Führen Sie in Horizon Cloud die folgenden Schritte in der Horizon Universal Console aus, um die erste Active Directory-Domäne beim Dienst zu registrieren oder zusätzliche Active Directory Domänen zu registrieren.
Wie in Identitäts- und Zugriffsmanagement beschrieben, verwendet der Dienst das registrierte Active Directory für die Maschinenidentität für die virtuellen Desktops und Remoteanwendungen.
Voraussetzungen
-
Active Directory-Anforderungen
Der Assistent Domänenregistrierung der Konsole erfordert die Eingabe bestimmter Informationen. Bevor Sie diese Schritte in der Konsole ausführen, vergewissern Sie sich, dass Sie oder Ihr IT-Team die Anforderungen für Active Directory erfüllt haben, die im Abschnitt „Active Directory-Anforderungen“ in der Checkliste der Anforderungen für Ihren Kapazitätstyp beschrieben sind:
-
LDAPS-spezifische Eckpunkte und Anforderungen
Wenn Sie LDAPS in Ihrer Bereitstellung verwenden möchten, beachten Sie die folgenden wichtigen Punkte und Anforderungen.
-
PEM-kodierte Root- und Zwischen-CA-Zertifikate müssen zum Hochladen bereitstehen.
-
Selbstsignierte Zertifikate werden nicht unterstützt.
-
Der Dienst erfordert, dass Ihr DNS über SRV-Datensätze für die Domänen verfügt, die für die Verwendung von LDAPS konfiguriert sind. Wenn Sie sich für die Verwendung von LDAPS für eine Domäne entscheiden, ist die Verwendung von SRV-Datensätzen implizit erforderlich.
-
Es wird dringend empfohlen, Ihre AD-Umgebung so zu konfigurieren, dass die Kanalbindung erzwungen wird. Die Erzwingung der Kanalbindung ist ein wesentlicher Bestandteil der ordnungsgemäßen Absicherung von LDAPS, insbesondere zur Verhinderung von Man-in-the-Middle-Angriffen (MITM).
-
Ihre Firewall-Konfiguration muss ausgehende Verbindungen vom Horizon Edge Gateway zu Ihren Domänencontrollern mit den folgenden Ports und Protokollen zulassen, wie in den Port- und Protokollanforderungen für Ihren Kapazitätstyp beschrieben:
-
Port 88/TCP – Kerberos-Authentifizierung
-
Ports 636/TCP und 3269/TCP – LDAPS-Kommunikation
-
Sie müssen einen HTTP-Widerruf-Endpoint für alle Zertifikate in der Vertrauenskette außer dem Stammzertifikat definiert haben, und dieser Endpoint muss über
HTTPerreichbar sein. Diese Anforderung umfasst die folgenden Punkte: -
Der Dienst führt Widerrufsprüfungen anhand der OCSP- oder CRL-
HTTP-URLs durch, die in Ihren Zertifikaten definiert sind. -
Der Dienst kann keine Widerrufsprüfung durchführen, wenn ein Zertifikat keinen OCSP- oder CRL-Endpoint für das HTTP-Protokoll definiert. In diesem Fall schlägt die LDAPS-Verbindung fehl.
-
Der Widerruf der Sichtverbindung muss für die Endpoints verfügbar sein. Ihre Firewalls dürfen ausgehenden Datenverkehr über
HTTPzu Ihrem Widerruf-Endpoint nicht blockieren.
-
Vorgehensweise
-
Klicken Sie im linken Fensterbereich auf Integrationen und in der Kachel Identität und Zugriff auf Verwalten.
-
Starten Sie auf der Registerkarte Domänen den Assistenten Domänenregistrierung der Konsole, indem Sie auf Hinzufügen klicken.
-
Geben Sie im ersten Schritt des Assistenten die angegebenen Informationen an
Bereich Beschreibung Name Der Name der Active Directory-Domäne. Beschreibung (Optional) Beschreibung. DNS-Domänenname Der vollqualifizierte Name für diese Active Directory-Domäne (z. B. our-ad.example.com).Standard-OE Geben Sie eine geeignete Standard-OE ein. Diese OE ist die Active Directory-Organisationseinheit (OE), die der Dienst standardmäßig verwenden soll, wenn er die für die virtuellen Desktops und Remoteanwendungen erstellten Maschinenidentitäten hinzufügt.
Geben Sie den vollständigen definierten Namen der Organisationseinheit ein, wie z. B.OU=MyOrg,DC=our-ad,DC=example,DC=com.
