Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel geben wir Ihnen einen kurzen Überblick darüber, welche Arten von Identitäten und Authentifizierungsmethoden Sie in Azure Virtual Desktop verwenden können.
Identitäten
Azure Virtual Desktop unterstützt je nach ausgewählter Konfiguration unterschiedliche Identitäten. In diesem Abschnitt wird erläutert, welche Identitäten Sie für die einzelnen Konfigurationen verwenden können.
Wichtig
Azure Virtual Desktop unterstützt nicht die Anmeldung bei Microsoft Entra ID mit einem Benutzerkonto und die anschließende Anmeldung bei Windows mit einem separaten Benutzerkonto. Dies schließt die Verwendung lokaler Windows-Konten oder anderer Identitäten ein, die nicht in Microsoft Entra ID enthalten sind, um sich bei Sitzungshosts anzumelden. Die gleichzeitige Anmeldung mit verschiedenen Identitäten kann dazu führen, dass Benutzer die Verbindung mit dem falschen Sitzungshost wiederherstellen, falsche oder fehlende Informationen im Azure-Portal, Fehlermeldungen bei Verwendung von App Attach erhalten und Microsoft Entra ID Authentifizierung und Erzwingung des bedingten Zugriffs umgangen werden. Azure Virtual Desktop unterstützt Szenarien, in denen dieselbe Microsoft Entra ID-Identität für die Authentifizierung beim Dienst und die Anmeldung beim Sitzungshost verwendet wird. Microsoft empfiehlt die Verwendung von einmaligem Anmelden (Single Sign-On, SSO) mit Microsoft Entra-Authentifizierung.
Lokale Identität
Da Benutzer über Microsoft Entra ID auffindbar sein müssen, um auf Azure Virtual Desktop zugreifen zu können, werden Benutzeridentitäten, die nur in Active Directory Domain Services (AD DS) vorhanden sind, nicht unterstützt. Dies schließt eigenständige Active Directory-Bereitstellungen mit Active Directory-Verbunddienste (AD FS) (AD FS) ein.
Hybrididentität
Azure Virtual Desktop unterstützt Hybrididentitäten über Microsoft Entra ID, einschließlich solcher, die mit AD FS verbunden werden. Sie können diese Benutzeridentitäten in AD DS verwalten und mithilfe von Microsoft Entra Connect mit Microsoft Entra ID synchronisieren. Sie können auch Microsoft Entra ID verwenden, um diese Identitäten zu verwalten und mit Microsoft Entra Domain Services zu synchronisieren.
Beim Zugriff auf Azure Virtual Desktop mithilfe von Hybrididentitäten stimmen manchmal der Benutzerprinzipalname (UPN) oder die Sicherheits-ID (SID) für den Benutzer in Active Directory (AD) und die Microsoft Entra ID nicht überein. Beispielsweise kann das AD-Konto user@contoso.local in Microsoft Entra ID entsprechenuser@contoso.com. Azure Virtual Desktop unterstützt diesen Konfigurationstyp nur, wenn entweder der UPN oder die SID für Ihre AD- und Microsoft Entra ID-Konten übereinstimmen. SID bezieht sich auf die Benutzerobjekteigenschaft "ObjectSID" in AD und "OnPremisesSecurityIdentifier" in Microsoft Entra ID.
Reine Cloudidentität
Azure Virtual Desktop unterstützt reine Cloudidentitäten, wenn in Microsoft Entra eingebundene virtuelle Computer verwendet werden. Diese Benutzer werden direkt in Microsoft Entra ID erstellt und verwaltet.
Hinweis
Sie können Hybrididentitäten auch Azure Virtual Desktop-Anwendungsgruppen zuweisen, die Sitzungshosts des Beitrittstyps "Microsoft Entra" hosten.
Identitätsverbund
Wenn Sie zum Verwalten Ihrer Benutzerkonten einen anderen Identitätsanbieter (IdP) als Microsoft Entra ID oder Active Directory Domain Services verwenden, müssen Sie Folgendes sicherstellen:
- Ihr IdP ist mit Microsoft Entra ID verbunden.
