次の方法で共有


リモート デスクトップ プロトコルを使用してスマート カード リダイレクトを構成する

ヒント

この記事は、リモート デスクトップ プロトコル (RDP) を使用して Windows デスクトップとアプリへのリモート アクセスを提供するサービスと製品について共有されています。

この記事の上部にあるボタンを使用して製品を選択し、関連するコンテンツを表示します。

リモート デスクトップ プロトコル (RDP) 経由で、ローカル デバイスからリモート セッションへのスマート カード デバイスのリダイレクト動作を構成できます。

Azure Virtual Desktop の場合は、Microsoft Intuneまたはグループ ポリシーを使用してセッション ホストでスマート カード リダイレクトを有効にしてから、ホスト プール RDP プロパティを使用してリダイレクトを制御することをお勧めします。

Windows 365では、Microsoft Intuneまたはグループ ポリシーを使用してクラウド PC を構成できます。

Microsoft Dev Box では、Microsoft Intuneまたはグループ ポリシーを使用して開発ボックスを構成できます。

この記事では、サポートされているリダイレクト方法と、スマート カード デバイスのリダイレクト動作を構成する方法について説明します。 リダイレクトのしくみの詳細については、「 リモート デスクトップ プロトコルを使用したリダイレクト」を参照してください。

前提条件

スマート カード リダイレクトを構成する前に、次のものが必要です。

  • セッション ホストを含む既存のホスト プール。

  • デスクトップ仮想化ホスト プール共同作成者組み込みのロールベースのアクセス制御 (RBAC) ロールがホスト プールに最低限割り当てられているMicrosoft Entra ID アカウント。

  • 既存のクラウド PC。
  • 既存の開発ボックス。

スマート カード リダイレクト

Microsoft Intuneまたはグループ ポリシーを使用したセッション ホストの構成、またはホスト プールでの RDP プロパティの設定は、スマート カード デバイスをローカル デバイスからリモート セッションにリダイレクトする機能を制御します。これは、優先順位の対象となります。

既定の構成は次のとおりです。

  • Windows オペレーティング システム: スマート カード リダイレクトはブロックされません。
  • Azure Virtual Desktop ホスト プールの RDP プロパティ: スマート カード デバイスは、ローカル デバイスからリモート セッションにリダイレクトされます。
  • 結果の既定の動作: スマート カード デバイスは、ローカル デバイスからリモート セッションにリダイレクトされます。

重要

最も制限の厳しい設定が結果の動作であるため、リダイレクト設定を構成する場合は注意してください。 たとえば、Microsoft Intuneまたはグループ ポリシーを使用してセッション ホストでスマート カード リダイレクトを無効にし、ホスト プール RDP プロパティで有効にした場合、リダイレクトは無効になります。

クラウド PC の構成は、スマート カード デバイスをローカル デバイスからリモート セッションにリダイレクトする機能を制御し、Microsoft Intuneまたはグループ ポリシーを使用して設定されます。

既定の構成は次のとおりです。

  • Windows オペレーティング システム: スマート カード リダイレクトはブロックされません。
  • Windows 365: スマート カード リダイレクトが有効になっています。
  • 結果の既定の動作: スマート カード デバイスは、ローカル デバイスからリモート セッションにリダイレクトされます。

開発ボックスの構成は、スマート カード デバイスをローカル デバイスからリモート セッションにリダイレクトする機能を制御し、Microsoft Intuneまたはグループ ポリシーを使用して設定します。

既定の構成は次のとおりです。

  • Windows オペレーティング システム: スマート カード リダイレクトはブロックされません。
  • Microsoft Dev Box: スマート カード リダイレクトが有効になっています。
  • 結果の既定の動作: スマート カード デバイスは、ローカル デバイスからリモート セッションにリダイレクトされます。

ホスト プール RDP プロパティを使用してスマート カード デバイス リダイレクトを構成する

スマート カード リダイレクトを設定する Azure Virtual Desktop ホスト プールは、スマート カードをローカル デバイスからリモート セッションにリダイレクトするかどうかを制御します。 対応する RDP プロパティが redirectsmartcards:i:<value>。 詳細については、「 サポートされている RDP プロパティ」を参照してください。

ホスト プール RDP プロパティを使用してスマート カード リダイレクトを構成するには:

