Aplicación de Microsoft Entra autenticación multifactor para Azure Virtual Desktop mediante el acceso condicional

Los usuarios pueden iniciar sesión en Azure Virtual Desktop desde cualquier lugar mediante diferentes dispositivos y clientes. Sin embargo, hay ciertas medidas que debe tomar para ayudar a mantener el entorno y los usuarios seguros. El uso de Microsoft Entra autenticación multifactor (MFA) con Azure Virtual Desktop solicita a los usuarios durante el proceso de inicio de sesión otra forma de identificación además de su nombre de usuario y contraseña. Puede aplicar MFA para Azure Virtual Desktop mediante el acceso condicional y también puede configurar si se aplica al cliente web, las aplicaciones móviles, los clientes de escritorio o todos los clientes.

Cuando un usuario se conecta a una sesión remota, debe autenticarse en el servicio Azure Virtual Desktop y en el host de sesión. Si MFA está habilitado, se usa al conectarse al servicio Azure Virtual Desktop y se solicita al usuario su cuenta de usuario y una segunda forma de autenticación, de la misma manera que el acceso a otros servicios. Cuando un usuario inicia una sesión remota, se requiere un nombre de usuario y una contraseña para el host de sesión, pero esto es fácil para el usuario si el inicio de sesión único (SSO) está habilitado. Para obtener más información, vea Métodos de autenticación.

La frecuencia con la que se solicita a un usuario que vuelva a autenticarse depende de Microsoft Entra directivas de duración de sesión adaptable de acceso condicional. Aunque recordar las credenciales es conveniente, también puede hacer que las implementaciones con dispositivos personales sean menos seguras. Para proteger a los usuarios, puede asegurarse de que el cliente solicita Microsoft Entra credenciales de autenticación multifactor con más frecuencia. Puede usar la frecuencia de inicio de sesión de acceso condicional para configurar este comportamiento.

Obtenga información sobre cómo aplicar MFA para Azure Virtual Desktop y, opcionalmente, configurar la frecuencia de inicio de sesión en las secciones siguientes.

Requisitos previos

Esto es lo que necesita para empezar:

Crear una directiva de acceso condicional

A continuación se muestra cómo crear una directiva de acceso condicional que requiera autenticación multifactor al conectarse a Azure Virtual Desktop:

  1. Inicie sesión en el Centro de administración Microsoft Entra como al menos un administrador de acceso condicional.

  2. Vaya a Directivas deacceso> condicional de protección>.

  3. Seleccione Nueva directiva.

  4. Asigne un nombre a la directiva. Se recomienda que las organizaciones creen un estándar significativo para los nombres de sus directivas.

  5. En Usuarios de asignaciones>, seleccione0 usuarios y grupos seleccionados.

  6. En la pestaña Incluir , seleccione Seleccionar usuarios y grupos , seleccione Usuarios y grupos y, a continuación, en Seleccionar, seleccione 0 usuarios y grupos seleccionados.

  7. En el nuevo panel que se abre, busque y elija el grupo que contiene el Azure usuarios de Virtual Desktop como miembros del grupo y seleccione Seleccionar.

  8. En Asignaciones>Recursos de destino, seleccione No hay recursos de destino seleccionados.

  9. En la lista desplegable Seleccione a qué se aplica esta directiva, deje el valor predeterminado de Recursos (anteriormente aplicaciones en la nube). En la pestaña Incluir , seleccione Seleccionar recursos y, a continuación, en Seleccionar, seleccione Ninguno.

  10. En el nuevo panel que se abre, busque y seleccione las aplicaciones necesarias en función de los recursos que intenta proteger. Seleccione la pestaña correspondiente para el escenario. Al buscar un nombre de aplicación en Azure, use términos de búsqueda que comiencen por el nombre de la aplicación en orden en lugar de las palabras clave que el nombre de la aplicación contiene desordenado. Por ejemplo, si desea usar Azure Virtual Desktop, debe escribir "Azure Virtual" en ese orden. Si escribe "virtual" por sí mismo, la búsqueda no devuelve la aplicación deseada.

