Назначение Azure ролей RBAC или ролей Microsoft Entra субъекту-службе

Для некоторых функций виртуального рабочего стола Azure требуется назначать Azure роли управления доступом на основе ролей (Azure RBAC) или роли Microsoft Entra субъекту-службе. Ниже представлены функции, необходимые для назначения роли субъекту-службе.

Совет

Вы можете узнать, какие роли или роли необходимо назначить субъекту-службе, в статье для каждого компонента. Список всех доступных Azure ролей RBAC, созданных специально для Azure Виртуального рабочего стола, см. в статье Встроенные Azure роли RBAC для Azure Виртуального рабочего стола. Дополнительные сведения о ролях Microsoft Entra см. в документации по Microsoft Entra ролям.

При назначении Azure ролей RBAC или Microsoft Entra ролей субъекту-службе можно выбрать один из двух параметров субъекта-службы:

  • Управляемое удостоверение (предварительная версия) доступно для пулов узлов на Azure. Управляемые удостоверения для Azure ресурсов позволяют назначать разрешения субъекту-службе, который существует только в клиенте Entra. Можно использовать назначаемое системой управляемое удостоверение, которое напрямую связано с пулом узлов, или управляемое удостоверение, назначаемое пользователем, которое является независимым ресурсом Azure и может использоваться для операций в нескольких пулах узлов. Дополнительные сведения о типах управляемых удостоверений.

    Важно!

    Поддержка управляемых удостоверений для пулов узлов Azure Виртуального рабочего стола в настоящее время доступна в предварительной версии. Дополнительные условия использования для предварительных версий Microsoft Azure см. в разделе Юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию. Только следующая функция может использовать функцию предварительной версии использования управляемого удостоверения:

  • Azure субъект-служба Виртуального рабочего стола доступен для пулов узлов в Azure и Azure локальных. Принцип службы Azure виртуального рабочего стола — это удостоверение с одним клиентом, которое создается для представления мультитенантной службы в вашем клиенте.

    • В зависимости от того, когда вы зарегистрировали поставщик ресурсов Microsoft.DesktopVirtualization, имена субъектов-служб начинаются с Azure Виртуальный рабочий стол или Виртуальный рабочий стол Windows. Кроме того, если ранее вы использовали классический виртуальный рабочий стол Azure и Azure Виртуальный рабочий стол (Azure Resource Manager), вы увидите приложения с одинаковым именем. Вы можете убедиться, что назначаете роли правильному субъекту-службе, проверив его идентификатор приложения. Идентификатор приложения для каждого субъекта-службы приведен в следующей таблице:

      Субъект-служба Идентификатор приложения
      Azure Virtual Desktop
      Windows Virtual Desktop
      9cdead84-a844-4324-93f2-b2e6bb768d07
      Azure Virtual Desktop Client
      Windows Virtual Desktop Client
      a85cf173-4192-42f8-81fa-777a763e6e2c
      Azure Virtual Desktop ARM Provider
      Windows Virtual Desktop ARM Provider
      50e95039-b200-4007-bc97-8d5790743a63

В этой статье показано, как назначать Azure ролей RBAC или Microsoft Entra соответствующим субъектам-службам Azure виртуальных рабочих столов с помощью портал Azure, Azure CLI или Azure PowerShell.

Предварительные условия

Прежде чем назначить роль субъекту-службе, необходимо выполнить следующие предварительные требования:

Назначение Azure роли RBAC субъекту-службе Azure Виртуального рабочего стола

Чтобы назначить Azure роль RBAC субъекту-службе Azure Виртуальный рабочий стол, выберите соответствующую вкладку для своего сценария и выполните действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.

Ниже описано, как назначить Azure роль RBAC субъекту-службе Azure Виртуального рабочего стола с областью действия подписки с помощью портал Azure.

  1. Войдите на портал Azure.

  2. В поле поиска введите Microsoft Entra ID и выберите соответствующую запись службы.

  3. На странице Обзор в поле поиска поиск клиента введите идентификатор приложения для субъекта-службы, который вы хотите назначить из предыдущей таблицы.

