Ab Horizon 8 2512 unterstützt Horizon Single Sign-On (SSO) in manuell bereitgestellten (manueller Pool) Azure-VMs, die nur mit Entra ID verbunden sind, wenn der Zugriff über Omnissa Workspace ONE Access erfolgt.
Aus Active Directory stammende Endbenutzer authentifizieren sich über Omnissa Access und können ihre manuell verwalteten (manueller Pool) Horizon-Desktops starten, ohne erneut Anmeldedaten in die virtuelle Maschine eingeben zu müssen. Diese Funktion optimiert den Zugriff für Umgebungen, die auf Entra ID basieren, und bietet lokalen Organisationen einen reibungsloseren Weg zur Bereitstellung Azure-basierter Horizon-Ressourcen.
SSO wird nur unterstützt, wenn sich Benutzer über Workspace ONE Access authentifizieren.
Hinweis: Einführung von Microsoft GA über das Azure-Portal ausstehend (vorläufig: bis Ende Januar 2026).
Setup- und Konfigurationsanforderungen
SSO für reine Entra ID-Azure-VMs wird für die folgenden Konfigurationen unterstützt:
- Horizon 8 Server Version 2512 oder höher
- In Azure gehostete Agent-Maschinen, die mit Entra ID verknüpft sind und in manuellen Desktop-Pools mit Agent-Version 2512 oder höher bereitgestellt werden
- Endbenutzer, die aus Active Directory stammen und mithilfe von Microsoft Entra Connect Sync mit Entra ID synchronisiert werden
- Endbenutzer, die sich über Workspace ONE Access (gehostet) authentifizieren
- Workspace ONE Access (gehostet), konfiguriert für die Verwendung von Microsoft Entra ID als Identitätsanbieter, mithilfe von Kennworthash-Synchronisierung oder Delegierung an AD FS
- Blast-Protokoll
- Horizon Windows Client Version 2512 oder höher
Diese Konfigurationen werden nicht unterstützt:
- Direkter Start von Windows Client ohne Workspace ONE Access
- Andere Clienttypen (Nur Windows-Client wird unterstützt.)
- PCoIP-Protokoll
Gehostetes Workspace ONE Access
Die Dokumentation zum Konfigurieren des Omnissa Identity Service mit Entra ID finden Sie unter Aktivieren des Omnissa Identity Service.
Omnissa Identity Service konfiguriert mit Microsoft Entra ID
In den folgenden Schritten wird beschrieben, wie Sie den Omnissa Identity Service für die Verwendung von Microsoft Entra ID für die Benutzerauthentifizierung konfigurieren.
- Melden Sie sich bei der Workspace ONE Access-Konsole an.
- Navigieren Sie zu Identitäts- und Zugriffsmanagement > Identitätsanbieter.
- Wählen Sie Identitätsanbieter hinzufügen und anschließend SAML 2.0 (oder Microsoft Entra ID für die geführte Einrichtung) aus.
- Konfigurieren Sie den Identitätsanbieter:
- Legen Sie den Namen und die Beschreibung fest.
- Laden Sie die Microsoft Entra ID-Verbundmetadaten hoch oder verweisen Sie darauf.
- Geben Sie die Single Sign-On-URL und die Single Logout-URL ein, wie in Microsoft Entra ID angegeben.
- Legen Sie den Namen und die Beschreibung fest.
- Konfigurieren Sie nur die erforderlichen Authentifizierungsattribute (z. B.
userPrincipalNameundemail). - Speichern Sie den Identitätsanbieter.
- Weisen Sie den Identitätsanbieter den entsprechenden Zugriffsrichtlinien zu.
- Melden Sie sich beim Workspace ONE Access-Benutzerportal mit einem Entra ID-Konto an, um die Authentifizierung zu überprüfen.
