雲端電腦使用者的身分識別會定義哪些存取管理服務管理該使用者和雲端電腦。 此身分識別會定義:
- 使用者可以存取的雲端電腦類型。
- 使用者可以存取的非雲端電腦資源類型。
裝置也可以有由其加入 Microsoft Entra ID 類型所決定的身分識別。 對於裝置,連接類型會定義:
- 如果裝置需要網域控制站的視線。
- 如何管理裝置。
- 使用者如何驗證裝置。
身分識別類型
有四種身分識別類型:
- 混合式身分識別:在 內部部署的 Active Directory 網域服務 中建立然後同步到Microsoft Entra ID的使用者或裝置。
- 僅限雲端身分識別: 建立且僅存在於 Microsoft Entra ID 中的使用者或裝置。
- 同盟身分識別:在 Microsoft Entra ID 或 Active Directory 網域服務以外的第三方身分識別提供者中建立的使用者,然後使用 Microsoft Entra ID 進行同盟。
- 外部身分識別:在您的 Microsoft Entra 租用戶外部建立和管理,但受邀加入您的 Microsoft Entra 租用戶以存取貴組織資源的使用者。
外部身分識別
外部身分識別支援可讓您邀請使用者加入您的 Entra ID 租用戶,並為他們提供雲端電腦。 提供雲端電腦給外部身分識別時,有幾個需求和限制:
- 需求
- 雲端電腦作業系統: 雲端電腦必須執行 Windows 11 企業版 版本 24H2 或更新版本,並安裝 2025-09 累積匯報 Windows 11 (KB5065789) 或更新版本。
- 雲端電腦加入類型:雲端電腦必須加入 Entra。
- 單一登入:必須針對雲端電腦設定 單一登入 。
-
Windows 應用程式 Client:macOS、Windows、Android 或網頁瀏覽器上的 Windows 應用程式 也正式提供外部身分識別支援。 如需詳細資訊,請參閱 Windows 應用程式 文件的身分識別一節。
- 授權:確保外部身分識別具有雲端電腦上軟體和服務的適當權利。 如需詳細資訊,請參閱 Windows 365 授權指引。
- 限制
Intune 裝置設定原則:指派給外部身分識別的裝置設定原則不會套用至使用者的雲端電腦。 請改為將裝置設定原則指派給裝置。
Windows 365 政府版可用性:支援 Windows 365 政府版,且使用者可以與 Windows 上的 Windows 應用程式 和 Android 上的 Windows 應用程式 連線。
跨雲端邀請: 不支援跨雲端使用者。 您只能將雲端電腦提供給您從社交身分識別提供者邀請的使用者、來自與 Windows 365 供應項目相同的 Microsoft Azure 雲端的 Microsoft Entra 使用者,或在您的員工租用戶中註冊的其他身分識別提供者。 您無法為您從 21Vianet 所操作的 Microsoft Azure 邀請的使用者佈建雲端電腦。
權杖保護:Microsoft Entra 對外部身分識別的權杖保護有特定的限制。 深入了解依平台保護權杖的 Windows 應用程式 支援。
Kerberos 驗證:外部身分識別無法使用 Kerberos 或 NTLM 通訊協定向內部部署資源進行驗證。
Microsoft 365 應用程式:只有在下列情況下,您才能登入 Windows 桌面版 Microsoft 365 應用程式:
- 受邀的使用者是基於 Entra 的帳戶或已取得 Microsoft 365 Apps 授權的 Microsoft 帳戶。
- 來自家庭組織的條件式存取原則不會阻止受邀使用者存取 Microsoft 365 應用程式。
無論受邀的帳戶為何,您都可以在雲端電腦的網頁瀏覽器中使用適當的 Microsoft 365 應用程式存取與您共用的 Microsoft 365 檔案。
