Azure Virtual Desktopで「Entra ID(旧Azure AD)ユーザーをホストプールに割り当てたい」と迷ったとき、操作する場所はホストプールではありません。接続権限は“アプリケーショングループ”に割り当てるのが基本です。Azureポータルの具体手順と、表示されない時の原因・運用のコツまでまとめます。
結論:割り当て先はホストプールではなく「アプリケーショングループ」
Azure Virtual Desktop(AVD)の利用者(Entra IDユーザー/グループ)は、ホストプールではなくアプリケーショングループ(Application group)に紐づけます。ここを押さえると、「どこから追加するの?」が一気に解決します。
イメージとしては、次の流れです。
ユーザー(Entra ID) ↓(割り当て:Assignments) アプリケーショングループ(Desktop / RemoteApp) ↓(紐づく) ホストプール ↓(配下) セッションホスト(VM)
| コンポーネント | 役割 | ここでやること | よくある勘違い |
|---|---|---|---|
| ホストプール(Host pool) | セッションホスト(VM)群の“入れ物” | 負荷分散方式、Preferred application group type、診断などの管理 | 「ユーザーをここに直接追加する」 |
| アプリケーショングループ(Application group) | ユーザーに公開する“デスクトップ/アプリ”の単位 | ユーザー/グループの割り当て(Assignments) | 「アプリ配信だけの機能」 |
| ワークスペース(Workspace) | アプリケーショングループの“見せ方(一覧)” | アプリケーショングループを関連付け(リンク) | 「割り当てが済めば必ず一覧に出る」 |
まず押さえる:ワークスペースに紐づいていないとユーザーの一覧に出ない
実務で特に多い落とし穴がこれです。アプリケーショングループは、ユーザーに見せる“入口”であるワークスペースに関連付いていないと、ユーザー側(Windows App / クライアント / Web)でリソースが表示されません。なお、アプリケーショングループは1つのワークスペースにしか関連付けられない点も運用設計で重要です(複数の入口に同じアプリケーショングループを出す、ができません)。
Azureポータルでの割り当て手順(最短ルート)
ここからが本題です。Azureポータル上の導線は複数ありますが、現場で迷いにくいルートに絞って説明します。
デスクトップ(フルデスクトップ)を使わせたい場合
フルデスクトップをユーザーに提供する場合、割り当て対象はDesktop application group(DAG)です。ホストプール作成時に、名前が「<ホストプール名>-DAG」のように自動生成されることもあります。
- Azureポータルにサインインします。
- 上部検索で「Azure Virtual Desktop」を開きます。
- 左メニューから「ホストプール」を選び、対象ホストプールをクリックします。
- ホストプールの左メニューから「アプリケーショングループ」を開きます。
- 一覧から、対象のデスクトップ アプリケーショングループ(例:<ホストプール名>-DAG、Default Desktop など)を選択します。
- アプリケーショングループの左メニューで「割り当て(Assignments)」を開きます。
- 「+ 追加(Add)」を押し、割り当てたいEntra IDユーザーまたはグループを選択して「選択(Select)」で確定します。
ポイントは「ユーザーを追加する画面が“ホストプール”ではなく“アプリケーショングループ”の中にある」ことです。ここさえ覚えれば、次回から迷いません。
RemoteApp(アプリだけ)を公開したい場合
RemoteApp配信の場合、割り当て対象はRemoteApp application groupです。RemoteApp用アプリケーショングループを作り、必要なアプリを登録したうえで、同じくAssignmentsでユーザー/グループを割り当てます。
なおRemoteAppをユーザーに見せるには、アプリケーショングループがワークスペースに関連付いている必要があります(デスクトップでも同様)。
「Assignmentsで追加する」の正体:Desktop Virtualization User のRBAC割り当て
AzureポータルでAssignmentsからユーザー(またはグループ)を追加すると、内部的にはそのアプリケーショングループに対してAzure RBACの「Desktop Virtualization User」ロールが割り当てられます。このロールは、アプリケーショングループからアプリ/デスクトップを利用するための権限(dataAction)を付与する位置づけです。
