Appliquer Microsoft Entra l’authentification multifacteur pour Azure Virtual Desktop à l’aide de l’accès conditionnel

Les utilisateurs peuvent se connecter à Azure Virtual Desktop depuis n’importe où à l’aide de différents appareils et clients. Toutefois, vous devez prendre certaines mesures pour assurer la sécurité de votre environnement et de vos utilisateurs. L’utilisation de Microsoft Entra’authentification multifacteur (MFA) avec Azure Virtual Desktop invite les utilisateurs pendant le processus de connexion à une autre forme d’identification en plus de leur nom d’utilisateur et mot de passe. Vous pouvez appliquer l’authentification multifacteur pour Azure Virtual Desktop à l’aide de l’accès conditionnel et configurer si elle s’applique au client web, aux applications mobiles, aux clients de bureau ou à tous les clients.

Lorsqu’un utilisateur se connecte à une session à distance, il doit s’authentifier auprès du service Azure Virtual Desktop et de l’hôte de session. Si l’authentification multifacteur est activée, elle est utilisée lors de la connexion au service Azure Virtual Desktop et l’utilisateur est invité à entrer son compte d’utilisateur et une deuxième forme d’authentification, de la même façon que l’accès à d’autres services. Lorsqu’un utilisateur démarre une session à distance, un nom d’utilisateur et un mot de passe sont requis pour l’hôte de session, mais cela est transparent pour l’utilisateur si l’authentification unique (SSO) est activée. Pour plus d’informations, consultez Méthodes d’authentification.

La fréquence à laquelle un utilisateur est invité à se réauthentifier dépend de Microsoft Entra stratégies de durée de vie de session adaptative d’accès conditionnel. Bien que la mémorisation des informations d’identification soit pratique, elle peut également rendre les déploiements utilisant des appareils personnels moins sécurisés. Pour protéger vos utilisateurs, vous pouvez vous assurer que le client demande Microsoft Entra informations d’identification d’authentification multifacteur plus fréquemment. Vous pouvez utiliser la fréquence de connexion de l’accès conditionnel pour configurer ce comportement.

Découvrez comment appliquer l’authentification multifacteur pour Azure Virtual Desktop et configurer éventuellement la fréquence de connexion dans les sections suivantes.

Configuration requise

Voici ce dont vous avez besoin pour commencer :

Créer une stratégie d'accès conditionnel

Voici comment créer une stratégie d’accès conditionnel qui nécessite une authentification multifacteur lors de la connexion à Azure Virtual Desktop :

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’administrateur de l’accès conditionnel au moins.

  2. Accédez à Stratégiesd’accès> conditionnel de protection>.

  3. Sélectionnez Nouvelle stratégie.

  4. Donnez un nom à votre stratégie. Nous recommandons aux organisations de créer une norme significative pour les noms de leurs stratégies.

  5. Sous Affectations>Utilisateurs, sélectionnez 0 utilisateurs et groupes sélectionnés.

  6. Sous l’onglet Inclure, sélectionnez Sélectionner des utilisateurs et des groupes et case activée Utilisateurs et groupes, puis sous Sélectionner, sélectionnez 0 utilisateur et groupes sélectionnés.

  7. Dans le nouveau volet qui s’ouvre, recherchez et choisissez le groupe qui contient vos utilisateurs Azure Virtual Desktop en tant que membres du groupe, puis sélectionnez Sélectionner.

  8. Sous Affectations>Ressources cibles, sélectionnez Aucune ressource cible sélectionnée.

  9. Pour la liste déroulante Sélectionnez ce à quoi cette stratégie s’applique, conservez la valeur par défaut Ressources (anciennement applications cloud). Sous l’onglet Inclure , sélectionnez Sélectionner les ressources, puis sous Sélectionner, sélectionnez Aucune.

  10. Dans le nouveau volet qui s’ouvre, recherchez et sélectionnez les applications nécessaires en fonction des ressources que vous essayez de protéger. Sélectionnez l’onglet approprié pour votre scénario. Lorsque vous recherchez un nom d’application sur Azure, utilisez des termes de recherche qui commencent par le nom de l’application dans l’ordre au lieu des mots clés que le nom de l’application contient dans le désordre. Par exemple, lorsque vous souhaitez utiliser Azure Virtual Desktop, vous devez entrer « Azure Virtual », dans cet ordre. Si vous entrez « virtual » par lui-même, la recherche ne retourne pas l’application souhaitée.

