Pool de identidades de identidade de máquina unida ao Azure Active Directory Híbrido

Nota:

Desde julho de 2023, a Microsoft renomeou o Azure Active Directory (Azure AD) para Microsoft Entra ID. Neste documento, qualquer referência a Azure Active Directory, Azure AD ou AAD agora se refere a Microsoft Entra ID.

Este artigo descreve como criar pool de identidades de:

  • catálogos unidos ao Azure Active Directory (AD) Híbrido
  • catálogos unidos ao Azure AD Híbrido registrados no Microsoft Intune

Para obter informações sobre requisitos, limitações e considerações, consulte Unido ao Azure Active Directory Híbrido.

Criar catálogos unidos ao Azure Active Directory (AD) Híbrido

Usar Web Studio

As informações a seguir são um complemento às orientações em Criar catálogos de máquinas.

Na página Identidades da Máquina do assistente de criação de catálogo:

  • Selecione Unido ao Azure Active Directory Híbrido. As máquinas criadas são de propriedade de uma organização e são acessadas com uma conta do Active Directory que pertence a essa organização.

  • Para registrar as máquinas criadas no Microsoft Intune (incluindo o Configuration Manager) para gerenciamento de dispositivos, selecione Registrar as máquinas no Microsoft Intune com o Configuration Manager. Para evitar erros durante a criação do catálogo, certifique-se de que a imagem mestre atenda aos seguintes requisitos:

    • Tem a versão 2405 ou posterior do VDA instalada.
    • Tem o cliente do Configuration Manager instalado com o código do site não atribuído. Para obter mais informações, consulte este artigo da Microsoft.

Nota:

Se você selecionar Híbrido Azure Active Directory unido como o tipo de identidade, cada máquina no catálogo deve ter uma conta de computador AD correspondente.

Usar PowerShell

A seguir estão as etapas do PowerShell equivalentes às operações no Web Studio. Para obter informações sobre como criar um catálogo usando o SDK do PowerShell Remoto, consulte https://developer-docs.citrix.com/projects/citrix-virtual-apps-desktops-sdk/en/latest/creating-a-catalog/.

A diferença entre catálogos unidos ao AD local e catálogos unidos ao Azure AD híbrido reside na criação do pool de identidades e das contas de máquina.

Para criar um pool de identidades juntamente com as contas para catálogos unidos ao Azure AD híbrido:

New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctIdentity -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->

Nota:

$password é a senha correspondente para uma conta de usuário AD com Permissões de Gravação.

Todos os outros comandos usados para criar catálogos unidos ao Azure AD híbrido são os mesmos que para catálogos tradicionais unidos ao AD local.

Visualizar o status do processo de união ao Azure AD híbrido

No Web Studio, o status do processo de união ao Azure AD híbrido é visível quando as máquinas unidas ao Azure AD híbrido em um grupo de entrega estão em estado ligado. Para visualizar o status, use Pesquisar para identificar essas máquinas e, em seguida, para cada uma, verifique Identidade da Máquina na guia Detalhes no painel inferior. As seguintes informações podem aparecer em Identidade da Máquina:

  • Unido ao Azure AD híbrido
  • Ainda não unido ao Azure AD

Nota:

  • Você pode experimentar um atraso na união ao Azure AD híbrido quando a máquina é ligada inicialmente. Isso é causado pelo intervalo de sincronização de identidade de máquina padrão (30 minutos do Azure AD Connect). A máquina estará no estado de união ao Azure AD híbrido somente depois que as identidades da máquina forem sincronizadas com o Azure AD através do Azure AD Connect.
  • Se as máquinas não conseguirem estar no estado de ingresso no Azure AD híbrido, elas não serão registradas no Delivery Controller. O status de registro delas aparece como Inicialização.

Além disso, usando o Web Studio, você pode descobrir por que as máquinas estão indisponíveis. Para fazer isso, clique em uma máquina no nó Pesquisar, verifique Registro na guia Detalhes no painel inferior e leia a dica de ferramenta para obter informações adicionais.

Solução de problemas

Se as máquinas não conseguirem ser ingressadas no Azure AD híbrido, faça o seguinte:

  • Verifique se a conta da máquina foi sincronizada com o Azure AD através do portal do Microsoft Azure AD. Se sincronizado, Ainda não ingressado no Azure AD aparece, indicando status de registro pendente.

    Para sincronizar contas de máquina com o Azure AD, certifique-se de que:

    • A conta da máquina está na UO configurada para ser sincronizada com o Azure AD. Contas de máquina sem o atributo userCertificate não são sincronizadas com o Azure AD, mesmo que estejam na UO configurada para ser sincronizada.
    • O atributo userCertificate é preenchido na conta da máquina. Use o Active Directory Explorer para visualizar o atributo.
    • O Azure AD Connect deve ter sido sincronizado pelo menos uma vez após a criação da conta da máquina. Caso contrário, execute manualmente o comando Start-ADSyncSyncCycle -PolicyType Delta no console do PowerShell da máquina do Azure AD Connect para acionar uma sincronização imediata.
  • Verifique se o par de chaves do dispositivo gerenciado pelo Citrix para ingresso no Azure AD híbrido foi enviado corretamente para a máquina consultando o valor de DeviceKeyPairRestored em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix.

