Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os usuários podem entrar na Área de Trabalho Virtual do Azure de qualquer lugar usando diferentes dispositivos e clientes. No entanto, há certas medidas que você deve tomar para ajudar a manter seu ambiente e seus usuários seguros. O uso da MFA (autenticação multifator) do Microsoft Entra com a Área de Trabalho Virtual do Azure solicita aos usuários durante o processo de entrada outra forma de identificação, além de seu nome de usuário e senha. Você pode impor a MFA para a Área de Trabalho Virtual do Azure usando o Acesso Condicional e também pode configurar se ela se aplica ao cliente Web, aplicativos móveis, clientes de área de trabalho ou todos os clientes.
Quando um usuário se conecta a uma sessão remota, ele precisa se autenticar no serviço da Área de Trabalho Virtual do Azure e no host da sessão. Se a MFA estiver habilitada, ela será usada ao se conectar ao serviço da Área de Trabalho Virtual do Azure e o usuário será solicitado a fornecer sua conta de usuário e uma segunda forma de autenticação, da mesma forma que acessa outros serviços. Quando um usuário inicia uma sessão remota, um nome de usuário e uma senha são necessários para o host da sessão, mas isso é contínuo para o usuário se o logon único (SSO) estiver habilitado. Para obter mais informações, consulte Métodos de autenticação.
A frequência com que um usuário é solicitado a se autenticar novamente depende das políticas de vida da sessão adaptável de Acesso Condicional do Microsoft Entra. Embora lembrar credenciais seja conveniente, isso também pode tornar as implantações usando dispositivos pessoais menos seguras. Para proteger seus usuários, você pode garantir que o cliente solicite credenciais de autenticação multifator do Microsoft Entra com mais frequência. Você pode usar a frequência de entrada do acesso condicional para configurar esse comportamento.
Saiba como impor a MFA para a Área de Trabalho Virtual do Azure e, opcionalmente, configurar a frequência de entrada nas seções a seguir.
Pré-requisitos
Veja o que você precisa para começar:
- Atribua aos usuários uma licença que inclua o Microsoft Entra ID P1 ou P2.
- Um grupo do Microsoft Entra com seus usuários da Área de Trabalho Virtual do Azure atribuídos como membros do grupo.
- Habilite a autenticação multifator do Microsoft Entra.
Criar uma política de Acesso Condicional
Veja como criar uma política de Acesso Condicional que exija autenticação multifator ao se conectar à Área de Trabalho Virtual do Azure:
Entre no centro de administração do Microsoft Entra como pelo menos um Administrador de Acesso Condicional.
Navegue até Políticas deacesso >condicionalde proteção>.
Selecione Nova política.
Dê um nome à sua política. Recomendamos que as organizações criem um padrão significativo para os nomes de suas políticas.
Em Usuários de Atribuições>, selecione 0 usuários e grupos selecionados.
Na guia Incluir, selecione Selecionar usuários e grupos e marque Usuários e grupos e, em seguida, em Selecionar, selecione 0 usuários e grupos selecionados.
No novo painel que é aberto, pesquise e escolha o grupo que contém seus usuários da Área de Trabalho Virtual do Azure como membros do grupo e, em seguida, selecione Selecionar.
Em Atribuições Recursos de>destino, selecione Nenhum recurso de destino selecionado.
Para a lista suspensa Selecione a que essa política se aplica, deixe o padrão de Recursos (anteriormente aplicativos em nuvem). Na guia Incluir , selecione Selecionar recursos e, em seguida, em Selecionar, selecione Nenhum.
No novo painel que é aberto, pesquise e selecione os aplicativos necessários com base nos recursos que você está tentando proteger. Selecione a guia relevante para seu cenário. Ao procurar o nome de um aplicativo no Azure, use termos de pesquisa que começam com o nome do aplicativo em ordem, em vez de palavras-chave que o nome do aplicativo contém fora de ordem. Por exemplo, quando você quiser usar a Área de Trabalho Virtual do Azure, será necessário inserir 'Virtual do Azure', nessa ordem. Se você digitar 'virtual' sozinho, a pesquisa não retornará o aplicativo desejado.
