Citrix Virtual Apps and Desktops

Grupo de identidades de máquinas unidas a Microsoft Entra híbrido

Este artículo describe cómo crear un grupo de identidades de:

  • Catálogos unidos a Microsoft Entra híbrido
  • Catálogos unidos a Microsoft Entra híbrido inscritos en Microsoft Intune

Para obtener información sobre los requisitos, las limitaciones y las consideraciones, consulte Microsoft Entra híbrido unido.

Crear catálogos unidos a Microsoft Entra híbrido

Usar Web Studio

La siguiente información complementa la guía de Crear catálogos de máquinas.

En la página Identidades de máquina del asistente de creación de catálogos:

  • Seleccione Unido a Microsoft Entra híbrido. Las máquinas creadas son propiedad de una organización y se inician sesión con una cuenta de Active Directory que pertenece a esa organización.

  • Para inscribir las máquinas creadas en Microsoft Intune (incluido Configuration Manager) para la administración de dispositivos, seleccione Inscribir las máquinas en Microsoft Intune con Configuration Manager. Para evitar errores durante la creación del catálogo, asegúrese de que la imagen maestra cumpla los siguientes requisitos:

    • Tiene instalada la versión 2405 o posterior de VDA.
    • Tiene instalado el cliente de Configuration Manager con el código de sitio sin asignar. Para obtener más información, consulte este artículo de Microsoft.

Nota:

Si selecciona Unido a Microsoft Entra híbrido como tipo de identidad, cada máquina del catálogo debe tener una cuenta de equipo de AD correspondiente.

  • Haga clic en Agregar atributos de extensión para almacenar datos personalizados únicos directamente en los objetos de dispositivo de Entra ID. En la página Agregar atributos de extensión, agregue Atributos de extensión y Valor.

Nota:

  • Puede agregar un máximo de 15 atributos de extensión.
  • El nombre y el valor deben ser únicos y no pueden estar vacíos.

Agregar o modificar atributos de extensión

Para cambiar o agregar atributos de extensión adicionales a un catálogo de máquinas MCS existente, o para agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio, utilice el asistente Modificar catálogo de máquinas.

  • Para cambiar o agregar atributos de extensión adicionales, vaya a la página Atributos de extensión de dispositivos de Microsoft Entra. Haga clic en el icono del lápiz y agregue o actualice los atributos de extensión.
  • Para agregar atributos de extensión a un catálogo MCS sin una cuenta de servicio de Microsoft Entra:

    1. Vaya a la página Cuenta de servicio. Seleccione una cuenta de servicio de Microsoft Entra para Microsoft Intra ID.
    2. Vaya a la página Atributos de extensión de dispositivos de Microsoft Entra, haga clic en Agregar atributos de extensión.

Usar PowerShell

A continuación, se muestran los pasos de PowerShell equivalentes a las operaciones en Web Studio. Para obtener información sobre cómo crear un catálogo mediante el SDK de PowerShell remoto, consulte https://developer-docs.citrix.com/projects/citrix-virtual-apps-desktops-sdk/en/latest/creating-a-catalog/.

La diferencia entre los catálogos unidos a AD local y los unidos a Microsoft Entra híbrido radica en la creación del grupo de identidades y las cuentas de máquina.

Para crear un grupo de identidades junto con las cuentas para catálogos unidos a Microsoft Entra híbrido:

New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctIdentity -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->

Nota:

$password es la contraseña correspondiente a una cuenta de usuario de AD con permisos de escritura.

Todos los demás comandos utilizados para crear catálogos unidos a Microsoft Entra híbrido son los mismos que para los catálogos tradicionales unidos a AD locales.

Para crear un nuevo grupo de identidades con atributos de extensión especificados y asociarlo a una cuenta de servicio, ejecute lo siguiente:

New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Cuando una VM se enciende por primera vez, después de unirse a Microsoft Entra ID, la VM informa su deviceId de Entra ID a MCS.

Por ejemplo: Para comprobar el EntraIDDeviceID, ejecute Get-AcctADAccount o Get-AcctIdentity.

Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->

Después de reiniciar, para las VM persistentes y no persistentes, el EntraIDDeviceID sigue siendo el mismo.

Nota:

MCS elimina automáticamente los ID de dispositivo asociados y los atributos de extensión cuando se elimina una VM del catálogo, pero no se elimina de Azure.