    Pour Azure Virtual Desktop (basé sur Azure Resource Manager), vous pouvez configurer l’authentification multifacteur sur ces différentes applications :

    • Azure Virtual Desktop (ID d’application 9cdead84-a844-4324-93f2-b2e6bb768d07), qui s’applique lorsque l’utilisateur s’abonne à Azure Virtual Desktop, s’authentifie auprès de la passerelle Azure Virtual Desktop pendant une connexion et lorsque diagnostics informations sont envoyées au service à partir de l’appareil local de l’utilisateur.

      Conseil

      Le nom de l’application était auparavant Windows Virtual Desktop. Si vous avez inscrit le fournisseur de ressources Microsoft.DesktopVirtualization avant que le nom d’affichage ne change, l’application est nommée Windows Virtual Desktop avec le même ID d’application que Azure Virtual Desktop.

    • Windows Cloud Login (ID d’application 270efc09-cd0d-444b-a71f-39af4910ec45), qui s’applique lorsque l’utilisateur s’authentifie auprès de l’hôte de session lorsque l’authentification unique est activée. Nous vous recommandons de faire correspondre les stratégies d’accès conditionnel entre ces applications et l’application Azure Virtual Desktop, à l’exception de la fréquence de connexion.

      Importante

      • Si vous vous connectez à Azure Virtual Desktop avec des clients légers, contactez le fournisseur de votre client pour confirmer que vous devez utiliser les stratégies Connexion cloud Windows pour les stratégies d’accès conditionnel pour les connexions d’authentification unique.

      • Ne sélectionnez pas l’application appelée Azure fournisseur de Azure Resource Manager Virtual Desktop (ID d’application50e95039-b200-4007-bc97-8d5790743a63). Cette application est utilisée uniquement pour récupérer le flux utilisateur et ne doit pas avoir d’authentification multifacteur.

  11. Une fois que vous avez sélectionné vos applications, sélectionnez Sélectionner.

    Capture d’écran de la page Applications ou actions cloud d’accès conditionnel. L’application Azure Virtual Desktop s’affiche.

  12. Sous Conditions des affectations>, sélectionnez 0 condition sélectionner.

  13. Sous Applications clientes, sélectionnez Non configuré.

  14. Dans le nouveau volet qui s’ouvre, pour Configurer, sélectionnez Oui.

  15. Sélectionnez les applications clientes auxquelles cette stratégie s’applique :

    • Sélectionnez Navigateur si vous souhaitez que la stratégie s’applique au client web.
    • Sélectionnez Applications mobiles et clients de bureau si vous souhaitez appliquer la stratégie à d’autres clients.
    • Sélectionnez les deux zones case activée si vous souhaitez appliquer la stratégie à tous les clients.
    • Désélectionnez les valeurs des clients d’authentification hérités.

    Capture d’écran de la page Applications clientes d’accès conditionnel. L’utilisateur a sélectionné les applications mobiles et les clients de bureau, ainsi que les zones de case activée du navigateur.

  16. Une fois que vous avez sélectionné les applications clientes auxquelles cette stratégie s’applique, sélectionnez Terminé.

  17. Sous Contrôles d’accès>Accorder, sélectionnez 0 contrôles sélectionnés.

  18. Dans le nouveau volet qui s’ouvre, sélectionnez Accorder l’accès.

  19. Cochez Exiger l’authentification multifacteur, puis sélectionnez Sélectionner.

  20. En bas de la page, définissez Activer la stratégie sur Activé , puis sélectionnez Créer.

Remarque

Lorsque vous utilisez le client web pour vous connecter à Azure Virtual Desktop via votre navigateur, le journal répertorie l’ID de l’application cliente sous la forme a85cf173-4192-42f8-81fa-777a763e6e6e2c (Azure client Virtual Desktop). En effet, l’application cliente est liée en interne à l’ID d’application serveur où la stratégie d’accès conditionnel a été définie.

Conseil

Certains utilisateurs peuvent voir une invite intitulée Rester connecté à toutes vos applications si l’appareil Windows qu’ils utilisent n’est pas déjà inscrit avec Microsoft Entra ID. S’ils désélectionnent Autoriser mes organization à gérer mon appareil et sélectionnez Non, se connecter à cette application uniquement, ils peuvent être invités à s’authentifier plus fréquemment.

