You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Azure VM通过Entra ID(Active Directory)用户登录?

配置Azure VM使用Entra ID(原Azure AD)进行远程桌面登录

前提条件

  • 目标VM需为Windows 10 20H1及以上版本,或Windows Server 2019及以上版本
  • VM已完成Entra ID加入(直接加入或混合AD加入均可,直接加入流程更简便)
  • Entra ID中已创建需登录VM的用户账号

步骤1:安装Entra ID登录扩展

  1. 登录Azure门户,定位到目标VM,进入「扩展 + 应用」页面
  2. 点击「添加」,搜索并选择AADLoginForWindows扩展,点击「创建」后按提示完成部署
  3. 等待扩展安装完成,该扩展会自动在VM上配置Entra ID登录所需的组件

步骤2:配置VM本地远程桌面权限

  1. 使用原本地账号远程登录VM,运行lusrmgr.msc打开「本地用户和组」
  2. 展开「组」,双击「远程桌面用户」,点击「添加」
  3. 在输入框中输入AzureAD\<你的Entra ID用户名>(例如AzureAD\sally@contoso.com),点击「检查名称」确认后添加
  4. 也可通过PowerShell快速添加:
net localgroup "Remote Desktop Users" /add "AzureAD\<你的Entra ID用户名>"

步骤3:配置Entra ID用户权限

  1. 回到Azure门户,进入Entra ID控制台,选择「企业应用」,搜索「Windows Virtual Machines」
  2. 进入该应用,点击「用户和组」,添加需要登录VM的Entra ID用户/组,分配「VM登录」角色(无此角色时直接分配用户即可)

步骤4:禁用本地账号RDP登录(可选,实现强制Entra ID登录)

  1. 在VM的「本地用户和组」中,将原本地账号从「远程桌面用户」组中移除
  2. 如需更严格限制,可通过组策略配置:
    • 运行gpedit.msc,导航至「计算机配置」>「Windows设置」>「安全设置」>「本地策略」>「用户权限分配」>「允许通过远程桌面服务登录」
    • 仅保留「Azure AD 用户」及必要系统账号,移除所有本地账号

步骤5:测试登录

  1. 打开远程桌面连接(mstsc),输入VM的公网IP或FQDN
  2. 登录界面输入完整的Entra ID用户邮箱(如sally@contoso.com),输入Entra ID密码完成登录
  3. 若Entra ID启用了MFA,需完成多因素验证流程

注意事项

  • 混合AD加入的VM需确保Entra ID与本地AD同步正常
  • 建议为Entra ID用户启用MFA,提升登录安全性
  • 若登录失败,可检查VM网络连通性(需能访问Entra ID服务),或确认AADLoginForWindows扩展部署状态

内容的提问来源于stack exchange,提问作者Sally

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 09:23:11