App Volumes 可与为 Horizon Cloud 环境配置的身份提供程序集成,以管理应用程序访问和授权。使用 Microsoft Entra ID 作为身份提供程序时,与使用 Active Directory 的环境相比,身份和访问的处理方式存在重要差异。
简要工作流
要在 Horizon Cloud 中将 Microsoft Entra ID 与 App Volumes 结合使用,请完成以下简要步骤:
-
在 Horizon Cloud 中将 Microsoft Entra ID 配置为身份提供程序。有关更多信息,请参阅连接身份提供程序。
-
授予必要的 Microsoft Graph API 权限,并确保已提供管理员同意。有关更多信息,请参阅应用相应权限以允许 Horizon Cloud 管理已加入 Microsoft Entra ID 的计算机和向应用程序授予租户范围的管理员同意 (Microsoft Learn)。
-
使用 Microsoft Entra ID 和 Azure RBAC 为用户和管理员配置相应的访问和权限。有关更多信息,请参阅 Azure 内置角色 (Microsoft Learn) 和使用自定义角色进行 Horizon Cloud 应用程序注册。
-
使用 Microsoft Entra ID 作为身份提供程序来创建或配置桌面池(如果适用)。有关更多信息,请参阅创建池。
-
通过 Horizon Universal Console 将 App Volumes 应用程序分配给 Microsoft Entra ID 中的用户或组。
-
确保为 App Volumes 软件包交付正确配置 Azure 存储访问,包括专用端点和相应的存储访问配置。有关更多信息,请参阅 App Volumes 应用程序存储帐户的 Azure 专用端点。
**注意:**存储配置与 Microsoft Entra ID (HID) 是否用作身份提供程序无关。此要求同时适用于 Entra ID 环境和非 Entra ID 环境。
身份和授权
App Volumes 应用程序授权会分配给源自 Microsoft Entra ID 的用户和组。
-
用户和组管理
-
用户和组在 Microsoft Entra ID 中进行管理。
-
用户必须被分配到相应的访问组和角色(如虚拟机用户登录),才能访问桌面。
-
管理单元可用于限定范围的委派。
-
-
应用程序授权
-
应用程序授权通过 Horizon Universal Console 进行分配。
-
授权由 App Volumes Agent 在用户登录时进行评估。
-
应正确配置 Horizon 管理角色。 有关更多信息,请参阅将管理角色分配给 Horizon Universal Console 用户。
-
-
令牌和会话行为
-
对用户或组成员资格所做的更改取决于令牌刷新和会话生命周期。
-
授权更新通常需要注销和登录。 有关组管理的更多信息,请参阅管理 Microsoft Entra 组和组成员身份 (Microsoft Learn)。
-
-
身份提供程序集成
- 确保 Microsoft Entra ID 身份提供程序已正确配置并保持活动状态。有关更多信息,请参阅连接身份提供程序。
与基于 Active Directory 的环境的差异
在使用 Microsoft Entra ID 的环境中,身份和访问管理在以下方面不同于基于 Active Directory 的传统环境:
-
无组织单位 (Organizational Unit, OU)
-
组织单位 (OU) 不用于身份或资源组织。
-
Microsoft Entra ID 而是使用组(包括动态组)进行用户和资源管理。有关更多信息,请参阅在 Microsoft Entra ID 中管理动态成员身份组的规则 (Microsoft Learn)。
-
-
基于角色的访问控制 (Role-Based Access Control, RBAC)
-
身份和访问控制依赖于基于角色的访问控制 (RBAC),而不是传统的 Active Directory 结构。
-
RBAC 用于管理对虚拟机的访问以及执行 Horizon Cloud 操作的权限。有关更多信息,请参阅什么是 Azure 基于角色的访问控制 (Azure RBAC)?(Microsoft Learn)。
-
-
基于策略的身份验证
-
身份验证由 Microsoft Entra ID 策略(如条件访问)管理。
-
这些策略定义了用户访问应用程序和桌面的方式和时间。有关更多信息,请参阅什么是条件访问?(Microsoft Learn)。
-
-
身份模型
-
身份基于属性(例如 UPN),而不是基于 SID。
-
这会影响在服务中识别和管理用户的方式。有关更多信息,请参阅什么是 Microsoft Entra?(Microsoft Learn)。
-
权限模型概述
在 Azure 上通过 Horizon Cloud 中的 App Volumes 交付应用程序需要跨三个权限层进行协调。
-
身份权限 (Microsoft Entra ID / Microsoft Graph)
-
身份集成需要 Microsoft Graph API 权限。
-
这些权限允许 Horizon Cloud 读取用户和组以进行授权映射。有关更多信息,请参阅应用相应权限以允许 Horizon Cloud 管理已加入 Microsoft Entra ID 的计算机。
-
必须授予管理员同意,这些权限才能生效。有关更多信息,请参阅向应用程序授予租户范围的管理员同意 (Microsoft Learn)。
-
-
平台权限 (Azure RBAC)
Azure RBAC 控制对计算资源的访问以及执行 Horizon Cloud 操作的权限。
应在相应范围(订阅或资源组)分配权限,以允许用户和管理员访问和管理资源。
**注意:**所需的确切角色和权限取决于部署配置和支持的功能。有关更多信息,请参阅使用自定义角色进行 Horizon Cloud 应用程序注册。
-
存储访问(专用端点和存储配置)
App Volumes 应用程序包存储在 Azure 存储帐户中。
存储访问应配置为允许 Horizon Cloud 和会话主机访问应用程序包。这可能包括:
-
配置网络访问(例如 Azure 专用端点)
-
确保具有相应的权限以访问存储资源
Azure Private Endpoints can be used to:
-
确保流量保持在专用网络内
-
限制对存储资源的访问
注意:
-
存储访问配置与身份提供程序(Microsoft Entra ID 或其他)无关。
-
具体的权限模型和访问机制可能因平台功能而异。所有当前部署可能不需要明确分配角色。
有关更多信息,请参阅 App Volumes 应用程序存储帐户的 Azure 专用端点。
-
摘要
要将 Microsoft Entra ID 与 App Volumes 结合使用,需要在身份层、平台层和存储层之间进行正确配置。
-
应用程序访问通过 Microsoft Entra ID 用户和组进行管理。
-
应根据部署模型和支持的功能正确配置身份权限、平台访问控制和存储访问。
-
通过 Microsoft Graph API 权限,Horizon Cloud 可以读取用户和组信息以进行授权映射。
-
Azure RBAC 用于管理对桌面的访问以及执行平台操作的权限。
-
存储配置(包括专用端点和相应的访问配置)可确保能够交付 App Volumes 应用程序包。
-
令牌生命周期和会话行为可能会影响授权更改生效的时间。
**注意:**任何一个方面的配置错误都可能会阻止用户访问桌面或接收分配的应用程序。
此页面对您有帮助吗?