Microsoft 已为 Azure Virtual Desktop 新增了无域 SAML IdP 联合的外部身份支持。配合 Microsoft Entra ID 中无域 SAML IdP 联合的正式发布,此次更新消除了 B2B 协作场景中一个长期存在的痛点:即要求来宾用户的电子邮件域名必须与外部身份提供商上配置的域名相匹配。
如果你曾尝试为合作伙伴、外包人员或被收购公司的员工提供 AVD 环境访问权限,却因其电子邮件域名与你的 SAML IdP 配置不匹配而碰壁,那么这次更新正是为你解决的。
解决的问题
Microsoft Entra ID 中传统的直接联合通过电子邮件域名来路由身份认证。你需要配置一个 SAML 或 WS-Fed 身份提供商,并将其与一个或多个已验证的域名关联。当来宾用户登录时,Entra ID 会查看其 UPN 后缀(电子邮件域名)并将其路由到匹配的 IdP。
当合作伙伴组织使用单一、可预测的电子邮件域名时,这种方式运作良好。但在实际场景中,它很快就会遇到问题:
- 多品牌组织——子公司使用不同域名但共享同一个中央 IdP
- 并购整合——被收购公司的域名尚未完成迁移
- 外包人员网络——个体外包人员使用个人电子邮件域名
- 合作伙伴生态系统——多个组织需要通过不同的 IdP 访问,但部分组织共享电子邮件提供商
在所有这些情况下,域名匹配要求意味着你要么完全无法进行联合认证,要么必须配置和验证每一个可能的域名——这简直是管理上的噩梦。
无域联合的工作原理
无域 SAML IdP 联合从根本上改变了路由模型。Entra ID 不再基于电子邮件域名进行匹配,而是根据 SAML Issuer URI 和可选的 domain_hint 参数来路由身份认证请求。
以下是其底层工作流程:
- 在 Entra ID 中将一个 SAML IdP 配置为无域模式
- 当受邀来宾用户兑换邀请时,Entra ID 使用 Issuer URI(而非用户的电子邮件域名)将身份认证请求发送到已配置的 SAML IdP
- 来宾在其本地 IdP 完成身份认证
- Entra ID 基于与该 IdP 的信任关系接受 SAML 断言,无论用户的电子邮件域名是什么
- 来宾账户在你的租户中创建,并可分配到 AVD 主机池和应用程序组
信任建立在 SAML 断言和 Issuer 之上,而非电子邮件后缀。这是一个根本性的转变,使外部身份管理变得更加灵活。
关键限制
每个 Entra 租户只能配置一个通配符(无域)IdP。如果你需要支持多个具有无域路由的外部 IdP,则需要仔细规划联合拓扑——可能需要使用联合代理或身份中心模式。
对 AVD 的意义
从 Azure Virtual Desktop 的角度来看,此次更新意味着你现在可以:
- 为电子邮件域名与 SAML IdP 配置域名不同的外部身份提供桌面和 RemoteApp
- 通过电子邮件邀请来宾用户,无需担心其域名是否与你的联合配置匹配
- 使用现有的 AVD 分配机制——无域外部身份无需特殊的预配流程
- 利用 Entra SSO——通过无域 SAML IdP 认证的外部身份将获得 Entra 令牌,AVD 接受该令牌用于登录
AVD 不需要对无域联合进行任何特殊配置。它 simply 使用 Entra 身份认证,并在来宾身份进入目录后将其视为任何其他 Entra 用户。
配置方法
配置完全在 Microsoft Entra ID 中完成。AVD 只需要使用配置结果。
步骤一:在 Entra ID 中配置无域 SAML IdP
- 以至少 External Identity Provider Administrator 身份登录 Microsoft Entra 管理中心
- 导航到 Identity > External Identities > All identity providers
- 选择 Add SAML/WS-Fed identity provider
- 填写所需设置:
- Display name——合作伙伴 IdP 的友好名称
- Issuer URI——SAML IdP 的唯一颁发者标识符(路由将基于此进行)
- Metadata URL or file——用于导入 SAML 端点和签名证书
- 启用Domainless——在 IdP 配置上勾选 Domainless 选项
- 保存配置
步骤二:邀请外部用户
- 进入 Identity > Users > All users
- 选择 + New user > Invite external user
- 输入来宾用户的电子邮件地址——无域名限制
- 根据需要配置显示名称、组、角色或访问包
- 发送邀请
当来宾兑换邀请时,Entra ID 使用 Issuer URI 将登录路由到无域 SAML IdP。来宾在其本地 IdP 完成认证后,即在你的租户中创建为来宾用户。
步骤三:将用户分配到 AVD 资源