この“正体”を知っておくと、次のような実務判断が速くなります。
- 自動化(PowerShell / Azure CLI)で割り当てを作りたい → 「ロール割り当てを作る」発想に切り替えられる
- Assignmentsの追加ができない → 自分の管理者権限(RBAC)が足りないと気づける
- 「ホストプール権限」と「利用者の接続権限」を分離して説明できる
割り当てできない原因になりやすい「管理者側の権限」
アプリケーショングループの管理ロールを持っていても、ユーザー割り当て(ロール割り当て)までできるとは限りません。特に注意したいのが「Desktop Virtualization Application Group Contributor は、ユーザー/グループ割り当ては別途権限が必要」という点です。
| やりたいこと | 不足しがちな権限 | 代表的な対処 |
|---|---|---|
| Assignmentsでユーザー/グループを追加したい | ロール割り当て作成権限(Microsoft.Authorization/roleAssignments/write) | スコープ(対象アプリケーショングループ)でUser Access AdministratorまたはOwner相当を付与 |
| アプリケーショングループ自体の作成・設定をしたい | Desktop Virtualization Contributor など | AVDの管理用ロールを付与(最小権限で運用) |
運用では「ユーザー個別」より「グループ割り当て」を推奨
Azure Virtual Desktopは、ユーザーを直接割り当てることもできますが、運用ではEntra IDのセキュリティグループにまとめて割り当てる方がトラブルが減ります。理由はシンプルで、異動・退職・委託契約終了といった“人の入れ替わり”を、AVD設定ではなくグループメンバー管理に寄せられるからです。
- 例:AVD-営業部-DesktopUsers を作り、DAGに割り当てる
- 例:RemoteAppは AVD-経理-App-会計ソフト のように“アプリ単位”でグループを分ける
さらに一歩進めるなら、次のような命名規則にしておくと、数が増えても破綻しません。
| 対象 | おすすめ命名例 | 狙い |
|---|---|---|
| DAG(フルデスクトップ) | AVD-<環境名>-DAG-Users | 「このグループ=このデスクトップ」の対応を固定 |
| RemoteApp | AVD-<環境名>-RAG-<アプリ名> | アプリ単位で許可を切り分け |
| 管理者 | AVD-<環境名>-Admins | 利用者と管理者の権限を混ぜない |
割り当て後、ユーザーはどうやって接続する?(表示確認のコツ)
ユーザーが利用するクライアントは、Windows App や Remote Desktop クライアント、Web クライアントなど複数あります。基本として、AVDはこれらのクライアントでサインインし、管理者が公開したデスクトップ/アプリが一覧に出る形です。
表示確認で最短なのは次の2点です。
- ユーザーが割り当てられたアプリケーショングループが、ワークスペースに関連付いているか
- ユーザーが割り当てられたのが「Desktop」なのか「RemoteApp」なのか
特に、同じホストプールでDesktopとRemoteAppの両方を運用している場合、ホストプールのPreferred application group typeの設定次第で、ユーザー側に表示されるリソースが片方に寄ることがあります。「割り当てたのにRemoteAppが見えない」「デスクトップしか出ない」といった症状は、ここが原因のことが多いです。
最近の注意点:Windowsクライアントは「Windows App」への移行を前提にする
Windows環境では、従来のMicrosoft Store版「Remote Desktop」アプリから、Windows Appへ移行する流れが強くなっています。Store版Remote Desktopアプリはサポート終了が告知され、AVD等への接続ブロック時期も更新されているため、社内手順書は“Windows App前提”で整備しておくと混乱が減ります。
前提条件チェックリスト(割り当て前にここだけ確認)
「割り当てはできたのに、接続できない/何も表示されない」ケースは、権限そのものより前提条件の抜けが原因のこともあります。最低限、次をチェックしてください。
| チェック項目 | 確認ポイント | 補足 |
|---|---|---|
