Skip to main content

2. September 2026

Verwenden von Horizon Cloud CA für SSO

Um Ihren Horizon Cloud-Benutzern einen Single Sign-On (SSO)-Zugriff auf ihre Desktops und Anwendungen mithilfe einer Horizon Cloud-Zertifizierungsstelle (CA) zu ermöglichen, verwenden Sie die Horizon CA, um kurzfristige Smartcard-Zertifikate für SSO auszustellen. Aus Gründen der Transparenz und Sicherheit umfasst der Prozess ein PowerShell-Skript, das bewährte Microsoft-Dienstprogramme verwendet.

Die folgende Liste enthält Informationen zur Konfiguration der Horizon Cloud CA. Wenn Sie SSO konfigurieren, werden Sie viele dieser Details im Kontext wiederfinden. Beispiel: Im Thema Hinzufügen einer SSO-Konfiguration für Horizon Cloud CA finden Sie Anweisungen zum Herunterladen des Horizon Cloud CA-Pakets. Dieses Paket enthält das PowerShell-Skript, das Sie zum Konfigurieren von SSO ausführen (siehe Anweisungen unter Veröffentlichen des SSO-CA-Pakets in der Active Directory-Gesamtstruktur).

  • Um die für SSO erforderliche Funktionalität mit einer Horizon Cloud-CA zu aktivieren, muss eine der folgenden Situationen auf Ihre Active Directory-Gesamtstruktur zutreffen:
    • In der Active Directory-Gesamtstruktur ist mindestens eine Online-Microsoft Enterprise-Zertifizierungsstelle konfiguriert; in diesem Fall treten die folgenden Ergebnisse auf.
      • Die Microsoft Enterprise-Zertifizierungsstelle veröffentlicht automatisch ihre CA-Zertifikate und Zertifikatssperrlisten (CRLs) in der Gesamtstruktur.
      • Die Domänencontroller werden automatisch für Zertifikate registriert.
    • Die Active Directory-Gesamtstruktur verwendet eine Drittanbieter-Zertifizierungsstelle oder eine eigenständige Microsoft-Zertifizierungsstelle. In diesem Fall muss Folgendes zutreffen.
      • Alle CA-Zertifikate müssen mithilfe eines Dienstprogramms wie certutil manuell in der Gesamtstruktur veröffentlicht werden.
      • Sperrinformationen müssen immer über HTTP verfügbar sein.
      • Domänencontroller müssen mit Zertifikaten ausgestellt werden, die die Clientauthentifizierung, die Serverauthentifizierung, die Smartcard-Anmeldung und die KDC-Authentifizierung ermöglichen.
  • Sie können die Horizon Cloud CA als Stammzertifizierungsstelle oder als Zwischenzertifizierungsstelle konfigurieren. Als Best Practice für die Public Key Infrastructure (PKI) empfiehlt sich jedoch die Auswahl einer Zwischenzertifizierungsstelle.
  • Wenn Sie eine Stammzertifizierungsstelle verwenden, ist das Horizon Cloud CA-Zertifikat 5 Jahre lang gültig.
  • Wenn Sie eine Zwischenzertifizierungsstelle verwenden, bestimmt die ausstellende Zertifizierungsstelle die Gültigkeitsdauer des Horizon Cloud CA-Zertifikats.
  • Wenn Sie eine Zwischenzertifizierungsstelle verwenden, kann das Horizon Cloud CA-Zertifikat von einer Microsoft-Zertifizierungsstelle oder einer Drittanbieter-Zertifizierungsstelle signiert werden.
  • Wenn Sie eine Drittanbieter-Zertifizierungsstelle verwenden, stellen Sie sicher, dass die Domänenmitglieder Zugriff auf alle Zertifikate und Sperrinformationen haben, die zur Validierung des Horizon Cloud CA-Zertifikats erforderlich sind.
  • Damit die Horizon Cloud CA vertrauenswürdig ist, müssen Sie das Horizon Cloud CA-Paket an verschiedenen Speicherorten in der Active Directory-Gesamtstruktur veröffentlichen.
  • Veröffentlichen Sie das Horizon Cloud CA-Paket, indem Sie das PowerShell-Skript als Administrator mit entsprechenden Berechtigungen auf einem Domänenmitgliedscomputer ausführen.
  • Sie müssen das PowerShell-Skript nur einmal ausführen. Active Directory repliziert die veröffentlichten PKI-Daten auf alle Domänencontroller und Desktops in allen Domänen in der Active Directory-Gesamtstruktur. Sie können ein Dienstprogramm wie Repadmin in komplexen Active Directory-Bereitstellungen verwenden, um die rechtzeitige Replizierung des Konfigurationsbenennungskontexts zwischen Domänencontrollern in verschiedenen Domänen oder Sites sicherzustellen, bevor SSO versucht wird.
  • Das PowerShell-Skript verwendet die Microsoft-Dienstprogramme certreq und certutil für vollständige Transparenz. Bevor Sie das PowerShell-Skript ausführen, können Sie das Skript lesen, um genau zu sehen, was es tut.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…