您可以移至與 Horizon Cloud 所使用的 Azure 訂閱連結的 Microsoft Entra ID 租用戶,並執行下列步驟來提供這些權限。
繼續之前,請先檢閱下列權限說明:
-
Device.ReadWrite.All - 如果要在未選取管理單元的情況下建立或編輯已加入 Entra ID 的集區,則需要此權限。此權限是機器生命週期管理所必需,可讓 Horizon Cloud 登錄新的虛擬機器,並在卸除集區或虛擬機器時,從 Entra ID 中完整刪除相關裝置項目。如果要透過選取管理單元來建立或編輯集區,也可以指派此權限,作為 microsoft.directory/devices/delete 權限的替代方案。
-
AdministrativeUnit.ReadWrite.All - 如果要透過選取管理單元來建立或編輯已加入 Entra ID 的集區,則需要此權限。如果您將已加入 Entra ID 的機器帳戶組織到特定管理單元 (AU) 中,或在其中加以限制,則需要此權限。
-
RoleManagement.Read.Directory - 此權限是驗證服務主體角色指派所必需的。此權限可讓 Horizon Cloud 讀取目錄角色指派,以檢查必要組態是否符合要求。
-
Device.Read.All - Horizon Control Plane 使用此權限來查詢並驗證租用戶中現有的機器物件。
-
microsoft.directory/devices/delete - 如果要透過選取管理單元來建立或編輯集區,可指派此權限來取代 Device.ReadWrite.All 權限,將刪除裝置的權限範圍限制在特定管理單元內。應將此權限指派給服務主體,並將範圍設定為目錄層級或管理單元層級。此權限可讓系統從 Microsoft Entra ID 中刪除裝置。
**附註:**如果您不想在整個目錄中授與 Horizon Cloud 完整的 Device.ReadWrite.All 權限,也可以改為使用 microsoft.directory/devices/delete,授與特定的 Azure Active Directory 目錄層級權限,將存取範圍限制在 Horizon Cloud 桌面所在的特定管理單元。
相關資訊請參閱部署 Microsoft Azure Edge 的需求檢查清單中的*〈機器身分識別需求〉*一節。如需其他資訊,請參閱 Microsoft 產品說明文件中的 Microsoft Graph 權限參考。
程序
-
在 Microsoft Azure 入口網站中,導覽至 Microsoft Entra ID。
-
選取左側導覽窗格中的管理 > 應用程式登錄。
-
選取您要修改權限的服務主體。
-
選取管理 > API 權限。
-
按一下新增權限。
-
按一下 Microsoft GRAPH。
-
按一下應用程式權限。
-
使用確切權限進行搜尋,例如 Device.ReadWrite.All 或 AdministrativeUnit.ReadWrite.All 或 RoleManagement.Read.Directory 或 Device.Read.All。
-
從顯示的搜尋結果中選取所需的權限。
-
按一下新增權限。
此頁面對您有幫助嗎?