Problemet:
Ingen client-side tenant-restriksjon
Enheter som brukes til å nå AVD er ofte administrert av en annen organisasjons MDM enn den AVD-miljøet tilhører.
Hva er en Azure-tenant?
En Azure-tenant er en organisasjons dedikerte instans av Microsoft Entra ID (tidligere Azure AD). Alle Microsoft 365- og Azure-tjenester — inkludert AVD/WVD — er knyttet til en spesifikk tenant. Autentisering skjer via login.microsoftonline.com, som er delt infrastruktur for alle tenanter.
Hvorfor enheten ikke kan begrenses nativt
Enhet (administrert av organisasjonens egen MDM)
│
│ Trenger Windows App for å nå AVD
│
├──► AVD-tenant (autorisert)
│ Windows App håndhever ingen restriksjon her
│
└──► Enhver annen tenant (ubegrenset)
Ingen client-side mekanisme hindrer dette
Enheten kan ikke Intune-registreres i AVD-tenanten
Hvorfor eksisterende mekanismer ikke løser dette
Tenant-tilhørighet og håndhevelse skjer utelukkende server-side ved tilkobling. Det finnes ingen konfigurasjon på enheten som begrenser hvilken tenant Windows App kan koble til.
En enhet kan kun administreres av én MDM. En enhet som allerede administreres av en annen organisasjon kan aldri også bli Intune-registrert og Compliant Device i AVD-tenanten.
GSA er bygget på samme Entra/Intune tenant-medlemskap som Compliant Device. Den er derfor like utilgjengelig for en enhet administrert av en annen organisasjon.
Organisasjonen som eier AVD-miljøet kan ikke demonstrere at tilgangen fra en eksternt administrert enhet faktisk er begrenset til kun deres tenant.
De opplagte alternativene
En vanlig VPN-profil må enten dekke all trafikk på enheten — noe som kolliderer med enhetens egen organisasjons VPN — eller basere seg på en split-tunnel-konfigurasjon brukeren kan omgå. MASQUE Network Relay er avgrenset til en eksplisitt domeneliste, kan ikke slås av av brukeren, og påvirker ingen annen trafikk.
Compliant Device krever at enheten er Entra-joinet og Intune-registrert i nettopp den tenanten som gir tilgang. En enhet kan kun administreres av én MDM — siden enheten allerede er administrert av en annen organisasjon, kan den aldri bli Compliant Device i AVD-tenanten. Dette er en teknisk begrensning, ikke et policyvalg.
TR v2 håndheves ved at en nettverksproxy injiserer en header i hver autentiseringsforespørsel. Det forutsetter at all relevant trafikk allerede går gjennom én kontrollert vei — noe som ikke finnes uten en mekanisme som tvinger trafikken dit først.
Kjerneproblemet: VPN, Conditional Access/Compliant Device og Tenant Restrictions v2 løser hver for seg ikke dette. MASQUE Network Relay er det som gjør at TR v2 i det hele tatt kan håndheves.