高度なインストール:分割 ID

注記

この機能は、 Nerdio ManagerPremium エディションでのみ利用可能です。

従来の Nerdio Manager 展開では、インストールガイドに記載された手順と指示に従ってください。詳細については、「Nerdio Manager インストールガイド」を参照してください。ここに記載されている高度なインストール方法は、必要に応じて特定の状況でのみ使用してください。

警告

これは Nerdio Manager の高度なカスタムインストールであり、特別な状況でのみお勧めです。Nerdio サポートのアドバイスとガイダンスに従って使用してください。ご不明な点がございましたら、nme.support@getnerdio.com までお問い合わせください。

Nerdio Manager をインストールするデフォルトかつ最も一般的な方法は、ユーザーとグループ (ID テナント) および VM とセッションホスト (展開テナント) の両方を含む単一の Azure テナントに展開することです。

Nerdio Manager をインストールして、ID と展開に別々の Azure テナントを使用することも可能です。これが、私たちが「分割 ID」展開と呼ぶものです。

  • すべての課金対象リソース(Nerdio Managerサポートコンポーネント、VM、ネットワーキング、ストレージなど)は、展開テナント内のサブスクリプションにプロビジョニングされます。

  • すべてのユーザー、グループ、AVDリソースは、IDテナント内のサブスクリプションにプロビジョニングされます。

    • IDテナントにプロビジョニングされるAVDリソースには、ワークスペース、ホストプール、アプリグループが含まれます。これらはすべて課金対象外のリソースであり、ユーザーやグループを割り当てられるようにIDテナント内に存在します。

    • 展開テナント内のリソースは、IDテナント内のAVDコンポーネントに登録されます。

分割 ID インストールの前提条件

前提条件と要件:

  • インストールにはPowerShellスクリプトの実行が必要です(Azモジュールが必要です)。Cloud Shellまたは自動化された方法では、高度なインストールはサポートされていません。

  • ユーザーアカウントを含む Azure テナント(ID テナント)には、有効な Azure サブスクリプションが必要です。これは、AVDがワークスペースとホストプールを登録するための要件です。

  • 展開テナントにおけるグローバル管理者、または特権ロール管理者とクラウドアプリケーション管理者の組み合わせ、およびサブスクリプション所有者のクラウドネイティブユーザーアカウント(*onmicrosoft.comであることがお勧めです)。

  • IDテナントにおけるグローバル管理者、または特権ロール管理者とクラウドアプリケーション管理者の組み合わせ、およびサブスクリプション所有者のクラウドネイティブユーザーアカウント(*onmicrosoft.comであることがお勧めです)。

  • 展開ユーザーをゲストユーザーとしてIDテナントに招待し、グローバル管理者、または特権ロール管理者とクラウドアプリケーション管理者の組み合わせ、およびサブスクリプションの所有者権限を付与する必要があります。

    注記

    これは一時的なものであり、初期展開および構成のみを目的としています。完了後、展開テナントからのゲストユーザーを削除し、権限を取り消す必要があります。

  • IDテナントには、AVDリソースを登録するためのAzureサブスクリプションが必要です。これはAVDの要件であり、Nerdio Managerの要件ではありません。

分割 ID インストール

以下の手順では、Nerdio Manager 分割 ID インストールを実行する方法を詳しく説明します。

分割 ID インストールを実行するには:
  1. 展開テナントから、Azure MarketplaceのNerdio Managerを新しい(空の)リソースグループにデプロイします。通常のインストールプロセスに従い、構成用のAz PowerShellスクリプトをダウンロードします。

  2. PowerShellスクリプトは資格情報を要求し、分割 ID 構成でインストールしているかどうかを確認するよう求めます。

    • 最初の認証プロンプトでは、展開テナントのAzureに対して認証を行うため、展開管理者ユーザーとしてサインインします。

    • 2回目の認証プロンプトでは、展開テナントのEntra IDに対して認証を行うため、展開管理者ユーザーとしてサインインします。

    • 3回目の認証プロンプトが表示され、IDテナントのAzureに対して認証が行われます。ID管理者ユーザーとしてサインインします。

      • スクリプトが「サービスによって返されたユーザー '<identity_user_upn>' が、要求内のユーザー '<deployment_user_upn>' と一致しません」と返す場合、IDユーザーアカウントで認証する際、認証ダイアログに表示される他のすべてのユーザーを「サインアウトして忘れる」よう選択し、PowerShellが誤ったユーザーで認証されないようにしてください。Windowsには、展開管理者アカウント(または他のユーザー)のサインイン情報が保存されている場合があります。

      • 選択ウィンドウが表示されます。アイデンティティテナント内のAVDコンポーネントを含めるサブスクリプションを選択します。

      • PowerShellは、Windowsに保存された資格情報で自動的に認証を行う場合があります。その場合は、保存された資格情報によるこれらの問題を回避するため、(一時的に)新しくプロビジョニングしたAzure VMから試行してください。

