Entra IDユーザーをAzure Virtual Desktopに割り当てる方法|ホストプールではなくアプリケーショングループで管理

Azure Virtual Desktopで「Entra ID(旧Azure AD)ユーザーをホストプールに割り当てたい」と迷ったとき、操作する場所はホストプールではありません。接続権限は“アプリケーショングループ”に割り当てるのが基本です。Azureポータルの具体手順と、表示されない時の原因・運用のコツまでまとめます。

目次

結論:割り当て先はホストプールではなく「アプリケーショングループ」

Azure Virtual Desktop(AVD)の利用者(Entra IDユーザー/グループ)は、ホストプールではなくアプリケーショングループ(Application group)に紐づけます。ここを押さえると、「どこから追加するの?」が一気に解決します。

イメージとしては、次の流れです。

ユーザー(Entra ID) 
   ↓(割り当て:Assignments)
アプリケーショングループ(Desktop / RemoteApp)
   ↓(紐づく)
ホストプール
   ↓(配下)
セッションホスト(VM)
コンポーネント役割ここでやることよくある勘違い
ホストプール(Host pool)セッションホスト(VM)群の“入れ物”負荷分散方式、Preferred application group type、診断などの管理「ユーザーをここに直接追加する」
アプリケーショングループ(Application group)ユーザーに公開する“デスクトップ/アプリ”の単位ユーザー/グループの割り当て(Assignments)「アプリ配信だけの機能」
ワークスペース(Workspace)アプリケーショングループの“見せ方(一覧)”アプリケーショングループを関連付け(リンク)「割り当てが済めば必ず一覧に出る」

まず押さえる:ワークスペースに紐づいていないとユーザーの一覧に出ない

実務で特に多い落とし穴がこれです。アプリケーショングループは、ユーザーに見せる“入口”であるワークスペースに関連付いていないと、ユーザー側(Windows App / クライアント / Web)でリソースが表示されません。なお、アプリケーショングループは1つのワークスペースにしか関連付けられない点も運用設計で重要です(複数の入口に同じアプリケーショングループを出す、ができません)。

Azureポータルでの割り当て手順(最短ルート)

ここからが本題です。Azureポータル上の導線は複数ありますが、現場で迷いにくいルートに絞って説明します。

デスクトップ(フルデスクトップ)を使わせたい場合

フルデスクトップをユーザーに提供する場合、割り当て対象はDesktop application group(DAG)です。ホストプール作成時に、名前が「<ホストプール名>-DAG」のように自動生成されることもあります。

  1. Azureポータルにサインインします。
  2. 上部検索で「Azure Virtual Desktop」を開きます。
  3. 左メニューから「ホストプール」を選び、対象ホストプールをクリックします。
  4. ホストプールの左メニューから「アプリケーショングループ」を開きます。
  5. 一覧から、対象のデスクトップ アプリケーショングループ(例:<ホストプール名>-DAG、Default Desktop など)を選択します。
  6. アプリケーショングループの左メニューで「割り当て(Assignments)」を開きます。
  7. 「+ 追加(Add)」を押し、割り当てたいEntra IDユーザーまたはグループを選択して「選択(Select)」で確定します。

ポイントは「ユーザーを追加する画面が“ホストプール”ではなく“アプリケーショングループ”の中にある」ことです。ここさえ覚えれば、次回から迷いません。

RemoteApp(アプリだけ)を公開したい場合

RemoteApp配信の場合、割り当て対象はRemoteApp application groupです。RemoteApp用アプリケーショングループを作り、必要なアプリを登録したうえで、同じくAssignmentsでユーザー/グループを割り当てます。

なおRemoteAppをユーザーに見せるには、アプリケーショングループがワークスペースに関連付いている必要があります(デスクトップでも同様)。

「Assignmentsで追加する」の正体:Desktop Virtualization User のRBAC割り当て

AzureポータルでAssignmentsからユーザー(またはグループ)を追加すると、内部的にはそのアプリケーショングループに対してAzure RBACの「Desktop Virtualization User」ロールが割り当てられます。このロールは、アプリケーショングループからアプリ/デスクトップを利用するための権限(dataAction)を付与する位置づけです。

