設定透明驗證,以便網路存取或 AI 安全存取能讓已透過 Microsoft Entra ID 驗證的 Windows 使用者登入,而不需再次提示輸入憑證。
可用的透明驗證方法
網路存取和 AI 安全存取支援三種透明驗證方法。適用於端點的方法取決於端點如何加入您的目錄。
-
Primary Refresh Token (PRT):適用於Microsoft Entra ID已加入、混合加入或註冊的裝置。
-
Seamless single sign-on (SSO):僅適用於加入您內部部署 Active Directory 網域的裝置。
-
NTLM or Kerberos single sign-on:適用於內部部署的 Active Directory 使用者。此方法需單獨配置。欲了解詳細資訊,請參閱 配置 NTLM 或 Kerberos 單一登入與 Active Directory(內部部署)。
本主題涵蓋了兩種Microsoft Entra ID方法。要確定哪種方法適用於端點,請在端點上運行
dsregcmd /status,並將輸出與下表進行比較。裝置狀態和適用的透明驗證方法
|
裝置狀態
|
dsregcmd /status 輸出 |
方法
|
|
Microsoft Entra ID 已加入
|
在「Device State」下:
AzureAdJoined : YES 和 DomainJoined : NO |
PRT。CloudAP 插件在 Windows 登入時自動發行令牌。無需使用者操作。
|
|
Microsoft Entra ID 混合加入
|
在「Device State」下:
AzureAdJoined : YES 和 DomainJoined : YES |
PRT. 裝置需要使用 Microsoft Entra Connect 或 Microsoft Entra 雲端同步進行內部部署 Active Directory
同步至 Microsoft Entra ID。
|
|
Microsoft Entra ID 已註冊
|
在「User State」下:
WorkplaceJoined : YES |
PRT。通常是個人或自攜裝置。僅在使用者手動新增工作帳戶後才會發放憑證。
|
|
僅限加入網域
|
在「Device State」下:
DomainJoined : YES 和 AzureAdJoined : NO。在「User State」下:WorkplaceJoined : NO |
無縫單一登入。端點在登入時必須能夠連接到內部部署的網域控制站。
|
注意單一環境可以包含多種裝置狀態。請為適用於您端點的每種方法配置Microsoft Entra ID的先決條件。
|
支援的情境
透明驗證與Microsoft Entra ID僅適用於以下情境:
-
已安裝 Secure Access Module 的端點
-
未安裝Secure Access Module的端點連接到內部閘道
-
未安裝 Secure Access Module 的端點,從由預設公共 IP 位址識別的企業網路位置連接到雲端閘道
若要實現無縫單一登入,端點在每種情況下的登入時都必須能夠連接到您內部部署的網域控制站。
準備 Microsoft Entra ID 以進行基於PRT的透明驗證
網路存取或 AI 安全存取作為服務提供者,使用端點的 Web 帳戶管理員 (WAM) 或雲端驗證提供者 (CloudAP) 經由快取的 PRT 所產生的靜默登入。網路存取或
AI 安全存取不會自行請求或管理權杖,因此您的環境必須先滿足 Microsoft Entra ID 所需的一切才能發行權杖。欲了解更多資訊,請參閱 在 Microsoft Entra ID 中了解主要更新權杖 (PRT)。
在您設定網路存取或AI安全存取之前,請完成並驗證以下所有項目。
-
在端點上執行
dsregcmd /status,並確認裝置狀態是 Microsoft Entra ID 已加入、混合加入或已註冊。
注意
對於Microsoft Entra ID註冊的設備,使用者必須先透過新增工作帳戶,或接受「Allow my organization to manage my device」提示。若未完成此一次性步驟,將不會發行任何憑證,使用者需回到互動式登入。 -
在相同的
dsregcmd /status輸出中,確認已發行憑證。在 「SSO State」 下,檢查AzureAdPrt : YES。 -
確認瀏覽器能夠從代理獲取令牌。
-
Microsoft Edge:原生支援。
-
Google Chrome:需要 Windows 10 帳戶 擴充功能。
-
Mozilla Firefox 91 或更新版本:需要啟用Windows SSO 設定。
-
-
驗證基於權杖的登入在無網路存取或 AI 安全存取的情況下是否正常運作。在瀏覽器中,登入 Microsoft 的第一方頁面,例如
https://myaccount.microsoft.com,並確認沒有出現使用者名稱或密碼提示。
重要
如果此測試失敗,請在配置網路存取或 AI 安全存取之前解決問題。欲了解詳細資訊,請參閱 在 Windows 裝置上排除主要刷新權杖問題。
準備 Microsoft Entra ID 和 Active Directory 以進行基於無縫單一登入的透明驗證
網路存取或 AI 安全存取作為服務提供者,使用透過無縫單一登入 (Seamless SSO) 已經產生的登入 Microsoft Entra ID,因此您的環境必須先滿足無縫單一登入的所有要求。詳細資訊請參閱 Microsoft Entra 無縫單一登入的運作方式。
在您設定網路存取或AI安全存取之前,請完成並驗證以下所有項目。
-
在端點上執行
dsregcmd /status,並確認該端點符合無縫單一登入的資格:DomainJoined : YES、AzureAdJoined : NO,以及在「User State」下,WorkplaceJoined : NO。
注意
如果AzureAdJoined : YES,則裝置是Microsoft Entra ID混合加入並改用 PRT。如果簽入的使用者WorkplaceJoined : YES,該使用者也可以透過手動新增的工作帳戶獲得權杖。 -
使用以下任一工具,將您內部部署的 Active Directory 身份同步至Microsoft Entra ID:
-