    Para Azure Virtual Desktop (basado en Azure Resource Manager), puede configurar MFA en estas aplicaciones diferentes:

    • Azure Virtual Desktop (id. 9cdead84-a844-4324-93f2-b2e6bb768d07de aplicación), que se aplica cuando el usuario se suscribe a Azure Virtual Desktop, se autentica en el Azure puerta de enlace de Virtual Desktop durante una conexión y cuando se envía información de diagnóstico al servicio desde el dispositivo local del usuario.

      Sugerencia

      El nombre de la aplicación era anteriormente Windows Virtual Desktop. Si registró el proveedor de recursos Microsoft.DesktopVirtualization antes de cambiar el nombre para mostrar, la aplicación se denominará Windows Virtual Desktop con el mismo identificador de aplicación que Azure Virtual Desktop.

    • Inicio de sesión en la nube de Windows (id. 270efc09-cd0d-444b-a71f-39af4910ec45de aplicación), que se aplica cuando el usuario se autentica en el host de sesión cuando está habilitado el inicio de sesión único . Se recomienda que coincida con las directivas de acceso condicional entre estas aplicaciones y la aplicación Azure Virtual Desktop, excepto por la frecuencia de inicio de sesión.

      Importante

      • Si se conecta a Azure Virtual Desktop con clientes ligeros, póngase en contacto con el proveedor del cliente para confirmar que debe usar las directivas De inicio de sesión en la nube de Windows para acceso condicional para conexiones de inicio de sesión único.

      • No seleccione la aplicación denominada Azure proveedor de Azure Resource Manager de Virtual Desktop (id. 50e95039-b200-4007-bc97-8d5790743a63de aplicación). Esta aplicación solo se usa para recuperar la fuente de usuario y no debe tener autenticación multifactor.

  11. Una vez que haya seleccionado las aplicaciones, seleccione Seleccionar.

    Captura de pantalla de la página de acciones o aplicaciones en la nube de acceso condicional. Se muestra la aplicación Azure Virtual Desktop.

  12. En Condiciones de asignaciones>, seleccione 0 condiciones.

  13. En Aplicaciones cliente, seleccione No configurado.

  14. En el nuevo panel que se abre, en Configurar, seleccione .

  15. Seleccione las aplicaciones cliente a las que se aplica esta directiva:

    • Seleccione Explorador si desea que la directiva se aplique al cliente web.
    • Seleccione Aplicaciones móviles y clientes de escritorio si desea aplicar la directiva a otros clientes.
    • Active ambas casillas si desea aplicar la directiva a todos los clientes.
    • Anule la selección de los valores de los clientes de autenticación heredados.

    Captura de pantalla de la página Aplicaciones cliente de acceso condicional. El usuario ha seleccionado las casillas aplicaciones móviles y clientes de escritorio, así como las casillas del explorador.

  16. Una vez que haya seleccionado las aplicaciones cliente a las que se aplica esta directiva, seleccione Listo.

  17. En Conceder controles> de acceso, seleccione 0 controles seleccionados.

  18. En el nuevo panel que se abre, seleccione Conceder acceso.

  19. Active Requerir autenticación multifactor y seleccione Seleccionar.

  20. En la parte inferior de la página, establezca Habilitar directivaen Activado y seleccione Crear.

Nota:

Al usar el cliente web para iniciar sesión en Azure Virtual Desktop a través del explorador, el registro mostrará el identificador de aplicación cliente como a85cf173-4192-42f8-81fa-777a763e6e2c (Azure cliente de Virtual Desktop). Esto se debe a que la aplicación cliente está vinculada internamente al identificador de aplicación de servidor donde se estableció la directiva de acceso condicional.

Sugerencia

Es posible que algunos usuarios vean un mensaje titulado Mantener la sesión iniciada en todas las aplicaciones si el dispositivo Windows que usan no está registrado con Microsoft Entra ID. Si anulan la selección de Permitir que mi organización administre mi dispositivo y seleccionan No, inicie sesión solo en esta aplicación, es posible que se les pida autenticación con más frecuencia.

