AVD: B2B-Gastbenutzer sieht trotz korrekter RBAC-Rollen keine Ressourcen im Feed ("Ihr Systemadministrator hat noch keine Ressourcen eingerichtet")

Urs Hipp 0 Zuverlässigkeitspunkte
2026-08-24T20:20:09.54+00:00

Ich habe einen externen Microsoft-Entra-B2B-Gastbenutzer (aus einem anderen Tenant) zu unserem Tenant eingeladen, um ihm Zugriff auf eine Azure-Virtual-Desktop-Umgebung (gepoolter Host Pool, Desktop-Anwendungsgruppe, Workspace) zu geben.

Die Einladung wurde vom Gast akzeptiert. Beim Verbindungsversuch – sowohl über die Windows App (getestet auf Windows und macOS) als auch über den Web-Client (client.wvd.microsoft.com/arm/webclient, im Inkognito-Modus getestet) – erscheint durchgehend folgende Meldung:

„Anscheinend hat Ihr Systemadministrator noch keine Ressourcen für [Benutzer] eingerichtet. Wählen Sie ein anderes Konto aus, oder versuchen Sie es noch einmal."

Bereits geprüft und bestätigt korrekt:

  • Rollenzuweisung „Desktop Virtualization User" auf der Anwendungsgruppe – sowohl über eine Sicherheitsgruppe als auch direkt auf den Benutzer zugewiesen, per Get-AzRoleAssignment (PowerShell) bestätigt
  • Rollenzuweisung „Virtual Machine User Login" auf der Ressourcengruppe, über dieselbe Gruppe zugewiesen
  • Enterprise-Anwendungen „Microsoft Remote Desktop", „Windows Cloud Login" und „Azure Windows VM Sign-In" – bei allen dreien wurde die Gruppe/der Benutzer unter „Benutzer und Gruppen" ergänzt
  • Cross-Tenant-Zugriffseinstellungen für den Gast-Tenant: B2B-Zusammenarbeit auf Standardeinstellungen (Zugriff zulassen), keine Einschränkung
  • Einladungsstatus des Gastkontos: akzeptiert
  • Keine Richtlinien für bedingten Zugriff im Ziel-Tenant aktiv
  • SSO („Einmaliges Anmelden in Microsoft Entra") auf dem Host Pool ist korrekt konfiguriert
  • Anmeldeprotokolle zeigen erfolgreiche Anmeldungen bei „My Apps" und der Einladungsannahme, aber keine protokollierten Einträge für die eigentlichen AVD-Verbindungsversuche (weder unter „interaktiv" noch „nicht interaktiv")

Für interne Mitgliedskonten (nicht-Gäste) im selben Tenant funktioniert der Zugriff auf dieselbe Ressource einwandfrei, mit identischen Rollenzuweisungen über dieselbe Gruppe.

Meine Fragen:

  1. Gibt es bei B2B-Gastbenutzern eine zusätzliche, nicht offensichtliche Konfiguration, die über die Standard-RBAC-Rollen hinausgeht und für den AVD-Feed-Discovery-Prozess nötig ist?
  2. Kann es sich um eine bekannte Synchronisationsverzögerung zwischen Entra ID und dem AVD-Backend speziell bei frisch akzeptierten Gastkonten handeln, und falls ja, wie lange dauert das erfahrungsgemäss?
  3. Gibt es bekannte Einschränkungen bei B2B-Gastzugriff auf AVD, die über die offizielle Dokumentation hinausgehen (z. B. spezielle Anforderungen an Lizenzierung des Gast-Tenants)?

Für Hinweise oder ähnliche Erfahrungen wäre ich sehr dankbar.


