View a markdown version of this page

Buat direktori Microsoft Entra ID khusus dengan Personal WorkSpaces - Amazon WorkSpaces

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Buat direktori Microsoft Entra ID khusus dengan Personal WorkSpaces

Dalam tutorial ini, kami membuat Bring Your Own License (BYOL) Windows 10 dan 11 pribadi WorkSpaces yang merupakan Microsoft Entra ID bergabung dan terdaftar ke Microsoft Intune. Sebelum membuatnya WorkSpaces, Anda harus terlebih dahulu membuat direktori Pri WorkSpaces badi khusus untuk Entra ID-joined WorkSpaces.

catatan

Personal yang bergabung dengan Microsoft Entra WorkSpaces tersedia di semua AWS wilayah di mana Amazon WorkSpaces ditawarkan kecuali Afrika (Cape Town), Israel (Tel Aviv), dan China (Ningxia).

Gambaran umum

WorkSpaces Direktori pribadi Microsoft Entra ID berisi semua informasi yang diperlukan untuk meluncurkan Microsoft Entra ID-joined WorkSpaces yang ditetapkan untuk pengguna Anda yang dikelola dengan Microsoft Entra ID. Informasi pengguna tersedia WorkSpaces melalui Pusat Identitas AWS IAM, yang bertindak sebagai broker identitas untuk membawa identitas tenaga kerja Anda dari Entra ID ke. AWS Mode berbasis pengguna Microsoft Windows Autopilot digunakan untuk menyelesaikan pendaftaran WorkSpaces Intune dan bergabung Entra. Diagram berikut menggambarkan proses Autopilot.

Alur kerja yang menunjukkan pengaturan admin ID Entra, integrasi WorkSpaces Layanan, dan pendaftaran perangkat.

Persyaratan dan pembatasan

  • Paket Microsoft Entra ID P1 atau lebih tinggi.

  • Microsoft Entra ID dan Intune diaktifkan dan memiliki penetapan peran.

  • Administrator Intune - Diperlukan untuk mengelola profil penerapan Autopilot.

  • Administrator global - Diperlukan untuk memberikan persetujuan admin untuk izin API yang ditetapkan ke aplikasi yang dibuat pada langkah 3. Aplikasi dapat dibuat tanpa izin ini. Namun, Administrator Global perlu memberikan persetujuan admin pada izin aplikasi.

  • Tetapkan lisensi berlangganan pengguna Windows 10/11 VDA E3 atau E5 kepada pengguna Anda WorkSpaces .

  • Direktori ID Entra hanya mendukung Windows 10 atau 11 Bawa Lisensi Sendiri pribadi WorkSpaces. Berikut ini adalah versi yang didukung.

    • Windows 10 Versi 21H2 (Pembaruan Desember 2021)

    • Windows 10 Versi 22H2 (Pembaruan November 2022)

    • Windows 11 Enterprise 23H2 (rilis Oktober 2023)

    • Windows 11 Enterprise 22H2 (rilis Oktober 2022)

    • Windows 11 Enterprise 24H2 (rilis Oktober 2024)

    • Windows 11 Enterprise 25H2 (rilis September 2025)

  • Bawa Lisensi Sendiri (BYOL) diaktifkan untuk AWS akun Anda dan Anda memiliki gambar BYOL Windows 10 atau 11 yang valid yang diimpor di akun Anda. Untuk informasi selengkapnya, lihat Bawa lisensi desktop Windows Anda Sendiri WorkSpaces.

  • Direktori Microsoft Entra ID hanya mendukung Windows 10 atau 11 BYOL pribadi. WorkSpaces

  • Direktori Microsoft Entra ID hanya mendukung protokol DCV.

  • Jika Anda menggunakan firewall untuk Anda WorkSpaces, pastikan itu tidak memblokir lalu lintas keluar ke titik akhir untuk Microsoft Intune dan Windows Autopilot. Silakan tinj au titik akhir jaringan untuk Microsoft Intune - persyaratan Microsoft Intune dan Windows Autopilot untuk detailnya.

  • Direktori Microsoft Entra ID tidak mendukung penyewa Microsoft Entra ID di lingkungan Government Community Cloud High (GCCH) dan Departemen Pertahanan (DoD).

