檢視次數:

設定透明驗證,以便網路存取或 AI 安全存取能讓已透過 Microsoft Entra ID 驗證的 Windows 使用者登入,而不需再次提示輸入憑證。

可用的透明驗證方法

網路存取和 AI 安全存取支援三種透明驗證方法。適用於端點的方法取決於端點如何加入您的目錄。
  • Primary Refresh Token (PRT):適用於Microsoft Entra ID已加入、混合加入或註冊的裝置。
  • Seamless single sign-on (SSO):僅適用於加入您內部部署 Active Directory 網域的裝置。
  • NTLM or Kerberos single sign-on:適用於內部部署的 Active Directory 使用者。此方法需單獨配置。欲了解詳細資訊,請參閱 配置 NTLM 或 Kerberos 單一登入與 Active Directory(內部部署)
本主題涵蓋了兩種Microsoft Entra ID方法。要確定哪種方法適用於端點,請在端點上運行dsregcmd /status,並將輸出與下表進行比較。

裝置狀態和適用的透明驗證方法

裝置狀態
dsregcmd /status 輸出
方法
Microsoft Entra ID 已加入
「Device State」下:AzureAdJoined : YESDomainJoined : NO
PRT。CloudAP 插件在 Windows 登入時自動發行令牌。無需使用者操作。
Microsoft Entra ID 混合加入
「Device State」下:AzureAdJoined : YESDomainJoined : YES
PRT. 裝置需要使用 Microsoft Entra Connect 或 Microsoft Entra 雲端同步進行內部部署 Active Directory 同步至 Microsoft Entra ID
Microsoft Entra ID 已註冊
「User State」下:WorkplaceJoined : YES
PRT。通常是個人或自攜裝置。僅在使用者手動新增工作帳戶後才會發放憑證。
僅限加入網域
「Device State」下:DomainJoined : YESAzureAdJoined : NO。在「User State」下:WorkplaceJoined : NO
無縫單一登入。端點在登入時必須能夠連接到內部部署的網域控制站。
注意
注意
單一環境可以包含多種裝置狀態。請為適用於您端點的每種方法配置Microsoft Entra ID的先決條件。

支援的情境

透明驗證與Microsoft Entra ID僅適用於以下情境:
  • 已安裝 Secure Access Module 的端點
  • 未安裝Secure Access Module的端點連接到內部閘道
  • 未安裝 Secure Access Module 的端點,從由預設公共 IP 位址識別的企業網路位置連接到雲端閘道
若要實現無縫單一登入,端點在每種情況下的登入時都必須能夠連接到您內部部署的網域控制站。

準備 Microsoft Entra ID 以進行基於PRT的透明驗證

網路存取或 AI 安全存取作為服務提供者,使用端點的 Web 帳戶管理員 (WAM) 或雲端驗證提供者 (CloudAP) 經由快取的 PRT 所產生的靜默登入。網路存取或 AI 安全存取不會自行請求或管理權杖,因此您的環境必須先滿足 Microsoft Entra ID 所需的一切才能發行權杖。欲了解更多資訊,請參閱 在 Microsoft Entra ID 中了解主要更新權杖 (PRT)
在您設定網路存取或AI安全存取之前,請完成並驗證以下所有項目。
  1. 在端點上執行 dsregcmd /status,並確認裝置狀態是 Microsoft Entra ID 已加入、混合加入或已註冊。
    注意
    注意
    對於Microsoft Entra ID註冊的設備,使用者必須先透過「設定」「帳號」「Access work or school」「連線」新增工作帳戶,或接受「Allow my organization to manage my device」提示。若未完成此一次性步驟,將不會發行任何憑證,使用者需回到互動式登入。
  2. 在相同的 dsregcmd /status 輸出中,確認已發行憑證。在 「SSO State」 下,檢查 AzureAdPrt : YES
  3. 確認瀏覽器能夠從代理獲取令牌。
  4. 驗證基於權杖的登入在無網路存取或 AI 安全存取的情況下是否正常運作。在瀏覽器中,登入 Microsoft 的第一方頁面,例如 https://myaccount.microsoft.com,並確認沒有出現使用者名稱或密碼提示。
    重要
    重要
    如果此測試失敗,請在配置網路存取或 AI 安全存取之前解決問題。欲了解詳細資訊,請參閱 在 Windows 裝置上排除主要刷新權杖問題

準備 Microsoft Entra ID 和 Active Directory 以進行基於無縫單一登入的透明驗證

網路存取或 AI 安全存取作為服務提供者,使用透過無縫單一登入 (Seamless SSO) 已經產生的登入 Microsoft Entra ID,因此您的環境必須先滿足無縫單一登入的所有要求。詳細資訊請參閱 Microsoft Entra 無縫單一登入的運作方式
在您設定網路存取或AI安全存取之前,請完成並驗證以下所有項目。
  1. 在端點上執行 dsregcmd /status,並確認該端點符合無縫單一登入的資格:DomainJoined : YESAzureAdJoined : NO,以及在「User State」下,WorkplaceJoined : NO
    注意
    注意
    如果 AzureAdJoined : YES,則裝置是Microsoft Entra ID混合加入並改用 PRT。如果簽入的使用者 WorkplaceJoined : YES,該使用者也可以透過手動新增的工作帳戶獲得權杖。
  2. 使用以下任一工具,將您內部部署的 Active Directory 身份同步至Microsoft Entra ID
  3. 使用您在上一步選擇的工具啟用無縫單一登入(SSO)。
  4. 在您的端點上將 https://autologon.microsoftazuread-sso.com 添加到本地內聯網區域。
  5. 驗證無網路存取或 AI 安全存取的情況下,無縫單一登入功能是否正常運作。在瀏覽器中,登入 Microsoft 的第一方頁面,例如 https://myaccount.microsoft.com,並確認沒有出現使用者名稱或密碼提示。
    重要
    重要
    如果此測試失敗,請在配置網路存取或AI安全存取之前解決問題。欲了解詳細資訊,請參閱Microsoft Entra 無縫單一登入常見問題

