Citrix DaaS™

Identitätspool für Microsoft Entra hybrid eingebundene Maschinenidentitäten

Dieser Artikel beschreibt, wie Sie einen Identitätspool für Microsoft Entra hybrid eingebundene Maschinenidentitäten mit Citrix DaaS erstellen.

Informationen zu Anforderungen, Einschränkungen und Überlegungen finden Sie unter Microsoft Entra hybrid eingebunden.

Studio verwenden

Die folgenden Informationen ergänzen die Anleitung unter Maschinenkataloge erstellen. Um Microsoft Entra hybrid eingebundene Kataloge zu erstellen, befolgen Sie die allgemeinen Anweisungen in diesem Artikel und beachten Sie die spezifischen Details für Microsoft Entra hybrid eingebundene Kataloge.

Im Assistenten zum Erstellen von Katalogen:

  1. Auf der Seite Maschinenidentitäten:

    1. Wählen Sie den Identitätstyp als Microsoft Entra hybrid eingebunden aus.
    2. Klicken Sie unter Erweiterte Konfigurationen auf Dienstkonto auswählen und wählen Sie ein verfügbares Dienstkonto aus der Liste aus. Wenn kein geeignetes Dienstkonto verfügbar ist, dem die Maschinenidentitäten beitreten sollen, können Sie ein Dienstkonto erstellen. Informationen zu Dienstkonten finden Sie unter Microsoft Entra-Dienstkonten.
    3. Klicken Sie auf Erweiterungsattribute hinzufügen, um eindeutige, benutzerdefinierte Daten direkt in Ihren Entra ID-Geräteobjekten zu speichern. Fügen Sie auf der Seite Erweiterungsattribute hinzufügen Erweiterungsattribute und Wert hinzu.

      Hinweis:

      • Sie können maximal 15 Erweiterungsattribute hinzufügen.
      • Name und Wert müssen eindeutig sein und dürfen nicht leer sein.
    4. Wählen Sie eine Option für das Active Directory-Konto aus:

      • Neue Active Directory-Konten erstellen:
        • Wenn Sie Neue Active Directory-Konten erstellen auswählen und einen vorhandenen Identitätspool verwenden, um neue Konten zu erstellen, wählen Sie eine Domäne für diese Konten aus und geben Sie ein Kontenbenennungsschema an.
        • Wenn Sie Neue Active Directory-Konten erstellen auswählen und einen vorhandenen Identitätspool verwenden, um neue Konten zu erstellen, wählen Sie einen Identitätspool aus der Liste aus.
      • Vorhandene Active Directory-Konten verwenden: Sie können aus einer CSV-Datei durchsuchen oder importieren und das Kennwort zurücksetzen oder dasselbe Kennwort für alle Konten angeben.
    5. Klicken Sie auf Weiter.
  2. Wählen Sie auf der Seite Domänenanmeldeinformationen ein Dienstkonto aus oder geben Sie die Anmeldeinformationen manuell ein. Ein Microsoft Entra Hybrid Joined-Identitätspool kann auch einem lokalen AD-Dienstkonto zugeordnet werden. Informationen zu Dienstkonten finden Sie unter Lokale Active Directory-Dienstkonten.

Erweiterungsattribute hinzufügen oder ändern

Um zusätzliche Erweiterungsattribute zu einem vorhandenen MCS-Maschinenkatalog zu ändern oder hinzuzufügen oder Erweiterungsattribute zu einem MCS-Katalog ohne Dienstkonto hinzuzufügen, verwenden Sie den Assistenten Maschinenkatalog bearbeiten.

  • Um zusätzliche Erweiterungsattribute zu ändern oder hinzuzufügen, navigieren Sie zur Seite Microsoft Entra Geräteerweiterungsattribute. Klicken Sie auf das Bleistiftsymbol und fügen Sie Erweiterungsattribute hinzu oder aktualisieren Sie sie.
  • So fügen Sie Erweiterungsattribute zu einem MCS-Katalog ohne Microsoft Entra-Dienstkonto hinzu:

    1. Navigieren Sie zur Seite Dienstkonto. Wählen Sie ein Microsoft Entra-Dienstkonto für die Microsoft Intra ID aus.
    2. Gehen Sie zur Seite Microsoft Entra Geräteerweiterungsattribute und klicken Sie auf Erweiterungsattribute hinzufügen.

PowerShell verwenden

Die folgenden PowerShell-Schritte entsprechen den Vorgängen in Studio.

Der Unterschied zwischen lokalen AD-verbundenen Katalogen und Microsoft Entra Hybrid Joined-Katalogen liegt in der Erstellung des Identitätspools und der Maschinenkonten.

