01 — Bakgrunn

Problemet:
Ingen client-side tenant-restriksjon

Enheter som brukes til å nå AVD er ofte administrert av en annen organisasjons MDM enn den AVD-miljøet tilhører.

Hva er en Azure-tenant?

En Azure-tenant er en organisasjons dedikerte instans av Microsoft Entra ID (tidligere Azure AD). Alle Microsoft 365- og Azure-tjenester — inkludert AVD/WVD — er knyttet til en spesifikk tenant. Autentisering skjer via login.microsoftonline.com, som er delt infrastruktur for alle tenanter.

Hvorfor enheten ikke kan begrenses nativt

Enhet (administrert av organisasjonens egen MDM)
         │
         │  Trenger Windows App for å nå AVD
         │
         ├──► AVD-tenant   (autorisert)
         │        Windows App håndhever ingen restriksjon her
         │
         └──► Enhver annen tenant  (ubegrenset)
                  Ingen client-side mekanisme hindrer dette
                  Enheten kan ikke Intune-registreres i AVD-tenanten
  

Hvorfor eksisterende mekanismer ikke løser dette

Windows App har ingen client-side restriksjon

Tenant-tilhørighet og håndhevelse skjer utelukkende server-side ved tilkobling. Det finnes ingen konfigurasjon på enheten som begrenser hvilken tenant Windows App kan koble til.

Intune Compliant Device krever tenant-medlemskap

En enhet kan kun administreres av én MDM. En enhet som allerede administreres av en annen organisasjon kan aldri også bli Intune-registrert og Compliant Device i AVD-tenanten.

Global Secure Access krever samme medlemskap

GSA er bygget på samme Entra/Intune tenant-medlemskap som Compliant Device. Den er derfor like utilgjengelig for en enhet administrert av en annen organisasjon.

Ingen verifiserbar avgrensning

Organisasjonen som eier AVD-miljøet kan ikke demonstrere at tilgangen fra en eksternt administrert enhet faktisk er begrenset til kun deres tenant.

De opplagte alternativene

Hvorfor ikke bare bruke VPN?

En vanlig VPN-profil må enten dekke all trafikk på enheten — noe som kolliderer med enhetens egen organisasjons VPN — eller basere seg på en split-tunnel-konfigurasjon brukeren kan omgå. MASQUE Network Relay er avgrenset til en eksplisitt domeneliste, kan ikke slås av av brukeren, og påvirker ingen annen trafikk.

Hvorfor ikke bare bruke Conditional Access / Compliant Device?

Compliant Device krever at enheten er Entra-joinet og Intune-registrert i nettopp den tenanten som gir tilgang. En enhet kan kun administreres av én MDM — siden enheten allerede er administrert av en annen organisasjon, kan den aldri bli Compliant Device i AVD-tenanten. Dette er en teknisk begrensning, ikke et policyvalg.

Hvorfor ikke bare skru på Tenant Restrictions v2?

TR v2 håndheves ved at en nettverksproxy injiserer en header i hver autentiseringsforespørsel. Det forutsetter at all relevant trafikk allerede går gjennom én kontrollert vei — noe som ikke finnes uten en mekanisme som tvinger trafikken dit først.

Kjerneproblemet: VPN, Conditional Access/Compliant Device og Tenant Restrictions v2 løser hver for seg ikke dette. MASQUE Network Relay er det som gjør at TR v2 i det hele tatt kan håndheves.