App Volumes는 애플리케이션 액세스 및 사용 권한을 관리하기 위해 Horizon Cloud 환경에 대해 구성된 ID 제공자와 통합됩니다. Microsoft Entra ID를 ID 제공자로 사용하는 경우 Active Directory를 사용하는 환경과 비교하여 ID 및 액세스가 처리되는 방식에 중요한 차이점이 있습니다.
개괄적인 워크플로
Horizon Cloud에서 App Volumes와 Microsoft Entra ID를 함께 사용하려면 다음 개략적인 단계를 완료하십시오.
-
Horizon Cloud에서 Microsoft Entra ID를 ID 제공자로 구성합니다. 자세한 내용은 ID 제공자 연결을 참조하십시오.
-
필요한 Microsoft Graph API 사용 권한을 부여하고 관리자 동의가 제공되었는지 확인합니다. 자세한 내용은 Horizon Cloud가 Microsoft Entra ID 가입 시스템을 관리할 수 있도록 사용 권한 적용 및 애플리케이션에 테넌트 측 관리자 동의 부여(Microsoft Learn)를 참조하십시오.
-
Microsoft Entra ID 및 Azure RBAC를 사용하여 사용자 및 관리자에 대한 적절한 액세스 및 사용 권한을 구성합니다. 자세한 내용은 Azure 기본 제공 역할(Microsoft Learn) 및 Horizon Cloud 애플리케이션 등록에 사용자 지정 역할을 사용하려면을 참조하십시오.
-
해당하는 경우 Microsoft Entra ID를 ID 제공자로 사용하여 데스크톱 풀을 생성하거나 구성합니다. 자세한 내용은 풀 생성을 참조하십시오.
-
Horizon Universal Console을 통해 Microsoft Entra ID의 사용자 또는 그룹에 App Volumes 애플리케이션을 할당합니다.
-
개인 끝점 및 적절한 스토리지 액세스 구성을 포함하여 App Volumes 패키지 전달을 위해 Azure Storage 액세스가 올바르게 구성되었는지 확인합니다. 자세한 내용은 App Volumes 애플리케이션 스토리지 계정의 Azure 개인 끝점을 참조하십시오.
참고: 스토리지 구성은 Microsoft Entra ID(HID)가 ID 제공자로 사용되는지 여부와는 별개입니다. 이 요구 사항은 Entra ID 및 비 Entra ID 환경 모두에 적용됩니다.
ID 및 사용 권한
App Volumes 애플리케이션 사용 권한은 Microsoft Entra ID에서 제공된 사용자 및 그룹에 할당됩니다.
-
사용자 및 그룹 관리
-
사용자 및 그룹은 Microsoft Entra ID에서 관리됩니다.
-
데스크톱에 액세스하려면 사용자를 적절한 액세스 그룹과 가상 시스템 사용자 로그인과 같은 역할에 할당해야 합니다.
-
관리 단위는 범위가 지정된 위임에 사용할 수 있습니다.
-
-
애플리케이션 권한
-
애플리케이션 사용 권한은 Horizon Universal Console을 통해 할당됩니다.
-
사용 권한은 사용자 로그온 시 App Volumes Agent에서 평가됩니다.
-
Horizon 관리 역할을 적절히 구성해야 합니다. 자세한 내용은 Horizon Universal Console 사용자에게 관리 역할 할당을 참조하십시오.
-
-
토큰 및 세션 동작
-
사용자 또는 그룹 멤버 자격에 대한 변경 사항은 토큰 새로 고침 및 세션 수명 주기에 따라 다릅니다.
-
일반적으로 사용 권한을 업데이트하려면 로그오프했다가 로그온해야 합니다. 그룹 관리에 대한 자세한 내용은 Microsoft Entra 그룹 및 그룹 멤버 자격 관리(Microsoft Learn)을 참조하십시오.
-
-
ID 제공자 통합
- Microsoft Entra ID의 ID 제공자가 올바르게 구성되어 있고 활성 상태로 유지되는지 확인합니다. 자세한 내용은 ID 제공자 연결을 참조하십시오.
Active Directory 기반 환경과의 차이점
Microsoft Entra ID를 사용하는 환경에서 ID 및 액세스 관리는 다음과 같은 측면에서 기존 Active Directory 기반 환경과 다릅니다.
-
OU(조직 구성 단위) 없음
-
OU(조직 구성 단위)가 ID 또는 리소스 조직에 사용되지 않습니다.
-
대신 Microsoft Entra ID에서는 사용자 및 리소스 관리를 위해 그룹(동적 그룹 포함)을 사용합니다. 자세한 내용은 Microsoft Entra ID의 동적 멤버 자격 그룹에 대한 규칙 관리(Microsoft Learn)를 참조하십시오.
-
-
Azure RBAC(역할 기반 액세스 제어)
-
ID 및 액세스 제어는 기존 Active Directory 구조가 아닌 RBAC(역할 기반 액세스 제어)에 의존합니다.