Langkah 1: Aktifkan Pusat Identitas IAM dan sinkronkan dengan Microsoft Entra ID

Untuk membuat Microsoft Entra ID-joined personal WorkSpaces dan menetapkannya ke pengguna Entra ID Anda, Anda harus membuat informasi pengguna tersedia AWS melalui Pusat Identitas IAM. IAM Identity Center adalah AWS layanan yang direkomendasikan untuk mengelola akses pengguna ke AWS sumber daya. Untuk informasi selengkapnya, lihat Apa itu Pusat Identitas IAM? . Ini adalah pengaturan satu kali.

Jika Anda tidak memiliki instance Pusat Identitas IAM yang sudah ada untuk diintegrasikan dengan instans Anda WorkSpaces, sebaiknya buat instans di Wilayah yang sama dengan instans Anda WorkSpaces. Jika Anda memiliki instance AWS Identity Center yang ada di Wilayah yang berbeda, Anda dapat mengatur integrasi Lintas wilayah. Untuk informasi selengkapnya tentang pengaturan lintas wilayah, lihatMembuat integrasi Pusat Identitas IAM Lintas wilayah (opsional).

catatan

Cross-region integrasi antara WorkSpaces dan Pusat Identitas IAM tidak didukung di AWS GovCloud (US) Region.

  1. Aktifkan Pusat Identitas IAM dengan AWS Organisasi Anda, terutama jika Anda menggunakan lingkungan multi-akun. Anda juga dapat membuat instance akun dari Pusat Identitas IAM. Untuk mempelajari selengkapnya, lihat Meng aktifkan Pusat Identi AWS tas IAM. Setiap WorkSpaces direktori dapat dikaitkan dengan satu instance Pusat Identitas IAM, organisasi, atau akun.

    Jika Anda menggunakan instance organisasi dan mencoba membuat WorkSpaces direktori di salah satu akun anggota, pastikan Anda memiliki izin Pusat Identitas IAM berikut.

    • "sso:DescribeInstance"

    • "sso:CreateApplication"

    • "sso:PutApplicationGrant"

    • "sso:PutApplicationAuthenticationMethod"

    • "sso:DeleteApplication"

    • "sso:DescribeApplication"

    • "sso:getApplicationGrant"

    Untuk informasi selengkapnya, lihat Ringkasan pengelolaan izin akses ke sumber daya Pusat Identitas IAM Anda. Juga, pastikan tidak ada Kebijakan Kontrol Layanan (SCP) yang memblokir izin ini. Untuk mempelajari lebih lanjut tentang SCP, lihat Kebijakan kontrol layanan (SCP).

  2. Konfigurasikan Pusat Identitas IAM dan ID Microsoft Entra untuk secara otomatis menyinkronkan pengguna yang dipilih atau semua pengguna dari penyewa ID Entra Anda ke instance Pusat Identitas IAM Anda. Untuk informasi selengkapnya, lihat Meng onfigurasi SAML dan SCIM dengan Microsoft Entra ID dan Pusat Identitas IAM dan Tutorial: Mengkonfigurasi Pusat Identitas AWS IAM untuk penyediaan pengguna otomatis.

  3. Verifikasi bahwa pengguna yang Anda konfigurasikan pada Microsoft Entra ID disinkronkan dengan benar ke instance Pusat Identi AWS tas IAM. Jika Anda melihat pesan kesalahan di Microsoft Entra ID, ini menunjukkan bahwa pengguna di Entra ID dikonfigurasi dengan cara yang tidak didukung oleh Pusat Identitas IAM. Pesan kesalahan akan mengidentifikasi masalah ini. Misalnya, jika objek pengguna di Entra ID tidak memiliki nama depan, nama belakang, nama and/or tampilan, Anda akan menerima pesan kesalahan yang mirip "2 validation errors detected: Value at 'name.givenName' failed to satisfy constraint: Member must satisfy regular expression pattern: [\\p{L}\\p{M}\\p{S}\\p{N}\\p{P}\\t\\n\\r ]+; Value at 'name.givenName' failed to satisfy constraint: Member must have length greater than or equal to 1" dengan. Untuk informasi selengkapnya, lihat Pengguna tertentu gagal melakukan sinkronisasi ke Pusat Identitas IAM dari penyedia SCIM eksternal.

catatan

WorkSpaces menggunakan atribut Entra ID UserPrincipalName (UPN) untuk mengidentifikasi pengguna individu dan berikut ini adalah batasannya:

  • UPN tidak boleh melebihi 63 karakter panjangnya.

  • Jika Anda mengubah UPN setelah menetapkan a WorkSpace ke pengguna, pengguna tidak akan dapat terhubung ke mereka WorkSpace kecuali Anda mengubah UPN kembali ke sebelumnya.