    Verifique se o valor é 1. Caso contrário, as possíveis razões são:

    • IdentityType do pool de identidades associado ao esquema de provisionamento não está definido como HybridAzureAD. Você pode verificar isso executando Get-AcctIdentityPool.
    • A máquina não é provisionada usando o mesmo esquema de provisionamento do catálogo de máquinas.
    • A máquina não está ingressada no domínio local. O ingresso no domínio local é um pré-requisito para o ingresso no Azure AD híbrido.
  • Verifique as mensagens de diagnóstico executando o comando dsregcmd /status /debug na máquina provisionada pelo MCS.

    • Se a junção híbrida do Azure AD for bem-sucedida, AzureAdJoined e DomainJoined serão YES na saída da linha de comando.

    • Caso contrário, consulte a documentação da Microsoft para solucionar os problemas: https://docs.microsoft.com/pt-br/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current.

    • Se você receber a mensagem de erro Server Message: The user certificate is not found on the device with id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx, execute o seguinte comando PowerShell para reparar o certificado do usuário:

       Repair-AcctIdentity -IdentityAccountName TEST\VM1 -Target UserCertificate
       <!--NeedCopy-->
      

      Para obter mais informações sobre o problema do certificado do usuário, consulte CTX566696.

Criar catálogos híbridos unidos ao Azure AD registrados no Microsoft Intune

Você pode criar catálogos habilitados para cogestão para catálogos híbridos unidos ao Azure AD registrados no Microsoft Intune para VMs persistentes de sessão única e multissessão. Você pode criar catálogos habilitados para cogestão usando o Studio e o PowerShell.

Usar o Web Studio

As informações a seguir são um suplemento às orientações em Criar catálogos de máquinas.

No assistente de Configuração do Catálogo de Máquinas:

  • Na página Identidades da Máquina, selecione Unido ao Hybrid Azure Active Directory e, em seguida, Registrar as máquinas no Microsoft Intune com o Configuration Manager. Usando esta ação, o Configuration Manager e o Microsoft Intune (ou seja, cogestionados) gerenciam as VMs.

Usar o PowerShell

A seguir estão as etapas do PowerShell equivalentes às etapas no Studio.

Para registrar máquinas no Microsoft Intune com o Configuration Manager usando o SDK do PowerShell Remoto, use o parâmetro DeviceManagementType em New-AcctIdentityPool. Este recurso exige que o catálogo seja unido ao Hybrid Azure AD e que o Azure AD possua a licença correta do Microsoft Intune.

A diferença entre catálogos unidos ao Hybrid Azure AD e os habilitados para cogestão reside na criação do pool de identidades. Por exemplo:

New-AcctIdentityPool -AllowUnicode -DeviceManagementType "IntuneWithSCCM" IdentityType="HybridAzureAD" -IdentityPoolName "CoManagedCatalog" -NamingScheme "CoManaged-VM-##" -NamingSchemeType "Numeric" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->

Solucionar problemas

Se as máquinas falharem ao se registrar no Microsoft Intune ou falharem ao atingir o estado de cogestão, faça o seguinte:

  • Verificar licença do Intune

    Verifique se o seu locatário do Azure AD está atribuído com a licença Intune apropriada. Consulte Licenciamento do Microsoft Intune para os requisitos de licença do Microsoft Intune.

  • Verificar status de ingresso no Hybrid Azure AD

    Verifique se as máquinas provisionadas pelo MCS estão ingressadas no Hybrid Azure AD. As máquinas não são elegíveis para cogestão se não estiverem ingressadas no Hybrid Azure AD. Consulte Solução de problemas para solucionar problemas de ingresso no Hybrid Azure AD.

  • Verificar elegibilidade para cogestão

    • Verifique se as máquinas provisionadas pelo MCS estão corretamente atribuídas ao site do Configuration Manager esperado. Para obter o site atribuído, execute o seguinte comando PowerShell nas máquinas afetadas.

       (New-Object -ComObject "Microsoft.SMS.Client").GetAssignedSite()
       <!--NeedCopy-->
      
    • Se nenhum site estiver atribuído à VM, use o seguinte comando para verificar se o site do Configuration Manager pode ser descoberto automaticamente.

       (New-Object -ComObject "Microsoft.SMS.Client").AutoDiscoverSite()
       <!--NeedCopy-->
      
    • Certifique-se de que os limites e grupos de limites estejam bem configurados em seu ambiente do Configuration Manager se nenhum código de site puder ser descoberto. Consulte Considerações para obter detalhes.

    • Verifique C:\Windows\CCM\Logs\ClientLocation.log para quaisquer problemas de atribuição de site do cliente do Configuration Manager.

    • Verifique os estados de cogestão das máquinas. Abra o painel de controle do Configuration Manager nas máquinas afetadas e vá para a guia Geral. O valor da propriedade Co-management deve ser Enabled. Caso contrário, verifique os logs em C:\Windows\CCM\Logs\CoManagementHandler.log.

  • Verificar registro no Intune

    As máquinas podem falhar ao se registrar no Microsoft Intune mesmo que todos os pré-requisitos sejam satisfeitos. Verifique os logs de eventos do Windows em Logs de Aplicativos e Serviços > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider para problemas de registro no Intune.

Pool de identidades de identidade de máquina unida ao Azure Active Directory Híbrido