Wenn Sie Horizon Cloud mit dem Microsoft Azure-Anbietertyp verwenden, unterstützen von Azure bereitgestellte Desktop-VMs Single Sign-On für mit Entra ID beigetretenen Desktops.
Diese Funktion unterstützt Single Sign-On (SSO) für Remote-Desktops und -anwendungen für Windows Horizon Clients.
Hinweis: Diese Funktion wird für Mac-, Linux- oder Webclients nicht unterstützt. Sie wird auch nicht unterstützt, wenn Workspace ONE Access verwendet wird.
Weitere Informationen finden Sie in der Checkliste der Anforderungen für einen Microsoft Azure Edge.
Voraussetzungen
Zum Zeitpunkt der Erstellung dieses Dokuments gelten die folgenden Voraussetzungen für die Konfiguration von Entra ID SSO für von Azure bereitgestellte hinzugefügte Desktop-VMs. Um die aktuelle Genauigkeit im Zeitverlauf zu gewährleisten, finden Sie die entsprechenden Aktualisierungen in den Horizon Cloud Versionshinweisen und der Omnissa-Interoperabilitätsmatrix.
- Omnissa Horizon Client Version 2512 oder höher (Windows-Client).
- Hostbetriebssystem für Client muss die unten aufgeführten Mindestversionen aufweisen.
- Windows 11 24H2 Enterprise-Einzelsitzung mit kumulativem Sicherheitsupdate vom Oktober 2025 oder höher.
- Windows Server 2025 mit kumulativem Sicherheitsupdate vom Januar 2026 oder höher.
- Omnissa Horizon Agent Version 25.4.0 oder höher.
- IDP-Registrierung über das HCS-Admin-Portal.
- Entra ID pro Mandantkonfiguration.
- Pool mit Maschinenidentität Microsoft Entra ID bereitgestellt.
- Poolgruppen-SSO aktiviert.
- Microsoft Entra ID P1-Lizenz. Diese Lizenz ist erforderlich, um eine vertrauenswürdige Gerätegruppe für nahtloses SSO zu erstellen und zu konfigurieren. Wenn diese Anforderung nicht erfüllt ist, wird während Ihres ersten Startversuchs eine einmalige Zustimmungsaufforderung angezeigt.
- Registrieren Sie IDP mit dem Anbietertyp Microsoft Entra ID. Der IDP-Integrationsprozess gewährleistet die Omnissa Resource-App-Prinzipalregistrierung in Ihrem Mandanten.
Ausführen des PowerShell-Skripts
Der Omnissa-Support kann ein PowerShell-Skript bereitstellen, um diesen Vorgang zu automatisieren. Zugehörige Informationen finden Sie unter SSO für mit Microsoft Entra ID verbundene Desktops und Anwendungen über Workspace ONE Access.
Elemente der PostScript-Datei werden unten bereitgestellt:
-
Konfigurieren Sie das Diagrammzugriffstoken: Generieren Sie das Zugriffstoken mithilfe Ihres Anwendungsprinzipals mit den folgenden aktivierten Berechtigungen:
- Application-RemoteDesktopConfig.ReadWrite.All
- Application.Read.All
./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>" -
Überprüfen Sie die SSO: Überprüfen Sie den aktuellen SSO-Konfigurationsstatus für Ressourcen-App und Client-Apps. Überprüfen Sie optional die Konfiguration der vertrauenswürdigen Gerätegruppe
.\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
SSO konfigurieren: Konfigurieren Sie SSO für Ressourcen- und Clientanwendungen. Konfigurieren Sie optional eine vertrauenswürdige Gerätegruppe.
.\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Entfernen des Service-Prinzipals: Dies ist ein optionaler Schritt zum Entfernen einer zuvor registrierten Anwendung, wenn eine Bereinigung erforderlich ist.
.\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>
Zustimmung des Administrators für die Ressource erteilen
Nachdem Sie die PowerShell-Befehle ausgeführt haben, öffnen Sie das Azure-Portal und erteilen Sie manuell die Administrator-Zustimmung für die Ressourcenanwendung wie folgt:
- Klicken Sie im Azure-Portal auf Azure Active Directory > Unternehmensanwendungen.
- Suchen Sie ihre Client-Ressourcen-App Horizon Cloud Service Client.
- Klicken Sie auf der Registerkarte Berechtigungen auf Admin-Zustimmung erteilen.
Bekannte Überlegungen
-
Entra-SSO funktioniert, nachdem das Gerät über eine vollständig hinzugefügte Entra ID verfügt. In einigen Fällen kann dieser Vorgang einige Sekunden dauern, auch wenn die Pool-VM als „Bereitgestellt“ angezeigt und als „Verfügbar“ gemeldet wird. In solchen Szenarien werden Endbenutzer möglicherweise zur Eingabe von Anmeldedaten aufgefordert.
-
Bei einer SSO-Konfiguration mit einer vertrauenswürdigen Gerätegruppe kann die Verarbeitung der dynamischen MSFT-Gruppe einige Minuten dauern. In solchen Fällen bemerken Endbenutzer möglicherweise eine einmalige Zustimmungsaufforderung, wenn auf eine Desktop- oder Anwendungsanwendung zugegriffen wird, bevor die Aktualisierung der Gerätemitgliedschaft abgeschlossen ist.
War diese Seite hilfreich?