Identités et méthodes d’authentification prises en charge

Dans cet article, nous allons vous présenter brièvement les types d’identités et de méthodes d’authentification que vous pouvez utiliser dans Azure Virtual Desktop.

Identités

Azure Virtual Desktop prend en charge différents types d’identités, selon la configuration que vous choisissez. Cette section explique les identités que vous pouvez utiliser pour chaque configuration.

Importante

Azure Virtual Desktop ne prend pas en charge la connexion à Microsoft Entra ID avec un compte d’utilisateur, puis la connexion à Windows avec un compte d’utilisateur distinct. Cela inclut l’utilisation de comptes Windows locaux ou d’autres identités qui ne sont pas représentées dans Microsoft Entra ID pour se connecter aux hôtes de session. La connexion simultanée avec différentes identités peut entraîner la reconnexion des utilisateurs au mauvais hôte de session, des informations incorrectes ou manquantes dans le portail Azure, des messages d’erreur lors de l’utilisation d’App Attach et le contournement de l’authentification Microsoft Entra ID et de l’application de l’accès conditionnel. Azure Virtual Desktop prend en charge les scénarios où la même identité de Microsoft Entra ID est utilisée pour s’authentifier auprès du service et pour se connecter à l’hôte de session. Microsoft recommande d’utiliser l’authentification unique (SSO) avec l’authentification Microsoft Entra.

Identité locale

Étant donné que les utilisateurs doivent être détectables via Microsoft Entra ID pour accéder à Azure Virtual Desktop, les identités d’utilisateur qui existent uniquement dans les services de domaine Active Directory (AD DS) ne sont pas prises en charge. Cela inclut les déploiements Active Directory autonomes avec Services ADFS (AD FS).

Identité hybride

Azure Virtual Desktop prend en charge les identités hybrides via Microsoft Entra ID, y compris celles fédérées à l’aide d’AD FS. Vous pouvez gérer ces identités d’utilisateur dans AD DS et les synchroniser avec Microsoft Entra ID à l’aide de Microsoft Entra Connect. Vous pouvez également utiliser Microsoft Entra ID pour gérer ces identités et les synchroniser avec Microsoft Entra Domain Services.

Lors de l’accès à Azure Virtual Desktop à l’aide d’identités hybrides, il arrive que le nom d’utilisateur principal (UPN) ou l’identificateur de sécurité (SID) de l’utilisateur dans Active Directory (AD) et Microsoft Entra ID ne correspondent pas. Par exemple, le compte user@contoso.local AD peut correspondre à user@contoso.com Microsoft Entra ID. Azure Virtual Desktop prend uniquement en charge ce type de configuration si l’UPN ou le SID de vos comptes AD et Microsoft Entra ID correspondent. SID fait référence à la propriété d’objet utilisateur « ObjectSID » dans AD et « OnPremisesSecurityIdentifier » dans Microsoft Entra ID.

Identité cloud uniquement

Azure Virtual Desktop prend en charge les identités cloud uniquement lors de l’utilisation de machines virtuelles jointes à Microsoft Entra. Ces utilisateurs sont créés et gérés directement dans Microsoft Entra ID.

Remarque

Vous pouvez également attribuer des identités hybrides à des groupes d’applications Azure Virtual Desktop qui hébergent des hôtes de session de type joint à Microsoft Entra.

Identité fédérée

Si vous utilisez un fournisseur d’identité tiers (IdP), autre que Microsoft Entra ID ou les services de domaine Active Directory, pour gérer vos comptes d’utilisateur, vous devez vous assurer que :

Identité externe

La prise en charge des identités externes vous permet d’inviter des utilisateurs à votre locataire d’ID Entra et de leur fournir des ressources Azure Virtual Desktop. Il existe plusieurs exigences et limitations lors de la fourniture de ressources à des identités externes :

  • Configuration requise
    • Système d’exploitation de l’hôte de session : l’hôte de session doit exécuter l’un des systèmes d’exploitation suivants :
    • Type de jointure d’hôte de session : l’hôte de session doit être joint à Entra.
    • Authentification unique : l’authentification unique doit être configurée pour le pool d’hôtes.
    • Client application Windows : La prise en charge des identités externes est généralement disponible sur l’application application Windows sur Windows, Android ou un navigateur web. La prise en charge des identités externes est en préversion sur l’application application Windows sur macOS. Pour plus d’informations, consultez la section Identité de la documentation de l’application application Windows.
  • Limitations
    • Stratégies de configuration des appareils Intune : Les stratégies de configuration des appareils affectées à l’identité externe ne seront pas appliquées à l’utilisateur sur l’hôte de session. Attribuez plutôt des stratégies de configuration d’appareil à l’appareil.