身分識別提供者:您可以使用任何列出的 身分提供者以外部身分識別身分登入,但一次性密碼登入除外。 下列 Windows 應用程式 用戶端有其他限制:
- Android:您唯一支援的社交身分識別提供者可以登入,是 Microsoft 帳戶,該帳戶在與用戶端執行的相同裝置上執行的 Microsoft Authenticator 應用程式中設定為 Microsoft 帳戶 。 您無法使用 Facebook 或 Google 登入。
無網域同盟:Windows 365 透過無網域 SAML IdP 同盟支援外部身分,但這些使用者必須先兌換邀請 (,包括
domain_hint參數) ,才能啟動Windows 應用程式。 如果使用者連線到 Windows 應用程式,但尚未兌換無網域 SAML IdP 的邀請,則使用者將無法驗證或接受邀請。
如需為外部身分識別設定環境的建議,請參閱 Microsoft Entra B2B 最佳做法和 Windows 365 授權指導方針。
裝置加入類型
佈建雲端電腦時,您可以選擇兩種加入類型:
- Microsoft Entra 混合式聯結:如果您選擇此聯結類型,Windows 365 會將您的雲端電腦加入您提供的 Windows Server Active Directory 網域。 然後,如果您的組織已正確設定用於 Microsoft Entra 混合式聯結,則裝置會同步處理至 Microsoft Entra ID。
- Microsoft Entra 聯結:如果您選擇此聯結類型,Windows 365 會將您的雲端電腦直接聯結至 Microsoft Entra ID。
下表顯示根據所選連接類型的主要功能或需求:
| 能力或需求 | Microsoft Entra 混合式聯結 | Microsoft Entra join |
|---|---|---|
| Azure 訂用帳戶 | 必要 | 選用 |
| 可以看到網域控制站的 Azure 虛擬網路 | 必要 | 選用 |
| 支援登入的使用者身分識別類型 | 僅限混合式使用者 | 混合式使用者、僅限雲端使用者或外部身分識別 |
| 原則管理 | 群組原則物件 (GPO) 或Intune MDM | 僅限 Intune MDM |
| 支援登入 Windows Hello 企業版 | 可以,且連接的裝置必須透過直接網路或 VPN 與網域控制站有視線 | 是 |
驗證
當使用者存取雲端電腦時,有三個不同的驗證階段:
- 雲端服務驗證:使用 Microsoft Entra ID 進行 Windows 365 服務的驗證,包括訂閱資源和閘道驗證。 您可以在這裡強制執行 Entra ID 條件式存取原則。 此外,您還可以在這裡從 Entra ID 聯合到第三方身份提供商。
- 遠端工作階段驗證: 向雲端電腦驗證。 有多種方式可以驗證遠端工作階段,包括建議的單一登入 (SSO) 。
- 工作階段中驗證: 驗證雲端電腦內的應用程式和網站。
以下是每個驗證階段的使用者驗證選項簡要比較:
| 雲端服務驗證 | 遠端工作階段驗證 | 工作階段中驗證 |
|---|---|---|
|
|
|
這些是每個驗證階段驗證選項的超集。 如需每個驗證階段不同用戶端上可用的認證清單, 請比較不同平臺的用戶端。
重要事項
為了讓驗證正常運作,使用者的本機電腦也必須能夠存取 Azure 虛擬桌面所需 URL 清單中 [遠端桌面用戶端] 區段中的 URL。
Windows 365 提供的單一登入 (定義為單一驗證提示,可滿足 Windows 365 服務驗證與雲端電腦驗證) 做為服務的一部分。 如需詳細資訊,請參閱 單一登入。
下列各節提供這些驗證階段的詳細資訊。
雲端服務驗證
在下列情況下,使用者必須向 Windows 365 服務進行驗證:
- 他們會存取 windows.cloud.microsoft。
- 他們瀏覽至直接對應至其雲端電腦的 URL。
- 他們使用支援的 用戶端 列出其雲端電腦。
