Konfigurieren des einmaligen Anmeldens für Azure Virtual Desktop mithilfe von Microsoft Entra ID

Einmaliges Anmelden (Single Sign-On, SSO) für Azure Virtual Desktop mit Microsoft Entra ID bietet benutzern eine nahtlose Anmeldung, die eine Verbindung mit Sitzungshosts herstellt. Wenn Sie einmaliges Anmelden aktivieren, authentifizieren sich Benutzer mithilfe eines Microsoft Entra ID Tokens bei Windows. Dieses Token ermöglicht die Verwendung von kennwortloser Authentifizierung und Identitätsanbietern von Drittanbietern, die beim Herstellen einer Verbindung mit einem Sitzungshost einen Verbund mit Microsoft Entra ID bilden, wodurch die Anmeldung nahtlos funktioniert.

Das einmalige Anmelden mit Microsoft Entra ID bietet auch eine nahtlose Erfahrung für Microsoft Entra ID-basierte Ressourcen innerhalb der Sitzung. Weitere Informationen zur Verwendung der kennwortlosen Authentifizierung innerhalb einer Sitzung finden Sie unter Kennwortlose In-Session-Authentifizierung.

Hinweis

Wenn Sie Azure Virtual Desktop-Ressourcen für externe Identitäten bereitstellen möchten, müssen Sie einmaliges Anmelden für den Hostpool aktivieren. Weitere Informationen und andere Anforderungen finden Sie unter Externe Identität.

Um einmaliges Anmelden mit Microsoft Entra ID Authentifizierung zu aktivieren, müssen Sie fünf Aufgaben ausführen:

  1. Aktivieren Sie Microsoft Entra-Authentifizierung für das Remotedesktopprotokoll (RDP).

  2. Blenden Sie das Zustimmungsaufforderungsdialogfeld aus.

  3. Erstellen Sie ein Kerberos-Serverobjekt, wenn Active Directory Domain Services Teil Ihrer Umgebung ist. Weitere Informationen zu den Kriterien sind im zugehörigen Abschnitt enthalten.

  4. Überprüfen Sie Ihre Richtlinien für bedingten Zugriff.

  5. Konfigurieren Sie Ihren Hostpool so, dass einmaliges Anmelden aktiviert wird.

Vor dem Aktivieren des einmaligen Anmeldens

Bevor Sie einmaliges Anmelden aktivieren, lesen Sie die folgenden Informationen zur Verwendung in Ihrer Umgebung.

Sitzungssperrverhalten

Wenn einmaliges Anmelden mit Microsoft Entra ID aktiviert ist und die Remotesitzung entweder durch den Benutzer oder durch eine Richtlinie gesperrt ist, können Sie auswählen, ob die Sitzung getrennt oder der Remotesperrbildschirm angezeigt wird. Das Standardverhalten besteht darin, die Sitzung zu trennen, wenn sie gesperrt wird.

Wenn das Sitzungssperrverhalten auf "Trennen" festgelegt ist, wird ein Dialogfeld angezeigt, in dem Benutzer darüber informiert werden, dass die Verbindung getrennt wurde. Benutzer können die Option Erneut verbinden aus dem Dialogfeld auswählen, wenn sie bereit sind, die Verbindung erneut herzustellen. Dieses Verhalten erfolgt aus Sicherheitsgründen und um die vollständige Unterstützung der kennwortlosen Authentifizierung sicherzustellen. Das Trennen der Sitzung bietet die folgenden Vorteile:

  • Konsistente Anmeldeerfahrung über Microsoft Entra ID bei Bedarf.

  • Einmaliges Anmelden und Erneutes Anmelden ohne Authentifizierungsaufforderung, wenn dies durch Richtlinien für bedingten Zugriff zulässig ist.

  • Unterstützt die kennwortlose Authentifizierung wie Passkeys und FIDO2-Geräte im Gegensatz zum Remotesperrbildschirm.

  • Richtlinien für bedingten Zugriff, einschließlich mehrstufiger Authentifizierung und Anmeldehäufigkeit, werden neu ausgewertet, wenn der Benutzer erneut eine Verbindung mit seiner Sitzung herstellen kann.

  • Kann eine mehrstufige Authentifizierung erfordern, um zur Sitzung zurückzukehren und zu verhindern, dass Benutzer mit einem einfachen Benutzernamen und Kennwort entsperrt werden.