    • Disponibilité du cloud : cette fonctionnalité est disponible dans le cloud public Azure et dans Azure pour le gouvernement américain, mais pas dans Azure géré par 21Vianet. La connexion en tant qu’identité externe à un locataire dans Azure pour le gouvernement américain est prise en charge dans le client Bureau à distance, l’application Windows sur Windows et l’application application Windows sur Android.

    • Invitations intercloud : les utilisateurs inter-cloud ne sont pas pris en charge. Vous ne pouvez fournir l’accès aux ressources Azure Virtual Desktop qu’aux utilisateurs que vous invitez à partir de fournisseurs d’identité sociale, aux utilisateurs de Microsoft Entra du même cloud Microsoft Azure que l’environnement Azure Virtual Desktop ou à d’autres fournisseurs d’identité inscrits dans votre locataire de personnel. Vous ne pouvez pas attribuer de ressources Azure Virtual Desktop aux utilisateurs que vous invitez à partir de Microsoft Azure géré par 21Vianet.

    • Protection par jeton : Microsoft Entra présente certaines limitations pour la protection par jeton pour les identités externes. En savoir plus sur la prise en charge de application Windows pour la protection des jetons par plateforme.

    • Authentification Kerberos : les identités externes ne peuvent pas s’authentifier sur des ressources locales à l’aide des protocoles Kerberos ou NTLM.

    • Applications Microsoft 365 : Vous pouvez vous connecter à la version de bureau Windows des applications Microsoft 365 uniquement si :

      1. L’utilisateur invité est un compte basé sur Entra ou un compte Microsoft sous licence Microsoft 365 Apps.
      2. L’utilisateur invité n’est pas empêché d’accéder aux applications Microsoft 365 par une stratégie d’accès conditionnel à partir de l’organisation d’origine.

      Quel que soit le compte invité, vous pouvez accéder aux fichiers Microsoft 365 partagés avec vous en utilisant l’application Microsoft 365 appropriée dans le navigateur web de l’hôte de session.

    • Fournisseurs d’identité : vous pouvez vous connecter en tant qu’identité externe avec n’importe lequel des fournisseurs d’identité répertoriés, sauf pour la connexion par code secret à usage unique. Les clients application Windows suivants ont des limitations supplémentaires :

      • Android : Le seul fournisseur d’identité sociale pris en charge avec lequel vous pouvez vous connecter est un compte Microsoft configuré en tant que compte connecté dans l’application Microsoft Authenticator s’exécutant sur le même appareil que le client. Vous ne pouvez pas vous connecter avec Facebook ou Google.
    • Fédération sans domaine : Azure Virtual Desktop prend en charge les identités externes par le biais de la fédération SAML IdP sans domaine. Toutefois, ces utilisateurs doivent échanger leur invitation (y compris le domain_hint paramètre) avant de lancer l’application Windows. Si l’utilisateur se connecte à l’application application Windows, mais n’a pas encore utilisé son invitation à l’IdP SAML sans domaine, il ne peut pas s’authentifier ou accepter l’invitation.

Voir les meilleures pratiques de Microsoft Entra B2B pour obtenir des recommandations sur la configuration de votre environnement pour les identités externes et les licences pour obtenir des conseils sur les licences.

