Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel vindt u een kort overzicht van welke soorten identiteiten en verificatiemethoden u kunt gebruiken in Azure Virtual Desktop.
Identiteiten
Azure Virtual Desktop ondersteunt verschillende typen identiteiten, afhankelijk van de configuratie die u kiest. In deze sectie wordt uitgelegd welke identiteiten u voor elke configuratie kunt gebruiken.
Belangrijk
Azure Virtual Desktop biedt geen ondersteuning voor aanmelden bij Microsoft Entra ID met één gebruikersaccount en vervolgens bij Windows aanmelden met een afzonderlijk gebruikersaccount. Dit omvat het gebruik van lokale Windows-accounts of andere identiteiten die niet worden weergegeven in Microsoft Entra ID om u aan te melden bij sessiehosts. Als u zich tegelijkertijd aanmeldt met verschillende identiteiten, kan dit ertoe leiden dat gebruikers opnieuw verbinding maken met de verkeerde sessiehost, onjuiste of ontbrekende informatie in de Azure Portal, foutberichten bij het gebruik van App Attach en het omzeilen van Microsoft Entra ID-verificatie en het afdwingen van voorwaardelijke toegang. Azure Virtual Desktop ondersteunt scenario's waarin dezelfde Microsoft Entra ID-identiteit wordt gebruikt om te verifiëren bij de service en om u aan te melden bij de sessiehost. Microsoft raadt het gebruik van eenmalige aanmelding (SSO) aan met Microsoft Entra-verificatie.
On-premises identiteit
Omdat gebruikers detecteerbaar moeten zijn via Microsoft Entra ID om toegang te krijgen tot de Azure Virtual Desktop, worden gebruikersidentiteiten die alleen bestaan in Active Directory Domain Services (AD DS) niet ondersteund. Dit omvat zelfstandige Active Directory-implementaties met Active Directory Federation Services (AD FS).
Hybride identiteit
Azure Virtual Desktop ondersteunt hybride identiteiten via Microsoft Entra ID, inclusief identiteiten die zijn gefedereerd met AD FS. U kunt deze gebruikersidentiteiten beheren in AD DS en ze synchroniseren met Microsoft Entra ID met behulp van Microsoft Entra Connect. Je kunt ook Microsoft Entra ID gebruiken om deze identiteiten te beheren en ze te synchroniseren met Microsoft Entra Domeinservices.
Wanneer Azure virtuele bureaublad wordt benaderd met behulp van hybride identiteiten, komen de UPN (User Principal Name) of Security Identifier (SID) voor de gebruiker in Active Directory (AD) en Microsoft Entra ID soms niet overeen. Het AD-account user@contoso.local kan bijvoorbeeld overeenkomen met user@contoso.com een in Microsoft Entra ID. Azure Virtual Desktop ondersteunt dit type configuratie alleen als de UPN of SID voor zowel je AD- als Microsoft Entra ID-accounts overeenkomen. SID verwijst naar de eigenschap 'ObjectSID' van het gebruikersobject in AD en 'OnPremisesSecurityIdentifier' in Microsoft Entra ID.
Alleen cloudidentiteit
Azure Virtual Desktop ondersteunt identiteiten in de cloud bij het gebruik van VM's die lid zijn van Microsoft Entra. Deze gebruikers worden rechtstreeks in Microsoft Entra ID gemaakt en beheerd.
Opmerking
U kunt hybride identiteiten ook toewijzen aan Azure Virtual Desktop-toepassingsgroepen die als host fungeren voor sessiehosts van het jointype lid van het type Microsoft Entra.
Federatieve identiteit
Als u een andere externe identiteitsprovider (IdP) gebruikt dan Microsoft Entra ID of Active Directory Domain Services, moet u ervoor zorgen dat:
- Uw IdP is gefedereerd met Microsoft Entra ID.
- Uw sessiehosts zijn toegevoegd aan Microsoft Entra of Microsoft Entra hybride toegevoegd.
- U schakelt Microsoft Entra-verificatie in voor de sessiehost.
Externe identiteit
Met ondersteuning voor externe identiteit kun je gebruikers uitnodigen voor je Entra ID-tenant en ze Azure Virtual Desktop-resources verstrekken. Er gelden diverse vereisten en beperkingen voor het beschikbaar stellen van resources aan externe identiteiten:
- Vereisten
-
Besturingssysteem voor sessiehosts: de sessiehost moet een van de volgende besturingssystemen uitvoeren:
- Windows 11 Enterprise enkele of meerdere sessies, versies 24H2 of hoger met de 2025-09 Cumulatieve Updates voor Windows 11 (KB5065789) of hoger geïnstalleerd.