Lokale SCIM-Attributzuordnungen
In den folgenden Schritten wird beschrieben, wie Sie die SCIM-Bereitstellung in Microsoft Entra ID konfigurieren, um Benutzer, Gruppen und zusätzliche Attribute mit dem Omnissa Identity Service zu synchronisieren.
-
Navigieren Sie in der Microsoft Entra ID zu Ihrer Enterprise-Anwendung.
-
Navigieren Sie zu Verwalten > Bereitstellung.
-
Navigieren Sie zu Verwalten > Attributzuordnung.
-
Öffnen Sie entweder:
- Bereitstellen von Microsoft Entra ID-Benutzern oder
- Bereitstellen von Microsoft Entra ID-Gruppen
-
Aktivieren Sie den Schema-Editor, indem Sie die URL ändern:
- Fügen Sie den Abfrageparameter hinzu:
Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Stellen Sie sicher, dass der Abfrageparameter vor dem URL-Fragment
#angezeigt wird.-
Altes URL-Format:
https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/… -
Neues URL-Format:
https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…
- Fügen Sie den Abfrageparameter hinzu:
-
Navigieren Sie zur aktualisierten URL.
-
Navigieren Sie zu Erweiterte Optionen anzeigen > Unterstützte Attribute > Attributliste für Microsoft Entra ID bearbeiten.
Fügen Sie unter Microsoft Entra ID-Gruppenattribute neue Zeilen hinzu, deren Name auf Folgendes festgelegt ist:onPremisesDistinguishedNameonPremisesUserPrincipalName
Klicken Sie auf Speichern > Ja.

-
Navigieren Sie zu:
Erweiterte Optionen anzeigen > Unterstützte Attribute > Attributliste für<your registered app name>bearbeiten
Fügen Sie neue Zeilen hinzu für:urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalNameurn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedNameurn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalNameurn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier
Klicken Sie auf Speichern > Ja.

Attributzuordnung
Ordnen Sie die neu hinzugefügten Attribute wie folgt zu:
| SCIM-Attribut | Entra-Attribut |
|---|---|
externalId |
objectId (allgemeine WS1-Voraussetzung) |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName |
onPremisesUserPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName |
onPremisesDistinguishedName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName |
userPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier |
onPremisesSecurityIdentifier |

Horizon 8-Server
Verbindungsserver-Domänenanforderungen.
- Jeder Horizon Connection Server muss einer Domäne beitreten, die die Benutzerdomäne(n) durchsuchen kann.
- Domänenvertrauensstellungen müssen vorhanden sein, wenn sich Benutzer in einer anderen Domäne befinden.
- Stellen Sie sicher, dass die Benutzersuche für alle Domänen, die sich über Workspace ONE Access authentifizieren, erfolgreich ist.
Im Workspace ONE-Modus konfigurierter SAML-Authentifikator
In den folgenden Schritten wird beschrieben, wie Sie Horizon konfigurieren, um die Authentifizierung an Workspace ONE Access mithilfe von SAML zu delegieren.
- Melden Sie sich bei Horizon Console an.
- Navigieren Sie zu Einstellungen > Authentifizierung > SAML 2.0.
- Fügen Sie einen SAML-Authentifikator hinzu oder bearbeiten Sie ihn.
- Legen Sie den Authentifizierermodus auf Workspace ONE fest.
- Geben Sie die Workspace ONE Access URL an.
- Speichern Sie die Konfiguration.
- Navigieren Sie zu Einstellungen > Server > Verbindungsserver.
- Bearbeiten Sie jeden Verbindungsserver und aktivieren Sie die SAML-Authentifizierung.
- Speichern Sie die Änderungen.
Horizon Windows-Agent
- Agent-Betriebssystem: Windows 11 24H2 mit kumulativem Sicherheitsupdate vom Oktober 2025 oder höher
- Windows Server 2025 mit kumulativem Sicherheitsupdate vom Januar 2026
- Installieren Sie Agent auf Azure-VMs im manuellen Bereitstellungsmodus. Weitere Informationen finden Sie unter Erstellen und Verwalten von manuellen Desktop-Pools (manueller Bereitstellungsmodus).