この“正体”を知っておくと、次のような実務判断が速くなります。

  • 自動化(PowerShell / Azure CLI)で割り当てを作りたい → 「ロール割り当てを作る」発想に切り替えられる
  • Assignmentsの追加ができない → 自分の管理者権限(RBAC)が足りないと気づける
  • 「ホストプール権限」と「利用者の接続権限」を分離して説明できる

割り当てできない原因になりやすい「管理者側の権限」

アプリケーショングループの管理ロールを持っていても、ユーザー割り当て(ロール割り当て)までできるとは限りません。特に注意したいのが「Desktop Virtualization Application Group Contributor は、ユーザー/グループ割り当ては別途権限が必要」という点です。

やりたいこと不足しがちな権限代表的な対処
Assignmentsでユーザー/グループを追加したいロール割り当て作成権限(Microsoft.Authorization/roleAssignments/write)スコープ(対象アプリケーショングループ)でUser Access AdministratorまたはOwner相当を付与
アプリケーショングループ自体の作成・設定をしたいDesktop Virtualization Contributor などAVDの管理用ロールを付与(最小権限で運用)

運用では「ユーザー個別」より「グループ割り当て」を推奨

Azure Virtual Desktopは、ユーザーを直接割り当てることもできますが、運用ではEntra IDのセキュリティグループにまとめて割り当てる方がトラブルが減ります。理由はシンプルで、異動・退職・委託契約終了といった“人の入れ替わり”を、AVD設定ではなくグループメンバー管理に寄せられるからです。

  • 例:AVD-営業部-DesktopUsers を作り、DAGに割り当てる
  • 例:RemoteAppは AVD-経理-App-会計ソフト のように“アプリ単位”でグループを分ける

さらに一歩進めるなら、次のような命名規則にしておくと、数が増えても破綻しません。

対象おすすめ命名例狙い
DAG(フルデスクトップ)AVD-<環境名>-DAG-Users「このグループ=このデスクトップ」の対応を固定
RemoteAppAVD-<環境名>-RAG-<アプリ名>アプリ単位で許可を切り分け
管理者AVD-<環境名>-Admins利用者と管理者の権限を混ぜない

割り当て後、ユーザーはどうやって接続する?(表示確認のコツ)

ユーザーが利用するクライアントは、Windows App や Remote Desktop クライアント、Web クライアントなど複数あります。基本として、AVDはこれらのクライアントでサインインし、管理者が公開したデスクトップ/アプリが一覧に出る形です。

表示確認で最短なのは次の2点です。

  • ユーザーが割り当てられたアプリケーショングループが、ワークスペースに関連付いているか
  • ユーザーが割り当てられたのが「Desktop」なのか「RemoteApp」なのか

特に、同じホストプールでDesktopとRemoteAppの両方を運用している場合、ホストプールのPreferred application group typeの設定次第で、ユーザー側に表示されるリソースが片方に寄ることがあります。「割り当てたのにRemoteAppが見えない」「デスクトップしか出ない」といった症状は、ここが原因のことが多いです。

最近の注意点:Windowsクライアントは「Windows App」への移行を前提にする

Windows環境では、従来のMicrosoft Store版「Remote Desktop」アプリから、Windows Appへ移行する流れが強くなっています。Store版Remote Desktopアプリはサポート終了が告知され、AVD等への接続ブロック時期も更新されているため、社内手順書は“Windows App前提”で整備しておくと混乱が減ります。

前提条件チェックリスト(割り当て前にここだけ確認)

