Ein Microsoft-Dienst für Desktop- und App-Virtualisierung, der in Azure ausgeführt wird. Zuvor als Windows Virtual Desktop bekannt.
AVD: B2B-Gastbenutzer sieht trotz korrekter RBAC-Rollen keine Ressourcen im Feed ("Ihr Systemadministrator hat noch keine Ressourcen eingerichtet")
Ich habe einen externen Microsoft-Entra-B2B-Gastbenutzer (aus einem anderen Tenant) zu unserem Tenant eingeladen, um ihm Zugriff auf eine Azure-Virtual-Desktop-Umgebung (gepoolter Host Pool, Desktop-Anwendungsgruppe, Workspace) zu geben.
Die Einladung wurde vom Gast akzeptiert. Beim Verbindungsversuch – sowohl über die Windows App (getestet auf Windows und macOS) als auch über den Web-Client (client.wvd.microsoft.com/arm/webclient, im Inkognito-Modus getestet) – erscheint durchgehend folgende Meldung:
„Anscheinend hat Ihr Systemadministrator noch keine Ressourcen für [Benutzer] eingerichtet. Wählen Sie ein anderes Konto aus, oder versuchen Sie es noch einmal."
Bereits geprüft und bestätigt korrekt:
- Rollenzuweisung „Desktop Virtualization User" auf der Anwendungsgruppe – sowohl über eine Sicherheitsgruppe als auch direkt auf den Benutzer zugewiesen, per
Get-AzRoleAssignment(PowerShell) bestätigt - Rollenzuweisung „Virtual Machine User Login" auf der Ressourcengruppe, über dieselbe Gruppe zugewiesen
- Enterprise-Anwendungen „Microsoft Remote Desktop", „Windows Cloud Login" und „Azure Windows VM Sign-In" – bei allen dreien wurde die Gruppe/der Benutzer unter „Benutzer und Gruppen" ergänzt
- Cross-Tenant-Zugriffseinstellungen für den Gast-Tenant: B2B-Zusammenarbeit auf Standardeinstellungen (Zugriff zulassen), keine Einschränkung
- Einladungsstatus des Gastkontos: akzeptiert
- Keine Richtlinien für bedingten Zugriff im Ziel-Tenant aktiv
- SSO („Einmaliges Anmelden in Microsoft Entra") auf dem Host Pool ist korrekt konfiguriert
- Anmeldeprotokolle zeigen erfolgreiche Anmeldungen bei „My Apps" und der Einladungsannahme, aber keine protokollierten Einträge für die eigentlichen AVD-Verbindungsversuche (weder unter „interaktiv" noch „nicht interaktiv")
Für interne Mitgliedskonten (nicht-Gäste) im selben Tenant funktioniert der Zugriff auf dieselbe Ressource einwandfrei, mit identischen Rollenzuweisungen über dieselbe Gruppe.
Meine Fragen:
- Gibt es bei B2B-Gastbenutzern eine zusätzliche, nicht offensichtliche Konfiguration, die über die Standard-RBAC-Rollen hinausgeht und für den AVD-Feed-Discovery-Prozess nötig ist?
- Kann es sich um eine bekannte Synchronisationsverzögerung zwischen Entra ID und dem AVD-Backend speziell bei frisch akzeptierten Gastkonten handeln, und falls ja, wie lange dauert das erfahrungsgemäss?
- Gibt es bekannte Einschränkungen bei B2B-Gastzugriff auf AVD, die über die offizielle Dokumentation hinausgehen (z. B. spezielle Anforderungen an Lizenzierung des Gast-Tenants)?
Für Hinweise oder ähnliche Erfahrungen wäre ich sehr dankbar.
Falls du möchtest, kann ich den Text noch etwas kürzen oder auf Englisch übersetzen – viele Antworten in der Microsoft Q&A/Tech Community kommen schneller und ausführlicher, wenn die Frage auf Englisch gestellt wird, da dort ein grösseres internationales Publikum aktiv ist. Möchtest du das?Ich habe einen externen Microsoft-Entra-B2B-Gastbenutzer (aus einem anderen Tenant) zu unserem Tenant eingeladen, um ihm Zugriff auf eine Azure-Virtual-Desktop-Umgebung (gepoolter Host Pool, Desktop-Anwendungsgruppe, Workspace) zu geben.
Die Einladung wurde vom Gast akzeptiert. Beim Verbindungsversuch – sowohl über die Windows App (getestet auf Windows und macOS) als auch über den Web-Client (client.wvd.microsoft.com/arm/webclient, im Inkognito-Modus getestet) – erscheint durchgehend folgende Meldung:
„Anscheinend hat Ihr Systemadministrator noch keine Ressourcen für [Benutzer] eingerichtet. Wählen Sie ein anderes Konto aus, oder versuchen Sie es noch einmal."
Bereits geprüft und bestätigt korrekt:
- Rollenzuweisung „Desktop Virtualization User" auf der Anwendungsgruppe – sowohl über eine Sicherheitsgruppe als auch direkt auf den Benutzer zugewiesen, per
Get-AzRoleAssignment(PowerShell) bestätigt - Rollenzuweisung „Virtual Machine User Login" auf der Ressourcengruppe, über dieselbe Gruppe zugewiesen
- Enterprise-Anwendungen „Microsoft Remote Desktop", „Windows Cloud Login" und „Azure Windows VM Sign-In" – bei allen dreien wurde die Gruppe/der Benutzer unter „Benutzer und Gruppen" ergänzt
- Cross-Tenant-Zugriffseinstellungen für den Gast-Tenant: B2B-Zusammenarbeit auf Standardeinstellungen (Zugriff zulassen), keine Einschränkung
- Einladungsstatus des Gastkontos: akzeptiert
- Keine Richtlinien für bedingten Zugriff im Ziel-Tenant aktiv
- SSO („Einmaliges Anmelden in Microsoft Entra") auf dem Host Pool ist korrekt konfiguriert
- Anmeldeprotokolle zeigen erfolgreiche Anmeldungen bei „My Apps" und der Einladungsannahme, aber keine protokollierten Einträge für die eigentlichen AVD-Verbindungsversuche (weder unter „interaktiv" noch „nicht interaktiv")
Für interne Mitgliedskonten (nicht-Gäste) im selben Tenant funktioniert der Zugriff auf dieselbe Ressource einwandfrei, mit identischen Rollenzuweisungen über dieselbe Gruppe.
Meine Fragen:
- Gibt es bei B2B-Gastbenutzern eine zusätzliche, nicht offensichtliche Konfiguration, die über die Standard-RBAC-Rollen hinausgeht und für den AVD-Feed-Discovery-Prozess nötig ist?
- Kann es sich um eine bekannte Synchronisationsverzögerung zwischen Entra ID und dem AVD-Backend speziell bei frisch akzeptierten Gastkonten handeln, und falls ja, wie lange dauert das erfahrungsgemäss?
- Gibt es bekannte Einschränkungen bei B2B-Gastzugriff auf AVD, die über die offizielle Dokumentation hinausgehen (z. B. spezielle Anforderungen an Lizenzierung des Gast-Tenants)?
Für Hinweise oder ähnliche Erfahrungen wäre ich sehr dankbar.
Falls du möchtest, kann ich den Text noch etwas kürzen oder auf Englisch übersetzen – viele Antworten in der Microsoft Q&A/Tech Community kommen schneller und ausführlicher, wenn die Frage auf Englisch gestellt wird, da dort ein grösseres internationales Publikum aktiv ist. Möchtest du das?