- 在 Azure 门户中进入你的 AVD 主机池和应用程序组配置
- 将 Entra 来宾用户或组分配到 Desktop application groups 或 RemoteApp groups
- 外部用户现在可以使用 Windows App 或支持的远程桌面客户端登录 AVD
步骤四:应用治理和 Conditional Access
- 使用 Entra Governance(访问包、生命周期策略)来管理来宾生命周期
- 应用覆盖外部用户的 Conditional Access 策略(MFA、设备合规性、基于风险的访问)
- 考虑使用 Entitlement Management 让外部用户通过受治理的工作流申请访问权限
使用场景
合作伙伴和外包人员访问
最直接的使用场景。与外部合作伙伴、供应商或外包人员协作的组织现在可以提供 AVD 访问权限,而无需要求这些用户使用特定的电子邮件域名。只需与合作伙伴的 SAML IdP 配置一个无域联合,然后通过电子邮件邀请用户即可。
并购整合
在并购过渡期间,被收购公司的员工通常需要在域名迁移完成之前访问母公司的 AVD 环境。无域联合恰好填补了这一空白——被收购公司的 IdP 可配置为无域 IdP,用户可以使用其现有凭据访问 AVD。
多品牌组织
运营多个品牌、使用不同电子邮件域名但共享身份基础设施的组织,可以使用单个无域 IdP 跨所有品牌提供 AVD 访问,而无需逐个配置每个域名。
BYOD 和跨组织员工
将无域联合与 Entra Conditional Access 和设备合规策略结合使用,可为使用外部托管设备或个人设备的用户提供受控的 AVD 访问。服务端策略执行确保安全性,无需依赖客户端控制。
安全注意事项
虽然无域联合消除了域名匹配要求,但并未减少安全责任:
- 信任 IdP,而非域名——你的安全边界现在是 SAML IdP 信任关系,而非域名验证。确保你信任所联合的 IdP。
- 每个租户仅一个无域 IdP——这既是限制也是保护措施。谨慎选择要配置为无域的 IdP。
- Conditional Access 至关重要——外部身份访问 AVD 时,确保你的 CA 策略覆盖来宾用户。要求 MFA、评估登录风险,并在适当情况下应用设备合规性。
- 治理和生命周期——使用 Entra Governance 管理来宾生命周期。外部用户不应在没有审查的情况下无限期保留。
- 审计和监控——监控外部身份认证的登录日志。关注来自联合 IdP 的异常模式。
这如何融入 AVD 身份认证的大局
Microsoft 一直在持续扩展 Azure Virtual Desktop 的身份认证支持:
- 2025 年 9 月: 不使用 FSLogix 的外部身份支持(预览版)
- 2025 年 11 月: 外部身份支持正式发布,FSLogix 配置文件容器进入预览
- 2026 年 5 月: 面向纯云和外部身份的 FSLogix 支持正式发布
- 2026 年 6 月: 无域联合支持上线,消除了最后一个域名匹配障碍
结合 Entra SSO、Conditional Access 以及面向外部身份的 FSLogix 配置文件容器等现有功能,AVD 现在拥有了完整的外部身份解决方案。组织可以在保持治理和安全控制的同时,安全地为组织外部用户提供虚拟桌面和应用程序。
你现在应该做什么
- 梳理外部身份场景——梳理哪些外部用户需要 AVD 访问权限,以及无域联合是否会简化你当前的设置
- 评估你的 SAML IdP 环境——确定哪个外部 IdP 应该被配置为租户的无域 IdP
- 规划治理策略——在启用该功能之前,为外部用户定义访问包、生命周期策略和 Conditional Access 规则
- 与合作伙伴进行试点——为一个外部组织配置无域联合,邀请少量用户,验证端到端的 AVD 访问
- 更新文档——如果你的团队有外部用户入职流程文档,请更新以反映新的无域选项
总结
Azure Virtual Desktop 中的无域 SAML IdP 联合支持消除了限制 B2B 协作场景的实际痛点。通过将身份认证路由与电子邮件域名匹配解耦,Microsoft 大大简化了为合作伙伴、外包人员和被收购团队提供 AVD 访问的过程。
配置过程简单明了——在 Entra ID 中设置 IdP,通过电子邮件邀请用户,将其分配到 AVD 资源。真正的工作在于治理:确保为访问虚拟桌面环境的外部身份制定正确的 Conditional Access 策略、生命周期管理和监控机制。
如果你已在使用外部身份与 AVD,这次扩展了你的能力。如果你因域名匹配的复杂性而一直在回避外部身份场景,这次更新消除了那个障碍。
Kevin Kaminski 是 Big Hat Group Inc. 的创始人,该公司是一家专注于 AI 和云技术的 Microsoft 合作伙伴。在 https://x.com/kkaminsk 关注他,获取更多 Azure Virtual Desktop 洞察。