Configurer la fréquence de connexion

Les stratégies de fréquence de connexion vous permettent de configurer la fréquence à laquelle les utilisateurs doivent se connecter lors de l’accès aux ressources basées sur Microsoft Entra. Cela peut vous aider à sécuriser votre environnement et est particulièrement important pour les appareils personnels, où le système d’exploitation local peut ne pas nécessiter d’authentification multifacteur ou ne pas se verrouiller automatiquement après l’inactivité. Les utilisateurs sont invités à s’authentifier uniquement lorsqu’un nouveau jeton d’accès est demandé à Microsoft Entra ID lors de l’accès à une ressource.

Les stratégies de fréquence de connexion entraînent un comportement différent en fonction de l’application Microsoft Entra sélectionnée :

Nom de l'application ID de l’application Comportement
Azure Virtual Desktop 9cdead84-a844-4324-93f2-b2e6bb768d07 Applique la réauthentification lorsqu’un utilisateur s’abonne à Azure Virtual Desktop, actualise manuellement sa liste de ressources et s’authentifie auprès de la passerelle Azure Virtual Desktop pendant une connexion.

Une fois la période de réauthentification terminée, l’actualisation du flux en arrière-plan et diagnostics chargement échouent en mode silencieux jusqu’à ce qu’un utilisateur termine sa prochaine connexion interactive à Microsoft Entra.
Connexion au cloud Windows 270efc09-cd0d-444b-a71f-39af4910ec45 Applique la réauthentification lorsqu’un utilisateur se connecte à un hôte de session quand l’authentification unique est activée.

Pour configurer la période après laquelle un utilisateur est invité à se reconnecter :

  1. Ouvrez la stratégie que vous avez créée précédemment.
  2. Sous Contrôles> d’accèsSession, sélectionnez 0 contrôles sélectionnés.
  3. Dans le volet Session , sélectionnez Fréquence de connexion.
  4. Sélectionnez Réauthentification périodique ou À chaque fois.
    • Si vous sélectionnez Réauthentification périodique, définissez la valeur de la période après laquelle un utilisateur est invité à se reconnecter lors de l’exécution d’une action qui nécessite un nouveau jeton d’accès, puis sélectionnez Sélectionner. Par exemple, définir la valeur sur 1 et l’unité sur Heures nécessite une authentification multifacteur si une connexion est lancée plus d’une heure après la dernière authentification utilisateur.
    • L’option Chaque fois est prise en charge uniquement lorsqu’elle est appliquée à l’application Windows Cloud Login lorsque l’authentification unique est activée pour votre pool d’hôtes. Si vous sélectionnez Chaque fois, les utilisateurs sont invités à se réauthentifier lors du lancement d’une nouvelle connexion après une période de 5 à 10 minutes depuis leur dernière authentification.
  5. En bas de la page, sélectionnez Enregistrer.

Remarque

  • La réauthentification se produit uniquement lorsqu’un utilisateur doit s’authentifier auprès d’une ressource et qu’un nouveau jeton d’accès est nécessaire. Une fois la connexion établie, les utilisateurs ne sont pas invités, même si la connexion dure plus longtemps que la fréquence de connexion que vous avez configurée.
  • Les utilisateurs doivent se réauthentifier en cas d’interruption du réseau qui force la session à être rétablie après la fréquence de connexion que vous avez configurée. Cela peut entraîner des demandes d’authentification plus fréquentes sur des réseaux instables.

Lorsque l’authentification unique est activée pour Azure Virtual Desktop, deux applications Microsoft Entra sont impliquées dans la connexion : l’application Azure Virtual Desktop gère l’abonnement au flux et l’authentification de la passerelle, et l’application Windows Cloud Login gère la connexion de l’hôte de session. Les deux applications ont besoin de stratégies d’accès conditionnel alignées les unes sur les autres, ou les utilisateurs voient les invites d’authentification multifacteur à des moments inattendus.

Liste de vérification de la préconfiguration

Effectuez ces vérifications avant d’activer l’authentification unique sur votre pool d’hôtes.