- Windows Server 2025 met de cumulatieve Updates 2026-01 voor Windows Server 2025 (KB5073379) of hoger geïnstalleerd.
- Sessiehosttype (type deelname aan de sessiehost): de sessiehost moet lid zijn van Entra.
- Eenmalige aanmelding: eenmalige aanmelding moet worden geconfigureerd voor de hostgroep.
- Windows-app-client: ondersteuning voor externe identiteit is algemeen beschikbaar in de Windows-app op Windows, Android of een webbrowser. Ondersteuning voor externe identiteit is beschikbaar in preview op de Windows-app op macOS. Zie de sectie Identiteit van de Windows-app-documentatie voor meer informatie.
-
Besturingssysteem voor sessiehosts: de sessiehost moet een van de volgende besturingssystemen uitvoeren:
- Beperkingen
Intune apparaatconfiguratiebeleidsregels: Apparaatconfiguratiebeleid dat is toegewezen aan de externe identiteit, wordt niet toegepast op de gebruiker op de sessiehost. Wijs in plaats daarvan apparaatconfiguratiebeleid toe aan het apparaat.
Beschikbaarheid van de cloud: deze functie is beschikbaar in de openbare cloud van Azure en in Azure voor de Amerikaanse overheid, maar niet in Azure dat wordt beheerd door 21Vianet. Het maken van verbinding als een externe identiteit met een tenant in Azure voor Amerikaanse overheid wordt ondersteund in de Extern bureaublad-client, de Windows-app in Windows en de Windows-app in Android.
Uitnodigingen voor meerdere clouds: gebruikers van meerdere clouds worden niet ondersteund. U kunt alleen resourcetoegang voor de virtuele bureaubladversie van Azure bieden aan gebruikers die u uitnodigt van sociale id-providers, Microsoft Entra-gebruikers uit dezelfde Microsoft Azure-cloud als de Azure Virtual Desktop-omgeving of andere identiteitsproviders die zijn geregistreerd in uw personeelstenant. U kunt geen Azure Virtual Desktop-resources toewijzen aan gebruikers die u uitnodigt vanuit Microsoft Azure beheerd door 21Vianet.
Tokenbeveiliging: Microsoft Entra kent bepaalde beperkingen voor tokenbeveiliging voor externe identiteiten. Meer informatie over Windows-app-ondersteuning voor tokenbeveiliging per platform.
Kerberos-verificatie: externe identiteiten kunnen niet worden geverifieerd bij on-premises bronnen met Kerberos- of NTLM-protocollen.
Microsoft 365-apps: U kunt zich alleen aanmelden bij de Windows-bureaubladversie van de Microsoft 365-apps als:
- De uitgenodigde gebruiker is een op Entra gebaseerd account of een Microsoft-account met een licentie voor Microsoft 365-apps.
- De toegang van de uitgenodigde gebruiker tot de Microsoft 365-apps is niet geblokkeerd door een beleid voor voorwaardelijke toegang van de thuisorganisatie.
Ongeacht het uitgenodigde account hebt u toegang tot Microsoft 365-bestanden die met u zijn gedeeld met behulp van de juiste Microsoft 365-app in de webbrowser van de sessiehost.
Id-providers: je kunt je aanmelden als een externe identiteit met een van de vermelde identiteitsproviders, met uitzondering van eenmalige aanmelding met een wachtwoordcode. Voor de volgende Windows-app clients gelden aanvullende beperkingen:
- Android: De enige ondersteunde provider voor sociale identiteiten waarmee u zich kunt aanmelden, is een Microsoft-account dat is geconfigureerd als een verbonden account in de Microsoft Authenticator-app op hetzelfde apparaat als de client. U kunt zich niet aanmelden met Facebook of Google.
Domeinloze federatie: Azure Virtual Desktop ondersteunt externe identiteiten via domeinloze SAML IdP-federatie, maar deze gebruikers moeten hun uitnodiging (inclusief de
domain_hintparameter) inwisselen voordat ze de Windows-app starten. Als de gebruiker verbinding maakt met de Windows-app, maar de uitnodiging voor de domeinloze SAML IdP nog niet heeft ingewisseld, kan de gebruiker zich niet verifiëren of de uitnodiging accepteren.
Zie aanbevolen procedures voor B2B van Microsoft Entra voor aanbevelingen over het configureren van uw omgeving voor externe identiteiten en licenties voor licentierichtlijnen.