-
RBAC는 가상 시스템 및 Horizon Cloud 작업에 대한 액세스를 제어하는 데 사용됩니다. 자세한 내용은 Azure RBAC(Azure 역할 기반 액세스 제어)란?(Microsoft Learn)을 참조하십시오.
-
-
정책 기반 인증
-
인증은 조건부 액세스와 같은 Microsoft Entra ID 정책에 의해 관리됩니다.
-
이러한 정책은 사용자가 애플리케이션 및 데스크톱에 액세스할 수 있는 방법과 시기를 정의합니다. 자세한 내용은 조건부 액세스란?(Microsoft Learn)을 참조하십시오.
-
-
ID 모델
-
ID는 SID 기반이 아닌 특성 기반(예: UPN)입니다.
-
이러한 특징은 서비스 전반에서 사용자를 식별하고 관리하는 방식에 영향을 미칩니다. 자세한 내용은 Microsoft Entra란?(Microsoft Learn)을 참조하십시오.
-
사용 권한 모델 개요
Horizon Cloud on Azure에서 App Volumes를 사용하여 애플리케이션을 전달하려면 세 가지 사용 권한 계층을 조율해야 합니다.
-
ID 사용 권한(Microsoft Entra ID/Microsoft 그래프)
-
ID 통합을 위해서는 Microsoft Graph API 사용 권한이 필요합니다.
-
이러한 사용 권한을 사용하면 Horizon Cloud에서 사용 권한 매핑을 위해 사용자 및 그룹을 읽을 수 있습니다. 자세한 내용은 사용 권한을 적용하여 Horizon Cloud가 Microsoft Entra ID 가입 시스템을 관리할 수 있도록 허용을 참조하십시오.
-
이러한 사용 권한을 적용하려면 관리자 동의가 부여되어야 합니다. 자세한 내용은 애플리케이션에 테넌트 차원의 관리자 동의 부여(Microsoft Learn)를 참조하십시오.
-
-
플랫폼 사용 권한(Azure RBAC)
Azure RBAC는 계산 리소스 및 Horizon Cloud 작업에 대한 액세스를 제어합니다.
사용자와 관리자가 리소스에 액세스하고 관리할 수 있도록 적절한 범위(구독 또는 리소스 그룹)에서 사용 권한을 할당해야 합니다.
참고: 필요한 정확한 역할 및 사용 권한은 배포 구성 및 지원되는 기능에 따라 다릅니다. 자세한 내용은 Horizon Cloud 애플리케이션 등록에 사용자 지정 역할을 사용하려면을 참조하십시오.
-
스토리지 액세스(개인 끝점 및 스토리지 구성)
App Volumes 애플리케이션 패키지는 Azure Storage 계정에 저장됩니다.
Horizon Cloud 및 세션 호스트가 애플리케이션 패키지에 액세스할 수 있도록 스토리지 액세스를 구성해야 합니다. 여기에는 다음이 포함될 수 있습니다.
-
네트워크 액세스 구성(예: Azure Private Endpoint)
-
스토리지 리소스에 액세스하기 위한 적절한 사용 권한이 있는지 확인
Azure 개인 끝점은 다음 용도로 사용할 수 있습니다.
-
트래픽이 개인 네트워크 내에 남아 있는지 확인
-
스토리지 리소스에 대한 액세스 제한
참고:
-
스토리지 액세스 구성은 ID 제공자(Microsoft Entra ID 또는 기타)와는 별개입니다.
-
특정 사용 권한 모델 및 액세스 메커니즘은 플랫폼 기능에 따라 다를 수 있습니다. 현재 모든 배포에서 명시적 역할 할당이 필요하지는 않을 수 있습니다.
자세한 내용은 App Volumes 애플리케이션 스토리지 계정의 Azure 개인 끝점을 참조하십시오.
-
요약
App Volumes에서 Microsoft Entra ID를 사용하려면 ID, 플랫폼 및 스토리지 계층 전반에서 적절한 구성이 필요합니다.
-
애플리케이션 액세스는 Microsoft Entra ID 사용자 및 그룹을 통해 관리됩니다.
-
ID 사용 권한, 플랫폼 액세스 제어 및 스토리지 액세스는 배포 모델 및 지원되는 기능을 기준으로 적절하게 구성되어야 합니다.
-
Microsoft Graph API 사용 권한을 사용하면 Horizon Cloud에서 사용 권한 매핑을 위해 사용자 및 그룹 정보를 읽을 수 있습니다.
-
Azure RBAC는 데스크톱 및 플랫폼 작업에 대한 액세스를 제어하는 데 사용됩니다.
-
전용 끝점 및 적절한 액세스 구성을 포함한 스토리지 구성은 App Volumes 애플리케이션 패키지가 전달될 수 있도록 합니다.
-
토큰 수명 주기 및 세션 동작은 사용 권한 변경 내용이 적용되는 시기에 영향을 줄 수 있습니다.
참고: 이러한 영역에서 구성이 잘못되면 사용자가 데스크톱에 액세스하지 못하거나 할당된 애플리케이션을 수신하지 못할 수 있습니다.
이 페이지가 도움이 되었나요?