Para Área de Trabalho Virtual do Azure (com base no Azure Resource Manager), você pode configurar a MFA nestes aplicativos diferentes:
Área de Trabalho Virtual do Azure (ID
9cdead84-a844-4324-93f2-b2e6bb768d07do aplicativo), que se aplica quando o usuário assina a Área de Trabalho Virtual do Azure, se autentica no Gateway de Área de Trabalho Virtual do Azure durante uma conexão e quando as informações de diagnóstico são enviadas ao serviço do dispositivo local do usuário.Dica
Anteriormente, o nome do aplicativo era Windows Virtual Desktop. Se você registrou o provedor de recursos Microsoft.DesktopVirtualization antes da alteração do nome de exibição, o aplicativo será nomeado Área de Trabalho Virtual do Windows com a mesma ID de aplicativo que a Área de Trabalho Virtual do Azure.
Logon de nuvem do Windows (ID
270efc09-cd0d-444b-a71f-39af4910ec45do aplicativo), que se aplica quando o usuário se autentica no host da sessão quando o logon único está habilitado. Recomendamos que você combine as políticas de acesso condicional entre esses aplicativos e o aplicativo da Área de Trabalho Virtual do Azure, exceto pela frequência de entrada.Importante
Se você se conectar à Área de Trabalho Virtual do Azure com thin clients, entre em contato com o provedor do cliente para confirmar que você deve usar as políticas de Logon na Nuvem do Windows para Acesso Condicional para conexões de logon único.
Não selecione o aplicativo chamado Área de Trabalho Virtual do Azure Azure Resource Manager Provider (ID
50e95039-b200-4007-bc97-8d5790743a63do aplicativo). Este aplicativo é usado apenas para recuperar o feed do usuário e não deve ter autenticação multifator.
Depois de selecionar seus aplicativos, selecione Selecionar.
Em Condições de atribuições, selecione 0 seleção de> condições.
Em Aplicativos cliente, selecione Não configurado.
No novo painel que é aberto, para Configurar, selecione Sim.
Selecione os aplicativos cliente aos quais essa política se aplica:
- Selecione Navegador se quiser que a política se aplique ao cliente Web.
- Selecione Aplicativos móveis e clientes de desktop se quiser aplicar a política a outros clientes.
- Marque ambas as caixas de marcação se quiser aplicar a política a todos os clientes.
- Desmarque os valores dos clientes de autenticação herdados.
Depois de selecionar os aplicativos cliente aos quais essa política se aplica, selecione Concluído.
Em Conceder controles de> acesso, selecione 0 controles selecionados.
No novo painel que é aberto, selecione Conceder acesso.
Marque Exigir autenticação multifator e, em seguida, selecione Selecionar.
Na parte inferior da página, defina Habilitar política como Ativado e selecione Criar.
Observação
Quando você usa o cliente Web para entrar na Área de Trabalho Virtual do Azure por meio do navegador, o log lista a ID do aplicativo cliente como a85cf173-4192-42f8-81fa-777a763e6e2c (cliente da Área de Trabalho Virtual do Azure). Isso ocorre porque o aplicativo cliente está vinculado internamente à ID do aplicativo do servidor em que a política de acesso condicional foi definida.
Dica
Alguns usuários poderão ver um prompt intitulado Permaneça conectado a todos os seus aplicativos se o dispositivo Windows que estão usando ainda não estiver registrado no Microsoft Entra ID. Se eles desmarcarem Permitir que minha organização gerencie meu dispositivo e selecionarem Não, entrar somente neste aplicativo, eles podem ser solicitados a se autenticarem com mais frequência.
Configurar a frequência de entrada
As políticas de frequência de entrada permitem configurar a frequência com que os usuários devem entrar ao acessar recursos baseados no Microsoft Entra. Isso pode ajudar a proteger seu ambiente e é especialmente importante para dispositivos pessoais, onde o sistema operacional local pode não exigir MFA ou pode não ser bloqueado automaticamente após inatividade. Os usuários são solicitados a se autenticar somente quando um novo token de acesso é solicitado do Microsoft Entra ID ao acessar um recurso.
