加入Azure AD的Azure Virtual Desktop登录失败问题排查咨询
Azure AD 加入型 AVD 登录失败排查项
基础配置排查
- 确认虚拟机使用的 Windows 10 版本为 20H1 及以上,低于该版本不支持纯 Azure AD 加入的 AVD 会话登录
- 检查主机池的验证环境属性是否开启,如果是生产环境未申请预览功能的主机池,不要开启验证环境开关
- 确认用户账号同时满足两个权限:在应用组分配了桌面虚拟化用户角色,同时被加入了虚拟机本地的
Remote Desktop Users组,纯 Azure AD 加入的 VM 默认不会自动同步 AAD 权限到本地组,需要手动添加:可通过堡垒机登录 VM,运行
net localgroup "Remote Desktop Users" "AzureAD\username@domain.com" /add完成添加 - 检查 AVD 主机池的加入 Azure AD选项是否已经勾选,同时确认开启了允许来自任何公共网络的连接,或者你的客户端IP已经加入到VM的入站端口3389的允许列表
身份认证相关排查
- 登录时不要输入
AzureAD\前缀,直接输入完整的 UPN 地址username@domain.com即可,带前缀的账号格式在纯 AAD 加入的场景下会被识别为无效账号 - 检查条件访问 MFA 策略是否覆盖了
Azure Virtual Desktop云应用,如果 MFA 策略未包含AVD应用,会导致身份校验失败触发报错 - 确认用户账号没有被启用需要在下次登录时更改密码的配置,远程会话场景不支持首次登录改密码操作
- 检查 AVD 会话主机的 Azure AD 设备状态是否为已启用、已注册,没有被标记为不合规或者禁用,可在Azure门户的 Azure AD > 设备 列表中搜索VM名称确认状态
会话主机服务排查
- 登录VM检查
RDAgent服务是否处于运行状态,该服务异常会导致会话主机无法和AVD控制平面通信 - 检查VM是否安装了最新的 AVD 代理组件和引导加载程序,版本过旧会导致兼容性问题
- 运行AVD代理诊断工具,确认所有依赖的端口、服务都处于正常状态,没有被防火墙拦截
内容的提问来源于stack exchange,提问作者kandarp sarvaiya
相关产品推荐
相关产品推荐

