Skip to main content

2. September 2026

Vorbereiten von Active Directory für SSO in Umgebungen mit mehreren Gesamtstrukturen

In diesem Abschnitt wird beschrieben, wie Sie Active Directory für SSO in Umgebungen mit mehreren Gesamtstrukturen mithilfe einer Horizon Cloud-Zertifizierungsstelle (CA) oder einer Microsoft Enterprise-Zertifizierungsstelle vorbereiten.

Bei Bereitstellungen mit mehreren Gesamtstrukturen authentifizieren sich Benutzer in der Regel in einer Gesamtstruktur (Benutzerstruktur) und greifen auf Ressourcen wie z. B. Desktops in einer anderen Gesamtstruktur (Ressourcenstruktur) zu. Um Funktionen wie True SSO in diesem Szenario zu aktivieren, muss die Ressourcenstruktur der in der Benutzerstruktur verwendeten Zertifizierungsstelle vertrauen.

Die folgenden Voraussetzungen und Verfahren stellen sicher, dass das Zertifikatvertrauen und die Zertifikatkommunikation ordnungsgemäß über Gesamtstrukturen hinweg eingerichtet werden.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass die folgenden Voraussetzungen erfüllt sind:

  • Zwischen der Ressourcenstruktur und der Benutzerstruktur besteht mindestens eine unidirektionale Vertrauensbeziehung (je nach Bereitstellungsdesign kann auch eine bidirektionale Vertrauensbeziehung verwendet werden)
  • Die DNS-Auflösung ist so konfiguriert, dass die Namensauflösung über Gesamtstrukturen hinweg zulässig ist
  • Zertifikatswiderrufslisten (Certificate Revocation Lists, CRLs) sind über Gesamtstrukturen hinweg zugänglich
  • Netzwerkkonnektivität besteht zwischen Domänencontrollern, Zertifizierungsstellen und Horizon-Komponenten in allen beteiligten Gesamtstrukturen, um die Ausstellung und Validierung von Zertifikaten zu unterstützen.
  • Von der Zertifizierungsstelle ausgestellte Zertifikate können über Gesamtstrukturen hinweg validiert werden

Zusammenfassung der nachfolgenden Prozeduren

Um SSO über mehrere Gesamtstrukturen hinweg zu aktivieren, müssen Sie sicherstellen, dass die Stamm- und Zwischenzertifikate der Zertifizierungsstelle in der Benutzerstruktur in der Ressourcenstruktur als vertrauenswürdig eingestuft werden.

Für Horizon Cloud CA-Bereitstellungen wird das SSO-Zertifikatpaket mithilfe eines PowerShell-Skripts für Active Directory veröffentlicht. Bei Microsoft Enterprise CA-Bereitstellungen veröffentlichen die Zertifikatdienste Zertifikatsinformationen, die in Active Directory verfügbar sind.

In den folgenden Verfahren wird beschrieben, wie diese Zertifikate veröffentlicht und konfiguriert werden, damit die gesamtstrukturübergreifende Authentifizierung erfolgreich ausgeführt werden kann.

Hinzufügen des Stammzertifikats zu den vertrauenswürdigen Stammzertifizierungsstellen

Das Stammzertifikat, das aus der Omnissa CA- oder Microsoft Enterprise-CA-Zertifikatskette stammt, muss dem Zertifikatspeicher „Vertrauenswürdige Stammzertifizierungsstellen“ unter Verwendung der Gruppenrichtlinie in Active Directory hinzugefügt werden.

Vorgehensweise

  1. Fügen Sie in allen Active Directory-Gesamtstrukturen, die Teil der Vertrauenskonfiguration sind, das Stammzertifikat zu den vertrauenswürdigen Stammzertifizierungsstellen hinzu.

    1. Wählen Sie Start > Verwaltung > Gruppenrichtlinienverwaltung.

    2. Erweitern Sie Ihre Domäne, klicken Sie mit der rechten Maustaste auf Standard-Domänenrichtlinie und klicken Sie anschließend auf Bearbeiten.

