Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Clientes preocupados com a segurança, como organizações financeiras ou governamentais, geralmente entram usando Smartcards. Os cartões inteligentes tornam as implantações mais seguras, exigindo autenticação multifator (MFA). No entanto, para a parte RDP de uma sessão da Área de Trabalho Virtual do Azure, os Smartcards exigem uma conexão direta, ou "linha de visão", com um controlador de domínio do Active Directory (AD) para autenticação Kerberos. Sem essa conexão direta, os usuários não podem entrar automaticamente na rede da organização por meio de conexões remotas. Os usuários em uma implantação da Área de Trabalho Virtual do Azure podem usar o serviço de proxy KDC para fazer proxy desse tráfego de autenticação e entrar remotamente. O proxy KDC permite a autenticação para o Protocolo de Área de Trabalho Remota de uma sessão da Área de Trabalho Virtual do Azure, permitindo que o usuário entre com segurança. Isso torna o trabalho em casa muito mais fácil e permite que determinados cenários de recuperação de desastre sejam executados com mais facilidade.
No entanto, a configuração do proxy KDC normalmente envolve a atribuição da função de Gateway do Windows Server no Windows Server 2016 ou posterior. Como você usa uma função dos Serviços de Área de Trabalho Remota para entrar na Área de Trabalho Virtual do Azure? Para responder a isso, vamos dar uma olhada rápida nos componentes.
Há dois componentes no serviço da Área de Trabalho Virtual do Azure que precisam ser autenticados:
- O feed no cliente da Área de Trabalho Virtual do Azure que fornece aos usuários uma lista de áreas de trabalho ou aplicativos disponíveis aos quais eles têm acesso. Esse processo de autenticação ocorre no Microsoft Entra ID, o que significa que esse componente não é o foco deste artigo.
- A sessão RDP que resulta de um usuário selecionar um desses recursos disponíveis. Este componente usa autenticação Kerberos e requer um proxy KDC para usuários remotos.
Este artigo mostrará como configurar o feed no cliente da Área de Trabalho Virtual do Azure no portal do Azure. Se você quiser saber como configurar a função de Gateway de Área de Trabalho Remota, consulte Implantar a função de Gateway de Área de Trabalho Remota.
Pré-requisitos
Para configurar um host de sessão da Área de Trabalho Virtual do Azure com um proxy KDC, você precisará do seguinte:
- Acesso ao portal do Azure e uma conta de administrador do Azure.
- Os computadores clientes remotos devem estar executando pelo menos o Windows 10 e ter o cliente da Área de Trabalho do Windows instalado. No momento, não há suporte para o cliente Web.
- Você deve ter um proxy KDC já instalado em seu computador. Para saber como fazer isso, confira Configurar a função de Gateway de Área de Trabalho Remota para a Área de Trabalho Virtual do Azure.
- O sistema operacional do computador deve ser o Windows Server 2016 ou posterior.
Depois de verificar se você atende a esses requisitos, você estará pronto para começar.
Como configurar o proxy KDC
Para configurar o proxy KDC:
Entre no portal do Azure como administrador.
Vá para a página da Área de Trabalho Virtual do Azure.
Selecione o pool de hosts para o qual você deseja habilitar o proxy KDC e selecione Propriedades RDP.
Selecione a guia Avançado e insira um valor no seguinte formato sem espaços:
kdcproxyname:s:<fqdn>
Selecione Salvar.
O pool de hosts selecionado agora deve começar a emitir arquivos de conexão RDP que incluem o valor kdcproxyname inserido na etapa 4.
Próximas etapas
Para saber como gerenciar o lado dos Serviços de Área de Trabalho Remota do proxy KDC e atribuir a função de Gateway de Área de Trabalho Remota, consulte Implantar a função de Gateway de Área de Trabalho Remota.
Se você estiver interessado em dimensionar seus servidores proxy KDC, saiba como configurar a alta disponibilidade para o proxy KDC em Adicionar alta disponibilidade à frente da Web RD Web Web and Gateway.