As políticas de frequência de entrada resultam em comportamento diferente com base no aplicativo Microsoft Entra selecionado:
| Nome do aplicativo | ID do aplicativo | Comportamento |
|---|---|---|
| Área de Trabalho Virtual do Azure | 9cdead84-a844-4324-93f2-b2e6bb768d07 | Impõe a reautenticação quando um usuário assina a Área de Trabalho Virtual do Azure, atualiza manualmente sua lista de recursos e se autentica no Gateway da Área de Trabalho Virtual do Azure durante uma conexão. Quando o período de reautenticação terminar, a atualização do feed em segundo plano e o upload de diagnósticos falharão silenciosamente até que um usuário conclua sua próxima entrada interativa no Microsoft Entra. |
| Logon de Nuvem do Windows | 270efc09-cd0d-444b-a71f-39af4910ec45 | Impõe a reautenticação quando um usuário faz login em um host de sessão quando o logon único está habilitado. |
Para configurar o período após o qual um usuário é solicitado a entrar novamente:
- Abra a política criada anteriormente.
- Em Sessão de controles de> acesso, selecione 0 controles selecionados.
- No painel Sessão , selecione a frequência de entrada.
- Selecione Reautenticação periódica ou Todas as vezes.
- Se você selecionar Reautenticação periódica, defina o valor para o período de tempo após o qual um usuário será solicitado a entrar novamente ao executar uma ação que exija um novo token de acesso e, em seguida, selecione Selecionar. Por exemplo, definir o valor como 1 e a unidade como Horas exigirá autenticação multifator se uma conexão for iniciada mais de uma hora após a última autenticação do usuário.
- A opção Todas as vezes só é suportada quando aplicada ao aplicativo Windows Cloud Login quando o logon único está habilitado para seu pool de host. Se você selecionar Todas as vezes, os usuários serão solicitados a se autenticar novamente ao iniciar uma nova conexão após um período de 5 a 10 minutos desde a última autenticação.
- Na parte inferior da página, selecione Salvar.
Observação
- A reautenticação só acontece quando um usuário deve se autenticar em um recurso e um novo token de acesso é necessário. Depois que uma conexão é estabelecida, os usuários não são solicitados, mesmo que a conexão dure mais do que a frequência de entrada que você configurou.
- Os usuários deverão se autenticar novamente se houver uma interrupção de rede que force o restabelecimento da sessão após a frequência de entrada configurada. Isso pode levar a solicitações de autenticação mais frequentes em redes instáveis.
Estrutura da política de Acesso Condicional recomendada
Quando o logon único está habilitado para a Área de Trabalho Virtual do Azure, dois aplicativos do Microsoft Entra estão envolvidos na conexão: o aplicativo Área de Trabalho Virtual do Azure lida com a assinatura de feed e a autenticação de gateway, e o aplicativo Logon de Nuvem do Windows lida com a entrada do host da sessão. Ambos os aplicativos precisam de políticas de Acesso Condicional que estejam alinhadas entre si ou os usuários veem prompts de autenticação multifator em momentos inesperados.
Lista de verificação de pré-configuração
Conclua essas verificações antes de habilitar o SSO no pool de hosts.
Verifique os registros do aplicativo:
- Confirme se o ID (aplicativo da Área de Trabalho Virtual)
9cdead84-a844-4324-93f2-b2e6bb768d07do Azure existe em seu locatário. - Confirme se o aplicativo de Logon de Nuvem do Windows (ID:
270efc09-cd0d-444b-a71f-39af4910ec45) existe em seu locatário. - Não adicione o Azure Virtual Desktop Azure Resource Manager Provider (ID:
50e95039-b200-4007-bc97-8d5790743a63) a nenhuma política de Acesso Condicional. Este aplicativo é apenas para recuperação de feed e não deve ter autenticação multifator imposta.
