You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Virtual Desktop用户访问RemoteApp所需权限及登录失败排查

问题排查与配置说明

一、遗漏的关键配置

  • 虚拟机本地登录权限缺失:用户通过AAD验证后,最终需要登录AVD会话主机虚拟机,需将用户或对应AAD安全组添加到虚拟机的Remote Desktop Users本地组中,否则即便AAD验证通过,也无法获取本地登录权限。
  • 会话主机AAD集成配置不全:若会话主机是工作组环境,需确认已启用AAD直通登录功能;若依赖域环境,需确保虚拟机已加入Azure AD DS,单纯工作组下AAD用户默认无本地登录权限。
  • 主机池用户分配遗漏:AVD访问逻辑要求用户需同时被分配到主机池的用户组和对应应用组,仅配置应用组权限不足以完成登录,必须补充主机池的用户分配。

二、所需角色权限

AVD资源级别权限

  • Desktop Virtualization User:需在主机池和应用组两个AVD资源上,给目标用户或安全组分配该角色。这是普通用户访问AVD的核心权限,无需更高权限(如Desktop Virtualization Contributor)。

虚拟机本地权限

  • 将用户或AAD安全组添加到会话主机的Remote Desktop Users本地组(普通应用访问推荐),如需更高操作权限可添加至Administrators组。可通过Azure门户的虚拟机「本地用户和组」功能配置,或执行PowerShell命令:
    Add-LocalGroupMember -Group "Remote Desktop Users" -Member "AzureAD\用户名@域名.com"
    

三、权限添加层级

  • AVD层面的Desktop Virtualization User权限需在主机池和应用组两个资源级别分别添加:主机池权限允许用户访问会话主机资源,应用组权限允许用户查看并启动RemoteApp。
  • 虚拟机本地权限需在会话主机虚拟机的操作系统层面配置。

内容的提问来源于stack exchange,提问作者Rossy_Balboa81

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.06 09:57:04