For the complete documentation index, see llms.txt. This page is also available as Markdown.

Azure-Vorauthentifizierung bei einer Devolutions Server-Datenquelle in Remote Desktop Manager

Die Azure-Vorauthentifizierung erfordert eine besondere Konfiguration. Um diese Funktion mit Remote Desktop Manager zu verwenden, müssen Administratoren die Authentifizierung auf dem gewünschten Devolutions Server aktivieren, mehrere Einstellungen im Microsoft Entra Admin Center konfigurieren und einen Azure-App-Proxy einrichten.

Anforderungen

  • Ein Microsoft Entra ID P1- oder P2-Abonnement

  • Ein Anwendungsadministratorkonto

  • Die Anwendung darf sich nicht im Stammverzeichnis befinden (https://myserver.com/dvls funktioniert, https://myserver.com jedoch nicht)

  • Windows Server 2012 R2 oder höher mit aktiviertem TSL 1.2

Installieren eines privaten Connectors

  1. Klicken Sie auf der Überblick-Seite des gewünschten Tenants im Abschnitt Verwalten des Navigationsbereichs auf Anwendungsproxy.

  2. Klicken Sie auf Connectordienst herunterladen.

  3. Führen Sie nach Abschluss des Downloads die ausführbare Programmdatei aus, um den Connector zu installieren und zu konfigurieren.

Registrieren einer Unternehmensanwendung

  1. Klicken Sie zurück auf der Überblick-Seite des Tenants im Abschnitt Verwalten des Navigationsbereichs auf Unternehmensanwendung.

  2. Klicken Sie dann auf Neue Anwendung und anschließend auf Eigene Anwendung erstellen.

  3. Geben Sie der Anwendung einen Namen und aktivieren Sie Anwendungsproxy für sicheren Remote-Zugriff auf eine lokale Anwendung konfigurieren.

  4. Füllen Sie als Nächstes die folgenden Felder mit den entsprechenden Informationen aus:

FELDER
BESCHREIBUNG

Interne URL

Interne URL für den Zugriff auf die Anwendung. Dies ist der Stamm des IIS-Servers, der DVLS hostet (in der Regel http://localhost/dvls oder ähnlich).

Externe URL

Externe URL für den Zugriff auf die Anwendung. Standardmäßig der Name der App-Registrierung. Microsoft empfiehlt die Verwendung einer benutzerdefinierten Domäne. Dazu muss das SSL-Zertifikat der Domäne hochgeladen werden.

Vorauthentifizierung

Auf Microsoft Entra ID setzen

Connectorgruppe

Die anzusprechende Connectorgruppe. Microsoft empfiehlt, mehr als einen Connector zu verwenden, um die Verfügbarkeit der Anwendung sicherzustellen. Connectorgruppen können auf der Seite Anwendungsproxy erstellt werden.

  1. Deaktivieren Sie auf der Registerkarte Erweitert alle Optionen oder behalten Sie Back-End-SSL-Zertifikat validieren bei, falls dies als notwendig erachtet wird. Klicken Sie auf Erstellen; dadurch wird auch eine App-Registrierung mit demselben Namen erstellt.

Benutzer und Gruppen dem Anwendungsproxy zuweisen

  1. Gehen Sie zurück zum Abschnitt Unternehmensanwendung und klicken Sie auf die neu erstellte Anwendung. Wenn die App nicht aufgeführt ist, kann es erforderlich sein, auf Alle Anwendungen zu klicken, um darauf zuzugreifen, da die Ansicht standardmäßig auf Eigene Anwendungen eingestellt ist.

  2. Klicken Sie auf Benutzer/Gruppe hinzufügen, dann auf Keine ausgewählt und wählen Sie die Benutzer/Benutzergruppen aus, die der Anwendung zugewiesen werden sollen. Klicken Sie anschließend auf Zuweisen.

Hinzufügen einer Plattform zur Anwendung

  1. Gehen Sie zu App-Registrierungen im Abschnitt Verwalten des Navigationsbereichs. Klicken Sie auf Alle Anwendungen und suchen Sie die neu erstellte Anwendung. Sie hat denselben Namen wie Ihre Unternehmensanwendung. Klicken Sie als Nächstes auf Plattform hinzufügen und dann auf Mobile und Desktopanwendungen.

  2. Fügen Sie http://localhost und msal-devolutions-server://auth als benutzerdefinierte URIs hinzu.

    3. Stellen Sie als Nächstes sicher, dass /api/external-provider-response an die Umleitungs-URIs in Ihrer Devolutions Server Entra-Anwendung angehängt ist.

  3. Gehen Sie nun zu API-Berechtigungen und klicken Sie auf die Schaltfläche Berechtigung hinzufügen.

  4. Wählen Sie Delegierte Berechtigungen und aktivieren Sie die Berechtigung User.Read unter User. Klicken Sie auf Berechtigungen hinzufügen.

  5. Klicken Sie auf die Schaltfläche Administratorzustimmung für Tenant erteilen und bestätigen Sie mit einem Klick auf Ja.

Konfigurieren von Remote Desktop Manager

Öffnen Sie Remote Desktop Manager, nachdem Azure konfiguriert wurde und mindestens 5 Minuten seit der letzten Konfigurationsänderung gewartet wurde.

  1. Gehen Sie zu DateiDatenquellen.

  1. Suchen Sie die zu ändernde Devolutions Server-Datenquelle und klicken Sie auf die Schaltfläche Bearbeiten. Geben Sie Folgendes ein:

  • Host: Derselbe Wert wie die externe URI mit dem DVLS-Serversuffix.

  • Benutzername: Derselbe wie der DVLS-Benutzername, nicht zwingend derselbe wie der Azure-Benutzer (außer bei Verwendung von „Vorauthentifizierungsbenutzer für DVLS-Verbindung verwenden“). Aktivieren Sie dann Vorauthentifizierungsproxy verwenden und optional Vorauthentifizierungsproxy für DVLS-Verbindung verwenden (wenn Microsoft-Authentifizierung bereits aktiviert ist).

  1. Die Konfiguration ist damit abgeschlossen, und die Azure-Microsoft-Anmeldung sollte sich in einem eingebetteten Fenster oder im Systembrowser öffnen (dies kann zweimal auftreten, wenn ein eingebettetes Fenster erscheint, und ein weiteres Mal im Systembrowser vor der DVLS-Authentifizierung). Anschließend sollte eine Aufforderung zur DVLS-Authentifizierung erscheinen.

Zusätzliche Hinweise

Unter Windows Server 2019 oder höher muss HTTP2 möglicherweise in der WinHTTP-Komponente deaktiviert werden, damit die eingeschränkte Kerberos-Delegierung ordnungsgemäß funktioniert. Führen Sie den folgenden PowerShell-Befehl aus und starten Sie den Server neu, damit die Änderung wirksam wird:

Sicherstellen, dass TLS 1.2 aktiviert ist

Zudem muss beim Windows-Connectordienst TLS 1.2 vor der Installation aktiviert sein. Wenn Sie Folgendes in eine Notepad-Datei mit der Erweiterung .reg einfügen und diese doppelklicken, werden die erforderlichen Werte in die Registrierung importiert. Anschließend ist ein Neustart des Servers erforderlich, bevor die Connector-Installation ausgeführt wird.

Zuletzt aktualisiert

War das hilfreich?