「割り当てはできたのに、接続できない/何も表示されない」ケースは、権限そのものより前提条件の抜けが原因のこともあります。最低限、次をチェックしてください。

チェック項目確認ポイント補足
ユーザーのライセンスAVD利用に必要なライセンスがユーザーに付与されているMicrosoft 365/Windows系の対象ライセンス要件は構成で変わります
同一テナントユーザーが割り当てられたワークスペース/ホストプール/アプリグループと同じEntraテナントにいる別テナント運用は制約が強く、まずは同一テナント前提で設計するのが無難
ワークスペース関連付けアプリケーショングループがワークスペースに関連付いている関連付いていないとユーザー側一覧に出ません
セッションホストの参加方式AD DS / Entra Domain Services / Entra join のどれで運用するか整理できているEntra join は追加要件(RBAC/SSO設定)を伴います

Entra ID参加(Microsoft Entra joined)セッションホストの場合:追加で必要になりやすい設定

セッションホストをMicrosoft Entra joined(Entra ID参加)で構築している場合、アプリケーショングループの割り当てだけでなく、VMへのサインイン用RBACが別途必要になることがあります。具体的には、ユーザー(またはユーザーグループ)に対してVirtual Machine User Login(必要に応じてVirtual Machine Administrator Login)をVM/リソースグループ/サブスクリプションのいずれかで割り当てます。

「割り当てたのにサインインできない」「このデバイスは使用できない設定になっている」などのエラーは、VMログイン権限不足が原因のことがあります。トラブル時は、まずVMログインロールの付与状況を疑うと切り分けが速いです。

よくあるトラブルと原因・対処(表で即チェック)

症状原因の候補対処
ユーザー側にデスクトップ/アプリが何も表示されないアプリケーショングループがワークスペースに関連付いていないワークスペース側でアプリグループを関連付ける(リンクする)
RemoteAppを割り当てたのにデスクトップしか見えない(または逆)Preferred application group type の影響、同一ホストプールに両方の割り当てがあるホストプール設定を確認し、必要ならホストプール分離や割り当て見直し
Assignmentsにユーザーを追加できない管理者のロール割り当て権限が不足(User Access Administrator/Owner不在など)対象アプリグループのスコープで権限を付与してもらう
Entra joined構成でサインイン時に弾かれるVirtual Machine User Login の未付与、Conditional Accessの要件不整合VMログイン用RBACと認証ポリシーを見直す
個人(Personal)ホストプールで「リソースなし」となるユーザーに“アプリグループ”だけ割り当て、VM(セッションホスト)の割り当てが未実施Personalの割り当て方式(direct/automatic)に合わせてVM割り当ても行う

自動化したい人向け:PowerShell / Azure CLI での割り当ての考え方

先ほど触れた通り、ユーザー割り当ての正体は「アプリケーショングループに対するDesktop Virtualization Userロールの割り当て」です。つまり、GUIを使わずに運用したい場合は、ロール割り当てを作成する方法が有効です(CI/CDや運用Runbookに載せやすい)。

考え方だけ押さえるなら、次の2パターンで十分です。

  • ユーザーを直接割り当てる:ユーザーUPNを指定してロール割り当てを作る
  • グループを割り当てる:Entra IDグループのObject IDを指定してロール割り当てを作る

ここで重要なのは、割り当てを実行するアカウントにロール割り当て作成権限が必要な点です。自動化が失敗する時は、スクリプトより権限不足が原因であることがよくあります。

まとめ:迷ったら「ホストプール → アプリケーショングループ → Assignments」で整理する

Entra IDユーザーをAVDに“割り当てる”操作は、ホストプールではなくアプリケーショングループで行います。さらに、ユーザーが実際に一覧で見るのはワークスペースなので、ワークスペース関連付けまで含めて一連で点検すると、「割り当てたのに見えない」を最短で潰せます。

運用の基本形は、「セキュリティグループを作る → アプリケーショングループに割り当てる → ワークスペースに関連付ける」です。これをテンプレ化しておくと、環境が増えても管理が破綻しにくくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次