Você pode fornecer as permissões acessando o locatário do Microsoft Entra ID ao qual a assinatura do Azure usada para o Horizon Cloud está vinculada e realizando as seguintes etapas.
Revise as seguintes descrições de permissão antes de prosseguir:
-
Device.ReadWrite.All - Essa permissão será necessária se o pool de entrada do Entra ID for criado ou editado sem a seleção de uma unidade administrativa. Ela é necessária para o gerenciamento do ciclo de vida da máquina, permitindo que Horizon Cloud registrem novas VMs e excluam de forma limpa as entradas do dispositivo da Entra ID quando um pool ou VM é desalocado. Essa permissão também pode ser atribuída como alternativa à permissão microsoft.directory/devices/delete se o pool deve ser criado ou editado selecionando uma Unidade Administrativa.
-
AdministrativeUnit.ReadWrite.All - Essa permissão será necessária se o pool de entrada do Entra ID for criado ou editado sem a seleção de uma unidade administrativa. Ela será necessária se você organizar ou restringir suas contas de máquina ingressadas na Entra ID em Unidades Administrativas (AUs) específicas.
-
RoleManagement.Read.Directory - Essa permissão é necessária para validar atribuições de função de entidade de serviço. Ele permite que o Horizon Cloud leia as atribuições de função de diretório para verificar a conformidade de configuração necessária.
-
Device.Read.All - Essa permissão é usada pela Horizon Control Plane para consultar e validar objetos de máquina existentes no locatário.
-
microsoft.directory/devices/delete - Se o pool for criado ou editado por meio da seleção de uma Unidade Administrativa, essa permissão pode ser atribuída como alternativa à permissão Device.ReadWrite.All para restringir o escopo da capacidade de exclusão de dispositivos a uma determinada Unidade Administrativa. Essa permissão deve ser atribuída à entidade de serviço com o escopo no nível do diretório ou no nível da unidade administrativa. Isso permite que os dispositivos sejam excluídos do Microsoft Entra ID.
Nota: se você não quiser conceder permissões de Device.ReadWrite.All do Horizon Cloud completas em todo o diretório, você pode, alternativamente, conceder a permissão específica ao Azure Active Directory nível de diretório usando microsoft.directory/devices/delete para restringir o acesso apenas ao escopo específico da Unidade Administrativa onde seus desktops do Horizon Cloud residem.
As informações relacionadas estão disponíveis na seção Requisitos de Identidade da Máquina da Lista de Verificação de Requisitos para Implantar um Microsoft Azure Edge. Informações adicionais estão disponíveis na referência de permissões do Microsoft Graph na documentação do produto Microsoft.
Procedimento
-
No portal do Microsoft Azure, navegue até Microsoft Entra ID.
-
Selecione Gerenciar > Registros de Aplicativo no painel de navegação esquerdo.
-
Selecione o princípio de serviço no qual você deseja modificar as permissões.
-
Selecione Gerenciar > Permissões de API.
-
Clique em Adicionar uma permissão.
-
Clique em Microsoft GRAPH.
-
Clique em Permissões de aplicativo.
-
Pesquise usando a permissão exata, como Device.ReadWrite.All ou AdministrativeUnit.ReadWrite.All ou RoleManagement.Read.Directory ou Device.Read.All.
-
Selecione a permissão necessária nos resultados da pesquisa mostrados.
-
Clique em Adicionar permissões.
Esta página foi útil?