Wymuszanie uwierzytelniania wieloskładnikowego Microsoft Entra dla usługi Azure Virtual Desktop przy użyciu dostępu warunkowego

Użytkownicy mogą logować się do usługi Azure Virtual Desktop z dowolnego miejsca przy użyciu różnych urządzeń i klientów. Istnieją jednak pewne środki, które należy podjąć, aby zapewnić bezpieczeństwo środowiska i użytkowników. Użycie Microsoft Entra uwierzytelniania wieloskładnikowego z usługą Azure Virtual Desktop monituje użytkowników podczas procesu logowania o inną formę identyfikacji oprócz nazwy użytkownika i hasła. Możesz wymusić uwierzytelnianie wieloskładnikowe dla usługi Azure Virtual Desktop przy użyciu dostępu warunkowego, a także skonfigurować, czy ma on zastosowanie do klienta internetowego, aplikacji mobilnych, klientów klasycznych, czy wszystkich klientów.

Gdy użytkownik nawiązuje połączenie z sesją zdalną, musi uwierzytelnić się w usłudze Azure Virtual Desktop i hoście sesji. Jeśli uwierzytelnianie wieloskładnikowe jest włączone, jest używane podczas nawiązywania połączenia z usługą Azure Virtual Desktop, a użytkownik jest monitowany o konto użytkownika i drugą formę uwierzytelniania w taki sam sposób, jak w przypadku uzyskiwania dostępu do innych usług. Gdy użytkownik rozpoczyna sesję zdalną, nazwa użytkownika i hasło są wymagane dla hosta sesji, ale jest to bezproblemowe dla użytkownika, jeśli logowanie jednokrotne jest włączone. Aby uzyskać więcej informacji, zobacz Metody uwierzytelniania.

Częstotliwość monitowania użytkownika o ponowne uwierzytelnienie zależy od Microsoft Entra zasad okresu istnienia sesji adaptacyjnej dostępu warunkowego. Zapamiętywanie poświadczeń jest wygodne, ale może również sprawić, że wdrożenia przy użyciu urządzeń osobistych będą mniej bezpieczne. Aby chronić użytkowników, możesz upewnić się, że klient częściej prosi o Microsoft Entra poświadczeń uwierzytelniania wieloskładnikowego. Aby skonfigurować to zachowanie, można użyć częstotliwości logowania dostępu warunkowego.

Dowiedz się, jak wymusić uwierzytelnianie wieloskładnikowe dla usługi Azure Virtual Desktop i opcjonalnie skonfigurować częstotliwość logowania w poniższych sekcjach.

Wymagania wstępne

Oto, czego potrzebujesz, aby rozpocząć pracę:

Tworzenie zasad dostępu warunkowego

Poniżej przedstawiono sposób tworzenia zasad dostępu warunkowego, które wymagają uwierzytelniania wieloskładnikowego podczas nawiązywania połączenia z usługą Azure Virtual Desktop:

  1. Zaloguj się do centrum administracyjne Microsoft Entra co najmniej jako administrator dostępu warunkowego.

  2. Przejdź do pozycji Ochrona>zasad dostępu >warunkowego.

  3. Wybierz pozycję Nowe zasady.

  4. Nadaj zasadom nazwę. Zalecamy, aby organizacje utworzyły zrozumiały standard nazw swoich zasad.

  5. W obszarze Przypisania>Użytkownicy wybierz 0 wybranych użytkowników i grup.

  6. Na karcie Dołączanie wybierz pozycję Wybierz użytkowników i grupy , a następnie zaznacz pozycję Użytkownicy i grupy, a następnie w obszarze Wybierz wybierz 0 wybranych użytkowników i grup.

  7. W nowym okienku, które zostanie otwarte, wyszukaj i wybierz grupę zawierającą Azure użytkowników pulpitu wirtualnego jako członków grupy, a następnie wybierz pozycję Wybierz.

  8. W obszarze Przypisania Zasoby docelowe> wybierz pozycję Nie wybrano żadnych zasobów docelowych.

  9. Z listy rozwijanej Wybierz, do czego mają zastosowanie te zasady, pozostaw wartość domyślną Zasoby (dawniej aplikacje w chmurze). Na karcie Dołączanie wybierz pozycję Wybierz zasoby, a następnie w obszarze Wybierz wybierz pozycję Brak.

