Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Créez un répertoire Microsoft Entra ID dédié avec WorkSpaces Personal
Dans ce didacticiel, nous créons une licence personnelle Bring Your Own License (BYOL) pour Windows 10 et 11 WorkSpaces qui sont associées à Microsoft Entra ID et inscrites à Microsoft Intune. Avant de créer un tel répertoire WorkSpaces, vous devez d'abord créer un répertoire WorkSpaces personnel dédié pour Entra ID-joined WorkSpaces.
Note
Microsoft Entra Joined Personal WorkSpaces est disponible dans toutes les AWS régions où Amazon WorkSpaces est proposé, à l'exception de l'Afrique (Le Cap), d'Israël (Tel Aviv) et de la Chine (Ningxia).
Table des matières
Étape 1 : activer IAM Identity Center et synchroniser avec Microsoft Entra ID
Étape 3 : Configuration du mode piloté par l'utilisateur de Windows Autopilot
Étape 5 : Création d'un WorkSpaces répertoire Microsoft Entra ID dédié
Configurer l'application IAM Identity Center pour un WorkSpaces annuaire (facultatif)
Création d'une intégration interrégionale IAM Identity Center (facultatif)
Vue d’ensemble
Un WorkSpaces répertoire personnel Microsoft Entra ID contient toutes les informations nécessaires au lancement de Microsoft Entra ID-joined WorkSpaces qui sont attribuées à vos utilisateurs gérés avec Microsoft Entra ID. Les informations utilisateur sont mises à disposition WorkSpaces via AWS IAM Identity Center, qui agit en tant que courtier d'identité pour transmettre l'identité de vos collaborateurs d'Entra ID à AWS. Le mode piloté par l'utilisateur de Microsoft Windows Autopilot est utilisé pour effectuer l'inscription à WorkSpaces Intune et la jointure à Entra. Le schéma suivant illustre le processus de pilotage automatique.
Exigences et limitations
-
Forfait Microsoft Entra ID P1 ou supérieur.
-
Microsoft Entra ID et Intune sont activés et des rôles leur sont attribués.
-
Administrateur Intune : requis pour gérer les profils de déploiement du pilote automatique.
-
Administrateur global : requis pour accorder le consentement de l'administrateur aux autorisations d'API attribuées à l'application créée à l'étape 3. L'application peut être créée sans cette autorisation. Cependant, un administrateur global devra fournir le consentement de l'administrateur pour les autorisations de l'application.
-
Attribuez des licences d'abonnement utilisateur Windows 10/11 VDA E3 ou E5 à vos WorkSpaces utilisateurs.
-
Les répertoires Entra ID sont uniquement compatibles avec Windows 10 ou 11 Bring Your Own License personal WorkSpaces. Les versions prises en charge sont les suivantes.
Windows 10 version 21H2 (mise à jour de décembre 2021)
Windows 10 version 22H2 (mise à jour de novembre 2022)
Windows 11 Enterprise 23H2 (version d'octobre 2023)
Windows 11 Enterprise 22H2 (version d'octobre 2022)
Windows 11 Enterprise 24H2 (version d'octobre 2024)
Windows 11 Enterprise 25H2 (version de septembre 2025)
-
Bring Your Own License (BYOL) est activé pour votre AWS compte et vous avez importé une image BYOL Windows 10 ou 11 valide dans votre compte. Pour de plus amples informations, veuillez consulter Apportez vos propres licences de bureau Windows WorkSpaces.
-
Les répertoires Microsoft Entra ID ne prennent en charge que Windows 10 ou 11 BYOL personal WorkSpaces.
-
Les répertoires Microsoft Entra ID ne prennent en charge que le protocole DCV.
-
Si vous utilisez un pare-feu WorkSpaces, assurez-vous qu'il ne bloque pas le trafic sortant vers les terminaux pour Microsoft Intune et Windows Autopilot. Consultez la section Points de terminaison réseau pour Microsoft Intune - Configuration requise pour Microsoft Intune
et Windows Autopilot pour plus de détails. -
Les annuaires Microsoft Entra ID ne prennent pas en charge les locataires Microsoft Entra ID dans les environnements Government Community Cloud High (GCCH) et Department of Defense (DoD).
