对于远程桌面协议 (RDP) 连接,可以使用 Microsoft Entra ID 进行身份验证。 如果为通过服务的连接配置了单一登录,则从Windows 应用建立的连接将使用使用Microsoft Entra ID的单一登录。 此配置强制使用 Microsoft Entra ID 进行身份验证,而不考虑客户端。
先决条件
在将设置配置为要求使用 Microsoft Entra ID 进行单一登录之前,需要满足以下先决条件:
向用户提供远程会话的目标设备:
- 对于Azure虚拟桌面,这些是会话主机。
- 对于Windows 365,这些是云电脑。
你已使用 Microsoft Entra ID 配置了单一登录,并测试了用户连接是否成功:
- 有关Azure虚拟桌面,请参阅为Azure虚拟桌面配置单一登录。
- 有关Windows 365,请参阅为Windows 365配置单一登录。
Important
如果不确认使用 Microsoft Entra ID 连接的单一登录是否成功,可能会阻止用户登录。
目标设备必须运行安装了相关累积更新的以下操作系统之一:
- 已安装 2026-05 Windows 11 累积更新 (KB5089573) 或更高版本的 Windows 11 单会话或多会话。
若要配置组策略,需要:
- 有权创建或编辑组策略对象的域帐户。
- 一个包含要配置的设备的安全组或组织单元 (OU)。
将该设置配置为要求使用 Microsoft Entra ID 进行单点登录
在用于管理 Active Directory 域的设备上打开组策略管理控制台。
创建或编辑分配给目标设备的策略,为要配置的用户提供远程会话。
导航到 “计算机配置>策略>”“管理模板>”“Windows 组件>”“远程桌面服务>”“远程桌面会话主机>安全性”。
双击“启用Microsoft Entra ID身份验证强制策略设置。
将策略设置为 “已启用”,然后选择“ 确定”。
确保策略已应用于目标设备,然后重启它们,使设置生效。
可以通过使用 Microsoft Entra ID 启动不使用单一登录的连接来测试行为,这会导致名为
ENTRA_AUTH_REQUIRED_BY_SERVER的连接错误。