卡 (包含Windows Hello 企業版憑證信任)
  • 密碼

這些是每個驗證階段驗證選項的超集。 如需每個驗證階段不同用戶端上可用的認證清單, 請比較不同平臺的用戶端

重要事項

為了讓驗證正常運作,您的本機電腦也必須能夠存取 遠端桌面用戶端的必要 URL

下列各節提供這些驗證階段的詳細資訊。

雲端服務驗證

若要存取 Azure 虛擬桌面資源,您必須先使用 Microsoft Entra ID 帳戶登入來驗證服務。 每當您訂閱以擷取資源、在啟動連線時連線到閘道,或將診斷資訊傳送至服務時,就會發生驗證。 用於此驗證的Microsoft Entra ID資源是 Azure 虛擬桌面 (應用程式識別碼 9cdead84-a844-4324-93f2-b2e6bb768d07) 。

多重要素驗證

請遵循使用條件式存取強制執行 Azure 虛擬桌面 Microsoft Entra 多重要素驗證中的指示,以了解如何針對您的部署強制執行 Microsoft Entra 多重要素驗證。 本文也會說明如何設定提示使用者輸入認證的頻率。 部署加入 Microsoft Entra 的虛擬機器時,請注意加入 Microsoft Entra 的工作階段主機虛擬機器的額外步驟。

無密碼驗證

您可以使用 Microsoft Entra ID 支援的任何驗證類型,例如 Windows Hello 企業版 和其他無密碼驗證選項 (例如 FIDO 金鑰) ,來驗證服務。

智慧卡驗證

若要使用智慧卡向 Microsoft Entra ID 驗證,您必須先設定 Microsoft Entra 憑證型驗證,或設定 AD FS 以進行使用者憑證驗證

協力廠商識別提供者

您可以使用第三方身分識別提供者,只要它們與 Microsoft Entra ID 同盟即可。

遠端工作階段驗證

如果您尚未啟用 單一登入 或將認證儲存在本機,則在啟動連線時,您也需要向工作階段主機進行驗證。

單一登入 (SSO)

SSO 可讓連線略過工作階段主機認證提示,並透過 Microsoft Entra 驗證自動將使用者登入 Windows。 對於已加入 Microsoft Entra 或已加入混合式 Microsoft Entra 的工作階段主機,建議使用 Microsoft Entra 驗證來啟用 SSO。 Microsoft Entra 驗證提供其他優點,包括無密碼驗證和對第三方身分識別提供者的支援。

Azure 虛擬桌面也支援對 Windows 桌面和 Web 用戶端使用 Active Directory 同盟服務 (AD FS) 進行 SSO

如果沒有 SSO,用戶端會提示使用者為每個連線輸入其工作階段主機認證。 避免收到提示的唯一方法是將認證儲存在用戶端中。 我們建議您只將認證儲存在安全裝置上,以防止其他使用者存取您的資源。

智慧卡和 Windows Hello 企業版

Azure 虛擬桌面支援 NT LAN Manager (NTLM) ,以及 Kerberos 進行工作階段主機驗證,不過智慧卡和Windows Hello 企業版只能使用 Kerberos 登入。 若要使用 Kerberos,用戶端必須從金鑰發佈中心取得 Kerberos 安全性票證, (網域控制器上執行的 KDC) 服務。 若要取得票證,用戶端需要與網域控制站有直接的網路視線。 您可以透過直接在公司網路內連線、使用 VPN 連線或設定 KDC Proxy 伺服器來取得視線。

工作階段中驗證

連線至 RemoteApp 或桌面後,系統可能會提示您在工作階段內進行驗證。 本節說明如何在這種情況下使用使用者名稱和密碼以外的認證。

工作階段中無密碼驗證

Azure 虛擬桌面支援使用 Windows App 時,使用 Windows Hello 企業版或安全性裝置 (例如 FIDO 金鑰) 進行無密碼驗證。 當工作階段主機和本機電腦使用下列作業系統時,會自動啟用無密碼驗證:

如需從其他 Windows 應用程式 用戶端連線時的工作階段內無密碼驗證行為和應用程式需求,請參閱 Windows 應用程式 文件中的 WebAuthn 重新導向行為

若要停用主機集區上的無密碼驗證,您必須 自訂 RDP 屬性。 您可以在 Azure 入口網站的 [裝置重新導向] 索引標籤底下找到 WebAuthn 重新導向屬性,或使用 PowerShell 將 redirectwebauthn 屬性設為 0

啟用時,工作階段中的所有 WebAuthn 要求都會重新導向至本機電腦。 您可以使用 Windows Hello 企業版或本機連接的安全性裝置來完成驗證程序。

若要使用 Windows Hello 企業版或安全性裝置存取 Microsoft Entra 資源,您必須啟用 FIDO2 安全性金鑰作為使用者的驗證方法。 若要啟用此方法,請 遵循啟用 FIDO2 安全性金鑰方法中的步驟。

工作階段中智慧卡驗證

若要在工作階段中使用智慧卡,請確定您已在工作階段主機上安裝智慧卡驅動程式,並啟用 智慧卡重新導向。 檢視 Windows 應用程式遠端桌面應用程式的比較圖表,以便您可以使用智慧卡重新導向。

後續步驟