View a markdown version of this page

Erstellen Sie mit Personal ein dediziertes Microsoft Entra ID-Verzeichnis WorkSpaces - Amazon WorkSpaces

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie mit Personal ein dediziertes Microsoft Entra ID-Verzeichnis WorkSpaces

In diesem Tutorial erstellen wir Bring Your Own License (BYOL) für Windows 10 und 11 Personal WorkSpaces , bei denen die Microsoft Entra-ID verknüpft und bei Microsoft Intune registriert ist. Bevor Sie ein solches erstellen WorkSpaces, müssen Sie zunächst ein dediziertes WorkSpaces persönliches Verzeichnis für Entra erstellen. ID-joined WorkSpaces

Anmerkung

Microsoft Entra Joined Personal WorkSpaces ist in allen AWS Regionen verfügbar, in denen Amazon angeboten WorkSpaces wird, mit Ausnahme von Afrika (Kapstadt), Israel (Tel Aviv) und China (Ningxia).

-Übersicht

Ein persönliches Microsoft WorkSpaces Entra-ID-Verzeichnis enthält alle Informationen, die für den Start von Microsoft Entra erforderlich sind und Ihren Benutzern zugewiesen sind ID-joined WorkSpaces , die mit der Microsoft Entra-ID verwaltet werden. Benutzerinformationen werden WorkSpaces über das AWS IAM Identity Center zur Verfügung gestellt, das als Identitätsbroker fungiert, um die Identität Ihrer Belegschaft von der Entra-ID an das System zu übertragen. AWS Der benutzergesteuerte Modus von Microsoft Windows Autopilot wird verwendet, um die WorkSpaces Intune-Registrierung und den Entra-Beitritt durchzuführen. Das folgende Diagramm veranschaulicht den Autopilot-Prozess.

Workflow, der die Admin-Einrichtung der Entra-ID, die WorkSpaces Serviceintegration und die Geräteregistrierung zeigt.

Anforderungen und Einschränkungen

  • Microsoft Entra ID P1-Plan oder höher.

  • Microsoft Entra ID und Intune sind aktiviert und haben Rollenzuweisungen.

  • Intune-Administrator — Erforderlich für die Verwaltung von Autopilot-Bereitstellungsprofilen.

  • Globaler Administrator — Erforderlich, um die Zustimmung des Administrators für die API-Berechtigungen zu erteilen, die der in Schritt 3 erstellten Anwendung zugewiesen wurden. Die Anwendung kann ohne diese Erlaubnis erstellt werden. Ein globaler Administrator müsste jedoch die Zustimmung des Administrators zu den Anwendungsberechtigungen erteilen.

  • Weisen Sie Ihren Benutzern Windows 10/11 VDA E3- oder E5-Benutzerabonnementlizenzen zu WorkSpaces .

  • Entra ID-Verzeichnisse unterstützen nur Windows 10 oder 11 Bring Your Own License Personal. WorkSpaces Die folgenden Versionen werden unterstützt.

    • Windows 10 Version 21H2 (Update Dezember 2021)

    • Windows 10 Version 22H2 (Update November 2022)

    • Windows 11 Enterprise 23H2 (Version Oktober 2023)

    • Windows 11 Enterprise 22H2 (Version Oktober 2022)

    • Windows 11 Enterprise 24H2 (Version Oktober 2024)

    • Windows 11 Enterprise 25H2 (Version September 2025)

  • Bring Your Own License (BYOL) ist für Ihr AWS Konto aktiviert und Sie haben ein gültiges Windows 10- oder 11-BYOL-Image in Ihr Konto importiert. Weitere Informationen finden Sie unter Bringen Sie Ihre eigenen Windows-Desktop-Lizenzen ein WorkSpaces.

  • Microsoft Entra ID-Verzeichnisse unterstützen nur Windows 10 oder 11 BYOL Personal. WorkSpaces

  • Microsoft Entra ID-Verzeichnisse unterstützen nur das DCV-Protokoll.

  • Wenn Sie eine Firewall für Ihr verwenden, stellen Sie sicher WorkSpaces, dass sie den ausgehenden Verkehr zu den Endpunkten für Microsoft Intune und Windows Autopilot nicht blockiert. Einzelheiten finden Sie in den Anforderungen für Netzwerkendpunkte für Microsoft Intune — Microsoft Intune und Windows Autopilot. https://learn.microsoft.com/en-us/autopilot/requirements?tabs=networking

  • Microsoft Entra-ID-Verzeichnisse unterstützen keine Microsoft Entra ID-Mandanten in Government Community Cloud High (GCCH) - und Department of Defense (DoD) -Umgebungen.

