AWS中Hybrid Azure AD加入的Windows EC2实例支持Azure凭据RDP登录吗?
混合Azure AD加入的AWS EC2实例RDP登录解决方案
核心现状说明
你当前的混合Azure AD加入AWS Windows EC2实例,默认不能直接用纯Azure AD凭据登录RDP——这类设备的身份验证核心依然绑定本地AD域,Azure AD仅提供云端附加能力(比如条件访问),RDP默认走本地AD身份校验,所以纯Azure AD用户无法直接登录。
可行解决办法
1. 部署Azure AD Kerberos(推荐方案)
你的环境已经有Azure AD Connect,只要版本达标(≥1.6.2.0),就能配置Azure AD Kerberos让纯Azure AD用户登录:
- 在DC01上重新运行Azure AD Connect向导,启用「Azure AD Kerberos for hybrid joined devices」选项
- 给目标EC2实例的远程桌面用户组添加Azure AD用户,格式用
AzureAD\<用户名>或<用户名>@你的租户域名 - 调整RDP文件配置(关键是开启CredSSP支持):
address:s:IPADDRESS:3389 prompt for credentials:i:1 authentication level:i:2 enablecredsspsupport:i:1 username:s:<AzureAD用户名@租户域名> domain:s:AzureAD - 登录时用
AzureAD\<用户名>或<用户名@租户域名>格式输入Azure AD密码
2. 利用Azure AD Cloud Kerberos(无本地AD权限时用)
如果没法修改本地AD配置,可尝试此方案:
- 确保EC2实例安装了最新Windows更新(需支持Azure AD Cloud Kerberos特性)
- 在Azure门户给目标EC2对应的Azure AD设备对象,给Azure AD用户分配「Virtual Machine Login」角色
- RDP文件保持上述正确配置,启用CredSSP
你的疑问解答
该场景是否支持Azure凭据RDP登录?操作是否不直观?
支持,但默认不开启,需要额外配置Kerberos相关组件,操作确实需要调整配置,不是直接输入凭据就能登录。Azure AD用户是否需要在本地AD有对应对象?能否创建不同步的对象?
- 不需要同步到本地AD:通过Azure AD Kerberos方案,纯Azure AD用户可直接登录,无需在本地AD创建对应账号。
- 本地AD中不同步到Azure的对象,没法用Azure AD凭据登录,因为这类账号没有Azure AD身份关联,只能用本地AD密码登录。
内容的提问来源于stack exchange,提问作者Alf
相关产品推荐
相关产品推荐