Verifique se há conflitos:
- Listar todas as políticas de Acesso Condicional direcionadas a Todos os aplicativos de nuvem. Essas políticas se aplicam às sessões de SSO da Área de Trabalho Virtual do Azure e podem bloquear o acesso inesperadamente.
- Verifique se alguma política exige conformidade do dispositivo. Os hosts de sessão da Área de Trabalho Virtual do Azure ingressados no Entra podem não atender às políticas de conformidade projetadas para pontos de extremidade do usuário.
- Verifique se alguma política aplica restrições baseadas em localização. Para o aplicativo da Área de Trabalho Virtual do Azure, as políticas baseadas em localização são avaliadas em relação ao IP do cliente do usuário. Para o aplicativo Logon na Nuvem do Windows (SSO para host de sessão), o endereço IP visto pelo Acesso Condicional pode ser diferente do IP do cliente do usuário, dependendo do roteamento de rede. Teste as políticas baseadas em localização em relação a ambos os aplicativos antes de impor.
- Verifique se nenhuma política bloqueia o aplicativo de logon de nuvem do Windows .
- Verifique se nenhuma política bloqueia o aplicativo do Windows 365 (
0af06dc6-e4b5-4f28-818e-e78e62d137a5). O aplicativo do aplicativo do Windows se autentica para os aplicativos da Área de Trabalho Virtual do Azure e do Windows 365, mesmo que o usuário tenha apenas recursos da Área de Trabalho Virtual do Azure. Uma política de Acesso Condicional que bloqueia o aplicativo do Windows 365 causa falhas de entrada para usuários da Área de Trabalho Virtual do Azure.
Desabilite a autenticação multifator herdada por usuário:
Importante
Se a autenticação multifator por usuário estiver habilitada junto com as políticas de Acesso Condicional, os usuários dos hosts de sessão ingressados no Microsoft Entra verão erros "O método de entrada que você está tentando usar não é permitido". Desabilite a autenticação multifator por usuário e use exclusivamente as políticas de Acesso Condicional.
No centro de administração do Microsoft Entra, acesse Usuários de identidade>>Todos os usuários e selecione MFA por usuário na barra de ferramentas. Confirme se a autenticação multifator por usuário está desabilitada para todos os usuários da Área de Trabalho Virtual do Azure. Para obter mais informações, consulte VMs de host de sessão ingressadas no Microsoft Entra.
Observação
As políticas de Acesso Condicional exigem licenciamento P1 ou P2 do Microsoft Entra ID e não podem ser usadas quando os Padrões de Segurança estão habilitados. Se o locatário usar Padrões de Segurança, desabilite-os antes de criar as políticas de Acesso Condicional descritas abaixo.
Estrutura de duas políticas
Crie duas políticas separadas em vez de uma política combinada.
Política 1 - Autenticação do serviço da Área de Trabalho Virtual do Azure:
| Configuração | Valor |
|---|---|
| Aplicativo de destino | Área de Trabalho Virtual do Azure (9cdead84-a844-4324-93f2-b2e6bb768d07) |
| Usuários | Grupo de usuários da Área de Trabalho Virtual do Azure |
| Conceder | Requer autenticação multifator |
| Frequência de entrada | De acordo com os requisitos de segurança da sua organização |
| Aplicativos cliente | Navegador + Aplicativos móveis e clientes de desktop |
Política 2 - Autenticação SSO do host da sessão:
| Configuração | Valor |
|---|---|
| Aplicativo de destino | Logon de Nuvem do Windows (270efc09-cd0d-444b-a71f-39af4910ec45) |
| Usuários | Mesmo grupo de usuários da Área de Trabalho Virtual do Azure |
| Conceder | Requer autenticação multifator |
| Frequência de entrada | Corresponder ou exceder a Política 1. A opção Toda vez tem suporte apenas neste aplicativo. |
| Aplicativos cliente | Navegador + Aplicativos móveis e clientes de desktop |
Observação
O aplicativo da Área de Trabalho Virtual do Azure lida com a assinatura de feed e a autenticação de gateway. O aplicativo de Logon de Nuvem do Windows lida com a entrada do host de sessão quando o SSO está habilitado. Configurações de frequência de entrada diferentes entre os dois podem causar avisos de autenticação multifator em momentos inesperados.
