> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/it/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Pre-autenticazione Azure a uno spazio di lavoro Devolutions Server in Remote Desktop Manager

Configuri la pre-autenticazione Azure per uno spazio di lavoro Devolutions Server in Remote Desktop Manager utilizzando Entra ID, un app proxy e un connettore privato.

La pre-autenticazione Azure richiede una configurazione specifica. Per utilizzare questa funzionalità con Remote Desktop Manager, gli amministratori devono attivare l'autenticazione sul Devolutions Server desiderato, configurare diverse impostazioni nel Microsoft Entra admin center e predisporre un app proxy Azure.

{% hint style="warning" %}
Poiché questa funzionalità è ancora in anteprima, la configurazione potrebbe cambiare. Per proseguire con questa guida potrebbe essere necessario abilitare la [funzionalità Global Private Access](https://learn.microsoft.com/en-us/entra/global-secure-access/).Per farlo, si rechi nell'interfaccia browser del Microsoft Entra admin center, navighi in ***Global Secure Access*** – ***Connect*** – ***Connectors*** e attivi ***Global Secure Access*** nel suo tenant.
{% endhint %}

### Requisiti

* Una sottoscrizione Microsoft Entra ID P1 o P2
* Un account amministratore dell'applicazione
* L'applicazione non deve trovarsi nella radice (`https://myserver.com/dvls` funziona, mentre `https://myserver.com` no)
* Windows Server 2012 R2 o versioni successive con TSL 1.2 abilitato

### Installazione di un connettore privato

1. Dalla pagina ***Overview*** del tenant desiderato, clicchi su ***Application proxy*** nella sezione ***Manage*** del riquadro di navigazione.
2. Clicchi su ***Download connector device***.
3. Al termine del download, esegua l'eseguibile per installare e configurare il connettore.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Quando si esegue su un Windows Server, disattivi <em><strong>IE Enhanced Configuration</strong></em> oppure imposti <em><strong>Microsoft Edge</strong></em> come browser predefinito (senza configurazione avanzata). In caso contrario, è probabile che la richiesta di accesso Azure non funzioni senza consentire tutti gli URL necessari.Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file di notepad con estensione .reg e facendo doppio clic si importeranno i valori necessari nel registro. In seguito è necessario riavviare il server prima di eseguire l'installazione del connettore.</p></div>

### Registrazione di un'applicazione Enterprise

1. Tornando alla pagina di panoramica del tenant, clicchi su ***Enterprise application*** nella sezione ***Manage*** del riquadro di navigazione.
2. Quindi clicchi su ***New application*** e poi su ***Create your own application***.
3. Assegni un nome all'applicazione e selezioni ***Configure Application Proxy for secure remote access to an on-premises application***.
4. Successivamente, compili i seguenti campi con le informazioni corrette:

| CAMPI                  | DESCRIZIONE                                                                                                                                                                                                                                             |
| ---------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Internal URL**       | URL interno per accedere all'applicazione. È la radice del server IIS che ospita DVLS (generalmente <http://localhost/dvls> o simile).                                                                                                                  |
| **External URL**       | URL esterno per accedere all'applicazione. Per impostazione predefinita corrisponde al nome della registrazione dell'app. Microsoft consiglia di utilizzare un dominio personalizzato. Per farlo, è necessario caricare il certificato SSL del dominio. |
| **Pre Authentication** | Impostare su Microsoft Entra ID                                                                                                                                                                                                                         |
| **Connector Group**    | Il gruppo di connettori da utilizzare. Microsoft consiglia di disporre di più di un connettore per garantire la disponibilità dell'applicazione. I Connector Groups possono essere creati dalla pagina ***Application Proxy***.                         |

5. Nella ***Advanced tab***, deselezioni tutte le opzioni, oppure mantenga ***Validate Backend SSL certificate*** se ritenuto necessario. Clicchi su ***Create***: questo crea anche una registrazione dell'app con lo stesso nome.

### Assegnare utenti e gruppi all'Application Proxy

1. Torni alla sezione ***Enterprise application*** e clicchi sull'applicazione appena creata. Se l'app non è elencata, potrebbe essere necessario cliccare su ***All applications*** per accedervi, poiché la visualizzazione è impostata su **Owned applications** per impostazione predefinita.
2. Clicchi su ***Add user/group***, poi su ***None selected*** e selezioni gli utenti/gruppi di utenti da assegnare all'applicazione. Al termine, clicchi su ***Assign***.

### Aggiunta di una piattaforma all'applicazione

1. *Vada in **App registrations*** nella sezione ***Manage*** del riquadro di navigazione. Clicchi su ***All applications*** e individui l'applicazione appena creata. Avrà lo stesso nome della sua applicazione enterprise. Successivamente, clicchi su ***Add a platform*** e poi su ***Mobile and desktop applications***.
2. Aggiunga **<http://localhost>** e **msal-devolutions-server://auth** come URI personalizzati.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Si assicuri che siano esatti, poiché i primi due URL sono richiesti da MSAL per recuperare i token di autenticazione emessi da Entra quando si utilizzano piattaforme native.</p></div>

   3\. Successivamente, si assicuri che **/api/external-provider-response** sia aggiunto ai ***Redirect URIs*** nella sua applicazione Entra di Devolutions Server.
3. Ora vada in ***API permissions*** e clicchi sul pulsante ***Add a permission***.
4. Scelga ***Delegated permissions*** e attivi l'autorizzazione User.Read in ***User***. Clicchi su ***Add permissions***.
5. Clicchi sul pulsante ***Grant admin consent for tenant*** e confermi cliccando su ***Yes***.

### Configurazione di Remote Desktop Manager

Una volta configurato Azure, e dopo aver atteso almeno 5 minuti dall'ultima modifica della configurazione, apra Remote Desktop Manager.

1. Vada in ***File*** – ***Workspaces***.
2. Individui lo spazio di lavoro Devolutions Server da modificare e clicchi sul pulsante ***Edit***. Inserisca quanto segue:

* **Host**: lo stesso valore dell'URI esterno con il suffisso del server DLVS.
* **Username**: lo stesso del nome utente DVLS, non necessariamente lo stesso dell'utente Azure (a meno che non si utilizzi “Use pre-authentication user for DVLS connection”). Quindi selezioni ***Use pre-authentication proxy*** e, facoltativamente, ***Use pre-authentication proxy for DVLS connection*** (se ***Microsoft Authentication*** è già selezionato).

3. La configurazione è così completata e l'accesso Azure Microsoft dovrebbe aprirsi in una finestra incorporata o nel browser di sistema (potrebbe verificarsi due volte se compare una finestra incorporata e un'altra volta in un browser di sistema prima dell'autenticazione DVLS). Al termine, dovrebbe comparire la richiesta di autenticazione DVLS.

### Note aggiuntive

Su Windows Server 2019 o versioni successive potrebbe essere necessario disabilitare HTTP2 nel componente `WinHTTP` affinché la Kerberos Constrained Delegation funzioni correttamente. Esegua il seguente comando PowerShell e riavvii il server per rendere effettiva la modifica:

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### Verificare che TLS 1.2 sia abilitato

Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file di notepad con estensione .reg e facendo doppio clic si importeranno i valori necessari nel registro. È quindi necessario riavviare il server prima di eseguire l'installazione del connettore.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/it/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
