For the complete documentation index, see llms.txt. This page is also available as Markdown.

Pre-autenticazione Azure a uno spazio di lavoro Devolutions Server in Remote Desktop Manager

La pre-autenticazione Azure richiede una configurazione specifica. Per utilizzare questa funzionalità con Remote Desktop Manager, gli amministratori devono attivare l'autenticazione sul Devolutions Server desiderato, configurare diverse impostazioni nell'interfaccia di amministrazione di Microsoft Entra e impostare un app proxy Azure.

Requisiti

  • Una sottoscrizione Microsoft Entra ID P1 o P2

  • Un account amministratore dell'applicazione

  • L'applicazione non deve trovarsi nella radice (https://myserver.com/dvls funziona, ma https://myserver.com no)

  • Windows Server 2012 R2 o versione successiva con TSL 1.2 abilitato

Installazione di un connettore privato

  1. Dalla pagina Overview del tenant desiderato, clicchi su Application proxy nella sezione Manage del riquadro di navigazione.

  2. Clicchi su Download connector device.

  3. Una volta completato il download, esegua l'eseguibile per installare e configurare il connettore.

Registrazione di un'applicazione Enterprise

  1. Tornando alla pagina di panoramica del tenant, clicchi su Enterprise application nella sezione Manage del riquadro di navigazione.

  2. Quindi, clicchi su New application, poi su Create your own application.

  3. Assegni un nome all'applicazione e selezioni Configure Application Proxy for secure remote access to an on-premises application.

  4. Successivamente, compili i seguenti campi con le informazioni appropriate:

CAMPI
DESCRIZIONE

Internal URL

URL interno per accedere all'applicazione. Si tratta della radice del server IIS che ospita il DVLS (generalmente http://localhost/dvls o simile).

External URL

URL esterno per accedere all'applicazione. Per impostazione predefinita corrisponde al nome della registrazione dell'app. Microsoft consiglia di utilizzare un dominio personalizzato. Per farlo, è necessario caricare il certificato SSL del dominio.

Pre Authentication

Impostare su Microsoft Entra ID

Connector Group

Il gruppo di connettori di destinazione. Microsoft consiglia di avere più di un connettore per garantire la disponibilità dell'applicazione. I gruppi di connettori possono essere creati dalla pagina Application Proxy.

  1. Nella scheda Advanced tab, deselezioni tutte le opzioni, oppure mantenga Validate Backend SSL certificate se lo ritiene necessario. Clicchi su Create; questa operazione crea anche una registrazione dell'app con lo stesso nome.

Assegnare utenti e gruppi all'Application Proxy

  1. Torni alla sezione Enterprise application e clicchi sull'applicazione appena creata. Se l'app non è elencata, potrebbe essere necessario cliccare su All applications per accedervi, poiché la visualizzazione è impostata su Owned applications per impostazione predefinita.

  2. Clicchi su Add user/group, quindi su None selected, e selezioni gli utenti/gruppi di utenti da assegnare all'applicazione. Al termine, clicchi su Assign.

Aggiunta di una piattaforma all'applicazione

  1. Vada su App registrations nella sezione Manage del riquadro di navigazione. Clicchi su All applications e individui l'applicazione appena creata. Avrà lo stesso nome della sua applicazione enterprise. Successivamente, clicchi su Add a platform, quindi su Mobile and desktop applications.

  2. Aggiunga http://localhost e msal-devolutions-server://auth come URI personalizzati.

    3. Successivamente, si assicuri che /api/external-provider-response sia aggiunto ai Redirect URIs nella sua applicazione Entra di Devolutions Server.

  3. Ora vada su API permissions e clicchi sul pulsante Add a permission.

  4. Scelga Delegated permissions e attivi l'autorizzazione User.Read sotto User. Clicchi su Add permissions.

  5. Clicchi sul pulsante Grant admin consent for tenant e confermi cliccando su Yes.

Configurazione di Remote Desktop Manager

Una volta configurato Azure, e dopo aver atteso almeno 5 minuti dall'ultima modifica di configurazione, apra Remote Desktop Manager.

  1. Vada su FileWorkspaces.

  1. Individui lo spazio di lavoro Devolutions Server da modificare e clicchi sul pulsante Edit. Inserisca quanto segue:

  • Host: lo stesso valore dell'URI esterno con il suffisso del server DLVS.

  • Username: lo stesso nome utente DVLS, non necessariamente lo stesso dell'utente Azure (a meno che non si utilizzi "Use pre-authentication user for DVLS connection"). Quindi selezioni Use pre-authentication proxy e, facoltativamente, Use pre-authentication proxy for DVLS connection (se Microsoft Authentication è già selezionato).

  1. La configurazione è quindi completata e l'accesso Microsoft Azure dovrebbe aprirsi in una finestra incorporata o nel browser di sistema (potrebbe verificarsi due volte se appare una finestra incorporata e un'altra volta in un browser di sistema prima dell'autenticazione DVLS). Al termine, dovrebbe apparire un prompt per l'autenticazione DVLS.

Note aggiuntive

Potrebbe essere necessario disabilitare HTTP2 su Windows Server 2019 o versioni successive nel componente WinHTTP affinché la delega vincolata Kerberos funzioni correttamente. Esegua il seguente comando PowerShell e riavvii il server affinché la modifica abbia effetto:

Verificare che TLS 1.2 sia abilitato

Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file notepad con estensione .reg e facendo doppio clic, i valori necessari verranno importati nel registro. È quindi necessario riavviare il server prima di eseguire l'installazione del connettore.

Ultimo aggiornamento

È stato utile?