-
Planejar e criar uma implantação
-
-
Pools de identidade de diferentes tipos de ingresso de identidade de máquina
-
-
-
This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
Configuração do Azure para logon único do Microsoft Entra
Para aproveitar o logon único do Microsoft Entra, você deve primeiro permitir a autenticação do Microsoft Entra para Windows em seu locatário do Microsoft Entra ID, o que permite a emissão dos tokens de autenticação necessários que permitem aos usuários fazer logon nos hosts de sessão ingressados no Microsoft Entra e ingressados no Microsoft Entra híbrido. Para conseguir isso, você deve fazer o seguinte:
- Registre os aplicativos Citrix (aplicativo de Recurso e aplicativo Cliente) em seu locatário do Microsoft Entra ID.
- Habilite a Configuração de Segurança da Área de Trabalho Remota para o aplicativo de recurso Citrix.
- Adicione o aplicativo cliente Citrix como um cliente aprovado para o aplicativo de recurso Citrix.
- [Opcional] Oculte a caixa de diálogo de solicitação de consentimento do usuário.
- Crie um objeto de servidor Kerberos.
- Revise as políticas de Acesso Condicional do Microsoft Entra.
A pessoa que realiza a configuração do Azure deve ter atribuída uma das seguintes funções internas do Microsoft Entra ou equivalente, no mínimo:
Se você deseja concluir a configuração do Azure via PowerShell, precisará usar o SDK do Microsoft Graph PowerShell. Você também pode aproveitar a API do Microsoft Graph com uma ferramenta como o Graph Explorer.
São fornecidas instruções sobre como concluir a configuração com PowerShell e Graph Explorer.
Configuração do PowerShell
Se você optar por usar o SDK do Microsoft Graph PowerShell, observe:
- Você precisará usar o Azure Cloud Shell com o tipo de terminal PowerShell, ou executar o PowerShell 7.x em seu sistema local, e garantir que seu contexto do Azure esteja definido para a assinatura que você deseja usar.
- Você precisará instalar o módulo Microsoft Graph PowerShell SDK v1.0 (Microsoft.Graph) e o módulo de aplicativo beta (Microsoft.Graph.Beta.Applications).
Habilitar Configuração de Segurança de Área de Trabalho Remota
Depois de registrar os aplicativos Citrix, você deve habilitar a Configuração de Segurança de Área de Trabalho Remota no aplicativo de Recurso Citrix.
-
Importe os módulos de Autenticação e Aplicativo do Microsoft Graph e conecte-se ao Microsoft Graph com os escopos
Application.Read.AlleApplication-RemoteDesktopConfig.ReadWrite.All:Import-Module Microsoft.Graph.Authentication Import-Module Microsoft.Graph.Applications Import-Module Microsoft.Graph.Beta.Applications Connect-MgGraph -Scopes "Application.Read.All","Application-RemoteDesktopConfig.ReadWrite.All" <!--NeedCopy--> -
Obtenha o ID do objeto para os principais de serviço associados aos registros de aplicativo:
Citrix Cloud EUA, UE, APS
$CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '3a510bb1-e334-4298-831e-3eac97f8b26c'").Id $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '85651ebe-9a8e-49e4-aaf2-9274d9b6499f'").Id <!--NeedCopy-->Citrix Cloud Japão
$CtxResourceSpId = (Get-MgServicePrincipal -Filter "AppId eq '0027603f-364b-40f2-98be-8ca4bb79bf8b'").Id $CtxClientSpId = (Get-MgServicePrincipal -Filter "AppId eq '0fa97bc0-059c-4c10-8c54-845a1fd5a916'").Id <!--NeedCopy--> -
Defina a propriedade
isRemoteDesktopProtocolEnabledcomotrue:If ((Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId) -ne $true) { Update-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId -IsRemoteDesktopProtocolEnabled } <!--NeedCopy--> -
Confirme se a propriedade
isRemoteDesktopProtocolEnabledestá definida comotrue:Get-MgServicePrincipalRemoteDesktopSecurityConfiguration -ServicePrincipalId $CtxResourceSpId <!--NeedCopy-->
Aprovar o aplicativo cliente
Você deve adicionar explicitamente o aplicativo Cliente Citrix como um cliente aprovado no aplicativo de Recurso Citrix.