Schritt 1: IAM Identity Center aktivieren und mit Microsoft Entra ID synchronisieren

Um Microsoft Entra ID-joined Personal zu erstellen WorkSpaces und sie Ihren Entra-ID-Benutzern zuzuweisen, müssen Sie die Benutzerinformationen AWS über IAM Identity Center verfügbar machen. IAM Identity Center ist der empfohlene AWS Dienst für die Verwaltung des Benutzerzugriffs auf Ressourcen. AWS Weitere Informationen finden Sie unter Was ist IAM Identity Center? . Dies ist ein einmaliges Setup.

Wenn Sie keine bestehende IAM Identity Center-Instanz haben, die Sie in Ihre integrieren WorkSpaces könnten, empfehlen wir Ihnen, eine in derselben Region wie Ihre WorkSpaces zu erstellen. Wenn Sie eine bestehende AWS Identity Center-Instanz in einer anderen Region haben, können Sie die regionsübergreifende Integration einrichten. Weitere Informationen zur regionsübergreifenden Einrichtung finden Sie unter. Erstellen Sie eine regionsübergreifende IAM Identity Center-Integration (optional)

Anmerkung

Cross-region Die Integration zwischen WorkSpaces und IAM Identity Center wird in nicht unterstützt. AWS GovCloud (US) Region

  1. Aktivieren Sie IAM Identity Center für Ihre AWS Organisationen, insbesondere wenn Sie eine Umgebung mit mehreren Konten verwenden. Sie können auch eine Kontoinstanz von IAM Identity Center erstellen. Weitere Informationen finden Sie unter AWS IAM Identity Center aktivieren. Jedes WorkSpaces Verzeichnis kann einer IAM Identity Center-Instanz, Organisation oder Konto zugeordnet werden.

    Wenn Sie eine Organisationsinstanz verwenden und versuchen, ein WorkSpaces Verzeichnis in einem der Mitgliedskonten zu erstellen, stellen Sie sicher, dass Sie über die folgenden IAM Identity Center-Berechtigungen verfügen.

    • "sso:DescribeInstance"

    • "sso:CreateApplication"

    • "sso:PutApplicationGrant"

    • "sso:PutApplicationAuthenticationMethod"

    • "sso:DeleteApplication"

    • "sso:DescribeApplication"

    • "sso:getApplicationGrant"

    Weitere Informationen finden Sie unter Überblick über die Verwaltung von Zugriffsberechtigungen für Ihre IAM Identity Center-Ressourcen. Stellen Sie außerdem sicher, dass keine Service Control Policies (SCPs) diese Berechtigungen blockieren. Weitere Informationen zu SCPs finden Sie unter Service Control Policies (SCPs).

  2. Konfigurieren Sie IAM Identity Center und Microsoft Entra ID so, dass ausgewählte oder alle Benutzer aus Ihrem Entra ID-Mandanten automatisch mit Ihrer IAM Identity Center-Instanz synchronisiert werden. Weitere Informationen finden Sie unter SAML und SCIM mit Microsoft Entra ID und IAM Identity Center konfigurieren und Tutorial: IAM Identity Center für automatische Benutzerbereitstellung konfigurieren AWS .

  3. Stellen Sie sicher, dass die Benutzer, die Sie für Microsoft Entra ID konfiguriert haben, korrekt mit der IAM Identity Center-Instanz synchronisiert sind. AWS Wenn Sie eine Fehlermeldung in Microsoft Entra ID sehen, bedeutet dies, dass der Benutzer in der Entra ID so konfiguriert ist, dass IAM Identity Center nicht unterstützt wird. Die Fehlermeldung identifiziert dieses Problem. Wenn dem Benutzerobjekt in der Entra-ID beispielsweise ein Vorname, ein Nachname oder and/or ein Anzeigename fehlt, erhalten Sie eine Fehlermeldung ähnlich "2 validation errors detected: Value at 'name.givenName' failed to satisfy constraint: Member must satisfy regular expression pattern: [\\p{L}\\p{M}\\p{S}\\p{N}\\p{P}\\t\\n\\r ]+; Value at 'name.givenName' failed to satisfy constraint: Member must have length greater than or equal to 1" der Weitere Informationen finden Sie unter Bestimmte Benutzer können von einem externen SCIM-Anbieter nicht mit dem IAM Identity Center synchronisiert werden.