Verificatiemethoden
Bij het openen van bronnen van Azure Virtual Desktop zijn er drie afzonderlijke verificatiefasen:
- Verificatie van cloudservices: verificatie bij de Azure Virtual Desktop-service, waaronder het abonneren op resources en verificatie bij de gateway, gebeurt met Microsoft Entra ID. Hier kunt u beleidsregels voor voorwaardelijke toegang met Entra ID's afdwingen. Hier kun je ook federeren van Entra-id naar een externe identiteitsprovider.
- Externe sessieverificatie: verificatie bij de externe VM. Er zijn meerdere manieren om u te verifiëren voor de externe sessie, met inbegrip van de aanbevolen eenmalige aanmelding (SSO).
- Verificatie tijdens de sessie: verificatie bij toepassingen en websites binnen de externe sessie.
Hier volgt een korte vergelijking van de opties voor gebruikersverificatie in elke verificatiefase:
| Verificatie van cloudservices | Verificatie van externe sessies | Verificatie tijdens sessie |
|---|---|---|
|
|
|
Dit is een superset verificatie-opties per verificatiefase. Voor de lijst met referenties die beschikbaar zijn op de verschillende clients voor elk van de verificatiefasen, vergelijkt u de clients op verschillende platforms.
Belangrijk
Om verificatie correct te laten werken, moet uw lokale computer ook toegang hebben tot de vereiste URL's voor Extern bureaublad-clients.
De volgende secties bieden meer informatie over deze verificatiefasen.
Verificatie van cloudservices
Om toegang te krijgen tot Azure virtuele bureaubladbronnen, moet je je eerst verifiëren bij de service door je aan te melden met een Microsoft Entra ID account. Verificatie vindt plaats wanneer u zich abonneert om uw bronnen op te halen, verbinding te maken met de gateway bij het starten van een verbinding of bij het verzenden van diagnostische gegevens naar de service. De Microsoft Entra ID bron die voor deze verificatie wordt gebruikt, is Azure virtuele bureaublad (app-id 9cdead84-a844-4324-93f2-b2e6bb768d07).
Meervoudige verificatie
Volg de instructies in Meervoudige verificatie Microsoft Entra afdwingen voor Azure Virtual Desktop met behulp van voorwaardelijke toegang voor meer informatie over het afdwingen van Microsoft Entra meervoudige verificatie voor uw implementatie. In dit artikel leest u ook hoe u kunt configureren hoe vaak gebruikers wordt gevraagd hun referenties in te voeren. Let bij het implementeren van aan Microsoft Entra gekoppelde VM's op de extra stappen voor aan Microsoft Entra gekoppelde sessiehost-VM's.
Verificatie zonder wachtwoord
U kunt elk type verificatie gebruiken dat wordt ondersteund door Microsoft Entra ID, zoals Windows Hello voor Bedrijven en andere verificatieopties zonder wachtwoord (bijvoorbeeld FIDO-sleutels), om u te verifiëren bij de service.
Verificatie van smartcards
Als u een smartcard wilt gebruiken voor verificatie bij Microsoft Entra ID, moet u eerst verificatie op basis van een Microsoft Entra-certificaat configureren of AD FS configureren voor verificatie met gebruikerscertificaten.
Id-providers van derden
U kunt id-providers van derden gebruiken, zolang deze zijn gefedereerd met Microsoft Entra ID.
Verificatie van externe sessies
Als u eenmalige aanmelding nog niet hebt ingeschakeld of uw referenties nog niet lokaal hebt opgeslagen, moet u zich ook verifiëren bij de sessiehost wanneer u een verbinding start.
Eenmalige aanmelding (SSO)
Met SSO kan de verbinding de vraag om de referenties van de sessiehost overslaan en wordt de gebruiker automatisch bij Windows aangemeld via Microsoft Entra-verificatie. Voor sessiehosts die lid zijn van Microsoft Entra of van Microsoft Entra hybride zijn toegevoegd, wordt aanbevolen om SSO in te schakelen met behulp van Microsoft Entra-verificatie. Microsoft Entra-verificatie biedt andere voordelen, waaronder verificatie zonder wachtwoord en ondersteuning voor identiteitsproviders van derden.
Azure Virtual Desktop biedt ook ondersteuning voor eenmalige aanmelding met behulp van Active Directory Federation Services (AD FS) voor de Windows-bureaublad- en webclients.
Zonder eenmalige aanmelding wordt gebruikers bij elke verbinding gevraagd naar hun referenties voor sessiehost. De enige manier om dit probleem te voorkomen, is door de referenties op te slaan in de client. U wordt aangeraden referenties alleen op veilige apparaten op te slaan om te voorkomen dat andere gebruikers toegang hebben tot uw bronnen.