Langkah 2: Daftarkan aplikasi Microsoft Entra ID untuk memberikan izin untuk Windows Autopilot

WorkSpaces Personal menggunakan mode berbasis pengguna Microsoft Windows Autopilot untuk mendaftar WorkSpaces ke Microsoft Intune dan bergabung dengan Microsoft Entra ID.

Untuk mengizinkan Amazon WorkSpaces mendaftar WorkSpaces kan Personal ke Autopilot, Anda harus mendaftarkan aplikasi Microsoft Entra ID yang memberikan izin Microsoft Graph API yang diperlukan. Untuk informasi selengkapnya tentang mendaftarkan aplikasi ID Entra, lihat Quickstart: Mendaftarkan aplikasi dengan platform identitas Microsoft.

Sebaiknya berikan izin API berikut di aplikasi Entra ID Anda.

  • Untuk membuat pribadi baru WorkSpace yang perlu digabungkan ke ID Entra, izin API berikut diperlukan.

    • DeviceManagementServiceConfig.ReadWrite.All

  • Saat Anda menghentikan pribadi WorkSpace atau membangunnya kembali, izin berikut digunakan.

    catatan

    Jika Anda tidak memberikan izin ini, WorkSpace akan dihentikan tetapi tidak akan dihapus dari penyewa Intune dan Entra ID Anda dan Anda harus menghapusnya secara terpisah.

    • DeviceManagementServiceConfig.ReadWrite.All

    • Device.ReadWrite.All

    • DeviceManagementManagedDevices.ReadWrite.All

  • Izin ini memerlukan persetujuan admin. Untuk informasi selengkapnya, lihat Memberikan persetujuan admin di seluruh penyewa untuk aplikasi.

Selanjutnya, Anda harus menambahkan rahasia klien untuk aplikasi Entra ID. Untuk informasi selengkapnya, lihat Men ambahkan kredenSIAL. Pastikan Anda mengingat string rahasia klien karena Anda akan membutuhkannya saat membuat AWS Secrets Manager rahasia di Langkah 4.

Langkah 3: Konfigurasikan mode berbasis pengguna Windows Autopilot

Pastikan Anda terbiasa dengan tutorial Langkah demi langkah untuk bergabung Microsoft Entra berbasis pengguna Windows Autopilot di Intune.

Untuk mengkonfigurasi Microsoft Intune untuk Autopilot
  1. Masuk ke pusat admin Microsoft Intune

  2. Buat grup perangkat Autopilot baru untuk pribadi. WorkSpaces Untuk informasi selengkapnya, lihat Membuat grup perangkat untuk Windows Autopilot.

    1. Pilih Grup, Grup baru

    2. Untuk Jenis grup, pilih Keamanan.

    3. Untuk Jenis Keanggotaan, pilih Perangkat Dinamis.

    4. Pilih Edit kueri dinamis untuk membuat aturan keanggotaan dinamis. Aturannya harus dalam format berikut:

      (device.devicePhysicalIds -any (_ -eq "[OrderID]:WorkSpacesDirectoryName"))
      penting

      WorkSpacesDirectoryNameharus cocok dengan nama direktori direktori Entra ID WorkSpaces Personal yang Anda buat di langkah 5. Ini karena string nama direktori digunakan sebagai tag grup ketika men WorkSpaces daftarkan desktop virtual ke Autopilot. Selain itu, tag grup memetakan ke OrderID atribut pada perangkat Microsoft Entra.

  3. Pilih Perangkat, Windows, Pendaftaran. Untuk Opsi Pendaftaran, pilih Pendaf taran Otomatis. Untuk lingkup pengguna MDM pilih Semua.

  4. Buat profil penerapan Autopilot. Untuk informasi selengkapnya, lihat Membuat profil penerapan Autopilot.

    1. Untuk Windows Autopilot, pilih Profil penerapan, Buat profil.

    2. Di layar profil penyebaran Windows Autopilot, pilih menu drop-down Create Profile dan kemudian pilih Windows PC.

    3. Di layar Buat profil, pada halaman On the Out-of-box experience (OOBE). Untuk mode Deployment, pilih User-driven. Untuk Gabung ke Microsoft Entra ID, pilih Microsoft Entra bergabung. Anda dapat menyesuaikan nama komputer untuk ID-joined pribadi Entra Anda WorkSpaces dengan memilih Ya untuk Ter apkan templat nama perangkat, untuk membuat templat yang akan digunakan saat menamai perangkat selama pendaftaran.

