Applicare Microsoft Entra autenticazione a più fattori per Azure Desktop virtuale usando l'accesso condizionale

Gli utenti possono accedere Azure Desktop virtuale da qualsiasi posizione usando dispositivi e client diversi. Tuttavia, è necessario adottare alcune misure per proteggere l'ambiente e gli utenti. L'uso di Microsoft Entra autenticazione a più fattori (MFA) con desktop virtuale Azure richiede agli utenti durante il processo di accesso un'altra forma di identificazione oltre al nome utente e alla password. È possibile applicare MFA per Azure Desktop virtuale usando l'accesso condizionale e configurare anche se si applica al client Web, alle app per dispositivi mobili, ai client desktop o a tutti i client.

Quando un utente si connette a una sessione remota, deve eseguire l'autenticazione al servizio Desktop virtuale Azure e all'host della sessione. Se l'autenticazione a più fattori è abilitata, viene usata per la connessione al servizio Desktop virtuale Azure e all'utente vengono richiesti l'account utente e una seconda forma di autenticazione, allo stesso modo dell'accesso ad altri servizi. Quando un utente avvia una sessione remota, sono necessari un nome utente e una password per l'host della sessione, ma questo è facile per l'utente se l'accesso Single Sign-On (SSO) è abilitato. Per altre informazioni, vedere Metodi di autenticazione.

La frequenza con cui viene richiesto a un utente di autenticarsi di nuovo dipende da Microsoft Entra criteri di durata della sessione adattiva per l'accesso condizionale. Anche se ricordare le credenziali è utile, può anche rendere le distribuzioni usando i dispositivi personali meno sicure. Per proteggere gli utenti, è possibile assicurarsi che il client richieda più frequentemente Microsoft Entra credenziali di autenticazione a più fattori. Per configurare questo comportamento, è possibile usare la frequenza di accesso condizionale.

Informazioni su come applicare l'autenticazione a più fattori per Azure Desktop virtuale e, facoltativamente, configurare la frequenza di accesso nelle sezioni seguenti.

Prerequisiti

Ecco cosa serve per iniziare:

Creare un criterio di accesso condizionale

Ecco come creare un criterio di accesso condizionale che richiede l'autenticazione a più fattori durante la connessione a desktop virtuale Azure:

  1. Accedere al Interfaccia di amministrazione di Microsoft Entra almeno come amministratore dell'accesso condizionale.

  2. Passare a Criteri diaccesso> condizionale di protezione>.

  3. Selezionare Nuovo criterio.

  4. Assegnare un nome ai criteri. È consigliabile che le organizzazioni creino uno standard significativo per i nomi dei criteri.

  5. In Utenti assegnazioni> selezionare 0 utenti e gruppi selezionati.

  6. Nella scheda Includi selezionare Seleziona utenti e gruppi e selezionare Utenti e gruppi, quindi in Seleziona selezionare 0 utenti e gruppi selezionati.

  7. Nel nuovo riquadro visualizzato cercare e scegliere il gruppo che contiene gli utenti di Desktop virtuale Azure come membri del gruppo, quindi selezionare Seleziona.

  8. In Assegnazioni>Risorse di destinazione selezionare Nessuna risorsa di destinazione selezionata.

  9. Per l'elenco a discesa Selezionare a cosa si applica questo criterio, lasciare il valore predefinito Risorse (in precedenza app cloud). Nella scheda Includi selezionare Seleziona risorse, quindi in Seleziona selezionare Nessuno.

  10. Nel nuovo riquadro visualizzato cercare e selezionare le app necessarie in base alle risorse che si sta tentando di proteggere. Selezionare la scheda pertinente per lo scenario. Quando si cerca un nome di applicazione in Azure, usare termini di ricerca che iniziano con il nome dell'applicazione in ordine anziché parole chiave che il nome dell'applicazione contiene in ordine non corretto. Ad esempio, quando si vuole usare Azure Desktop virtuale, è necessario immettere "Azure Virtual", in questo ordine. Se si immette "virtual" da solo, la ricerca non restituisce l'applicazione desiderata.