Configuración de la frecuencia de inicio de sesión

Las directivas de frecuencia de inicio de sesión le permiten configurar la frecuencia con la que los usuarios deben iniciar sesión al acceder a recursos basados en Microsoft Entra. Esto puede ayudar a proteger el entorno y es especialmente importante para los dispositivos personales, donde es posible que el sistema operativo local no requiera MFA o que no se bloquee automáticamente después de la inactividad. Se pide a los usuarios que se autentiquen solo cuando se solicita un nuevo token de acceso desde Microsoft Entra ID al acceder a un recurso.

Las directivas de frecuencia de inicio de sesión producen un comportamiento diferente en función de la Microsoft Entra aplicación seleccionada:

Nombre de la aplicación Identificador de la aplicación Comportamiento
Azure Virtual Desktop 9cdead84-a844-4324-93f2-b2e6bb768d07 Exige la reautoría cuando un usuario se suscribe a Azure Virtual Desktop, actualiza manualmente su lista de recursos y se autentica en la Azure puerta de enlace de Virtual Desktop durante una conexión.

Una vez finalizado el período de reautenticación, se produce un error en la actualización de la fuente en segundo plano y la carga de diagnósticos hasta que un usuario complete su siguiente inicio de sesión interactivo en Microsoft Entra.
Inicio de sesión en la nube de Windows 270efc09-cd0d-444b-a71f-39af4910ec45 Exige la reautenticación cuando un usuario inicia sesión en un host de sesión cuando está habilitado el inicio de sesión único .

Para configurar el período de tiempo después del cual se pide a un usuario que vuelva a iniciar sesión:

  1. Abra la directiva que creó anteriormente.
  2. En Controles> de accesoSesión, seleccione 0 controles seleccionados.
  3. En el panel Sesión , seleccione Frecuencia de inicio de sesión.
  4. Seleccione Reautorización periódica o Cada vez.
    • Si selecciona Reautenticación periódica, establezca el valor para el período de tiempo después del cual se le pide a un usuario que vuelva a iniciar sesión al realizar una acción que requiera un nuevo token de acceso y, a continuación, seleccione Seleccionar. Por ejemplo, si se establece el valor en 1 y la unidad en Horas, se requiere la autenticación multifactor si se inicia una conexión más de una hora después de la última autenticación de usuario.
    • La opción Cada vez solo se admite cuando se aplica a la aplicación Inicio de sesión en la nube de Windows cuando el inicio de sesión único está habilitado para el grupo de hosts. Si selecciona Cada vez, se pedirá a los usuarios que vuelvan a autenticarse al iniciar una nueva conexión después de un período de entre 5 y 10 minutos desde su última autenticación.
  5. En la parte inferior de la página, seleccione Guardar.

Nota:

  • La reautenticación solo se produce cuando un usuario debe autenticarse en un recurso y se necesita un nuevo token de acceso. Una vez establecida una conexión, no se preguntará a los usuarios aunque la conexión dure más tiempo que la frecuencia de inicio de sesión que haya configurado.
  • Los usuarios deben volver a autenticarse si hay una interrupción de la red que obliga a volver a establecer la sesión después de la frecuencia de inicio de sesión que ha configurado. Esto puede dar lugar a solicitudes de autenticación más frecuentes en redes inestables.

Cuando el inicio de sesión único está habilitado para Azure Virtual Desktop, hay dos aplicaciones Microsoft Entra implicadas en la conexión: la aplicación Azure Virtual Desktop controla la suscripción de fuente y la autenticación de puerta de enlace, y la aplicación Windows Cloud Login controla el inicio de sesión del host de sesión. Ambas aplicaciones necesitan directivas de acceso condicional que estén alineadas entre sí o los usuarios ven mensajes de autenticación multifactor en momentos inesperados.

Lista de comprobación de configuración previa

Complete estas comprobaciones antes de habilitar el inicio de sesión único en el grupo de hosts.

Compruebe los registros de aplicaciones:

  • Confirme que la aplicación Azure Virtual Desktop (id. : 9cdead84-a844-4324-93f2-b2e6bb768d07) existe en el inquilino.
  • Confirme que la aplicación de inicio de sesión en la nube de Windows (id. : 270efc09-cd0d-444b-a71f-39af4910ec45) existe en el inquilino.
  • No agregue el proveedor de Azure Resource Manager de Azure Virtual Desktop (id. : 50e95039-b200-4007-bc97-8d5790743a63) a ninguna directiva de acceso condicional. Esta aplicación es solo para la recuperación de fuentes y no debe tener la autenticación multifactor aplicada.