    4. Pada halaman Tugas, untuk Tet apkan ke, pilih Grup yang dipilih. Pilih Pilih grup untuk disertakan, dan pilih grup perangkat Autopilot yang baru saja Anda buat di 2.

Langkah 4: Buat AWS Secrets Manager Rahasia

Anda harus membuat rahasia AWS Secrets Manager untuk menyimpan informasi dengan aman, termasuk ID aplikasi dan rahasia klien, untuk aplikasi ID Entra yang Anda buat. Langkah 2: Daftarkan aplikasi Microsoft Entra ID untuk memberikan izin untuk Windows Autopilot Ini adalah pengaturan satu kali.

Untuk membuat AWS Secrets Manager Rahasia
  1. Buat kunci yang dikelola pelanggan aktif AWS Key Management Service. Kunci nantinya akan digunakan untuk mengenkripsi AWS Secrets Manager rahasia. Jangan gunakan kunci default untuk mengenkripsi rahasia Anda karena kunci default tidak dapat diakses oleh WorkSpaces layanan. Ikuti langkah-langkah di bawah ini untuk membuat kunci.

    1. Buka AWS KMS konsol di https://console.aws.amazon.com/kms.

    2. Untuk mengubah Wilayah AWS, gunakan pemilih Wilayah di sudut kanan atas halaman.

    3. Pilih Buat kunci.

    4. Pada halaman Konfigurasi kunci, untuk Jenis kunci pilih Simetr is. Untuk Penggunaan kunci, pilih Enkripsi dan dekripsi.

    5. Pada halaman Tinjauan, di editor kebijakan kunci, pastikan Anda mengizinkan workspaces.amazonaws.com akses utama WorkSpaces layanan ke kunci dengan menyertakan izin berikut dalam kebijakan kunci.

      { "Effect": "Allow", "Principal": { "Service": [ "workspaces.amazonaws.com" ] }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*" }
  2. Buat rahasia AWS Secrets Manager, menggunakan AWS KMS kunci yang dibuat pada langkah sebelumnya.

    1. Buka konsol Secrets Manager di https://console.aws.amazon.com/secretsmanager/.

    2. Pilih Simpan rahasia baru.

    3. Pada halaman Pilih jenis rahasia, untuk Jenis rahasia, pilih Jenis rahasia lainnya.

    4. Untuk Key/value pasangan, di kotak kunci, masukkan “application_id” ke dalam kotak kunci, lalu salin ID aplikasi ID Entra dari Langkah 2 dan tempel ke kotak nilai.

    5. Pilih Tambah baris, di kotak kunci, masukkan “application_password”, lalu salin rahasia klien aplikasi Entra ID dari Langkah 2 dan tempel ke kotak nilai.

    6. Pilih AWS KMS kunci yang Anda buat pada langkah sebelumnya dari daftar drop-down kunci enkripsi.

    7. Pilih Berikutnya.

    8. Pada halaman Konfigurasi rahasia, masukkan nama rahasia dan deskripsi.

    9. Di bagian Izin sumber daya, pilih Edit izin.

    10. Pastikan Anda mengizinkan workspaces.amazonaws.com akses utama WorkSpaces layanan ke rahasia dengan menyertakan kebijakan sumber daya berikut dalam izin sumber daya.

      JSON
      { "Version":"2012-10-17", "Statement" : [ { "Effect" : "Allow", "Principal" : { "Service" : [ "workspaces.amazonaws.com"] }, "Action" : "secretsmanager:GetSecretValue", "Resource" : "*" } ] }

Langkah 5: Buat direktori Microsoft Entra ID WorkSpaces khusus

Buat WorkSpaces direktori khusus yang menyimpan informasi untuk pengguna Microsoft Entra ID-joined WorkSpaces dan Entra ID Anda.

Untuk membuat direktori ID WorkSpaces Entra
  1. Buka WorkSpaces konsol di https://console.aws.amazon.com/workspaces/v2/home.

  2. Di panel navigasi, pilih Direktori.

  3. Pada halaman Buat direktori, untuk WorkSpaces jenis pilih Personal. Untuk manajemen WorkSpace perangkat, pilih Microsoft Entra ID.