  10. W nowym okienku, które zostanie otwarte, wyszukaj i wybierz niezbędne aplikacje na podstawie zasobów, które chcesz chronić. Wybierz odpowiednią kartę dla danego scenariusza. Podczas wyszukiwania nazwy aplikacji na Azure użyj terminów wyszukiwania rozpoczynających się od nazwy aplikacji w kolejności zamiast słów kluczowych, które zawiera nazwa aplikacji poza kolejnością. Jeśli na przykład chcesz użyć programu Azure Virtual Desktop, w tej kolejności musisz wprowadzić ciąg "Azure Virtual". Jeśli wprowadzisz wartość "virtual" samodzielnie, wyszukiwanie nie zwróci żądanej aplikacji.

    W przypadku Azure virtual desktop (w oparciu o Azure Resource Manager) można skonfigurować usługę MFA w tych różnych aplikacjach:

    • Azure virtual desktop (identyfikator 9cdead84-a844-4324-93f2-b2e6bb768d07aplikacji), który ma zastosowanie, gdy użytkownik subskrybuje usługę Azure Virtual Desktop, uwierzytelnia się w bramie usługi Azure Virtual Desktop Gateway podczas połączenia oraz gdy informacje diagnostyczne są wysyłane do usługi z urządzenia lokalnego użytkownika.

      Porada

      Wcześniej nazwa aplikacji to Windows Virtual Desktop. Jeśli dostawca zasobów Microsoft.DesktopVirtualization został zarejestrowany przed zmianą nazwy wyświetlanej, aplikacja będzie nosić nazwę Windows Virtual Desktop o tym samym identyfikatorze aplikacji co Azure Virtual Desktop.

    • Logowanie do chmury systemu Windows (identyfikator 270efc09-cd0d-444b-a71f-39af4910ec45aplikacji), które ma zastosowanie, gdy użytkownik uwierzytelnia się na hoście sesji po włączeniu logowania jednokrotnego . Zalecamy dopasowanie zasad dostępu warunkowego między tymi aplikacjami a aplikacją Azure Virtual Desktop, z wyjątkiem częstotliwości logowania.

      Ważna

      • Jeśli połączysz się z usługą Azure Virtual Desktop za pomocą klientów cienkich, skontaktuj się z dostawcą klienta, aby potwierdzić, że należy używać zasad logowania warunkowego w chmurze systemu Windows dla połączeń logowania jednokrotnego.

      • Nie wybieraj aplikacji o nazwie Azure Virtual Desktop Azure Resource Manager Provider (identyfikator 50e95039-b200-4007-bc97-8d5790743a63aplikacji). Ta aplikacja jest używana tylko do pobierania kanału informacyjnego użytkownika i nie powinna mieć uwierzytelniania wieloskładnikowego.

  11. Po wybraniu aplikacji wybierz pozycję Wybierz.

    Zrzut ekranu przedstawiający stronę aplikacji lub akcji w chmurze dostępu warunkowego. Zostanie wyświetlona aplikacja Azure Virtual Desktop.

  12. W obszarzeWarunkiprzypisania> wybierz pozycję 0 warunków.

  13. W obszarze Aplikacje klienckie wybierz pozycję Nie skonfigurowano.

  14. W nowym okienku, które zostanie otwarte, w obszarze Konfiguruj wybierz pozycję Tak.

  15. Wybierz aplikacje klienckie, które mają zastosowanie do następujących zasad:

    • Wybierz pozycję Przeglądarka , jeśli chcesz, aby zasady były stosowane do klienta internetowego.
    • Wybierz pozycję Aplikacje mobilne i klienci klasyczni , jeśli chcesz zastosować zasady do innych klientów.
    • Zaznacz oba pola wyboru, jeśli chcesz zastosować zasady do wszystkich klientów.
    • Usuń zaznaczenie wartości dla starszych klientów uwierzytelniania.

    Zrzut ekranu przedstawiający stronę Aplikacje klienckie dostępu warunkowego. Użytkownik wybrał aplikacje mobilne i klientów klasycznych oraz pola wyboru przeglądarki.

