您可以通过转到用于 Horizon Cloud 的 Azure 订阅所链接到的 Microsoft Entra ID 租户,然后执行以下步骤来提供这些权限。
请先查看以下权限描述,然后再继续操作:
-
Device.ReadWrite.All - 如果要在未选择管理单元的情况下创建或编辑已加入 Entra ID 的池,则需要此权限。计算机生命周期管理需要此权限,它允许 Horizon Cloud 注册新虚拟机,并在池或虚拟机拆除时从 Entra ID 中完全删除设备条目。如果要通过选择管理单元来创建或编辑池,此权限也可以作为 microsoft.directory/devices/delete 权限的替代权限进行分配。
-
AdministrativeUnit.ReadWrite.All - 如果要通过选择管理单元来创建或编辑已加入 Entra ID 的池,则需要此权限。如果您在特定的管理单元 (Administrative Unit, AU) 内组织或限制已加入 Entra ID 的计算机帐户,则需要此权限。
-
RoleManagement.Read.Directory - 需要此权限才能验证服务主体角色分配。它允许 Horizon Cloud 读取目录角色分配,以检查必要的配置合规性。
-
Device.Read.All - Horizon Control Plane 使用此权限来查询和验证租户中的现有计算机对象。
-
microsoft.directory/devices/delete - 如果要通过选择管理单元来创建或编辑池,则此权限可以作为 Device.ReadWrite.All 权限的替代权限进行分配,以将设备删除能力的范围限制在特定管理单元内。该权限应分配给服务主体,范围可以是目录级别或管理单元级别。它允许从 Microsoft Entra ID 中删除设备。
**注意:**如果您不希望在整个目录授予 Horizon Cloud 完整的 Device.ReadWrite.All 权限,也可以选择通过使用 microsoft.directory/devices/delete 来授予特定 Azure Active Directory 目录级别的权限,以将访问权限限制在仅 Horizon Cloud 桌面所在的特定管理单元范围内。
如需了解相关信息,请参阅部署 Microsoft Azure Edge 的要求检查表的 计算机标识要求一节。有关其他信息,请参阅 Microsoft 产品文档中的 Microsoft Graph 权限参考。
步骤
-
在 Microsoft Azure 门户中,导航到 Microsoft Entra ID。
-
在左侧导航窗格中选择管理 > 应用程序注册。
-
选择要修改权限的服务原则。
-
选择管理 > API 权限。
-
单击添加权限。
-
单击 Microsoft GRAPH。
-
单击应用程序权限。
-
使用确切的权限进行搜索,例如 Device.ReadWrite.All、AdministrativeUnit.ReadWrite.All、RoleManagement.Read.Directory 或 Device.Read.All。
-
从显示的搜索结果中选择所需权限。
-
单击添加权限。
此页面对您有帮助吗?