Skip to main content

24. August 2026

SSO für mit Microsoft Entra ID verbundene Desktops und Anwendungen über Workspace ONE Access

Ab Horizon 8 2512 unterstützt Horizon Single Sign-On (SSO) in manuell bereitgestellten (manueller Pool) Azure-VMs, die nur mit Entra ID verbunden sind, wenn der Zugriff über Omnissa Workspace ONE Access erfolgt.

Aus Active Directory stammende Endbenutzer authentifizieren sich über Omnissa Access und können ihre manuell verwalteten (manueller Pool) Horizon-Desktops starten, ohne erneut Anmeldedaten in die virtuelle Maschine eingeben zu müssen. Diese Funktion optimiert den Zugriff für Umgebungen, die auf Entra ID basieren, und bietet lokalen Organisationen einen reibungsloseren Weg zur Bereitstellung Azure-basierter Horizon-Ressourcen.

SSO wird nur unterstützt, wenn sich Benutzer über Workspace ONE Access authentifizieren. ​

Setup- und Konfigurationsanforderungen

SSO für reine Entra ID-Azure-VMs wird für die folgenden Konfigurationen unterstützt:

  • Horizon 8 Server​ Version 2512 oder höher
  • In Azure gehostete Agent-Maschinen, die mit Entra ID verknüpft sind und in manuellen Desktop-Pools mit Agent-Version 2512 oder höher bereitgestellt werden
  • Endbenutzer, die aus Active Directory stammen und mithilfe von Microsoft Entra Connect Sync mit Entra ID synchronisiert werden
  • Endbenutzer, die sich über Workspace ONE Access (gehostet) authentifizieren
  • Workspace ONE Access (gehostet), konfiguriert für die Verwendung von Microsoft Entra ID als Identitätsanbieter, mithilfe von Kennworthash-Synchronisierung oder Delegierung an AD FS
  • Blast-Protokoll
  • Horizon Windows Client Version 2512 oder höher

Diese Konfigurationen werden nicht unterstützt:

  • Direkter Start von Windows Client ohne Workspace ONE Access
  • Andere Clienttypen (Nur Windows-Client wird unterstützt.)​
  • PCoIP-Protokoll​

Gehostetes Workspace ONE Access

Die Dokumentation zum Konfigurieren des Omnissa Identity Service mit Entra ID finden Sie unter Aktivieren des Omnissa Identity Service.

Omnissa Identity Service konfiguriert mit Microsoft Entra ID

In den folgenden Schritten wird beschrieben, wie Sie den Omnissa Identity Service für die Verwendung von Microsoft Entra ID für die Benutzerauthentifizierung konfigurieren.

  1. Melden Sie sich bei der Workspace ONE Access-Konsole an.

  2. Navigieren Sie zu Identitäts- und Zugriffsmanagement > Identitätsanbieter.

  3. Wählen Sie Identitätsanbieter hinzufügen und anschließend SAML 2.0 (oder Microsoft Entra ID für die geführte Einrichtung) aus.

  4. Konfigurieren Sie den Identitätsanbieter:

    • Legen Sie den Namen und die Beschreibung fest.

    • Laden Sie die Microsoft Entra ID-Verbundmetadaten hoch oder verweisen Sie darauf.

    • Geben Sie die Single Sign-On-URL und die Single Logout-URL ein, wie in Microsoft Entra ID angegeben.

  5. Konfigurieren Sie nur die erforderlichen Authentifizierungsattribute (z. B. userPrincipalName und email).

  6. Speichern Sie den Identitätsanbieter.

  7. Weisen Sie den Identitätsanbieter den entsprechenden Zugriffsrichtlinien zu.

  8. Melden Sie sich beim Workspace ONE Access-Benutzerportal mit einem Entra ID-Konto an, um die Authentifizierung zu überprüfen. ​

Lokale SCIM-Attributzuordnungen

In den folgenden Schritten wird beschrieben, wie Sie die SCIM-Bereitstellung in Microsoft Entra ID konfigurieren, um Benutzer, Gruppen und zusätzliche Attribute mit dem Omnissa Identity Service zu synchronisieren.

  1. Navigieren Sie in der Microsoft Entra ID zu Ihrer Enterprise-Anwendung.

  2. Navigieren Sie zu Verwalten > Bereitstellung.

  3. Navigieren Sie zu Verwalten > Attributzuordnung.

  4. Öffnen Sie entweder:

    • Bereitstellen von Microsoft Entra ID-Benutzern oder

    • Bereitstellen von Microsoft Entra ID-Gruppen

  5. Aktivieren Sie den Schema-Editor, indem Sie die URL ändern:

    • Fügen Sie den Abfrageparameter hinzu: Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true

    Stellen Sie sicher, dass der Abfrageparameter vor dem URL-Fragment # angezeigt wird.

    • Altes URL-Format: https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/…

    • Neues URL-Format: https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…

  6. Navigieren Sie zur aktualisierten URL.

  7. Navigieren Sie zu Erweiterte Optionen anzeigen > Unterstützte Attribute > Attributliste für Microsoft Entra ID bearbeiten.

