Skip to main content

26 août 2026

Utilisation de Microsoft Entra ID avec App Volumes

App Volumes s'intègre au fournisseur d'identité configuré pour votre environnement Horizon Cloud afin de gérer l'accès aux applications et les droits. Lorsque vous utilisez Microsoft Entra ID comme fournisseur d'identité, il existe des différences importantes dans la manière dont l'identité et l'accès sont gérés par rapport aux environnements qui utilisent Active Directory.

Workflow général

Pour utiliser Microsoft Entra ID avec App Volumes dans Horizon Cloud, procédez comme suit :

  1. Configurez Microsoft Entra ID comme fournisseur d'identité dans Horizon Cloud. Pour plus d'informations, reportez-vous à la section Connexion de votre fournisseur d'identité.

  2. Accordez les autorisations d'API Microsoft Graph nécessaires et assurez-vous que le consentement de l'administrateur est fourni. Pour plus d'informations, reportez-vous aux sections Appliquer des autorisations pour autoriser Horizon Cloud à gérer les machines jointes à Microsoft Entra ID et Accorder le consentement administrateur côté locataire à une application (Microsoft Learn).

  3. Configurez l'accès et les autorisations appropriés pour les utilisateurs et les administrateurs à l'aide de Microsoft Entra ID et d'Azure RBAC. Pour plus d'informations, reportez-vous aux sections Rôles intégrés Azure (Microsoft Learn) et Pour utiliser un rôle personnalisé pour l'enregistrement d'applications Horizon Cloud.

  4. Créez ou configurez des pools de postes de travail à l'aide de Microsoft Entra ID comme fournisseur d'identité, le cas échéant. Pour plus d'informations, reportez-vous à la section Créer un pool.

  5. Attribuez les applications App Volumes à des utilisateurs ou à des groupes à partir de Microsoft Entra ID via Horizon Universal Console.

  6. Assurez-vous que l'accès au stockage Azure est configuré correctement pour les livraison de modules App Volumes, y compris les points de terminaison privés et la configuration d'accès au stockage appropriée. Pour plus d'informations, reportez-vous à la section Point de terminaison privé Azure pour un compte de stockage de l'application App Volumes.

    Remarque : la configuration du stockage est indépendante de l'utilisation ou non de Microsoft Entra ID (HID) comme fournisseur d'identité. Cette exigence s'applique aux environnements Entra ID et non-Entra ID.

Identité et droits

Les droits d'application App Volumes sont attribués aux utilisateurs et aux groupes provenant de Microsoft Entra ID.

  1. Gestion des utilisateurs et des groupes

    • Les utilisateurs et les groupes sont gérés dans Microsoft Entra ID.

    • Les utilisateurs doivent être attribués à des groupes d'accès et des rôles appropriés, tels que Connexion utilisateur de machine virtuelle pour accéder à des postes de travail.

    • Les unités d'administration peuvent être utilisées pour la délégation sur la portée.

  2. Droit applicatifs

    • Les droits applicatifs sont attribués via Horizon Universal Console.

    • Les droits sont évalués par l'instance d'App Volumes Agent lors de l'ouverture de session de l'utilisateur.

    • Les rôles administratifs d'Horizon doivent être configurés de manière appropriée. Pour plus d'informations, reportez-vous à la section Attribution de rôles administratifs aux utilisateurs Horizon Universal Console.

  3. Comportement des jetons et des sessions

    • Les modifications apportées à l'appartenance d'un utilisateur ou d'un groupe dépendent de l'actualisation du jeton et du cycle de vie de la session.

    • La fermeture de session et l'ouverture de session sont généralement requises pour les mises à jour des droits. Pour plus d'informations sur la gestion des groupes, reportez-vous à la section Gérer les groupes Microsoft Entra et l'appartenance aux groupes (Microsoft Learn).

  4. Intégration du fournisseur d'identité

Différences avec les environnements basés sur Active Directory

Dans les environnements qui utilisent Microsoft Entra ID, la gestion des identités et des accès diffère des environnements traditionnels basés sur Active Directory des manières suivantes :

  1. Aucune unité d'organisation (UO)

  2. Contrôle d'accès basé sur les rôles (RBAC)

    • Le contrôle d'identité et d'accès repose sur le contrôle d'accès basé sur les rôles (RBAC) plutôt que sur les structures d'Active Directory traditionnelles.

