In diesem Abschnitt wird beschrieben, wie Sie Active Directory für SSO in Umgebungen mit mehreren Gesamtstrukturen mithilfe einer Horizon Cloud-Zertifizierungsstelle (CA) oder einer Microsoft Enterprise-Zertifizierungsstelle vorbereiten.
Bei Bereitstellungen mit mehreren Gesamtstrukturen authentifizieren sich Benutzer in der Regel in einer Gesamtstruktur (Benutzerstruktur) und greifen auf Ressourcen wie z. B. Desktops in einer anderen Gesamtstruktur (Ressourcenstruktur) zu. Um Funktionen wie True SSO in diesem Szenario zu aktivieren, muss die Ressourcenstruktur der in der Benutzerstruktur verwendeten Zertifizierungsstelle vertrauen.
Die folgenden Voraussetzungen und Verfahren stellen sicher, dass das Zertifikatvertrauen und die Zertifikatkommunikation ordnungsgemäß über Gesamtstrukturen hinweg eingerichtet werden.
Voraussetzungen
Stellen Sie vor Beginn sicher, dass die folgenden Voraussetzungen erfüllt sind:
- Zwischen der Ressourcenstruktur und der Benutzerstruktur besteht mindestens eine unidirektionale Vertrauensbeziehung (je nach Bereitstellungsdesign kann auch eine bidirektionale Vertrauensbeziehung verwendet werden)
- Die DNS-Auflösung ist so konfiguriert, dass die Namensauflösung über Gesamtstrukturen hinweg zulässig ist
- Zertifikatswiderrufslisten (Certificate Revocation Lists, CRLs) sind über Gesamtstrukturen hinweg zugänglich
- Netzwerkkonnektivität besteht zwischen Domänencontrollern, Zertifizierungsstellen und Horizon-Komponenten in allen beteiligten Gesamtstrukturen, um die Ausstellung und Validierung von Zertifikaten zu unterstützen.
- Von der Zertifizierungsstelle ausgestellte Zertifikate können über Gesamtstrukturen hinweg validiert werden
Zusammenfassung der nachfolgenden Prozeduren
Um SSO über mehrere Gesamtstrukturen hinweg zu aktivieren, müssen Sie sicherstellen, dass die Stamm- und Zwischenzertifikate der Zertifizierungsstelle in der Benutzerstruktur in der Ressourcenstruktur als vertrauenswürdig eingestuft werden.
Für Horizon Cloud CA-Bereitstellungen wird das SSO-Zertifikatpaket mithilfe eines PowerShell-Skripts für Active Directory veröffentlicht. Bei Microsoft Enterprise CA-Bereitstellungen veröffentlichen die Zertifikatdienste Zertifikatsinformationen, die in Active Directory verfügbar sind.
In den folgenden Verfahren wird beschrieben, wie diese Zertifikate veröffentlicht und konfiguriert werden, damit die gesamtstrukturübergreifende Authentifizierung erfolgreich ausgeführt werden kann.
Hinzufügen des Stammzertifikats zu den vertrauenswürdigen Stammzertifizierungsstellen
Das Stammzertifikat, das aus der Omnissa CA- oder Microsoft Enterprise-CA-Zertifikatskette stammt, muss dem Zertifikatspeicher „Vertrauenswürdige Stammzertifizierungsstellen“ unter Verwendung der Gruppenrichtlinie in Active Directory hinzugefügt werden.
Vorgehensweise
-
Fügen Sie in allen Active Directory-Gesamtstrukturen, die Teil der Vertrauenskonfiguration sind, das Stammzertifikat zu den vertrauenswürdigen Stammzertifizierungsstellen hinzu.
-
Wählen Sie Start > Verwaltung > Gruppenrichtlinienverwaltung.
-
Erweitern Sie Ihre Domäne, klicken Sie mit der rechten Maustaste auf Standard-Domänenrichtlinie und klicken Sie anschließend auf Bearbeiten.
-
-
Erweitern Sie den Abschnitt Computerkonfiguration und öffnen Sie Windows-Einstellungen\Sicherheitseinstellungen\Richtlinien für öffentliche Schlüssel.
-
Klicken Sie mit der rechten Maustaste auf Vertrauenswürdige Stammzertifizierungsstellen und wählen Sie Importieren.
-
Folgen Sie den Anweisungen des Assistenten, um das Stammzertifikat (z. B.
rootCA.cer) zu importieren. Klicken Sie anschließend auf OK. -
Schließen Sie das Fenster Gruppenrichtlinie.
Ergebnisse
Alle Systeme in der Domäne verfügen nun über eine Kopie des Stammzertifikats in ihrem vertrauenswürdigen Stammspeicher.
Nächste Schritte
Wenn Sie eine Zwischenzertifizierungsstelle verwenden, um Zertifikate für die Smartcard-Anmeldung oder für Domänencontroller auszugeben, müssen Sie das Zwischenzertifikat zur Gruppenrichtlinie „Zwischenzertifizierungsstellen“ in Active Directory hinzufügen.
Hinzufügen eines Zwischenzertifikats zu Zwischenzertifizierungsstellen
Alle Zwischenzertifikate aus der Horizon Cloud CA- oder Microsoft Enterprise-CA-Zertifizierungskette müssen dem Zertifikatspeicher „Zwischenzertifizierungsstellen“ unter Verwendung der Gruppenrichtlinie in Active Directory hinzugefügt werden.
Vorgehensweise
-
Fügen Sie in allen Active Directory-Gesamtstrukturen, die Teil der Vertrauenskonfiguration sind, alle Zwischenzertifikate, die Teil der Horizon Cloud CA-Zertifikatskette sind, zu den Zwischenzertifizierungsstellen hinzu. Navigieren Sie auf dem Active Directory-Server zum Plug-in „Gruppenrichtlinienverwaltung“ und führen Sie die folgenden Schritte aus:
-
Wählen Sie Start > Verwaltung > Gruppenrichtlinienverwaltung.
-
Erweitern Sie Ihre Domäne, klicken Sie mit der rechten Maustaste auf Standard-Domänenrichtlinie und klicken Sie anschließend auf Bearbeiten.
-
-
Erweitern Sie den Abschnitt Computerkonfiguration und öffnen Sie die Richtlinie für Windows-Einstellungen\Sicherheitseinstellungen\Öffentlicher Schlüssel.
-
Klicken Sie mit der rechten Maustaste auf Zwischenzertifizierungsstellen und wählen Sie Importieren.
-
Folgen Sie den Anweisungen des Assistenten, um das Zwischenzertifikat (z. B.
intermediateCA.cer) zu importieren. Klicken Sie anschließend auf OK. -
Schließen Sie das Fenster Gruppenrichtlinie.
Ergebnisse
Alle Systeme in der Domäne verfügen nun über eine Kopie des Zwischenzertifikats in ihrem Zwischenzertifizierungsstellen-Speicher.
Hinzufügen des Stammzertifikats zum Enterprise NTAuth-Speicher
Das Stammzertifikat, das die Horizon Cloud CA- oder Microsoft Enterprise-CA-Zertifizierungskette abschließt, muss dem Enterprise NTAuth-Speicher in Active Directory hinzugefügt werden.
Vorgehensweise
-
Verwenden Sie auf dem Active Directory-Server den Befehl
certutil, um das Zertifikat im Enterprise NTAuth-Speicher zu veröffentlichen.Zum Beispiel:
certutil -dspublish -f path_to_root_CA_cert NTAuthCA
Ergebnisse
Die Zertifizierungsstelle wird jetzt als vertrauenswürdig eingestuft und kann Zertifikate dieses Typs ausstellen.
War diese Seite hilfreich?