  16. Po wybraniu aplikacji klienckich, do które mają zastosowanie te zasady, wybierz pozycję Gotowe.

  17. W obszarze Kontrola> dostępuUdziel wybierz pozycję 0 wybranych kontrolek.

  18. W otwartym nowym okienku wybierz pozycję Udziel dostępu.

  19. Zaznacz opcję Wymagaj uwierzytelniania wieloskładnikowego, a następnie wybierz pozycję Wybierz.

  20. W dolnej części strony ustaw pozycję Włącz zasadyna Wł ., a następnie wybierz pozycję Utwórz.

Uwaga

Gdy używasz klienta internetowego do logowania się do Azure virtual desktop za pośrednictwem przeglądarki, dziennik wyświetli listę identyfikatora aplikacji klienckiej jako a85cf173-4192-42f8-81fa-777a763e6e2c (klient usługi Azure Virtual Desktop). Dzieje się tak, ponieważ aplikacja kliencka jest wewnętrznie połączona z identyfikatorem aplikacji serwera, w której ustawiono zasady dostępu warunkowego.

Porada

Niektórzy użytkownicy mogą zobaczyć monit o nazwie Pozostań zalogowany do wszystkich twoich aplikacji, jeśli urządzenie z systemem Windows, z którym korzystają, nie jest jeszcze zarejestrowane w Microsoft Entra ID. Jeśli usuną zaznaczenie pozycji Zezwalaj mojej organizacji na zarządzanie moim urządzeniem i wybranie pozycji Nie, zaloguj się tylko do tej aplikacji, może zostać wyświetlony monit o częstsze uwierzytelnianie.

Konfigurowanie częstotliwości logowania

Zasady częstotliwości logowania umożliwiają skonfigurowanie częstotliwości logowania użytkowników podczas uzyskiwania dostępu do zasobów opartych na Microsoft Entra. Może to pomóc w zabezpieczeniu środowiska i jest szczególnie ważne w przypadku urządzeń osobistych, gdzie lokalny system operacyjny może nie wymagać uwierzytelniania wieloskładnikowego lub nie może zostać automatycznie zablokowany po braku aktywności. Użytkownicy są monitowane o uwierzytelnienie tylko wtedy, gdy podczas uzyskiwania dostępu do zasobu jest wymagany nowy token dostępu od Microsoft Entra ID.

Zasady częstotliwości logowania powodują różne zachowanie na podstawie wybranej aplikacji Microsoft Entra:

Nazwa aplikacji Identyfikator aplikacji Zachowanie
Usługa Azure Virtual Desktop 9cdead84-a844-4324-93f2-b2e6bb768d07 Wymusza ponowne uwierzytelnianie, gdy użytkownik subskrybuje usługę Azure Virtual Desktop, ręcznie odświeża listę zasobów i uwierzytelnia się w bramie usług Azure Virtual Desktop Gateway podczas połączenia.

Po zakończeniu okresu ponownego uwierzytelniania odświeżanie kanału informacyjnego w tle i przekazywanie diagnostyki w trybie dyskretnym kończy się niepowodzeniem, dopóki użytkownik nie zakończy kolejnego interaktywnego logowania do Microsoft Entra.
Logowanie do chmury systemu Windows 270efc09-cd0d-444b-a71f-39af4910ec45 Wymusza ponowne uwierzytelnianie, gdy użytkownik loguje się do hosta sesji po włączeniu logowania jednokrotnego .

Aby skonfigurować okres, po którym użytkownik zostanie poproszony o ponowne zalogowanie się:

  1. Otwórz utworzone wcześniej zasady.
  2. W obszarze Sesja kontroli> dostępu wybierz 0 wybranych kontrolek.
  3. W okienku Sesja wybierz pozycję Częstotliwość logowania.
  4. Wybierz pozycję Okresowe ponowne uwierzytelnianie lub Za każdym razem.
    • Jeśli wybierzesz opcję Okresowe ponowne uwierzytelnianie, ustaw wartość okresu, po którym użytkownik zostanie poproszony o ponowne zalogowanie się podczas wykonywania akcji wymagającej nowego tokenu dostępu, a następnie wybierz pozycję Wybierz. Na przykład ustawienie wartości na 1 i godziny wymaga uwierzytelniania wieloskładnikowego, jeśli połączenie zostanie uruchomione ponad godzinę po ostatnim uwierzytelnieniu użytkownika.
    • Opcja Za każdym razem jest obsługiwana tylko wtedy, gdy jest stosowana do aplikacji Logowania do chmury systemu Windows , gdy logowanie jednokrotne jest włączone dla puli hostów. Jeśli wybierzesz opcję Za każdym razem, użytkownicy będą monitować o ponowne uwierzytelnienie podczas uruchamiania nowego połączenia po upływie od 5 do 10 minut od ostatniego uwierzytelniania.
  5. W dolnej części strony wybierz pozycję Zapisz.