Anmerkung

WorkSpaces verwendet das Entra ID-Attribut UserPrincipalName (UPN), um einzelne Benutzer zu identifizieren. Es gelten die folgenden Einschränkungen:

  • UPNs dürfen nicht länger als 63 Zeichen sein.

  • Wenn Sie den UPN ändern, nachdem Sie einen einem WorkSpace Benutzer zugewiesen haben, kann der Benutzer keine Verbindung zu seinem UPN herstellen, WorkSpace es sei denn, Sie ändern den UPN wieder auf den vorherigen Wert.

Schritt 2: Registrieren Sie eine Microsoft Entra ID-Anwendung, um Berechtigungen für Windows Autopilot zu gewähren

WorkSpaces Personal verwendet den benutzergesteuerten Modus von Microsoft Windows Autopilot, um sich bei Microsoft Intune zu registrieren und die Teilnehmer mit der Microsoft Entra ID WorkSpaces zu verbinden.

Damit Amazon WorkSpaces WorkSpaces Personal bei Autopilot registrieren kann, müssen Sie eine Microsoft Entra-ID-Anwendung registrieren, die die erforderlichen Microsoft Graph-API-Berechtigungen erteilt. Weitere Informationen zur Registrierung einer Entra ID-Anwendung finden Sie unter Schnellstart: Registrierung einer Anwendung bei der Microsoft Identity Platform.

Wir empfehlen, die folgenden API-Berechtigungen in Ihrer Entra ID-Anwendung bereitzustellen.

  • Um eine neue persönliche Person zu erstellen WorkSpace , die mit der Entra-ID verknüpft werden muss, ist die folgende API-Erlaubnis erforderlich.

    • DeviceManagementServiceConfig.ReadWrite.All

  • Wenn Sie eine persönliche Person beenden WorkSpace oder neu erstellen, werden die folgenden Berechtigungen verwendet.

    Anmerkung

    Wenn Sie diese Berechtigungen nicht bereitstellen, WorkSpace werden sie zwar gekündigt, aber nicht aus Ihren Intune- und Entra-ID-Mandanten entfernt und Sie müssen sie separat entfernen.

    • DeviceManagementServiceConfig.ReadWrite.All

    • Device.ReadWrite.All

    • DeviceManagementManagedDevices.ReadWrite.All

  • Für diese Berechtigungen ist die Zustimmung des Administrators erforderlich. Weitere Informationen finden Sie unter Erteilen der mandantenweiten Zustimmung des Administrators zu einer Bewerbung.

Als Nächstes müssen Sie ein Client-Geheimnis für die Entra-ID-Anwendung hinzufügen. Weitere Informationen finden Sie unter Anmeldeinformationen https://learn.microsoft.com/en-us/entra/identity-platform/quickstart-register-app?tabs=certificate#add-credentials hinzufügen. Stellen Sie sicher, dass Sie sich die geheime Zeichenfolge für den Client merken, da Sie sie benötigen, wenn Sie den AWS Secrets Manager Schlüssel in Schritt 4 erstellen.

Schritt 3: Konfigurieren Sie den benutzergesteuerten Windows Autopilot-Modus

Stellen Sie sicher, dass Sie mit der schrittweisen Anleitung für den benutzergesteuerten Microsoft Entra-Join von Windows Autopilot in Intune vertraut sind.

So konfigurieren Sie Microsoft Intune für Autopilot
  1. Melden Sie sich im Microsoft Intune Admin Center an

  2. Erstellen Sie eine neue Autopilot-Gerätegruppe für Privatanwender. WorkSpaces Weitere Informationen finden Sie unter Gerätegruppen für Windows Autopilot erstellen.