Neuen Identitätspool erstellen

Beispiel: So erstellen Sie einen Identitätspool zusammen mit den Konten für Microsoft Entra hybrid beigetretene Kataloge:

New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctADAccount -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->

Hinweis:

Das $password ist das passende Kennwort für ein AD-Benutzerkonto mit Schreibberechtigungen.

Alle anderen Befehle zum Erstellen von Microsoft Entra hybrid beigetretenen Katalogen sind dieselben wie für herkömmliche lokale AD-beigetretene Kataloge.

Sie können auch ein lokales Dienstkonto einem von MCS erstellten Maschinenkatalog zuordnen, indem Sie ein lokales Dienstkonto dem Identitätspool zuordnen. Sie können einen Identitätspool erstellen oder einen vorhandenen Identitätspool aktualisieren, um ihn einem Dienstkonto zuzuordnen.

Beispiel: Um einen neuen Identitätspool zu erstellen und ihn einem Dienstkonto zuzuordnen, führen Sie Folgendes aus:

New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05" -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->

Beispiel: Um einen neuen Identitätspool mit angegebenen Erweiterungsattributen zu erstellen und ihn einem Dienstkonto zuzuordnen, führen Sie Folgendes aus:

New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Wenn eine VM zum ersten Mal eingeschaltet wird, meldet sie nach dem Beitritt zu Microsoft Entra ID ihre Entra ID deviceId an MCS.

Beispiel: Um die EntraIDDeviceID zu überprüfen, führen Sie Get-AcctADAccount oder Get-AcctIdentity aus.

Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->

Nach dem Neustart bleibt für persistente und nicht-persistente VMs die EntraIDDeviceID gleich.

Hinweis:

MCS entfernt automatisch zugeordnete Geräte-IDs und Erweiterungsattribute, wenn Sie eine VM aus dem Katalog löschen, aber nicht aus Azure.

Vorhandenen Identitätspool aktualisieren

Beispiel: Um einen vorhandenen Identitätspool zu aktualisieren und ihn einem Dienstkonto zuzuordnen, führen Sie Folgendes aus:

$identityPoolUid = (Get-ProvScheme -ProvisioningSchemeName "MyProvScheme").IdentityPoolUid

Set-AcctIdentityPool -IdentityPoolUid $identityPoolUid -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->

Hinweis:

Die $serviceAccountUid muss eine gültige UID eines lokalen Active Directory-Dienstkontos sein.

Beispiel: Um Erweiterungsattribute für den vorhandenen Katalog zu bearbeiten, führen Sie Folgendes aus:

Hinweis:

  • Nach dem Upgrade vorhandener Katalog-VMs auf VDA-Version 2511 oder höher ist ein Neustart erforderlich. Dieser Neustart ermöglicht es der VM, ihre Entra ID deviceId an MCS zu melden, wodurch MCS die Erweiterungsattribute der VM konfigurieren kann.
  • Der vorhandene Katalog sollte über ein Dienstkonto vom Typ AzureAD mit der Berechtigung „Device.ReadWrite.All“ verfügen.

Um neue Attribute hinzuzufügen:

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Um vorhandene Attribute zu entfernen

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->

ODER

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->

Set-AcctIdentityPool aktualisiert auch die Erweiterungsattribute des Entra ID-Geräts für VMs, die bereits mit Entra ID verbunden sind und einen EntraIDDeviceID-Wert in ihren Identitäten besitzen.

Einen Hybrid Microsoft Entra-Katalog erstellen

Sie können auch einen Hybrid Microsoft Entra-Katalog mithilfe eines vorbereiteten Images erstellen. Die vollständige Liste der PowerShell-Befehle zum Erstellen von Image-Definition, Image-Version und vorbereiteter Image-Versionsspezifikation finden Sie unter:

Nachdem Sie die Spezifikation der vorbereiteten Image-Version erstellt haben, erstellen Sie den Identitätspool und den Maschinenkatalog. Beispiel:

New-AcctIdentityPool -IdentityPoolName "mypool" -NamingScheme ACC##  -NamingSchemeType "Numeric"  -ZoneUid $zoneuid -Domain $domainName -OU "OU=HAAD Computers,DC=haad,DC=link" -IdentityType "HybridAzureAD"

New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->

Status des Hybrid Microsoft Entra-Beitrittsprozesses anzeigen

In Studio ist der Status des hybriden Microsoft Entra-Beitrittsprozesses sichtbar, wenn in einer Bereitstellungsgruppe befindliche, hybrid in Microsoft Entra eingebundene Maschinen eingeschaltet sind. Um den Status anzuzeigen, verwenden Sie Suchen, um diese Maschinen zu identifizieren, und überprüfen Sie dann für jede Maschine die Maschinenidentität auf der Registerkarte Details im unteren Bereich. Die folgenden Informationen können unter Maschinenidentität angezeigt werden:

  • Hybrid in Microsoft Entra eingebunden
  • Noch nicht in Microsoft Entra ID eingebunden

Hinweis:

  • Es kann zu einer verzögerten hybriden Microsoft Entra-Einbindung kommen, wenn die Maschine zum ersten Mal eingeschaltet wird. Dies wird durch das standardmäßige Synchronisierungsintervall der Maschinenidentität (30 Minuten von Microsoft Entra Connect) verursacht. Die Maschine befindet sich erst dann im hybriden Microsoft Entra-Einbindungsstatus, nachdem die Maschinenidentitäten über Microsoft Entra Connect mit Microsoft Entra ID synchronisiert wurden.
  • Wenn Maschinen nicht in den hybriden Microsoft Entra-Einbindungsstatus gelangen, werden sie nicht beim Delivery Controller registriert. Ihr Registrierungsstatus wird als Initialisierung angezeigt.

Mithilfe von Studio können Sie auch erfahren, warum Maschinen nicht verfügbar sind. Klicken Sie dazu auf dem Knoten Suchen auf eine Maschine, überprüfen Sie die Registrierung auf der Registerkarte Details im unteren Bereich, und lesen Sie dann die QuickInfo für weitere Informationen.

Fehlerbehebung

Wenn Maschinen nicht hybrid in Microsoft Entra eingebunden werden können, führen Sie die folgenden Schritte aus:

  • Überprüfen Sie, ob das Maschinenkonto über das Microsoft Microsoft Entra-Portal mit Microsoft Entra ID synchronisiert wurde. Wenn synchronisiert, wird Noch nicht in Microsoft Entra ID eingebunden angezeigt, was einen ausstehenden Registrierungsstatus anzeigt.

    Um Maschinenkonten mit Microsoft Entra ID zu synchronisieren, stellen Sie sicher:

    • Das Maschinenkonto befindet sich in der OU, die für die Synchronisierung mit Microsoft Entra ID konfiguriert ist. Maschinenkonten ohne das Attribut userCertificate werden nicht mit Microsoft Entra ID synchronisiert, selbst wenn sie sich in der OU befinden, die für die Synchronisierung konfiguriert ist.
    • Das Attribut userCertificate wird im Maschinenkonto ausgefüllt. Verwenden Sie Active Directory Explorer, um das Attribut anzuzeigen.
    • Microsoft Entra Connect muss mindestens einmal synchronisiert worden sein, nachdem das Maschinenkonto erstellt wurde. Andernfalls führen Sie den Befehl Start-ADSyncSyncCycle -PolicyType Delta manuell in der PowerShell-Konsole der Microsoft Entra Connect-Maschine aus, um eine sofortige Synchronisierung auszulösen.
  • Überprüfen Sie, ob das von Citrix verwaltete Geräteschlüsselpaar für die hybride Microsoft Entra-Einbindung korrekt auf die Maschine übertragen wurde, indem Sie den Wert von DeviceKeyPairRestored unter HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix abfragen.

    Überprüfen Sie, ob der Wert 1 ist. Wenn nicht, dann sind mögliche Gründe:

    • IdentityType des Identitätspools, der dem Bereitstellungsschema zugeordnet ist, ist nicht auf HybridAzureAD eingestellt. Sie können dies überprüfen, indem Sie Get-AcctIdentityPool ausführen.
    • Die Maschine wird nicht mit demselben Bereitstellungsschema des Maschinenkatalogs bereitgestellt.
    • Die Maschine ist nicht mit der lokalen Domäne verbunden. Die Verbindung mit der lokalen Domäne ist eine Voraussetzung für den hybriden Microsoft Entra Join.
  • Überprüfen Sie Diagnosemeldungen, indem Sie den Befehl dsregcmd /status /debug auf der von MCS bereitgestellten Maschine ausführen.

    • Wenn der hybride Microsoft Entra Join erfolgreich ist, sind AzureAdJoined und DomainJoined in der Ausgabe der Befehlszeile YES.
    • Wenn nicht, lesen Sie die Microsoft-Dokumentation zur Fehlerbehebung bei den Problemen: https://docs.microsoft.com/de-de/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current.
    • Wenn Sie die Fehlermeldung Server Message: The user certificate is not found on the device with id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx erhalten, führen Sie dann den folgenden PowerShell-Befehl aus, um das Benutzerzertifikat zu reparieren:

       Repair-AcctIdentity -IdentityAccountName TEST\VM1 -Target UserCertificate
       <!--NeedCopy-->
      

Weitere Informationen zum Problem mit dem Benutzerzertifikat finden Sie unter CTX566696.

Identitätspool für Microsoft Entra hybrid eingebundene Maschinenidentitäten