Méthodes d’authentification

Lors de l’accès aux ressources Azure Virtual Desktop, il existe trois phases d’authentification distinctes :

  • Authentification du service cloud : L’authentification auprès du service Azure Virtual Desktop, qui inclut l’abonnement aux ressources et l’authentification à la passerelle, s’effectue avec Microsoft Entra ID. C’est ici que vous pouvez appliquer les stratégies d’accès conditionnel à Entra ID. C’est également là que vous pouvez fédérer à partir d’Entra ID vers un fournisseur d’identité tiers.
  • Authentification de session à distance : authentification sur la machine virtuelle distante. Il existe plusieurs façons de s’authentifier à la session à distance, y compris l’authentification unique recommandée (SSO).
  • Authentification en cours de session : authentification auprès des applications et des sites web au sein de la session à distance.

Voici une brève comparaison des options d’authentification utilisateur à chaque phase d’authentification :

Authentification du service cloud Authentification de session à distance Authentification en cours de session
  • Authentification sans mot de passe (y compris les clés de sécurité FIDO, Windows Hello Entreprise avec Cloud Kerberos ou Key Trust, l’authentification multifacteur Microsoft Authenticator et plus encore)
  • Fédération à un fournisseur d’identité tiers
  • Carte à puce (y compris l’authentification basée sur les certificats Entra et l’approbation de certificat Windows Hello Entreprise)
  • Mot de passe
  • Toute méthode d’authentification de service cloud, lorsqu’elle est configurée avec l’authentification unique
  • Carte à puce (y compris approbation de certificat Windows Hello Entreprise)
  • Mot de passe
  • Authentification sans mot de passe, lorsqu’elle est configurée pour l’authentification sans mot de passe en session
  • Carte à puce (y compris approbation de certificat Windows Hello Entreprise)
  • Mot de passe

Il s’agit d’un sur-ensemble d’options d’authentification par phase d’authentification. Pour obtenir la liste des informations d’identification disponibles sur les différents clients pour chacune des phases d’authentification, comparez les clients entre les plateformes.

Importante

Pour que l’authentification fonctionne correctement, votre ordinateur local doit également pouvoir accéder aux URL requises pour les clients Bureau à distance.

Pour plus d’informations sur ces phases d’authentification, consultez les sections suivantes.

Authentification du service cloud

Pour accéder aux ressources Azure Virtual Desktop, vous devez d’abord vous authentifier auprès du service en vous connectant avec un compte Microsoft Entra ID. L’authentification survient chaque fois que vous vous abonnez pour récupérer vos ressources, que vous vous connectez à la passerelle, lors du lancement d’une connexion ou lors de l’envoi d’informations de diagnostic au service. La ressource Microsoft Entra ID utilisée pour cette authentification est Azure Virtual Desktop (ID d’application 9cdead84-a844-4324-93f2-b2e6bb768d07).

Authentification multifacteur

Suivez les instructions de la rubrique Appliquer l’authentification multifacteur Microsoft Entra pour Azure Virtual Desktop à l’aide de l’accès conditionnel pour découvrir comment appliquer l’authentification multifacteur Microsoft Entra pour votre déploiement. Cet article vous explique également comment configurer la fréquence à laquelle vos utilisateurs sont invités à entrer leurs informations d’identification. Lors du déploiement de machines virtuelles jointes à Microsoft Entra, notez les étapes supplémentaires pour les machines virtuelles d’hôte de session jointes à Microsoft Entra.

Authentification sans mot de passe

Vous pouvez utiliser n’importe quel type d’authentification pris en charge par Microsoft Entra ID, tel que Windows Hello Entreprise et d’autres options d’authentification sans mot de passe (par exemple, les clés FIDO) pour vous authentifier auprès du service.

Authentification par carte à puce

Pour utiliser une carte à puce pour vous authentifier auprès de Microsoft Entra ID, vous devez d’abord configurer l’authentification basée sur les certificats Microsoft Entra ou configurer AD FS pour l’authentification par certificat utilisateur.

Fournisseurs d’identité tiers

Vous pouvez utiliser des fournisseurs d’identité tiers tant qu’ils se fédérent avec Microsoft Entra ID.

Authentification de session à distance

Si vous n’avez pas encore activé l’authentification unique ou enregistré vos informations d’identification localement, vous devez également vous authentifier auprès de l’hôte de session lors du lancement d’une connexion.