Étape 1 : activer IAM Identity Center et synchroniser avec Microsoft Entra ID
Pour personnaliser Microsoft Entra ID-joined WorkSpaces et les attribuer aux utilisateurs de votre identifiant Entra, vous devez mettre les informations utilisateur à disposition AWS via IAM Identity Center. IAM Identity Center est le AWS service recommandé pour gérer l'accès des utilisateurs aux AWS ressources. Pour plus d'informations, consultez Qu'est-ce qu'IAM Identity Center ? . Il s'agit d'une configuration unique.
Si vous ne disposez pas d'une instance IAM Identity Center à intégrer à votre instance WorkSpaces, nous vous recommandons d'en créer une dans la même région que la vôtre WorkSpaces. Si vous possédez déjà une instance AWS Identity Center dans une autre région, vous pouvez configurer l'intégration entre régions. Pour plus d'informations sur la configuration interrégionale, consultezCréation d'une intégration interrégionale IAM Identity Center (facultatif).
Note
Cross-region l'intégration entre WorkSpaces et IAM Identity Center n'est pas prise en charge dans AWS GovCloud (US) Region.
-
Activez IAM Identity Center auprès de vos AWS organisations, en particulier si vous utilisez un environnement multi-comptes. Vous pouvez également créer une instance de compte d'IAM Identity Center. Pour en savoir plus, consultez la section Activation d' AWS IAM Identity Center. Chaque WorkSpaces annuaire peut être associé à une instance, une organisation ou un compte IAM Identity Center.
Si vous utilisez une instance d'organisation et que vous essayez de créer un WorkSpaces annuaire dans l'un des comptes membres, assurez-vous de disposer des autorisations IAM Identity Center suivantes.
"sso:DescribeInstance""sso:CreateApplication""sso:PutApplicationGrant""sso:PutApplicationAuthenticationMethod""sso:DeleteApplication""sso:DescribeApplication""sso:getApplicationGrant"
Pour plus d'informations, consultez Présentation de la gestion des autorisations d'accès à vos ressources IAM Identity Center. Assurez-vous également qu'aucune politique de contrôle des services (SCP) ne bloque ces autorisations. Pour en savoir plus sur les SCP, consultez la section Politiques de contrôle des services (SCP).
-
Configurez IAM Identity Center et Microsoft Entra ID pour synchroniser automatiquement certains ou tous les utilisateurs de votre locataire Entra ID avec votre instance IAM Identity Center. Pour plus d'informations, consultez Configurer SAML et SCIM avec Microsoft Entra ID et IAM Identity Center et Tutoriel : Configurer AWS IAM Identity Center pour le provisionnement automatique des utilisateurs.
-
Vérifiez que les utilisateurs que vous avez configurés sur Microsoft Entra ID sont correctement synchronisés avec l'instance AWS IAM Identity Center. Si un message d'erreur s'affiche dans Microsoft Entra ID, cela indique que l'utilisateur dans Entra ID est configuré d'une manière qui n'est pas prise en charge par IAM Identity Center. Le message d'erreur identifiera ce problème. Par exemple, si l'objet utilisateur dans Entra ID n'a pas de prénom, de nom de famille and/or ou de nom d'affichage, vous recevrez un message d'erreur similaire à
"2 validation errors detected: Value at 'name.givenName' failed to satisfy constraint: Member must satisfy regular expression pattern: [\\p{L}\\p{M}\\p{S}\\p{N}\\p{P}\\t\\n\\r ]+; Value at 'name.givenName' failed to satisfy constraint: Member must have length greater than or equal to 1". Pour plus d'informations, consultez la section Des utilisateurs spécifiques ne parviennent pas à se synchroniser avec IAM Identity Center à partir d'un fournisseur SCIM externe.
Note
WorkSpaces utilise l'attribut Entra ID UserPrincipalName (UPN) pour identifier les utilisateurs individuels et ses limites sont les suivantes :
Les UPN ne peuvent pas dépasser 63 caractères.
Si vous modifiez l'UPN après avoir attribué un WorkSpace à un utilisateur, celui-ci ne pourra pas se connecter à son nom d'utilisateur à WorkSpace moins que vous ne retrouviez l'UPN tel qu'il était auparavant.
