-
-
Criar catálogos de máquinas de imagem preparada
-
Criar uma imagem preparada para instâncias gerenciadas do Amazon WorkSpaces Core
-
Criar um catálogo de instâncias gerenciadas do Amazon WorkSpaces Core
-
Criar um catálogo de máquinas de imagem preparada no Azure Local
-
Criar um catálogo de máquinas de imagem preparada no Nutanix AHV Prism Central
-
Criar um catálogo de máquinas de imagem preparada no Red Hat OpenShift
-
Criar um catálogo de máquinas de imagem preparada no XenServer
-
-
Pools de identidade de diferentes tipos de junção de identidade de máquina
-
Serviço STA (Citrix Secure Ticketing Authority) autônomo do Cloud Connector
-
-
-
-
-
-
Migrar modelos de Política de Grupo MMC herdados para o Web Studio
-
Remover configurações de política obsoletas após uma atualização
-
-
Coletar um rastreamento CDF (Citrix Diagnostic Facility) na inicialização do sistema
-
Máquinas provisionadas por MCS (Pesquisar > Exibição de hardware)
This content has been machine translated dynamically.
Dieser Inhalt ist eine maschinelle Übersetzung, die dynamisch erstellt wurde. (Haftungsausschluss)
Cet article a été traduit automatiquement de manière dynamique. (Clause de non responsabilité)
Este artículo lo ha traducido una máquina de forma dinámica. (Aviso legal)
此内容已经过机器动态翻译。 放弃
このコンテンツは動的に機械翻訳されています。免責事項
이 콘텐츠는 동적으로 기계 번역되었습니다. 책임 부인
Este texto foi traduzido automaticamente. (Aviso legal)
Questo contenuto è stato tradotto dinamicamente con traduzione automatica.(Esclusione di responsabilità))
This article has been machine translated.
Dieser Artikel wurde maschinell übersetzt. (Haftungsausschluss)
Ce article a été traduit automatiquement. (Clause de non responsabilité)
Este artículo ha sido traducido automáticamente. (Aviso legal)
この記事は機械翻訳されています.免責事項
이 기사는 기계 번역되었습니다.책임 부인
Este artigo foi traduzido automaticamente.(Aviso legal)
这篇文章已经过机器翻译.放弃
Questo articolo è stato tradotto automaticamente.(Esclusione di responsabilità))
Translation failed!
Pool de identidades de identidade de máquina híbrida do Microsoft Entra
Este artigo descreve como criar pool de identidades de:
- Catálogos híbridos do Microsoft Entra
- Catálogos híbridos do Microsoft Entra registrados no Microsoft Intune
Para obter informações sobre requisitos, limitações e considerações, consulte Microsoft Entra híbrido.
Criar catálogos híbridos do Microsoft Entra
Usar Web Studio
As informações a seguir são um suplemento às orientações em Criar catálogos de máquinas.
Na página Identidades da Máquina do assistente de criação de catálogo:
-
Selecione Híbrido do Microsoft Entra. As máquinas criadas são de propriedade de uma organização e são acessadas com uma conta do Active Directory que pertence a essa organização.
-
Para registrar as máquinas criadas no Microsoft Intune (incluindo o Configuration Manager) para gerenciamento de dispositivos, selecione Registrar as máquinas no Microsoft Intune com o Configuration Manager. Para evitar erros durante a criação do catálogo, certifique-se de que a imagem mestre atenda aos seguintes requisitos:
- Tenha a versão 2405 do VDA ou posterior instalada.
- Tenha o cliente do Configuration Manager instalado com o código do site não atribuído. Para obter mais informações, consulte este artigo da Microsoft.
Nota:
Se você selecionar Híbrido do Microsoft Entra como o tipo de identidade, cada máquina no catálogo deverá ter uma conta de computador AD correspondente.
- Clique em Adicionar Atributos de Extensão para armazenar dados exclusivos e personalizados diretamente nos objetos de dispositivo do Entra ID. Na página Adicionar Atributos de Extensão, adicione Atributos de extensão e Valor.
Nota:
- Você pode adicionar um máximo de 15 atributos de extensão.
- O nome e o valor devem ser únicos e não podem estar vazios.
Adicionar ou modificar atributos de extensão
Para alterar ou adicionar atributos de extensão adicionais a um catálogo de máquinas MCS existente, ou adicionar atributos de extensão a um catálogo MCS sem uma conta de serviço, use o assistente Editar Catálogo de Máquinas.