Microsoft Entra Connect:請參閱Microsoft Entra Connect 的快速安裝。

秘訣
Microsoft Entra Connect 是最簡單的選擇,因為您也可以在下一步中使用它來啟用無縫單一登入。 -
Microsoft Entra 雲端同步:請參閱安裝 Microsoft Entra 佈建代理程式和為 Microsoft Entra 雲端同步建立新配置。
-
-
使用您在上一步選擇的工具啟用無縫單一登入(SSO)。
-
Microsoft Entra Connect:在 Microsoft Entra Connect 精靈中,前往 ,然後啟用通過驗證或密碼雜湊同步。欲了解詳細資訊,請參閱 啟用 Microsoft Entra 無縫單一登入。
-
Microsoft Entra 雲端同步:請參閱 如何使用單一登入與雲端同步。
-
-
在您的端點上將
https://autologon.microsoftazuread-sso.com添加到本地內聯網區域。 -
驗證無網路存取或 AI 安全存取的情況下,無縫單一登入功能是否正常運作。在瀏覽器中,登入 Microsoft 的第一方頁面,例如
https://myaccount.microsoft.com,並確認沒有出現使用者名稱或密碼提示。
重要
如果此測試失敗,請在配置網路存取或AI安全存取之前解決問題。欲了解詳細資訊,請參閱Microsoft Entra 無縫單一登入常見問題。
設定TrendAI Vision One™
以下配置適用於每個端點,無論是否使用 Secure Access Module,並且由 PRT 基於和 Seamless SSO 基於的透明驗證共享。僅在您驗證適用於您端點的方法的Microsoft Entra ID先決條件後,才開始此配置。
-
在 TrendAI Vision One™ 作為服務提供者與 Microsoft Entra ID 作為身份提供者之間配置 SAML 聯盟。欲了解詳細資訊,請參閱 設定 Microsoft Entra ID。
-
將
autologon.microsoftazuread-sso.com新增至 Proxy 例外清單。如果您使用 PAC 檔案,請將該網域新增至 PAC 檔案 的例外清單中。如果您直接設定系統 Proxy 設定,請將該網域新增至系統設定中。
注意
此網域僅適用於無縫單一登入(SSO)。基於PRT的透明驗證不使用此網域,但如果您的端點同時使用這兩種方法,將其保留在繞過清單中不會造成任何問題。 -
確認沒有本地使用者帳號已啟動。前往,點擊「Local User Account Management」,並檢查「使用者」標籤。欲了解詳細資訊,請參閱本機使用者帳號管理。
-
確認僅啟用一個身份提供者。前往。
注意如果已啟動本地使用者帳號或第二身份提供者,使用者會看到額外的「Select Authentication Method」畫面,並且必須手動選擇「Authenticate with identity provider」和要使用的提供者,才能繼續登入。驗證在使用者選擇Microsoft Entra ID後仍會自動完成,但流程不再完全靜默。
|
配置安全存取模組
以下配置僅適用於已安裝Secure Access Module的端點。
-
如果端點也使用私人存取,請前往,點擊「全域設定」,然後在「Private Access authentication」下選擇「Require an additional authentication for users to connect to Private Access while both Private Access and Internet Access and AI Secure Access solutions are enabled」。
-
在下的「Windows」標籤中選擇驗證方法。欲了解詳細資訊,請參閱安全存取模組。
-
Browser-based authentication:支援 PRT 為基礎和無縫 SSO 為基礎的透明驗證。Secure Access Module 會開啟預設瀏覽器進行登入,因此瀏覽器可以從 WAM 或 CloudAP broker 取得 token,或完成基於 Kerberos 的無縫 SSO,就像一般瀏覽器會話一樣。
-
Module-based authentication:僅支援基於無縫單一登入的透明驗證。模組化驗證無法獲得 PRT。依賴 PRT 基於透明驗證的端點必須使用基於瀏覽器的驗證,否則將退回到互動式憑證提示。

秘訣
如果您的環境中混合使用依賴 PRT 的端點和依賴無縫單一登入的端點,請選擇「Browser-based authentication」,這是唯一與兩者兼容的方法。 -
驗證透明驗證
在開始之前,請確認端點符合其中一個支援的情境,並且適用方法的Microsoft Entra ID登入測試已成功。
對於端點「without」已安裝Secure Access Module:
-
清除瀏覽器的 Cookie 和快取。
-
前往任何網站,例如
https://www.example.com。 -
確認請求完成時不會出現使用者名稱或密碼提示。
對於端點「with」已安裝Secure Access Module:
-
確認您在 Secure Access Module 中未使用 「Switch User」 而未重新啟動端點。這樣做會強制手動登入,無論您的配置如何。
-
使用已配置的驗證方法登入。
-
基於瀏覽器的驗證:打開Secure Access Module並點擊「登入」。預設瀏覽器將開啟。
-
基於模組的驗證:打開Secure Access Module。
-
-
確認登入完成時不會出現使用者名稱或密碼提示。
限制
-
只有網路存取和 AI 安全存取支援透過 Microsoft Entra ID 進行透明驗證。
-
僅支援 Windows 端點。
-
當使用者在Secure Access Module中選擇「Switch User」後,模組會將使用者返回至Microsoft Entra ID登入畫面,並且不會嘗試對新會話進行透明驗證。要解決此限制,請在切換使用者後重新啟動端點。
-
如果您的組織有多種裝置狀態,其中一些依賴於 PRT,另一些依賴於無縫單一登入,TrendAI™ 建議將 Secure Access Module Windows 驗證方法設置為 「Browser-based authentication」,這是唯一與兩者兼容的方法。