- Ihre Sitzungshosts sind mit Microsoft Entra oder Microsoft Entra Hybrid verbunden.
- Sie aktivieren die Microsoft Entra-Authentifizierung beim Sitzungshost.
Externe Identität
Mit der Unterstützung externer Identitäten können Sie Benutzer zu Ihrem Entra ID-Mandanten einladen und ihnen Azure Virtual Desktop-Ressourcen zur Verfügung stellen. Für die Bereitstellung von Ressourcen für externe Identitäten gibt es mehrere Anforderungen und Einschränkungen:
- Anforderungen
-
Betriebssystem für Sitzungshost: Auf dem Sitzungshost muss eines der folgenden Betriebssysteme ausgeführt werden:
- Windows 11 Enterprise Versionen mit einer oder mehreren Sitzungen, 24H2 oder höher mit dem kumulativen Updates vom September 2025 für Windows 11 (KB5065789) oder höher.
- Windows Server 2025 mit dem kumulativen Updates 2026-01 für Windows Server 2025 (KB5073379) oder höher.
- Sitzungshost-Beitrittstyp: Der Sitzungshost muss in Entra eingebunden sein.
- Einmaliges Anmelden: Einmaliges Anmelden muss für den Hostpool konfiguriert werden.
- Windows-App-Client: Die Unterstützung externer Identitäten ist generell in der Windows-App unter Windows, Android oder in einem Webbrowser verfügbar. Die Unterstützung externer Identitäten befindet sich in der Windows-App unter macOS in der Vorschau. Weitere Details finden Sie in der Dokumentation zu Windows-App im Abschnitt "Identität".
-
Betriebssystem für Sitzungshost: Auf dem Sitzungshost muss eines der folgenden Betriebssysteme ausgeführt werden:
- Begrenzungen
Intune-Gerätekonfigurationsrichtlinien: Gerätekonfigurationsrichtlinien, die der externen Identität zugewiesen sind, werden nicht auf den Benutzer auf dem Sitzungshost angewendet. Weisen Sie dem Gerät stattdessen Gerätekonfigurationsrichtlinien zu.
Cloudverfügbarkeit: Dieses Feature ist in der öffentlichen Azure Cloud und Azure für US Government verfügbar, aber nicht in Azure, das von 21Vianet betrieben wird. Die Verbindung als externe Identität mit einem Mandanten in Azure für US Government wird im Remotedesktopclient, in der Windows-App unter Windows und in der Windows-App unter Android unterstützt.
Cloudübergreifende Einladungen: Cloudübergreifende Benutzer werden nicht unterstützt. Sie können den Zugriff auf Azure Virtual Desktop-Ressourcen nur Benutzern gewähren, die Sie von Sozialen Identitätsanbietern, Microsoft Entra-Benutzern aus derselben Microsoft Azure-Cloud wie die Azure Virtual Desktop-Umgebung oder anderen Identitätsanbietern einladen, die in Ihrem Mitarbeitermandanten registriert sind. Sie können keine Azure Virtual Desktop-Ressourcen für Benutzer zuweisen, die Sie von Microsoft Azure, betrieben von 21Vianet, einladen.
Tokenschutz: Microsoft Entra hat bestimmte Einschränkungen für den Tokenschutz für externe Identitäten. Erfahren Sie mehr über die Unterstützung von Windows-App für den Tokenschutz nach Plattform.
Kerberos-Authentifizierung: Externe Identitäten können sich nicht mit Kerberos- oder NTLM-Protokollen bei lokalen Ressourcen authentifizieren.
Microsoft 365-Apps: Sie können sich nur bei der Windows-Desktopversion der Microsoft 365-Apps anmelden, wenn:
- Der eingeladene Benutzer ist ein Entra-basiertes Konto oder ein Microsoft-Konto, das für Microsoft 365 Apps lizenziert ist.
- Der eingeladene Benutzer wird nicht durch eine Richtlinie für bedingten Zugriff der eigenen Organization am Zugriff auf die Microsoft 365-Apps gehindert.
Unabhängig vom eingeladenen Konto können Sie auf für Sie freigegebene Microsoft 365-Dateien zugreifen, indem Sie die entsprechende Microsoft 365-App im Webbrowser des Sitzungshosts verwenden.