- Para alterar ou adicionar atributos de extensão adicionais, navegar para a página Atributos de Extensão de Dispositivo do Microsoft Entra. Clique no ícone de lápis e adicione ou atualize os atributos de extensão.
-
Para adicionar atributos de extensão a um catálogo MCS sem uma conta de serviço do Microsoft Entra:
- navegar para a página Conta de Serviço. Selecione uma conta de serviço do Microsoft Entra para o Microsoft Intra ID.
- Vá para a página Atributos de Extensão de Dispositivo do Microsoft Entra, clique em Adicionar Atributos de Extensão.
Usar PowerShell
A seguir estão as etapas do PowerShell equivalentes às operações no Web Studio. Para obter informações sobre como criar um catálogo usando o SDK do PowerShell Remoto, consulte https://developer-docs.citrix.com/projects/citrix-virtual-apps-desktops-sdk/en/latest/creating-a-catalog/.
A diferença entre catálogos unidos ao AD local e catálogos unidos ao Microsoft Entra híbrido reside na criação do pool de identidades e das contas de máquina.
Para criar um pool de identidades juntamente com as contas para catálogos unidos ao Microsoft Entra híbrido:
New-AcctIdentityPool -AllowUnicode -IdentityType "HybridAzureAD" -Domain "corp.local" -IdentityPoolName "HybridAADJoinedCatalog" -NamingScheme "HybridAAD-VM-##" -NamingSchemeType "Numeric" -OU "CN=AADComputers,DC=corp,DC=local" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
New-AcctIdentity -IdentityPoolName "HybridAADJoinedCatalog" -Count 10 -ADUserName "corp\admin1" -ADPassword $password
Set-AcctAdAccountUserCert -IdentityPoolName "HybridAADJoinedCatalog" -All -ADUserName "corp\admin1" -ADPassword $password
<!--NeedCopy-->
Nota:
$passwordé a senha correspondente para uma conta de usuário do AD com Permissões de Gravação.
Todos os outros comandos usados para criar catálogos unidos ao Microsoft Entra híbrido são os mesmos que para catálogos unidos ao AD local tradicionais.
Para criar um novo pool de identidades com atributos de extensão especificados e associá-lo a uma conta de serviço, execute o seguinte:
New-AcctIdentityPool -IdentityPoolName HybridAzureAD -NamingScheme ACC#### -NamingSchemeType Numeric -Domain "abc.local" -IdentityType HybridAzureAD -ServiceAccountUid $serviceAccountUid -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Quando uma VM é ligada pela primeira vez, após ingressar no Microsoft Entra ID, a VM relata seu deviceId do Entra ID ao MCS.
Por exemplo: Para verificar o EntraIDDeviceID, execute Get-AcctADAccount ou Get-AcctIdentity.
Get-AcctADAccount -IdentityPoolName MyPool
<!--NeedCopy-->
Após a reinicialização, para VMs persistentes e não persistentes, o EntraIDDeviceID permanece o mesmo.
Nota:
O MCS remove automaticamente os IDs de dispositivo associados e os atributos de extensão quando você exclui uma VM do catálogo, mas não a exclui do Azure.
Para editar atributos de extensão para o catálogo existente, execute o seguinte:
Nota:
- Após atualizar as VMs do catálogo existente para a versão 2511 ou posterior do VDA, é necessária uma reinicialização. Essa reinicialização permite que a VM relate seu deviceId do Entra ID ao MCS, permitindo que o MCS configure os atributos de extensão da VM.
- O catálogo existente deve ter uma conta de serviço do tipo AzureAD com a permissão “Device.ReadWrite.All”.
Para adicionar novos atributos:
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{"extensionAttribute1" = "val1"; "extensionAttribute2" = "val2"}
<!--NeedCopy-->
Para remover alguns atributos existentes
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{}
<!--NeedCopy-->
OU
Set-AcctIdentityPool -IdentityPoolName MyPool -EntraIDExtensionAttributes @{extensionAttribute1 = ""; extensionAttribute2 = ""}
<!--NeedCopy-->
Set-AcctIdentityPool também atualiza os atributos de extensão do dispositivo Entra ID para VMs que já estão unidas ao Entra ID e possuem um valor EntraIDDeviceID em suas identidades.
