要求使用 Microsoft Entra ID 进行身份验证

对于远程桌面协议 (RDP) 连接,可以使用 Microsoft Entra ID 进行身份验证。 如果为通过服务的连接配置了单一登录,则从Windows 应用建立的连接将使用使用Microsoft Entra ID的单一登录。 此配置强制使用 Microsoft Entra ID 进行身份验证,而不考虑客户端。

先决条件

在将设置配置为要求使用 Microsoft Entra ID 进行单一登录之前,需要满足以下先决条件:

  • 向用户提供远程会话的目标设备:

    • 对于Azure虚拟桌面,这些是会话主机。
    • 对于Windows 365,这些是云电脑。
  • 你已使用 Microsoft Entra ID 配置了单一登录,并测试了用户连接是否成功:

    Important

    如果不确认使用 Microsoft Entra ID 连接的单一登录是否成功,可能会阻止用户登录。

  • 目标设备必须运行安装了相关累积更新的以下操作系统之一:

  • 若要配置组策略,需要:

    • 有权创建或编辑组策略对象的域帐户。
    • 一个包含要配置的设备的安全组或组织单元 (OU)。

将该设置配置为要求使用 Microsoft Entra ID 进行单点登录

  1. 在用于管理 Active Directory 域的设备上打开组策略管理控制台。

  2. 创建或编辑分配给目标设备的策略,为要配置的用户提供远程会话。

  3. 导航到 “计算机配置>策略>”“管理模板>”“Windows 组件>”“远程桌面服务>”“远程桌面会话主机>安全性”。

  4. 双击“启用Microsoft Entra ID身份验证强制策略设置。

  5. 将策略设置为 “已启用”,然后选择“ 确定”。

  6. 确保策略已应用于目标设备,然后重启它们,使设置生效。

  7. 可以通过使用 Microsoft Entra ID 启动不使用单一登录的连接来测试行为,这会导致名为 ENTRA_AUTH_REQUIRED_BY_SERVER的连接错误。

后续步骤