Wenn Sie das Sitzungssperrverhalten so konfigurieren möchten, dass der Remotesperrbildschirm angezeigt wird, anstatt die Sitzung zu trennen, lesen Sie Konfigurieren des Verhaltens der Sitzungssperre.

Active Directory-Domänenadministratorkonten mit einmaligem Anmelden

In Umgebungen mit einem Active Directory Domain Services (AD DS) und Hybridbenutzerkonten verweigert die Standardkennwortreplikationsrichtlinie auf schreibgeschützten Domänencontrollern die Kennwortreplikation für Mitglieder der Sicherheitsgruppen Domänenadministratoren und Administratoren. Diese Richtlinie verhindert, dass sich diese Administratorkonten bei Microsoft Entra hybrid eingebundenen Hosts anmelden, und fordert sie möglicherweise immer wieder auf, ihre Anmeldeinformationen einzugeben. Außerdem wird verhindert, dass Administratorkonten auf lokale Ressourcen zugreifen, die die Kerberos-Authentifizierung von Microsoft Entra eingebundenen Hosts verwenden. Es wird aus Sicherheitsgründen nicht empfohlen, eine Verbindung mit einer Remotesitzung mithilfe eines Kontos herzustellen, bei dem es sich um einen Domänenadministrator handelt.

Wenn Sie Änderungen an einem Sitzungshost als Administrator vornehmen müssen, melden Sie sich mit einem Nicht-Administratorkonto beim Sitzungshost an, und verwenden Sie dann die Option Als Administrator ausführen oder das Runas-Tool an einer Eingabeaufforderung, um zu einem Administrator zu wechseln.

Voraussetzungen

Bevor Sie einmaliges Anmelden aktivieren können, müssen die folgenden Voraussetzungen erfüllt sein:

  • Zum Konfigurieren Ihres Microsoft Entra Mandanten muss Ihnen eine der folgenden Microsoft Entra integrierten Rollen oder eine gleichwertige Rolle zugewiesen werden:

  • Auf Ihren Sitzungshosts muss eines der folgenden Betriebssysteme ausgeführt werden, auf denen das entsprechende kumulative Update installiert ist:

  • Ihre Sitzungshosts müssen Microsoft Entra oderhybrid eingebunden Microsoft Entra sein. Sitzungshosts, die nur mit Microsoft Entra Domain Services oder nur mit Active Directory Domain Services verknüpft sind, werden nicht unterstützt.

    Wenn sich Ihre Microsoft Entra hybrid eingebundenen Sitzungshosts in einer anderen Active Directory-Domäne als Ihre Benutzerkonten befinden, muss eine bidirektionale Vertrauensstellung zwischen den beiden Domänen vorhanden sein. Ohne die bidirektionale Vertrauensstellung greifen Verbindungen auf ältere Authentifizierungsprotokolle zurück.

  • Installieren Sie das Microsoft Graph PowerShell SDK Version 2.9.0 oder höher auf Ihrem lokalen Gerät oder in Azure Cloud Shell.

  • Verwenden Sie eine unterstützte Version von Windows-App oder den Remotedesktopclient, um eine Verbindung mit einer Remotesitzung herzustellen. Die folgenden Plattformen und Versionen werden unterstützt:

    • Windows-App:

      • Windows: Alle Versionen von Windows-App. Es ist nicht erforderlich, dass der lokale PC mit Microsoft Entra ID oder einer Active Directory-Domäne verknüpft ist.
      • macOS: Version 10.9.10 oder höher.
      • iOS/iPadOS: Version 10.5.2 oder höher.
      • Webbrowser.
    • Remotedesktopclient:

      • Windows Desktop-Client auf lokalen PCs, auf denen Windows 10 oder höher ausgeführt wird. Es ist nicht erforderlich, dass der lokale PC mit Microsoft Entra ID oder einer Active Directory-Domäne verknüpft ist.
      • Webclient.
      • macOS-Client, Version 10.8.2 oder höher.
      • iOS-Client, Version 10.5.1 oder höher.
      • Android-Client, Version 10.0.16 oder höher.

