Skip to main content

26 de agosto de 2026

Usar Microsoft Entra ID con App Volumes

App Volumes se integra con el proveedor de identidad configurado para su entorno de Horizon Cloud con el fin de administrar el acceso a las aplicaciones y las autorizaciones de uso. Cuando se utiliza Microsoft Entra ID como proveedor de identidad, existen diferencias importantes en la forma en que se administran la identidad y el acceso en comparación con los entornos que utilizan Active Directory.

Flujo de trabajo de alto nivel

Para utilizar Microsoft Entra ID con App Volumes en Horizon Cloud, siga estos pasos generales:

  1. Configure Microsoft Entra ID como proveedor de identidad en Horizon Cloud. Para obtener más información, consulte Conectar su proveedor de identidad.

  2. Conceda los permisos necesarios de la API de Microsoft Graph y asegúrese de que se ha otorgado el consentimiento de administrador. Para obtener más información, consulte Aplicar permisos para permitir que Horizon Cloud administre máquinas unidas a Microsoft Entra ID y Conceder el consentimiento de administrador por parte del inquilino a una solicitud (Microsoft Learn).

  3. Configure el acceso y los permisos adecuados para usuarios y administradores mediante Microsoft Entra ID y Azure RBAC. Para obtener más información, consulte Roles integrados de Azure (Microsoft Learn) y Utilizar una función personalizada para el registro de aplicaciones de Horizon Cloud.

  4. Cree o configure grupos de escritorios utilizando Microsoft Entra ID como proveedor de identidades cuando sea pertinente. Para obtener más información, consulte Crear un grupo.

  5. Asigne aplicaciones de App Volumes a usuarios o grupos de Microsoft Entra ID a través de Horizon Universal Console.

  6. Asegúrese de que el acceso a Azure Storage esté debidamente configurado para la distribución de paquetes de App Volumes, incluyendo endpoints privados y la configuración adecuada del acceso al almacenamiento. Para obtener más información, consulte Endpoints privados de Azure para cuentas de almacenamiento de aplicaciones de App Volumes.

    Nota: La configuración del almacenamiento es independiente de si se utiliza Microsoft Entra ID (HID) como proveedor de identidad. Este requisito se aplica tanto a los entornos con Entra ID como a los que no lo tienen.

Identidad y autorizaciones

Las autorizaciones para acceder a las aplicaciones de App Volumes se asignan a usuarios y grupos procedentes de Microsoft Entra ID.

  1. Administrar usuarios y grupos

    • Los usuarios y los grupos se administran en Microsoft Entra ID.

    • Los usuarios deben estar asignados a los grupos y roles de acceso adecuados (como Inicio de sesión de usuario de máquina virtual) para poder acceder a los escritorios.

    • Las unidades administrativas pueden utilizarse para la delegación por ámbitos.

  2. Autorizaciones de aplicaciones

    • Las autorizaciones de acceso a las aplicaciones se asignan a través de Horizon Universal Console.

    • App Volumes Agent evalúa las autorizaciones cuando el usuario inicia sesión.

    • Las funciones administrativas de Horizon deben configurarse correctamente. Para obtener más información, consulte Asignar roles administrativas a usuarios de Horizon Universal Console.

  3. Comportamiento de los tokens y las sesiones

    • Los cambios en la pertenencia a grupos o en la cuenta de usuario dependen de la actualización de los tokens y del ciclo de vida de la sesión.

    • Normalmente es necesario cerrar la sesión y volver a iniciarla para actualizar la autorización. Para obtener más información sobre la administración de grupos, consulte Administrar grupos de Microsoft Entra y la pertenencia a grupos (Microsoft Learn).

  4. Integración del proveedor de identidad

    • Verifique que el proveedor de identidad Microsoft Entra ID esté correctamente configurado y siga activo. Para obtener más información, consulte Conectar su proveedor de identidad.

Diferencias con respecto a los entornos basados en Active Directory

En los entornos que utilizan Microsoft Entra ID, la administración de identidades y accesos difiere de la de los entornos tradicionales basados en Active Directory en los siguientes aspectos:

  1. No hay unidades organizativas (OU)

  2. Control de acceso basado en roles (RBAC)

    • El control de identidades y accesos se basa en el control de acceso basado en roles (RBAC), en lugar de en las estructuras tradicionales de Active Directory.