Identitätsanbieter: Sie können sich als externe Identität mit jedem der aufgeführten Identitätsanbieter anmelden, mit Ausnahme der einmaligen Anmeldung mit Passcode. Für die folgenden Windows-App-Clients gelten zusätzliche Einschränkungen:
- Android: Der einzige unterstützte soziale Identitätsanbieter, mit dem Sie sich anmelden können, ist ein Microsoft-Konto, das in der Microsoft Authenticator-App als verbundenes Konto konfiguriert ist und auf demselben Gerät wie der Client ausgeführt wird. Sie können sich nicht mit Facebook oder Google anmelden.
Domänenloser Partnerverbund: Azure Virtual Desktop unterstützt externe Identitäten über den domänenlosen SAML-IdP-Verbund. Diese Benutzer müssen jedoch ihre Einladung (einschließlich des
domain_hintParameters) einlösen, bevor sie die Windows-App starten. Wenn der Benutzer eine Verbindung mit der Windows-App herstellt, aber die Einladung zum domänenlosen SAML-Identitätsanbieter noch nicht eingelöst hat, kann der Benutzer die Einladung nicht authentifizieren oder annehmen.
Empfehlungen für die Konfiguration Ihrer Umgebung für externe Identitäten und Lizenzierung finden Sie unter Best Practices für Microsoft Entra B2B.
Authentifizierungsmethoden
Beim Zugriff auf Azure Virtual Desktop-Ressourcen gibt es drei separate Authentifizierungsphasen:
- Clouddienstauthentifizierung: Die Authentifizierung beim Azure Virtual Desktop-Dienst, einschließlich des Abonnierens von Ressourcen und der Authentifizierung beim Gateway, erfolgt mit Microsoft Entra ID. Hier können Sie Richtlinien für bedingten Zugriff für Entra ID erzwingen. Außerdem können Sie hier einen Verbund von Entra ID mit einem Identitätsanbieter eines Drittanbieters durchführen.
- Authentifizierung von Remotesitzungen: Authentifizierung bei der Remote-VM. Es gibt mehrere Möglichkeiten, sich für die Remotesitzung zu authentifizieren, einschließlich der empfohlenen einmaligen Anmeldung (Single Sign-On, SSO).
- Sitzungsinterne Authentifizierung: Authentifizierung bei Anwendungen und Websites innerhalb der Remotesitzung.
Es folgt ein kurzer Vergleich der Benutzerauthentifizierungsoptionen in den einzelnen Authentifizierungsphasen:
| Clouddienst-Authentifizierung | Authentifizierung für Remotesitzungen | Sitzungsinterne Authentifizierung |
|---|---|---|
|
|
|
Dies sind eine Obermenge von Authentifizierungsoptionen pro Authentifizierungsphase. Vergleichen Sie die Clients plattformübergreifend, um die Liste der Anmeldeinformationen zu sehen, die auf den verschiedenen Clients für jede Authentifizierungsphase verfügbar sind.
Wichtig
Damit die Authentifizierung ordnungsgemäß funktioniert, muss Ihr lokaler Computer auch auf die erforderlichen URLs für Remotedesktopclients zugreifen können.
In den folgenden Abschnitten finden Sie weitere Informationen zu diesen Authentifizierungsphasen.
Clouddienst-Authentifizierung
Für den Zugriff auf Azure Virtual Desktop-Ressourcen müssen Sie sich zunächst beim Dienst authentifizieren, indem Sie sich mit einem Microsoft Entra ID-Konto anmelden. Die Authentifizierung findet statt, wenn Sie ein Abonnement erstellen, um Ihre Ressourcen abzurufen, beim Starten einer Verbindung eine Verbindung mit dem Gateway herzustellen oder Diagnoseinformationen an den Dienst zu senden. Die für diese Authentifizierung verwendete Microsoft Entra ID-Ressource ist Azure Virtual Desktop (App-ID 9cdead84-a844-4324-93f2-b2e6bb768d07).