Étape 2 : enregistrer une application Microsoft Entra ID pour accorder des autorisations pour Windows Autopilot
WorkSpaces Personal utilise le mode piloté par l'utilisateur de Microsoft Windows Autopilot pour s'inscrire WorkSpaces à Microsoft Intune et les associer à Microsoft Entra ID.
Pour autoriser Amazon WorkSpaces à enregistrer WorkSpaces Personal dans Autopilot, vous devez enregistrer une application Microsoft Entra ID qui accorde les autorisations nécessaires à l'API Microsoft Graph. Pour plus d'informations sur l'enregistrement d'une application Entra ID, voir Démarrage rapide : enregistrement d'une application auprès de la plateforme
Nous vous recommandons de fournir les autorisations d'API suivantes dans votre application Entra ID.
-
Pour créer un nouveau compte personnel WorkSpace qui doit être associé à Entra ID, une autorisation d'API est requise.
DeviceManagementServiceConfig.ReadWrite.All
-
Lorsque vous résiliez un compte personnel WorkSpace ou que vous le reconstruisez, les autorisations suivantes sont utilisées.
Note
Si vous ne fournissez pas ces autorisations, elles WorkSpace seront résiliées, mais elles ne seront pas supprimées pour vos locataires Intune et Entra ID et vous devrez les supprimer séparément.
DeviceManagementServiceConfig.ReadWrite.AllDevice.ReadWrite.AllDeviceManagementManagedDevices.ReadWrite.All
Ces autorisations nécessitent le consentement de l'administrateur. Pour plus d'informations, voir Accorder le consentement de l'administrateur à l'ensemble du locataire à une candidature.
Vous devez ensuite ajouter un secret client pour l'application Entra ID. Pour plus d'informations, voir Ajouter des informations d'identification
Étape 3 : Configuration du mode piloté par l'utilisateur de Windows Autopilot
Assurez-vous de bien connaître le didacticiel étape par étape pour Windows Autopilot, piloté par l'utilisateur, Microsoft Entra Join in Intune.
Pour configurer votre Microsoft Intune pour Autopilot
-
Connectez-vous au centre d'administration Microsoft Intune
-
Créez un nouveau groupe d'appareils Autopilot pour les utilisateurs personnels. WorkSpaces Pour plus d'informations, voir Création de groupes de périphériques pour Windows Autopilot
. Choisissez Groupes, Nouveau groupe
Pour Type de groupe, choisissez Sécurité.
Pour Type d'adhésion, choisissez Dynamic Device.
-
Choisissez Modifier la requête dynamique pour créer une règle d'adhésion dynamique. La règle doit être au format suivant :
(device.devicePhysicalIds -any (_ -eq "[OrderID]:WorkSpacesDirectoryName"))Important
WorkSpacesDirectoryNamedoit correspondre au nom du répertoire WorkSpaces personnel Entra ID que vous avez créé à l'étape 5. Cela est dû au fait que la chaîne du nom du répertoire est utilisée comme balise de groupe lors de l' WorkSpaces enregistrement de bureaux virtuels dans Autopilot. En outre, la balise de groupe correspond à l'OrderIDattribut sur les appareils Microsoft Entra.
Choisissez Appareils, Windows, Inscription. Pour les options d'inscription, choisissez Inscription automatique. Pour l'étendue des utilisateurs MDM, sélectionnez Tout.
-
Créez un profil de déploiement du pilote automatique. Pour plus d'informations, voir Création d'un profil de déploiement de pilote automatique.
-
Pour Windows Autopilot, choisissez Profils de déploiement, puis Créer un profil.
-
Dans l'écran des profils de déploiement du pilote automatique Windows, sélectionnez le menu déroulant Créer un profil, puis sélectionnez Windows PC.
-
Dans l'écran Créer un profil, sur la page Sur l' Out-of-box expérience (OOBE). Pour le mode de déploiement, sélectionnez User-driven. Pour Rejoindre à Microsoft Entra ID, sélectionnez Microsoft Entra joint. Vous pouvez personnaliser les noms des ordinateurs pour votre compte Entra ID-joined personal en WorkSpaces sélectionnant Oui pour Appliquer le modèle de nom d'appareil, afin de créer un modèle à utiliser pour nommer un appareil lors de l'inscription.