    • El RBAC se utiliza para gestionar el acceso a las máquinas virtuales y a las operaciones de Horizon Cloud. Para obtener más información, consulte ¿Qué es el control de acceso basado en roles de Azure (Azure RBAC)? (Microsoft Learn).

  3. Autenticación basada en directivas

    • La autenticación se rige por las directivas de Microsoft Entra ID, como el acceso condicional.

    • Estas directivas definen cómo y cuándo los usuarios pueden acceder a las aplicaciones y a los escritorios. Para obtener más información, consulte ¿Qué es el acceso condicional? (Microsoft Learn).

  4. Modelo de identidad

    • La identidad se basa en atributos (por ejemplo, el UPN) y no en el SID.

    • Esto afecta a la forma en que se identifica y administra a los usuarios en todos los servicios. Para obtener más información, consulte ¿Qué es Microsoft Entra? (Microsoft Learn).

Descripción general del modelo de permisos

La distribución de aplicaciones con App Volumes en Horizon Cloud on Azure requiere la coordinación entre tres niveles de permisos.

  1. Permisos de identidad (Microsoft Entra ID / Microsoft Graph)

  2. Permisos de plataforma (Azure RBAC)

    El modelo Azure RBAC controla el acceso a los recursos de computación y a las operaciones de Horizon Cloud.

    Los permisos deben asignarse en el ámbito adecuado (suscripción o grupo de recursos) para permitir que los usuarios y administradores accedan a los recursos y los administren.

    Nota: Los roles y permisos exactos necesarios dependen de la configuración de la implementación y de las capacidades compatibles. Para obtener más información, consulte Utilizar un rol personalizado para el registro de aplicaciones de Horizon Cloud.

  3. Acceso al almacenamiento (endpoint privado y configuración de almacenamiento)

    Los paquetes de aplicaciones de App Volumes se almacenan en cuentas de Azure Storage.

    El acceso al almacenamiento debe configurarse para permitir que Horizon Cloud y los hosts de sesión accedan a los paquetes de aplicaciones. Esto puede incluir:

    • Configurar el acceso a la red (como los endpoints privados de Azure)

    • Asegurarse de que se disponga de los permisos adecuados para acceder a los recursos de almacenamiento

    Los endpoints privados de Azure se pueden utilizar para:

    • Asegurarse de que el tráfico permanezca dentro de la red privada

    • Restringir el acceso a los recursos de almacenamiento

    Nota:

    • La configuración del acceso al almacenamiento es independiente del proveedor de identidad (Microsoft Entra ID u otro).

    • El modelo de permisos y el mecanismo de acceso específicos pueden variar en función de las capacidades de la plataforma. Es posible que no sea necesario asignar roles de forma explícita en todas las implementaciones actuales.

    Para obtener más información, consulte Endpoints privados de Azure para cuentas de almacenamiento de aplicaciones de App Volumes.

Resumen

El uso de Microsoft Entra ID con App Volumes requiere una configuración adecuada en las capas de identidad, plataforma y almacenamiento.

  • El acceso a las aplicaciones se administra a través de los usuarios y grupos de Microsoft Entra ID.

  • Los permisos de identidad, los controles de acceso a la plataforma y el acceso al almacenamiento deben configurarse adecuadamente en función del modelo de implementación y las capacidades compatibles.

  • Los permisos de la API de Microsoft Graph permiten a Horizon Cloud leer la información de usuarios y grupos para la autorización.

  • Azure RBAC se utiliza para gestionar el acceso a los escritorios y las operaciones de la plataforma.

  • La configuración del almacenamiento, incluidos los endpoints privados y la configuración de acceso adecuada, garantiza que se puedan entregar los paquetes de aplicaciones de App Volumes.

  • El ciclo de vida de los tokens y el comportamiento de las sesiones pueden afectar al momento en que los cambios en la autorización surten efecto.

Nota: Una configuración incorrecta en cualquiera de estas áreas puede impedir que los usuarios accedan a los escritorios o reciban las aplicaciones asignadas.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…