Para editar los atributos de extensión del catálogo existente, ejecute lo siguiente:

Nota:

  • Después de actualizar las VM del catálogo existente a la versión 2511 o posterior de VDA, es necesario reiniciar. Este reinicio permite que la VM informe su deviceId de Entra ID a MCS, lo que permite a MCS configurar los atributos de extensión de la VM.
  • El catálogo existente debe tener una cuenta de servicio de tipo AzureAD con el permiso “Device.ReadWrite.All”.

Para añadir nuevos atributos:

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

Para eliminar algunos atributos existentes

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->

O

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->

Set-AcctIdentityPool también actualiza los atributos de extensión del dispositivo Entra ID para las máquinas virtuales que ya están unidas a Entra ID y poseen un valor EntraIDDeviceID dentro de sus identidades.

Ver el estado del proceso de unión híbrida de Microsoft Entra

En Web Studio, el estado del proceso de unión híbrida de Microsoft Entra es visible cuando las máquinas unidas de forma híbrida a Microsoft Entra en un grupo de entrega están encendidas. Para ver el estado, use Buscar para identificar esas máquinas y, a continuación, para cada una, compruebe Identidad de la máquina en la ficha Detalles del panel inferior. La siguiente información puede aparecer en Identidad de la máquina:

  • Unido de forma híbrida a Microsoft Entra
  • Aún no unido a Microsoft Entra ID

Nota:

  • Es posible que experimente un retraso en la unión híbrida de Microsoft Entra cuando la máquina se enciende inicialmente. Esto se debe al intervalo de sincronización predeterminado de la identidad de la máquina (30 minutos de Microsoft Entra Connect). La máquina está en estado de unión híbrida de Microsoft Entra solo después de que las identidades de la máquina se sincronicen con Microsoft Entra ID a través de Microsoft Entra Connect.
  • Si las máquinas no logran estar en estado de unión híbrida de Microsoft Entra, no se registran con el Delivery Controller. Su estado de registro aparece como Inicialización.

Además, con Web Studio, puede averiguar por qué las máquinas no están disponibles. Para ello, haga clic en una máquina en el nodo Buscar, compruebe Registro en la ficha Detalles del panel inferior y, a continuación, lea la información sobre herramientas para obtener información adicional.

Solucionar problemas

Si las máquinas no logran unirse de forma híbrida a Microsoft Entra, haga lo siguiente:

  • Compruebe si la cuenta de la máquina se ha sincronizado con Microsoft Entra ID a través del portal de Microsoft Entra ID. Si está sincronizada, aparece Aún no unido a Microsoft Entra ID, lo que indica un estado de registro pendiente.

    Para sincronizar las cuentas de máquina con Microsoft Entra ID, asegúrese de que:

    • La cuenta de la máquina está en la OU configurada para sincronizarse con Microsoft Entra ID. Las cuentas de máquina sin el atributo userCertificate no se sincronizan con Microsoft Entra ID, incluso si están en la OU configurada para sincronizarse.
    • El atributo userCertificate se rellena en la cuenta de la máquina. Utilice el Explorador de Active Directory para ver el atributo.
    • Microsoft Entra Connect debe haberse sincronizado al menos una vez después de crear la cuenta de la máquina. Si no es así, ejecute manualmente el comando Start-ADSyncSyncCycle -PolicyType Delta en la consola de PowerShell de la máquina de Microsoft Entra Connect para activar una sincronización inmediata.
  • Compruebe si el par de claves de dispositivo administrado por Citrix para la unión híbrida de Microsoft Entra se ha enviado correctamente a la máquina consultando el valor de DeviceKeyPairRestored en HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix.

    verificar que el valor es 1. Si no es así, las posibles razones son:

    • IdentityType del grupo de identidades asociado al esquema de aprovisionamiento no está establecido en HybridAzureAD. Puede verificar esto ejecutando Get-AcctIdentityPool.
    • La máquina no se aprovisiona utilizando el mismo esquema de aprovisionamiento del catálogo de máquinas.
    • La máquina no está unida al dominio local. La unión al dominio local es un requisito previo para la unión híbrida de Microsoft Entra.
  • Compruebe los mensajes de diagnóstico ejecutando el comando dsregcmd /status /debug en la máquina aprovisionada por MCS.

    • Si la unión híbrida de Microsoft Entra se realiza correctamente, AzureAdJoined y DomainJoined son YES en la salida de la línea de comandos.

    • Si no es así, consulte la documentación de Microsoft para solucionar los problemas: https://docs.microsoft.com/es-es/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current.

