Skip to main content

2. September 2026

Einrichten Ihrer Active Directory-Domäne

Führen Sie in Horizon Cloud die folgenden Schritte in der Horizon Universal Console aus, um die erste Active Directory-Domäne beim Dienst zu registrieren oder zusätzliche Active Directory Domänen zu registrieren.

Wie in Identitäts- und Zugriffsmanagement beschrieben, verwendet der Dienst das registrierte Active Directory für die Maschinenidentität für die virtuellen Desktops und Remoteanwendungen.

Voraussetzungen

  • Active Directory-Anforderungen

    Der Assistent Domänenregistrierung der Konsole erfordert die Eingabe bestimmter Informationen. Bevor Sie diese Schritte in der Konsole ausführen, vergewissern Sie sich, dass Sie oder Ihr IT-Team die Anforderungen für Active Directory erfüllt haben, die im Abschnitt „Active Directory-Anforderungen“ in der Checkliste der Anforderungen für Ihren Kapazitätstyp beschrieben sind:

  • LDAPS-spezifische Eckpunkte und Anforderungen

    Wenn Sie LDAPS in Ihrer Bereitstellung verwenden möchten, beachten Sie die folgenden wichtigen Punkte und Anforderungen.

    • PEM-kodierte Root- und Zwischen-CA-Zertifikate müssen zum Hochladen bereitstehen.

    • Selbstsignierte Zertifikate werden nicht unterstützt.

    • Der Dienst erfordert, dass Ihr DNS über SRV-Datensätze für die Domänen verfügt, die für die Verwendung von LDAPS konfiguriert sind. Wenn Sie sich für die Verwendung von LDAPS für eine Domäne entscheiden, ist die Verwendung von SRV-Datensätzen implizit erforderlich.

    • Es wird dringend empfohlen, Ihre AD-Umgebung so zu konfigurieren, dass die Kanalbindung erzwungen wird. Die Erzwingung der Kanalbindung ist ein wesentlicher Bestandteil der ordnungsgemäßen Absicherung von LDAPS, insbesondere zur Verhinderung von Man-in-the-Middle-Angriffen (MITM).

    • Ihre Firewall-Konfiguration muss ausgehende Verbindungen vom Horizon Edge Gateway zu Ihren Domänencontrollern mit den folgenden Ports und Protokollen zulassen, wie in den Port- und Protokollanforderungen für Ihren Kapazitätstyp beschrieben:

    • Port 88/TCP – Kerberos-Authentifizierung

    • Ports 636/TCP und 3269/TCP – LDAPS-Kommunikation

    • Sie müssen einen HTTP-Widerruf-Endpoint für alle Zertifikate in der Vertrauenskette außer dem Stammzertifikat definiert haben, und dieser Endpoint muss über HTTP erreichbar sein. Diese Anforderung umfasst die folgenden Punkte:

    • Der Dienst führt Widerrufsprüfungen anhand der OCSP- oder CRL-HTTP-URLs durch, die in Ihren Zertifikaten definiert sind.

    • Der Dienst kann keine Widerrufsprüfung durchführen, wenn ein Zertifikat keinen OCSP- oder CRL-Endpoint für das HTTP-Protokoll definiert. In diesem Fall schlägt die LDAPS-Verbindung fehl.

    • Der Widerruf der Sichtverbindung muss für die Endpoints verfügbar sein. Ihre Firewalls dürfen ausgehenden Datenverkehr über HTTP zu Ihrem Widerruf-Endpoint nicht blockieren.

Vorgehensweise

  1. Klicken Sie im linken Fensterbereich auf Integrationen und in der Kachel Identität und Zugriff auf Verwalten.

  2. Starten Sie auf der Registerkarte Domänen den Assistenten Domänenregistrierung der Konsole, indem Sie auf Hinzufügen klicken.

  3. Geben Sie im ersten Schritt des Assistenten die angegebenen Informationen an

    BereichBeschreibung
    NameDer Name der Active Directory-Domäne.
    Beschreibung(Optional) Beschreibung.
    DNS-DomänennameDer vollqualifizierte Name für diese Active Directory-Domäne (z. B. our-ad.example.com).
    Standard-OEGeben Sie eine geeignete Standard-OE ein. Diese OE ist die Active Directory-Organisationseinheit (OE), die der Dienst standardmäßig verwenden soll, wenn er die für die virtuellen Desktops und Remoteanwendungen erstellten Maschinenidentitäten hinzufügt.

    Geben Sie den vollständigen definierten Namen der Organisationseinheit ein, wie z. B. OU=MyOrg,DC=our-ad,DC=example,DC=com.

    Hinweis: Wenn Sie den Standardwert von CN=Computers verwenden möchten, müssen Sie diesen im Feld eingeben. Auch wenn die Benutzeroberfläche diesen Standardwert im Feld anzeigt, stellt der Assistent die Schaltfläche Weiter nur dann zur Verfügung, wenn Sie sie direkt in dieses Feld eingeben.
    DomänendienstkontenGeben Sie die Benutzernamen und Kennwörter für die beiden Dienstkonten an, die Sie oder Ihr IT-Team für diesen Zweck konfiguriert haben. Weitere Informationen finden Sie im Abschnitt „Active Directory-Anforderungen“ in der Checkliste der Anforderungen für Ihren Kapazitätstyp: Diese Dienstkonten werden zur Durchführung von Suchvorgängen in der Active Directory-Domäne verwendet. Das erste eingegebene Konto ist das primäre Konto, das der Dienst zu diesem Zweck verwendet. Das Hilfskonto ist ein Backup des primären Kontos.

