Citrix Virtual Apps and Desktops

O Azure Active Directory híbrido aderiu

Nota:

Desde julho de 2023, a Microsoft renomeou o Azure Active Directory (Azure AD) para Microsoft Entra ID. Neste documento, qualquer referência ao Azure Active Directory, Azure AD ou AAD agora se refere ao Microsoft Entra ID.

Este artigo descreve os requisitos para criar catálogos associados ao Hybrid Azure Active Directory (HAAD) usando o Citrix DaaS, além dos requisitos descritos na seção Requisitos do sistema Citrix DaaS.

As máquinas híbridas unidas do Azure AD usam o AD local como provedor de autenticação. Você pode atribuí-los a usuários ou grupos de domínio no AD local. Para habilitar a experiência de SSO perfeita do Azure AD, você precisa ter os usuários do domínio sincronizados com o Azure AD.

Nota:

As VMs híbridas unidas do Azure AD são suportadas em infraestruturas de identidade federadas e gerenciadas.

Requisitos

  • Tipo de VDA: sessão única (somente desktops) ou multissessão (aplicativos e desktops)
  • Versão VDA: 2212 ou posterior
  • Tipo de provisionamento: Serviços de criação de máquina (MCS), persistente e não persistente
  • Tipo de tarefa: dedicada e agrupada
  • Plataforma de hospedagem: qualquer hipervisor ou serviço em nuvem

Limitações

  • Se o Citrix Federated Authentication Service (FAS) for usado, o logon único será direcionado para o AD local em vez do Azure AD. Nesse caso, é recomendável configurar a autenticação baseada no certificado do Azure AD para que o token de atualização primário (PRT) seja gerado no logon do usuário, o que facilita o login único nos recursos do Azure AD dentro da sessão. Caso contrário, o PRT não estará presente e o SSO para os recursos do Azure AD não funcionará. Para obter informações sobre como obter o logon único (SSO) do Azure AD para VDAs híbridos unidos usando o Citrix Federated Authentication Service (FAS), consulte Hybrid-Joined VDAs.
  • Não pule a preparação da imagem ao criar ou atualizar catálogos de máquinas. Se você quiser pular a preparação da imagem, certifique-se de que as VMs principais não estejam associadas ao Azure AD ou ao Hybrid Azure AD.

Considerações

  • A criação de máquinas híbridas unidas do Azure Active Directory requer a permissão Write UserCertificate no domínio de destino. Certifique-se de inserir as credenciais de um administrador com essa permissão durante a criação do catálogo.
  • O processo híbrido de adesão ao Azure AD é gerenciado pela Citrix. Você precisa desativar o AutoWorkplaceJoin controlado pelo Windows nas VMs principais da seguinte forma. A tarefa de desativar manualmente o AutoWorkplaceJoin só é necessária para o VDA versão 2212 ou anterior.

    1. Execute gpedit.msc.
    2. Navegue até Configuração do computador > Modelos administrativos > Componentes do Windows > Registro de dispositivos.
    3. Defina Registre computadores associados ao domínio como dispositivos a Desativado.
  • Selecione a Unidade Organizacional (OU) que está configurada para ser sincronizada com o Azure AD ao criar as identidades da máquina.

  • Para a VM mestre baseada no Windows 11 22H2, crie uma tarefa agendada na VM mestre que execute os seguintes comandos na inicialização do sistema usando a conta SYSTEM. Essa tarefa de agendar uma tarefa na VM mestre só é necessária para o VDA versão 2212 ou anterior.

       $VirtualDesktopKeyPath = 'HKLM:\Software\AzureAD\VirtualDesktop'
       $WorkplaceJoinKeyPath = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows\WorkplaceJoin'
       $MaxCount = 60
    
       for ($count = 1; $count -le $MaxCount; $count++)
       {
         if ((Test-Path -Path $VirtualDesktopKeyPath) -eq $true)
         {
           $provider = (Get-Item -Path $VirtualDesktopKeyPath).GetValue("Provider", $null)
           if ($provider -eq 'Citrix')
           {
               break;
           }
    
           if ($provider -eq 1)
           {
               Set-ItemProperty -Path $VirtualDesktopKeyPath -Name "Provider" -Value "Citrix" -Force
               Set-ItemProperty -Path $WorkplaceJoinKeyPath -Name "autoWorkplaceJoin" -Value 1 -Force
               Start-Sleep 5
               dsregcmd /join
               break
           }
         }
    
         Start-Sleep 1
       }
     <!--NeedCopy-->
    
  • Por padrão, o Azure AD Connect é sincronizado a cada 30 minutos. As máquinas provisionadas podem levar até 30 minutos para serem unidas ao Azure AD híbrido durante a primeira inicialização.

Para onde ir a seguir

Para obter mais informações sobre como criar catálogos unidos do Azure Active Directory híbridos, consulte Criar catálogos unidos do Azure Active Directory híbridos.

O Azure Active Directory híbrido aderiu