Citrix DaaS

Azure Active Directory 已加入域和未加入域的 VDA 配置

安装 VDA 和部署纯 Azure Active Directory (AD) 已加入域或未加入域的虚拟桌面的过程与标准已加入域的计算机的过程类似。您只需要确保满足所有要求,并在整个过程中选择正确的选项即可。

要求

已加入纯 Azure AD 的要求:

  • 控制平面:Citrix DaaS
  • VDA 类型:单会话和多会话(仅限虚拟桌面)
  • VDA 版本:2203
  • 预配类型:Machine Creation Services (MCS) 持续使用计算机配置文件工作流程
  • 任务类型:专用
  • 托管平台:仅限 Azure
  • 模板 VM 不得加入 Azure AD
  • 必须启用 Rendezvous V2 才能删除对 Citrix Cloud 连接器的要求

未加入域的要求:

  • 控制平面:Citrix DaaS
  • VDA 类型:单会话和多会话(仅限虚拟桌面)
  • VDA 版本:2203
  • 预配类型:Machine Creation Services (MCS) 静态和非静态
  • 分配类型:专用和池
  • 托管平台:MCS 支持的所有平台,Google 云端平台除外
  • 必须启用 Rendezvous V2 才能删除对 Citrix Cloud 连接器的要求

已知问题及限制

常规

  • 不支持服务连续性。

已加入纯 Azure AD

  • 模板 VM 映像当前无法加入 Azure AD。
  • 不支持单点登录到虚拟桌面。用户必须在虚拟桌面中手动输入其凭据。
  • 不支持在虚拟桌面中使用 Windows Hello 进行登录。如果用户尝试使用 Windows Hello PIN 码登录,他们会收到一条错误消息,指出其不是代理用户,会话将断开连接。
  • 首次启动虚拟桌面会话时,Windows 登录屏幕会显示上次登录用户的登录提示,但没有切换到其他用户的选项。用户必须等到登录超时并且桌面的锁屏界面出现,然后单击锁屏界面以再次显示登录屏幕。此时,用户可以选择“其他用户”并输入其凭据。

注意事项

模板映像

  • 请考虑使用 Citrix Optimizer 工具优化 Windows 映像。
  • 为避免任何硬件配置不匹配和冲突,请确保用作模板 VM 的 VM 和用于用户工作负载的 VM 具有匹配的硬件配置。对于 Azure VM,请确保其属于同一系列,或者至少具有相似的硬件配置文件。例如,请确保模板 VM 和用户工作负载具有相同数量的磁盘。否则,您可能会遇到 MCS 预配的计算机出现问题,例如页面文件配置错误,或者检测到可能会提示用户重新启动的新硬件。

已加入纯 Azure AD

  • 请考虑禁用 Windows Hello,以便系统不会提示用户为登录 Windows 而创建 Windows Hello PIN 码。不支持 Windows Hello。可以通过以下两种方式之一执行此操作:
    1. 模板 VM 中的本地组策略
      • 运行 gpedit.msc
      • 导航到计算机配置 > 管理模板 > Windows 组件 > Windows Hello 企业版
      • 使用 Windows Hello 企业版设置为:
        • 已禁用,或者
        • 已启用,然后选择 Do not start Windows Hello provisioning after sign-in(登录后不启动 Windows Hello 预配)。
    2. Microsoft Intune(仅限静态计算机)
      • 创建用于禁用 Windows Hello 企业版的设备配置文件。请参阅 Microsoft 文档了解详细信息。
      • 目前,Microsoft 仅支持静态计算机的 Intune 注册,这意味着您无法使用 Intune 管理非静态计算机。
  • 必须授予用户在 Azure 中的显式访问权限,才能使用其 AAD 凭据登录计算机。这可以通过在资源组级别添加角色分配来实现:
    1. 登录 Azure 门户。
    2. 选择资源组
    3. 单击虚拟桌面工作负载所在的资源组。
    4. 选择 Access control (IAM)(访问控制(IAM))。
    5. 单击 Add role assignment(添加角色分配)。
    6. 搜索 Virtual Machine User Login(虚拟机用户登录),在列表中将其选中,然后单击下一步
    7. 选择 User, group, or service principal(用户、组或服务主体)。
    8. 单击 Select members(选择成员),然后选择要提供虚拟桌面访问权限的用户和组。
    9. 单击 Select(选择)。
    10. 单击 Review + assign(检查 + 分配)。
    11. 再次单击 Review + assign(检查 + 分配)。

注意:

如果选择让 MCS 为虚拟桌面创建资源组,则可以在创建计算机目录后添加此角色分配。

VDA 安装和配置

请按照安装 VDA 的步骤进行操作:

  1. 请务必在安装向导中选择以下选项:

    • 在“环境”页面中,选择创建主 MCS 映像

    Azure AD config 1(Azure AD 配置 1)

    • 在“Delivery Controller”页面中,选择让 Machine Creation Services 自动创建

    Azure AD config 2(Azure AD 配置 2)

  2. 安装 VDA 后,添加以下注册表值:

