Azure Virtual Desktop zonder domain controllers: eindelijk volledig cloud-native
Jarenlang zat er één opvallende uitzondering in een volledig cloud-native Microsoft-omgeving. Organisaties konden hun identiteiten, werkplekken en applicaties naar Azure verplaatsen, maar voor Azure Virtual Desktop (AVD) bleef vaak toch nog een traditionele Active Directory-omgeving nodig. Niet voor de gebruikers zelf, maar voor de opslag van FSLogix-profielen.
Dat is veranderd.
Microsoft ondersteunt inmiddels cloud-only identiteiten voor Azure Files in combinatie met FSLogix. Daardoor kunnen Azure Virtual Desktop-omgevingen volledig zonder domain controllers worden ingericht. Een kleine wijziging op papier, maar één met grote gevolgen voor beheer, beveiliging en architectuur.
Azure Virtual Desktop zonder domain controllers: eindelijk écht cloud-native
Veel organisaties die overstappen naar Azure Virtual Desktop (AVD) willen hun IT-landschap zo eenvoudig mogelijk houden. Identiteiten staan in Microsoft Entra ID, apparaten worden beheerd met Intune en bestanden staan in Azure. Toch bleef er vaak één opvallende uitzondering bestaan: de domain controller.
Zelfs in volledig cloud-native omgevingen waren vaak nog twee Windows Servers nodig. Niet omdat gebruikers daarmee inlogden, maar omdat FSLogix voor de opslag van gebruikersprofielen afhankelijk was van traditionele Kerberos-authenticatie.
Dat is inmiddels verleden tijd.
De laatste afhankelijkheid is verdwenen
Microsoft ondersteunt nu officieel cloud-only identiteiten voor Azure Files in combinatie met FSLogix. Hierdoor kunnen Azure Virtual Desktop-omgevingen volledig zonder Active Directory Domain Services worden ingericht.
Dat betekent dat gebruikers zich volledig met hun Microsoft Entra ID-account kunnen aanmelden, terwijl hun profiel veilig wordt opgeslagen in Azure Files. De authenticatie verloopt rechtstreeks via Microsoft Entra ID, zonder dat daar nog een traditionele Active Directory-omgeving voor nodig is.
Voor organisaties die volledig in de cloud willen werken, verdwijnt daarmee de laatste grote afhankelijkheid van on-premises technologie.
Waarom is dit belangrijk?
Op het eerste gezicht lijkt het misschien een kleine technische wijziging, maar de impact is groter dan je zou verwachten.
Door de domain controllers uit de AVD-omgeving te verwijderen:
- verdwijnen vaak twee virtuele machines uit de omgeving;
- neemt de beheerlast af doordat er minder servers gepatcht, gemonitord en onderhouden hoeven te worden;
- verklein je het aanvalsoppervlak, omdat domain controllers aantrekkelijke doelwitten zijn voor aanvallers;
- wordt de architectuur eenvoudiger, met minder afhankelijkheden en minder storingsgevoelige componenten.
De grootste winst zit daarom meestal niet in de Azure-factuur, maar in eenvoudiger beheer en een veiligere omgeving.
Niet iedere omgeving profiteert evenveel
Dat betekent niet dat iedere organisatie morgen zijn domain controllers kan uitzetten.
Gebruik je Active Directory ook nog voor traditionele Windows-werkplekken, LDAP-koppelingen, fileservers of andere bedrijfskritische applicaties? Dan blijven die servers waarschijnlijk gewoon nodig.
De grootste voordelen zie je juist bij organisaties waar de domain controllers uitsluitend aanwezig zijn voor Azure Virtual Desktop en Azure Files.
Nieuwe omgeving of bestaande omgeving?
Voor nieuwe AVD-implementaties is de keuze eigenlijk eenvoudig. Wanneer je organisatie al cloud-native werkt, is er weinig reden om nog nieuwe domain controllers aan de architectuur toe te voegen.
Bij bestaande omgevingen vraagt de overstap meer voorbereiding. Azure Files ondersteunt namelijk maar één authenticatiemethode tegelijk. In de praktijk betekent dit vaak dat een nieuwe Azure Files-share moet worden ingericht en dat bestaande FSLogix-profielen worden gemigreerd. Daarnaast zal beheer via Group Policy moeten worden vervangen door modern device management, bijvoorbeeld met Microsoft Intune.
Hoewel Microsoft deze functionaliteit officieel ondersteunt, is het nog relatief nieuwe technologie. Voor grotere productieomgevingen is een pilot daarom verstandig.
Is dit interessant voor jouw organisatie?
Wil je weten of jouw Azure Virtual Desktop-omgeving zonder domain controllers kan functioneren? Stel dan eens de volgende vragen:
- Zijn onze gebruikersaccounts volledig cloud-only?
- Worden onze domain controllers alleen gebruikt voor Azure Virtual Desktop?
- Beheren we onze werkplekken al via Microsoft Intune?
- Hoeveel impact heeft een migratie van onze FSLogix-profielen?
De antwoorden geven vaak snel inzicht in de haalbaarheid én de mogelijke voordelen.
Met de introductie van Entra-only authenticatie voor Azure Files is Azure Virtual Desktop eindelijk volledig cloud-native geworden. Voor nieuwe omgevingen is dit in veel gevallen de logische keuze. Voor bestaande omgevingen biedt het een interessante mogelijkheid om beheer te vereenvoudigen, de beveiliging te verbeteren en afscheid te nemen van infrastructuur die eigenlijk alleen nog uit gewoonte aanwezig was.
Benieuwd wat dit voor jouw organisatie betekent? Wij helpen je graag bij het beoordelen van je huidige AVD-omgeving en adviseren over een veilige migratie naar een volledig cloud-native werkplek.
Wilt u weten hoe Sovitas u kan helpen? Neem vandaag nog contact met ons op en ontdek de mogelijkheden!