Vérifiez les inscriptions d’applications :

  • Vérifiez que l’application Azure Virtual Desktop (ID : 9cdead84-a844-4324-93f2-b2e6bb768d07) existe dans votre locataire.
  • Vérifiez que l’application Windows Cloud Login (ID : 270efc09-cd0d-444b-a71f-39af4910ec45) existe dans votre locataire.
  • N’ajoutez pas le fournisseur Azure Resource Manager Azure Virtual Desktop (ID : 50e95039-b200-4007-bc97-8d5790743a63) à une stratégie d’accès conditionnel. Cette application est destinée à la récupération de flux uniquement et ne doit pas avoir l’authentification multifacteur appliquée.

Rechercher les conflits :

  • Répertorie toutes les stratégies d’accès conditionnel qui ciblent Toutes les applications cloud. Ces stratégies s’appliquent aux sessions d’authentification unique Azure Virtual Desktop et peuvent bloquer l’accès de manière inattendue.
  • Vérifiez si une stratégie nécessite la conformité de l’appareil. Entra hôtes de session Virtual Desktop joints Azure peuvent ne pas satisfaire aux stratégies de conformité conçues pour les points de terminaison utilisateur.
  • Vérifiez si une stratégie applique des restrictions basées sur l’emplacement. Pour l’application Azure Virtual Desktop, les stratégies basées sur l’emplacement sont évaluées par rapport à l’adresse IP du client de l’utilisateur. Pour l’application Windows Cloud Login (SSO to session host), l’adresse IP affichée par l’accès conditionnel peut différer de l’adresse IP du client de l’utilisateur en fonction du routage réseau. Testez les stratégies basées sur l’emplacement sur les deux applications avant de l’appliquer.
  • Vérifiez qu’aucune stratégie ne bloque l’application Windows Cloud Login .
  • Vérifiez qu’aucune stratégie ne bloque l’application Windows 365 (0af06dc6-e4b5-4f28-818e-e78e62d137a5). Le application Windows s’authentifie auprès des applications Azure Virtual Desktop et Windows 365, même si l’utilisateur dispose uniquement de Azure ressources Virtual Desktop. Une stratégie d’accès conditionnel bloquant le application Windows 365 entraîne des échecs de connexion pour les utilisateurs Azure Virtual Desktop.

Désactivez l’authentification multifacteur héritée par utilisateur :

Importante

Si l’authentification multifacteur par utilisateur est activée avec les stratégies d’accès conditionnel, les utilisateurs sur Microsoft Entra hôtes de session joints voient les erreurs « La méthode de connexion que vous essayez d’utiliser n’est pas autorisée ». Désactivez l’authentification multifacteur par utilisateur et utilisez des stratégies d’accès conditionnel exclusivement.

Dans la centre d’administration Microsoft Entra, accédez à Identité>Utilisateurs>Tous les utilisateurs, puis sélectionnez MFA par utilisateur dans la barre d’outils. Vérifiez que l’authentification multifacteur par utilisateur est désactivée pour tous les utilisateurs Azure Virtual Desktop. Pour plus d’informations, consultez Microsoft Entra machines virtuelles hôtes de session jointes.

Remarque

Les stratégies d’accès conditionnel nécessitent Microsoft Entra ID licence P1 ou P2 et ne peuvent pas être utilisées lorsque les paramètres de sécurité par défaut sont activés. Si votre locataire utilise des paramètres de sécurité par défaut, désactivez les paramètres de sécurité par défaut avant de créer les stratégies d’accès conditionnel décrites ci-dessous.

Structure à deux stratégies

Créez deux stratégies distinctes au lieu d’une stratégie combinée.

Stratégie 1 : Authentification du service Virtual Desktop Azure :

Paramètre Valeur
Application cible Azure Virtual Desktop (9cdead84-a844-4324-93f2-b2e6bb768d07)
Utilisateurs Azure groupe d’utilisateurs Virtual Desktop
Accorder Exiger l’authentification multifacteur
Fréquence de connexion Conformément aux exigences de sécurité de votre organization
Applications clientes Navigateur + Applications mobiles et clients de bureau

Stratégie 2 - Authentification SSO de l’hôte de session :

Paramètre Valeur
Application cible Connexion au cloud Windows (270efc09-cd0d-444b-a71f-39af4910ec45)
Utilisateurs Même groupe d’utilisateurs Azure Virtual Desktop
Accorder Exiger l’authentification multifacteur
Fréquence de connexion Correspond ou dépasse la stratégie 1. L’option Chaque fois est prise en charge uniquement sur cette application.
Applications clientes Navigateur + Applications mobiles et clients de bureau

Remarque

L’application Azure Virtual Desktop gère l’authentification de l’abonnement au flux et de la passerelle. L’application Windows Cloud Login gère la connexion de l’hôte de session lorsque l’authentification unique est activée. Des paramètres de fréquence de connexion différents entre les deux peuvent entraîner des invites d’authentification multifacteur à des moments inattendus.

