Skip to main content

2026 年 9 月 2 日

針對 Azure 訂閱,套用權限以允許 Horizon Cloud 管理已加入 Microsoft Entra ID 的機器

您可以移至與 Horizon Cloud 所使用的 Azure 訂閱連結的 Microsoft Entra ID 租用戶,並執行下列步驟來提供這些權限。

繼續之前,請先檢閱下列權限說明:

  • Device.ReadWrite.All - 如果要在未選取管理單元的情況下建立或編輯已加入 Entra ID 的集區,則需要此權限。此權限是機器生命週期管理所必需,可讓 Horizon Cloud 登錄新的虛擬機器,並在卸除集區或虛擬機器時,從 Entra ID 中完整刪除相關裝置項目。如果要透過選取管理單元來建立或編輯集區,也可以指派此權限,作為 microsoft.directory/devices/delete 權限的替代方案。

  • AdministrativeUnit.ReadWrite.All - 如果要透過選取管理單元來建立或編輯已加入 Entra ID 的集區,則需要此權限。如果您將已加入 Entra ID 的機器帳戶組織到特定管理單元 (AU) 中,或在其中加以限制,則需要此權限。

  • RoleManagement.Read.Directory - 此權限是驗證服務主體角色指派所必需的。此權限可讓 Horizon Cloud 讀取目錄角色指派,以檢查必要組態是否符合要求。

  • Device.Read.All - Horizon Control Plane 使用此權限來查詢並驗證租用戶中現有的機器物件。

  • microsoft.directory/devices/delete - 如果要透過選取管理單元來建立或編輯集區,可指派此權限來取代 Device.ReadWrite.All 權限,將刪除裝置的權限範圍限制在特定管理單元內。應將此權限指派給服務主體,並將範圍設定為目錄層級或管理單元層級。此權限可讓系統從 Microsoft Entra ID 中刪除裝置。

    **附註:**如果您不想在整個目錄中授與 Horizon Cloud 完整的 Device.ReadWrite.All 權限,也可以改為使用 microsoft.directory/devices/delete,授與特定的 Azure Active Directory 目錄層級權限,將存取範圍限制在 Horizon Cloud 桌面所在的特定管理單元。

相關資訊請參閱部署 Microsoft Azure Edge 的需求檢查清單中的*〈機器身分識別需求〉*一節。如需其他資訊,請參閱 Microsoft 產品說明文件中的 Microsoft Graph 權限參考

程序

  1. 在 Microsoft Azure 入口網站中,導覽至 Microsoft Entra ID

  2. 選取左側導覽窗格中的管理 > 應用程式登錄

  3. 選取您要修改權限的服務主體。

  4. 選取管理 > API 權限

  5. 按一下新增權限

  6. 按一下 Microsoft GRAPH

  7. 按一下應用程式權限

  8. 使用確切權限進行搜尋,例如 Device.ReadWrite.AllAdministrativeUnit.ReadWrite.AllRoleManagement.Read.DirectoryDevice.Read.All

  9. 從顯示的搜尋結果中選取所需的權限。

  10. 按一下新增權限

此頁面對您有幫助嗎?

針對本主題提供意見回饋

本主題對您有幫助嗎?

請勿填寫任何個人或機密資訊。

正在產生連結…