若要存取 Windows 365 服務,使用者必須先使用 Microsoft Entra ID 帳戶登入來驗證服務。
多重要素驗證
請遵循設定條件式存取原則中的指示,了解如何對雲端電腦強制執行 Microsoft Entra 多重要素驗證。 本文也會說明如何設定提示使用者輸入認證的頻率。
無密碼驗證
使用者可以使用 Microsoft Entra ID 支援的任何驗證類型,例如 Windows Hello 企業版 和其他無密碼驗證選項 (例如 FIDO 金鑰) )來驗證服務。
智慧卡驗證
若要使用智慧卡向 Microsoft Entra ID 驗證,您必須先設定 Microsoft Entra 憑證型驗證,或設定 AD FS 以進行使用者憑證驗證。
協力廠商識別提供者
您可以使用第三方身分識別提供者,只要它們與 Microsoft Entra ID 同盟即可。
遠端工作階段驗證
如果您尚未啟用 單一登入, 且使用者尚未將其認證儲存在本機,則在啟動連線時,他們也需要向雲端電腦進行驗證。
單一登入 (SSO)
單一登入 (SSO) 可讓連線略過雲端電腦認證提示,並透過Microsoft Entra驗證自動將使用者登入 Windows。 Microsoft Entra 驗證提供其他優點,包括無密碼驗證和對第三方身分識別提供者的支援。 若要開始使用,請檢閱 設定單一登入的步驟。
重要事項
必須針對外部身分識別設定 SSO,才能登入雲端電腦。 如果未設定 SSO,使用者將會停滯在遠端工作階段驗證提示中。
如果沒有 SSO,用戶端會提示使用者針對每個連線輸入其雲端電腦認證。 避免收到提示的唯一方法是將認證儲存在用戶端中。 我們建議您只將認證儲存在安全裝置上,以防止其他使用者存取您的資源。
工作階段中驗證
連線到雲端電腦之後,系統可能會提示您在工作階段內進行驗證。 本節說明如何在這種情況下使用使用者名稱和密碼以外的認證。
工作階段中無密碼驗證
Windows 365 支援使用 Windows App 時,使用 Windows Hello 企業版或安全性裝置 (例如 FIDO 金鑰) 進行無密碼驗證。 當工作階段主機和本機電腦使用下列作業系統時,會自動啟用無密碼驗證:
- Windows 11 企業版已安裝 Windows 11 (KB5018418) 或更新版本的 2022 年 10 月累積匯報。
- Windows 10 企業版,版本 20H2 或更新版本,已安裝 2022 年 10 月適用於 Windows 10 (KB5018410) 或更新版本的累積匯報。
有關從其他 Windows 應用程式 用戶端連線時的工作階段內無密碼驗證行為和應用程式需求,請參閱 Windows 應用程式 文件中的 WebAuthn 重新導向行為
啟用時,工作階段中的所有 WebAuthn 要求都會重新導向至本機電腦。 您可以使用 Windows Hello 企業版或本機連接的安全性裝置來完成驗證程序。
若要使用 Windows Hello 企業版或安全性裝置存取 Microsoft Entra 資源,您必須啟用 FIDO2 安全性金鑰作為使用者的驗證方法。 若要啟用此方法,請 遵循啟用 FIDO2 安全性金鑰方法中的步驟。
提示
在 Windows 11 版本 24H2 及更新版本上,隱私權控制可讓使用者決定通行金鑰是否可供應用程式或網站使用。 如果使用者拒絕隱私權同意提示,則金鑰註冊和驗證可能無法在雲端電腦工作階段中運作。 若要解決此問題,請指示使用者在 [設定>] [隱私權] & [安全性>] [通行金鑰存取] 中重新啟用通行金鑰存取。 如需詳細資訊,請參閱針對 Windows 11 金鑰隱私權同意進行疑難排解。
工作階段中智慧卡驗證
若要在工作階段中使用智慧卡,請確定您在雲端電腦上安裝智慧卡驅動程式,並允許智慧卡重新導向,做為 管理雲端電腦的 RDP 裝置重新導向的一部分。 檢閱 用戶端比較圖表 ,以確定您的用戶端支援智慧卡重新導向。