  1. Azure portal にサインインし

  2. 検索バーに「 Azure Virtual Desktop 」と入力し、一致するサービス エントリを選択します。

  3. [ ホスト プール] を選択し、構成するホスト プールを選択します。

  4. [ RDP のプロパティ] を選択し、[ デバイス リダイレクト] を選択します。

    Azure portalの [ホスト プール デバイス リダイレクト] タブを示すスクリーンショット。

  5. [Smart カード リダイレクト] で、ドロップダウン リストを選択し、次のいずれかのオプションを選択します。

    • ローカル コンピューター上のスマート カード デバイスはリモート セッションでは使用できません
    • ローカル コンピューター上のスマート カード デバイスはリモート セッションで使用できます (既定)
    • 未構成
  6. [保存] を選択します。

  7. 構成をテストするには、リモート セッションに接続してから、スマート カードを必要とするアプリケーションまたは Web サイトを使用します。 スマート カードが使用可能であり、期待どおりに動作することを確認します。

Microsoft Intuneまたはグループ ポリシーを使用してスマート カード デバイス リダイレクトを構成する

Microsoft Intuneまたはグループ ポリシーを使用してスマート カード デバイス リダイレクトを構成する

シナリオに関連するタブを選択します。

Microsoft Intuneを使用してスマート カード デバイスリダイレクトを許可または無効にするには:

  1. Microsoft Intune 管理センターにサインインします。

  2. [設定] カタログ プロファイルの種類を使用して、Windows 10以降のデバイスの構成プロファイルを作成または編集します。

  3. 設定ピッカーで、 管理用テンプレート>Windows コンポーネント>リモート デスクトップ サービス>リモート デスクトップ セッション ホスト>Device およびリソース リダイレクトに移動します。

    Microsoft Intune ポータルのデバイスとリソースのリダイレクト オプションを示すスクリーンショット。

  4. [スマート カード デバイス リダイレクトを許可しない] チェック ボックスをオンにし、設定ピッカーを閉じます。

  5. [管理用テンプレート] カテゴリを展開し、要件に応じて [スマート カード デバイス リダイレクトを許可しない] のスイッチを切り替えます。

    • スマート カード デバイスリダイレクトを許可するには、スイッチを [無効] に切り替えます。

    • スマート カード デバイス リダイレクトを無効にするには、スイッチを [有効] に切り替えます。

  6. [次へ] を選択します。

  7. 省略可能: [ スコープ タグ ] タブで、スコープ タグを選択してプロファイルをフィルター処理します。 スコープ タグの詳細については、「分散 IT にロールベースのアクセス制御 (RBAC) とスコープのタグを使用する」を参照してください。

  8. [ 割り当て ] タブで、構成するリモート セッションを提供するコンピューターを含むグループを選択し、[ 次へ] を選択します。

  9. [ 確認と作成 ] タブで、設定を確認し、[ 作成] を選択します。

  10. リモート セッションを提供するコンピューターにポリシーが適用されたら、設定を有効にするために再起動します。

スマート カード リダイレクトをテストする

スマート カード リダイレクトをテストするには:

  1. スマート カード リダイレクトをサポートするプラットフォーム上の Window App またはリモート デスクトップ アプリを使用してリモート セッションに接続します。 詳細については、「プラットフォームとデバイス間のWindows App機能の比較」および「プラットフォームとデバイス間リモート デスクトップ アプリ機能の比較」を参照してください。

  2. スマート カードがリモート セッションで使用できるかどうかを確認します。 コマンド プロンプトまたは PowerShell プロンプトから、リモート セッションで次のコマンドを実行します。

    certutil -scinfo
    

    スマート カード リダイレクトが機能している場合、出力は次の出力と同様に開始されます。

    The Microsoft Smart Card Resource Manager is running.
    Current reader/card status:
    Readers: 2
      0: Windows Hello for Business 1
      1: Yubico YubiKey OTP+FIDO+CCID 0
    --- Reader: Windows Hello for Business 1
    --- Status: SCARD_STATE_PRESENT | SCARD_STATE_INUSE
    --- Status: The card is being shared by a process.
    ---   Card: Identity Device (Microsoft Generic Profile)
    ---    ATR:
            aa bb cc dd ee ff 00 11  22 33 44 55 66 77 88 99   ;.........AB12..
            ab                                                 .
    
    --- Reader: Yubico YubiKey OTP+FIDO+CCID 0
    --- Status: SCARD_STATE_PRESENT | SCARD_STATE_UNPOWERED
    --- Status: The card is available for use.
    ---   Card: Identity Device (NIST SP 800-73 [PIV])
    ---    ATR:
            aa bb cc dd ee ff 00 11  22 33 44 55 66 77 88 99   ;.........34yz..
            ab                                                 .
    
    [continued...]
    
  3. スマート カードが必要なアプリケーションまたは Web サイトを開いて使用します。 スマート カードが使用可能であり、期待どおりに動作することを確認します。