  2. Erweitern Sie den Abschnitt Computerkonfiguration und öffnen Sie Windows-Einstellungen\Sicherheitseinstellungen\Richtlinien für öffentliche Schlüssel.

  3. Klicken Sie mit der rechten Maustaste auf Vertrauenswürdige Stammzertifizierungsstellen und wählen Sie Importieren.

  4. Folgen Sie den Anweisungen des Assistenten, um das Stammzertifikat (z. B. rootCA.cer) zu importieren. Klicken Sie anschließend auf OK.

  5. Schließen Sie das Fenster Gruppenrichtlinie.

Ergebnisse

Alle Systeme in der Domäne verfügen nun über eine Kopie des Stammzertifikats in ihrem vertrauenswürdigen Stammspeicher.

Nächste Schritte

Wenn Sie eine Zwischenzertifizierungsstelle verwenden, um Zertifikate für die Smartcard-Anmeldung oder für Domänencontroller auszugeben, müssen Sie das Zwischenzertifikat zur Gruppenrichtlinie „Zwischenzertifizierungsstellen“ in Active Directory hinzufügen.

Hinzufügen eines Zwischenzertifikats zu Zwischenzertifizierungsstellen

Alle Zwischenzertifikate aus der Horizon Cloud CA- oder Microsoft Enterprise-CA-Zertifizierungskette müssen dem Zertifikatspeicher „Zwischenzertifizierungsstellen“ unter Verwendung der Gruppenrichtlinie in Active Directory hinzugefügt werden.

Vorgehensweise

  1. Fügen Sie in allen Active Directory-Gesamtstrukturen, die Teil der Vertrauenskonfiguration sind, alle Zwischenzertifikate, die Teil der Horizon Cloud CA-Zertifikatskette sind, zu den Zwischenzertifizierungsstellen hinzu. Navigieren Sie auf dem Active Directory-Server zum Plug-in „Gruppenrichtlinienverwaltung“ und führen Sie die folgenden Schritte aus:

    1. Wählen Sie Start > Verwaltung > Gruppenrichtlinienverwaltung.

    2. Erweitern Sie Ihre Domäne, klicken Sie mit der rechten Maustaste auf Standard-Domänenrichtlinie und klicken Sie anschließend auf Bearbeiten.

  2. Erweitern Sie den Abschnitt Computerkonfiguration und öffnen Sie die Richtlinie für Windows-Einstellungen\Sicherheitseinstellungen\Öffentlicher Schlüssel.

  3. Klicken Sie mit der rechten Maustaste auf Zwischenzertifizierungsstellen und wählen Sie Importieren.

  4. Folgen Sie den Anweisungen des Assistenten, um das Zwischenzertifikat (z. B. intermediateCA.cer) zu importieren. Klicken Sie anschließend auf OK.

  5. Schließen Sie das Fenster Gruppenrichtlinie.

Ergebnisse

Alle Systeme in der Domäne verfügen nun über eine Kopie des Zwischenzertifikats in ihrem Zwischenzertifizierungsstellen-Speicher.

Hinzufügen des Stammzertifikats zum Enterprise NTAuth-Speicher

Das Stammzertifikat, das die Horizon Cloud CA- oder Microsoft Enterprise-CA-Zertifizierungskette abschließt, muss dem Enterprise NTAuth-Speicher in Active Directory hinzugefügt werden.

Vorgehensweise

  1. Verwenden Sie auf dem Active Directory-Server den Befehl certutil, um das Zertifikat im Enterprise NTAuth-Speicher zu veröffentlichen.

    Zum Beispiel: certutil -dspublish -f path_to_root_CA_cert NTAuthCA

Ergebnisse

Die Zertifizierungsstelle wird jetzt als vertrauenswürdig eingestuft und kann Zertifikate dieses Typs ausstellen.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…