Citrix DaaS™

Microsoft Entra ハイブリッド参加済みマシンIDのIDプール

この記事では、Citrix DaaSを使用してMicrosoft Entra ハイブリッド参加済みマシンIDのIDプールを作成する方法について説明します。

要件、制限、考慮事項については、Microsoft Entra ハイブリッド参加済みを参照してください。

Studioを使用する

以下の情報は、マシンカタログの作成のガイダンスを補足するものです。Microsoft Entra ハイブリッド参加済みカタログを作成するには、その記事の一般的なガイダンスに従い、Microsoft Entra ハイブリッド参加済みカタログに固有の詳細に注意してください。

カタログ作成ウィザードで:

  1. マシンIDページで:

    1. IDタイプとしてMicrosoft Entra ハイブリッド参加済みを選択します。
    2. 詳細設定で、サービスアカウントの選択をクリックし、リストから利用可能なサービスアカウントを選択します。マシンIDが参加するのに適したサービスアカウントが利用できない場合は、サービスアカウントを作成できます。サービスアカウントの詳細については、Microsoft Entra サービスアカウントを参照してください。
    3. Entra IDデバイスオブジェクトに一意のカスタムデータを直接保存するには、拡張属性の追加をクリックします。拡張属性の追加ページで、拡張属性を追加します。

      注:

      • 最大15個の拡張属性を追加できます。
      • 名前と値は一意である必要があり、空にすることはできません。
    4. Active Directoryアカウントオプションを選択します:

      • 新しいActive Directoryアカウントを作成する
        • 新しいActive Directoryアカウントを作成する」を選択し、既存のIDプールを使用して新しいアカウントを作成する場合は、それらのアカウントのドメインを選択し、アカウントの命名規則を指定します。
        • 新しいActive Directoryアカウントを作成する」を選択し、既存のIDプールを使用して新しいアカウントを作成する場合は、リストからIDプールを選択します。
      • 既存のActive Directoryアカウントを使用する: CSVファイルから参照またはインポートし、パスワードをリセットするか、すべてのアカウントに同じパスワードを指定できます。
    5. 次へをクリックします。
  2. ドメイン資格情報ページで、サービスアカウントを選択するか、資格情報を手動で入力します。Microsoft Entraハイブリッド参加済みIDプールは、オンプレミスのADサービスアカウントに関連付けることもできます。サービスアカウントの詳細については、「オンプレミスActive Directoryサービスアカウント」を参照してください。

拡張属性の追加または変更

既存のMCSマシンカタログに拡張属性を変更または追加する場合、またはサービスアカウントなしでMCSカタログに拡張属性を追加する場合は、マシンカタログの編集ウィザードを使用します。

  • 拡張属性を変更または追加するには、Microsoft Entraデバイス拡張属性ページに移動します。鉛筆アイコンをクリックし、拡張属性を追加または更新します。
  • Microsoft EntraサービスアカウントなしでMCSカタログに拡張属性を追加するには:

    1. サービスアカウントページに移動します。Microsoft Intra IDのMicrosoft Entraサービスアカウントを選択します。
    2. Microsoft Entraデバイス拡張属性ページに移動し、拡張属性の追加をクリックします。

PowerShellの使用

以下のPowerShellの手順は、Studioでの操作と同等です。

オンプレミスAD参加済みカタログとMicrosoft Entraハイブリッド参加済みカタログの違いは、IDプールとマシンアカウントの作成にあります。

新しいIDプールの作成

例えば: Microsoft Entra ハイブリッド参加済みカタログのアカウントとともにIDプールを作成するには:

New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctADAccount -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->

注:

$password は、書き込み権限を持つ AD ユーザーアカウントのパスワードと一致します。

Microsoft Entra ハイブリッド参加済みカタログの作成に使用されるその他のすべてのコマンドは、従来のオンプレミス AD 参加済みカタログの場合と同じです。

オンプレミスサービスアカウントをIDプールに関連付けることで、オンプレミスサービスアカウントをMCSで作成されたマシンカタログに関連付けることもできます。サービスアカウントに関連付けるために、IDプールを作成するか、既存のIDプールを更新できます。

例えば: 新しいIDプールを作成し、それをサービスアカウントに関連付けるには、以下を実行します:

New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05" -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->

例えば: 指定された拡張属性を持つ新しいIDプールを作成し、それをサービスアカウントに関連付けるには、以下を実行します:

New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

VMがMicrosoft Entra IDに参加した後、初めて電源がオンになると、そのEntra ID deviceIdをMCSに報告します。

例えば: EntraIDDeviceID を確認するには、Get-AcctADAccount または Get-AcctIdentity を実行します。

Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->

再起動後、永続VMと非永続VMの両方で、EntraIDDeviceID は同じままです。

注:

カタログからVMを削除してもAzureから削除しない場合、MCSは関連付けられたデバイスIDと拡張属性を自動的に削除します。

既存のIDプールを更新する

例えば: 既存のIDプールを更新してサービスアカウントに関連付けるには、以下を実行します:

$identityPoolUid = (Get-ProvScheme -ProvisioningSchemeName "MyProvScheme").IdentityPoolUid

Set-AcctIdentityPool -IdentityPoolUid $identityPoolUid -ServiceAccountUid $serviceAccountUid
<!--NeedCopy-->

注:

The $serviceAccountUid は、オンプレミスのActive Directoryサービスアカウントの有効なUIDである必要があります。

例: 既存のカタログの拡張属性を編集するには、以下を実行します。

注:

  • 既存のカタログVMをVDAバージョン2511以降にアップグレードした後、再起動が必要です。この再起動により、VMはEntra ID deviceIdをMCSに報告できるようになり、MCSはVMの拡張属性を構成できるようになります。
  • 既存のカタログには、権限「Device.ReadWrite.All」を持つAzureADタイプのサービスアカウントが必要です。

