Microsoft 已為 Azure Virtual Desktop 新增透過無網域 SAML IdP 聯邦的外部身分識別支援。隨著 Microsoft Entra ID 中無網域 SAML IdP 聯邦正式推出,此更新消除了 B2B 協作情境中最持久的摩擦點之一:來賓使用者的電子郵件網域必須與外部身分識別提供者上設定的網域相符的要求。

如果您曾嘗試讓合作夥伴、承包商或被收購的公司存取您的 AVD 環境,卻因為他們的電子郵件網域與您的 SAML IdP 設定不符而碰壁,這就是解決該問題的更新。

解決的問題

Microsoft Entra ID 中的傳統直接聯邦運作方式是根據電子郵件網域路由驗證。您設定一個 SAML 或 WS-Fed 身分識別提供者,並將其與一個或多個已驗證的網域關聯。當來賓使用者登入時,Entra ID 會查看他們的 UPN 尾碼(電子郵件網域)並將其路由到相符的 IdP。

當您的合作夥伴組織使用單一、可預測的電子郵件網域時,這種方式運作良好。但在現實世界的情境中,它很快就會出現問題:

  • 多品牌組織,其中子公司使用不同網域但共用中央 IdP
  • 併購情境,被收購公司的網域尚未完成遷移
  • 承包商網絡,個別承包商使用個人電子郵件網域
  • 合作夥伴生態系統,多個組織需要透過不同 IdP 存取,但部分共用電子郵件供應商

在所有這些情況下,網域比對的要求意味著您要麼完全無法聯邦,要麼必須設定和驗證每個可能的網域——這是一場管理噩夢。

無網域聯邦的運作方式

無網域 SAML IdP 聯邦完全改變了路由模型。Entra ID 不再根據電子郵件網域進行比對,而是根據 SAML Issuer URI 和選用的 domain_hint 參數路由驗證請求。

以下是底層的運作流程:

  1. 您在 Entra ID 中將一個 SAML IdP 設定為無網域
  2. 當受邀的來賓使用者兌換邀請時,Entra ID 使用 Issuer URI(而非使用者的電子郵件網域)將驗證請求傳送到設定的 SAML IdP
  3. 來賓在其原生 IdP 進行驗證
  4. Entra ID 根據與 IdP 的信任關係接受 SAML 斷言,不論使用者的電子郵件網域為何
  5. 來賓帳戶在您的租用戶中建立,並可被指派到 AVD 主機集區和應用程式群組

信任關係建立在 SAML 斷言與 Issuer 上,而非電子郵件尾碼上。這是一項根本性的轉變,使外部身分識別管理更加靈活。

關鍵限制

每個 Entra 租用戶只能設定一個萬用(無網域)IdP。如果您需要透過無網域路由支援多個外部 IdP,則需要仔細規劃您的聯邦拓撲——可能需要使用聯邦代理或身分識別中樞模式。

對 AVD 的意義

從 Azure Virtual Desktop 的角度來看,此更新意味著您現在可以:

  • 為電子郵件網域與 SAML IdP 上設定網域不同的外部身分識別提供桌面和 RemoteApp
  • 透過電子郵件邀請來賓使用者,無需擔心他們的網域是否符合您的聯邦設定
  • 使用現有的 AVD 指派機制——無網域外部身分識別不需要特殊的佈建流程
  • 運用 Entra SSO——透過無網域 SAML IdP 驗證的外部身分識別會收到 AVD 接受用於登入的 Entra 權杖

AVD 不需要針對無網域聯邦進行任何特殊設定。它只是單純地使用 Entra 驗證,並在來賓身分識別進入目錄後將其視為任何其他 Entra 使用者。

如何設定

設定完全在 Microsoft Entra ID 中進行。AVD 只是使用結果。

步驟一:在 Entra ID 中設定無網域 SAML IdP

  1. 以至少外部身分識別提供者管理員身分登入 Microsoft Entra 管理中心
  2. 瀏覽至身分識別 > 外部身分識別 > 所有身分識別提供者
  3. 選取新增 SAML/WS-Fed 身分識別提供者
  4. 提供必要的設定:
    • 顯示名稱——合作夥伴 IdP 的易記名稱
    • Issuer URI——SAML IdP 的唯一簽發者識別碼(路由將以此為基礎)
    • 中繼資料 URL 或檔案——用於匯入 SAML 端點和簽署憑證
  5. 啟用無網域——勾選 IdP 設定上的無網域欄位
  6. 儲存設定

步驟二:邀請外部使用者

  1. 前往身分識別 > 使用者 > 所有使用者
  2. 選取**+ 新增使用者 > 邀請外部使用者**
  3. 輸入來賓使用者的電子郵件地址——無網域限制
  4. 視需要設定顯示名稱、群組、角色或存取套件
  5. 傳送邀請

當來賓兌換邀請時,Entra ID 會使用 Issuer URI 將登入路由到無網域 SAML IdP。來賓在其原生 IdP 進行驗證,然後在您的租用戶中建立為來賓。

