O App Volumes se integra ao provedor de identidade configurado para o seu ambiente do Horizon Cloud para gerenciar o acesso e os direitos do aplicativo. Ao usar o Microsoft Entra ID como provedor de identidade, existem diferenças importantes na forma como a identidade e o acesso são manipulados em comparação com ambientes que usam Active Directory.
Fluxo de trabalho de alto nível
Para usar o Microsoft Entra ID com o App Volumes em Horizon Cloud, conclua as seguintes etapas de alto nível:
-
Configure o Microsoft Entra ID como provedor de identidade no Horizon Cloud. Para obter mais informações, consulte Conectar seu provedor de identidade.
-
Conceda as permissões necessárias à API do Microsoft Graph e certifique-se de que o consentimento do administrador seja fornecido. Para obter mais informações, consulte Aplicar permissões para permitir que o Horizon Cloud gerencie máquinas ingressadas do Microsoft Entra ID e Conceder consentimento do administrador do lado do locatário a um aplicativo (Microsoft Learn).
-
Configure o acesso e as permissões apropriados para usuários e administradores usando o Microsoft Entra ID e o Azure RBAC. Para obter mais informações, consulte Funções integradas do Azure (Microsof Learn) e Para usar uma função personalizada para o registro de aplicativos do Horizon Cloud.
-
Crie ou configure pools de desktop usando o Microsoft Entra ID como o provedor de identidade, quando aplicável. Para obter mais informações, consulte Criar um pool.
-
Atribua aplicativos do App Volumes a usuários ou grupos do Microsoft Entra ID por meio do Horizon Universal Console.
-
Certifique-se de que o acesso ao Azure Storage esteja configurado corretamente para a entrega de pacotes do App Volumes, incluindo endpoints privados e a configuração adequada de acesso ao armazenamento. Para obter mais informações, consulte Endpoint privado do Azure para uma Conta de armazenamento de aplicativos do App Volumes.
Nota: a configuração de armazenamento é independente de o Microsoft Entra Id (HID) ser usado como o provedor de identidade. Esse requisito se aplica tanto a ambientes Entra ID quanto não Entra ID.
Identidade e direitos
Os direitos de acesso ao aplicativo App Volumes são atribuídos a usuários e grupos provenientes do Microsoft Entra ID.
-
Gerenciamento de usuários e grupos
-
Os usuários e os grupos são gerenciados no Microsoft Entra ID.
-
Os usuários devem ser atribuídos a grupos de acesso e funções apropriados, como Login de usuário de máquina virtual para acessar desktops.
-
Unidades administrativas podem ser usadas para delegação com escopo.
-
-
Direitos de aplicativos
-
Os direitos de aplicativos são atribuídos por meio do Horizon Universal Console.
-
Os direitos são avaliados pelo App Volumes Agent no login do usuário.
-
As funções administrativas do Horizon devem ser configuradas adequadamente. Para obter mais informações, consulte Atribuir funções administrativas a usuários do Horizon Universal Console.
-
-
Comportamento do token e da sessão
-
As alterações na associação de usuários ou grupos dependem da atualização do token e do ciclo de vida da sessão.
-
Normalmente, o logoff e o logon são necessários para atualizações de direitos. Para obter mais informações sobre o gerenciamento de grupos, consulte Gerenciar grupos do Microsoft Entra e associação de grupo (Microsoft Learn).
-
-
Integração do provedor de identidade
- Certifique-se de que o provedor de identidade do Microsoft Entra ID esteja configurado corretamente e permaneça ativo. Para obter mais informações, consulte Conectar seu provedor de identidade.
Diferenças em relação aos ambientes baseados em Active Directory
Em ambientes que usam o Microsoft Entra ID, o gerenciamento de identidade e acesso difere dos ambientes tradicionais baseados em Active Directory das seguintes maneiras:
-
Nenhuma unidade organizacional (UO)
-
As Unidades Organizacionais (UOs) não são usadas para a organização de identidade ou recursos.
-
Em vez disso, o Microsoft Entra ID usa grupos (incluindo grupos dinâmicos) para gerenciamento de usuários e recursos. Para obter mais informações, consulte Gerenciar regras para grupos de membros dinâmicos no Microsoft Entra ID (Microsoft Learn).
-
-
Controle de acesso baseado em função (RBAC)
-
O controle de identidade e acesso depende do controle de acesso baseado em função (RBAC), em vez de estruturas de Active Directory tradicionais.