    • RBAC est utilisé pour régir l'accès aux machines virtuelles et les opérations d'Horizon Cloud. Pour plus d'informations, reportez-vous à la section Qu'est-ce que le contrôle d'accès basé sur les rôles Azure (RBAC Azure) ? (Microsoft Learn).

  3. Authentification basée sur la stratégie

    • L'authentification est régie par les stratégies de Microsoft Entra ID, telles que l'accès conditionnel.

    • Ces stratégies définissent comment et quand les utilisateurs peuvent accéder aux applications et aux postes de travail. Pour plus d'informations, reportez-vous à la section Qu'est-ce que l'accès conditionnel ? (Microsoft Learn).

  4. Modèle d'identité

    • L'identité est basée sur l'attribut (par exemple, UPN) plutôt que sur le SID.

    • Cela affecte la manière dont les utilisateurs sont identifiés et gérés dans les services. Pour plus d'informations, reportez-vous à la section Qu'est-ce que Microsoft Entra ? (Microsoft Learn).

Présentation du modèle d'autorisation

La distribution d'applications avec App Volumes dans Horizon Cloud sur Azure nécessite un alignement sur trois couches d'autorisation.

  1. Autorisations d'identité (Microsoft Entra ID/Microsoft Graph)

  2. Autorisations de plate-forme (Azure RBAC)

    Azure RBAC contrôle l'accès aux ressources de calcul et aux opérations d'Horizon Cloud.

    Les autorisations doivent être attribuées à l'étendue appropriée (abonnement ou groupe de ressources) pour permettre aux utilisateurs et aux administrateurs d'accéder aux ressources et de les gérer.

    Remarque : les rôles et autorisations exacts requis dépendent de la configuration du déploiement et des capacités prises en charge. Pour plus d'informations, reportez-vous à la section Pour utiliser un rôle personnalisé pour l'enregistrement d'applications Horizon Cloud.

  3. Accès au stockage (point de terminaison privé et configuration du stockage)

    Les modules d'application App Volumes sont stockés dans des comptes de stockage Azure.

    L'accès au stockage doit être configuré pour permettre aux hôtes Horizon Cloud et de session d'accéder aux modules d'application. Cela peut inclure les points suivants :

    • Configuration de l'accès réseau (par exemple, points de terminaison privés Azure)

    • S'assurer que les autorisations appropriées sont en place pour accéder aux ressources de stockage

    Les points de terminaison privés Azure peuvent être utilisés pour les opérations suivantes :

     - S'assurer que le trafic reste dans le réseau privé

     - Limiter l'accès aux ressources de stockage

    Remarque :  - La configuration d'accès du stockage est indépendante du fournisseur d'identité (Microsoft Entra ID ou autre).

     - Le modèle d'autorisation spécifique et le mécanisme d'accès peuvent varier en fonction des capacités de la plate-forme. Les attributions de rôles explicites peuvent ne pas être requises dans tous les déploiements actuels.

    Pour plus d'informations, reportez-vous à la section Point de terminaison privé Azure pour un compte de stockage de l'application App Volumes.

Résumé

L'utilisation de Microsoft Entra ID avec App Volumes nécessite une configuration appropriée sur les couches d'identité, de plate-forme et de stockage.

  • L'accès aux applications est géré via les utilisateurs et les groupes Microsoft Entra ID.

  • Les autorisations d'identité, les contrôles d'accès à la plate-forme et l'accès au stockage doivent être configurés de manière appropriée en fonction du modèle de déploiement et des capacités prises en charge.

  • Les autorisations de l'API Microsoft Graph permettent à Horizon Cloud de lire les informations d'utilisateur et de groupe pour le mappage de droits.

  • Azure RBAC est utilisé pour régir l'accès aux postes de travail et aux opérations de plate-forme.

  • La configuration du stockage, y compris les points de terminaison privés et la configuration d'accès appropriée, garantit que les modules d'application App Volumes peuvent être fournis.

  • Le cycle de vie des jetons et le comportement de la session peuvent affecter le moment où les modifications de droits prennent effet.

Remarque : une configuration incorrecte dans l'une de ces zones peut empêcher les utilisateurs d'accéder à des postes de travail ou de recevoir des applications attribuées.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…