-
Crie um objeto
approvedClientApp:$acp = New-Object -TypeName Microsoft.Graph.Beta.PowerShell.Models.MicrosoftGraphApprovedClientApp $acp.Id = $CtxClientSpId <!--NeedCopy--> -
Adicione o aplicativo cliente ao objeto
approvedClientApp:New-MgBetaServicePrincipalRemoteDesktopSecurityConfigurationApprovedClientApp -ServicePrincipalId $CtxResourceSpId -BodyParameter $acp <!--NeedCopy-->A saída deve ser semelhante a esta:
Id DisplayName -- ----------- 87654321-wxyz-1a2b-3c4d-1029384756af Citrix-Workspace
Ocultar a caixa de diálogo de solicitação de consentimento do usuário
Por padrão, os usuários são solicitados a permitir a conexão de Área de Trabalho Remota ao se conectar a um host de sessão ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido com o logon único do Microsoft Entra habilitado, no qual eles devem selecionar Sim para permitir o logon único. O Microsoft Entra lembrará até 15 hosts de sessão exclusivos por 30 dias antes de solicitar novamente.
Você pode ocultar esta caixa de diálogo configurando uma lista de dispositivos de destino. Para configurar a lista de dispositivos, você deve criar um ou mais grupos no Microsoft Entra ID que contenham os hosts de sessão ingressados no Microsoft Entra e/ou ingressados no Microsoft Entra híbrido e, em seguida, autorizar os grupos no aplicativo de recurso, até um máximo de 10 grupos.
NOTA
É altamente recomendável criar um grupo dinâmico para simplificar o gerenciamento de membros do grupo. Embora os grupos dinâmicos normalmente sejam atualizados em 5 a 10 minutos, locatários grandes podem levar até 24 horas.
Grupos dinâmicos exigem a licença Microsoft Entra ID P1 ou a licença Intune for Education. Para obter mais informações, consulte Regras de associação dinâmica para grupos.
Depois que os grupos forem criados, siga estas etapas:
-
Obtenha o ID do objeto (OID) do grupo que contém os hosts de sessão para os quais você deseja ocultar o prompt de conexão da Área de Trabalho Remota.
-
Crie um objeto
targetDeviceGroup:$tdg = New-Object -TypeName Microsoft.Graph.PowerShell.Models.MicrosoftGraphTargetDeviceGroup $tdg.Id = "<groupOID>" <!--NeedCopy--> -
Adicione o aplicativo cliente ao objeto
approvedClientApp:New-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -BodyParameter $tdg <!--NeedCopy-->A saída deve ser semelhante a esta:
Id DisplayName -- ----------- 87654321-wxyz-1a2b-3c4d-1029384756af Entra-SSO-Desktops -
Se você precisar remover um grupo de dispositivos do objeto targetDeviceGroup posteriormente, execute o seguinte comando:
Remove-MgServicePrincipalRemoteDesktopSecurityConfigurationTargetDeviceGroup -ServicePrincipalId $CtxResourceSpId -TargetDeviceGroupId "<groupOID>" <!--NeedCopy-->
NOTA
Você pode repetir estas etapas para adicionar mais grupos, se necessário, até um máximo de 10 grupos.
Configuração da API do Microsoft Graph
Habilitar Configuração de Segurança de Área de Trabalho Remota
Depois de registrar os aplicativos Citrix, você deve habilitar a Configuração de Segurança de Área de Trabalho Remota no aplicativo de Recurso Citrix.
- Obtenha o ID do objeto (OID) para os principais de serviço associados aos registros de aplicativo no portal do Azure:
- navegar até Microsoft Entra ID > Aplicativos Empresariais.
- Remova o filtro
Application typese estiver definido para que todos os aplicativos sejam listados. - Pesquise por
Citrix-Workspace-Resource/Citrix-Workspace-Resource-JPe anote o ID do objeto associado para o aplicativo de Recurso. - Pesquise por
Citrix-Workspace/Citrix-Workspace-JPe anote o ID do objeto associado para o aplicativo cliente.
-
No Graph Explorer, faça login com uma conta do locatário do Azure de destino que tenha as permissões necessárias.
-
Defina a seguinte consulta:
- Método de solicitação HTTP: PATCH
- Versão da API do Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration <!--NeedCopy--> -
Corpo da solicitação:
{ "@odata.type": "#microsoft.graph.remoteDesktopSecurityConfiguration", "isRemoteDesktopProtocolEnabled": true } <!--NeedCopy-->
-
Selecione a guia Modificar Permissões e certifique-se de ter consentido com a permissão
Application.ReadWrite.All. - Execute a consulta.
