如何配置Azure VM通过Entra ID(Active Directory)用户登录?
配置Azure VM使用Entra ID(原Azure AD)进行远程桌面登录
前提条件
- 目标VM需为Windows 10 20H1及以上版本,或Windows Server 2019及以上版本
- VM已完成Entra ID加入(直接加入或混合AD加入均可,直接加入流程更简便)
- Entra ID中已创建需登录VM的用户账号
步骤1:安装Entra ID登录扩展
- 登录Azure门户,定位到目标VM,进入「扩展 + 应用」页面
- 点击「添加」,搜索并选择
AADLoginForWindows扩展,点击「创建」后按提示完成部署 - 等待扩展安装完成,该扩展会自动在VM上配置Entra ID登录所需的组件
步骤2:配置VM本地远程桌面权限
- 使用原本地账号远程登录VM,运行
lusrmgr.msc打开「本地用户和组」 - 展开「组」,双击「远程桌面用户」,点击「添加」
- 在输入框中输入
AzureAD\<你的Entra ID用户名>(例如AzureAD\sally@contoso.com),点击「检查名称」确认后添加 - 也可通过PowerShell快速添加:
net localgroup "Remote Desktop Users" /add "AzureAD\<你的Entra ID用户名>"
步骤3:配置Entra ID用户权限
- 回到Azure门户,进入Entra ID控制台,选择「企业应用」,搜索「Windows Virtual Machines」
- 进入该应用,点击「用户和组」,添加需要登录VM的Entra ID用户/组,分配「VM登录」角色(无此角色时直接分配用户即可)
步骤4:禁用本地账号RDP登录(可选,实现强制Entra ID登录)
- 在VM的「本地用户和组」中,将原本地账号从「远程桌面用户」组中移除
- 如需更严格限制,可通过组策略配置:
- 运行
gpedit.msc,导航至「计算机配置」>「Windows设置」>「安全设置」>「本地策略」>「用户权限分配」>「允许通过远程桌面服务登录」 - 仅保留「Azure AD 用户」及必要系统账号,移除所有本地账号
- 运行
步骤5:测试登录
- 打开远程桌面连接(
mstsc),输入VM的公网IP或FQDN - 登录界面输入完整的Entra ID用户邮箱(如
sally@contoso.com),输入Entra ID密码完成登录 - 若Entra ID启用了MFA,需完成多因素验证流程
注意事项
- 混合AD加入的VM需确保Entra ID与本地AD同步正常
- 建议为Entra ID用户启用MFA,提升登录安全性
- 若登录失败,可检查VM网络连通性(需能访问Entra ID服务),或确认
AADLoginForWindows扩展部署状态
内容的提问来源于stack exchange,提问作者Sally
相关产品推荐
相关产品推荐

