Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Для некоторых функций виртуального рабочего стола Azure требуется назначать Azure роли управления доступом на основе ролей (Azure RBAC) или роли Microsoft Entra субъекту-службе. Ниже представлены функции, необходимые для назначения роли субъекту-службе.
- Подключение приложения (при использовании Файлы Azure и присоединении узлов сеансов к Microsoft Entra ID).
- Автомасштабирование.
- Обновление узла сеанса
- Запустите виртуальную машину при подключении.
Совет
Вы можете узнать, какие роли или роли необходимо назначить субъекту-службе, в статье для каждого компонента. Список всех доступных Azure ролей RBAC, созданных специально для Azure Виртуального рабочего стола, см. в статье Встроенные Azure роли RBAC для Azure Виртуального рабочего стола. Дополнительные сведения о ролях Microsoft Entra см. в документации по Microsoft Entra ролям.
При назначении Azure ролей RBAC или Microsoft Entra ролей субъекту-службе можно выбрать один из двух параметров субъекта-службы:
Управляемое удостоверение (предварительная версия) доступно для пулов узлов на Azure. Управляемые удостоверения для Azure ресурсов позволяют назначать разрешения субъекту-службе, который существует только в клиенте Entra. Можно использовать назначаемое системой управляемое удостоверение, которое напрямую связано с пулом узлов, или управляемое удостоверение, назначаемое пользователем, которое является независимым ресурсом Azure и может использоваться для операций в нескольких пулах узлов. Дополнительные сведения о типах управляемых удостоверений.
Важно!
Поддержка управляемых удостоверений для пулов узлов Azure Виртуального рабочего стола в настоящее время доступна в предварительной версии. Дополнительные условия использования для предварительных версий Microsoft Azure см. в разделе Юридические условия, применимые к Azure функциям, которые находятся в бета-версии, предварительной версии или еще не выпущены в общедоступную версию. Только следующая функция может использовать функцию предварительной версии использования управляемого удостоверения:
Azure субъект-служба Виртуального рабочего стола доступен для пулов узлов в Azure и Azure локальных. Принцип службы Azure виртуального рабочего стола — это удостоверение с одним клиентом, которое создается для представления мультитенантной службы в вашем клиенте.
В зависимости от того, когда вы зарегистрировали поставщик ресурсов Microsoft.DesktopVirtualization, имена субъектов-служб начинаются с Azure Виртуальный рабочий стол или Виртуальный рабочий стол Windows. Кроме того, если ранее вы использовали классический виртуальный рабочий стол Azure и Azure Виртуальный рабочий стол (Azure Resource Manager), вы увидите приложения с одинаковым именем. Вы можете убедиться, что назначаете роли правильному субъекту-службе, проверив его идентификатор приложения. Идентификатор приложения для каждого субъекта-службы приведен в следующей таблице:
Субъект-служба Идентификатор приложения Azure Virtual Desktop
Windows Virtual Desktop9cdead84-a844-4324-93f2-b2e6bb768d07 Azure Virtual Desktop Client
Windows Virtual Desktop Clienta85cf173-4192-42f8-81fa-777a763e6e2c Azure Virtual Desktop ARM Provider
Windows Virtual Desktop ARM Provider50e95039-b200-4007-bc97-8d5790743a63
В этой статье показано, как назначать Azure ролей RBAC или Microsoft Entra соответствующим субъектам-службам Azure виртуальных рабочих столов с помощью портал Azure, Azure CLI или Azure PowerShell.
Предварительные условия
Прежде чем назначить роль субъекту-службе, необходимо выполнить следующие предварительные требования:
Чтобы назначить Azure ролей RBAC, необходимо иметь
Microsoft.Authorization/roleAssignments/writeразрешение на Azure подписку, чтобы назначить роли в этой подписке. Это разрешение является частью встроенных ролей владельца или администратора доступа пользователей .Чтобы назначить Microsoft Entra роли, необходимо иметь администратора привилегированных ролей или эквивалент.
Если вы хотите использовать Azure PowerShell или Azure CLI локально, см. статью Использование Azure CLI и Azure PowerShell с виртуальным рабочим столом Azure, чтобы убедиться, что у вас установлен модуль PowerShell Az.DesktopVirtualization или расширение desktopvirtualization Azure CLI. Кроме того, используйте Azure Cloud Shell.
Назначение Azure роли RBAC субъекту-службе Azure Виртуального рабочего стола
Чтобы назначить Azure роль RBAC субъекту-службе Azure Виртуальный рабочий стол, выберите соответствующую вкладку для своего сценария и выполните действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.