    1. Wählen Sie Gruppen, Neue Gruppe

    2. Wählen Sie für Group type die Option Security.

    3. Wählen Sie als Mitgliedschaftstyp Dynamisches Gerät aus.

    4. Wählen Sie Dynamische Abfrage bearbeiten, um eine dynamische Mitgliedschaftsregel zu erstellen. Die Regel sollte das folgende Format haben:

      (device.devicePhysicalIds -any (_ -eq "[OrderID]:WorkSpacesDirectoryName"))
      Wichtig

      WorkSpacesDirectoryNamesollte mit dem Verzeichnisnamen des WorkSpaces persönlichen Entra ID-Verzeichnisses übereinstimmen, das Sie in Schritt 5 erstellt haben. Dies liegt daran, dass die Zeichenfolge mit dem Verzeichnisnamen als Gruppen-Tag verwendet wird, wenn virtuelle Desktops in Autopilot WorkSpaces registriert werden. Außerdem wird das Gruppen-Tag dem OrderID Attribut auf Microsoft Entra-Geräten zugeordnet.

  3. Wählen Sie Geräte, Windows, Registrierung aus. Wählen Sie für Registrierungsoptionen die Option Automatische Registrierung aus. Wählen Sie für den MDM-Benutzerbereich die Option Alle aus.

  4. Erstellen Sie ein Autopilot-Bereitstellungsprofil. Weitere Informationen finden Sie unter Erstellen eines Autopilot-Bereitstellungsprofils.

    1. Wählen Sie für Windows Autopilot die Option Bereitstellungsprofile und Profil erstellen aus.

    2. Wählen Sie auf dem Bildschirm mit den Windows Autopilot-Bereitstellungsprofilen das Dropdownmenü Profil erstellen und dann Windows-PC aus.

    3. Klicken Sie im Bildschirm Profil erstellen auf der Seite On the Out-of-box Experience (OOBE). Wählen User-driven Sie für den Bereitstellungsmodus. Wählen Sie für Mit Microsoft Entra-ID verbinden die Option Microsoft Entra ist beigetreten aus. Sie können die Computernamen für Ihre Entra ID-joined Personal anpassen, indem Sie WorkSpaces unter Vorlage für Gerätenamen anwenden die Option Ja auswählen, um eine Vorlage zu erstellen, die bei der Benennung eines Geräts bei der Registrierung verwendet werden kann.

    4. Wählen Sie auf der Seite „Aufgaben“ für „Zuweisen zu“ die Option „Ausgewählte Gruppen“ aus. Wählen Sie Gruppen auswählen, die aufgenommen werden sollen, und wählen Sie die Autopilot-Gerätegruppe aus, die Sie gerade in 2 erstellt haben.

Schritt 4: Erstellen Sie eine AWS Secrets Manager Secret

Sie müssen ein Secret in erstellen, AWS Secrets Manager um die Informationen, einschließlich der Anwendungs-ID und des Client-Geheimnisses, für die Entra-ID-Anwendung, in Schritt 2: Registrieren Sie eine Microsoft Entra ID-Anwendung, um Berechtigungen für Windows Autopilot zu gewähren der Sie erstellt haben, sicher zu speichern. Dies ist eine einmalige Einrichtung.

Um eine zu erstellen AWS Secrets Manager Secret
  1. Erstellen Sie einen vom Kunden verwalteten Schlüssel auf AWS Key Management Service. Der Schlüssel wird später zum Verschlüsseln des AWS Secrets Manager Geheimnisses verwendet. Verwenden Sie nicht den Standardschlüssel, um Ihr Geheimnis zu verschlüsseln, da der Dienst nicht auf den Standardschlüssel zugreifen kann. WorkSpaces Gehen Sie wie folgt vor, um den Schlüssel zu erstellen.

    1. Öffnen Sie die AWS KMS Konsole unter https://console.aws.amazon.com/kms.

    2. Um das zu ändern AWS-Region, verwenden Sie die Regionsauswahl in der oberen rechten Ecke der Seite.

    3. Klicken Sie auf Create key.

    4. Wählen Sie auf der Seite „Schlüssel konfigurieren“ für Schlüsseltyp die Option Symmetrisch aus. Wählen Sie für Schlüsselverwendung die Option Verschlüsseln und Entschlüsseln aus.

    5. Stellen Sie auf der Seite „Überprüfen“ im Schlüsselrichtlinien-Editor sicher, dass Sie dem Prinzipal des WorkSpaces Dienstes workspaces.amazonaws.com Zugriff auf den Schlüssel gewähren, indem Sie die folgenden Berechtigungen in die Schlüsselrichtlinie aufnehmen.

      { "Effect": "Allow", "Principal": { "Service": [ "workspaces.amazonaws.com" ] }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*" }
  2. Erstellen Sie das Geheimnis unter AWS Secrets Manager Verwendung des im vorherigen Schritt erstellten AWS KMS Schlüssels.

