Azure Virtual Desktop用户访问RemoteApp所需权限及登录失败排查
问题排查与配置说明
一、遗漏的关键配置
- 虚拟机本地登录权限缺失:用户通过AAD验证后,最终需要登录AVD会话主机虚拟机,需将用户或对应AAD安全组添加到虚拟机的
Remote Desktop Users本地组中,否则即便AAD验证通过,也无法获取本地登录权限。 - 会话主机AAD集成配置不全:若会话主机是工作组环境,需确认已启用AAD直通登录功能;若依赖域环境,需确保虚拟机已加入Azure AD DS,单纯工作组下AAD用户默认无本地登录权限。
- 主机池用户分配遗漏:AVD访问逻辑要求用户需同时被分配到主机池的用户组和对应应用组,仅配置应用组权限不足以完成登录,必须补充主机池的用户分配。
二、所需角色权限
AVD资源级别权限
- Desktop Virtualization User:需在主机池和应用组两个AVD资源上,给目标用户或安全组分配该角色。这是普通用户访问AVD的核心权限,无需更高权限(如Desktop Virtualization Contributor)。
虚拟机本地权限
- 将用户或AAD安全组添加到会话主机的
Remote Desktop Users本地组(普通应用访问推荐),如需更高操作权限可添加至Administrators组。可通过Azure门户的虚拟机「本地用户和组」功能配置,或执行PowerShell命令:Add-LocalGroupMember -Group "Remote Desktop Users" -Member "AzureAD\用户名@域名.com"
三、权限添加层级
- AVD层面的
Desktop Virtualization User权限需在主机池和应用组两个资源级别分别添加:主机池权限允许用户访问会话主机资源,应用组权限允许用户查看并启动RemoteApp。 - 虚拟机本地权限需在会话主机虚拟机的操作系统层面配置。
内容的提问来源于stack exchange,提问作者Rossy_Balboa81
相关产品推荐
相关产品推荐

