> For the complete documentation index, see [llms.txt](https://docs.devolutions.net/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.devolutions.net/rdm/it/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md).

# Pre-autenticazione Azure a uno spazio di lavoro Devolutions Server in Remote Desktop Manager

La pre-autenticazione Azure richiede una configurazione specifica. Per utilizzare questa funzionalità con Remote Desktop Manager, gli amministratori devono attivare l'autenticazione sul Devolutions Server desiderato, configurare diverse impostazioni nell'interfaccia di amministrazione di Microsoft Entra e impostare un app proxy Azure.

{% hint style="warning" %}
Poiché questa funzionalità è ancora in anteprima, la configurazione potrebbe cambiare. Potrebbe essere necessario abilitare la [funzionalità Global Private Access](https://learn.microsoft.com/en-us/entra/global-secure-access/) per proseguire con questa guida. Per farlo, acceda all'interfaccia browser dell'interfaccia di amministrazione di Microsoft Entra, navighi in ***Global Secure Access*** – ***Connect*** – ***Connectors*** e attivi ***Global Secure Access*** nel suo tenant.
{% endhint %}

### Requisiti

* Una sottoscrizione Microsoft Entra ID P1 o P2
* Un account amministratore dell'applicazione
* L'applicazione non deve trovarsi nella radice (`https://myserver.com/dvls` funziona, ma `https://myserver.com` no)
* Windows Server 2012 R2 o versione successiva con TSL 1.2 abilitato

### Installazione di un connettore privato

1. Dalla pagina ***Overview*** del tenant desiderato, clicchi su ***Application proxy*** nella sezione ***Manage*** del riquadro di navigazione.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4092.png)
2. Clicchi su ***Download connector device***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4004.png)
3. Una volta completato il download, esegua l'eseguibile per installare e configurare il connettore.

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Quando si esegue su un Windows Server, disattivi <em><strong>IE Enhanced Configuration</strong></em> oppure imposti <em><strong>Microsoft Edge</strong></em> come browser predefinito (senza configurazione avanzata). In caso contrario, è probabile che il prompt di accesso Azure non funzioni senza consentire tutti gli URL richiesti. Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file notepad con estensione .reg e facendo doppio clic, i valori necessari verranno importati nel registro. In seguito è necessario riavviare il server prima di eseguire l'installazione del connettore.</p></div>

### Registrazione di un'applicazione Enterprise

1. Tornando alla pagina di panoramica del tenant, clicchi su ***Enterprise application*** nella sezione ***Manage*** del riquadro di navigazione.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4091.png)
2. Quindi, clicchi su ***New application***, poi su ***Create your own application***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4096.png)
3. Assegni un nome all'applicazione e selezioni ***Configure Application Proxy for secure remote access to an on-premises application***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4094.png)
4. Successivamente, compili i seguenti campi con le informazioni appropriate:

| CAMPI                  | DESCRIZIONE                                                                                                                                                                                                                                             |
| ---------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Internal URL**       | URL interno per accedere all'applicazione. Si tratta della radice del server IIS che ospita il DVLS (generalmente <http://localhost/dvls> o simile).                                                                                                    |
| **External URL**       | URL esterno per accedere all'applicazione. Per impostazione predefinita corrisponde al nome della registrazione dell'app. Microsoft consiglia di utilizzare un dominio personalizzato. Per farlo, è necessario caricare il certificato SSL del dominio. |
| **Pre Authentication** | Impostare su Microsoft Entra ID                                                                                                                                                                                                                         |
| **Connector Group**    | Il gruppo di connettori di destinazione. Microsoft consiglia di avere più di un connettore per garantire la disponibilità dell'applicazione. I gruppi di connettori possono essere creati dalla pagina ***Application Proxy***.                         |

![](https://cdnweb.devolutions.net/docs/INTERFACE4034.png)

5. Nella scheda ***Advanced tab***, deselezioni tutte le opzioni, oppure mantenga ***Validate Backend SSL certificate*** se lo ritiene necessario. Clicchi su ***Create***; questa operazione crea anche una registrazione dell'app con lo stesso nome.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4095.png)