-
Sur la page Devoirs, pour Attribuer à, choisissez Groupes sélectionnés. Choisissez Sélectionner les groupes à inclure, puis sélectionnez le groupe d'appareils Autopilot que vous venez de créer dans 2.
-
Étape 4 : Création d'un AWS Secrets Manager secret
Vous devez créer un secret AWS Secrets Manager pour stocker en toute sécurité les informations, y compris l'ID de l'application et le secret client, pour l'application Entra ID que vous avez créée dansÉtape 2 : enregistrer une application Microsoft Entra ID pour accorder des autorisations pour Windows Autopilot. Il s'agit d'une configuration unique.
Pour créer un AWS Secrets Manager secret
-
Créez une clé gérée par le client sur AWS Key Management Service
. La clé sera utilisée ultérieurement pour chiffrer le AWS Secrets Manager secret. N'utilisez pas la clé par défaut pour chiffrer votre secret, car le WorkSpaces service n'y a pas accès. Suivez les étapes ci-dessous pour créer la clé. -
Ouvrez la AWS KMS console à l'adresse https://console.aws.amazon.com/kms
. -
Pour modifier la Région AWS, utilisez le sélecteur de région situé dans le coin supérieur droit de la page.
-
Choisissez Create key.
-
Sur la page Configurer la clé, dans Type de clé, choisissez Symétrique. Pour l'utilisation de la clé, choisissez Chiffrer et déchiffrer.
-
Sur la page Révision, dans l'éditeur de politique clé, assurez-vous d'autoriser l'
workspaces.amazonaws.com.rproxy.govskope.caaccès principal du WorkSpaces service à la clé en incluant les autorisations suivantes dans la politique de clé.{ "Effect": "Allow", "Principal": { "Service": [ "workspaces.amazonaws.com" ] }, "Action": [ "kms:Decrypt", "kms:DescribeKey" ], "Resource": "*" }
-
-
Créez le secret en AWS Secrets Manager utilisant la AWS KMS clé créée à l'étape précédente.
Ouvrez la console Secrets Manager à l'adresse https://console.aws.amazon.com/secretsmanager/
. Choisissez Store a new secret (Stocker un nouveau secret).
Sur la page Choisir le type de secret, dans Type de secret, sélectionnez Autre type de secret.
Pour les Key/value paires, dans la case clé, entrez « application_id » dans la case clé, puis copiez l'ID de l'application Entra ID de l'étape 2 et collez-le dans la zone de valeur.
Choisissez Ajouter une ligne, dans la case clé, entrez « application_password », puis copiez le secret du client de l'application Entra ID de l'étape 2 et collez-le dans la zone de valeur.
Choisissez la AWS KMS clé que vous avez créée à l'étape précédente dans la liste déroulante Clé de chiffrement.
Choisissez Suivant.
Sur la page Configurer le secret, entrez un nom et une description du secret.
Dans la section Autorisations relatives aux ressources, choisissez Modifier les autorisations.
Assurez-vous d'autoriser l'
workspaces.amazonaws.com.rproxy.govskope.caaccès principal du WorkSpaces service au secret en incluant le respect de la politique des ressources dans les autorisations relatives aux ressources.
Étape 5 : Création d'un WorkSpaces répertoire Microsoft Entra ID dédié
Créez un WorkSpaces répertoire dédié qui stocke les informations relatives à vos utilisateurs Microsoft Entra ID-joined WorkSpaces et Entra ID.
Pour créer un WorkSpaces répertoire Entra ID
Ouvrez la WorkSpaces console à l'adresse https://console.aws.amazon.com/workspaces/v2/home
. -
Dans le volet de navigation, choisissez Directories (Annuaires).
-
Sur la page Créer un répertoire, choisissez Personnel comme WorkSpaces type. Pour la gestion des WorkSpace appareils, choisissez Microsoft Entra ID.
-
Pour l'ID de locataire Microsoft Entra, entrez l'ID de locataire Microsoft Entra ID auquel vous souhaitez que votre annuaire soit rattaché. WorkSpaces Vous ne pourrez pas modifier l'ID du locataire une fois le répertoire créé.