Consulte o tipo de recurso remoteDesktopSecurityConfiguration para referência.
Aprovar o aplicativo cliente
Você deve adicionar explicitamente o aplicativo Citrix Client como um cliente aprovado no aplicativo Citrix Resource.
Defina a seguinte consulta e execute-a:
- Método de solicitação HTTP: POST
- Versão da API do Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/approvedClientApps <!--NeedCopy--> -
Corpo da solicitação:
{ "@odata.type": "#microsoft.graph.approvedClientApp", "id": "<clientAppOID>" } <!--NeedCopy-->
Ocultar a caixa de diálogo de solicitação de consentimento do usuário
Por padrão, os usuários são solicitados a permitir a conexão de Área de Trabalho Remota ao se conectar a um host de sessão ingressado no Microsoft Entra ou ingressado no Microsoft Entra híbrido com o logon único do Microsoft Entra habilitado, no qual eles devem selecionar Sim para permitir o logon único. O Microsoft Entra lembrará até 15 hosts de sessão exclusivos por 30 dias antes de solicitar novamente.
Você pode ocultar esta caixa de diálogo configurando uma lista de dispositivos de destino. Para configurar a lista de dispositivos, você deve criar um ou mais grupos no Microsoft Entra ID que contenham os hosts de sessão ingressados no Microsoft Entra e/ou ingressados no Microsoft Entra híbrido e, em seguida, autorizar os grupos no aplicativo de recurso, até um máximo de 10 grupos.
NOTA
É altamente recomendável criar um grupo dinâmico para simplificar o gerenciamento de membros do grupo. Embora os grupos dinâmicos normalmente sejam atualizados em 5 a 10 minutos, locatários grandes podem levar até 24 horas.
Grupos dinâmicos exigem a licença Microsoft Entra ID P1 ou a licença Intune for Education. Para obter mais informações, consulte Regras de associação dinâmica para grupos.
Depois que os grupos forem criados, siga estas etapas:
-
Obtenha o ID do objeto (OID) do grupo que contém os hosts de sessão para os quais você deseja ocultar o prompt de conexão da Área de Trabalho Remota.
-
Defina a seguinte consulta e execute-a:
- Método de solicitação HTTP: POST
- Versão da API do Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/v1.0/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups <!--NeedCopy--> -
Corpo da solicitação:
{ "@odata.type": "#microsoft.graph.targetDeviceGroup", "id": "<groupOID>" } <!--NeedCopy-->
NOTA
Você pode repetir estas etapas para adicionar mais grupos, se necessário, até um máximo de 10 grupos.
Se você precisar remover um grupo de dispositivos do objeto targetDeviceGroup posteriormente, defina o seguinte e execute a consulta:
- Método de solicitação HTTP: DELETE
- Versão da API do Microsoft Graph: v1.0
-
Consulta:
https://graph.microsoft.com/beta/servicePrincipals/<resourceAppOID>/remoteDesktopSecurityConfiguration/targetDeviceGroups <!--NeedCopy-->
Consulte tipo de recurso targetDeviceGroup para referência.
Criar um objeto de servidor Kerberos
Se seus hosts de sessão forem ingressados no Microsoft Entra híbrido, você deverá configurar um objeto de servidor Kerberos no domínio do Active Directory onde as contas de usuário e computador residem. Consulte Criar um objeto de servidor Kerberos para obter detalhes.
Revisar políticas de Acesso Condicional do Microsoft Entra
Se você usa ou planeja usar políticas de Acesso Condicional do Microsoft Entra, revise a configuração aplicada ao aplicativo de Recurso Citrix e ao aplicativo Cliente Citrix para garantir que os usuários tenham a experiência de logon desejada.
Para obter orientações detalhadas sobre como configurar o Acesso Condicional ao usar o logon único do Microsoft Entra para DaaS, consulte a documentação da Microsoft. Lembre-se de que as configurações de Acesso Condicional necessárias devem ser aplicadas ao aplicativo de Recurso Citrix ou ao aplicativo Cliente Citrix, e não aos aplicativos da Microsoft.
Compartilhar
Compartilhar
This Preview product documentation is Citrix Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Citrix Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Citrix product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.