Visualizar o status do processo de junção híbrida do Microsoft Entra
No Web Studio, o status do processo de junção híbrida do Microsoft Entra é visível quando as máquinas unidas hibridamente ao Microsoft Entra em um grupo de entrega estão em estado ligado. Para visualizar o status, use Pesquisar para identificar essas máquinas e, em seguida, para cada uma, verifique Identidade da Máquina na guia Detalhes no painel inferior. As seguintes informações podem aparecer em Identidade da Máquina:
- Unido hibridamente ao Microsoft Entra
- Ainda não unido ao Microsoft Entra ID
Nota:
- Você pode experimentar um atraso na junção híbrida do Microsoft Entra quando a máquina é ligada inicialmente. Isso é causado pelo intervalo de sincronização padrão da identidade da máquina (30 minutos do Microsoft Entra Connect). A máquina estará no estado de junção híbrida do Microsoft Entra somente depois que as identidades da máquina forem sincronizadas com o Microsoft Entra ID através do Microsoft Entra Connect.
- Se as máquinas não conseguirem entrar no estado de junção híbrida do Microsoft Entra, elas não serão registradas no Delivery Controller. O status de registro delas aparece como Inicialização.
Além disso, usando o Web Studio, você pode descobrir por que as máquinas estão indisponíveis. Para fazer isso, clique em uma máquina no nó Pesquisar, verifique Registro na guia Detalhes no painel inferior e, em seguida, leia a dica de ferramenta para obter informações adicionais.
Solução de problemas
Se as máquinas não conseguirem ser unidas hibridamente ao Microsoft Entra, faça o seguinte:
-
Verifique se a conta da máquina foi sincronizada com o Microsoft Entra ID através do portal do Microsoft Entra ID. Se sincronizada, Ainda não unido ao Microsoft Entra ID aparece, indicando status de registro pendente.
Para sincronizar contas de máquina com o Microsoft Entra ID, certifique-se de que:
- A conta da máquina está na UO configurada para ser sincronizada com o Microsoft Entra ID. Contas de máquina sem o atributo userCertificate não são sincronizadas com o Microsoft Entra ID, mesmo que estejam na UO configurada para ser sincronizada.
- O atributo userCertificate é preenchido na conta da máquina. Use o Active Directory Explorer para visualizar o atributo.
- O Microsoft Entra Connect deve ter sido sincronizado pelo menos uma vez após a criação da conta da máquina. Caso contrário, execute manualmente o comando
Start-ADSyncSyncCycle -PolicyType Deltano console do PowerShell da máquina do Microsoft Entra Connect para acionar uma sincronização imediata.
-
Verifique se o par de chaves do dispositivo gerenciado pelo Citrix para junção híbrida do Microsoft Entra foi enviado corretamente para a máquina, consultando o valor de DeviceKeyPairRestored em HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Citrix.
Verifique se o valor é 1. Caso contrário, as possíveis razões são:
-
IdentityTypedo pool de identidades associado ao esquema de provisionamento não está definido comoHybridAzureAD. Você pode verificar isso executandoGet-AcctIdentityPool. - A máquina não é provisionada usando o mesmo esquema de provisionamento do catálogo de máquinas.
- A máquina não está unida ao domínio local. A junção ao domínio local é um pré-requisito para a junção híbrida do Microsoft Entra.
-
-
Verifique as mensagens de diagnóstico executando o comando
dsregcmd /status /debugna máquina provisionada pelo MCS.-
Se a junção híbrida do Microsoft Entra for bem-sucedida, AzureAdJoined e DomainJoined serão YES na saída da linha de comando.
-
Caso contrário, consulte a documentação da Microsoft para solucionar os problemas: https://docs.microsoft.com/pt-br/azure/active-directory/devices/troubleshoot-hybrid-join-windows-current.
-
Se você receber a mensagem de erro Server Message: The user certificate is not found on the device with id: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx, execute o seguinte comando PowerShell para reparar o certificado do usuário:
Repair-AcctIdentity -IdentityAccountName TEST\VM1 -Target UserCertificate <!--NeedCopy-->Para obter mais informações sobre o problema do certificado do usuário, consulte CTX566696.
-
Criar catálogos de junção híbrida do Microsoft Entra inscritos no Microsoft Intune
Você pode criar catálogos habilitados para cogestão para catálogos de junção híbrida do Microsoft Entra inscritos no Microsoft Intune para VMs persistentes de sessão única e multissessão. Você pode criar catálogos habilitados para cogestão usando o Studio e o PowerShell.