  4. Untuk ID penyewa Microsoft Entra, masukkan ID penyewa ID Microsoft Entra yang Anda inginkan WorkSpaces untuk bergabung dengan direktori Anda. Anda tidak akan dapat mengubah ID penyewa setelah direktori dibuat.

  5. Untuk ID Aplikasi dan kata sandi ID Entra, pilih AWS Secrets Manager rahasia yang Anda buat di Langkah 4 dari daftar drop-down. Anda tidak akan dapat mengubah rahasia yang terkait dengan direktori setelah direktori dibuat. Namun, Anda selalu dapat memperbarui konten rahasia, termasuk ID Aplikasi ID Entra dan kata sandinya melalui AWS Secrets Manager konsol di https://console.aws.amazon.com/secretsmanager/.

  6. Jika instance Pusat Identitas IAM Anda berada di Wil AWS ayah yang sama dengan WorkSpaces direktori Anda, untuk Sumber identitas pengguna, pilih instance Pusat Identitas IAM yang Anda konfigurasikan pada Langkah 1 dari daftar dropdown. Anda tidak akan dapat mengubah instance Pusat Identitas IAM yang terkait dengan direktori setelah direktori dibuat.

    Jika instance Pusat Identitas IAM Anda berada di Wilayah yang berbeda AWS dari WorkSpaces direktori Anda, pilih Aktif Cross-Region kan, lalu pilih Wilayah dari daftar dropdown.

    catatan

    Jika Anda memiliki instance Pusat Identitas IAM yang ada di Wilayah yang berbeda, Anda harus ikut serta untuk menyiapkan integrasi Lintas wilayah. Untuk informasi selengkapnya tentang pengaturan lintas wilayah, lihatMembuat integrasi Pusat Identitas IAM Lintas wilayah (opsional).

  7. Untuk Nama Direktori, masukkan nama unik untuk direktori (Misalnya,WorkSpacesDirectoryName).

    penting

    Nama direktori harus sesuai dengan yang OrderID digunakan untuk membangun kueri dinamis untuk grup perangkat Autopilot yang Anda buat dengan Microsoft Intune di Langkah 3. String nama direktori digunakan sebagai tag grup saat mendaftarkan pribadi WorkSpaces ke Windows Autopilot. Tag grup memetakan ke OrderID atribut pada perangkat Microsoft Entra.

  8. (Opsional) Untuk Deskripsi, masukkan deskripsi untuk direktori.

  9. Untuk VPC, pilih VPC yang Anda gunakan untuk meluncurkan. WorkSpaces Untuk informasi selengkapnya, lihat Konfigurasikan VPC untuk Pribadi WorkSpaces.

  10. Untuk Subnet, pilih dua subnet VPC Anda yang tidak berasal dari Zona Ketersediaan yang sama. Subnet ini akan digunakan untuk meluncurkan pribadi WorkSpaces Anda. Untuk informasi selengkapnya, lihat Availability Zone untuk WorkSpaces Pribadi.

    penting

    Pastikan yang WorkSpaces diluncurkan di subnet memiliki akses internet, yang diperlukan saat pengguna login ke desktop Windows. Untuk informasi selengkapnya, lihat Menyediakan akses internet untuk WorkSpaces Pribadi.

  11. Untuk Konfigurasi, pilih Aktifkan khusus WorkSpace. Anda harus mengaktifkannya untuk membuat direktori Pri WorkSpaces badi khusus untuk meluncurkan Bring Your Own License (BYOL) Windows 10 atau 11 personal WorkSpaces.

    catatan

    Jika Anda tidak melihat WorkSpace opsi Aktifkan khusus di bawah Konfigurasi, akun Anda belum diaktifkan untuk BYOL. Untuk mengaktifkan BYOL untuk akun Anda, lihatBawa lisensi desktop Windows Anda Sendiri WorkSpaces.

  12. (Opsional) Untuk Tag, tentukan nilai pasangan kunci yang ingin Anda gunakan untuk pribadi WorkSpaces di direktori.

  13. Tinjau ringkasan direktori dan pilih Buat direktori. Dibutuhkan beberapa menit agar direktori Anda terhubung. Status awal dari direktori adalah Creating. Ketika pembuatan direktori selesai, statusnya adalah Active.

Aplikasi Pusat Identitas IAM juga secara otomatis dibuat atas nama Anda setelah direktori dibuat. Untuk menemukan ARN aplikasi, buka halaman ringkasan direktori.

