Hello Matheus Santos, parece que você já conectou o Windows Server “hybrid” ao Entra ID via Azure Arc e deu permissões de VM User/VM Admin, mas ao tentar RDP cai num loop de credenciais. Algumas coisas pra checar:
- Versão e atualizações
- Garanta que o servidor tenha a versão e CUs compatíveis (ex.: Windows Server 2022 com CU de outubro/2022 ou superior).
- No cliente RDP (Windows 10/11) também instale os últimos CUs (20H2+ com KB5018410 ou superior).
- Método de login correto
- Abra MSTSC, Tab “Avançado” → marque “Use a web account to sign in to the remote computer” (equivalente ao RDP property enablerdsaadauth).
- Não use IP, especifique o hostname que bate com o nome do objeto na Entra ID e que esteja resolvendo no seu DNS.
- Extensões e identidade
- Verifique no recurso Arc-enabled Server se a extensão Identity Extension – Hybrid está instalada e sem falhas.
- Confirme no Portal > Identity > IAM que o usuário faz parte do role “Virtual Machine User Login” ou “Virtual Machine Administrator Login”.
- Conditional Access e apps do Entra ID
- Se houver políticas de CA, inclua ambos apps de RDP: • Microsoft Remote Desktop (a4a365df-50f1-4397-bc59-1a1564b8bb9c) • Windows Cloud Login Entra ID app
- Se usar MFA, siga a guideline de multifactor para VMs Entra ID (ou exclua o Azure Windows VM Sign-in app da política).
- Rede e URLs
- Certifique que a porta 3389 está liberada e sem proxy interceptando.
- Confira se a VM e o cliente acessam os endpoints Entra ID (login.microsoftonline.com, *.msauth.net etc).
- Logs e diagnósticos
- Veja no Event Viewer do servidor: • Windows Logs > Applications and Services Logs > Microsoft > Windows > CloudAz (Identidade)
- Confira em Azure AD Sign-in logs se há erros de autenticação ou CA bloqueando.
Se continuar sem sucesso, manda aqui estas infos:
• Qual SO e build do seu cliente Windows (mstsc.exe)?
• Você está usando MSTSC no Windows nativo ou Azure Bastion/AVD?
• Como você está apontando o hostname (nome do servidor ou DNS público)?
• Vc marcou a opção “Use a web account…”? Consegue compartilhar print do prompt?
• Há políticas de Conditional Access aplicadas ao app de RDP?
• Algum erro aparecendo nos event logs do servidor ou nos logs de sign-in da Entra ID?
Espero que essas dicas ajudem a quebrar o loop!
Referências
- Troubleshoot issues signing in to Microsoft Entra joined VMs
- Deploy Azure AD-joined VMs in Azure Virtual Desktop
- How to sign in to a VM using Entra ID (hybrid)
- Enable PKU2U authentication requests
- Set up MFA for Azure Virtual Desktop