| ユーザーのライセンス | AVD利用に必要なライセンスがユーザーに付与されている | Microsoft 365/Windows系の対象ライセンス要件は構成で変わります |
| 同一テナント | ユーザーが割り当てられたワークスペース/ホストプール/アプリグループと同じEntraテナントにいる | 別テナント運用は制約が強く、まずは同一テナント前提で設計するのが無難 |
| ワークスペース関連付け | アプリケーショングループがワークスペースに関連付いている | 関連付いていないとユーザー側一覧に出ません |
| セッションホストの参加方式 | AD DS / Entra Domain Services / Entra join のどれで運用するか整理できている | Entra join は追加要件(RBAC/SSO設定)を伴います |
Entra ID参加(Microsoft Entra joined)セッションホストの場合:追加で必要になりやすい設定
セッションホストをMicrosoft Entra joined(Entra ID参加)で構築している場合、アプリケーショングループの割り当てだけでなく、VMへのサインイン用RBACが別途必要になることがあります。具体的には、ユーザー(またはユーザーグループ)に対してVirtual Machine User Login(必要に応じてVirtual Machine Administrator Login)をVM/リソースグループ/サブスクリプションのいずれかで割り当てます。
「割り当てたのにサインインできない」「このデバイスは使用できない設定になっている」などのエラーは、VMログイン権限不足が原因のことがあります。トラブル時は、まずVMログインロールの付与状況を疑うと切り分けが速いです。
よくあるトラブルと原因・対処(表で即チェック)
| 症状 | 原因の候補 | 対処 |
|---|---|---|
| ユーザー側にデスクトップ/アプリが何も表示されない | アプリケーショングループがワークスペースに関連付いていない | ワークスペース側でアプリグループを関連付ける(リンクする) |
| RemoteAppを割り当てたのにデスクトップしか見えない(または逆) | Preferred application group type の影響、同一ホストプールに両方の割り当てがある | ホストプール設定を確認し、必要ならホストプール分離や割り当て見直し |
| Assignmentsにユーザーを追加できない | 管理者のロール割り当て権限が不足(User Access Administrator/Owner不在など) | 対象アプリグループのスコープで権限を付与してもらう |
| Entra joined構成でサインイン時に弾かれる | Virtual Machine User Login の未付与、Conditional Accessの要件不整合 | VMログイン用RBACと認証ポリシーを見直す |
| 個人(Personal)ホストプールで「リソースなし」となる | ユーザーに“アプリグループ”だけ割り当て、VM(セッションホスト)の割り当てが未実施 | Personalの割り当て方式(direct/automatic)に合わせてVM割り当ても行う |
自動化したい人向け:PowerShell / Azure CLI での割り当ての考え方
先ほど触れた通り、ユーザー割り当ての正体は「アプリケーショングループに対するDesktop Virtualization Userロールの割り当て」です。つまり、GUIを使わずに運用したい場合は、ロール割り当てを作成する方法が有効です(CI/CDや運用Runbookに載せやすい)。
考え方だけ押さえるなら、次の2パターンで十分です。
- ユーザーを直接割り当てる:ユーザーUPNを指定してロール割り当てを作る
- グループを割り当てる:Entra IDグループのObject IDを指定してロール割り当てを作る
ここで重要なのは、割り当てを実行するアカウントにロール割り当て作成権限が必要な点です。自動化が失敗する時は、スクリプトより権限不足が原因であることがよくあります。
まとめ:迷ったら「ホストプール → アプリケーショングループ → Assignments」で整理する
Entra IDユーザーをAVDに“割り当てる”操作は、ホストプールではなくアプリケーショングループで行います。さらに、ユーザーが実際に一覧で見るのはワークスペースなので、ワークスペース関連付けまで含めて一連で点検すると、「割り当てたのに見えない」を最短で潰せます。
運用の基本形は、「セキュリティグループを作る → アプリケーショングループに割り当てる → ワークスペースに関連付ける」です。これをテンプレ化しておくと、環境が増えても管理が破綻しにくくなります。

コメント