Pre-autenticazione Azure a uno spazio di lavoro Devolutions Server in Remote Desktop Manager
La pre-autenticazione Azure richiede una configurazione specifica. Per utilizzare questa funzionalità con Remote Desktop Manager, gli amministratori devono attivare l'autenticazione sul Devolutions Server desiderato, configurare diverse impostazioni nell'interfaccia di amministrazione di Microsoft Entra e impostare un app proxy Azure.
Poiché questa funzionalità è ancora in anteprima, la configurazione potrebbe cambiare. Potrebbe essere necessario abilitare la funzionalità Global Private Access per proseguire con questa guida. Per farlo, acceda all'interfaccia browser dell'interfaccia di amministrazione di Microsoft Entra, navighi in Global Secure Access – Connect – Connectors e attivi Global Secure Access nel suo tenant.
Requisiti
Una sottoscrizione Microsoft Entra ID P1 o P2
Un account amministratore dell'applicazione
L'applicazione non deve trovarsi nella radice (
https://myserver.com/dvlsfunziona, mahttps://myserver.comno)Windows Server 2012 R2 o versione successiva con TSL 1.2 abilitato
Installazione di un connettore privato
Dalla pagina Overview del tenant desiderato, clicchi su Application proxy nella sezione Manage del riquadro di navigazione.

Clicchi su Download connector device.

Una volta completato il download, esegua l'eseguibile per installare e configurare il connettore.
Quando si esegue su un Windows Server, disattivi IE Enhanced Configuration oppure imposti Microsoft Edge come browser predefinito (senza configurazione avanzata). In caso contrario, è probabile che il prompt di accesso Azure non funzioni senza consentire tutti gli URL richiesti. Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file notepad con estensione .reg e facendo doppio clic, i valori necessari verranno importati nel registro. In seguito è necessario riavviare il server prima di eseguire l'installazione del connettore.
Registrazione di un'applicazione Enterprise
Tornando alla pagina di panoramica del tenant, clicchi su Enterprise application nella sezione Manage del riquadro di navigazione.

Quindi, clicchi su New application, poi su Create your own application.

Assegni un nome all'applicazione e selezioni Configure Application Proxy for secure remote access to an on-premises application.

Successivamente, compili i seguenti campi con le informazioni appropriate:
Internal URL
URL interno per accedere all'applicazione. Si tratta della radice del server IIS che ospita il DVLS (generalmente http://localhost/dvls o simile).
External URL
URL esterno per accedere all'applicazione. Per impostazione predefinita corrisponde al nome della registrazione dell'app. Microsoft consiglia di utilizzare un dominio personalizzato. Per farlo, è necessario caricare il certificato SSL del dominio.
Pre Authentication
Impostare su Microsoft Entra ID
Connector Group
Il gruppo di connettori di destinazione. Microsoft consiglia di avere più di un connettore per garantire la disponibilità dell'applicazione. I gruppi di connettori possono essere creati dalla pagina Application Proxy.

Nella scheda Advanced tab, deselezioni tutte le opzioni, oppure mantenga Validate Backend SSL certificate se lo ritiene necessario. Clicchi su Create; questa operazione crea anche una registrazione dell'app con lo stesso nome.

Assegnare utenti e gruppi all'Application Proxy
Torni alla sezione Enterprise application e clicchi sull'applicazione appena creata. Se l'app non è elencata, potrebbe essere necessario cliccare su All applications per accedervi, poiché la visualizzazione è impostata su Owned applications per impostazione predefinita.

Clicchi su Add user/group, quindi su None selected, e selezioni gli utenti/gruppi di utenti da assegnare all'applicazione. Al termine, clicchi su Assign.

Aggiunta di una piattaforma all'applicazione
Vada su App registrations nella sezione Manage del riquadro di navigazione. Clicchi su All applications e individui l'applicazione appena creata. Avrà lo stesso nome della sua applicazione enterprise. Successivamente, clicchi su Add a platform, quindi su Mobile and desktop applications.
Aggiunga http://localhost e msal-devolutions-server://auth come URI personalizzati.

Si assicuri che siano esatti, poiché i primi due URL sono richiesti da MSAL per recuperare i token di autenticazione emessi da Entra quando si utilizzano piattaforme native.
3. Successivamente, si assicuri che /api/external-provider-response sia aggiunto ai Redirect URIs nella sua applicazione Entra di Devolutions Server.

Ora vada su API permissions e clicchi sul pulsante Add a permission.

Scelga Delegated permissions e attivi l'autorizzazione User.Read sotto User. Clicchi su Add permissions.

Clicchi sul pulsante Grant admin consent for tenant e confermi cliccando su Yes.

Configurazione di Remote Desktop Manager
Una volta configurato Azure, e dopo aver atteso almeno 5 minuti dall'ultima modifica di configurazione, apra Remote Desktop Manager.
Vada su File – Workspaces.

Individui lo spazio di lavoro Devolutions Server da modificare e clicchi sul pulsante Edit. Inserisca quanto segue:
Host: lo stesso valore dell'URI esterno con il suffisso del server DLVS.
Username: lo stesso nome utente DVLS, non necessariamente lo stesso dell'utente Azure (a meno che non si utilizzi "Use pre-authentication user for DVLS connection"). Quindi selezioni Use pre-authentication proxy e, facoltativamente, Use pre-authentication proxy for DVLS connection (se Microsoft Authentication è già selezionato).
La configurazione è quindi completata e l'accesso Microsoft Azure dovrebbe aprirsi in una finestra incorporata o nel browser di sistema (potrebbe verificarsi due volte se appare una finestra incorporata e un'altra volta in un browser di sistema prima dell'autenticazione DVLS). Al termine, dovrebbe apparire un prompt per l'autenticazione DVLS.
Note aggiuntive
Potrebbe essere necessario disabilitare HTTP2 su Windows Server 2019 o versioni successive nel componente WinHTTP affinché la delega vincolata Kerberos funzioni correttamente. Esegua il seguente comando PowerShell e riavvii il server affinché la modifica abbia effetto:
Verificare che TLS 1.2 sia abilitato
Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file notepad con estensione .reg e facendo doppio clic, i valori necessari verranno importati nel registro. È quindi necessario riavviare il server prima di eseguire l'installazione del connettore.
Ultimo aggiornamento
È stato utile?