    • Si recibe el mensaje de error Server Message: The user certificate is not found on the device with id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx, ejecute el siguiente comando de PowerShell para reparar el certificado de usuario:

       Repair-AcctIdentity -IdentityAccountName TEST\VM1 -Target UserCertificate
       <!--NeedCopy-->
      

      Para obtener más información sobre el problema del certificado de usuario, consulte CTX566696.

Crear catálogos unidos híbridos de Microsoft Entra inscritos en Microsoft Intune

Puede crear catálogos habilitados para la cogestión para catálogos unidos híbridos de Microsoft Entra inscritos en Microsoft Intune para máquinas virtuales persistentes de sesión única y multisesión. Puede crear catálogos habilitados para la cogestión utilizando Studio y PowerShell.

Usar Web Studio

La siguiente información es un complemento a la guía de Crear catálogos de máquinas.

En el asistente de Configuración de catálogo de máquinas:

  • En la página Identidades de máquina, seleccione Unidas a Microsoft Entra híbrido y, a continuación, Inscribir las máquinas en Microsoft Intune con Configuration Manager. Con esta acción, Configuration Manager y Microsoft Intune (es decir, la administración conjunta) administran las máquinas virtuales.

Usar PowerShell

A continuación, se muestran los pasos de PowerShell equivalentes a los pasos de Studio.

Para inscribir máquinas en Microsoft Intune con Configuration Manager mediante el SDK de PowerShell remoto, utilice el parámetro DeviceManagementType en New-AcctIdentityPool. Esta función requiere que el catálogo esté unido a Microsoft Entra híbrido y que Microsoft Entra ID posea la licencia correcta de Microsoft Intune.

La diferencia entre los catálogos unidos a Microsoft Entra híbrido y los habilitados para la administración conjunta radica en la creación del grupo de identidades. Por ejemplo:

New-AcctIdentityPool -AllowUnicode -DeviceManagementType "IntuneWithSCCM" IdentityType="HybridAzureAD" -IdentityPoolName "CoManagedCatalog" -NamingScheme "CoManaged-VM-##" -NamingSchemeType "Numeric" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->

Solucionar problemas

Si las máquinas no se inscriben en Microsoft Intune o no alcanzan el estado de administración conjunta, haga lo siguiente:

  • Comprobar la licencia de Intune

    Compruebe si su inquilino de Microsoft Entra tiene asignada la licencia de Intune adecuada. Consulte Licencias de Microsoft Intune para conocer los requisitos de licencia de Microsoft Intune.

  • Comprobar el estado de unión a Microsoft Entra híbrido

    Compruebe si las máquinas aprovisionadas por MCS están unidas a Microsoft Entra híbrido. Las máquinas no son aptas para la administración conjunta si no están unidas a Microsoft Entra híbrido. Consulte Solucionar problemas para solucionar problemas de unión a Microsoft Entra híbrido.

  • Comprobar la elegibilidad para la administración conjunta

    • Compruebe si las máquinas aprovisionadas por MCS están asignadas correctamente al sitio de Configuration Manager esperado. Para obtener el sitio asignado, ejecute el siguiente comando de PowerShell en las máquinas afectadas.

       (New-Object -ComObject "Microsoft.SMS.Client").GetAssignedSite()
       <!--NeedCopy-->
      
    • Si no hay ningún sitio asignado a la máquina virtual, utilice el siguiente comando para comprobar si el sitio de Configuration Manager se puede detectar automáticamente.

       (New-Object -ComObject "Microsoft.SMS.Client").AutoDiscoverSite()
       <!--NeedCopy-->
      
    • Asegúrese de que los límites y los grupos de límites estén bien configurados en su entorno de Configuration Manager si no se puede detectar ningún código de sitio. Consulte Consideraciones para obtener más detalles.

    • Compruebe C:\Windows\CCM\Logs\ClientLocation.log para ver si hay problemas de asignación de sitio del cliente de Configuration Manager.

    • Compruebe los estados de cogestión de las máquinas. Abra el panel de control de Configuration Manager en las máquinas afectadas y vaya a la pestaña General. El valor de la propiedad Cogestión debe ser Habilitado. Si no, compruebe los registros en C:\Windows\CCM\Logs\CoManagementHandler.log.

  • Comprobar la inscripción en Intune

    Las máquinas pueden fallar al inscribirse en Microsoft Intune incluso si se cumplen todos los requisitos previos. Compruebe los registros de eventos de Windows en Registros de aplicaciones y servicios > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider para ver los problemas de inscripción en Intune.

Grupo de identidades de máquinas unidas a Microsoft Entra híbrido