Compruebe si hay conflictos:

  • Enumere todas las directivas de acceso condicional destinadas a Todas las aplicaciones en la nube. Estas directivas se aplican a Azure sesiones de SSO de Virtual Desktop y pueden bloquear el acceso de forma inesperada.
  • Compruebe si alguna directiva requiere cumplimiento de dispositivos. los hosts de sesión de Azure Virtual Desktop unidos a Entra pueden no cumplir las directivas de cumplimiento diseñadas para los puntos de conexión de usuario.
  • Compruebe si alguna directiva aplica restricciones basadas en la ubicación. Para la aplicación de Azure Virtual Desktop, las directivas basadas en ubicación se evalúan con respecto a la dirección IP del cliente del usuario. En el caso de la aplicación De inicio de sesión en la nube de Windows (sso a host de sesión), la dirección IP que ve el acceso condicional puede diferir de la dirección IP del cliente del usuario en función del enrutamiento de red. Pruebe las directivas basadas en ubicación en ambas aplicaciones antes de aplicarlas.
  • Compruebe que ninguna directiva bloquee la aplicación De inicio de sesión en la nube de Windows .
  • Compruebe que ninguna directiva bloquee la aplicación de Windows 365 (0af06dc6-e4b5-4f28-818e-e78e62d137a5). El Aplicación de Windows se autentica en las aplicaciones Azure Virtual Desktop y Windows 365, incluso si el usuario solo tiene Azure recursos de Virtual Desktop. Una directiva de acceso condicional que bloquea el Aplicación de Windows 365 provoca errores de inicio de sesión para Azure usuarios de Virtual Desktop.

Deshabilite la autenticación multifactor heredada por usuario:

Importante

Si la autenticación multifactor por usuario está habilitada junto con las directivas de acceso condicional, los usuarios de Microsoft Entra hosts de sesión unidos verán los errores "No se permite el método de inicio de sesión que intenta usar". Deshabilite la autenticación multifactor por usuario y use directivas de acceso condicional exclusivamente.

En el Centro de administración Microsoft Entra, vaya aUsuarios>de identidad>Todos los usuarios y seleccione MFA por usuario en la barra de herramientas. Confirme que la autenticación multifactor por usuario está deshabilitada para todos Azure usuarios de Virtual Desktop. Para obtener más información, consulte Microsoft Entra máquinas virtuales de host de sesión unidas.

Nota:

Las directivas de acceso condicional requieren licencias de Microsoft Entra ID P1 o P2 y no se pueden usar cuando se habilitan los valores predeterminados de seguridad. Si el inquilino usa valores predeterminados de seguridad, deshabilite Valores predeterminados de seguridad antes de crear las directivas de acceso condicional que se describen a continuación.

Estructura de dos directivas

Cree dos directivas independientes en lugar de una directiva combinada.

Directiva 1: Azure autenticación del servicio Virtual Desktop:

Configuración Valor
Aplicación de destino Azure Virtual Desktop (9cdead84-a844-4324-93f2-b2e6bb768d07)
Usuarios Azure grupo de usuarios de Virtual Desktop
Conceder Requerir la autenticación multifactor
Frecuencia de inicio de sesión Según los requisitos de seguridad de la organización
Aplicaciones cliente Explorador y clientes de escritorio y aplicaciones móviles

Directiva 2: Autenticación de SSO del host de sesión:

Configuración Valor
Aplicación de destino Inicio de sesión en la nube de Windows (270efc09-cd0d-444b-a71f-39af4910ec45)
Usuarios Mismo Azure grupo de usuarios de Virtual Desktop
Conceder Requerir la autenticación multifactor
Frecuencia de inicio de sesión Coincide o supera la directiva 1. La opción Cada vez solo se admite en esta aplicación.
Aplicaciones cliente Explorador y clientes de escritorio y aplicaciones móviles

Nota:

La aplicación Azure Virtual Desktop controla la suscripción de fuente y la autenticación de puerta de enlace. La aplicación Windows Cloud Login controla el inicio de sesión del host de sesión cuando está habilitado el inicio de sesión único. Una configuración de frecuencia de inicio de sesión diferente entre los dos puede provocar solicitudes de autenticación multifactor en momentos inesperados.