  4. В результатах выберите соответствующее корпоративное приложение для субъекта-службы, которое вы хотите назначить, начиная с Azure Виртуальный рабочий стол или Виртуальный рабочий стол Windows.

  5. В разделе свойства запишите имя и идентификатор объекта. Идентификатор объекта коррелирует с идентификатором приложения и уникален для вашего клиента.

  6. Назад в поле поиска введите Подписки и выберите соответствующую запись службы.

  7. Выберите подписку, в которую нужно добавить назначение ролей.

  8. Выберите Управление доступом (IAM) и нажмите + Добавить , а затем — Добавить назначение ролей.

  9. Выберите роль, которую вы хотите назначить субъекту-службе Azure Виртуального рабочего стола, а затем нажмите кнопку Далее.

  10. Убедитесь, что для параметра Назначить доступ для задано значение Microsoft Entra пользователя, группы или субъекта-службы, а затем выберите Выбрать участников.

  11. Введите имя корпоративного приложения, которое вы записали ранее.

  12. Выберите соответствующую запись в результатах, а затем нажмите кнопку Выбрать. Если у вас есть две записи с одинаковым именем, выберите их оба.

  13. Просмотрите список элементов в таблице. Если у вас две записи, удалите запись, которая не соответствует идентификатору объекта, который вы записали ранее.

  14. Нажмите кнопку Далее, а затем выберите Проверить и назначить , чтобы завершить назначение роли.

Назначение роли Microsoft Entra субъекту-службе Azure Виртуального рабочего стола

Чтобы назначить роль Microsoft Entra субъекту-службе Azure Виртуального рабочего стола, выполните указанные ниже действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.

Ниже описано, как назначить роль Microsoft Entra субъекту-службе Azure Виртуального рабочего стола с областью действия для клиента с помощью портал Azure.

  1. Войдите на портал Azure.

  2. В поле поиска введите Microsoft Entra ID и выберите соответствующую запись службы.

  3. Выберите Роли и администраторы.

  4. Найдите и выберите имя роли, которую вы хотите назначить. Если вы хотите назначить настраиваемую роль, см. статью Создание настраиваемой роли , чтобы создать ее в первую очередь.

  5. Выберите Добавить назначения.

  6. В поле поиска введите идентификатор приложения для субъекта-службы, который вы хотите назначить из предыдущей таблицы, например 9cdead84-a844-4324-93f2-b2e6bb768d07.

  7. Установите флажок рядом с соответствующей записью, а затем нажмите кнопку Добавить , чтобы завершить назначение роли.


Назначение Azure роли RBAC управляемому удостоверению (предварительная версия)

Чтобы назначить роль Azure RBAC управляемому удостоверению, выберите соответствующую ссылку для своего сценария и выполните действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.


Назначение роли Microsoft Entra управляемому удостоверению (предварительная версия)

Чтобы назначить роль Microsoft Entra управляемому удостоверению, выполните указанные ниже действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.

Вот как назначить роль Microsoft Entra управляемому удостоверению, ограниченному для клиента, с помощью портал Azure.

  1. Войдите на портал Azure.

  2. В поле поиска введите Microsoft Entra ID и выберите соответствующую запись службы.

  3. Выберите Роли и администраторы.

  4. Найдите и выберите имя роли, которую вы хотите назначить. Если вы хотите назначить настраиваемую роль, см. статью Создание настраиваемой роли , чтобы создать ее в первую очередь.

  5. Выберите Добавить назначения.

  6. В поле поиска введите имя ресурса Azure, имеющего существующее управляемое удостоверение, которое вы хотите назначить:

    • Для управляемого удостоверения, назначаемого системой, это имя пула узлов.
    • Для управляемого удостоверения, назначаемого пользователем, это имя управляемого удостоверения.
  7. Установите флажок рядом с соответствующей записью, а затем нажмите кнопку Добавить , чтобы завершить назначение роли.

Дальнейшие действия

Дополнительные сведения о встроенных Azure ролях RBAC для Azure Виртуального рабочего стола.