Fluxo de autenticação
Quando um usuário se conecta, os dois aplicativos são avaliados em pontos diferentes:
- O aplicativo do aplicativo do Windows do usuário se autentica no aplicativo da Área de Trabalho Virtual do Azure. A política 1 foi avaliada. Um token é emitido.
- O aplicativo do aplicativo do Windows entra em contato com o Gateway de Área de Trabalho Virtual do Azure usando o token.
- O Gateway inicia o SSO do host de sessão através do aplicativo Windows Cloud Login . A política 2 é avaliada.
- O aplicativo Windows Cloud Login emite um token do Microsoft Entra para o host da sessão.
- O host da sessão aceita o token e a sessão está pronta.
A política 1 controla a etapa 1. A política 2 controla a etapa 3. Quando ambos são configurados corretamente, os usuários veem um único prompt de autenticação multifator (se necessário) e entram na sessão sem problemas.
Erros comuns de configuração
| Configuração incorreta | Sintoma | Resolução |
|---|---|---|
| Autenticação multifator herdada por usuário habilitada juntamente com o Acesso Condicional | "O método de entrada que você está tentando usar não é permitido" | Desabilitar a autenticação multifator por usuário; usar exclusivamente políticas de Acesso Condicional |
| O Acesso Condicional destina-se a "Todos os aplicativos de nuvem" com conformidade do dispositivo | Falha na entrada porque o host da sessão não atende à política de conformidade | Excluir o logon na nuvem do Windows e os aplicativos da Área de Trabalho Virtual do Azure da política "Todos os aplicativos"; criar políticas específicas para a Área de Trabalho Virtual do Azure |
| Aplicativo de Logon de Nuvem do Windows ausente do Acesso Condicional | O usuário recebe um prompt de autenticação multifator duas vezes, uma para o serviço de Área de Trabalho Virtual do Azure e outra para o host de sessão | Adicionar o login de nuvem do Windows à política de Acesso Condicional de SSO |
| Incompatibilidade de frequência de entrada entre os dois aplicativos da Área de Trabalho Virtual do Azure | Reautenticação inesperada no meio da sessão ou na reconexão | Alinhar a frequência de entrada em ambas as políticas |
| Frequência de entrada sempre definida no aplicativo da Área de Trabalho Virtual do Azure em vez do Logon na Nuvem do Windows | Prompts de autenticação multifator constantes na atualização do feed e no upload de diagnósticos | Every time é compatível apenas com o aplicativo Windows Cloud Login |
Verificação pós-configuração
Após habilitar o SSO e configurar políticas de Acesso Condicional:
- Conecte-se à Área de Trabalho Virtual do Azure usando o aplicativo do Windows.
- Confirme a autenticação uma vez (com autenticação multifator, se necessário) e entre na sessão sem um segundo prompt de credencial.
- No centro de administração do Microsoft Entra, acesse Monitoramento de identidade> &Logs de login deintegridade> e filtre por usuário de teste. Verificar:
- Área de Trabalho Virtual do Azure: Status: êxito, política de Acesso Condicional correta aplicada.
- Logon de Nuvem do Windows: Status: Êxito, política de Acesso Condicional correta aplicada.
- Se qualquer um deles mostrar Falha, selecione a entrada e marque a guia Acesso Condicional para identificar qual política bloqueou a entrada.
Se os usuários ainda virem prompts de entrada repetidos, confira Solucionar problemas de logon único e acesso condicional para a Área de Trabalho Virtual do Azure.
VMs de host de sessão ingressadas no Microsoft Entra
Para que as conexões sejam bem-sucedidas, você deve desabilitar o método de entrada de autenticação multifator herdado por usuário. Se você não quiser restringir a entrada a métodos de autenticação fortes, como o Windows Hello para Empresas, precisará excluir o Azure aplicativo de VM do Windows Sign-In da política de Acesso Condicional.