Grupo de identidades de identidad de máquina unida a Microsoft Entra híbrido
Este artículo describe cómo crear un grupo de identidades de identidad de máquina unida a Microsoft Entra híbrido mediante Citrix DaaS.
Para obtener información sobre los requisitos, las limitaciones y las consideraciones, consulte Unido a Microsoft Entra híbrido.
Usar Studio
La siguiente información complementa la guía de Crear catálogos de máquinas. Para crear catálogos unidos a Microsoft Entra híbrido, siga la guía general de ese artículo, teniendo en cuenta los detalles específicos de los catálogos unidos a Microsoft Entra híbrido.
En el asistente de creación de catálogos:
-
En la página Identidades de máquina:
- Seleccione el tipo de identidad como Unido a Microsoft Entra híbrido.
- En Configuraciones avanzadas, haga clic en Seleccionar cuenta de servicio y seleccione una cuenta de servicio disponible de la lista. Si no hay una cuenta de servicio adecuada a la que se unirán las identidades de máquina, puede crear una cuenta de servicio. Para obtener información sobre la cuenta de servicio, consulte Cuentas de servicio de Microsoft Entra.
-
Haga clic en Agregar atributos de extensión para almacenar datos personalizados únicos directamente en los objetos de dispositivo de Entra ID. En la página Agregar atributos de extensión, agregue Atributos de extensión y Valor.
Nota:
- Puede agregar un máximo de 15 atributos de extensión.
- El nombre y el valor deben ser únicos y no pueden estar vacíos.
-
Seleccione una opción de cuenta de Active Directory:
-
Crear nuevas cuentas de Active Directory:
- Si selecciona Crear nuevas cuentas de Active Directory y utiliza un grupo de identidades existente para crear nuevas cuentas, seleccione un dominio para esas cuentas y especifique un esquema de nombres de cuenta.
- Si selecciona Crear nuevas cuentas de Active Directory y utiliza un grupo de identidades existente para crear nuevas cuentas, seleccione un grupo de identidades de la lista.
- Usar cuentas de Active Directory existentes: Puede buscar o importar desde un archivo CSV, y restablecer la contraseña o especificar la misma contraseña para todas las cuentas.
-
Crear nuevas cuentas de Active Directory:
- Haga clic en Siguiente.
-
En la página Credenciales de dominio, seleccione una cuenta de servicio o introduzca las credenciales manualmente. El grupo de identidades híbridas unidas a Microsoft Entra también se puede asociar a una cuenta de servicio de AD local. Para obtener información sobre las cuentas de servicio, consulte Cuentas de servicio de Active Directory locales.
Agregar o modificar atributos de extensión
Para cambiar o agregar atributos de extensión adicionales a un catálogo de máquinas MCS existente, o para agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio, utilice el asistente Editar catálogo de máquinas.
- Para cambiar o agregar atributos de extensión adicionales, vaya a la página Atributos de extensión de dispositivos de Microsoft Entra. Haga clic en el icono del lápiz y agregue o actualice los atributos de extensión.
-
Para agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio de Microsoft Entra:
- Vaya a la página Cuenta de servicio. Seleccione una cuenta de servicio de Microsoft Entra para el ID de Microsoft Intra.
- Vaya a la página Atributos de extensión de dispositivos de Microsoft Entra y haga clic en Agregar atributos de extensión.
Usar PowerShell
Los siguientes pasos de PowerShell son equivalentes a las operaciones en Studio.
La diferencia entre los catálogos unidos a AD locales y los unidos a Microsoft Entra híbridos radica en la creación del grupo de identidades y las cuentas de máquina.
Crear un nuevo grupo de identidades
Por ejemplo: Para crear un grupo de identidades junto con las cuentas para catálogos unidos a Microsoft Entra híbrido:
New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctADAccount -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->
Nota:
$passwordes la contraseña coincidente para una cuenta de usuario de AD con permisos de escritura.
Todos los demás comandos utilizados para crear catálogos unidos a Microsoft Entra híbrido son los mismos que para los catálogos tradicionales unidos a AD local.
También puede asociar una cuenta de servicio local con un catálogo de máquinas creado por MCS asociando una cuenta de servicio local con el grupo de identidades. Puede crear un grupo de identidades o actualizar uno existente para asociarlo con una cuenta de servicio.
Por ejemplo: Para crear un nuevo grupo de identidades y asociarlo con una cuenta de servicio, ejecute lo siguiente:
New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05" -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->
Por ejemplo: Para crear un nuevo grupo de identidades con atributos de extensión especificados y asociarlo con una cuenta de servicio, ejecute lo siguiente:
New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Cuando una VM se enciende por primera vez, después de unirse a Microsoft Entra ID, la VM informa su deviceId de Entra ID a MCS.
Por ejemplo: Para comprobar EntraIDDeviceID, ejecute Get-AcctADAccount o Get-AcctIdentity.
Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->
Después de reiniciar, para las VM persistentes y no persistentes, EntraIDDeviceID sigue siendo el mismo.
Nota:
MCS elimina automáticamente los ID de dispositivo asociados y los atributos de extensión cuando se elimina una VM del catálogo, pero no se elimina de Azure.
Actualizar un grupo de identidades existente
Por ejemplo: Para actualizar un grupo de identidades existente y asociarlo con una cuenta de servicio, ejecute lo siguiente:
$identityPoolUid = (Get-ProvScheme -ProvisioningSchemeName "MyProvScheme").IdentityPoolUid
Set-AcctIdentityPool -IdentityPoolUid $identityPoolUid -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->
Nota:
El
$serviceAccountUiddebe ser un UID válido de una cuenta de servicio de Active Directory local.