Authentification unique (SSO)

L’authentification unique permet à la connexion d’ignorer l’invite d’informations d’identification de l’hôte de session et de connecter automatiquement l’utilisateur à Windows via l’authentification Microsoft Entra. Pour les hôtes de session joints à Microsoft Entra ou joints de manière hybride à Microsoft Entra, il est recommandé d’activer l’authentification unique à l’aide de l’authentification Microsoft Entra. L’authentification Microsoft Entra offre d’autres avantages, notamment l’authentification sans mot de passe et la prise en charge des fournisseurs d’identité tiers.

Azure Virtual Desktop prend également en charge l’authentification unique à l’aide des services ADFS (AD FS) pour le bureau Windows et les clients web.

Sans authentification unique, le client invite les utilisateurs à entrer leurs informations d’identification d’hôte de session pour chaque connexion. La seule façon d’éviter d’être invité est d’enregistrer les informations d’identification dans le client. Nous vous recommandons de ne sauvegarder les informations d’identification que sur des appareils sécurisés pour empêcher d’autres utilisateurs d’accéder à vos ressources.

carte et Windows Hello Entreprise intelligents

Azure Virtual Desktop prend en charge NT LAN Manager (NTLM) et Kerberos pour l’authentification de l’hôte de session, mais Smart carte et Windows Hello Entreprise ne peuvent utiliser Kerberos que pour se connecter. Pour utiliser Kerberos, le client doit obtenir des tickets de sécurité Kerberos à partir d’un service de centre de distribution de clés (KDC, Key Distribution Center) s’exécutant sur un contrôleur de domaine. Pour obtenir des tickets, le client a besoin d’une ligne de vue réseau directe sur le contrôleur de domaine. Vous pouvez obtenir une ligne de visée en vous connectant directement à votre réseau d’entreprise, en utilisant une connexion VPN ou en configurant un serveur proxy KDC.

Authentification en cours de session

Une fois connecté à votre application RemoteApp ou à votre bureau à distance, vous pouvez être invité à vous authentifier dans la session. Cette section explique comment utiliser des informations d’identification autres que le nom d’utilisateur et le mot de passe dans ce scénario.

Authentification sans mot de passe en session

Azure Virtual Desktop prend en charge l’authentification sans mot de passe en session à l’aide de Windows Hello Entreprise ou de dispositifs de sécurité tels que les clés FIDO lors de l’utilisation de l’application application Windows. L’authentification sans mot de passe est activée automatiquement lorsque l’hôte de la session et le PC local utilisent les systèmes d’exploitation suivants :

Pour connaître le comportement d’authentification sans mot de passe en session et les exigences relatives aux applications lors de la connexion à partir d’autres clients application Windows, consultez la rubrique sur le comportement de redirection de WebAuthn dans application Windows documentation.

Pour désactiver l’authentification sans mot de passe sur votre pool d’hôtes, vous devez personnaliser une propriété RDP. Vous pouvez trouver la propriété de redirection WebAuthn sous l’onglet Redirection de périphériques dans le Portail Azure ou définir la propriété redirectwebauthn sur 0 à l’aide de PowerShell.

Lorsque cette option est activée, toutes les demandes WebAuthn de la session sont redirigées vers le PC local. Vous pouvez utiliser Windows Hello Entreprise ou des dispositifs de sécurité connectés localement pour effectuer le processus d’authentification.

Pour accéder aux ressources Microsoft Entra avec Windows Hello Entreprise ou des dispositifs de sécurité, vous devez activer la clé de sécurité FIDO2 comme méthode d’authentification pour vos utilisateurs. Pour activer cette méthode, suivez les étapes de la section Activer la méthode de clé de sécurité FIDO2.

Authentification par carte à puce en session

Pour utiliser un carte intelligent dans votre session, vérifiez que vous avez installé les pilotes de carte intelligents sur l’hôte de session et activé la redirection carte dynamique. Examinez les graphiques de comparaison entre l’application application Windows et l’application Bureau à distance pour déterminer si vous pouvez utiliser la redirection de carte à puce.

Étapes suivantes