Usar o Web Studio
As informações a seguir são um suplemento às orientações em Criar catálogos de máquinas.
No assistente de Configuração do Catálogo de Máquinas:
- Na página Identidades da Máquina, selecione Híbrido do Microsoft Entra e depois Registrar as máquinas no Microsoft Intune com o Configuration Manager. Usando esta ação, o Configuration Manager e o Microsoft Intune (ou seja, gerenciamento conjunto) gerenciam as VMs.
Usar PowerShell
A seguir estão as etapas do PowerShell equivalentes às etapas no Studio.
Para registrar máquinas no Microsoft Intune com o Configuration Manager usando o SDK do PowerShell Remoto, use o parâmetro DeviceManagementType em New-AcctIdentityPool. Este recurso exige que o catálogo seja híbrido do Microsoft Entra e que o Microsoft Entra ID possua a licença correta do Microsoft Intune.
A diferença entre catálogos híbridos do Microsoft Entra e aqueles com gerenciamento conjunto ativado reside na criação do pool de identidades. Por exemplo:
New-AcctIdentityPool -AllowUnicode -DeviceManagementType "IntuneWithSCCM" IdentityType="HybridAzureAD" -IdentityPoolName "CoManagedCatalog" -NamingScheme "CoManaged-VM-##" -NamingSchemeType "Numeric" -Scope @() -ZoneUid "81291221-d2f2-49d2-ab12-bae5bbd0df05"
<!--NeedCopy-->
Solução de problemas
Se as máquinas não conseguirem se registrar no Microsoft Intune ou não atingirem o estado de gerenciamento conjunto, faça o seguinte:
-
Verificar licença do Intune
Verifique se o seu locatário do Microsoft Entra está atribuído com a licença Intune apropriada. Consulte Licenciamento do Microsoft Intune para os requisitos de licença do Microsoft Intune.
-
Verificar status de junção híbrida do Microsoft Entra
Verifique se as máquinas provisionadas pelo MCS são híbridas do Microsoft Entra. As máquinas não são elegíveis para gerenciamento conjunto se não forem híbridas do Microsoft Entra. Consulte Solução de problemas para solucionar problemas de junção híbrida do Microsoft Entra.
-
Verificar elegibilidade para gerenciamento conjunto
-
Verifique se as máquinas provisionadas pelo MCS estão corretamente atribuídas ao site do Configuration Manager esperado. Para obter o site atribuído, execute o seguinte comando PowerShell nas máquinas afetadas.
(New-Object -ComObject "Microsoft.SMS.Client").GetAssignedSite() <!--NeedCopy--> -
Se nenhum site estiver atribuído à VM, use o seguinte comando para verificar se o site do Configuration Manager pode ser descoberto automaticamente.
(New-Object -ComObject "Microsoft.SMS.Client").AutoDiscoverSite() <!--NeedCopy--> -
Certifique-se de que os limites e grupos de limites estejam bem configurados em seu ambiente do Configuration Manager se nenhum código de site puder ser descoberto. Consulte Considerações para obter detalhes.
-
Verifique
C:\Windows\CCM\Logs\ClientLocation.logpara quaisquer problemas de atribuição de site do cliente do Configuration Manager. -
Verifique os estados de cogestão das máquinas. Abra o painel de controle do Configuration Manager nas máquinas afetadas e vá para a guia Geral. O valor da propriedade Cogestão deve ser Habilitado. Caso contrário, verifique os logs em
C:\Windows\CCM\Logs\CoManagementHandler.log.
-
-
Verificar o registro no Intune
As máquinas podem falhar ao se registrar no Microsoft Intune mesmo que todos os pré-requisitos sejam satisfeitos. Verifique os logs de eventos do Windows em Logs de Aplicativos e Serviços > Microsoft > Windows > DeviceManagement-Enterprise-Diagnostics-Provider para problemas de registro no Intune.
Compartilhar
Compartilhar
This Preview product documentation is Citrix Confidential.
You agree to hold this documentation confidential pursuant to the terms of your Citrix Beta/Tech Preview Agreement.
The development, release and timing of any features or functionality described in the Preview documentation remains at our sole discretion and are subject to change without notice or consultation.
The documentation is for informational purposes only and is not a commitment, promise or legal obligation to deliver any material, code or functionality and should not be relied upon in making Citrix product purchase decisions.
If you do not agree, select I DO NOT AGREE to exit.