For the complete documentation index, see llms.txt. This page is also available as Markdown.

Pré-authentification Azure pour un espace de travail Devolutions Server dans Remote Desktop Manager

La pré-authentification Azure nécessite une configuration particulière. Pour utiliser cette fonctionnalité avec Remote Desktop Manager, les administrateurs doivent activer l'authentification sur le Devolutions Server souhaité, configurer plusieurs paramètres dans le centre d'administration Microsoft Entra, et configurer un proxy d'application Azure.

Prérequis

  • Un abonnement Microsoft Entra ID P1 ou P2

  • Un compte administrateur d'application

  • L'application ne doit pas être située à la racine (https://myserver.com/dvls fonctionne, mais https://myserver.com ne fonctionne pas)

  • Windows Server 2012 R2 ou version ultérieure avec TLS 1.2 activé

Installation d'un connecteur privé

  1. Depuis la page Vue d'ensemble du tenant souhaité, cliquez sur Proxy d'application dans la section Gérer du volet de navigation.

  2. Cliquez sur Télécharger l'appareil connecteur.

  3. Une fois le téléchargement terminé, exécutez le fichier exécutable pour installer et configurer le connecteur.

Enregistrement d'une application d'entreprise

  1. De retour sur la page de vue d'ensemble du tenant, cliquez sur Application d'entreprise dans la section Gérer du volet de navigation.

  2. Ensuite, cliquez sur Nouvelle application, puis sur Créer votre propre application.

  3. Donnez un nom à l'application et cochez Configurer le proxy d'application pour un accès à distance sécurisé à une application locale.

  4. Ensuite, renseignez les champs suivants avec les informations appropriées :

CHAMPS
DESCRIPTION

URL interne

URL interne pour accéder à l'application. Il s'agit de la racine du serveur IIS hébergeant le DVLS (généralement http://localhost/dvls ou similaire).

URL externe

URL externe pour accéder à l'application. Par défaut, correspond au nom de l'enregistrement d'application. Microsoft recommande d'utiliser un domaine personnalisé. Pour ce faire, le certificat SSL du domaine doit être téléversé.

Pré-authentification

Définir sur Microsoft Entra ID

Groupe de connecteurs

Le groupe de connecteurs à cibler. Microsoft recommande d'avoir plus d'un connecteur pour assurer la disponibilité de l'application. Les groupes de connecteurs peuvent être créés depuis la page Proxy d'application.

  1. Dans l'onglet Avancé, décochez toutes les options, ou conservez Valider le certificat SSL du backend si cela est jugé nécessaire. Cliquez sur Créer ; cela crée également un enregistrement d'application du même nom.

Affecter des utilisateurs et des groupes au proxy d'application

  1. Retournez à la section Application d'entreprise et cliquez sur l'application nouvellement créée. Si l'application n'est pas répertoriée, il peut être nécessaire de cliquer sur Toutes les applications pour y accéder, car la vue est définie par défaut sur Applications dont je suis propriétaire.

  2. Cliquez sur Ajouter un utilisateur/groupe, puis sur Aucun sélectionné, et sélectionnez les utilisateurs ou groupes d'utilisateurs à affecter à l'application. Cliquez sur Affecter une fois cette opération effectuée.

Ajout d'une plateforme à l'application

  1. Accédez à Inscriptions d'applications dans la section Gérer du volet de navigation. Cliquez sur Toutes les applications et localisez l'application nouvellement créée. Elle portera le même nom que votre application d'entreprise. Ensuite, cliquez sur Ajouter une plateforme, puis sur Applications mobiles et de bureau.

  2. Ajoutez http://localhost et msal-devolutions-server://auth comme URI personnalisés.

    3. Ensuite, assurez-vous que /api/external-provider-response est ajouté aux URI de redirection dans votre application Entra de Devolutions Server.

  3. Accédez maintenant à Autorisations d'API et cliquez sur le bouton Ajouter une autorisation.

  4. Choisissez Autorisations déléguées et activez l'autorisation User.Read sous Utilisateur. Cliquez sur Ajouter des autorisations.

  5. Cliquez sur le bouton Accorder le consentement administrateur pour le tenant et confirmez en cliquant sur Oui.

Configuration de Remote Desktop Manager

Une fois Azure configuré, et après avoir attendu au moins 5 minutes depuis le dernier changement de configuration, ouvrez Remote Desktop Manager.

  1. Accédez à FichierEspaces de travail.

  1. Localisez l'espace de travail Devolutions Server à modifier et cliquez sur le bouton Modifier. Entrez les informations suivantes :

  • Hôte : La même valeur que l'URI externe avec le suffixe du serveur DVLS.

  • Nom d'utilisateur : Le même que le nom d'utilisateur DVLS, pas nécessairement le même que l'utilisateur Azure (sauf si vous utilisez « Utiliser l'utilisateur de pré-authentification pour la connexion DVLS »). Cochez ensuite Utiliser le proxy de pré-authentification et, optionnellement, Utiliser le proxy de pré-authentification pour la connexion DVLS (si Authentification Microsoft est déjà cochée).

  1. La configuration est alors terminée et la connexion Azure Microsoft devrait s'ouvrir dans une fenêtre intégrée ou dans le navigateur système (cela peut se produire deux fois si une fenêtre intégrée apparaît, puis une fois de plus dans un navigateur système avant l'authentification DVLS). Une fois cette étape accomplie, une invite d'authentification DVLS devrait apparaître.

Notes supplémentaires

HTTP2 peut devoir être désactivé sur Windows Server 2019 ou version ultérieure dans le composant WinHTTP pour que la délégation contrainte Kerberos fonctionne correctement. Exécutez la commande PowerShell suivante et redémarrez le serveur pour que la modification prenne effet :

Vérification que TLS 1.2 est activé

De plus, le service du connecteur Windows doit avoir TLS 1.2 activé avant l'installation. L'ajout du contenu ci-dessous dans un fichier Bloc-notes avec l'extension .reg et un double-clic importeront les valeurs nécessaires dans le registre. Un redémarrage du serveur est ensuite nécessaire avant d'exécuter l'installation du connecteur.

Mis à jour

Ce contenu vous a-t-il été utile ?