-
O RBAC é usado para controlar o acesso a máquinas virtuais e operações do Horizon Cloud. Para obter mais informações, consulte O que é controle de acesso baseado em função do Azure (Azure RBAC)? (Microsoft Learn).
-
-
Autenticação baseada em políticas
-
A autenticação é regida por políticas do Microsoft Entra ID, como Acesso Condicional.
-
Essas políticas definem como e quando os usuários podem acessar aplicativos e desktops. Para obter mais informações, consulte O que é acesso condicional? (Microsoft Learn).
-
-
Modelo de identidade
-
A identidade é baseada em atributo (por exemplo, UPN) em vez de baseada em SID.
-
Isso afeta a forma como os usuários são identificados e gerenciados entre serviços. Para obter mais informações, consulte O que é o Microsoft Entra? (Microsoft Learn).
-
Visão geral do Modelo de permissão
A entrega de aplicativos com App Volumes em Horizon Cloud no Azure requer alinhamento entre três camadas de permissão.
-
Permissões de identidade (Microsoft Entra ID/Microsoft Graph)
-
As permissões da API do Microsoft Graph são necessárias para a integração de identidade.
-
Essas permissões permitem que Horizon Cloud leiam usuários e grupos para o mapeamento de direitos. Para obter mais informações, consulte Aplicar permissões para permitir que o Horizon Cloud gerencie máquinas ingressadas do Microsoft Entra ID.
-
O consentimento do administrador deve ser concedido para que essas permissões entrem em vigor. Para obter mais informações, consulte Conceder consentimento administrativo em todo o locatário para um aplicativo (Microsoft Learn).
-
-
Permissões da plataforma (Azure RBAC)
O Azure RBAC controla o acesso a recursos de processamento e operações de Horizon Cloud.
Permissões devem ser atribuídas no escopo apropriado (assinatura ou grupo de recursos) para permitir que usuários e administradores acessem e gerenciem recursos.
Nota: as funções e as permissões exatas necessárias dependem da configuração da implantação e dos recursos compatíveis. Para obter mais informações, consulte Para usar uma função personalizada para o registro de aplicativos do Horizon Cloud.
-
Acesso ao armazenamento (configuração de armazenamento e endpoint privado)
Os pacotes de aplicativos do App Volumes são armazenados em contas do Azure Storage.
O acesso ao armazenamento deve ser configurado para permitir que hosts de sessão e Horizon Cloud acessem pacotes de aplicativos. Isso pode incluir:
-
Configurar o acesso à rede (como endpoints privados do Azure)
-
Garantir que as permissões apropriadas estejam em vigor para acessar recursos de armazenamento
Endpoints privados do Azure podem ser usados para:
-
Garantir que o tráfego permanece na rede privada
-
Restringir o acesso aos recursos de armazenamento
Nota:
-
A configuração do acesso ao armazenamento é independente do provedor de identidade (Microsoft Entra ID ou outro).
-
O modelo de permissão específico e o mecanismo de acesso podem variar dependendo dos recursos da plataforma. Atribuições de função explícitas podem não ser necessárias em todas as implantações atuais.
Para obter mais informações, consulte Endpoint privado do Azure para uma Conta de armazenamento de aplicativos do App Volumes.
-
Resumo
Usar o Microsoft Entra ID com App Volumes requer a configuração adequada nas camadas de identidade, plataforma e armazenamento.
-
O acesso ao aplicativo é gerenciado por meio de usuários e grupos do Microsoft Entra ID.
-
Permissões de identidade, controles de acesso à plataforma e acesso ao armazenamento devem ser configurados adequadamente com base no modelo de implantação e nos recursos compatíveis.
-
As permissões da API do Microsoft Graph permitem que os Horizon Cloud leiam informações de usuários e grupos para o mapeamento de direitos.
-
O Azure RBAC é usado para controlar o acesso a desktops e operações de plataforma.
-
A configuração de armazenamento, incluindo endpoints privados e a configuração de acesso apropriada, garante que pacotes de aplicativos do App Volumes possam ser entregues.
-
O ciclo de vida do token e o comportamento da sessão podem afetar quando as alterações de direito entrarem em vigor.
Nota: a configuração incorreta em qualquer uma dessas áreas pode impedir que os usuários acessem desktops ou recebam aplicativos atribuídos.
Esta página foi útil?