    1. Öffnen Sie die Secrets Manager-Konsole unter https://console.aws.amazon.com/secretsmanager/.

    2. Wählen Sie Store a new secret (Ein neues Secret speichern).

    3. Wählen Sie auf der Seite Choose Secret Type für Secret Type die Option Other type of secret aus.

    4. Geben Sie für Key/value Paare in das Schlüsselfeld „application_id“ in das Schlüsselfeld ein, kopieren Sie dann die Entra-ID-Anwendungs-ID aus Schritt 2 und fügen Sie sie in das Wertfeld ein.

    5. Wählen Sie Zeile hinzufügen, geben Sie in das Schlüsselfeld „application_password“ ein, kopieren Sie dann das Entra-ID-Anwendungsclient-Geheimnis aus Schritt 2 und fügen Sie es in das Wertfeld ein.

    6. Wählen Sie den AWS KMS Schlüssel, den Sie im vorherigen Schritt erstellt haben, aus der Dropdownliste Verschlüsselungsschlüssel aus.

    7. Wählen Sie Weiter aus.

    8. Geben Sie auf der Seite „Geheimer Schlüssel konfigurieren“ einen geheimen Namen und eine Beschreibung ein.

    9. Wählen Sie im Abschnitt Ressourcenberechtigungen die Option Berechtigungen bearbeiten aus.

    10. Stellen Sie sicher, dass Sie dem Hauptbenutzer des WorkSpaces Dienstes workspaces.amazonaws.com Zugriff auf das Geheimnis gewähren, indem Sie die folgenden Ressourcenrichtlinien in die Ressourcenberechtigungen aufnehmen.

      JSON
      { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "Service" : [ "workspaces.amazonaws.com"] }, "Action" : "secretsmanager:GetSecretValue", "Resource" : "*" } ] }

Schritt 5: Erstellen Sie ein dediziertes Microsoft Entra ID-Verzeichnis WorkSpaces

Erstellen Sie ein dediziertes WorkSpaces Verzeichnis, in dem Informationen für Ihre Microsoft Entra ID-joined WorkSpaces - und Entra ID-Benutzer gespeichert werden.

Um ein Entra-ID-Verzeichnis zu erstellen WorkSpaces
  1. Öffnen Sie die WorkSpaces Konsole unter. https://console.aws.amazon.com/workspaces/v2/home

  2. Wählen Sie im Navigationsbereich Verzeichnisse aus.

  3. Wählen Sie auf der Seite Verzeichnis erstellen als WorkSpaces Typ die Option Persönlich aus. Wählen Sie für die WorkSpace Geräteverwaltung Microsoft Entra ID aus.

  4. Geben Sie für Microsoft Entra-Mandanten-ID Ihre Microsoft Entra-ID-Mandanten-ID ein, der Ihre Verzeichnisse beitreten sollen. WorkSpaces Sie können die Mandanten-ID nicht mehr ändern, nachdem das Verzeichnis erstellt wurde.

  5. Wählen Sie für Entra ID-Anwendungs-ID und Passwort das AWS Secrets Manager Geheimnis, das Sie in Schritt 4 erstellt haben, aus der Dropdownliste aus. Sie können das dem Verzeichnis zugeordnete Geheimnis nicht mehr ändern, nachdem das Verzeichnis erstellt wurde. Sie können den Inhalt des Geheimnisses, einschließlich der Entra ID-Anwendungs-ID und des zugehörigen Kennworts, jedoch jederzeit über die AWS Secrets Manager Konsole unter https://console.aws.amazon.com/secretsmanager/ aktualisieren.

  6. Wenn sich Ihre IAM Identity Center-Instanz in derselben AWS Region wie Ihr WorkSpaces Verzeichnis befindet, wählen Sie als Benutzeridentitätsquelle die IAM Identity Center-Instance, die Sie in Schritt 1 konfiguriert haben, aus der Dropdownliste aus. Sie können die mit dem Verzeichnis verknüpfte IAM Identity Center-Instanz nicht mehr ändern, nachdem das Verzeichnis erstellt wurde.

    Wenn sich Ihre IAM Identity Center-Instanz in einer anderen AWS Region als Ihr WorkSpaces Verzeichnis befindet, wählen Sie Aktivieren Cross-Region und dann die Region aus der Dropdownliste aus.