    Per Azure Desktop virtuale (basato su Azure Resource Manager), è possibile configurare L'autenticazione a più fattori in queste diverse app:

    • Azure Desktop virtuale (ID 9cdead84-a844-4324-93f2-b2e6bb768d07app), che si applica quando l'utente sottoscrive Azure Desktop virtuale, esegue l'autenticazione al gateway desktop virtuale Azure durante una connessione e quando le informazioni di diagnostica vengono inviate al servizio dal dispositivo locale dell'utente.

      Consiglio

      Il nome dell'app era in precedenza Desktop virtuale Windows. Se il provider di risorse Microsoft.DesktopVirtualization è stato registrato prima della modifica del nome visualizzato, l'applicazione verrà denominata Desktop virtuale Windows con lo stesso ID app di Azure Desktop virtuale.

    • Windows Cloud Login (ID 270efc09-cd0d-444b-a71f-39af4910ec45app), che si applica quando l'utente esegue l'autenticazione all'host della sessione quando è abilitato l'accesso Single Sign-On . È consigliabile associare i criteri di accesso condizionale tra queste app e l'app Desktop virtuale Azure, ad eccezione della frequenza di accesso.

      Importante

      • Se si esegue la connessione a Azure Desktop virtuale con thin client, contattare il provider del client per verificare che sia necessario usare i criteri di accesso cloud di Windows per l'accesso condizionale per le connessioni Single Sign-On.

      • Non selezionare l'app denominata Desktop virtuale Azure Azure Resource Manager Provider (ID 50e95039-b200-4007-bc97-8d5790743a63app). Questa app viene usata solo per il recupero del feed utente e non deve avere l'autenticazione a più fattori.

  11. Dopo aver selezionato le app, selezionare Seleziona.

    Screenshot della pagina Azioni o app cloud per l'accesso condizionale. Viene visualizzata l'app Desktop virtuale Azure.

  12. In Condizioni assegnazioni> selezionare 0 condizioni.

  13. In App client selezionare Non configurato.

  14. Nel nuovo riquadro visualizzato selezionare per Configura.

  15. Selezionare le app client a cui si applicano i criteri:

    • Selezionare Browser se si desidera che i criteri vengano applicati al client Web.
    • Selezionare App per dispositivi mobili e client desktop se si desidera applicare i criteri ad altri client.
    • Selezionare entrambe le caselle di controllo se si desidera applicare i criteri a tutti i client.
    • Deselezionare i valori per i client di autenticazione legacy.

    Screenshot della pagina App client per l'accesso condizionale. L'utente ha selezionato le app per dispositivi mobili e i client desktop e le caselle di controllo del browser.

  16. Dopo aver selezionato le app client a cui si applica questo criterio, selezionare Fine.

  17. In Concedi controlli> di accesso selezionare 0 controlli selezionati.

  18. Nel nuovo riquadro visualizzato selezionare Concedi accesso.

  19. Selezionare Richiedi autenticazione a più fattori e quindi selezionare Seleziona.

  20. Nella parte inferiore della pagina impostare Abilita criteriosu Sì e selezionare Crea.

Nota

Quando si usa il client Web per accedere a desktop virtuale Azure tramite il browser, il log elencherà l'ID app client come a85cf173-4192-42f8-81fa-777a763e6e2c (client desktop virtuale Azure). Questo perché l'app client è collegata internamente all'ID dell'app server in cui sono stati impostati i criteri di accesso condizionale.

Consiglio

Alcuni utenti potrebbero visualizzare un prompt intitolato Rimanere connessi a tutte le app se il dispositivo Windows in uso non è già registrato con Microsoft Entra ID. Se deselezionano Consenti all'organizzazione di gestire il dispositivo e seleziona No, accedi solo a questa app, potrebbe essere richiesta l'autenticazione più frequentemente.

