Sie können die Berechtigungen bereitstellen, indem Sie zu dem Microsoft Entra ID-Mandanten navigieren, mit dem das für Horizon Cloud verwendete Azure-Abonnement verknüpft ist. Führen Sie dann die folgenden Schritte aus.
Lesen Sie sich die folgenden Beschreibungen der Berechtigungen durch, bevor Sie fortfahren:
-
Device.ReadWrite.All – Diese Berechtigung ist erforderlich, wenn der Microsoft Entra ID-verbundene Pool ohne Auswahl einer Verwaltungseinheit erstellt oder bearbeitet werden soll. Dies ist für das Machine Lifecycle Management erforderlich, damit Horizon Cloud neue VMs registrieren und Geräteeinträge sauber aus Microsoft Entra ID löschen kann, wenn ein Pool oder eine VM entfernt wird. Diese Berechtigung kann auch als Alternative zur Berechtigung microsoft.directory/devices/delete zugewiesen werden, wenn der Pool durch Auswahl einer Verwaltungseinheit erstellt oder bearbeitet werden soll.
-
AdministrativeUnit.ReadWrite.All – Diese Berechtigung ist erforderlich, wenn der Microsoft Entra ID-verbundene Pool unter Auswahl einer Verwaltungseinheit erstellt oder bearbeitet werden soll. Dies ist erforderlich, wenn Sie Ihre Microsoft Entra ID-verbundenen Computerkonten innerhalb spezifischer Verwaltungseinheiten (Administrative Units, AUs) organisieren oder einschränken möchten.
-
RoleManagement.Read.Directory – Diese Berechtigung ist erforderlich, um die Zuweisungen von Dienstprinzipalrollen zu validieren. Sie ermöglicht es Horizon Cloud, die Zuweisungen von Rollen im Verzeichnis auszulesen, um die Einhaltung der erforderlichen Konfigurationsanforderungen zu überprüfen.
-
Device.Read.All – Diese Berechtigung wird von der Horizon Control Plane verwendet, um vorhandene Maschinenobjekte im Mandanten abzufragen und zu validieren.
-
microsoft.directory/devices/delete – Wenn der Pool durch Auswahl einer Verwaltungseinheit erstellt oder bearbeitet werden soll, kann diese Berechtigung als Alternative zur Berechtigung Device.ReadWrite.All zugewiesen werden, um den Geltungsbereich der Berechtigung zum Löschen von Geräten auf eine bestimmte Verwaltungseinheit zu beschränken. Diese Berechtigung sollte dem Dienstprinzipal mit einem Geltungsbereich entweder auf Verzeichnisebene oder auf Ebene der Verwaltungseinheit zugewiesen werden. Sie ermöglicht das Löschen der Geräte aus Microsoft Entra ID.
Hinweis: Wenn Sie Horizon Cloud nicht die vollständigen „Device.ReadWrite.All“-Berechtigungen für das gesamte Verzeichnis gewähren möchten, können Sie alternativ die spezifische Azure Active Directory-Berechtigung auf Verzeichnisebene gewähren, indem Sie „microsoft.directory/devices/delete“ verwenden, um den Zugriff ausschließlich auf den spezifischen Geltungsbereich der Verwaltungseinheit zu beschränken, in der sich Ihre Horizon Cloud-Desktops befinden.
Weiterführende Informationen finden Sie im Abschnitt Anforderungen an die Maschinenidentität in der Checkliste der Anforderungen für die Bereitstellung eines Microsoft Azure Edge. Zusätzliche Informationen sind in der Referenz zu Microsoft Graph-Berechtigungen in der Microsoft-Produktdokumentation verfügbar.
Vorgehensweise
-
Navigieren Sie im Microsoft Azure-Portal zu Microsoft Entra ID.
-
Wählen Sie im linken Navigationsbereich Verwalten > App-Registrierungen aus.
-
Wählen Sie das Dienstprinzip aus, bei dem Sie die Berechtigungen ändern möchten.
-
Wählen Sie Verwalten > API-Berechtigungen aus.
-
Klicken Sie auf Berechtigung hinzufügen.
-
Klicken Sie auf Microsoft GRAPH.
-
Klicken Sie auf Anwendungsberechtigungen.
-
Suchen Sie mit der genauen Berechtigung, z. B. Device.ReadWrite.All, AdministrativeUnit.ReadWrite.All, RoleManagement.Read.Directory oder Device.Read.All.
-
Wählen Sie die erforderliche Berechtigung aus den angezeigten Suchergebnissen aus.
-
Klicken Sie auf Berechtigungen hinzufügen.
War diese Seite hilfreich?