    Anmerkung

    Wenn Sie eine bestehende IAM Identity Center-Instance in einer anderen Region haben, müssen Sie sich anmelden, um eine regionsübergreifende Integration einzurichten. Weitere Informationen zur regionsübergreifenden Einrichtung finden Sie unter. Erstellen Sie eine regionsübergreifende IAM Identity Center-Integration (optional)

  7. Geben Sie unter Verzeichnisname einen eindeutigen Namen für das Verzeichnis ein (z. B.WorkSpacesDirectoryName).

    Wichtig

    Der Verzeichnisname sollte mit dem Namen übereinstimmen, der zum Erstellen der dynamischen Abfrage für die Autopilot-Gerätegruppe OrderID verwendet wurde, die Sie in Schritt 3 mit Microsoft Intune erstellt haben. Die Zeichenfolge mit dem Verzeichnisnamen wird bei der persönlichen Registrierung WorkSpaces in Windows Autopilot als Gruppen-Tag verwendet. Das Gruppen-Tag ist dem OrderID Attribut auf Microsoft Entra-Geräten zugeordnet.

  8. (Optional) Geben Sie im Feld Description (Beschreibung) eine Beschreibung für das Verzeichnis ein.

  9. Wählen Sie für VPC die VPC aus, mit der Sie Ihre gestartet haben. WorkSpaces Weitere Informationen finden Sie unter Konfiguration einer VPC für Personal WorkSpaces.

  10. Wählen Sie für Subnetze zwei Subnetze Ihrer VPC aus, die nicht aus derselben Availability Zone stammen. Diese Subnetze werden verwendet, um Ihre persönliche Subnetze zu starten. WorkSpaces Weitere Informationen finden Sie unter Verfügbarkeitszonen für WorkSpaces Personal.

    Wichtig

    Stellen Sie sicher, dass die in den Subnetzen WorkSpaces gestarteten Geräte über einen Internetzugang verfügen. Dieser ist erforderlich, wenn sich Benutzer an den Windows-Desktops anmelden. Weitere Informationen finden Sie unter Stellen Sie Internetzugang für WorkSpaces Personal bereit.

  11. Wählen Sie unter Konfiguration die Option Dediziert WorkSpace aktivieren aus. Sie müssen es aktivieren, um ein dediziertes WorkSpaces persönliches Verzeichnis zu erstellen, mit dem Sie Bring Your Own License (BYOL) Windows 10 oder 11 Personal WorkSpaces starten können.

    Anmerkung

    Wenn unter Konfiguration die WorkSpace Option Dediziertes Konto aktivieren nicht angezeigt wird, wurde Ihr Konto nicht für BYOL aktiviert. Informationen zur Aktivierung von BYOL für Ihr Konto finden Sie unter. Bringen Sie Ihre eigenen Windows-Desktop-Lizenzen ein WorkSpaces

  12. (Optional) Geben Sie für Tags den Schlüsselpaarwert an, den Sie für Personal WorkSpaces im Verzeichnis verwenden möchten.

  13. Prüfen Sie die Verzeichnisübersicht und wählen Sie Verzeichnis erstellen. Es dauert einige Minuten, bis Ihr Verzeichnis verbunden ist. Der ursprüngliche Status des Verzeichnisses ist Creating. Nach erfolgreicher Erstellung des Verzeichnisses ist der Status Active.

Eine IAM Identity Center-Anwendung wird ebenfalls automatisch in Ihrem Namen erstellt, sobald das Verzeichnis erstellt wurde. Den ARN der Anwendung finden Sie auf der Übersichtsseite des Verzeichnisses.

Sie können das Verzeichnis jetzt verwenden, um Windows 10 oder 11 Personal zu starten WorkSpaces , die bei Microsoft Intune registriert und mit Microsoft Entra ID verknüpft sind. Weitere Informationen finden Sie unter Erstellen Sie ein WorkSpace in WorkSpaces Personal.

Nachdem Sie ein WorkSpaces persönliches Verzeichnis erstellt haben, können Sie ein persönliches Verzeichnis erstellen. WorkSpace Weitere Informationen finden Sie unter Erstellen Sie ein WorkSpace in WorkSpaces Personal.