Configurare la frequenza di accesso

I criteri di frequenza di accesso consentono di configurare la frequenza con cui gli utenti devono accedere quando accedono alle risorse basate su Microsoft Entra. Ciò consente di proteggere l'ambiente ed è particolarmente importante per i dispositivi personali, in cui il sistema operativo locale potrebbe non richiedere l'autenticazione a più fattori o non essere bloccato automaticamente dopo l'inattività. Agli utenti viene richiesto di eseguire l'autenticazione solo quando viene richiesto un nuovo token di accesso da Microsoft Entra ID quando si accede a una risorsa.

I criteri di frequenza di accesso comportano un comportamento diverso in base all'app Microsoft Entra selezionata:

Nome dell'app App ID Comportamento
Desktop virtuale di Azure 9cdead84-a844-4324-93f2-b2e6bb768d07 Impone la riautenticazione quando un utente sottoscrive Azure Desktop virtuale, aggiorna manualmente l'elenco di risorse e esegue l'autenticazione al gateway desktop virtuale Azure durante una connessione.

Al termine del periodo di riautenticazione, l'aggiornamento del feed in background e il caricamento della diagnostica non riescono in modo automatico fino a quando un utente non completa l'accesso interattivo successivo a Microsoft Entra.
Account di accesso cloud di Windows 270efc09-cd0d-444b-a71f-39af4910ec45 Impone la riautenticazione quando un utente accede a un host sessione quando è abilitato l'accesso Single Sign-On .

Per configurare il periodo di tempo dopo il quale a un utente viene chiesto di eseguire di nuovo l'accesso:

  1. Aprire i criteri creati in precedenza.
  2. In Sessione controlli> di accesso selezionare 0 controlli selezionati.
  3. Nel riquadro Sessione selezionare Frequenza di accesso.
  4. Selezionare Riautenticazione periodica o Ogni volta.
    • Se si seleziona Riautenticazione periodica, impostare il valore per il periodo di tempo dopo il quale a un utente viene chiesto di eseguire di nuovo l'accesso quando si esegue un'azione che richiede un nuovo token di accesso e quindi selezionare Seleziona. Ad esempio, se si imposta il valore su 1 e l'unità su Ore, è necessaria l'autenticazione a più fattori se una connessione viene avviata più di un'ora dopo l'ultima autenticazione utente.
    • L'opzione Ogni volta è supportata solo se applicata all'app Windows Cloud Login quando l'accesso Single Sign-On è abilitato per il pool di host. Se si seleziona Ogni volta, agli utenti viene richiesto di autenticarsi di nuovo all'avvio di una nuova connessione dopo un periodo compreso tra 5 e 10 minuti dall'ultima autenticazione.
  5. Nella parte inferiore della pagina selezionare Salva.

Nota

  • La riautenticazione viene eseguita solo quando un utente deve eseguire l'autenticazione in una risorsa ed è necessario un nuovo token di accesso. Dopo aver stabilito una connessione, agli utenti non viene richiesto anche se la connessione dura più a lungo della frequenza di accesso configurata.
  • Gli utenti devono ripetere l'autenticazione se si verifica un'interruzione di rete che forza il ripristino della sessione dopo la frequenza di accesso configurata. Ciò può comportare richieste di autenticazione più frequenti su reti instabili.

Quando l'accesso Single Sign-On è abilitato per Azure Desktop virtuale, nella connessione sono coinvolte due applicazioni Microsoft Entra: l'app desktop virtuale Azure gestisce la sottoscrizione del feed e l'autenticazione del gateway e l'app Account di accesso cloud di Windows gestisce l'accesso all'host sessione. Entrambe le app richiedono criteri di accesso condizionale allineati tra loro oppure gli utenti visualizzano richieste di autenticazione a più fattori in momenti imprevisti.

Elenco di controllo per la pre-configurazione

Completare questi controlli prima di abilitare l'accesso SSO nel pool di host.

Verificare le registrazioni delle app:

  • Verificare che l'app Desktop virtuale Azure (ID: 9cdead84-a844-4324-93f2-b2e6bb768d07) esista nel tenant.
  • Verificare che l'app Windows Cloud Login (ID: 270efc09-cd0d-444b-a71f-39af4910ec45) esista nel tenant.
  • Non aggiungere il provider di Azure Resource Manager desktop virtuale Azure (ID: 50e95039-b200-4007-bc97-8d5790743a63) ai criteri di accesso condizionale. Questa app è solo per il recupero dei feed e non deve avere l'autenticazione a più fattori applicata.

