能否从非AD加入设备远程连接已加入Azure AD的AZ VM?
可实现非注册/非Azure AD加入设备访问目标VM的方案
以下均为可落地的合规方案,不建议采用存在严重安全隐患的非常规绕过手段:
- 方案1:通过Azure Bastion访问
无需本地设备做任何Azure AD相关配置,直接在Azure门户中通过Bastion服务发起对VM的RDP连接,身份验证在Azure门户侧完成,支持直接使用Azure AD账号登录VM,完全规避本地设备的状态校验要求。 - 方案2:使用VM本地账号登录
提前在VM内创建本地管理员或普通用户账号,远程连接时选择「其他用户」,输入.\本地账号名+对应密码即可完成登录,该场景下不会触发Azure AD的设备状态校验规则。需注意提前在VM关联的网络安全组放开RDP端口访问权限,同时做好端口安全防护(如配置IP白名单、修改默认RDP端口)。 - 方案3:通过远程桌面网关中转
部署独立的RD网关服务器,将目标VM配置为允许该网关转发的RDP流量访问,本地设备先完成RD网关的身份认证,再中转连接到VM,同样可规避本地设备的Azure AD状态校验要求。 - 方案4:修改VM配置允许直接使用Azure AD账号从非合规设备登录(不推荐)
若必须直接用Azure AD账号发起RDP连接,可登录VM后做如下配置:- 打开组策略编辑器,定位到
计算机配置>管理模板>Windows组件>远程桌面服务>远程桌面会话主机>安全,禁用「要求使用网络级别的身份验证对远程连接的用户进行身份验证」策略 - 打开注册表编辑器,定位到
HKLM\SYSTEM\CurrentControlSet\Control\Lsa,新建名为DisableRestrictedAdmin的DWORD值,设置数值为1
修改完成后重启VM,后续远程连接时输入AzureAD\你的用户UPN(如AzureAD\test@contoso.com)+对应密码即可登录。该方案会降低RDP连接的安全等级,不建议对公网开放的VM使用。
- 打开组策略编辑器,定位到
风险提示:所有跳过官方设备校验规则的访问方案都存在额外安全风险,建议结合业务场景配套MFA多因素认证、访问IP白名单、操作审计等防护措施,降低安全风险。
内容的提问来源于stack exchange,提问作者CtrlCloud
相关产品推荐
相关产品推荐

