如何为Windows 365虚拟机配置用户分配托管标识以实现安全Azure认证?
Windows 365工作站配置Azure认证的可行方案
目前Windows 365 Cloud PC不支持直接配置用户分配的托管标识,这一点和普通Azure虚拟机的机制不同。不过可以通过以下几种安全方式实现PowerShell脚本向Azure的身份认证:
Azure AD用户身份认证(交互式场景)
在PowerShell中执行Connect-AzAccount -UseDeviceAuthentication,按照提示通过设备码完成登录,直接使用当前Windows 365用户的Azure AD身份权限访问Azure资源,无需额外存储凭据。Azure AD应用注册服务主体(自动化场景)
- 在Azure AD中创建应用注册,优先生成证书(比客户端密钥更安全)并关联到应用。
- 将证书部署到Windows 365工作站的本地计算机证书存储中。
- 在脚本中使用以下命令完成认证:
Connect-AzAccount -ServicePrincipal -ApplicationId "<你的应用ID>" -TenantId "<你的租户ID>" -CertificateThumbprint "<证书指纹>"
同时给该服务主体分配对应Azure资源的最小必要RBAC权限,遵循权限最小化原则。
Azure AD加入设备身份(系统级任务)
Windows 365 Cloud PC默认是Azure AD加入状态,可以尝试使用系统托管身份认证:Connect-AzAccount -Identity这种方式使用Cloud PC设备本身的身份,需要在Azure中给该设备对象分配对应的RBAC权限,但灵活性不如用户分配的托管标识,仅适合系统级自动化任务。
内容的提问来源于stack exchange,提问作者WinBoss
相关产品推荐
相关产品推荐