Mehrstufige Authentifizierung
Befolgen Sie die Anweisungen unter Erzwingen der mehrstufigen Microsoft Entra-Authentifizierung für Azure Virtual Desktop mit bedingtem Zugriff, um zu erfahren, wie Sie die mehrstufige Microsoft Entra-Authentifizierung für Ihre Bereitstellung erzwingen. In diesem Artikel erfahren Sie auch, wie Sie konfigurieren, wie oft Ihre Benutzer aufgefordert werden, ihre Anmeldeinformationen einzugeben. Beachten Sie beim Bereitstellen von in Microsoft Entra eingebundenen virtuellen Computern die zusätzlichen Schritte für in Microsoft Entras eingebundene Sitzungshost-VMs.
Kennwortlose Authentifizierung
Sie können einen beliebigen von Microsoft Entra ID unterstützten Authentifizierungstyp verwenden, z. B. Windows Hello for Business und andere kennwortlose Authentifizierungsoptionen (z. B. FIDO-Schlüssel), um sich bei dem Dienst zu authentifizieren.
Smart Karte Authentifizierung
Um ein intelligentes Karte zur Authentifizierung bei Microsoft Entra ID zu verwenden, müssen Sie zuerst Microsoft Entra zertifikatbasierte Authentifizierung konfigurieren oder AD FS für die Authentifizierung von Benutzerzertifikaten konfigurieren.
Identitätsanbieter von Drittanbietern
Sie können Identitätsanbieter von Drittanbietern verwenden, solange diese einen Verbund mit Microsoft Entra ID bilden.
Authentifizierung für Remotesitzungen
Wenn Sie das einmalige Anmelden noch nicht aktiviert oder Ihre Anmeldeinformationen lokal gespeichert haben, müssen Sie sich auch beim Sitzungshost authentifizieren, wenn Sie eine Verbindung starten.
Einmaliges Anmelden (Single Sign-On, SSO)
SSO ermöglicht es der Verbindung, die Aufforderung zu Sitzungshost-Anmeldeinformationen zu überspringen und den Benutzer automatisch über die Microsoft Entra-Authentifizierung bei Windows anzumelden. Für Sitzungshosts, die in Microsoft Entra oder Microsoft Entra Hybrid eingebunden sind, wird empfohlen, SSO mit Microsoft Entra-Authentifizierung zu aktivieren. Die Microsoft Entra-Authentifizierung bietet weitere Vorteile, einschließlich der kennwortlosen Authentifizierung und Unterstützung für Identitätsanbieter von Drittanbietern.
Azure Virtual Desktop unterstützt SSO auch mit Active Directory-Verbunddiensten (AD FS) (Active Directory-Verbunddienste) für Windows Desktop und Webclients.
Ohne SSO fordert der Client die Benutzer für jede Verbindung zur Eingabe ihrer Sitzungshostanmeldeinformationen auf. Die einzige Möglichkeit, eine Aufforderung zu vermeiden, besteht darin, die Anmeldeinformationen im Client zu speichern. Es wird empfohlen, Anmeldeinformationen nur auf sicheren Geräten zu speichern, um zu verhindern, dass andere Benutzer auf Ihre Ressourcen zugreifen können.
SmartKarte und Windows Hello for Business
Azure Virtual Desktop unterstützt sowohl NT LAN Manager (NTLM) als auch Kerberos für die Sitzungshostauthentifizierung, Smart Karte und Windows Hello for Business können jedoch nur Kerberos zur Anmeldung verwenden. Um Kerberos verwenden zu können, muss der Client Kerberos-Sicherheitstickets von einem Schlüsselverteilungscenter-Dienst (Key Distribution Center, KDC) abrufen, der auf einem Domänencontroller ausgeführt wird. Um Tickets zu erhalten, benötigt der Client eine direkte Netzwerksichtverbindung zum Domänencontroller. Sie können eine Sichtverbindung herstellen, indem Sie eine direkte Verbindung innerhalb Ihres Unternehmensnetzwerks herstellen, eine VPN-Verbindung verwenden oder einen KDC-Proxyserver einrichten.
