App Volumes wird in den Identitätsanbieter integriert, der für Ihre Horizon Cloud-Umgebung konfiguriert ist, um Anwendungszugriff und Berechtigungen zu verwalten. Bei Verwendung von Microsoft Entra ID als Identitätsanbieter gibt es wichtige Unterschiede darin, wie Identität und Zugriff im Vergleich zu Umgebungen mit Active Directory verwaltet werden.
Allgemeine Workflows
Führen Sie zur Verwendung von Microsoft Entra ID mit App Volumes in Horizon Cloud die folgenden allgemeinen Schritte aus:
-
Konfigurieren Sie Microsoft Entra ID als Identitätsanbieter in Horizon Cloud. Weitere Informationen finden Sie unter Verbinden des Identitätsanbieters.
-
Gewähren Sie die erforderlichen Microsoft Graph-API-Berechtigungen und stellen Sie sicher, dass der Administrator seine Zustimmung erteilt hat. Weitere Informationen finden Sie unter Anwenden von Berechtigungen zur Verwaltung von mit Microsoft Entra ID verbundenen Maschinen durch Horizon Cloud und Erteilen mandantenseitiger Administratorzustimmung für eine Anwendung (Microsoft Learn).
-
Konfigurieren Sie den entsprechenden Zugriff und die entsprechenden Berechtigungen für Benutzer und Administratoren mithilfe von Microsoft Entra ID und Azure RBAC. Weitere Informationen finden Sie unter In Azure integrierte Rollen (Microsoft Learn) und Verwenden einer benutzerdefinierten Rolle für die Horizon Cloud App-Registrierung.
-
Erstellen oder konfigurieren Sie Desktop-Pools mithilfe der Microsoft Entra ID gegebenenfalls als Identitätsanbieter. Weitere Informationen finden Sie unter Erstellen eines Pools.
-
Weisen Sie App Volumes-Anwendungen Benutzern oder Gruppen aus Microsoft Entra ID über die Horizon Universal Console zu.
-
Stellen Sie sicher, dass der Zugriff auf Azure Storage für die Bereitstellung von App Volumes-Paketen ordnungsgemäß konfiguriert ist, einschließlich privater Endpoints und der entsprechenden Konfiguration für den Speicherzugriff. Weitere Informationen finden Sie unter Private Azure-Endpoints für App Volumes-Anwendungsspeicherkonten.
Hinweis: Die Speicherkonfiguration ist unabhängig davon, ob Microsoft Entra ID (HID) als Identitätsanbieter verwendet wird. Diese Anforderung gilt sowohl für Umgebungen mit und ohne Entra ID.
Identität und Berechtigungen
App Volumes-Anwendungsberechtigungen werden Benutzern und Gruppen zugewiesen, die aus Microsoft Entra ID stammen.
-
Benutzer- und Gruppenverwaltung
-
Benutzer und Gruppen werden in Microsoft Entra ID verwaltet.
-
Benutzer müssen entsprechenden Zugriffsgruppen und Rollen zugewiesen werden, wie z. B. VM-Benutzeranmeldung, um auf Desktops zugreifen zu können.
-
Administrative Einheiten können für eine Delegierung mit Geltungsbereich verwendet werden.
-
-
Anwendungsberechtigungen
-
Anwendungsberechtigungen werden über die Horizon Universal Console zugewiesen.
-
Berechtigungen werden vom App Volumes Agent bei der Benutzeranmeldung ausgewertet.
-
Horizon-Administratorrollen sollten entsprechend konfiguriert werden. Weitere Informationen finden Sie unter Zuweisen von Administratorrollen zu Horizon Universal Console-Benutzern.
-
-
Token- und Sitzungsverhalten
-
Änderungen an der Benutzer- oder Gruppenmitgliedschaft hängen von der Tokenaktualisierung und dem Lebenszyklus der Sitzung ab.
-
Berechtigungsaktualisierungen erfordern in der Regel eine Ab- und erneute Anmeldung. Weitere Informationen zur Gruppenverwaltung finden Sie unter Verwalten von Microsoft Entra-Gruppen und Gruppenmitgliedschaft (Microsoft Learn).
-
-
Integration des Identitätsanbieters
- Stellen Sie sicher, dass der Microsoft Entra ID-Identitätsanbieter ordnungsgemäß konfiguriert ist und aktiv bleibt. Weitere Informationen finden Sie unter Verbinden des Identitätsanbieters.
Unterschiede zu Active Directory-basierten Umgebungen
In Umgebungen, die Microsoft Entra ID verwenden, unterscheidet sich die Identitäts- und Zugriffsverwaltung in den folgenden Punkten von herkömmlichen Active Directory-basierten Umgebungen:
-
Keine Organisationseinheiten (OUs)
-
Organisationseinheiten (OUs) werden nicht für die Identitäts- oder Ressourcenverwaltung verwendet.
-
Stattdessen verwendet Microsoft EntraID Gruppen (einschließlich dynamischer Gruppen) für die Benutzer- und Ressourcenverwaltung. Weitere Informationen finden Sie unter Verwalten von Regeln für Gruppen mit dynamischer Mitgliedschaft in Microsoft Entra ID (Microsoft Learn).
-
-
Rollenbasierte Zugriffssteuerung (RBAC)
-
Identitäts- und Zugriffssteuerung basieren auf der rollenbasierten Zugriffssteuerung (Role-Based Access Control, RBAC) und nicht auf herkömmlichen Active Directory-Strukturen.
