Identiteter och autentiseringsmetoder som stöds

I den här artikeln ger vi dig en kort översikt över vilka typer av identiteter och autentiseringsmetoder du kan använda i Azure Virtual Desktop.

Identiteter

Azure Virtual Desktop stöder olika typer av identiteter beroende på vilken konfiguration du väljer. I det här avsnittet beskrivs vilka identiteter du kan använda för varje konfiguration.

Viktigt

Azure Virtual Desktop stöder inte inloggning på Microsoft Entra ID med ett användarkonto och sedan inloggning till Windows med ett separat användarkonto. Detta omfattar att använda lokala Windows-konton eller andra identiteter som inte representeras i Microsoft Entra ID för att logga in på sessionsvärdar. Inloggning med olika identiteter samtidigt kan leda till att användare återansluter till fel sessionsvärd, felaktig eller saknad information i Azure Portal, felmeddelanden när du använder appkoppling och kringgår Microsoft Entra ID autentisering och tillämpning av villkorsstyrd åtkomst. Azure Virtual Desktop stöder scenarier där samma Microsoft Entra ID identitet används för att autentisera till tjänsten och för att logga in på sessionsvärden. Microsoft rekommenderar att du använder enkel inloggning (SSO) med Microsoft Entra autentisering.

Lokal identitet

Eftersom användarna måste kunna identifieras via Microsoft Entra ID för att få åtkomst till Azure Virtual Desktop stöds inte användaridentiteter som endast finns i Doménové služby Active Directory (AD DS). Detta inkluderar fristående služba Active Directory-distributioner med Active Directory Federation Services (ADFS) (AD FS) (AD FS).

Hybrididentitet

Azure Virtual Desktop stöder hybrididentiteter via Microsoft Entra ID, inklusive de som federeras med AD FS. Du kan hantera dessa användaridentiteter i AD DS och synkronisera dem till Microsoft Entra ID med Microsoft Entra Connect. Du kan också använda Microsoft Entra ID för att hantera dessa identiteter och synkronisera dem till Microsoft Entra Domain Services.

Vid åtkomst till Azure Virtual Desktop med hybrididentiteter matchar ibland inte UPN (User Principal Name) eller säkerhetsidentifierare (SID) för användaren i služba Active Directory (AD) och Microsoft Entra ID. AD-kontot user@contoso.local kan till exempel motsvara user@contoso.com i Microsoft Entra ID. Azure Virtual Desktop stöder endast den här typen av konfiguration om antingen UPN eller SID för både AD- och Microsoft Entra ID konton matchar. SID refererar till användarobjektegenskapen "ObjectSID" i AD och "OnPremisesSecurityIdentifier" i Microsoft Entra ID.

Identitet endast för molnet

Azure Virtual Desktop stöder endast molnbaserade identiteter när du använder Microsoft Entra anslutna virtuella datorer. Dessa användare skapas och hanteras direkt i Microsoft Entra ID.

Obs!

Du kan också tilldela hybrididentiteter till Azure Virtual Desktop-programgrupper som är värdar för sessionsvärdar av anslutningstypen Microsoft Entra ansluten.

Federerad identitet

Om du använder en annan identitetsprovider (IdP) från tredje part än Microsoft Entra ID eller Doménové služby Active Directory för att hantera dina användarkonton måste du se till att:

Extern identitet

Med externt identitetsstöd kan du bjuda in användare till din Entra ID-klientorganisation och tillhandahålla dem Azure Virtual Desktop-resurser. Det finns flera krav och begränsningar när du tillhandahåller resurser till externa identiteter:

  • Krav
  • Begränsningar
    • Intune enhetskonfigurationsprinciper: Enhetskonfigurationsprinciper som tilldelats den externa identiteten tillämpas inte på användaren på sessionsvärden. Tilldela i stället enhetskonfigurationsprinciper till enheten.

    • Molntillgänglighet: Den här funktionen är tillgänglig i Azure offentliga moln och Azure för amerikanska myndigheter, men inte i Azure som drivs av 21Vianet. Anslutning som extern identitet till en klientorganisation i Azure for US Government stöds i fjärrskrivbordsklienten, Windows App på Windows och Windows App på Android.

    • Inbjudningar mellan moln: Användare mellan moln stöds inte. Du kan bara ge Azure Virtual Desktop-resursåtkomst till användare som du bjuder in från sociala identitetsproviders, Microsoft Entra användare från samma Microsoft Azure -moln som Azure Virtual Desktop-miljön eller andra identitetsproviders som är registrerade i personalklientorganisationen. Du kan inte tilldela Azure Virtual Desktop-resurser för användare som du bjuder in från Microsoft Azure som drivs av 21Vianet.

    • Tokenskydd: Microsoft Entra har vissa begränsningar för tokenskydd för externa identiteter. Läs mer om Windows App stöd för tokenskydd efter plattform.