    Fügen Sie unter Microsoft Entra ID-Gruppenattribute neue Zeilen hinzu, deren Name auf Folgendes festgelegt ist:

    • onPremisesDistinguishedName

    • onPremisesUserPrincipalName

  8. Klicken Sie auf Speichern > Ja.

  1. Wechseln Sie zu:Erweiterte Optionen anzeigen > Unterstützte Attribute > Attributliste für <your registered app name> bearbeiten

    Fügen Sie neue Zeilen hinzu für:

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier

  2. Klicken Sie auf Speichern > Ja.

Attributzuordnung

Ordnen Sie die neu hinzugefügten Attribute wie folgt zu:

SCIM-Attribut Entra-Attribut
externalId objectId (allgemeine WS1-Voraussetzung)
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName onPremisesUserPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName onPremisesDistinguishedName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName userPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier onPremisesSecurityIdentifier

Horizon 8-Server ​

Verbindungsserver-Domänenanforderungen.

  • Jeder Horizon Connection Server muss einer Domäne beitreten, die die Benutzerdomäne(n) durchsuchen kann.
  • Domänenvertrauensstellungen müssen vorhanden sein, wenn sich Benutzer in einer anderen Domäne befinden.
  • Stellen Sie sicher, dass die Benutzersuche für alle Domänen, die sich über Workspace ONE Access authentifizieren, erfolgreich ist.

Im Workspace ONE-Modus konfigurierter SAML-Authentifikator

In den folgenden Schritten wird beschrieben, wie Sie Horizon konfigurieren, um die Authentifizierung an Workspace ONE Access mithilfe von SAML zu delegieren.

  1. Melden Sie sich bei Horizon Console an.
  2. Navigieren Sie zu Einstellungen > Authentifizierung > SAML 2.0.
  3. Fügen Sie einen SAML-Authentifikator hinzu oder bearbeiten Sie ihn.
  4. Legen Sie den Authentifizierermodus auf Workspace ONE fest.
  5. Geben Sie die Workspace ONE Access URL an.
  6. Speichern Sie die Konfiguration.
  7. Navigieren Sie zu Einstellungen > Server > Verbindungsserver.
  8. Bearbeiten Sie jeden Verbindungsserver und aktivieren Sie die SAML-Authentifizierung.
  9. Speichern Sie die Änderungen.

Horizon Windows-Agent

Horizon Windows Client

Es sind keine besonderen Konfigurationsschritte erforderlich​.

AD FS​

Detaillierte Anweisungen zum Einrichten von AD FS finden Sie in der Microsoft-Dokumentation.

Entra ID Connect Sync​

Informationen zum Einrichten von Entra ID Connect Sync finden Sie in der Microsoft-Dokumentation.

Entra ID-Mandantenaktivierung von Horizon Enterprise-Ressourcen und Clientanwendungen

Sie müssen die Horizon Enterprise-Ressource und Clientanwendungen zu Ihrem Entra ID-Mandanten hinzufügen und die Administratorzustimmung erteilen. Dieser Schritt ist eine Voraussetzung für die Konfiguration von Remote Desktop Security über das Azure-Portal.

Dieser Aktivierungsprozess:

  • Erstellt Dienstprinzipale für die Horizon Enterprise- und Horizon Enterprise Client-Anwendungen in Ihrem Entra ID-Mandanten.
  • Erteilt die Administratorzustimmung für die Horizon Enterprise-Anwendung.
  • Erteilt die Administratorzustimmung für die Horizon Enterprise-Clientanwendung.

Anwendungsbezeichner

Die Anwendungsbezeichner von Horizon Enterprise sind wie folgt definiert:

  • Horizon Enterprise: 7ca77652-da87-4868-b1f2-1e858d1653f1
  • Horizon Windows Client: 507b8294-17f2-4e93-b950-32883747b3c5

Um die Administratorzustimmung für den SSO-Client und die Ressourcen-Apps zu erteilen, führen Sie das Horizon-EntraID-Consent.ps1-PowerShell-Skript aus, das sich im extras\scripts-Unterverzeichnis der Verbindungsserver-Installation befindet.

In den folgenden Schritten wird beschrieben, wie Sie die Konfiguration der Remoteverbindung für die Horizon Enterprise-Anwendung im Microsoft Entra-Admin Center festlegen.

  1. Öffnen Sie das Microsoft Entra-Admin Center.

  2. Navigieren Sie zu Geräte.

  3. Wählen Sie die Anwendung Horizon Enterprise aus.

  4. Aktivieren Sie die Umschaltoption Microsoft Entra ID-Authentifizierungsprotokoll aktivieren, um Benutzer für Remotegeräte zu authentifizieren.

  5. Wählen Sie unter der Option Zielgerätegruppen zur Aktivierung von SSO eine dynamische Gerätegruppe aus, die alle Geräte enthält, für die SSO aktiviert werden soll.

  6. Wählen Sie unter der Option Client-App(s) zum Herstellen einer Verbindung mit der Zielserverressource die Anwendung Horizon Enterprise Client aus.

Genehmigung der Client-App​

Diese Konfiguration genehmigt explizit die Kommunikation der Windows Client-App mit der Ressourcen-App für SSO, wodurch eine sichere und vertrauenswürdige Kommunikation gewährleistet wird​

Aktivierung vertrauenswürdiger Gerätegruppen​

Diese Konfiguration unterdrückt wiederholte Eingabeaufforderungen zur Authentifizierungszustimmung für bekannte/vertrauenswürdige Geräte, verbessert so die Benutzererfahrung und reduziert Reibungsverluste.​

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…