Pré-authentification Azure pour un espace de travail Devolutions Server dans Remote Desktop Manager
La pré-authentification Azure nécessite une configuration particulière. Pour utiliser cette fonctionnalité avec Remote Desktop Manager, les administrateurs doivent activer l'authentification sur le Devolutions Server souhaité, configurer plusieurs paramètres dans le centre d'administration Microsoft Entra, et configurer un proxy d'application Azure.
Étant donné que cette fonctionnalité est encore en préversion, la configuration est susceptible de changer. L'activation de la fonctionnalité Global Private Access pourrait être nécessaire pour suivre ce guide. Pour ce faire, accédez à l'interface du navigateur du centre d'administration Microsoft Entra, naviguez vers Global Secure Access – Connect – Connectors, et activez Global Secure Access dans votre tenant.
Prérequis
Un abonnement Microsoft Entra ID P1 ou P2
Un compte administrateur d'application
L'application ne doit pas être située à la racine (
https://myserver.com/dvlsfonctionne, maishttps://myserver.comne fonctionne pas)Windows Server 2012 R2 ou version ultérieure avec TLS 1.2 activé
Installation d'un connecteur privé
Depuis la page Vue d'ensemble du tenant souhaité, cliquez sur Proxy d'application dans la section Gérer du volet de navigation.

Cliquez sur Télécharger l'appareil connecteur.

Une fois le téléchargement terminé, exécutez le fichier exécutable pour installer et configurer le connecteur.
Lors de l'exécution sur un Windows Server, désactivez la Configuration renforcée d'IE ou définissez Microsoft Edge comme navigateur par défaut (sans configuration renforcée). Sinon, l'invite de connexion Azure risque d'échouer sans autoriser toutes les URL requises. De plus, le service du connecteur Windows doit avoir TLS 1.2 activé avant l'installation. L'ajout du contenu ci-dessous dans un fichier Bloc-notes avec l'extension .reg et un double-clic importeront les valeurs nécessaires dans le registre. Un redémarrage du serveur est ensuite nécessaire avant d'exécuter l'installation du connecteur.
Enregistrement d'une application d'entreprise
De retour sur la page de vue d'ensemble du tenant, cliquez sur Application d'entreprise dans la section Gérer du volet de navigation.

Ensuite, cliquez sur Nouvelle application, puis sur Créer votre propre application.

Donnez un nom à l'application et cochez Configurer le proxy d'application pour un accès à distance sécurisé à une application locale.

Ensuite, renseignez les champs suivants avec les informations appropriées :
URL interne
URL interne pour accéder à l'application. Il s'agit de la racine du serveur IIS hébergeant le DVLS (généralement http://localhost/dvls ou similaire).
URL externe
URL externe pour accéder à l'application. Par défaut, correspond au nom de l'enregistrement d'application. Microsoft recommande d'utiliser un domaine personnalisé. Pour ce faire, le certificat SSL du domaine doit être téléversé.
Pré-authentification
Définir sur Microsoft Entra ID
Groupe de connecteurs
Le groupe de connecteurs à cibler. Microsoft recommande d'avoir plus d'un connecteur pour assurer la disponibilité de l'application. Les groupes de connecteurs peuvent être créés depuis la page Proxy d'application.

Dans l'onglet Avancé, décochez toutes les options, ou conservez Valider le certificat SSL du backend si cela est jugé nécessaire. Cliquez sur Créer ; cela crée également un enregistrement d'application du même nom.

Affecter des utilisateurs et des groupes au proxy d'application
Retournez à la section Application d'entreprise et cliquez sur l'application nouvellement créée. Si l'application n'est pas répertoriée, il peut être nécessaire de cliquer sur Toutes les applications pour y accéder, car la vue est définie par défaut sur Applications dont je suis propriétaire.

Cliquez sur Ajouter un utilisateur/groupe, puis sur Aucun sélectionné, et sélectionnez les utilisateurs ou groupes d'utilisateurs à affecter à l'application. Cliquez sur Affecter une fois cette opération effectuée.

Ajout d'une plateforme à l'application
Accédez à Inscriptions d'applications dans la section Gérer du volet de navigation. Cliquez sur Toutes les applications et localisez l'application nouvellement créée. Elle portera le même nom que votre application d'entreprise. Ensuite, cliquez sur Ajouter une plateforme, puis sur Applications mobiles et de bureau.
Ajoutez http://localhost et msal-devolutions-server://auth comme URI personnalisés.

Assurez-vous que ces valeurs sont exactes, car les deux premières URL sont requises par MSAL pour récupérer les jetons d'authentification émis par Entra lors de l'utilisation de plateformes natives.
3. Ensuite, assurez-vous que /api/external-provider-response est ajouté aux URI de redirection dans votre application Entra de Devolutions Server.

Accédez maintenant à Autorisations d'API et cliquez sur le bouton Ajouter une autorisation.

Choisissez Autorisations déléguées et activez l'autorisation User.Read sous Utilisateur. Cliquez sur Ajouter des autorisations.

Cliquez sur le bouton Accorder le consentement administrateur pour le tenant et confirmez en cliquant sur Oui.

Configuration de Remote Desktop Manager
Une fois Azure configuré, et après avoir attendu au moins 5 minutes depuis le dernier changement de configuration, ouvrez Remote Desktop Manager.
Accédez à Fichier – Espaces de travail.

Localisez l'espace de travail Devolutions Server à modifier et cliquez sur le bouton Modifier. Entrez les informations suivantes :
Hôte : La même valeur que l'URI externe avec le suffixe du serveur DVLS.
Nom d'utilisateur : Le même que le nom d'utilisateur DVLS, pas nécessairement le même que l'utilisateur Azure (sauf si vous utilisez « Utiliser l'utilisateur de pré-authentification pour la connexion DVLS »). Cochez ensuite Utiliser le proxy de pré-authentification et, optionnellement, Utiliser le proxy de pré-authentification pour la connexion DVLS (si Authentification Microsoft est déjà cochée).
La configuration est alors terminée et la connexion Azure Microsoft devrait s'ouvrir dans une fenêtre intégrée ou dans le navigateur système (cela peut se produire deux fois si une fenêtre intégrée apparaît, puis une fois de plus dans un navigateur système avant l'authentification DVLS). Une fois cette étape accomplie, une invite d'authentification DVLS devrait apparaître.
Notes supplémentaires
HTTP2 peut devoir être désactivé sur Windows Server 2019 ou version ultérieure dans le composant WinHTTP pour que la délégation contrainte Kerberos fonctionne correctement. Exécutez la commande PowerShell suivante et redémarrez le serveur pour que la modification prenne effet :
Vérification que TLS 1.2 est activé
De plus, le service du connecteur Windows doit avoir TLS 1.2 activé avant l'installation. L'ajout du contenu ci-dessous dans un fichier Bloc-notes avec l'extension .reg et un double-clic importeront les valeurs nécessaires dans le registre. Un redémarrage du serveur est ensuite nécessaire avant d'exécuter l'installation du connecteur.
Mis à jour
Ce contenu vous a-t-il été utile ?