    • Kerberos-autentisering: Externa identiteter kan inte autentiseras till lokala resurser med Kerberos- eller NTLM-protokoll.

    • Microsoft 365-appar: Du kan bara logga in på Windows-skrivbordsversionen av Microsoft 365-apparna om:

      1. Den inbjudna användaren är ett Entra-baserat konto eller ett Microsoft-konto som är licensierat för Microsoft 365-applikationer.
      2. Den inbjudna användaren blockeras inte från att komma åt Microsoft 365-apparna av en princip för villkorsstyrd åtkomst från hemorganisationen.

      Oavsett vilket konto som bjudits in kan du komma åt Microsoft 365-filer som delas med dig med hjälp av lämplig Microsoft 365-app i sessionvärdens webbläsare.

    • Identitetsproviders: Du kan logga in som en extern identitet med någon av de angivna identitetsleverantörerna, förutom inloggning med engångslösenord. Följande Windows App klienter har ytterligare begränsningar:

      • Android: Den enda sociala identitetsprovider som du kan logga in med är en Microsoft-konto som är konfigurerad som ett anslutet konto i Microsoft Authenticator-appen som körs på samma enhet som klienten. Du kan inte logga in med Facebook eller Google.
    • Domänlös federation: Azure Virtual Desktop stöder externa identiteter via domänlös SAML IdP-federation, men dessa användare måste lösa in sin inbjudan (inklusive parameterndomain_hint) innan de startar Windows App. Om användaren ansluter till Windows App men ännu inte har löst in sin inbjudan till den domänlösa SAML IdP:n kan användaren inte autentisera eller acceptera inbjudan.

Se metodtips för Microsoft Entra B2B för rekommendationer om hur du konfigurerar miljön för externa identiteter och licensiering för licensvägledning.

Autentiseringsmetoder

Vid åtkomst till Azure Virtual Desktop-resurser finns det tre separata autentiseringsfaser:

  • Autentisering av molntjänst: Autentisering till Azure Virtual Desktop-tjänsten, vilket omfattar prenumeration på resurser och autentisering till gatewayen, sker med Microsoft Entra ID. Det är här du kan tillämpa villkorsstyrda åtkomstprinciper för Entra ID. Det är också här du kan federera från Entra ID till en identitetsprovider från tredje part.
  • Fjärrsessionsautentisering: Autentisera till den fjärranslutna virtuella datorn. Det finns flera sätt att autentisera till fjärrsessionen, inklusive den rekommenderade enkel inloggningen (SSO).
  • Autentisering i sessionen: Autentisera till program och webbplatser i fjärrsessionen.

Här är en kort jämförelse av alternativen för användarautentisering i varje autentiseringsfas:

Autentisering med molntjänst Autentisering via fjärrsession Autentisering under sessionen
  • Lösenordsfri autentisering (inklusive FIDO-säkerhetsnycklar, Windows Hello för företag med Cloud Kerberos eller nyckelförtroende, Microsoft Authenticator multifaktorautentisering och mer)
  • Federation till tredje parts identitetsprovider
  • Smartkort (inklusive certifikatbaserad autentisering för Entra och Windows Hello för företag certifikatförtroende)
  • Lösenord
  • Alla autentiseringsmetoder för molntjänster, när de konfigurerats med enkel inloggning
  • Smartkort (inklusive förtroende för Windows Hello för företag-certifikat)
  • Lösenord
  • Lösenordsfri autentisering vid konfiguration för lösenordsfri inloggning
  • Smartkort (inklusive förtroende för Windows Hello för företag-certifikat)
  • Lösenord

Det här är en superuppsättning autentiseringsalternativ per autentiseringsfas. Jämför klienterna mellan plattformarna om du vill se en lista över autentiseringsuppgifter som är tillgängliga på de olika klienterna för varje autentiseringsfas.

Viktigt

För att autentiseringen ska fungera korrekt måste den lokala datorn också kunna komma åt de URL:er som krävs för fjärrskrivbordsklienter.

Följande avsnitt innehåller mer information om de här autentiseringsfaserna.

Autentisering med molntjänst

För att få åtkomst till Azure Virtual Desktop-resurser måste du först autentisera till tjänsten genom att logga in med ett Microsoft Entra ID konto. Autentisering sker när du prenumererar för att hämta dina resurser, ansluter till gatewayen när du startar en anslutning eller när du skickar diagnostikinformation till tjänsten. Resursen Microsoft Entra ID som används för den här autentiseringen är Azure Virtual Desktop (app-ID 9cdead84-a844-4324-93f2-b2e6bb768d07).

Multifaktorautentisering

Följ anvisningarna i Framtvinga Microsoft Entra multifaktorautentisering för Azure Virtual Desktop med villkorsstyrd åtkomst för att lära dig hur du tillämpar Microsoft Entra multifaktorautentisering för distributionen. Artikeln beskriver även hur du konfigurerar hur ofta användarna uppmanas att ange sina inloggningsuppgifter. Observera de extra stegen för Microsoft Entra anslutna virtuella datorer när du distribuerar Microsoft Entra anslutna virtuella sessionsvärddatorer.

