Compartir a través de


Configuración del comportamiento del bloqueo de sesión para Azure Virtual Desktop

Puede elegir si la sesión está desconectada o si se muestra la pantalla de bloqueo remoto cuando se bloquea una sesión remota, ya sea por el usuario o por la directiva. Cuando el comportamiento del bloqueo de sesión se establece en disconnect, se muestra un cuadro de diálogo para que los usuarios sepan que se desconectaron. Los usuarios pueden elegir la opción Volver a conectar del cuadro de diálogo cuando estén listos para conectarse de nuevo.

Cuando se usa con el inicio de sesión único con Microsoft Entra ID, desconectar la sesión proporciona las siguientes ventajas:

  • Una experiencia de inicio de sesión coherente a través de Microsoft Entra ID cuando sea necesario.

  • Una experiencia de inicio de sesión único y una reconexión sin aviso de autenticación, cuando lo permiten las directivas de acceso condicional.

  • Compatibilidad con la autenticación sin contraseña, como las claves de acceso y los dispositivos FIDO2, en contra de la pantalla de bloqueo remoto. La desconexión de la sesión es necesaria para garantizar la compatibilidad completa con la autenticación sin contraseña.

  • Las directivas de acceso condicional, incluida la autenticación multifactor y la frecuencia de inicio de sesión, se vuelven a evaluar cuando el usuario se vuelve a conectar a su sesión.

  • Puede requerir la autenticación multifactor para volver a la sesión e impedir que los usuarios se desbloquee con un nombre de usuario y una contraseña sencillos.

En escenarios que se basan en la autenticación heredada, incluidos los protocolos de autenticación básica NTLM, CredSSP, RDSTLS, TLS y RDP, se pide a los usuarios que vuelvan a escribir sus credenciales cuando vuelvan a conectarse o inicien una nueva conexión.

El comportamiento predeterminado del bloqueo de sesión es diferente en función de si usa el inicio de sesión único con Microsoft Entra ID o la autenticación heredada. En la tabla siguiente se muestra la configuración predeterminada para cada escenario:

Escenario Configuración predeterminada
Inicio de sesión único con Microsoft Entra ID Desconectar la sesión
Protocolos de autenticación heredados Mostrar la pantalla de bloqueo remoto

En este artículo se muestra cómo cambiar el comportamiento del bloqueo de sesión de su configuración predeterminada mediante Microsoft Intune o directiva de grupo.

Requisitos previos

Seleccione la pestaña correspondiente para el método de configuración.

Para poder configurar el comportamiento del bloqueo de sesión, debe cumplir los siguientes requisitos previos:

Configuración del comportamiento del bloqueo de sesión

Seleccione la pestaña correspondiente para el método de configuración.

Para configurar la experiencia de bloqueo de sesión mediante Intune:

  1. Inicie sesión en el Centro de administración de Microsoft Intune.

  2. Cree o edite un perfil de configuración para Windows 10 y dispositivos posteriores, con el tipo de perfil de catálogo Configuración.

  3. En el selector de configuración, vaya a Plantillas> administrativasComponentes de Windows Servicios> deEscritorio> remotoSeguridad del host > desesión de Escritorio remoto.

    Captura de pantalla que muestra las opciones de seguridad del host de sesión de Escritorio remoto en el portal de Microsoft Intune.

  4. Active la casilla de una de las siguientes opciones, en función de sus requisitos:

    • Para el inicio de sesión único con Microsoft Entra ID:

      1. Active la casilla Desconectar sesión remota en bloqueo para la autenticación Plataforma de identidad de Microsoft y, a continuación, cierre el selector de configuración.

      2. Expanda la categoría Plantillas administrativas y, a continuación, cambie el modificador Desconexión de sesión remota al bloqueo para la autenticación de Plataforma de identidad de Microsoft a Habilitado o Deshabilitado:

        • Para desconectar la sesión remota cuando la sesión se bloquea, cambie el modificador a Habilitado.

        • Para mostrar la pantalla de bloqueo remoto cuando se bloquea la sesión, cambie el modificador a Deshabilitado.

    • Para los protocolos de autenticación heredados:

      1. Active la casilla Desconectar sesión remota al bloquear la autenticación heredada y, a continuación, cierre el selector de configuración.

      2. Expanda la categoría Plantillas administrativas y, a continuación, cambie el modificador de Desconectar sesión remota al bloquear la autenticación heredada a Habilitado o Deshabilitado:

        • Para desconectar la sesión remota cuando la sesión se bloquea, cambie el modificador a Habilitado.

        • Para mostrar la pantalla de bloqueo remoto cuando se bloquea la sesión, cambie el modificador a Deshabilitado.

  5. Seleccione Siguiente.

  6. Opcional: en la pestaña Etiquetas de ámbito, seleccione una etiqueta de ámbito para filtrar el perfil. Para más información sobre las etiquetas de ámbito, consulte Usar control de acceso basado en roles (RBAC) y etiquetas de ámbito para TI distribuida.

  7. En la pestaña Asignaciones , seleccione el grupo que contiene los equipos que proporcionan una sesión remota que desea configurar y, a continuación, seleccione Siguiente.

  8. En la pestaña Revisar y crear , revise la configuración y seleccione Crear.

  9. Una vez que la directiva se aplique a los hosts de sesión, reinícielos para que la configuración surta efecto.

  10. Para probar la configuración, conéctese a una sesión remota y bloquee la sesión remota. Compruebe que la sesión se desconecta o que se muestra la pantalla de bloqueo remoto, en función de la configuración.