Uwaga

  • Ponowne uwierzytelnianie ma miejsce tylko wtedy, gdy użytkownik musi uwierzytelnić się w zasobie i potrzebny jest nowy token dostępu. Po nawiązaniu połączenia użytkownicy nie będą monitować, nawet jeśli połączenie trwa dłużej niż skonfigurowana częstotliwość logowania.
  • Użytkownicy muszą ponownie uwierzytelnić, jeśli wystąpi zakłócenie sieci, które wymusza ponowne ustanowienie sesji po skonfigurowaniu częstotliwości logowania. Może to prowadzić do częstszych żądań uwierzytelniania w niestabilnych sieciach.

Gdy logowanie jednokrotne jest włączone dla usługi Azure Virtual Desktop, w połączeniu są zaangażowane dwie aplikacje Microsoft Entra: aplikacja Azure Virtual Desktop obsługuje uwierzytelnianie subskrypcji kanału informacyjnego i bramy, a aplikacja Logowania do chmury systemu Windows obsługuje logowanie hosta sesji. Obie aplikacje wymagają zasad dostępu warunkowego, które są ze sobą powiązane lub użytkownicy widzą monity o uwierzytelnianie wieloskładnikowe w nieoczekiwanych momentach.

Lista kontrolna wstępnej konfiguracji

Wykonaj te kontrole przed włączeniem logowania jednokrotnego w puli hostów.

Weryfikowanie rejestracji aplikacji:

  • Upewnij się, że w dzierżawie istnieje aplikacja Azure Virtual Desktop (identyfikator: 9cdead84-a844-4324-93f2-b2e6bb768d07).
  • Upewnij się, że aplikacja Windows Cloud Login (ID: 270efc09-cd0d-444b-a71f-39af4910ec45) istnieje w dzierżawie.
  • Nie należy dodawać dostawcy Azure Resource Manager Azure Virtual Desktop (identyfikator: 50e95039-b200-4007-bc97-8d5790743a63) do żadnych zasad dostępu warunkowego. Ta aplikacja służy tylko do pobierania kanału informacyjnego i nie może mieć wymuszanego uwierzytelniania wieloskładnikowego.

Sprawdź, czy nie ma konfliktów:

  • Wyświetl listę wszystkich zasad dostępu warunkowego, które są przeznaczone dla wszystkich aplikacji w chmurze. Te zasady dotyczą Azure sesji logowania jednokrotnego pulpitu wirtualnego i mogą nieoczekiwanie blokować dostęp.
  • Sprawdź, czy jakiekolwiek zasady wymagają zgodności urządzenia. Entra przyłączone Azure hosty sesji usługi Virtual Desktop mogą nie spełniać zasad zgodności przeznaczonych dla punktów końcowych użytkowników.
  • Sprawdź, czy jakiekolwiek zasady stosują ograniczenia oparte na lokalizacji. W przypadku aplikacji Azure Virtual Desktop zasady oparte na lokalizacji oceniają adres IP klienta użytkownika. W przypadku aplikacji Logowania do chmury systemu Windows (logowanie jednokrotne do hosta sesji) adres IP widoczny przez dostęp warunkowy może różnić się od adresu IP klienta użytkownika w zależności od routingu sieciowego. Przed wymuszeniem przetestuj zasady oparte na lokalizacji dla obu aplikacji.
  • Sprawdź, czy żadne zasady nie blokują aplikacji Logowania do chmury systemu Windows .
  • Sprawdź, czy żadne zasady nie blokują aplikacji Windows 365 (0af06dc6-e4b5-4f28-818e-e78e62d137a5). aplikacja dla systemu Windows uwierzytelnia się zarówno w aplikacjach Azure Virtual Desktop, jak i Windows 365, nawet jeśli użytkownik ma tylko Azure zasoby usługi Virtual Desktop. Zasady dostępu warunkowego blokujące aplikacja Windows 365 powodują błędy logowania dla użytkowników Azure virtual desktop.