Sitzungsinterne Authentifizierung
Sobald Sie mit Ihrer RemoteApp oder Ihrem Desktop verbunden sind, werden Sie möglicherweise innerhalb der Sitzung zur Authentifizierung aufgefordert. In diesem Abschnitt wird erläutert, wie Sie in diesem Szenario andere Anmeldeinformationen als Benutzername und Kennwort verwenden.
Kennwortlose Authentifizierung während der Sitzung
Azure Virtual Desktop unterstützt die kennwortlose Authentifizierung während der Sitzung mit Windows Hello for Business oder Sicherheitsgeräten wie FIDO-Schlüsseln, wenn sie die Windows-App verwenden. Die kennwortlose Authentifizierung wird automatisch aktiviert, wenn der Sitzungshost und der lokale PC die folgenden Betriebssysteme verwenden:
- Windows 11 Enterprise Einzel- oder Multisession mit dem kumulativen Updates 2022-10 für Windows 11 (KB5018418) oder höher installiert.
- Windows 10 Versionen 20H2 oder höher mit einer oder mehreren Sitzungen und der Installation des kumulativen Updates 2022-10 für Windows 10 (KB5018410) oder höher.
Hinweis
In Produktionsbereitstellungen sollten nur unterstützte Versionen von Windows 10 verwendet werden, die durch erweiterte Sicherheitsupdates (Extended Security Updates, ESU) abgedeckt sind.
- Windows Server 2022 mit installiertem kumulativem Update 2022-10 für Microsoft Server-Betriebssystem (KB5018421) oder höher.
Informationen zum Authentifizierungsverhalten während der Sitzung und zu App-Anforderungen beim Herstellen von Verbindungen von anderen Windows-App-Clients finden Sie unter WebAuthn-Umleitungsverhalten in der Dokumentation zu Windows-App.
Wenn Sie die kennwortlose Authentifizierung in Ihrem Hostpool deaktivieren möchten, müssen Sie eine RDP-Eigenschaft anpassen. Sie finden die Eigenschaft WebAuthn-Umleitung auf der Registerkarte Geräteumleitung in der Azure-Portal oder legen Sie die Eigenschaft redirectwebauthn mit PowerShell auf 0 fest.
Wenn diese Option aktiviert ist, werden alle WebAuthn-Anforderungen in der Sitzung auf den lokalen PC umgeleitet. Sie können Windows Hello for Business oder lokal angeschlossene Sicherheitsgeräte verwenden, um den Authentifizierungsprozess abzuschließen.
Für den Zugriff auf Microsoft Entra-Ressourcen mit Windows Hello for Business oder Sicherheitsgeräten müssen Sie den FIDO2-Sicherheitsschlüssel als Authentifizierungsmethode für Ihre Benutzer aktivieren. Um diese Methode zu aktivieren, führen Sie die Schritte unter Aktivieren der FIDO2-Sicherheitsschlüsselmethode aus.
Smart Karte Authentifizierung während der Sitzung
Um ein intelligentes Karte in Ihrer Sitzung zu verwenden, stellen Sie sicher, dass Sie die intelligenten Karte Treiber auf dem Sitzungshost installiert und die intelligente Karte Umleitung aktiviert haben. Überprüfen Sie die Vergleichsdiagramme für Windows-App und die Remotedesktop-App, um die Smart Karte Umleitung zu verwenden.
Nächste Schritte
- Möchten Sie mehr über andere Methoden erfahren, um Ihre Bereitstellung sicher zu halten? Schauen Sie sich bewährte Methoden für die Sicherheit an.
- Haben Sie Probleme beim Herstellen einer Verbindung mit virtuellen Computern, die in Microsoft Entra eingebunden sind? Sehen Sie sich Problembehandlung bei Verbindungen mit in Microsoft Entras eingebundenen VMs an.
- Haben Sie Probleme mit der kennwortlosen Authentifizierung während der Sitzung? Weitere Informationen finden Sie unter Problembehandlung bei der WebAuthn-Umleitung.
- Möchten Sie Smartcards von außerhalb Ihres Unternehmensnetzwerks verwenden? Lesen Sie, wie Sie einen KDC-Proxyserver einrichten.