Falls du möchtest, kann ich den Text noch etwas kürzen oder auf Englisch übersetzen – viele Antworten in der Microsoft Q&A/Tech Community kommen schneller und ausführlicher, wenn die Frage auf Englisch gestellt wird, da dort ein grösseres internationales Publikum aktiv ist. Möchtest du das?Ich habe einen externen Microsoft-Entra-B2B-Gastbenutzer (aus einem anderen Tenant) zu unserem Tenant eingeladen, um ihm Zugriff auf eine Azure-Virtual-Desktop-Umgebung (gepoolter Host Pool, Desktop-Anwendungsgruppe, Workspace) zu geben.

Die Einladung wurde vom Gast akzeptiert. Beim Verbindungsversuch – sowohl über die Windows App (getestet auf Windows und macOS) als auch über den Web-Client (client.wvd.microsoft.com/arm/webclient, im Inkognito-Modus getestet) – erscheint durchgehend folgende Meldung:

„Anscheinend hat Ihr Systemadministrator noch keine Ressourcen für [Benutzer] eingerichtet. Wählen Sie ein anderes Konto aus, oder versuchen Sie es noch einmal."

Bereits geprüft und bestätigt korrekt:

  • Rollenzuweisung „Desktop Virtualization User" auf der Anwendungsgruppe – sowohl über eine Sicherheitsgruppe als auch direkt auf den Benutzer zugewiesen, per Get-AzRoleAssignment (PowerShell) bestätigt
  • Rollenzuweisung „Virtual Machine User Login" auf der Ressourcengruppe, über dieselbe Gruppe zugewiesen
  • Enterprise-Anwendungen „Microsoft Remote Desktop", „Windows Cloud Login" und „Azure Windows VM Sign-In" – bei allen dreien wurde die Gruppe/der Benutzer unter „Benutzer und Gruppen" ergänzt
  • Cross-Tenant-Zugriffseinstellungen für den Gast-Tenant: B2B-Zusammenarbeit auf Standardeinstellungen (Zugriff zulassen), keine Einschränkung
  • Einladungsstatus des Gastkontos: akzeptiert
  • Keine Richtlinien für bedingten Zugriff im Ziel-Tenant aktiv
  • SSO („Einmaliges Anmelden in Microsoft Entra") auf dem Host Pool ist korrekt konfiguriert
  • Anmeldeprotokolle zeigen erfolgreiche Anmeldungen bei „My Apps" und der Einladungsannahme, aber keine protokollierten Einträge für die eigentlichen AVD-Verbindungsversuche (weder unter „interaktiv" noch „nicht interaktiv")

Für interne Mitgliedskonten (nicht-Gäste) im selben Tenant funktioniert der Zugriff auf dieselbe Ressource einwandfrei, mit identischen Rollenzuweisungen über dieselbe Gruppe.

Meine Fragen:

  1. Gibt es bei B2B-Gastbenutzern eine zusätzliche, nicht offensichtliche Konfiguration, die über die Standard-RBAC-Rollen hinausgeht und für den AVD-Feed-Discovery-Prozess nötig ist?
  2. Kann es sich um eine bekannte Synchronisationsverzögerung zwischen Entra ID und dem AVD-Backend speziell bei frisch akzeptierten Gastkonten handeln, und falls ja, wie lange dauert das erfahrungsgemäss?
  3. Gibt es bekannte Einschränkungen bei B2B-Gastzugriff auf AVD, die über die offizielle Dokumentation hinausgehen (z. B. spezielle Anforderungen an Lizenzierung des Gast-Tenants)?

Für Hinweise oder ähnliche Erfahrungen wäre ich sehr dankbar.


Falls du möchtest, kann ich den Text noch etwas kürzen oder auf Englisch übersetzen – viele Antworten in der Microsoft Q&A/Tech Community kommen schneller und ausführlicher, wenn die Frage auf Englisch gestellt wird, da dort ein grösseres internationales Publikum aktiv ist. Möchtest du das?

Azure Virtual Desktop
Azure Virtual Desktop

Ein Microsoft-Dienst für Desktop- und App-Virtualisierung, der in Azure ausgeführt wird. Zuvor als Windows Virtual Desktop bekannt.

0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.