Citrix DaaS™

Microsoft Entra 混合联接

本文介绍了使用 Citrix DaaS 创建 Microsoft Entra 混合联接目录的要求,除了 Citrix DaaS 系统要求部分中概述的要求之外。

本文介绍了使用 Citrix DaaS™ 创建混合 Azure Active Directory (HAAD) 联接目录的要求,除了 Citrix DaaS 系统要求部分中概述的要求之外。

混合 Azure AD 联接计算机使用本地 AD 作为身份验证提供程序。您可以将它们分配给本地 AD 中的域用户或组。为了启用 Azure AD 无缝 SSO 体验,您需要将域用户同步到 Azure AD。

注意:

Microsoft Entra 混合联接 VM 在联合和托管身份基础结构中均受支持。

  • 要求

  • 控制平面:请参阅支持的配置
  • VDA 类型:单会话(仅限桌面)或多会话(应用程序和桌面)
  • VDA 版本:2212 或更高版本
  • 预配类型:Machine Creation Services™ (MCS),持久和非持久
  • 分配类型:专用和池化
  • 托管平台:任何虚拟机管理程序或云服务

限制

  • 如果使用 Citrix Federated Authentication Service (FAS),单点登录将定向到本地 AD 而不是 Microsoft Entra ID。在这种情况下,建议配置基于 Microsoft Entra 证书的身份验证,以便在用户登录时生成主刷新令牌 (PRT),这有助于在会话中对 Microsoft Entra 资源进行单点登录。否则,PRT 将不存在,并且对 Microsoft Entra 资源的 SSO 将不起作用。有关使用 Citrix Federated Authentication Service (FAS) 实现对混合联接 VDA 的 Microsoft Entra 单点登录 (SSO) 的信息,请参阅混合联接 VDA
  • 创建或更新计算机目录时,请勿跳过映像准备。如果您想跳过映像准备,请确保主 VM 不是 Microsoft Entra 或 Microsoft Entra 混合联接的。

注意事项

  • 创建 Microsoft Entra 混合联接计算机需要在目标域中具有 Write userCertificate 权限。请确保在目录创建期间输入具有该权限的管理员凭据。
  • 混合 Microsoft Entra 联接过程由 Citrix 管理。您需要按如下方式在主 VM 中禁用由 Windows 控制的 autoWorkplaceJoin。手动禁用 autoWorkplaceJoin 的任务仅适用于 VDA 2212 或更早版本。

    1. 运行 gpedit.msc
    2. 导航到 “计算机配置”>“管理模板”>“Windows 组件”>“设备注册”
    3. “将域联接的计算机注册为设备” 设置为 “已禁用”
  • 在创建计算机身份时,选择配置为与 Microsoft Entra ID 同步的组织单位 (OU)。

  • 对于基于 Windows 11 22H2 的主 VM,请在主 VM 中创建计划任务,该任务在系统启动时使用 SYSTEM 帐户执行以下命令。在主 VM 中安排任务的此任务仅适用于 VDA 2212 或更早版本。

    ```

    $VirtualDesktopKeyPath = ‘HKLM:\Software\AzureAD\VirtualDesktop’ $WorkplaceJoinKeyPath = ‘HKLM:\SOFTWARE\Policies\Microsoft\Windows\WorkplaceJoin’ $MaxCount = 60

    for ($count = 1; $count -le $MaxCount; $count++) { if ((Test-Path -Path $VirtualDesktopKeyPath) -eq $true) { $provider = (Get-Item -Path $VirtualDesktopKeyPath).GetValue(“Provider”, $null) if ($provider -eq ‘Citrix’)

  • { break; }

     if ($provider -eq 1)
     {
         Set-ItemProperty -Path $VirtualDesktopKeyPath -Name "Provider" -Value "Citrix" -Force
         Set-ItemProperty -Path $WorkplaceJoinKeyPath -Name "autoWorkplaceJoin" -Value 1 -Force
         Start-Sleep 5
         dsregcmd /join
         break
     }    }
    

    Start-Sleep 1 }

    ```

  • 默认情况下,Microsoft Entra Connect 每 30 分钟同步一次。预配的计算机在首次启动时可能需要长达 30 分钟才能完成 Microsoft Entra 混合联接。

后续步骤

有关创建 Microsoft Entra 混合联接计算机身份的身份池的更多信息,请参阅Microsoft Entra 混合联接计算机身份的身份池

Microsoft Entra 混合联接