Wyłącz starsze uwierzytelnianie wieloskładnikowe dla poszczególnych użytkowników:

Ważna

Jeśli uwierzytelnianie wieloskładnikowe dla poszczególnych użytkowników jest włączone wraz z zasadami dostępu warunkowego, użytkownicy na Microsoft Entra przyłączonych hostach sesji zobaczą błędy "Metoda logowania, której próbujesz użyć, jest niedozwolona". Wyłącz uwierzytelnianie wieloskładnikowe dla poszczególnych użytkowników i używaj wyłącznie zasad dostępu warunkowego.

W centrum administracyjne Microsoft Entra przejdź do pozycjiUżytkownicy>tożsamości>Wszyscy użytkownicy, a następnie wybierz pozycję Uwierzytelnianie wieloskładnikowe dla poszczególnych użytkowników na pasku narzędzi. Upewnij się, że uwierzytelnianie wieloskładnikowe dla poszczególnych użytkowników jest wyłączone dla wszystkich Azure użytkowników usługi Virtual Desktop. Aby uzyskać więcej informacji, zobacz Microsoft Entra dołączone maszyny wirtualne hosta sesji.

Uwaga

Zasady dostępu warunkowego wymagają Microsoft Entra ID licencji P1 lub P2 i nie mogą być używane, gdy są włączone ustawienia domyślne zabezpieczeń. Jeśli dzierżawa używa ustawień domyślnych zabezpieczeń, przed utworzeniem zasad dostępu warunkowego opisanych poniżej wyłącz ustawienie Domyślne zabezpieczeń .

Struktura dwóch zasad

Utwórz dwie oddzielne zasady, a nie jedną połączoną zasadę.

Zasady 1 — Azure uwierzytelnianie usługi Virtual Desktop:

Ustawienie Value
Aplikacja docelowa Azure Virtual Desktop (9cdead84-a844-4324-93f2-b2e6bb768d07)
Użytkownicy Azure grupy użytkowników usługi Virtual Desktop
Udzielić Wymagaj uwierzytelniania wieloskładnikowego
Częstotliwość logowania Zgodnie z wymaganiami organizacji dotyczącymi zabezpieczeń
Aplikacje klienckie Przeglądarka + aplikacje mobilne i klienci stacjonarni

Zasady 2 — uwierzytelnianie logowania jednokrotnego hosta sesji:

Ustawienie Value
Aplikacja docelowa Logowanie do chmury systemu Windows (270efc09-cd0d-444b-a71f-39af4910ec45)
Użytkownicy Ta sama grupa użytkowników Azure virtual desktop
Udzielić Wymagaj uwierzytelniania wieloskładnikowego
Częstotliwość logowania Dopasuj lub przekrocz zasady 1. Opcja Za każdym razem jest obsługiwana tylko w tej aplikacji.
Aplikacje klienckie Przeglądarka + aplikacje mobilne i klienci stacjonarni

Uwaga

Aplikacja Azure Virtual Desktop obsługuje uwierzytelnianie subskrypcji kanału informacyjnego i bramy. Aplikacja Logowania do chmury systemu Windows obsługuje logowanie hosta sesji po włączeniu logowania jednokrotnego. Różne ustawienia częstotliwości logowania między nimi mogą powodować nieoczekiwane monity uwierzytelniania wieloskładnikowego.

Przepływ uwierzytelniania

Gdy użytkownik nawiązuje połączenie, obie aplikacje są oceniane w różnych punktach:

  1. aplikacja dla systemu Windows użytkownika uwierzytelnia się w aplikacji Azure Virtual Desktop. Zasady 1 są oceniane. Wystawiono token.
  2. aplikacja dla systemu Windows kontaktuje się z bramą usług Azure Virtual Desktop Gateway przy użyciu tokenu.
  3. Brama inicjuje logowanie jednokrotne hosta sesji za pośrednictwem aplikacji Logowania do chmury systemu Windows . Zasady 2 są oceniane.
  4. Aplikacja Windows Cloud Login wystawia token Microsoft Entra dla hosta sesji.
  5. Host sesji akceptuje token i sesja jest gotowa.