Verificare la presenza di conflitti:

  • Elencare tutti i criteri di accesso condizionale destinati a Tutte le app cloud. Questi criteri si applicano alle sessioni SSO di Desktop virtuale Azure e possono bloccare l'accesso in modo imprevisto.
  • Verificare se i criteri richiedono la conformità del dispositivo. Entra aggiunti Azure host di sessione di Desktop virtuale potrebbero non soddisfare i criteri di conformità progettati per gli endpoint utente.
  • Controllare se i criteri applicano restrizioni basate sulla posizione. Per l'app Desktop virtuale Azure, i criteri basati sulla posizione vengono valutati in base all'IP client dell'utente. Per l'app Windows Cloud Login (da SSO all'host sessione), l'indirizzo IP visualizzato dall'accesso condizionale può essere diverso dall'INDIRIZZO IP client dell'utente a seconda del routing di rete. Testare i criteri basati sulla posizione su entrambe le app prima di applicarli.
  • Verificare che nessun criterio blocchi l'app Windows Cloud Login .
  • Verificare che nessun criterio blocchi l'app Windows 365 (0af06dc6-e4b5-4f28-818e-e78e62d137a5). Il app di Windows esegue l'autenticazione in entrambe le app desktop virtuale Azure e Windows 365, anche se l'utente dispone solo di risorse desktop virtuale Azure. Un criterio di accesso condizionale che blocca il App Windows 365 causa errori di accesso per gli utenti di Desktop virtuale Azure.

Disabilitare l'autenticazione a più fattori legacy per utente:

Importante

Se l'autenticazione a più fattori per utente è abilitata insieme ai criteri di accesso condizionale, gli utenti in Microsoft Entra host di sessione aggiunti visualizzano gli errori "Il metodo di accesso che si sta tentando di usare non è consentito". Disabilitare l'autenticazione a più fattori per utente e usare esclusivamente i criteri di accesso condizionale.

Nel Interfaccia di amministrazione di Microsoft Entra passare aUtenti>di identità>Tutti gli utenti e quindi selezionare MFA per utente dalla barra degli strumenti. Verificare che l'autenticazione a più fattori per utente sia disabilitata per tutti gli utenti di Desktop virtuale Azure. Per altre informazioni, vedere Microsoft Entra macchine virtuali dell'host sessione aggiunto.

Nota

I criteri di accesso condizionale richiedono Microsoft Entra ID licenze P1 o P2 e non possono essere usati quando sono abilitati i valori predefiniti di sicurezza. Se il tenant usa Impostazioni predefinite di sicurezza, disabilitare i valori predefiniti di sicurezza prima di creare i criteri di accesso condizionale descritti di seguito.

Struttura a due criteri

Creare due criteri separati anziché un criterio combinato.

Criterio 1 : autenticazione del servizio Desktop virtuale Azure:

Impostazione Valore
App di destinazione desktop virtuale Azure (9cdead84-a844-4324-93f2-b2e6bb768d07)
Utenti Azure gruppo di utenti di Desktop virtuale
Concessione Richiedere l'autenticazione a più fattori
Frequenza di accesso In base ai requisiti di sicurezza dell'organizzazione
App client Browser e app per dispositivi mobili e client desktop

Criteri 2 - Autenticazione SSO dell'host sessione:

Impostazione Valore
App di destinazione Account di accesso cloud di Windows (270efc09-cd0d-444b-a71f-39af4910ec45)
Utenti Stesso gruppo di utenti di Desktop virtuale Azure
Concessione Richiedere l'autenticazione a più fattori
Frequenza di accesso Corrispondenza o superamento del criterio 1. L'opzione Ogni volta è supportata solo in questa app.
App client Browser e app per dispositivi mobili e client desktop

Nota

L'app Desktop virtuale Azure gestisce la sottoscrizione dei feed e l'autenticazione del gateway. L'app Windows Cloud Login gestisce l'accesso host sessione quando è abilitato l'accesso SSO. Impostazioni di frequenza di accesso diverse tra i due possono causare richieste di autenticazione a più fattori in momenti imprevisti.

