Skip to main content

2026 年 9 月 18 日

应用相应权限以允许 Horizon Cloud 管理 Azure 订阅中已加入 Microsoft Entra ID 的计算机

您可以通过转到用于 Horizon Cloud 的 Azure 订阅所链接到的 Microsoft Entra ID 租户,然后执行以下步骤来提供这些权限。

请先查看以下权限描述,然后再继续操作:

  • Device.ReadWrite.All - 如果要在未选择管理单元的情况下创建或编辑已加入 Entra ID 的池,则需要此权限。计算机生命周期管理需要此权限,它允许 Horizon Cloud 注册新虚拟机,并在池或虚拟机拆除时从 Entra ID 中完全删除设备条目。如果要通过选择管理单元来创建或编辑池,此权限也可以作为 microsoft.directory/devices/delete 权限的替代权限进行分配。

  • AdministrativeUnit.ReadWrite.All - 如果要通过选择管理单元来创建或编辑已加入 Entra ID 的池,则需要此权限。如果您在特定的管理单元 (Administrative Unit, AU) 内组织或限制已加入 Entra ID 的计算机帐户,则需要此权限。

  • RoleManagement.Read.Directory - 需要此权限才能验证服务主体角色分配。它允许 Horizon Cloud 读取目录角色分配,以检查必要的配置合规性。

  • Device.Read.All - Horizon Control Plane 使用此权限来查询和验证租户中的现有计算机对象。

  • microsoft.directory/devices/delete - 如果要通过选择管理单元来创建或编辑池,则此权限可以作为 Device.ReadWrite.All 权限的替代权限进行分配,以将设备删除能力的范围限制在特定管理单元内。该权限应分配给服务主体,范围可以是目录级别或管理单元级别。它允许从 Microsoft Entra ID 中删除设备。

    **注意:**如果您不希望在整个目录授予 Horizon Cloud 完整的 Device.ReadWrite.All 权限,也可以选择通过使用 microsoft.directory/devices/delete 来授予特定 Azure Active Directory 目录级别的权限,以将访问权限限制在仅 Horizon Cloud 桌面所在的特定管理单元范围内。

如需了解相关信息,请参阅部署 Microsoft Azure Edge 的要求检查表计算机标识要求一节。有关其他信息,请参阅 Microsoft 产品文档中的 Microsoft Graph 权限参考

步骤

  1. 在 Microsoft Azure 门户中,导航到 Microsoft Entra ID

  2. 在左侧导航窗格中选择管理 > 应用程序注册

  3. 选择要修改权限的服务原则。

  4. 选择管理 > API 权限

  5. 单击添加权限

  6. 单击 Microsoft GRAPH

  7. 单击应用程序权限

  8. 使用确切的权限进行搜索,例如 Device.ReadWrite.AllAdministrativeUnit.ReadWrite.AllRoleManagement.Read.DirectoryDevice.Read.All

  9. 从显示的搜索结果中选择所需权限。

  10. 单击添加权限

此页面对您有帮助吗?

对本主题提供反馈

本主题对您有帮助吗?

请勿填写任何个人信息或机密信息。

正在生成链接…