Smartcard en Windows Hello voor Bedrijven
Azure Virtual Desktop ondersteunt zowel NT LAN Manager (NTLM) als Kerberos voor sessiehostverificatie, maar smartcard en Windows Hello voor Bedrijven kunnen alleen Kerberos gebruiken om u aan te melden. Om Kerberos te kunnen gebruiken, moet de client Kerberos-beveiligingstickets ophalen van een KDC-service (Key Distribution Center) die wordt uitgevoerd op een domeincontroller. Om tickets te krijgen, moet de klant beschikken over een directe netwerklijn met zicht naar de domeincontroller. U kunt een zichtlijn krijgen door rechtstreeks verbinding te maken met uw bedrijfsnetwerk, een VPN-verbinding te gebruiken of een KDC-proxyserver in te stellen.
Verificatie tijdens sessie
Zodra u bent verbonden met uw RemoteApp of het bureaublad, wordt u mogelijk gevraagd om verificatie binnen de sessie. In deze sectie wordt uitgelegd hoe u in dit scenario andere referenties dan gebruikersnaam en wachtwoord gebruikt.
Verificatie zonder wachtwoord tijdens de sessie
Azure Virtual Desktop ondersteunt verificatie zonder wachtwoord tijdens de sessie met behulp van Windows Hello voor Bedrijven of beveiligingsapparaten zoals FIDO-sleutels bij gebruik van de Windows-app. Verificatie zonder wachtwoord wordt automatisch ingeschakeld wanneer de sessiehost en de lokale pc de volgende besturingssystemen gebruiken:
- Windows 11 Enterprise enkele of meervoudige sessie met de cumulatieve Updates 2022-10 voor Windows 11 (KB5018418) of hoger geïnstalleerd.
- Windows 10 enkele of meerdere sessies, versies 20H2 of hoger met de 2022-10 Cumulatieve Updates voor Windows 10 (KB5018410) of hoger geïnstalleerd.
Opmerking
Alleen ondersteunde versies van Windows 10 mogen worden gebruikt in productie-implementaties die worden gedekt door Extended Security Updates (ESU).
- Windows Server 2022 met de cumulatieve update 2022-10 voor het Microsoft-serverbesturingssysteem (KB5018421) of hoger geïnstalleerd.
Zie de WebAuthn-omleidingsgedrag in de Windows-app-documentatie voor informatie over het gedrag van wachtwoordloze verificatie tijdens de sessie en app-vereisten bij het maken van verbinding vanaf andere Windows-app-clients.
Als u verificatie zonder wachtwoord wilt uitschakelen voor uw hostgroep, moet u een RDP-eigenschap aanpassen. U vindt de eigenschap WebAuthn-omleiding onder het tabblad Apparaatomleiding in de Azure Portal of stel de eigenschap redirectwebauthn in op 0 met behulp van PowerShell.
Wanneer deze optie is ingeschakeld, worden alle WebAuthn-aanvragen in de sessie omgeleid naar de lokale pc. U kunt Windows Hello voor Bedrijven of lokaal aangesloten beveiligingsapparaten gebruiken om het verificatieproces te voltooien.
Als u toegang wilt tot Microsoft Entra-bronnen met Windows Hello voor Bedrijven of beveiligingsapparaten, moet u de FIDO2-beveiligingssleutel inschakelen als verificatiemethode voor uw gebruikers. Als u deze methode wilt inschakelen, volgt u de stappen in de FIDO2-beveiligingssleutelmethode inschakelen.
Verificatie van smartcards tijdens de sessie
Als u een smartcard wilt gebruiken in uw sessie, moet u ervoor zorgen dat u de stuurprogramma's voor smartcards hebt geïnstalleerd op de sessiehost en dat u smartcardomleiding hebt ingeschakeld. Bekijk de vergelijkingsgrafieken voor Windows-app en de app Extern bureaublad om te zien hoe u smartcardomleiding kunt gebruiken.
Volgende stappen
- Wilt u meer weten over andere manieren om uw implementatie veilig te houden? Bekijk de aanbevolen procedures voor beveiliging.
- Ondervindt u problemen bij het maken van verbinding met VM's die lid zijn van Microsoft Entra? Lees Problemen met verbindingen oplossen met aan Microsoft Entra gekoppelde VM's.
- Hebt u problemen met verificatie zonder wachtwoord tijdens de sessie? Zie Problemen met WebAuthn-omleiding oplossen.
- Wilt u smartcards van buiten uw bedrijfsnetwerk gebruiken? Bekijk hoe u een KDC-proxyserver instelt.