管理员通常部署虚拟桌面基础结构(VDI)平台,这些平台托管其组织中的Windows操作系统。 VDI 有助于:
- 简化管理。
- 通过整合和集中资源降低成本。
- 随时随地在任何设备上提供最终用户移动性和访问虚拟桌面的自由。
有两个版本的虚拟桌面。 这些名称是指用户会话和配置文件体验,而不是基础虚拟机(VM)的生命周期。
| 虚拟桌面类型 | Description | 对租户配额的影响 |
|---|---|---|
| 永久 | 对每个用户或用户池使用唯一的桌面映像。 可以自定义和保存这些桌面以供将来使用。 | 设备注册一次,并保留在目录中。 仅当定期重置 VM 却不进行清理时,陈旧设备才会累积。 |
| 非持久性 | 采用一个供用户按需访问的桌面集。 这些桌面在 VM 关闭、重启或 OS 重置后恢复到其原始状态。 | 每次重置都可能触发新的设备注册,从而迅速增加陈旧设备记录并消耗租户配额。 |
永久性版本对每个用户或用户池都使用唯一的桌面映像。 你可以自定义并保存这些唯一的桌面,供将来使用。
池和个人主机池中的会话主机 VM 是标准Azure虚拟机,默认情况下是永久性的。 除非客户显式实现自动化或第三方工具,否则Azure 虚拟桌面不会自动删除、重置或重新创建这些 VM,这可能会导致设备或标识级别的非持久性行为。
非永久性版本使用桌面集合,用户可以根据需要对其进行访问。 当虚拟机经历关闭/重启/OS 重置过程时,这些非永久性的桌面会还原到其原始状态。
重要
陈旧设备会增加租户配额占用。 若要避免在部署非持久性 VDI 环境时因陈旧设备导致的消耗增加,请参阅 Non-persistent-vdi。
某些方案需要目录中的唯一设备名称。 这可以通过对陈旧设备进行适当的管理来实现,也可以通过在设备命名中使用某种模式来保证设备名称的独特性。
本文提供有关在 VDI 环境中管理设备标识的指导。 如需详细了解设备标识,请参阅什么是设备标识一文。
支持的方案
在为 VDI 环境配置Microsoft Entra ID中的设备标识之前,请熟悉受支持的方案。 下表说明了受支持的预配场景。 在这种情境下进行预配意味着管理员可以大规模配置设备标识,无需任何最终用户交互。
Windows当前设备表示Windows 10或更高版本、Windows Server 2016 v1803 或更高版本,以及Windows Server 2019或更高版本。
| 设备标识类型 | 标识基础结构 | Windows设备 | VDI 平台版本 | 支持 |
|---|---|---|---|---|
| Microsoft Entra 混合加入 | 联合1 | Windows 当前 | 永久 | 是 |
| Windows 当前 | 非持久性 | 是2 | ||
| 托管3 | Windows 当前 | 永久 | 是 | |
| Windows 当前 | 非持久性 | 限制4 | ||
| Microsoft Entra 已加入 | 联合 | Windows 当前 | 永久 | 受限制 |
| 非持久性 | 否 | |||
| 托管 | Windows 当前 | 永久 | 受限5 | |
| 非持久性 | 否 | |||
| Microsoft Entra已注册 | 联合/托管 | Windows 当前 | 持久/非持久 | 不适用 |
重要
部署 VDI 场(永久性或非持久性)时,客户应考虑 Entra 设备操作速率限制。 Microsoft建议以每2分钟30秒处理500个请求的速率分阶段处理设备注册请求。 未能暂存此类请求可能会导致节流错误,从而引发设备注册失败,并使设备注册的延迟时间更长。
1联合 标识基础结构环境表示具有标识提供者(IdP)的环境,例如 AD FS 或其他非Microsoft IdP。 在联合标识基础结构环境中,计算机根据 Microsoft Windows Server Active Directory 服务连接点(SCP)设置,遵循 联合设备注册流程。
2Windows 当前版本的非持久性支持 需要其他注意事项,如指南部分所述。 此场景需要 Windows 10 1803 或更高版本、Windows Server 2019 或 Windows Server(半年频道)从版本 1803 开始。
3 托管标识基础结构环境表示一个使用 Microsoft Entra ID 作为标识提供者,并通过密码哈希同步 (PHS) 部署的环境。
4 对托管标识基础结构环境中当前 Windows 的非持久性支持仅适用于以下供应商:
- Omnissa Horizon 8 本地客户托管 和 Horizon 云服务托管环境。 有关任何支持相关查询,请直接与 Omnissa 支持 部门联系。
- Citrix 本地客户托管和 云服务托管。 任何与支持相关的咨询请直接与 Citrix 支持团队联系。