    • 4回目で最後の認証プロンプトにおいて、IDテナントのEntra IDに対して認証し、ID管理者ユーザーとしてサインインします。

  3. インストールスクリプトの残りの処理が正常に完了するまで待ちます。プロンプトが表示されたら、必ずEntra ID 管理者の承諾を付与してください。

    注記

    承諾プロンプトが2回表示される場合があります。必ず一致するユーザーアカウントで認証してください(展開テナントの承諾が最初に要求されるはずです)。

分割 ID 構成

インストールが完了したら、分割 ID 構成を実行する必要があります。

分割 ID を設定するには:
  1. インストールスクリプトが終了したら、アイデンティティテナントのAzureADの「エンタープライズアプリケーション」で「nerdio-nmw-app」を探して選択し、ユーザーとグループを選択します。

  2. ユーザー/グループの追加を選択し、招待されたゲスト展開管理者ユーザー アカウントを探して選択し、「WVD Admin」役割を割り当ててから、保存を選択します。

  3. Nerdio ManagerのURLを再度開き、展開管理者ユーザーとして認証します。

  4. ウィザードに従い、必要に応じて展開テナント内のネットワーキングおよびリソースグループにリンクします。

  5. 構成ウィザードが完了したら、アイデンティティ管理者ユーザーアカウントとして Nerdio Manager URL にサインインします。

    • システム > 設定 > Azure へ移動します。

    • リンク済みリソースグループ エリアで、リンク を選択します。

    • アイデンティティ テナント内で利用可能なリソースグループが一覧表示されます。アイデンティティ テナント内で、AVD リソース(ワークスペース、ホストプール、アプリグループなど)を含める必要があるリソースグループを選択してリンクします。

      注記

      • これらは課金対象外のリソースであり、AVD に割り当てられたユーザーおよびグループと同じテナント内に存在する必要があります。

      • 新しいワークスペースを作成する際(アイデンティティ管理者ユーザーとして)、利用可能なリソースグループは、アイデンティティ サブスクリプション内のリンクされたリソースグループのみに制限されるはずです。

  6. 新しいワークスペースを作成した後、Nerdio Manager 内でアイデンティティ テナントから追加の管理者ユーザーを割り当てます。

アクセス許可と承諾の確認

分割 ID が構成されたら、アクセス許可と承諾を確認する必要があります。アプリケーションのインストール中にアクセス許可の承諾を求めるポップアップウィンドウが表示されるはずですが、Nerdio Manager アプリケーションについて両方のテナントでアクセス許可が承諾されていることを確認してください。

アクセス許可と承諾を確認するには:
  1. デプロイメントテナントの Entra ID 内で、API のアクセス許可がアプリケーションに正常に付与されていることを確認します。Entra ID の [アプリの登録]、[すべてのアプリケーション] で「nerdio-nmw-app」を検索し、[API のアクセス許可] メニューを選択します。

    注記

    一覧表示されているすべてのアクセス許可に緑色のチェックマークが付いているはずです。付いていないものがある場合は、「管理者の承諾を与えます」というボタンを選択します。すべてに緑色のチェックマークが表示されるはずです。

  2. デプロイメントテナントの Entra ID 内で、サービスプリンシパルのアクセス許可が正常に付与されていることを確認します。Entra ID の [エンタープライズアプリケーション] で「nerdio-nmw-app」を検索し、[アクセス許可] メニューを選択します。

    注記

    一覧表示されているすべての権限の「付与者」の下に値が表示されているはずです。「管理者」または「ユーザー名」と表示される場合があります。(どちらでも構いません。)

  3. IDテナントEntra ID内で、サービスプリンシパルのアクセス許可が正常に付与されていることを確認します。Entra IDの「エンタープライズアプリケーション」で「nerdio-nmw-app」を検索し、「アクセス許可」メニューを選択します。

    注記

    一覧表示されているすべてのアクセス許可の「付与者」の下に値が表示されているはずです。「管理者」または「ユーザー名」と表示される場合があります。(どちらでも構いません。)

クリーンアップ

すべての構成手順が完了したら、いくつかのクリーンアップを実行する必要があります。

インストール後のクリーンアップを実行するには:
  1. スプリットIDインストールに使用した管理者ユーザーアカウントは、削除するか、GAおよびサブスクリプションの所有者権限から削除できます。

  2. IDテナントにゲストとして招待された展開管理者ユーザーは、Nerdio Managerシステム > RBAC > 割り当てから、AVD管理者として削除する必要があります。

  3. 展開管理者ユーザーのゲストアカウントも、IDテナント(Entra IDの「ユーザー」内)から削除する必要があります。

既知の制限

分割 ID インストールでは、以下のシナリオはサポートされていません。

  • クロスクラウド環境はサポートされていません。ターゲットテナントは同じタイプ(グローバル-グローバル、gov-gov)である必要があります。

  • Entra ID参加済みリソースはサポートされていません。ドメインおよびEntra ID Domain Servicesのみがサポートされています。

  • AVD Monitor Insightsはサポートされていません。

  • Start on Connectはサポートされていません。

  • User Cost Attribution の結果は変動する可能性があります。この機能はサポートされていません。

  • 統合エンドポイント管理 Intune 統合の結果は変動する可能性があります。この機能はサポートされていません。

この記事は役に立ちましたか?

0人中0人がこの記事が役に立ったと言っています
他にご質問がございましたら、リクエストを送信してください

コメント (0件のコメント)

サインインしてコメントを残してください。