Flux d’authentification

Lorsqu’un utilisateur se connecte, les deux applications sont évaluées à différents points :

  1. Le application Windows de l’utilisateur s’authentifie auprès de l’application Azure Virtual Desktop. La stratégie 1 est évaluée. Un jeton est émis.
  2. Le application Windows contacte la passerelle Azure Virtual Desktop à l’aide du jeton .
  3. La passerelle lance l’authentification unique de l’hôte de session via l’application Windows Cloud Login . La stratégie 2 est évaluée.
  4. L’application Windows Cloud Login émet un jeton Microsoft Entra pour l’hôte de session.
  5. L’hôte de session accepte le jeton et la session est prête.

La stratégie 1 contrôle l’étape 1. La stratégie 2 contrôle l’étape 3. Lorsque les deux sont correctement configurés, les utilisateurs voient une invite d’authentification multifacteur unique (si nécessaire) et entrent la session en toute transparence.

Erreurs de configuration courantes

Configuration incorrecte Symptôme Résolution
Authentification multifacteur par utilisateur héritée activée avec l’accès conditionnel « La méthode de connexion que vous essayez d’utiliser n’est pas autorisée » Désactiver l’authentification multifacteur par utilisateur ; utiliser des stratégies d’accès conditionnel exclusivement
L’accès conditionnel cible « Toutes les applications cloud » avec conformité des appareils Échec de la connexion, car l’hôte de session ne respecte pas la stratégie de conformité Exclure la connexion cloud Windows et les applications Azure Virtual Desktop de la stratégie « Toutes les applications » ; créez des stratégies distinctes Azure propres à Virtual Desktop
Application De connexion au cloud Windows manquante dans l’accès conditionnel L’utilisateur reçoit une invite d’authentification multifacteur deux fois, une fois pour Azure service Virtual Desktop et une fois pour l’hôte de session Ajouter la connexion cloud Windows à la stratégie d’accès conditionnel de l’authentification unique
Incompatibilité de fréquence de connexion entre les deux applications Azure Virtual Desktop Réauthentification inattendue en milieu de session ou lors de la reconnexion Aligner la fréquence de connexion entre les deux stratégies
Chaque fois que la fréquence de connexion est définie sur Azure application Virtual Desktop au lieu de la connexion cloud Windows Invites constantes d’authentification multifacteur lors de l’actualisation du flux et du chargement diagnostics Chaque fois est pris en charge uniquement sur l’application De connexion cloud Windows

Vérification post-configuration

Après l’activation de l’authentification unique et la configuration des stratégies d’accès conditionnel :

  1. Connectez-vous à Azure Virtual Desktop à l’aide du application Windows.
  2. Vérifiez que vous vous authentifiez une seule fois (avec l’authentification multifacteur si nécessaire) et entrez la session sans deuxième invite d’informations d’identification.
  3. Dans la centre d’administration Microsoft Entra, accédez à Surveillance des identités>& intégrité> Journaux de connexion etfiltrez par utilisateur de test. Vérifier:
    • Azure Virtual Desktop : État : Réussite, stratégie d’accès conditionnel correcte appliquée.
    • Connexion au cloud Windows : État : Réussite, stratégie d’accès conditionnel correcte appliquée.
  4. Si l’une ou l’autre affiche Échec, sélectionnez l’entrée et case activée l’onglet Accès conditionnel pour identifier la stratégie qui a bloqué la connexion.

Si les utilisateurs voient toujours des invites de connexion répétées, consultez Résoudre les problèmes d’authentification unique et d’accès conditionnel pour Azure Virtual Desktop.

Microsoft Entra machines virtuelles hôtes de session jointes

Pour que les connexions réussissent, vous devez désactiver la méthode de connexion par utilisateur multifacteur héritée. Si vous ne souhaitez pas limiter la connexion à des méthodes d’authentification forte comme Windows Hello Entreprise, vous devez exclure l’application Azure machine virtuelle Windows Sign-In de votre stratégie d’accès conditionnel.

Étapes suivantes