Hinweis: Wenn Sie den Standardwert vonCN=Computersverwenden möchten, müssen Sie diesen im Feld eingeben. Auch wenn die Benutzeroberfläche diesen Standardwert im Feld anzeigt, stellt der Assistent die Schaltfläche Weiter nur dann zur Verfügung, wenn Sie sie direkt in dieses Feld eingeben.Domänendienstkonten Geben Sie die Benutzernamen und Kennwörter für die beiden Dienstkonten an, die Sie oder Ihr IT-Team für diesen Zweck konfiguriert haben. Weitere Informationen finden Sie im Abschnitt „Active Directory-Anforderungen“ in der Checkliste der Anforderungen für Ihren Kapazitätstyp: - Checkliste der Anforderungen für die Bereitstellung eines Microsoft Azure Edge
- Checkliste der Anforderungen für die Bereitstellung eines Amazon WorkSpaces Core-Edge
- Checkliste der Anforderungen für die Bereitstellung eines vSphere Edge
Stellen Sie sicher, dass die hier eingegebenen Konten die in der Checkliste der Anforderungen aufgeführten Anforderungen erfüllen.Domänenbeitrittskonten Geben Sie die Benutzernamen und Kennwörter für die beiden Dienstkonten an, die Sie oder Ihr IT-Team für diesen Zweck konfiguriert haben. Weitere Informationen finden Sie im Abschnitt „Active Directory-Anforderungen“ in der Checkliste der Anforderungen für Ihren Kapazitätstyp: - Checkliste der Anforderungen für die Bereitstellung eines Microsoft Azure Edge
- Checkliste der Anforderungen für die Bereitstellung eines Amazon WorkSpaces Core-Edge
- Checkliste der Anforderungen für die Bereitstellung eines vSphere Edge
Stellen Sie sicher, dass die hier eingegebenen Konten die in der Checkliste der Anforderungen aufgeführten Anforderungen erfüllen.Protokoll Wählen Sie das Protokoll LDAP oder LDAPS aus, das Sie für die Verbindung Ihres Active Directory mit dem Horizon Edge Gateway verwenden möchten.
Wenn Sie LDAPS wählen, verwenden Sie die Funktion Durchsuchen, um Ihre PEM-kodierten Stamm- und Zwischen-CA-Zertifikate hochzuladen, auf die in den Voraussetzungen für diese Aufgabe verwiesen wird.Wenn Sie alle erforderlichen Informationen eingegeben haben, wird die Schaltfläche Weiter eingeblendet.
-
Fahren Sie mit dem nächsten Schritt des Assistenten fort, indem Sie auf Weiter klicken.
An diesem Punkt stellt der Assistent die Aktion Speichern zur Verfügung, um das Speichern der Domäneninformationen auf dem System abzuschließen.
- Wenn Sie SSO nicht verwenden möchten, schließen Sie den Benutzeroberflächenassistenten durch Klicken auf Speichern an dieser Stelle ab.
- Wenn Sie die True SSO-Funktion verwenden möchten, fahren Sie mit dem nächsten Schritt auf dieser Seite fort. Die Nutzung der SSO-Funktion erfordert eine Microsoft Enterprise-Zertifizierungsstelle, wie in Unterstützte Zertifizierungsstellentypen für die Verwendung von SSO mit einem Horizon Edge beschrieben.
- Wenn Sie SSO verwenden möchten, das sich auf die Horizon Cloud CA oder andere Zertifizierungsstellen als eine Microsoft Enterprise-Zertifizierungsstelle stützt, schließen Sie den Benutzeroberflächenassistenten an dieser Stelle durch Klicken auf Speichern ab. Sie haben auch die Möglichkeit, diese SSO-Konfiguration mithilfe der Schritte unter Hinzufügen einer SSO-Konfiguration für Horizon Cloud CA zu einem späteren Zeitpunkt abzuschließen.
-
(Optional) Wenn Sie True SSO mit den virtuellen Desktops und Remoteanwendungen Ihrer Endbenutzer verwenden möchten, aktivieren Sie im Abschnitt Domänendienstkonto für die Registrierung des Assistenten die Umschaltoption Registrierungsdienstkonto verwenden.
Wenn diese Umschaltoption aktiviert ist, zeigt die Benutzeroberfläche Felder an, in die Sie die Anmeldedaten für die Domänenregistrierungskonten eingeben können, die für die True SSO-Funktion erforderlich sind. Geben Sie diese Informationen ein.
Achtung: Wenn Sie stattdessen SSO verwenden möchten, das sich auf die Horizon Cloud CA stützt, können Sie diesen Schritt zur Eingabe von Kontoinformationen für die Domänenregistrierung überspringen.
Ein Domänenregistrierungskonto ist ein Registrierungsdienstkonto, das die True SSO-Funktion verwendet, um kurzfristige Zertifikate von Microsoft AD CS (Active Directory-Zertifikatdienste) zu erhalten. True SSO verwendet die Zertifikate für die Authentifizierung, um zu vermeiden, dass die Benutzer zur Eingabe von Active Directory-Anmeldedaten aufgefordert werden. In der Horizon Universal Console werden die Begriffe „Domänenregistrierungskonto“, „Registrierungsdienstkonto“ und „Domänendienstkonto“ für die Registrierung möglicherweise austauschbar verwendet.
Nachdem Sie die Felder ausgefüllt haben, stellt der Assistent die Aktion Speichern zur Verfügung, um das Speichern der Domäneninformationen auf dem System abzuschließen.
Klicken Sie auf Speichern, um das Speichern aller Informationen, die Sie im Assistenten eingegeben haben, abzuschließen.
Ergebnisse
Ihre Konfiguration von Active Directory mit Horizon Edge ist abgeschlossen.
Nächste Schritte
Nach Abschluss der vorangegangenen Schritte verfügt der Dienst über die Active Directory-Domäneninformationen, die er für eine Horizon Cloud-Bereitstellung benötigt.
Weitere Informationen darüber, wie Sie Ihren Endbenutzern die Verwendung von Single Sign-On (SSO) beim Zugriff auf ihre Desktops und Anwendungen ermöglichen, finden Sie unter Unterstützte Zertifizierungsstellentypen für die Verwendung von SSO mit einem Horizon Edge.
War diese Seite hilfreich?