5Microsoft Entra 注册支持可用于Azure 虚拟桌面、Windows 365和Amazon WorkSpaces。 有关 Amazon WorkSpaces 和Microsoft Entra集成的任何支持相关查询,请直接与 Amazon 支持人员联系。
Microsoft 指南
管理员应根据其标识基础结构参考以下文章,以了解如何配置 Microsoft Entra 的混合连接。
非持久性 VDI
部署非持久性 VDI 时,Microsoft建议以下指南。 如果不遵循这些步骤,你的目录中会积累来自非持久性 VDI 平台的陈旧 Microsoft Entra 混合联接设备。
- 如果依赖于系统准备工具(sysprep.exe),并且使用的是 Windows 10 1809 之前版本的映像进行安装,请确保该映像不是来自已注册为 Microsoft Entra 混合联接的设备。
- 如果您依赖虚拟机(VM)快照来创建更多 VM,请确保该快照不是来自已经以 Microsoft Entra 混合加入方式注册到 Microsoft Entra ID 的 VM。
- Active Directory 联合身份验证服务(AD FS)支持非永久性 VDI 和Microsoft Entra混合联接的即时联接。
- 为计算机的显示名称(例如 NPVDI-)创建和使用前缀,以便指示该桌面为基于非持久性VDI的系统。
- 对于联合环境中的Windows设备(例如 AD FS):
- 在用户登录前,实现 dsregcmd /join,让其作为 VM 启动序列/顺序的一部分。
- 请勿在 VM 关闭/重启过程中执行 dsregcmd /leave。
- 定义并实现管理陈旧设备的过程。
- 在制定识别您的非持久Microsoft Entra混合联接设备的策略后(例如使用计算机显示名称前缀),您应该更积极地清理这些设备,以确保目录不会因为过多过时设备而被占用。
- 进行非永久性 VDI 部署时,应删除 ApproximateLastLogonTimestamp 已超过 15 天的设备。
注意事项
使用非永久性 VDI 时,如果要阻止添加工作或学校帐户,请确保设置了以下注册表项:HKLM\SOFTWARE\Policies\Microsoft\Windows\WorkplaceJoin: "BlockAADWorkplaceJoin"=dword:00000001
确保运行Windows 10版本 1803 或更高版本。
不支持对路径 %localappdata% 下的任何数据进行漫游。 如果选择移动 %localappdata% 下的内容,请确保以下文件夹和注册表项的内容在任何情况下从不会离开设备。 例如,配置文件迁移工具必须跳过以下文件夹和键:
%localappdata%\Packages\Microsoft.AAD.BrokerPlugin_cw5n1h2txyewy%localappdata%\Packages\Microsoft.Windows.CloudExperienceHost_cw5n1h2txyewy%localappdata%\Packages\<any app package>\AC\TokenBroker%localappdata%\Microsoft\TokenBroker%localappdata%\Microsoft\OneAuth%localappdata%\Microsoft\IdentityCacheHKEY_CURRENT_USER\SOFTWARE\Microsoft\IdentityCRLHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\AADHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\WorkplaceJoinHKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\TokenBroker
不支持工作帐户设备证书的漫游功能。 由“MS-Organization-Access”颁发的证书存储在当前用户的“个人(我的)”证书存储中,并存储在本地计算机上。
持久性虚拟桌面(VDI)
部署永久性 VDI 时,Microsoft建议以下指南。 未能遵循这些步骤会导致部署和身份验证问题。
- 如果依赖于系统准备工具(sysprep.exe),并且使用的是 Windows 10 1809 之前版本的映像进行安装,请确保该映像不是来自已注册为 Microsoft Entra 混合联接的设备。
- 如果您依赖虚拟机(VM)快照来创建更多 VM,请确保该快照不是来自已经以 Microsoft Entra 混合加入方式注册到 Microsoft Entra ID 的 VM。
我们建议您建立一套用于管理陈旧设备的流程。 如果定期重置 VM,此过程可确保目录不会累积过时的设备。