    • 注册表项:HKEY_LOCAL_MACHINE\SOFTWARE\Citrix\VirtualDesktopAgent
    • 值类型:DWORD
    • 值名称:GctRegistration
    • 值数据:1

继续创建计算机目录。

计算机目录

在为已加入纯 Azure AD 或未加入域的计算机创建计算机目录之前,需要满足以下条件:

  1. 新资源位置
    • 导航到 Citrix Cloud 管理员 UI > 左上角的汉堡菜单 > Resource Locations(资源位置)。
    • 单击 + 资源位置
    • 输入新资源位置的名称,然后单击保存
  2. 创建与 Azure 的连接
    • 导航到 Citrix Cloud 管理员界面 > 左上角的汉堡菜单 > 我的服务 > DaaS > 管理 > 完整配置
    • 选择左侧的托管节点。
    • 选择添加连接和资源
    • 如果提供了该选项,请选择 Create a new connection(创建新连接)。
    • 选择以下各项:
      • 连接类型:Microsoft Azure
      • Azure environment(Azure 环境):Azure Global
      • Zone name(区域名称):选择与您在步骤 1 中创建的资源位置相对应的区域。
      • 使用以下工具创建虚拟机:Citrix Provisioning 工具
      • 单击下一步

      Azure AD config 3(Azure AD 配置 3)

    • 输入 Azure 订阅 ID 以及托管连接的名称。
    • Citrix DaaS 需要在你的 Azure Active Directory 中注册一个应用程序:
      • 如果希望向导为您创建一个服务主体,请单击 Create new…(新建…)
      • 如果您更希望手动创建服务主体,请单击 Use existing…(使用现有…)

      Azure AD config 4(Azure AD 配置 4)

      • 成功连接到 Azure 租户后,继续执行向导中的其余步骤。

有关创建托管连接的更多详细信息以及特定于 Azure Resource Manager 注意事项,请参阅 Citrix 文档。

创建托管连接后,继续创建计算机目录:

  1. 选择左侧的计算机目录节点。
  2. 选择创建计算机目录
  3. 选择单会话操作系统作为操作系统,然后单击下一步
  4. 选择进行电源管理的计算机Citrix Machine Creation Services (MCS),并确保在“资源”下拉列表中选择了新区域中的正确资源。单击下一步
  5. 根据您想要的是静态桌面还是非静态桌面,以及桌面是专用桌面还是池桌面,选择适当的桌面体验设置。单击下一步
  6. 在主映像页面中:
    • 选择要用作主映像的磁盘。这是您之前安装了 VDA 的 VM 的磁盘。
    • 选择 2106 (or later)(2106 (或更高版本))作为功能级别。
    • 如果使用已加入纯 Azure AD 的计算机,则必须选中使用计算机配置文件并从列表中选择适当的计算机。
    • 单击下一步

    Azure AD config 5(Azure AD 配置 5)

  7. 存储和许可证类型虚拟机网卡磁盘设置资源组页面中为您的环境选择适当的选项。
  8. 计算机标识页面中,确保选择正确的标识类型(Azure Active Directory 已加入域或未加入域)。

    • 如果选择 Azure Active Directory 加入作为身份类型,请务必在希望自动注册计算机时选择在 Microsoft Intune 中注册计算机

      Azure AD Microsoft Intune

  9. 继续执行向导中的其余步骤以创建计算机目录。
  10. 如果使用已加入纯 Azure AD 的计算机,请记住,必须授予用户在 Azure 中的显式访问权限,才能使用其 AAD 凭据登录计算机。有关更多详细信息,请参阅已加入纯 Azure AD 注意事项部分。
  11. 有关创建计算机目录的更多详细信息,请参阅 Citrix 文档。
  12. 创建计算机目录后,继续创建交付组。

交付组

创建计算机目录后,您需要创建交付组:

  1. 选择左侧的交付组节点。
  2. 选择创建交付组
  3. 计算机页面中,选择之前创建的计算机目录,然后从该目录中选择要添加到交付组的计算机数量。单击下一步

    Azure AD config 6(Azure AD 配置 6)

  4. 选择桌面作为交付类型。单击下一步
  5. 选择管理用户对交付组的访问权限的首选方式。单击下一步。仅当将 Workspace 配置为使用 Active Directory 作为 IdP 时,才能使用限制以下用户使用此交付组选项。
  6. 如果在用户页面中选择了允许任何已通过身份验证的用户使用此交付组,您可以看到桌面分配规则页面。
    • 单击添加
    • 输入虚拟桌面的显示名称(用户登录 Workspace 时看到的名称)。
    • 保留允许向对此交付组具有访问权限的所有人分配桌面
    • 单击确定
  7. 继续执行向导中的其余步骤以创建交付组。
  8. 有关创建交付组的更多详细信息,请参阅 Citrix 文档。

启用 Rendezvous

创建交付组后,您需要启用 Rendezvous。有关详细信息,请参阅 Rendezvous 文档

Azure Active Directory 已加入域和未加入域的 VDA 配置