    Stellen Sie sicher, dass die hier eingegebenen Konten die in der Checkliste der Anforderungen aufgeführten Anforderungen erfüllen.
    DomänenbeitrittskontenGeben Sie die Benutzernamen und Kennwörter für die beiden Dienstkonten an, die Sie oder Ihr IT-Team für diesen Zweck konfiguriert haben. Weitere Informationen finden Sie im Abschnitt „Active Directory-Anforderungen“ in der Checkliste der Anforderungen für Ihren Kapazitätstyp: Diese Dienstkonten werden verwendet, um die Maschinenidentitäten mit der Active Directory-Domäne zu verbinden und Sysprep-Vorgänge durchzuführen. Das erste eingegebene Konto ist das primäre Konto, das der Dienst zu diesem Zweck verwendet. Das Hilfskonto ist ein Backup des primären Kontos.

    Stellen Sie sicher, dass die hier eingegebenen Konten die in der Checkliste der Anforderungen aufgeführten Anforderungen erfüllen.
    ProtokollWählen Sie das Protokoll LDAP oder LDAPS aus, das Sie für die Verbindung Ihres Active Directory mit dem Horizon Edge Gateway verwenden möchten.

    Wenn Sie LDAPS wählen, verwenden Sie die Funktion Durchsuchen, um Ihre PEM-kodierten Stamm- und Zwischen-CA-Zertifikate hochzuladen, auf die in den Voraussetzungen für diese Aufgabe verwiesen wird.

    Wenn Sie alle erforderlichen Informationen eingegeben haben, wird die Schaltfläche Weiter eingeblendet.

  4. Fahren Sie mit dem nächsten Schritt des Assistenten fort, indem Sie auf Weiter klicken.

    An diesem Punkt stellt der Assistent die Aktion Speichern zur Verfügung, um das Speichern der Domäneninformationen auf dem System abzuschließen.

    • Wenn Sie SSO nicht verwenden möchten, schließen Sie den Benutzeroberflächenassistenten durch Klicken auf Speichern an dieser Stelle ab.
    • Wenn Sie die True SSO-Funktion verwenden möchten, fahren Sie mit dem nächsten Schritt auf dieser Seite fort. Die Nutzung der SSO-Funktion erfordert eine Microsoft Enterprise-Zertifizierungsstelle, wie in Unterstützte Zertifizierungsstellentypen für die Verwendung von SSO mit einem Horizon Edge beschrieben.
    • Wenn Sie SSO verwenden möchten, das sich auf die Horizon Cloud CA oder andere Zertifizierungsstellen als eine Microsoft Enterprise-Zertifizierungsstelle stützt, schließen Sie den Benutzeroberflächenassistenten an dieser Stelle durch Klicken auf Speichern ab. Sie haben auch die Möglichkeit, diese SSO-Konfiguration mithilfe der Schritte unter Hinzufügen einer SSO-Konfiguration für Horizon Cloud CA zu einem späteren Zeitpunkt abzuschließen.
  5. (Optional) Wenn Sie True SSO mit den virtuellen Desktops und Remoteanwendungen Ihrer Endbenutzer verwenden möchten, aktivieren Sie im Abschnitt Domänendienstkonto für die Registrierung des Assistenten die Umschaltoption Registrierungsdienstkonto verwenden.

    Wenn diese Umschaltoption aktiviert ist, zeigt die Benutzeroberfläche Felder an, in die Sie die Anmeldedaten für die Domänenregistrierungskonten eingeben können, die für die True SSO-Funktion erforderlich sind. Geben Sie diese Informationen ein.

    Achtung: Wenn Sie stattdessen SSO verwenden möchten, das sich auf die Horizon Cloud CA stützt, können Sie diesen Schritt zur Eingabe von Kontoinformationen für die Domänenregistrierung überspringen.

    Ein Domänenregistrierungskonto ist ein Registrierungsdienstkonto, das die True SSO-Funktion verwendet, um kurzfristige Zertifikate von Microsoft AD CS (Active Directory-Zertifikatdienste) zu erhalten. True SSO verwendet die Zertifikate für die Authentifizierung, um zu vermeiden, dass die Benutzer zur Eingabe von Active Directory-Anmeldedaten aufgefordert werden. In der Horizon Universal Console werden die Begriffe „Domänenregistrierungskonto“, „Registrierungsdienstkonto“ und „Domänendienstkonto“ für die Registrierung möglicherweise austauschbar verwendet.

    Nachdem Sie die Felder ausgefüllt haben, stellt der Assistent die Aktion Speichern zur Verfügung, um das Speichern der Domäneninformationen auf dem System abzuschließen.

    Klicken Sie auf Speichern, um das Speichern aller Informationen, die Sie im Assistenten eingegeben haben, abzuschließen.

Ergebnisse

Ihre Konfiguration von Active Directory mit Horizon Edge ist abgeschlossen.

Nächste Schritte

Nach Abschluss der vorangegangenen Schritte verfügt der Dienst über die Active Directory-Domäneninformationen, die er für eine Horizon Cloud-Bereitstellung benötigt.

Weitere Informationen darüber, wie Sie Ihren Endbenutzern die Verwendung von Single Sign-On (SSO) beim Zugriff auf ihre Desktops und Anwendungen ermöglichen, finden Sie unter Unterstützte Zertifizierungsstellentypen für die Verwendung von SSO mit einem Horizon Edge.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…