App Volumes 會與針對 Horizon Cloud 環境設定的身分識別提供者整合,以管理應用程式存取和權利。使用 Microsoft Entra ID 作為身分識別提供者時,與使用 Active Directory 的環境相比,身分識別和存取的處理方式有一些重要差異。
高階工作流程
若要在 Horizon Cloud 中搭配 App Volumes 使用 Microsoft Entra ID,請完成下列高階步驟:
-
在 Horizon Cloud 中將 Microsoft Entra ID 設定為身分識別提供者。如需詳細資訊,請參閱連線身分識別提供者。
-
授與必要的 Microsoft Graph API 權限,並確保已提供管理員同意。如需詳細資訊,請參閱套用權限以允許 Horizon Cloud 管理已加入 Microsoft Entra ID 的機器,以及為應用程式授與租用戶端管理員同意 (Microsoft Learn)。
-
使用 Microsoft Entra ID 和 Azure RBAC,為使用者和管理員設定適當的存取權和權限。如需詳細資訊,請參閱 Azure 內建角色 (Microsoft Learn) 和使用自訂角色來登錄 Horizon Cloud 應用程式。
-
視需要使用 Microsoft Entra ID 作為身分識別提供者來建立或設定桌面集區。如需詳細資訊,請參閱建立集區。
-
透過 Horizon Universal Console,將 App Volumes 應用程式指派給 Microsoft Entra ID 中的使用者或群組。
-
確認 Azure 儲存區存取已正確設定,以支援 App Volumes 套件交付,包括私人端點和適當的儲存體存取組態。如需詳細資訊,請參閱適用於 App Volumes 應用程式儲存區帳戶的 Azure 私人端點。
**附註:**儲存區組態與是否使用 Microsoft Entra ID (HID) 作為身分識別提供者無關。此需求同時適用於 Entra ID 和非 Entra ID 環境。
身分識別與權利
App Volumes 應用程式權利會指派給來自 Microsoft Entra ID 的使用者和群組。
-
使用者和群組管理
-
使用者和群組會在 Microsoft Entra ID 中進行管理。
-
使用者必須指派至適當的存取群組和角色,例如虛擬機器使用者登入,才能存取桌面。
-
可使用管理單元進行範圍委派。
-
-
應用程式權利
-
應用程式權利會透過 Horizon Universal Console 指派。
-
App Volumes Agent 會在使用者登入時評估權利。
-
應適當設定 Horizon 管理角色。 如需詳細資訊,請參閱將管理角色指派給 Horizon Universal Console 使用者。
-
-
權杖和工作階段行為
-
使用者或群組成員資格的變更取決於權杖重新整理和工作階段生命週期。
-
權利更新通常需要登出再重新登入。 如需有關群組管理的詳細資訊,請參閱管理 Microsoft Entra 群組和群組成員資格 (Microsoft Learn)。
-
-
身分識別提供者整合
- 確保 Microsoft Entra ID 身分識別提供者已正確設定並保持作用中。如需詳細資訊,請參閱連線身分識別提供者。
與 Active Directory 型環境的差異
在使用 Microsoft Entra ID 的環境中,身分識別與存取管理與傳統以 Active Directory 為基礎的環境有以下差異:
-
不使用組織單位 (OU)
-
組織單位 (OU) 不用於身分識別或資源組織。
-
Microsoft Entra ID 會改用群組 (包括動態群組) 來管理使用者和資源。如需詳細資訊,請參閱管理 Microsoft Entra ID 中動態成員資格群組的規則 (Microsoft Learn)。
-
-
角色型存取控制 (RBAC)
-
身分識別和存取控制會依賴角色型存取控制 (RBAC),而非傳統 Active Directory 結構。
-
RBAC 可用於控管虛擬機器和 Horizon Cloud 作業的存取權。如需詳細資訊,請參閱什麼是 Azure 角色型存取控制 (Azure RBAC)?(Microsoft Learn)。
-
-
原則式驗證
-
驗證由 Microsoft Entra ID 原則控管,例如條件式存取。
-
這些原則會定義使用者存取應用程式和桌面的方式與時機。如需詳細資訊,請參閱什麼是條件式存取?(Microsoft Learn)。
-
-
身分識別模型
-
身分識別是以屬性為基礎 (例如 UPN),而非以 SID 為基礎。
-
這會影響使用者在各項服務中的識別和管理方式。如需詳細資訊,請參閱什麼是 Microsoft Entra?(Microsoft Learn)。
-
權限模型概觀
在 Azure 上的 Horizon Cloud 中使用 App Volumes 進行應用程式交付時,必須在三個權限層之間保持一致。
-
身分識別權限 (Microsoft Entra ID / Microsoft Graph)
-
身分識別整合需要 Microsoft Graph API 權限。
-
這些權限允許 Horizon Cloud 讀取使用者和群組,以進行權利對應。如需詳細資訊,請參閱套用權限以允許 Horizon Cloud 管理已加入 Microsoft Entra ID 的機器。
-
必須授與這些權限的管理員同意,這些權限才會生效。如需詳細資訊,請參閱為應用程式授與整個租用戶的管理員同意 (Microsoft Learn)。
-
-
平台權限 (Azure RBAC)
Azure RBAC 可控制對計算資源和 Horizon Cloud 作業的存取權。
應在適當範圍 (訂閱或資源群組) 指派權限,讓使用者和管理員能夠存取及管理資源。
**附註:**所需的確切角色和權限取決於部署組態和支援的功能。如需詳細資訊,請參閱使用自訂角色來登錄 Horizon Cloud 應用程式。
-
儲存區存取 (私人端點和儲存區組態)
App Volumes 應用程式套件會儲存在 Azure 儲存區帳戶中。
應設定儲存區存取,讓 Horizon Cloud 和工作階段主機能夠存取應用程式套件。這可能包括:
-
設定網路存取 (例如 Azure 私人端點)
-
確保已具備存取儲存區資源的適當權限
Azure 私人端點可用於:
-
確保流量保留在私人網路內
-
限制對儲存區資源的存取
附註:
-
儲存區存取組態與身分識別提供者 (Microsoft Entra ID 或其他提供者) 無關。
-
具體的權限模型和存取機制可能會因平台功能而有所不同。目前並非所有部署都需要明確的角色指派。
如需詳細資訊,請參閱適用於 App Volumes 應用程式儲存區帳戶的 Azure 私人端點。
-
摘要
搭配 App Volumes 使用 Microsoft Entra ID 時,必須正確設定身分識別、平台和儲存區層。
-
應用程式存取會透過 Microsoft Entra ID 使用者和群組進行管理。
-
應根據部署模型和支援的功能,適當設定身分識別權限、平台存取控制和儲存區存取。
-
Microsoft Graph API 權限可讓 Horizon Cloud 讀取使用者和群組資訊,以進行權利對應。
-
Azure RBAC 可用於控管桌面和平台作業的存取權。
-
儲存區組態 (包括私人端點和適當的存取組態) 可確保能夠交付 App Volumes 應用程式套件。
-
權杖生命週期和工作階段行為可能會影響權利變更生效的時間。
**附註:**上述任一項目組態錯誤,都可能導致使用者無法存取桌面或接收已指派的應用程式。
此頁面對您有幫助嗎?