Aktivieren der Microsoft Entra-Authentifizierung für RDP

Sie müssen zunächst Microsoft Entra-Authentifizierung für Windows in Ihrem Microsoft Entra-Mandanten zulassen, wodurch die Ausgabe von RDP-Zugriffstoken ermöglicht wird, die Es Benutzern ermöglichen, sich bei Ihren Azure Virtual Desktop-Sitzungshosts anzumelden. Sie legen die isRemoteDesktopProtocolEnabled -Eigenschaft für das -Objekt des remoteDesktopSecurityConfiguration Dienstprinzipals für die folgenden Microsoft Entra Anwendungen auf TRUE fest:

  • Windows-Cloudanmeldung: 270efc09-cd0d-444b-a71f-39af4910ec45

Um Microsoft Entra Authentifizierung zu aktivieren, wählen Sie die relevante Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus.

Hier erfahren Sie, wie Sie Microsoft Entra-Authentifizierung mithilfe des Azure-Portal aktivieren.

  1. Melden Sie sich beim Azure-Portal an.

  2. Geben Sie in der Suchleiste Microsoft Entra ID ein, und wählen Sie den entsprechenden Diensteintrag aus.

  3. Wählen Sie Geräte (unter Verwalten) und dann Remoteverbindungskonfiguration (unter Verwalten) aus.

  4. Wählen Sie Windows Cloud-Anmeldung aus.

    Screenshot: Anfängliche Konfiguration des Windows Cloud Login-Dienstprinzipals im Azure-Portal.

  5. Aktivieren Sie das Optionsfeld Microsoft Entra ID Authentifizierungsprotokoll aktivieren, um Benutzer bei Remotegeräten zu authentifizieren.

  6. Wenn Sie fertig sind, wählen Sie Speichern aus.

Wenn einmaliges Anmelden aktiviert ist, wird Benutzern standardmäßig ein Dialogfeld zum Zulassen der Remotedesktopverbindung angezeigt, wenn sie eine Verbindung mit einem neuen Sitzungshost herstellen. Microsoft Entra speichert bis zu 15 Hosts für 30 Tage, bevor es erneut aufgefordert wird. Wenn benutzern dieses Dialogfeld angezeigt wird, um die Remotedesktopverbindung zuzulassen, können sie Ja auswählen, um eine Verbindung herzustellen.

Sie können dieses Dialogfeld ausblenden, indem Sie eine Liste vertrauenswürdiger Geräte konfigurieren. Um die Geräteliste zu konfigurieren, erstellen Sie eine oder mehrere Gruppen in Microsoft Entra ID, die Ihre Sitzungshosts enthält, und fügen Sie dann die Gruppen-IDs einer Eigenschaft für den SSO-Dienstprinzipal Windows Cloud Login hinzu.

Um das Zustimmungsaufforderungsdialogfeld auszublenden, wählen Sie die relevante Registerkarte für Ihr Szenario aus, und führen Sie die Schritte aus.

Tipp

Es wird empfohlen, eine dynamische Gruppe zu verwenden und die Regeln für die dynamische Mitgliedschaft so zu konfigurieren, dass alle Ihre Azure Virtual Desktop-Sitzungshosts eingeschlossen werden. Sie können die Gerätenamen in dieser Gruppe verwenden, aber für eine sicherere Option können Sie Geräteerweiterungsattribute mithilfe von Microsoft Graph-API festlegen und verwenden. Während dynamische Gruppen normalerweise innerhalb von 5 bis 10 Minuten aktualisiert werden, können große Mandanten bis zu 24 Stunden dauern.

Dynamische Gruppen erfordern die Microsoft Entra ID P1-Lizenz oder Intune für Bildungseinrichtungen.Dynamic groups requires the Microsoft Entra ID P1 license or Intune for Education license. Weitere Informationen finden Sie unter Dynamische Mitgliedschaftsregeln für Gruppen.

Hier erfahren Sie, wie Sie das Zustimmungsaufforderungsdialogfeld mithilfe der Azure-Portal ausblenden.

  1. Erstellen Sie eine dynamische Gruppe in Microsoft Entra ID mit den Sitzungshosts, für die Sie das Dialogfeld ausblenden möchten.