新しい属性を追加するには:

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->

既存の属性を削除するには

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->

または

Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->

Set-AcctIdentityPool は、すでにEntra IDに参加しており、ID内にEntraIDDeviceID値を持つVMのEntra IDデバイスの拡張属性も更新します。

ハイブリッドMicrosoft Entraカタログを作成する

準備されたイメージを使用して、ハイブリッドMicrosoft Entraカタログを作成することもできます。イメージ定義、イメージバージョン、および準備されたイメージバージョンの仕様を作成するためのPowerShellコマンドの完全なセットについては、以下を参照してください。

準備されたイメージバージョンの仕様を作成した後、IDプールとマシンカタログを作成します。例:

New-AcctIdentityPool -IdentityPoolName "mypool" -NamingScheme ACC##  -NamingSchemeType "Numeric"  -ZoneUid $zoneuid -Domain $domainName -OU "OU=HAAD Computers,DC=haad,DC=link" -IdentityType "HybridAzureAD"

New-ProvScheme -ProvisioningSchemeName <name> -ImageVersionSpecUid <preparedVersionSpecUid> -HostingUnitUid <hostingUnitUid> -IdentityPoolUid <IdentityPoolUid> [-CleanOnBoot] -NetworkMapping @{"0"="XDHyp:\HostingUnits\<hostingunitName>\<region>.region\virtualprivatecloud.folder\<resourcegroupName>.resourcegroup\<vnetName>.virtualprivatecloud\<sunNetName>.network"} -ServiceOffering <serviceofferingPath> [-MachineProfile <machineProfilePath>] [-CustomProperties <>]
<!--NeedCopy-->

ハイブリッドMicrosoft Entra参加プロセスのステータスを表示する

Studioで、デリバリーグループ内のMicrosoft Entraハイブリッド参加済みマシンが電源オン状態の場合、ハイブリッドMicrosoft Entra参加プロセスのステータスが表示されます。ステータスを表示するには、検索を使用してそれらのマシンを特定し、下部ペインの詳細タブで各マシンのマシンIDを確認します。マシンIDには次の情報が表示されます。

  • Microsoft Entraハイブリッド参加済み
  • Microsoft Entra IDに未参加

注:

  • マシンが最初に電源オンになったときに、ハイブリッドMicrosoft Entra参加が遅延する場合があります。これは、デフォルトのマシンID同期間隔(Microsoft Entra Connectの30分)が原因です。マシンは、マシンIDがMicrosoft Entra Connectを介してMicrosoft Entra IDに同期された後にのみ、Microsoft Entraハイブリッド参加状態になります。
  • マシンがMicrosoft Entraハイブリッド参加状態にならなかった場合、それらはデリバリーコントローラーに登録されません。登録ステータスは初期化中と表示されます。

また、Studioを使用して、マシンが利用できない理由を確認できます。これを行うには、検索ノードでマシンをクリックし、下部ペインの詳細タブで登録を確認し、ツールチップを読んで追加情報を確認します。

トラブルシューティング

マシンがMicrosoft Entraハイブリッド参加に失敗した場合は、次の操作を行います。

  • マシンアカウントがMicrosoft Entraポータルを介してMicrosoft Entra IDに同期されているか確認します。同期されている場合、Microsoft Entra IDに未参加と表示され、登録が保留中であることを示します。

    マシンアカウントをMicrosoft Entra IDに同期するには、以下を確認してください。

    • マシンアカウントが、Microsoft Entra IDと同期するように構成されているOU内にあること。userCertificate属性を持たないマシンアカウントは、同期するように構成されているOU内にあってもMicrosoft Entra IDに同期されません。
    • userCertificate属性がマシンアカウントに設定されていること。属性を表示するには、Active Directory Explorerを使用します。
    • マシンアカウントが作成された後、Microsoft Entra Connectが少なくとも1回同期されている必要があります。同期されていない場合は、Microsoft Entra ConnectマシンのPowerShellコンソールでStart-ADSyncSyncCycle -PolicyType Deltaコマンドを手動で実行して、即時同期をトリガーします。
  • ハイブリッドMicrosoft Entra参加用のCitrix管理デバイスキーペアがマシンに正しくプッシュされているか、HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrixの下にあるDeviceKeyPairRestoredの値をクエリして確認します。

    値が1であることを確認します。そうでない場合、考えられる原因は次のとおりです。

    • プロビジョニングスキームに関連付けられているIDプールのIdentityTypeHybridAzureADに設定されていません。これはGet-AcctIdentityPoolを実行して確認できます。
    • マシンがマシンカタログと同じプロビジョニングスキームを使用してプロビジョニングされていません。
    • マシンがローカルドメインに参加していません。ローカルドメインへの参加は、ハイブリッドMicrosoft Entra参加の前提条件です。
  • MCSでプロビジョニングされたマシンでdsregcmd /status /debugコマンドを実行して、診断メッセージを確認します。

    • ハイブリッドMicrosoft Entra参加が成功した場合、コマンドラインの出力でAzureAdJoinedDomainJoinedYESになります。
    • そうでない場合は、Microsoftのドキュメントを参照して問題をトラブルシューティングしてください: https://docs.microsoft.com/ja-jp/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current
    • エラーメッセージ Server Message: The user certificate is not found on the device with id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx が表示された場合は、次のPowerShellコマンドを実行してユーザー証明書を修復してください。

       Repair-AcctIdentity -IdentityAccountName TEST\VM1 -Target UserCertificate
       <!--NeedCopy-->
      

ユーザー証明書の問題の詳細については、CTX566696を参照してください。

Microsoft Entra ハイブリッド参加済みマシンIDのIDプール