Citrix DaaS

Ingressado no Azure Active Directory híbrido

Este artigo descreve como criar catálogos ingressados no Azure Active Directory (AD) híbrido usando o Citrix DaaS.

As máquinas ingressadas no Azure AD híbrido usam o AD local como o provedor de autenticação. Você pode atribuí-las a grupos ou usuários de domínio no AD local. Para habilitar a experiência de SSO fluida do Azure AD, você precisa ter os usuários do domínio sincronizados com o Azure AD.

Requisitos

  • Plano de controle: Citrix DaaS

  • Tipo de VDA: VDA com SO de sessão única ou multissessão

  • Versão do VDA: 2112 ou posterior

  • Tipo de provisionamento: Machine Creation Services (MCS), persistente e não persistente

  • Tipo de atribuição: dedicada e em pool

  • Plataforma de hospedagem: qualquer hipervisor ou serviço em nuvem

  • VMs mestre não devem ser ingressadas no Azure AD

Limitações

  • Se o Serviço de autenticação federada (FAS) da Citrix for usado, o logon único será direcionado para o AD local em vez de para o Azure AD. Nesse caso, a sessão do usuário dentro do VDA não tem um token de atualização principal (PRT). Portanto, o login único baseado em PRT no Azure AD não acontece.

Considerações

  • As VMs mestre podem ser ingressadas no AD local ou não ingressadas no domínio.

  • A criação de máquinas ingressadas no Azure Active Directory híbrido requer a permissão Write userCertificate no domínio de destino. Certifique-se de inserir as credenciais de um administrador com essa permissão durante a criação do catálogo.

  • O processo de ingresso no Azure AD híbrido é gerenciado pela Citrix. Você precisa desabilitar autoWorkplaceJoin controlado pelo Windows nas VMs mestre da seguinte forma:

    1. Execute gpedit.msc.
    2. Navegue para Computer Configuration > Administrative Templates > Windows Components > Device Registration.
    3. Defina Register domain joined computers as devices como Disabled.
  • Selecione a Unidade Organizacional (UO) que está configurada para ser sincronizada com o Azure AD ao criar as identidades de máquina.

Criar catálogos ingressados no Azure AD híbrido

Você pode criar catálogos ingressados no Azure AD usando a interface Full Configuration ou o PowerShell.

Usar a interface Full Configuration

As informações a seguir são um complemento às orientações em Criar catálogos de máquinas. Para criar catálogos ingressados no Azure AD híbrido, siga as orientações gerais nesse artigo, considerando os detalhes específicos dos catálogos ingressados no Azure AD híbrido.

No assistente de criação de catálogo:

  • Na página Machine Identities, selecione Hybrid Azure Active Directory joined. As máquinas criadas são pertencentes a uma organização e conectadas com uma conta do Active Directory Domain Services que pertence à organização. Elas existem na nuvem e no local.

Nota:

Se você selecionar Hybrid Azure Active Directory joined como o tipo de identidade, cada máquina no catálogo deverá ter uma conta de computador do AD correspondente.

Usar o PowerShell

A seguir estão as etapas do PowerShell equivalentes às operações em Full Configuration. Para obter informações sobre como criar um catálogo usando o Remote PowerShell SDK, consulte https://developer-docs.citrix.com/projects/citrix-virtual-apps-desktops-sdk/en/latest/creating-a-catalog/.

A diferença entre os catálogos ingressados no AD local e os ingressados no Azure AD híbrido está na criação do pool de identidades e das contas de máquina.

Para criar um pool de identidades juntamente com as contas para catálogos ingressados no Azure AD híbrido:

New-AcctIdentityPool -AllowUnicode -IdentityType="HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctADAccount -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->

Nota:

$password é a senha correspondente para uma conta de usuário do AD com permissões de gravação.

Todos os outros comandos usados para criar catálogos ingressados no Azure AD híbrido são os mesmos dos tradicionais catálogos ingressados no AD local.

Exibir o status do processo de ingresso no Azure AD híbrido

Na interface Full Configuration, o status do processo de ingresso do Azure AD híbrido é visível quando as máquinas ingressadas no Azure AD híbrido em um grupo de entrega estão em um estado ligado. Para exibir o status, use Search para identificar as máquinas e depois a guia Details, no painel inferior, para cada Machine Identity. As informações a seguir podem aparecer em Machine Identity:

  • Hybrid Azure AD joined

  • Not yet joined to Azure AD

Nota:

  • Pode haver um atraso para ingressar no Azure AD híbrido quando a máquina for ligada inicialmente. Isso é causado pelo intervalo de sincronização de identidade da máquina padrão (30 minutos do Azure AD Connect). A máquina entra no estado de ingressado no Azure AD híbrido somente depois que as identidades da máquina são sincronizadas com o Azure AD por meio do Azure AD Connect.
  • Se as máquinas não estiverem no estado ingressado no Azure AD híbrido, elas não serão registradas no Delivery Controller. O status de registro delas aparece como Initialization.

Além disso, usando a interface Full Configuration, você pode descobrir por que as máquinas não estão disponíveis. Para isso, clique em uma máquina no nó Search, selecione Registration na guia Details no painel inferior e leia a dica de ferramenta para obter informações adicionais.

Solução de problemas

Se as máquinas não conseguirem ingressar no Azure AD híbrido, faça o seguinte:

  • Verifique se a conta da máquina foi sincronizada com o Azure AD por meio do portal do Microsoft Azure AD. Se sincronizada, Not yet joined to Azure AD aparece, indicando o status de registro pendente.

    Para sincronizar contas de máquina com o Azure AD, certifique-se de que:

    • A conta da máquina está na unidade organizacional (UO) que está configurada para ser sincronizada com o Azure AD. As contas de máquina sem o atributo UserCertificate não são sincronizadas com o Azure AD, mesmo que estejam na UO configurada para ser sincronizada.

    • O atributo UserCertificate é preenchido na conta da máquina. Use o Active Directory Explorer para visualizar o atributo.

    • O Azure AD Connect deve ter sido sincronizado pelo menos uma vez depois que a conta de máquina foi criada. Caso contrário, execute manualmente o comando Start-ADSyncSyncCycle -PolicyType Delta no console do PowerShell da máquina do Azure AD Connect para disparar uma sincronização imediata.

  • Verifique se o par de chaves do dispositivo gerenciado pela Citrix para ingressar no Azure AD híbrido foi enviado corretamente para a máquina consultando o valor de DeviceKeyPairRestored em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix.

    Verifique se o valor é 1. Se não for, os possíveis motivos são:

    • IdentityType do grupo de identidade associado ao esquema de provisionamento não está definido como HybridAzureAD. Isso pode ser verificado por Get-IdentityPool.

    • A máquina não foi provisionada usando o mesmo esquema de provisionamento do catálogo de máquinas.

    • A máquina não está ingressada no domínio local. Estar ingressada no domínio local é um pré-requisito do ingresso no Azure AD híbrido.

  • Verifique as mensagens de diagnóstico executando o comando dsregcmd /status /debug na máquina provisionada pelo MCS.

    Se o ingresso no Azure AD híbrido for bem-sucedido, AzureAdJoined e DomainJoined são YES na saída da linha de comando.

    Caso contrário, consulte a documentação da Microsoft para solucionar os problemas: https://docs.microsoft.com/en-us/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current.

Ingressado no Azure Active Directory híbrido