Por ejemplo: Para editar los atributos de extensión del catálogo existente, ejecute lo siguiente:
Nota:
- Después de actualizar las VM del catálogo existente a la versión 2511 o posterior de VDA, es necesario reiniciar. Este reinicio permite que la VM informe su deviceId de Entra ID a MCS, lo que permite a MCS configurar los atributos de extensión de la VM.
- El catálogo existente debe tener un tipo de cuenta de servicio de AzureAD con el permiso “Device.ReadWrite.All”.
Para añadir nuevos atributos:
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Para eliminar algunos atributos existentes
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->
O
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->
Set-AcctIdentityPool también actualiza los atributos de extensión del dispositivo Entra ID para las VM que ya están unidas a Entra ID y poseen un valor EntraIDDeviceID dentro de sus identidades.
Crear un catálogo híbrido de Microsoft Entra
También puede crear un catálogo híbrido de Microsoft Entra mediante una imagen preparada. Para ver el conjunto completo de comandos de PowerShell para crear la definición de imagen, la versión de imagen y la especificación de versión de imagen preparada, consulte:
-
Entorno de virtualización de Azure: Usar PowerShell.
-
Entorno de virtualización de VMware: Usar PowerShell
Después de crear la especificación de versión de imagen preparada, cree el grupo de identidades y el catálogo de máquinas. Por ejemplo:
New-AcctIdentityPool -IdentityPoolName "mypool" -NamingScheme ACC## -NamingSchemeType "Numeric" -ZoneUid $zoneuid -Domain $domainName -OU "OU=HAAD Computers,DC=haad,DC=link" -IdentityType "HybridAzureAD"
New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->
Ver el estado del proceso de unión híbrida de Microsoft Entra
En Studio, el estado del proceso de unión híbrida a Microsoft Entra es visible cuando las máquinas unidas de forma híbrida a Microsoft Entra en un grupo de entrega están encendidas. Para ver el estado, use Buscar para identificar esas máquinas y, a continuación, para cada una, compruebe Identidad de la máquina en la pestaña Detalles del panel inferior. La siguiente información puede aparecer en Identidad de la máquina:
- Unido de forma híbrida a Microsoft Entra
- Aún no unido a Microsoft Entra ID
Nota:
- Es posible que experimente un retraso en la unión híbrida a Microsoft Entra cuando la máquina se enciende inicialmente. Esto se debe al intervalo de sincronización predeterminado de la identidad de la máquina (30 minutos de Microsoft Entra Connect). La máquina estará en estado de unión híbrida a Microsoft Entra solo después de que las identidades de la máquina se sincronicen con Microsoft Entra ID a través de Microsoft Entra Connect.
- Si las máquinas no logran estar en estado de unión híbrida a Microsoft Entra, no se registran con el Delivery Controller. Su estado de registro aparece como Inicialización.
Además, con Studio, puede averiguar por qué las máquinas no están disponibles. Para ello, haga clic en una máquina en el nodo Buscar, compruebe Registro en la pestaña Detalles del panel inferior y, a continuación, lea la información sobre herramientas para obtener información adicional.
Solucionar problemas
Si las máquinas no logran unirse de forma híbrida a Microsoft Entra, haga lo siguiente:
-
Compruebe si la cuenta de máquina se ha sincronizado con Microsoft Entra ID a través del portal de Microsoft Entra. Si está sincronizada, aparece Aún no unido a Microsoft Entra ID, lo que indica un estado de registro pendiente.
Para sincronizar las cuentas de máquina con Microsoft Entra ID, asegúrese de que:
- La cuenta de máquina se encuentra en la OU configurada para sincronizarse con Microsoft Entra ID. Las cuentas de máquina sin el atributo userCertificate no se sincronizan con Microsoft Entra ID, incluso si están en la OU configurada para sincronizarse.
- El atributo userCertificate se rellena en la cuenta de máquina. Use el Explorador de Active Directory para ver el atributo.
- Microsoft Entra Connect debe haberse sincronizado al menos una vez después de crear la cuenta de máquina. Si no es así, ejecute manualmente el comando
Start-ADSyncSyncCycle -PolicyType Deltaen la consola de PowerShell de la máquina de Microsoft Entra Connect para activar una sincronización inmediata.
-
Compruebe si el par de claves del dispositivo administrado por Citrix para la unión híbrida a Microsoft Entra se ha enviado correctamente a la máquina consultando el valor de DeviceKeyPairRestored en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix.
verificar que el valor es 1. Si no, las posibles razones son:
-
IdentityTypedel grupo de identidades asociado con el esquema de aprovisionamiento no está establecido enHybridAzureAD. Puede verificar esto ejecutandoGet-AcctIdentityPool. - La máquina no se aprovisiona utilizando el mismo esquema de aprovisionamiento del catálogo de máquinas.
- La máquina no está unida al dominio local. La unión al dominio local es un requisito previo para la unión híbrida a Microsoft Entra.
-
-
Compruebe los mensajes de diagnóstico ejecutando el comando
dsregcmd /status /debugen la máquina aprovisionada por MCS.- Si la unión híbrida a Microsoft Entra es correcta, AzureAdJoined y DomainJoined son YES en la salida de la línea de comandos.
- Si no, consulte la documentación de Microsoft para solucionar los problemas: https://docs.microsoft.com/es-es/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current.
-
Si recibe el mensaje de error Server Message: The user certificate is not found on the device with id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx, ejecute el siguiente comando de PowerShell para reparar el certificado de usuario:
Repair-AcctIdentity -IdentityAccountName TEST\VM1 -Target UserCertificate <!--NeedCopy-->
Para obtener más información sobre el problema del certificado de usuario, consulte CTX566696.