步驟三:將使用者指派到 AVD 資源

  1. 在 Azure 入口網站中前往您的 AVD 主機集區和應用程式群組設定
  2. 將 Entra 來賓使用者或群組指派到桌面應用程式群組RemoteApp 群組
  3. 外部使用者現在可以使用 Windows App 或支援的遠端桌面用戶端登入 AVD

步驟四:套用治理與 Conditional Access

  • 使用Entra Governance(存取套件、生命週期策略)管理來賓生命週期
  • 套用涵蓋外部使用者的 Conditional Access 原則(MFA、裝置合規性、風險型存取)
  • 考慮使用權利管理讓外部使用者透過受治理的工作流程申請存取

使用情境

合作夥伴與承包商存取

最直接的使用情境。與外部合作夥伴、供應商或承包商合作的組織現在可以提供 AVD 存取,而無需要求這些使用者擁有特定的電子郵件網域。設定一個與合作夥伴 SAML IdP 的無網域聯邦,然後透過電子郵件邀請使用者。

併購情境

在併購過渡期間,被收購公司的員工通常需要在網域遷移完成之前存取母公司的 AVD 環境。無網域聯邦填補了這個缺口——被收購公司的 IdP 可以設定為無網域 IdP,使用者可以使用現有的憑證存取 AVD。

多品牌組織

經營多個品牌、使用不同電子郵件網域但共用身分識別基礎架構的組織,可以使用單一無網域 IdP 跨所有品牌提供 AVD 存取,而無需個別設定每個網域。

BYOD 與跨組織人力

將無網域聯邦與 Entra Conditional Access 和裝置合規性原則結合,為使用外部受管理裝置或個人裝置的使用者提供受控的 AVD 存取。伺服器端的原則強制執行確保安全性,而不依賴用戶端控制。

安全性考量

雖然無網域聯邦消除了網域比對要求,但並未消除安全責任:

  • 信任 IdP,而非網域——您的安全邊界現在是 SAML IdP 信任關係,而非網域驗證。確保您信任正在聯邦的 IdP。
  • 每個租用戶一個無網域 IdP——這是限制,但也是護欄。請審慎選擇要設定為無網域的 IdP。
  • Conditional Access 至關重要——外部身分識別存取 AVD 時,請確保您的 CA 原則涵蓋來賓使用者。要求 MFA、評估登入風險,並在適當時套用裝置合規性。
  • 治理與生命週期——使用 Entra Governance 管理來賓生命週期。外部使用者不應在未經審查的情況下無限期存在。
  • 稽核與監控——監控外部身分識別驗證的登入記錄。注意來自聯邦 IdP 的異常模式。

這如何融入更廣泛的 AVD 身分識別藍圖

Microsoft 一直在穩步擴展 Azure Virtual Desktop 中的身分識別支援:

  • **2025 年 9 月:**不含 FSLogix 的外部身分識別支援(預覽)
  • **2025 年 11 月:**外部身分識別支援正式推出,FSLogix 設定檔容器進入預覽
  • **2026 年 5 月:**針對雲端原生和外部身分識別的 FSLogix 支援正式推出
  • **2026 年 6 月:**新增無網域聯邦支援,消除最後的網域比對障礙

結合現有功能如 Entra SSO、Conditional Access 和針對外部身分識別的 FSLogix 設定檔容器,AVD 現在擁有完整的外部身分識別方案。組織可以在維持治理和安全控制的同時,安全地為組織外部的使用者提供虛擬桌面和應用程式。

您現在應該做什麼

  1. 識別外部身分識別情境——盤點外部使用者需要 AVD 存取的位置,以及無網域聯邦是否會簡化您目前的設定
  2. 評估您的 SAML IdP 環境——決定哪個外部 IdP 應設定為您租用戶的無網域 IdP
  3. 規劃您的治理策略——在啟用功能之前,為外部使用者定義存取套件、生命週期策略和 Conditional Access 規則
  4. 與合作夥伴進行試點——為一個外部組織設定無網域聯邦,邀請有限的使用者集合,並驗證端到端的 AVD 存取
  5. 更新您的文件——如果您的團隊有外部使用者上線程序,請更新以反映新的無網域選項

摘要

Azure Virtual Desktop 中的無網域 SAML IdP 聯邦支援消除了一個限制 B2B 協作情境的現實摩擦點。透過將驗證路由與電子郵件網域比對脫鉤,Microsoft 讓為合作夥伴、承包商和被收購的人力提供 AVD 存取變得更加容易。

設定過程很直接——在 Entra ID 中設定 IdP、透過電子郵件邀請使用者、將他們指派到 AVD 資源。真正的工作在於治理:確保您為存取虛擬桌面環境的外部身分識別設有適當的 Conditional Access 原則、生命週期管理和監控。

如果您已經在使用 AVD 的外部身分識別,此更新擴展了您可以做到的事情。如果您一直因為網域比對的複雜性而避免外部身分識別情境,此更新消除了那個障礙。


Kevin Kaminski 是 Big Hat Group Inc. 的負責人,該公司是一家專注於 AI 與雲端技術的 Microsoft 合作夥伴。在 https://x.com/kkaminsk 追蹤他,以獲取更多 Azure Virtual Desktop 相關見解。