-
Pour l'identifiant et le mot de passe de l'application Entra ID, sélectionnez le AWS Secrets Manager secret que vous avez créé à l'étape 4 dans la liste déroulante. Vous ne pourrez pas modifier le secret associé au répertoire une fois celui-ci créé. Cependant, vous pouvez toujours mettre à jour le contenu du secret, y compris l'identifiant de l'application Entra ID et son mot de passe via la AWS Secrets Manager console à l'adresse https://console.aws.amazon.com/secretsmanager/
. -
Si votre instance IAM Identity Center se trouve dans la même AWS région que votre WorkSpaces annuaire, dans Source d'identité utilisateur, sélectionnez l'instance IAM Identity Center que vous avez configurée à l'étape 1 dans la liste déroulante. Vous ne pourrez pas modifier l'instance IAM Identity Center associée à l'annuaire une fois celui-ci créé.
Si votre instance IAM Identity Center se trouve dans une AWS région différente de celle de votre WorkSpaces annuaire, choisissez Activer, Cross-Region puis sélectionnez la région dans la liste déroulante.
Note
Si vous possédez déjà une instance IAM Identity Center dans une autre région, vous devez vous inscrire pour configurer une intégration interrégionale. Pour plus d'informations sur la configuration interrégionale, consultezCréation d'une intégration interrégionale IAM Identity Center (facultatif).
-
Dans Nom du répertoire, entrez un nom unique pour le répertoire (par exemple,
WorkSpacesDirectoryName).Important
Le nom du répertoire doit correspondre à celui
OrderIDutilisé pour créer la requête dynamique pour le groupe de périphériques Autopilot que vous avez créé avec Microsoft Intune à l'étape 3. La chaîne du nom du répertoire est utilisée comme balise de groupe lors de l'enregistrement personnel WorkSpaces dans Windows Autopilot. La balise de groupe correspond à l'OrderIDattribut sur les appareils Microsoft Entra. -
(Facultatif) Dans le champ Description, saisissez une description pour la stratégie.
-
Pour VPC, sélectionnez le VPC que vous avez utilisé pour lancer votre. WorkSpaces Pour de plus amples informations, veuillez consulter Configuration d'un VPC pour le personnel WorkSpaces.
-
Pour les sous-réseaux, sélectionnez deux sous-réseaux de votre VPC qui ne se trouvent pas dans la même zone de disponibilité. Ces sous-réseaux seront utilisés pour lancer votre compte personnel WorkSpaces. Pour de plus amples informations, veuillez consulter Zones de disponibilité pour le WorkSpaces personnel.
Important
Assurez-vous que les appareils WorkSpaces lancés dans les sous-réseaux disposent d'un accès à Internet, ce qui est nécessaire lorsque les utilisateurs se connectent aux postes de travail Windows. Pour de plus amples informations, veuillez consulter Fournir un accès à Internet pour les WorkSpaces particuliers.
-
Pour Configuration, sélectionnez Activer la fonction dédiée WorkSpace. Vous devez l'activer pour créer un répertoire WorkSpaces personnel dédié afin de lancer Bring Your Own License (BYOL) Windows 10 ou 11 personal WorkSpaces.
Note
Si l' WorkSpaceoption Activer la fonction dédiée n'apparaît pas sous Configuration, cela signifie que votre compte n'a pas été activé pour le BYOL. Pour activer le BYOL pour votre compte, consultezApportez vos propres licences de bureau Windows WorkSpaces.
(Facultatif) Pour Tags, spécifiez la valeur de paire de clés que vous souhaitez utiliser pour les données personnelles WorkSpaces dans l'annuaire.
-
Consultez le résumé du répertoire et choisissez Créer un répertoire. La connexion de votre annuaire prend plusieurs minutes. Le statut initial de l'annuaire est
Creating. Lorsque la création de l'annuaire est terminée, le statut estActive.
Une application IAM Identity Center est également créée automatiquement en votre nom une fois le répertoire créé. Pour trouver l'ARN de l'application, rendez-vous sur la page de résumé du répertoire.