### Assegnare utenti e gruppi all'Application Proxy

1. Torni alla sezione ***Enterprise application*** e clicchi sull'applicazione appena creata. Se l'app non è elencata, potrebbe essere necessario cliccare su ***All applications*** per accedervi, poiché la visualizzazione è impostata su **Owned applications** per impostazione predefinita.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4097.png)
2. Clicchi su ***Add user/group***, quindi su ***None selected***, e selezioni gli utenti/gruppi di utenti da assegnare all'applicazione. Al termine, clicchi su ***Assign***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4098.png)

### Aggiunta di una piattaforma all'applicazione

1. *Vada su **App registrations*** nella sezione ***Manage*** del riquadro di navigazione. Clicchi su ***All applications*** e individui l'applicazione appena creata. Avrà lo stesso nome della sua applicazione enterprise. Successivamente, clicchi su ***Add a platform***, quindi su ***Mobile and desktop applications***.
2. Aggiunga **<http://localhost>** e **msal-devolutions-server://auth** come URI personalizzati.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4104.png)

   <div data-gb-custom-block data-tag="hint" data-style="warning" class="hint hint-warning"><p>Si assicuri che siano esatti, poiché i primi due URL sono richiesti da MSAL per recuperare i token di autenticazione emessi da Entra quando si utilizzano piattaforme native.</p></div>

   3\. Successivamente, si assicuri che **/api/external-provider-response** sia aggiunto ai ***Redirect URIs*** nella sua applicazione Entra di Devolutions Server.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4105.png)
3. Ora vada su ***API permissions*** e clicchi sul pulsante ***Add a permission***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4018.png)
4. Scelga ***Delegated permissions*** e attivi l'autorizzazione User.Read sotto ***User***. Clicchi su ***Add permissions***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4019.png)
5. Clicchi sul pulsante ***Grant admin consent for tenant*** e confermi cliccando su ***Yes***.

   ![](https://cdnweb.devolutions.net/docs/INTERFACE4020.png)

### Configurazione di Remote Desktop Manager

Una volta configurato Azure, e dopo aver atteso almeno 5 minuti dall'ultima modifica di configurazione, apra Remote Desktop Manager.

1. Vada su ***File*** – ***Workspaces***.

![](https://cdnweb.devolutions.net/docs/INTERFACE4031.png)

2. Individui lo spazio di lavoro Devolutions Server da modificare e clicchi sul pulsante ***Edit***. Inserisca quanto segue:

* **Host**: lo stesso valore dell'URI esterno con il suffisso del server DLVS.
* **Username**: lo stesso nome utente DVLS, non necessariamente lo stesso dell'utente Azure (a meno che non si utilizzi "Use pre-authentication user for DVLS connection"). Quindi selezioni ***Use pre-authentication proxy*** e, facoltativamente, ***Use pre-authentication proxy for DVLS connection*** (se ***Microsoft Authentication*** è già selezionato).

3. La configurazione è quindi completata e l'accesso Microsoft Azure dovrebbe aprirsi in una finestra incorporata o nel browser di sistema (potrebbe verificarsi due volte se appare una finestra incorporata e un'altra volta in un browser di sistema prima dell'autenticazione DVLS). Al termine, dovrebbe apparire un prompt per l'autenticazione DVLS.

### Note aggiuntive

Potrebbe essere necessario disabilitare HTTP2 su Windows Server 2019 o versioni successive nel componente `WinHTTP` affinché la delega vincolata Kerberos funzioni correttamente. Esegua il seguente comando PowerShell e riavvii il server affinché la modifica abbia effetto:

```
Set-ItemProperty 'HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\WinHttp\' -Name EnableDefaultHTTP2 -Value 0
```

### Verificare che TLS 1.2 sia abilitato

Inoltre, il servizio connettore Windows deve avere TLS 1.2 abilitato prima dell'installazione. Aggiungendo quanto segue a un file notepad con estensione .reg e facendo doppio clic, i valori necessari verranno importati nel registro. È quindi necessario riavviare il server prima di eseguire l'installazione del connettore.

````
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server]
"DisabledByDefault"=dword:00000000
"Enabled"=dword:00000001
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\.NETFramework\v4.0.30319]
"SchUseStrongCrypto"=dword:00000001
```<div data-gb-custom-block data-tag="hint" data-style='warning'>A secret is configured automatically upon ***Application Proxy App*** creation. Deleting it will break pre-authentication and may necessitate recreation of the entire application proxy.</div>
````


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.devolutions.net/rdm/it/knowledge-base/how-to-articles/azure-pre-authentication-to-a-devolutions-server-workspace-in-remote-desktop-manager.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