Zasady 1 — kontrolki krok 1. Zasady 2 steruje krokiem 3. Po prawidłowym skonfigurowaniu obu tych elementów użytkownicy zobaczą jeden monit o uwierzytelnianie wieloskładnikowe (jeśli jest to wymagane) i bezproblemowo wprowadź sesję.

Typowe błędy konfiguracji

Konfiguracji Objaw Rozwiązanie
Starsze uwierzytelnianie wieloskładnikowe dla użytkownika włączone wraz z dostępem warunkowym "Metoda logowania, której próbujesz użyć, jest niedozwolona" Wyłącz uwierzytelnianie wieloskładnikowe dla poszczególnych użytkowników; używanie zasad dostępu warunkowego wyłącznie
Dostęp warunkowy jest przeznaczony dla "Wszystkich aplikacji w chmurze" ze zgodnością urządzeń Logowanie kończy się niepowodzeniem, ponieważ host sesji nie spełnia zasad zgodności Wyklucz logowanie do chmury systemu Windows i Azure aplikacje pulpitu wirtualnego z zasad "Wszystkie aplikacje"; utwórz oddzielne zasady specyficzne dla Azure pulpitu wirtualnego
Brak aplikacji logowania do chmury systemu Windows w dostępie warunkowym Użytkownik dwukrotnie otrzymuje monit o uwierzytelnianie wieloskładnikowe dla usługi Azure Virtual Desktop i raz dla hosta sesji Dodawanie logowania do chmury systemu Windows do zasad dostępu warunkowego logowania jednokrotnego
Niezgodność częstotliwości logowania między dwiema aplikacjami Azure Virtual Desktop Nieoczekiwane ponowne uwierzytelnianie w połowie sesji lub po ponownym połączeniu Wyrównaj częstotliwość logowania między obiema zasadami
Za każdym razem, gdy częstotliwość logowania jest ustawiana w aplikacji Azure Virtual Desktop zamiast logowania do chmury systemu Windows Stałe monity o uwierzytelnianie wieloskładnikowe dotyczące odświeżania kanału informacyjnego i przekazywania diagnostyki Za każdym razem jest obsługiwana tylko w aplikacji Logowania do chmury systemu Windows

Weryfikacja po konfiguracji

Po włączeniu logowania jednokrotnego i skonfigurowaniu zasad dostępu warunkowego:

  1. Połącz się z usługą Azure Virtual Desktop przy użyciu aplikacja dla systemu Windows.
  2. Potwierdź, że uwierzytelniasz się raz (z uwierzytelnianiem wieloskładnikowym, jeśli jest to wymagane) i wprowadź sesję bez drugiego monitu o poświadczenia.
  3. W centrum administracyjne Microsoft Entra przejdź do pozycji Monitorowanie tożsamości>& kondycji>Dzienniki logowania i filtruj według użytkownika testowego. Sprawdź:
    • Azure virtual desktop: stan: powodzenie, zastosowane poprawne zasady dostępu warunkowego.
    • Logowanie w chmurze systemu Windows: stan: powodzenie, zastosowane prawidłowe zasady dostępu warunkowego.
  4. Jeśli zostanie wyświetlony komunikat Niepowodzenie, wybierz wpis i sprawdź kartę Dostęp warunkowy , aby określić, które zasady zablokowały logowanie.

Jeśli użytkownicy nadal widzą powtarzające się monity o logowanie, zobacz Rozwiązywanie problemów z logowaniem jednokrotnym i dostępem warunkowym dla Azure Virtual Desktop.

Microsoft Entra maszyn wirtualnych hosta sesji przyłączonych

Aby połączenia zakończyły się pomyślnie, należy wyłączyć starszą metodę logowania uwierzytelniania wieloskładnikowego dla poszczególnych użytkowników. Jeśli nie chcesz ograniczać logowania do silnych metod uwierzytelniania, takich jak Windows Hello dla firm, musisz wykluczyć aplikację Azure Sign-In maszyny wirtualnej z systemem Windows z zasad dostępu warunkowego.

Następne kroki