設定TrendAI Vision One™

以下配置適用於每個端點,無論是否使用 Secure Access Module,並且由 PRT 基於和 Seamless SSO 基於的透明驗證共享。僅在您驗證適用於您端點的方法的Microsoft Entra ID先決條件後,才開始此配置。
  1. TrendAI Vision One™ 作為服務提供者與 Microsoft Entra ID 作為身份提供者之間配置 SAML 聯盟。欲了解詳細資訊,請參閱 設定 Microsoft Entra ID
  2. autologon.microsoftazuread-sso.com 新增至 Proxy 例外清單。如果您使用 PAC 檔案,請將該網域新增至 PAC 檔案 的例外清單中。如果您直接設定系統 Proxy 設定,請將該網域新增至系統設定中。
    注意
    注意
    此網域僅適用於無縫單一登入(SSO)。基於PRT的透明驗證不使用此網域,但如果您的端點同時使用這兩種方法,將其保留在繞過清單中不會造成任何問題。
  3. 確認沒有本地使用者帳號已啟動。前往Zero Trust Secure AccessSecure Access ConfigurationIdentity and Access Management,點擊「Local User Account Management」,並檢查「使用者」標籤。欲了解詳細資訊,請參閱本機使用者帳號管理
  4. 確認僅啟用一個身份提供者。前往AdministrationIdentity Providers
注意
注意
如果已啟動本地使用者帳號或第二身份提供者,使用者會看到額外的「Select Authentication Method」畫面,並且必須手動選擇「Authenticate with identity provider」和要使用的提供者,才能繼續登入。驗證在使用者選擇Microsoft Entra ID後仍會自動完成,但流程不再完全靜默。

配置安全存取模組

以下配置僅適用於已安裝Secure Access Module的端點。
  1. 如果端點也使用私人存取,請前往Zero Trust Secure AccessSecure Access Configuration安全存取模組,點擊「全域設定」,然後在「Private Access authentication」下選擇「Require an additional authentication for users to connect to Private Access while both Private Access and Internet Access and AI Secure Access solutions are enabled」
  2. 「全域設定」「驗證方法」下的「Windows」標籤中選擇驗證方法。欲了解詳細資訊,請參閱安全存取模組
    • Browser-based authentication:支援 PRT 為基礎和無縫 SSO 為基礎的透明驗證。Secure Access Module 會開啟預設瀏覽器進行登入,因此瀏覽器可以從 WAM 或 CloudAP broker 取得 token,或完成基於 Kerberos 的無縫 SSO,就像一般瀏覽器會話一樣。
    • Module-based authentication:僅支援基於無縫單一登入的透明驗證。模組化驗證無法獲得 PRT。依賴 PRT 基於透明驗證的端點必須使用基於瀏覽器的驗證,否則將退回到互動式憑證提示。
    秘訣
    秘訣
    如果您的環境中混合使用依賴 PRT 的端點和依賴無縫單一登入的端點,請選擇「Browser-based authentication」,這是唯一與兩者兼容的方法。

驗證透明驗證

在開始之前,請確認端點符合其中一個支援的情境,並且適用方法的Microsoft Entra ID登入測試已成功。
對於端點「without」已安裝Secure Access Module:
  1. 清除瀏覽器的 Cookie 和快取。
  2. 前往任何網站,例如 https://www.example.com
  3. 確認請求完成時不會出現使用者名稱或密碼提示。
對於端點「with」已安裝Secure Access Module:
  1. 確認您在 Secure Access Module 中未使用 「Switch User」 而未重新啟動端點。這樣做會強制手動登入,無論您的配置如何。
  2. 使用已配置的驗證方法登入。
    • 基於瀏覽器的驗證:打開Secure Access Module並點擊「登入」。預設瀏覽器將開啟。
    • 基於模組的驗證:打開Secure Access Module。
  3. 確認登入完成時不會出現使用者名稱或密碼提示。

限制

  • 只有網路存取和 AI 安全存取支援透過 Microsoft Entra ID 進行透明驗證。
  • 僅支援 Windows 端點。
  • 當使用者在Secure Access Module中選擇「Switch User」後,模組會將使用者返回至Microsoft Entra ID登入畫面,並且不會嘗試對新會話進行透明驗證。要解決此限制,請在切換使用者後重新啟動端點。
  • 如果您的組織有多種裝置狀態,其中一些依賴於 PRT,另一些依賴於無縫單一登入,TrendAI™ 建議將 Secure Access Module Windows 驗證方法設置為 「Browser-based authentication」,這是唯一與兩者兼容的方法。