Anda sekarang dapat menggunakan direktori untuk meluncurkan Windows 10 atau 11 pribadi WorkSpaces yang terdaftar ke Microsoft Intune dan bergabung dengan Microsoft Entra ID. Untuk informasi selengkapnya, lihat Buat WorkSpace dalam Pri WorkSpaces badi.

Setelah Anda membuat direktori WorkSpaces Pribadi, Anda dapat membuat pribadi WorkSpace. Untuk informasi selengkapnya, lihat Buat WorkSpace dalam Pri WorkSpaces badi

Mengkonfigurasi aplikasi Pusat Identitas IAM untuk WorkSpaces direktori (opsional)

Aplikasi Pusat Identitas IAM yang sesuai secara otomatis dibuat setelah direktori dibuat. Anda dapat menemukan ARN aplikasi di bagian Ringkasan pada halaman detail direktori. Secara default, semua pengguna di instance Identity Center dapat mengakses yang ditugaskan WorkSpaces tanpa mengonfigurasi aplikasi Pusat Identitas yang sesuai. Namun, Anda dapat mengelola akses pengguna ke WorkSpaces dalam direktori dengan mengonfigurasi penugasan pengguna untuk aplikasi Pusat Identitas IAM.

Untuk mengkonfigurasi penugasan pengguna untuk aplikasi Pusat Identitas IAM
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pada tab AWS aplikasi terkelola, pilih aplikasi untuk WorkSpaces direktori. Nama aplikasi dalam format berikut:WorkSpaces.wsd-xxxxx, di wsd-xxxxx mana ID WorkSpaces direktori.

  3. Pilih T ind akan, Edit detail.

  4. Ubah metode penugasan Pengguna dan grup dari Tidak memerlukan tugas menjadi Memer lukan tugas.

  5. Pilih Simpan perubahan.

Setelah Anda membuat perubahan ini, pengguna di instance Identity Center akan kehilangan akses penetapan mereka WorkSpaces kecuali mereka ditugaskan ke aplikasi. Untuk menetapkan pengguna Anda ke aplikasi, gunakan AWS CLI perintah create-application-assignment untuk menetapkan pengguna atau grup ke aplikasi. Untuk informasi selengkapnya, lihat Referensi Perintah AWS AWS CLI.

Membuat integrasi Pusat Identitas IAM Lintas wilayah (opsional)

Sebaiknya instans Pusat Identitas IAM Anda WorkSpaces dan yang terkait berada di Wilayah yang sama AWS . Namun, jika Anda sudah memiliki instans Pusat Identitas IAM yang dikonfigurasi di Wilayah yang berbeda dari Wil WorkSpaces ayah Anda, Anda dapat membuat integrasi Lintas wilayah. Saat membuat integrasi Pusat Identitas Lintas wilayah WorkSpaces dan IAM, Anda mengaktifkan panggilan lintas wilayah WorkSpaces untuk mengakses dan menyimpan informasi dari instans Pusat Identitas IAM Anda, seperti atribut pengguna dan grup.

penting

Amazon WorkSpaces mendukung Pusat Identitas IAM lintas wilayah dan WorkSpaces integrasi hanya untuk instans tingkat organisasi. WorkSpaces tidak mendukung integrasi Pusat Identitas IAM lintas wilayah untuk instans tingkat akun. Untuk informasi selengkapnya tentang jenis instans Pusat Identitas IAM dan kasus penggunaannya, lihat, Mem ahami jenis instans Pusat Identitas IAM.

Jika Anda membuat integrasi lintas wilayah antara WorkSpaces direktori dan instance Pusat Identitas IAM, Anda mungkin mengalami latensi yang lebih tinggi saat menerapkan WorkSpaces dan selama login karena panggilan lintas wilayah. Peningkatan latensi sebanding dengan jarak antara Wilayah Anda dan Wil WorkSpaces ayah Pusat Identitas IAM. Kami menyarankan Anda melakukan tes latensi untuk kasus penggunaan spesifik Anda.

Anda dapat mengaktifkan koneksi Pusat Identitas IAM lintas wilayah selama Langkah 5: Buat direktori ID Microsoft Entra khusus. WorkSpaces Untuk Sumber identitas pengguna, pilih instance Pusat Identitas IAM yang Anda konfigurasikan Langkah 1: Aktifkan Pusat Identitas IAM dan sinkronkan dengan Microsoft Entra ID dari menu tarik-turun.

penting

Anda tidak dapat mengubah instance Pusat Identitas IAM yang terkait dengan direktori setelah Anda membuatnya.