You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS中Hybrid Azure AD加入的Windows EC2实例支持Azure凭据RDP登录吗?

混合Azure AD加入的AWS EC2实例RDP登录解决方案

核心现状说明

你当前的混合Azure AD加入AWS Windows EC2实例,默认不能直接用纯Azure AD凭据登录RDP——这类设备的身份验证核心依然绑定本地AD域,Azure AD仅提供云端附加能力(比如条件访问),RDP默认走本地AD身份校验,所以纯Azure AD用户无法直接登录。

可行解决办法

1. 部署Azure AD Kerberos(推荐方案)

你的环境已经有Azure AD Connect,只要版本达标(≥1.6.2.0),就能配置Azure AD Kerberos让纯Azure AD用户登录:

  • 在DC01上重新运行Azure AD Connect向导,启用「Azure AD Kerberos for hybrid joined devices」选项
  • 给目标EC2实例的远程桌面用户组添加Azure AD用户,格式用AzureAD\<用户名>或<用户名>@你的租户域名
  • 调整RDP文件配置(关键是开启CredSSP支持):
    address:s:IPADDRESS:3389
    prompt for credentials:i:1
    authentication level:i:2
    enablecredsspsupport:i:1
    username:s:<AzureAD用户名@租户域名>
    domain:s:AzureAD
    
  • 登录时用AzureAD\<用户名>或<用户名@租户域名>格式输入Azure AD密码

2. 利用Azure AD Cloud Kerberos(无本地AD权限时用)

如果没法修改本地AD配置,可尝试此方案:

  • 确保EC2实例安装了最新Windows更新(需支持Azure AD Cloud Kerberos特性)
  • 在Azure门户给目标EC2对应的Azure AD设备对象,给Azure AD用户分配「Virtual Machine Login」角色
  • RDP文件保持上述正确配置,启用CredSSP

你的疑问解答

  1. 该场景是否支持Azure凭据RDP登录?操作是否不直观?
    支持,但默认不开启,需要额外配置Kerberos相关组件,操作确实需要调整配置,不是直接输入凭据就能登录。

  2. Azure AD用户是否需要在本地AD有对应对象?能否创建不同步的对象?

    • 不需要同步到本地AD:通过Azure AD Kerberos方案,纯Azure AD用户可直接登录,无需在本地AD创建对应账号。
    • 本地AD中不同步到Azure的对象,没法用Azure AD凭据登录,因为这类账号没有Azure AD身份关联,只能用本地AD密码登录。

内容的提问来源于stack exchange,提问作者Alf

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 17:21:05