Flusso di autenticazione

Quando un utente si connette, le due app vengono valutate in punti diversi:

  1. L'app di Windows dell'utente esegue l'autenticazione nell'app Desktop virtuale Azure. Viene valutato il criterio 1 . Viene emesso un token.
  2. Il app di Windows contatta il gateway desktop virtuale Azure usando il token.
  3. Il gateway avvia l'accesso SSO dell'host di sessione tramite l'app Windows Cloud Login . Il criterio 2 viene valutato.
  4. L'app Windows Cloud Login rilascia un token di Microsoft Entra per l'host sessione.
  5. L'host di sessione accetta il token e la sessione è pronta.

Criteri 1 controlla il passaggio 1. Criteri 2 controlla il passaggio 3. Quando entrambi sono configurati correttamente, gli utenti visualizzano un singolo prompt di autenticazione a più fattori (se necessario) e immettono facilmente la sessione.

Errori di configurazione comuni

Configurazione Sintomo Risoluzione
Autenticazione a più fattori legacy per utente abilitata insieme all'accesso condizionale "Il metodo di accesso che si sta tentando di usare non è consentito" Disabilitare l'autenticazione a più fattori per utente; usare esclusivamente i criteri di accesso condizionale
L'accesso condizionale è destinato a "Tutte le app cloud" con conformità del dispositivo L'accesso non riesce perché l'host sessione non soddisfa i criteri di conformità Escludere l'accesso cloud di Windows e le app desktop virtuale Azure dai criteri "Tutte le app"; creare criteri separati Azure specifici di Desktop virtuale
App di accesso cloud di Windows mancante dall'accesso condizionale L'utente riceve due volte una richiesta di autenticazione a più fattori, una per Azure servizio Desktop virtuale e una per l'host sessione Aggiungere Windows Cloud Login ai criteri di accesso condizionale SSO
Mancata corrispondenza della frequenza di accesso tra le due app desktop virtuale Azure Riautenticazione imprevista a metà sessione o alla riconnessione Allineare la frequenza di accesso tra entrambi i criteri
Ogni volta che la frequenza di accesso è impostata su Azure'app Desktop virtuale invece di Windows Cloud Login Richieste di autenticazione a più fattori costanti per l'aggiornamento del feed e il caricamento della diagnostica Ogni volta che è supportato solo nell'app Windows Cloud Login

Verifica post-configurazione

Dopo aver abilitato l'accesso SSO e aver configurato i criteri di accesso condizionale:

  1. Connettersi a Azure Desktop virtuale usando il app di Windows.
  2. Verificare di eseguire l'autenticazione una sola volta (con l'autenticazione a più fattori, se necessario) e immettere la sessione senza un secondo prompt delle credenziali.
  3. Nel Interfaccia di amministrazione di Microsoft Entra passare a Monitoraggio identità> &log di accesso all'integrità> e filtrare in base all'utente di test. Verificare:
    • Azure Desktop virtuale: Stato: Operazione riuscita, criteri di accesso condizionale corretti applicati.
    • Accesso cloud windows: stato: operazione riuscita, criteri di accesso condizionale corretti applicati.
  4. Se viene visualizzato Errore, selezionare la voce e selezionare la scheda Accesso condizionale per identificare i criteri che hanno bloccato l'accesso.

Se gli utenti visualizzano ancora richieste di accesso ripetute, vedere Risolvere i problemi relativi all'accesso Single Sign-On e all'accesso condizionale per Azure Desktop virtuale.

Microsoft Entra VM dell'host sessione aggiunto

Affinché le connessioni abbiano esito positivo, è necessario disabilitare il metodo di accesso a più fattori legacy per utente. Se non si vuole limitare l'accesso a metodi di autenticazione avanzata come Windows Hello for Business, è necessario escludere l'app Azure macchina virtuale Windows Sign-In dai criteri di accesso condizionale.

Passaggi successivi