Horizon Windows Client
Es sind keine besonderen Konfigurationsschritte erforderlich.
AD FS
Detaillierte Anweisungen zum Einrichten von AD FS finden Sie in der Microsoft-Dokumentation.
Entra ID Connect Sync
Informationen zum Einrichten von Entra ID Connect Sync finden Sie in der Microsoft-Dokumentation.
Entra ID-Mandantenaktivierung von Horizon Enterprise-Ressourcen und Clientanwendungen
Sie müssen die Horizon Enterprise-Ressource und Clientanwendungen zu Ihrem Entra ID-Mandanten hinzufügen und die Administratorzustimmung erteilen. Dieser Schritt ist eine Voraussetzung für die Konfiguration von Remote Desktop Security über das Azure-Portal.
Dieser Aktivierungsprozess:
- Erstellt Dienstprinzipale für die Horizon Enterprise- und Horizon Enterprise Client-Anwendungen in Ihrem Entra ID-Mandanten.
- Erteilt die Administratorzustimmung für die Horizon Enterprise-Anwendung.
- Erteilt die Administratorzustimmung für die Horizon Enterprise-Clientanwendung.
Anwendungsbezeichner
Die Anwendungsbezeichner von Horizon Enterprise sind wie folgt definiert:
- Horizon Enterprise:
7ca77652-da87-4868-b1f2-1e858d1653f1 - Horizon Windows Client:
507b8294-17f2-4e93-b950-32883747b3c5
Der Omnissa-Support kann ein PowerShell-Skriptbeispiel bereitstellen, um diesen Vorgang zu automatisieren.
Konfiguration von Remote Desktop Security über das Azure-Portal
Ausstehende Einführung von Microsoft GA (vorläufig: zu Ende Januar 2026)In den folgenden Schritten wird beschrieben, wie Sie die Konfiguration der Remoteverbindung für die Horizon Enterprise-Anwendung im Microsoft Entra-Admin Center festlegen.
- Öffnen Sie das Microsoft Entra-Admin Center.
- Navigieren Sie zu Geräte.
- Aktivieren Sie die Vorschaufunktion für die Remoteverbindungskonfiguration, indem Sie die URL ändern, um den Abfrageparameter hinzuzufügen:
feature.enableRccExperience=true
Stellen Sie sicher, dass der Abfrageparameter vor dem URL-Fragment # angezeigt wird.
-
Altes URL-Format:
https://entra.microsoft.com/#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview -
Neues URL-Format:
https://entra.microsoft.com/?feature.enableRccExperience=true#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview
- Navigieren Sie zur aktualisierten URL.
- Wählen Sie die Anwendung Horizon Enterprise aus.
- Aktivieren Sie die Umschaltoption Microsoft Entra ID-Authentifizierungsprotokoll aktivieren, um Benutzer für Remotegeräte zu authentifizieren.
- Wählen Sie unter der Option Zielgerätegruppen zur Aktivierung von SSO eine dynamische Gerätegruppe aus, die alle Geräte enthält, für die SSO aktiviert werden soll.
- Wählen Sie unter der Option Client-App(s) zum Herstellen einer Verbindung mit der Zielserverressource die Anwendung Horizon Enterprise Client aus.
Genehmigung der Client-App
Diese Konfiguration genehmigt explizit die Kommunikation der Windows Client-App mit der Ressourcen-App für SSO, wodurch eine sichere und vertrauenswürdige Kommunikation gewährleistet wird
Aktivierung vertrauenswürdiger Gerätegruppen
Diese Konfiguration unterdrückt wiederholte Eingabeaufforderungen zur Authentifizierungszustimmung für bekannte/vertrauenswürdige Geräte, verbessert so die Benutzererfahrung und reduziert Reibungsverluste.

War diese Seite hilfreich?