Ниже описано, как назначить Azure роль RBAC субъекту-службе Azure Виртуального рабочего стола с областью действия подписки с помощью портал Azure.
Войдите на портал Azure.
В поле поиска введите Microsoft Entra ID и выберите соответствующую запись службы.
На странице Обзор в поле поиска поиск клиента введите идентификатор приложения для субъекта-службы, который вы хотите назначить из предыдущей таблицы.
В результатах выберите соответствующее корпоративное приложение для субъекта-службы, которое вы хотите назначить, начиная с Azure Виртуальный рабочий стол или Виртуальный рабочий стол Windows.
В разделе свойства запишите имя и идентификатор объекта. Идентификатор объекта коррелирует с идентификатором приложения и уникален для вашего клиента.
Назад в поле поиска введите Подписки и выберите соответствующую запись службы.
Выберите подписку, в которую нужно добавить назначение ролей.
Выберите Управление доступом (IAM) и нажмите + Добавить , а затем — Добавить назначение ролей.
Выберите роль, которую вы хотите назначить субъекту-службе Azure Виртуального рабочего стола, а затем нажмите кнопку Далее.
Убедитесь, что для параметра Назначить доступ для задано значение Microsoft Entra пользователя, группы или субъекта-службы, а затем выберите Выбрать участников.
Введите имя корпоративного приложения, которое вы записали ранее.
Выберите соответствующую запись в результатах, а затем нажмите кнопку Выбрать. Если у вас есть две записи с одинаковым именем, выберите их оба.
Просмотрите список элементов в таблице. Если у вас две записи, удалите запись, которая не соответствует идентификатору объекта, который вы записали ранее.
Нажмите кнопку Далее, а затем выберите Проверить и назначить , чтобы завершить назначение роли.
Назначение роли Microsoft Entra субъекту-службе Azure Виртуального рабочего стола
Чтобы назначить роль Microsoft Entra субъекту-службе Azure Виртуального рабочего стола, выполните указанные ниже действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.
Ниже описано, как назначить роль Microsoft Entra субъекту-службе Azure Виртуального рабочего стола с областью действия для клиента с помощью портал Azure.
Войдите на портал Azure.
В поле поиска введите Microsoft Entra ID и выберите соответствующую запись службы.
Выберите Роли и администраторы.
Найдите и выберите имя роли, которую вы хотите назначить. Если вы хотите назначить настраиваемую роль, см. статью Создание настраиваемой роли , чтобы создать ее в первую очередь.
Выберите Добавить назначения.
В поле поиска введите идентификатор приложения для субъекта-службы, который вы хотите назначить из предыдущей таблицы, например 9cdead84-a844-4324-93f2-b2e6bb768d07.
Установите флажок рядом с соответствующей записью, а затем нажмите кнопку Добавить , чтобы завершить назначение роли.
Назначение Azure роли RBAC управляемому удостоверению (предварительная версия)
Чтобы назначить роль Azure RBAC управляемому удостоверению, выберите соответствующую ссылку для своего сценария и выполните действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.
- Назначение ролей Azure с помощью портала Azure
- Назначение ролей Azure с помощью PowerShell
- Назначение ролей Azure с помощью интерфейса командной строки Azure
Назначение роли Microsoft Entra управляемому удостоверению (предварительная версия)
Чтобы назначить роль Microsoft Entra управляемому удостоверению, выполните указанные ниже действия. В этих примерах область назначения роли является подписка на Azure, но необходимо использовать область и роль, необходимые для каждой функции.
Вот как назначить роль Microsoft Entra управляемому удостоверению, ограниченному для клиента, с помощью портал Azure.
Войдите на портал Azure.
В поле поиска введите Microsoft Entra ID и выберите соответствующую запись службы.
Выберите Роли и администраторы.
Найдите и выберите имя роли, которую вы хотите назначить. Если вы хотите назначить настраиваемую роль, см. статью Создание настраиваемой роли , чтобы создать ее в первую очередь.
Выберите Добавить назначения.
В поле поиска введите имя ресурса Azure, имеющего существующее управляемое удостоверение, которое вы хотите назначить:
- Для управляемого удостоверения, назначаемого системой, это имя пула узлов.
- Для управляемого удостоверения, назначаемого пользователем, это имя управляемого удостоверения.
Установите флажок рядом с соответствующей записью, а затем нажмите кнопку Добавить , чтобы завершить назначение роли.
Дальнейшие действия
Дополнительные сведения о встроенных Azure ролях RBAC для Azure Виртуального рабочего стола.