Flujo de autenticación

Cuando un usuario se conecta, las dos aplicaciones se evalúan en diferentes puntos:

  1. El Aplicación de Windows del usuario se autentica en la aplicación Azure Virtual Desktop. Se evalúa la directiva 1. Se emite un token.
  2. El Aplicación de Windows se pone en contacto con el Azure Puerta de enlace de Virtual Desktop mediante el token.
  3. La puerta de enlace inicia el inicio de sesión único del host de sesión a través de la aplicación Windows Cloud Login . Se evalúa la directiva 2.
  4. La aplicación Windows Cloud Login emite un token de Microsoft Entra para el host de sesión.
  5. El host de sesión acepta el token y la sesión está lista.

La directiva 1 controla el paso 1. La directiva 2 controla el paso 3. Cuando ambos están configurados correctamente, los usuarios ven un único símbolo del sistema de autenticación multifactor (si es necesario) y entran en la sesión sin problemas.

Configuraciones incorrectas comunes

Configuración incorrecta Síntoma Solución
Autenticación multifactor heredada por usuario habilitada junto con el acceso condicional "No se permite el método de inicio de sesión que intenta usar" Deshabilitar la autenticación multifactor por usuario; usar directivas de acceso condicional exclusivamente
El acceso condicional tiene como destino "Todas las aplicaciones en la nube" con cumplimiento de dispositivos Se produce un error en el inicio de sesión porque el host de sesión no cumple la directiva de cumplimiento Excluir el inicio de sesión en la nube de Windows y Azure aplicaciones de Virtual Desktop de la directiva "Todas las aplicaciones"; crear directivas independientes Azure específicas de Virtual Desktop
Falta una aplicación de inicio de sesión en la nube de Windows del acceso condicional El usuario obtiene un símbolo del sistema de autenticación multifactor dos veces, una para Azure servicio De Escritorio virtual y otra para el host de sesión. Incorporación del inicio de sesión en la nube de Windows a la directiva de acceso condicional de SSO
Falta de coincidencia de frecuencia de inicio de sesión entre las dos aplicaciones de Azure Virtual Desktop Reautenticación inesperada a mitad de sesión o al volver a conectarse Alinear la frecuencia de inicio de sesión entre ambas directivas
Cada vez que se establece la frecuencia de inicio de sesión en Azure aplicación de Escritorio virtual en lugar del inicio de sesión en la nube de Windows Constantes mensajes de autenticación multifactor en la actualización de la fuente y la carga de diagnósticos Cada vez solo se admite en la aplicación De inicio de sesión en la nube de Windows

Comprobación posterior a la configuración

Después de habilitar el inicio de sesión único y configurar directivas de acceso condicional:

  1. Conéctese a Azure Virtual Desktop mediante el Aplicación de Windows.
  2. Confirme que se autentica una vez (con la autenticación multifactor si es necesario) y escriba la sesión sin una segunda solicitud de credencial.
  3. En el Centro de administración Microsoft Entra, vaya a Supervisión de identidades> &registros de inicio de sesión demantenimiento> y filtre por el usuario de prueba. Compruebe lo siguiente:
    • Azure Escritorio virtual: Estado: correcto, directiva de acceso condicional correcta aplicada.
    • Inicio de sesión en la nube de Windows: estado: correcto, directiva de acceso condicional correcta aplicada.
  4. Si se muestra Error, seleccione la entrada y compruebe la pestaña Acceso condicional para identificar qué directiva bloqueó el inicio de sesión.

Si los usuarios siguen viendo mensajes de inicio de sesión repetidos, consulte Solución de problemas de inicio de sesión único y acceso condicional para Azure Virtual Desktop.

Microsoft Entra máquinas virtuales de host de sesión unidas

Para que las conexiones se realicen correctamente, debe deshabilitar el método heredado de inicio de sesión de autenticación multifactor por usuario. Si no desea restringir el inicio de sesión a métodos de autenticación seguros como Windows Hello para empresas, debe excluir la aplicación de Sign-In de máquina virtual Windows Azure de la directiva de acceso condicional.

Pasos siguientes