Konfigurieren Sie die IAM Identity Center-Anwendung für ein WorkSpaces Verzeichnis (optional)

Eine entsprechende IAM Identity Center-Anwendung wird automatisch erstellt, sobald ein Verzeichnis erstellt wurde. Den ARN der Anwendung finden Sie im Abschnitt Zusammenfassung auf der Verzeichnisdetailseite. Standardmäßig können alle Benutzer in der Identity Center-Instanz auf die ihnen zugewiesene Instanz zugreifen, WorkSpaces ohne die entsprechende Identity Center-Anwendung zu konfigurieren. Sie können jedoch den Benutzerzugriff auf WorkSpaces ein Verzeichnis verwalten, indem Sie die Benutzerzuweisung für die IAM Identity Center-Anwendung konfigurieren.

So konfigurieren Sie die Benutzerzuweisung für die IAM Identity Center-Anwendung
  1. Öffnen Sie unter https://console.aws.amazon.com/iam/ die IAM-Konsole.

  2. Wählen Sie auf der Registerkarte „AWS Verwaltete Anwendungen“ die Anwendung für das WorkSpaces Verzeichnis aus. Die Anwendungsnamen haben das folgende Format:WorkSpaces.wsd-xxxxx, wo wsd-xxxxx ist die WorkSpaces Verzeichnis-ID.

  3. Wählen Sie Aktionen > Details bearbeiten.

  4. Ändern Sie die Zuweisungsmethode für Benutzer und Gruppen von Keine Zuweisungen erforderlich in Zuweisungen erforderlich.

  5. Wählen Sie Änderungen speichern aus.

Nachdem Sie diese Änderung vorgenommen haben, verlieren Benutzer in der Identity Center-Instanz den Zugriff auf ihre zugewiesenen Benutzer, WorkSpaces sofern sie nicht der Anwendung zugewiesen werden. Um Ihre Benutzer der Anwendung zuzuweisen, verwenden Sie den AWS CLI Befehl, create-application-assignment um Benutzer oder Gruppen einer Anwendung zuzuweisen. Weitere Informationen finden Sie in der AWS CLI -Befehlsreferenz.

Erstellen Sie eine regionsübergreifende IAM Identity Center-Integration (optional)

Wir empfehlen, dass sich Ihre WorkSpaces und die zugehörige IAM Identity Center-Instanz in derselben Region befinden. AWS Wenn Sie jedoch bereits eine IAM Identity Center-Instanz in einer anderen Region als Ihrer WorkSpaces Region konfiguriert haben, können Sie eine regionsübergreifende Integration erstellen. Wenn Sie eine regionsübergreifende WorkSpaces und IAM Identity Center-Integration erstellen, aktivieren Sie regionsübergreifende Aufrufe, WorkSpaces um auf Informationen aus Ihrer IAM Identity Center-Instanz zuzugreifen und diese zu speichern, wie z. B. Benutzer- und Gruppenattribute.

Wichtig

Amazon WorkSpaces unterstützt regionsübergreifendes IAM Identity Center und WorkSpaces Integrationen nur für Instances auf Organisationsebene. WorkSpaces unterstützt keine regionsübergreifenden IAM Identity Center-Integrationen für Instances auf Kontoebene. Weitere Informationen zu IAM Identity Center-Instanztypen und ihren Anwendungsfällen finden Sie unter Grundlegendes zu den Typen von IAM Identity Center-Instanzen.

Wenn Sie eine regionsübergreifende Integration zwischen einem WorkSpaces Verzeichnis und einer IAM Identity Center-Instanz erstellen, kann es bei der Bereitstellung WorkSpaces und bei der Anmeldung aufgrund von regionsübergreifenden Aufrufen zu einer höheren Latenz kommen. Der Anstieg der Latenz ist proportional zur Entfernung zwischen Ihrer WorkSpaces Region und der IAM Identity Center-Region. Wir empfehlen Ihnen, Latenztests für Ihren speziellen Anwendungsfall durchzuführen.

In Schritt 5: Erstellen eines dedizierten Microsoft Entra-ID-Verzeichnisses können Sie regionsübergreifende IAM Identity Center-Verbindungen aktivieren. WorkSpaces Wählen Sie als Benutzeridentitätsquelle im Dropdownmenü die IAM Identity Center-Instanz Schritt 1: IAM Identity Center aktivieren und mit Microsoft Entra ID synchronisieren aus, in der Sie konfiguriert haben.

Wichtig

Sie können die dem Verzeichnis zugeordnete IAM Identity Center-Instanz nicht mehr ändern, nachdem Sie es erstellt haben.