Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Поддержка управляемых удостоверений для пулов узлов Виртуального рабочего стола Azure в настоящее время доступна в предварительной версии. Юридические условия, применимые к функциям Azure, находящимся в бета-версии, предварительной версии или другим образом, еще не выпущенным в общедоступной версии, см. в Дополнительных условиях использования предварительных версий Microsoft Azure.
Виртуальный рабочий стол Azure поддерживает назначение разрешений управляемым удостоверениям для Azure ресурсов для функций, которые должны выполнять операции Azure Resource Manager (ARM) на виртуальных машинах, хранилище ключей и виртуальных сетях в подписке Azure. Управляемое удостоверение можно использовать для следующих функций:
- Автомасштабирование.
- Обновление узла сеанса.
- Запустите виртуальную машину при подключении.
- Виртуальный рабочий стол Azure для Azure Local.
Некоторые функции Виртуального рабочего стола Azure не могут использовать управляемое удостоверение. Функции, требующие Назначьте роли RBAC Azure для ролей Microsoft Entra субъекту-службе, используя подход субъекта-службы виртуального рабочего стола Azure:
- Присоединение приложения (при использовании файлов Azure и узлов сеансов, присоединенных к Microsoft Entra ID).
При использовании управляемого удостоверения у вас есть два варианта:
- Управляемое удостоверение, назначенное системой
- Назначенное пользователем управляемое удостоверение
Подробнее о различиях между управляемыми удостоверениями, назначаемыми системой и пользователем.
Предварительные условия
Чтобы создать и назначить пулу узлов назначенное системой управляемое удостоверение, требуется следующее.
Существующий пул узлов.
Учетная запись Azure, назначенная участнику пула узлов виртуализации рабочих столов в области пула узлов или выше.
Если вы хотите использовать интерфейс командной строки Azure или Azure PowerShell локально, см. статью Использование интерфейса командной строки Azure и Azure PowerShell с виртуальным рабочим столом Azure, чтобы убедиться, что установлено расширение командной строки Azure для DesktopVirtualization или модуль PowerShell Az.DesktopVirtualization. Или используйте Azure Cloud Shell.
Создание и назначение назначенного системой управляемого удостоверения
Выберите соответствующую вкладку для вашего сценария.
Вот как создать назначенное системой управляемое удостоверение с помощью портала Azure:
Войдите на портал Azure.
В строке поиска введите Виртуальный рабочий стол Azure и выберите соответствующую запись службы
Выберите Host pools, а затем выберите имя пула узлов, который нужно настроить.
Выберите "Удостоверение (предварительная версия)".
Выберите Назначить управляемое удостоверение, чтобы установить флажок, а затем выберите Назначенное системой управляемое удостоверение.
Нажмите кнопку "Сохранить", чтобы создать и назначить назначенное системой управляемое удостоверение.
Предварительные условия
Чтобы назначить назначенное пользователем управляемое удостоверение пулу узлов требуется:
Существующий пул узлов.
Назначенная учетная запись Azure:
- Участник пула узлов виртуализации рабочих столов в областях пула узлов или выше.
- Оператор управляемого удостоверения в области управляемого удостоверения или выше.
Если вы хотите использовать интерфейс командной строки Azure или Azure PowerShell локально, см. статью Использование интерфейса командной строки Azure и Azure PowerShell с виртуальным рабочим столом Azure, чтобы убедиться, что установлено расширение командной строки Azure для DesktopVirtualization или модуль PowerShell Az.DesktopVirtualization. Или используйте Azure Cloud Shell.
Назначение назначенного пользователем управляемого удостоверения
Выберите соответствующую вкладку для вашего сценария.
Вот как назначить назначенное пользователем управляемое удостоверение с помощью портала Azure:
Войдите на портал Azure.
В строке поиска введите Виртуальный рабочий стол Azure и выберите соответствующую запись службы
Выберите Host pools, а затем выберите имя пула узлов, который нужно настроить.
Выберите "Удостоверение (предварительная версия)".
Выберите "Назначить управляемое удостоверение", чтобы установить флажок, а затем выберите "Управляемое удостоверение, назначенное пользователем".
Для параметра "Подписка" выберите соответствующую подписку из раскрывающегося меню.
Для существующих управляемых удостоверений, назначенных пользователями, выберите соответствующее управляемое удостоверение из раскрывающегося меню.
Нажмите кнопку "Сохранить", чтобы применить новое управляемое удостоверение.
Удаление управляемого удостоверения
Удаление управляемого удостоверения из пула узлов происходит немного по-разному в зависимости от типа удостоверения управляемого удостоверения:
- Назначено системой: после завершения удаления Azure автоматически удалит управляемое удостоверение и все связанные метаданные.
- Назначено пользователем: После завершения удаления Azure удаляет связь между пулом узлов и управляемым удостоверением, но больше никаких изменений не вносит. Например, это не изменяет никаких разрешений, назначенных управляемому удостоверению.
Важно!
Для пулов узлов, настроенных с использованием конфигурации узла сеансов , с 1 ноября 2025 года потребуется управляемое удостоверение для добавления узлов сеансов в пул узлов. Это заменяет зависимость от субъекта-службы виртуального рабочего стола Azure и обеспечивает более безопасную конфигурацию. Узнайте больше об использовании управляемых удостоверений с пулами узлов Виртуального рабочего стола Azure.
Выберите соответствующую вкладку для вашего сценария.
Ниже описано, как удалить управляемое удостоверение с помощью портала Azure.
Войдите на портал Azure.
В строке поиска введите Виртуальный рабочий стол Azure и выберите соответствующую запись службы
Выберите Host pools, а затем выберите имя пула узлов, который нужно настроить.
Выберите "Удостоверение (предварительная версия)".
Снимите флажок "Назначить управляемое удостоверение ".
Нажмите кнопку "Сохранить", чтобы завершить удаление управляемого удостоверения.
Назначение управляемого удостоверения узлам сеансов в локальной среде
Виртуальный рабочий стол Azure для Azure Local требует, чтобы управляемому удостоверению был предоставлен доступ чтения к узлу сеанса. Эти инструкции предоставят читателю доступ к группе ресурсов, в которой размещены эти ресурсы.
Вот как назначить доступ читателя для управляемого удостоверения на портале Azure:
Войдите на портал Azure.
В строке поиска введите "Группы ресурсов " и выберите соответствующую запись
Выберите группу ресурсов , содержащую узлы сеансов
В области навигации слева выберите пункт "Контроль доступа" (IAM).
Выберите "Добавить", а затем "Добавить назначение роли"
В поле поиска по имени, описанию, разрешению или идентификатору роли найдите Reader и нажмите кнопку Далее
В поле "Назначить доступ" выберите"Управляемое удостоверение"
Для участников нажмите кнопку "Выбрать участников"
Выберите нужную подписку
В раскрывающемся списке Managed Identity (Управляемое удостоверение ) выберите Hostpool (Хостпул)
Выберите правильное управляемое удостоверение для пула хостов
Нажмите " Выбрать ", а затем "Далее"
Выберите "Рецензирование" + "Назначить"
Просмотрите выбранные параметры, затем выберите "Рецензирование+назначение"