  2. Melden Sie sich beim Azure-Portal an.

  3. Geben Sie in der Suchleiste Microsoft Entra ID ein, und wählen Sie den entsprechenden Diensteintrag aus.

  4. Wählen Sie Geräte (unter Verwalten) und dann Remoteverbindungskonfiguration (unter Verwalten) aus.

  5. Wählen Sie Windows Cloud-Anmeldung aus.

  6. Wählen Sie den Link unter Zielgerätegruppen aus, um einmaliges Anmelden zu aktivieren.

    Screenshot: Entra-Gruppenauswahltool nach dem Auswählen einer Gruppe mit dem Namen

  7. Suchen Sie nach den dynamischen Gerätegruppen, und wählen Sie sie aus, z. B. die Gruppe, die Sie im ersten Schritt erstellt haben. Sie können bis zu 10 Gerätegruppen hinzufügen.

  8. Wenn Sie fertig sind, wählen Sie Speichern aus.

Erstellen eines Kerberos-Serverobjekts

Wenn Ihre Sitzungshosts die folgenden Kriterien erfüllen, müssen Sie ein Kerberos-Serverobjekt erstellen. Weitere Informationen finden Sie unter Aktivieren der kennwortlosen Anmeldung von Sicherheitsschlüsseln bei lokalen Ressourcen mithilfe von Microsoft Entra ID, insbesondere im Abschnitt Erstellen eines Kerberos-Serverobjekts:

  • Ihr Sitzungshost ist Microsoft Entra hybrid eingebunden. Sie benötigen ein Kerberos-Serverobjekt, um die Authentifizierung bei einem Domänencontroller abzuschließen.

  • Ihr Sitzungshost ist Microsoft Entra eingebunden, und Ihre Umgebung enthält Active Directory-Domänencontroller. Sie benötigen ein Kerberos-Serverobjekt, damit Benutzer auf lokale Ressourcen zugreifen können, z. B. SMB-Freigaben und die in Windows integrierte Authentifizierung bei Websites.

Wichtig

Wenn Sie einmaliges Anmelden auf Microsoft Entra hybrid eingebundenen Sitzungshosts aktivieren, ohne ein Kerberos-Serverobjekt zu erstellen, kann beim Herstellen einer Verbindung mit einer Remotesitzung eine der folgenden Aktionen auftreten:

  • Sie erhalten eine Fehlermeldung, die besagt, dass die bestimmte Sitzung nicht vorhanden ist.
  • Einmaliges Anmelden wird übersprungen, und es wird ein Standardauthentifizierungsdialogfeld für den Sitzungshost angezeigt.

Um diese Probleme zu beheben, erstellen Sie das Kerberos-Serverobjekt, und stellen Sie dann erneut eine Verbindung her.

Überprüfen Ihrer Richtlinien für bedingten Zugriff

Wenn einmaliges Anmelden aktiviert ist, wird eine neue Microsoft Entra ID-App (Windows Cloud-Anmeldung) eingeführt, um Benutzer beim Sitzungshost zu authentifizieren. Wenn Sie über Richtlinien für bedingten Zugriff verfügen, die beim Zugriff auf Azure Virtual Desktop gelten, finden Sie unter Erzwingen der Microsoft Entra mehrstufigen Authentifizierung für Azure Virtual Desktop mithilfe des bedingten Zugriffs die empfohlene Struktur mit zwei Richtlinien, die Prüfliste für die Vorkonfiguration und häufige Fehlkonfigurationen.

Wenn Benutzern nach dem Aktivieren von SSO weiterhin wiederholte Anmeldeaufforderungen angezeigt werden, finden Sie weitere Informationen unter Problembehandlung bei einmaligem Anmelden und bedingtem Zugriff für Azure Virtual Desktop.

Konfigurieren Ihres Hostpools zum Aktivieren des einmaligen Anmeldens

Um einmaliges Anmelden in Ihrem Hostpool zu aktivieren, müssen Sie die folgende RDP-Eigenschaft konfigurieren, die Sie mit dem Azure-Portal oder PowerShell ausführen können. Die Schritte zum Konfigurieren von RDP-Eigenschaften finden Sie unter Anpassen von RDP-Eigenschaften (Remotedesktopprotokoll) für einen Hostpool.

  • Legen Sie im Azure-Portal fest, Microsoft Entra einmaliges Anmelden auf Verbindungen verwendet Microsoft Entra Authentifizierung verwendet, um einmaliges Anmelden bereitzustellen.

  • Legen Sie für PowerShell die enablerdsaadauth-Eigenschaft auf 1 fest.

Nächste Schritte