Lösenordsfri autentisering

Du kan använda valfri autentiseringstyp som stöds av Microsoft Entra ID, till exempel Windows Hello för företag och andra lösenordsfria autentiseringsalternativ (till exempel FIDO-nycklar), för att autentisera till tjänsten.

Autentisering med smartkort

Om du vill använda ett smartkort för att autentisera till Microsoft Entra ID måste du först konfigurera Microsoft Entra certifikatbaserad autentisering eller konfigurera AD FS för autentisering av användarcertifikat.

Tredje parts identitetsprovidrar

Du kan använda identitetsproviders från tredje part så länge de federerar med Microsoft Entra ID.

Autentisering via fjärrsession

Om du inte redan har aktiverat enkel inloggning eller sparat dina autentiseringsuppgifter lokalt måste du också autentisera dig för sessionsvärden när du startar en anslutning.

Enkel inloggning (SSO)

SSO tillåter anslutningen att hoppa över uppmaningen om autentiseringsuppgifter för sessionsvärden och automatiskt logga in användaren i Windows via Microsoft Entra autentisering. För sessionsvärdar som är Microsoft Entra anslutna eller Microsoft Entra hybridanslutna rekommenderar vi att du aktiverar enkel inloggning med Microsoft Entra autentisering. Microsoft Entra autentisering ger andra fördelar, inklusive lösenordsfri autentisering och stöd för tredje parts identitetsproviders.

Azure Virtual Desktop har också stöd för enkel inloggning med Active Directory Federation Services (ADFS) (AD FS) (AD FS) för skrivbords- och webbklienterna i Windows.

Utan SSO uppmanar klienten användarna att ange sina autentiseringsuppgifter för sessionsvärden för varje anslutning. Det enda sättet att undvika att bli tillfrågad är att spara autentiseringsuppgifterna i klienten. Vi rekommenderar att du bara sparar autentiseringsuppgifter på säkra enheter för att förhindra att andra användare kommer åt dina resurser.

Smartkort och Windows Hello för företag

Azure Virtual Desktop stöder både NT LAN Manager (NTLM) och Kerberos för autentisering av sessionsvärd, men smartkort och Windows Hello för företag kan bara använda Kerberos för inloggning. För att kunna använda Kerberos måste klienten hämta Kerberos-säkerhetsbiljetter från en KDC-tjänst (Key Distribution Center) som körs på en domänkontrollant. För att få biljetter behöver klienten en direkt nätverkslinje till domänkontrollanten. Du kan få en siktlinje genom att ansluta direkt inom företagets nätverk, använda en VPN-anslutning eller konfigurera en KDC-proxyserver.

Autentisering under sessionen

När du är ansluten till din RemoteApp eller ditt skrivbord kan du uppmanas att autentisera i sessionen. I det här avsnittet beskrivs hur du använder andra autentiseringsuppgifter än användarnamn och lösenord i det här scenariot.

Lösenordsfri autentisering under sessionen

Azure Virtual Desktop stöder lösenordsfri autentisering i sessionen med Windows Hello för företag eller säkerhetsenheter som FIDO-nycklar när du använder Windows App. Lösenordsfri autentisering aktiveras automatiskt när sessionsvärden och den lokala datorn använder följande operativsystem:

Information om lösenordsfri autentisering och appkrav under sessionen när du ansluter från andra Windows App klienter finns i WebAuthn-omdirigeringsbeteendet i Windows App dokumentationen.

Om du vill inaktivera lösenordsfri autentisering i värdpoolen måste du anpassa en RDP-egenskap. Du hittar WebAuthn-omdirigeringsegenskapen under fliken Enhetsomdirigering i Azure Portal eller ange egenskapen redirectwebauthn till 0 med PowerShell.

När det här alternativet är aktiverat omdirigeras alla WebAuthn-begäranden i sessionen till den lokala datorn. Du kan använda Windows Hello för företag eller lokalt anslutna säkerhetsenheter för att slutföra autentiseringsprocessen.

Om du vill komma åt Microsoft Entra resurser med Windows Hello för företag eller säkerhetsenheter måste du aktivera FIDO2-säkerhetsnyckeln som autentiseringsmetod för användarna. Aktivera den här metoden genom att följa stegen i Aktivera FIDO2-säkerhetsnyckelmetoden.

Autentisering med smartkort under sessionen

Om du vill använda ett smartkort i sessionen kontrollerar du att du har installerat drivrutinerna för smartkort på sessionsvärden och aktiverat omdirigering av smartkort. Granska jämförelsediagrammen för Windows App och appen Fjärrskrivbord så att du kan använda omdirigering med smartkort.

Nästa steg