Vous pouvez désormais utiliser le répertoire pour lancer Windows 10 ou 11 personnels WorkSpaces inscrits à Microsoft Intune et associés à Microsoft Entra ID. Pour de plus amples informations, veuillez consulter Créez un WorkSpace in WorkSpaces Personal.
Après avoir créé un répertoire WorkSpaces personnel, vous pouvez créer un répertoire personnel WorkSpace. Pour de plus amples informations, consultez Créez un WorkSpace in WorkSpaces Personal.
Configurer l'application IAM Identity Center pour un WorkSpaces annuaire (facultatif)
Une application IAM Identity Center correspondante est automatiquement créée une fois qu'un répertoire est créé. Vous trouverez l'ARN de l'application dans la section Résumé de la page détaillée du répertoire. Par défaut, tous les utilisateurs de l'instance Identity Center peuvent accéder à leur compte WorkSpaces sans configurer l'application Identity Center correspondante. Vous pouvez toutefois gérer l'accès des utilisateurs à un annuaire WorkSpaces en configurant l'attribution des utilisateurs pour l'application IAM Identity Center.
Pour configurer l'attribution des utilisateurs à l'application IAM Identity Center
Ouvrez la console IAM à l’adresse https://console.aws.amazon.com/iam/
. Dans l'onglet Applications AWS gérées, choisissez l'application pour le WorkSpaces répertoire. Les noms des applications sont au format suivant :
WorkSpaces.wsd-xxxxx, oùwsd-xxxxxest l'ID du WorkSpaces répertoire.Choisissez Actions, puis Modifier les détails.
Modifiez la méthode d'attribution des utilisateurs et des groupes de Ne pas exiger d'attributions à Exiger des affectations.
Sélectionnez Enregistrer les modifications.
Une fois cette modification effectuée, les utilisateurs de l'instance Identity Center perdront l'accès à leur attribution à WorkSpaces moins qu'ils ne soient affectés à l'application. Pour affecter vos utilisateurs à l'application, utilisez la AWS CLI commande create-application-assignment pour affecter des utilisateurs ou des groupes à une application. Pour plus d’informations, consultez la référence de la commande AWS CLI.
Création d'une intégration interrégionale IAM Identity Center (facultatif)
Nous recommandons que votre instance IAM Identity Center WorkSpaces et l'instance associée se trouvent dans la même AWS région. Toutefois, si une instance IAM Identity Center est déjà configurée dans une région différente de la vôtre WorkSpaces , vous pouvez créer une intégration interrégionale. Lorsque vous créez une intégration entre régions WorkSpaces et IAM Identity Center, vous WorkSpaces permettez de passer des appels entre régions pour accéder aux informations de votre instance IAM Identity Center et les stocker, telles que les attributs des utilisateurs et des groupes.
Important
Amazon WorkSpaces prend en charge le centre d'identité IAM interrégional et les WorkSpaces intégrations uniquement pour les instances au niveau de l'organisation. WorkSpaces ne prend pas en charge les intégrations interrégionales d'IAM Identity Center pour les instances au niveau du compte. Pour plus d'informations sur les types d'instances IAM Identity Center et leurs cas d'utilisation, voir Comprendre les types d'instances IAM Identity Center.
Si vous créez une intégration interrégionale entre un WorkSpaces annuaire et une instance IAM Identity Center, vous risquez de rencontrer une latence plus importante lors du déploiement WorkSpaces et de la connexion en raison des appels interrégionaux. L'augmentation de la latence est proportionnelle à la distance entre votre WorkSpaces région et la région IAM Identity Center. Nous vous recommandons d'effectuer des tests de latence pour votre cas d'utilisation spécifique.
Vous pouvez activer les connexions interrégionales IAM Identity Center lors de l'étape 5 : Création d'un répertoire Microsoft Entra ID WorkSpaces dédié. Pour Source d'identité utilisateur, choisissez l'instance IAM Identity Center dans laquelle vous avez configurée dans le Étape 1 : activer IAM Identity Center et synchroniser avec Microsoft Entra ID menu déroulant.
Important
Vous ne pouvez pas modifier l'instance IAM Identity Center associée à l'annuaire après l'avoir créé.