HOWTO: 使用 EntraID 登录 Azure VM
HOWTO: 使用 EntraID 登录 Azure VM
一台基于 Windows 11 的 Azure VM,如果想通过 EntraID 登录系统,该如何实现呢?!
我们首先想到是通过“设置 - 账户 - 访问工作或学校账户”将设备连接到 EntraID,在连接过程务必选择“将此设备加入 Microsoft Entra ID”,这样设备将以非注册方式加入到 EntraID(AAD),就像传统的加入到 AD 一样的概念。之后我们理所当然的通过 RDP 使用 EntraID 进行连接和登录,此时我们会发现输入了正确的账号密码后仍然提示无法登录。即使我们在 mstsc(远程桌面连接)中启用了“使用 Web 账户登录远程计算机”,但会发现经过 Web 验证后仍会报错,并提示 0xcaa20002 错误。
那我们该如何解决这个问题,确保能够使用 EntraID 登录到远程 Azure VM 上呢?!
如果我们是新建 Azure VM,那么在创建过程中的“高级”选项页面下,可以看到“扩展”安装选项,此时需要点击“选择要安装的扩展”。
然后找到名为“Azure AD based Windows Login”的扩展程序,并安装它。
安装完毕后,即可看到这个扩展的安装状态。
对于已经创建好的 Azure VM,我们可以当前虚机的左侧导航栏找到“扩展 + 应用程序”选项,进入后可以在“扩展”页找到“添加”按钮。
确认“Azure AD based Windows Login”扩展安装完毕后,接下来我们需要找到这台已经加入到 EntraID 设备的 DeviceID,有两个渠道获取:
1. 访问 Microsoft Entra ID,在“设备”中找到该虚拟机,并从“属性”页中获取 DeviceID。
2. 先用本地账号 RDP 登录到 Azure VM,然后在 CMD 中运行 dsregcmd /status 查询 DeviceID。
当然如果你嫌麻烦,也可以直接使用 Azure VM 的计算机名。
有了 DeviceID 或计算名后,我们还需要为本地电脑安装 Windows App,可以从微软应用商店搜索并安装该应用。如果你对该应用还不了解,可参考 gOxIA 之前发布的日志“Windows App 正式发布 - 通往 Widnows 的统一网关”。打开 Windows App 添加 Remote PC,输入 Azure VM 的域名及 RDP 端口,并打开“使用 Web 账户”选项,输入我们获取到的 DeviceID 或 计算机名,保存后再进行登录即可使用 EntraID 或 M365 账号正常通过 RDP 远程登录到 Azure VM 的桌面。
微软 WSL 容器发布预览版
微软 WSL 容器发布预览版
微软在 Build 2025 大会上宣布开源 WSL 后,紧接着在今年 Build 大会上又公布 WSL 将提供容器功能。就在今天发布的 WSL 2.9.3 Pre-Release 正式提供了 WSL Containers(WSLC)预览版。通过 WSLC 为 WSL 带来了原生 Linux 容器支持,现在我们仅需要使用 WSLC 命令即可轻松运行起来一个 容器,并可对容器进行管理。WSLC 基于 WSL 构建,能够将容器连接到多个网络,并提供了丰富的网络支持;而且支持 GPU 的容器,方便了广大的开发者,API 相关资料可参考 WSL container API developer reference | WSL Dev。
WSLC 不仅提供了 CLI 使我们能够轻松地在 Windows 上创建、运行和管理容器;而且还提供了 API 允许设计开发更多的应用场景,满足了企业和开发者的需求。WSLC 的安装非常简单,如果之前已经安装过 WSL,现在只需要执行 wsl --update --pre-release 即可升级到刚发布的预览版 WSL 2.9.3 Pre-Release。无需重启电脑,即可开始使用 WSLC 命令处理容器事务。
虽然通过命令行可以执行升级,但升级过程目前主要还是依赖 MSI 安装包,所以会有个提权安装的提示,允许即可。
当然你也可以直接通过 WSL 发布到 Github 上的官方仓库获取安装包及发布说明。WSL | Github
WSLC 安装结束后,可以执行 “wslc run -it --rm -d -p 8080:80 --name web nginx” 快速启动一个 Nginx Web 服务器。想要更炫的测试效果,则可以执行下面的命令行启动一个在 Web 中运行的 Linux,这比之前 gOxiA 跑 macOS 感觉要容易太多了,而且运行的效果还真的不错。
参考 WSLC --help 帮助,我们可以快速学会如何管理容器。
WSL 以及 WSLC 满足企业环境的需求,除了可以借助 MDE 进行环境保护,IT 管理员还可以借助提供的 ADMX 对其进行策略管理。如果组织当前在使用 Intune,我们可以将 WSL 官方提供的 ADMX 相关文件导入到 Intune 即可执行配置策略。WSL 的 ADMX 可从以下地址下载。
https://github.com/microsoft/WSL/blob/70cf77fa39b1f5bd0b74a5772d24512d668c2878/intune/WSL.admx
关于 WSL Container(WSL 容器 - WSLC)的更多细节可参考:WSL container | Microsoft Learn
由于不是 Dokcer 的重度用户,现在可以卸载 Docker Desktop 改用 WSLC,即方便又好用!
使用 Intune 企业应用管理实现更轻松的应用部署
![]()
使用 Intune 企业应用管理实现更轻松的应用部署
Microsoft Intune 企业应用管理(EAM)发布已经有很长一段时间,它作为 Intune Suite 一部分提供给 Intune 用户,7月1日 M365 E3 和 E5 用户将可以无需额外购买即可享用 Intune Suite。 今天我们就来了解一下 EAM,Intune 企业应用管理旨在帮助使用 Intune 的企业用户能够更轻松的发现和部署应用。通常 Intune 管理员分发应用时需要从 MSStore 或使用其他方式推送应用,特别是分发非 MSStore 应用时会发现其过程是比较繁琐的。但现在有了 EAM 就会轻松许多,微软在企业应用目录中准备了常见的 Microsoft 和非 Microsoft 应用程序,这些 Win32 应用已经使用 Microsoft Win32 Content Prep Tool 做了处理,并由微软托管。这样一来 IT 省去了打包 Win32 应用的工作,而且应用的更新也可以由 EAM 接管实现。但其也有一些局限性:
- 没有回滚或自动卸载修复
- EAM 里的应用虽然由微软打包和托管,但不代表是绝对安全的
- EAM 因为包含了大量的应用,所以其应用目录会以缓存方式提供,该缓存最长一个小时,所以期间可能会现实过时的版本
- EAM 虽然提供了自动更新,但不支持部署环和部署计划等管理方式
- 自动更新的报告只存储每台设备最新报告的状态
- EAM 不受 ESP 或 Autopilot 设备准备中阻断应用支持
要通过 EAM 分发应用也是非常简单,应用类型选择“企业应用目录应用”,然后即可在 EAM 里搜索想要发布的应用了。
企业 IT 更为关注的自动更新配置页面如下图所示。确定这些配置后便可像常规 Win32 应用发布一样执行后续的配置步骤,你会发现所有需要填写配置的必要信息都已经自动填充,整个发布过程真的令人感到轻松!