-
RBAC wird verwendet, um den Zugriff auf virtuelle Maschinen und den Horizon Cloud-Betrieb zu steuern. Weitere Informationen finden Sie unter Definition der rollenbasierten Azure-Zugriffssteuerung (Azure RBAC) (Microsoft Learn).
-
-
Richtlinienbasierte Authentifizierung
-
Die Authentifizierung wird über Microsoft Entra ID-Richtlinien gesteuert, wie z. B. bedingten Zugriff.
-
Diese Richtlinien definieren, wie und wann Benutzer auf Anwendungen und Desktops zugreifen können. Weitere Informationen finden Sie unter Was ist bedingter Zugriff? (Microsoft Learn).
-
-
Identitätsmodell
-
Identität basiert auf Attributen (z. B. UPN) und nicht auf SIDs.
-
Dies wirkt sich darauf aus, wie Benutzer über Dienste hinweg identifiziert und verwaltet werden. Weitere Informationen finden Sie unter Was ist Microsoft Entra? (Microsoft Learn).
-
Übersicht über das Berechtigungsmodell
Für die Anwendungsbereitstellung mit App Volumes in Horizon Cloud on Azure müssen drei Berechtigungsebenen aufeinander abgestimmt werden.
-
Identitätsberechtigungen (Microsoft Entra ID/Microsoft Graph)
-
Microsoft Graph-API-Berechtigungen sind für die Identitätsintegration erforderlich.
-
Mit diesen Berechtigungen können Horizon Cloud Benutzer und Gruppen für die Berechtigungszuordnung lesen. Weitere Informationen finden Sie unter Anwenden von Berechtigungen zur Verwaltung von mit Microsoft Entra ID verbundenen Maschinen durch Horizon Cloud.
-
Damit diese Berechtigungen wirksam werden, muss die Zustimmung des Administrators erteilt werden. Weitere Informationen finden Sie unter Erteilen der mandantenweiten Administratorzustimmung für eine Anwendung (Microsoft Learn).
-
-
Plattformberechtigungen (Azure RBAC)
Azure RBAC steuert den Zugriff auf Computing-Ressourcen und den Horizon Cloud-Betrieb.
Berechtigungen sollten im entsprechenden Geltungsbereich (Abonnement oder Ressourcengruppe) zugewiesen werden, damit Benutzer und Administratoren auf Ressourcen zugreifen und diese verwalten können.
Hinweis: Die erforderlichen Rollen und Berechtigungen hängen von der Bereitstellungskonfiguration und den unterstützten Funktionen ab. Weitere Informationen finden Sie unter Verwenden einer benutzerdefinierten Rolle für die Horizon Cloud App-Registrierung.
-
Speicherzugriff (privater Endpoint und Speicherkonfiguration)
App Volumes-Anwendungspakete werden in Azure Storage-Konten gespeichert.
Der Speicherzugriff sollte so konfiguriert werden, dass Horizon Cloud und Sitzungshosts auf Anwendungspakete zugreifen können. Dies kann Folgendes beinhalten:
-
Konfigurieren des Netzwerkzugriffs (z. B. private Azure-Endpoints)
-
Sicherstellen, dass die entsprechenden Berechtigungen für den Zugriff auf Speicherressourcen vorhanden sind
Azure Private Endpoints can be used to:
-
Sicherstellen, dass der Datenverkehr innerhalb des privaten Netzwerks verbleibt
-
Beschränken des Zugriffs auf Speicherressourcen
Hinweis:
-
Die Konfiguration für den Speicherzugriff ist vom Identitätsanbieter (Microsoft Entra ID der einem anderen) unabhängig.
-
Das spezifische Berechtigungsmodell und der Zugriffsmechanismus können je nach Plattformfunktionen variieren. Explizite Rollenzuweisungen sind möglicherweise nicht in allen aktuellen Bereitstellungen erforderlich.
Weitere Informationen finden Sie unter Private Azure-Endpoints für App Volumes-Anwendungsspeicherkonten.
-
Zusammenfassung
Die Verwendung der Microsoft Entra ID mit App Volumes erfordert eine ordnungsgemäße Konfiguration über Identitäts-, Plattform- und Speicherebenen hinweg.
-
Der Anwendungszugriff wird über Microsoft Entra ID-Benutzer und -Gruppen verwaltet.
-
Identitätsberechtigungen, Plattformzugriffssteuerungen und Speicherzugriff sollten basierend auf dem Bereitstellungsmodell und den unterstützten Funktionen entsprechend konfiguriert werden.
-
Mithilfe der Berechtigungen der Microsoft Graph-API kann Horizon Cloud Benutzer- und Gruppeninformationen für die Berechtigungszuordnung lesen.
-
Azure RBAC wird verwendet, um den Zugriff auf Desktops und Plattformvorgänge zu steuern.
-
Die Speicherkonfiguration, einschließlich privater Endpoints und geeigneter Zugriffskonfigurationen, stellt sicher, dass App Volumes-Anwendungspakete bereitgestellt werden können.
-
Der Lebenszyklus des Tokens und das Sitzungsverhalten können den Zeitpunkt beeinflussen, an dem Berechtigungsänderungen wirksam werden.
Hinweis: Fehlerhafte Konfigurationen in einem dieser Bereiche können verhindern, dass Benutzer auf Desktops zugreifen oder zugewiesene Anwendungen erhalten.
War diese Seite hilfreich?