Um Ihren Horizon Cloud-Benutzern einen Single Sign-On (SSO)-Zugriff auf ihre Desktops und Anwendungen mithilfe einer Horizon Cloud-Zertifizierungsstelle (CA) zu ermöglichen, verwenden Sie die Horizon CA, um kurzfristige Smartcard-Zertifikate für SSO auszustellen. Aus Gründen der Transparenz und Sicherheit umfasst der Prozess ein PowerShell-Skript, das bewährte Microsoft-Dienstprogramme verwendet.
Die folgende Liste enthält Informationen zur Konfiguration der Horizon Cloud CA. Wenn Sie SSO konfigurieren, werden Sie viele dieser Details im Kontext wiederfinden. Beispiel: Im Thema Hinzufügen einer SSO-Konfiguration für Horizon Cloud CA finden Sie Anweisungen zum Herunterladen des Horizon Cloud CA-Pakets. Dieses Paket enthält das PowerShell-Skript, das Sie zum Konfigurieren von SSO ausführen (siehe Anweisungen unter Veröffentlichen des SSO-CA-Pakets in der Active Directory-Gesamtstruktur).
- Um die für SSO erforderliche Funktionalität mit einer Horizon Cloud-CA zu aktivieren, muss eine der folgenden Situationen auf Ihre Active Directory-Gesamtstruktur zutreffen:
- In der Active Directory-Gesamtstruktur ist mindestens eine Online-Microsoft Enterprise-Zertifizierungsstelle konfiguriert; in diesem Fall treten die folgenden Ergebnisse auf.
- Die Microsoft Enterprise-Zertifizierungsstelle veröffentlicht automatisch ihre CA-Zertifikate und Zertifikatssperrlisten (CRLs) in der Gesamtstruktur.
- Die Domänencontroller werden automatisch für Zertifikate registriert.
- Die Active Directory-Gesamtstruktur verwendet eine Drittanbieter-Zertifizierungsstelle oder eine eigenständige Microsoft-Zertifizierungsstelle. In diesem Fall muss Folgendes zutreffen.
- Alle CA-Zertifikate müssen mithilfe eines Dienstprogramms wie
certutilmanuell in der Gesamtstruktur veröffentlicht werden. - Sperrinformationen müssen immer über HTTP verfügbar sein.
- Domänencontroller müssen mit Zertifikaten ausgestellt werden, die die Clientauthentifizierung, die Serverauthentifizierung, die Smartcard-Anmeldung und die KDC-Authentifizierung ermöglichen.
- Alle CA-Zertifikate müssen mithilfe eines Dienstprogramms wie
- In der Active Directory-Gesamtstruktur ist mindestens eine Online-Microsoft Enterprise-Zertifizierungsstelle konfiguriert; in diesem Fall treten die folgenden Ergebnisse auf.
- Sie können die Horizon Cloud CA als Stammzertifizierungsstelle oder als Zwischenzertifizierungsstelle konfigurieren. Als Best Practice für die Public Key Infrastructure (PKI) empfiehlt sich jedoch die Auswahl einer Zwischenzertifizierungsstelle.
- Wenn Sie eine Stammzertifizierungsstelle verwenden, ist das Horizon Cloud CA-Zertifikat 5 Jahre lang gültig.
- Wenn Sie eine Zwischenzertifizierungsstelle verwenden, bestimmt die ausstellende Zertifizierungsstelle die Gültigkeitsdauer des Horizon Cloud CA-Zertifikats.
- Wenn Sie eine Zwischenzertifizierungsstelle verwenden, kann das Horizon Cloud CA-Zertifikat von einer Microsoft-Zertifizierungsstelle oder einer Drittanbieter-Zertifizierungsstelle signiert werden.
- Wenn Sie eine Drittanbieter-Zertifizierungsstelle verwenden, stellen Sie sicher, dass die Domänenmitglieder Zugriff auf alle Zertifikate und Sperrinformationen haben, die zur Validierung des Horizon Cloud CA-Zertifikats erforderlich sind.
- Damit die Horizon Cloud CA vertrauenswürdig ist, müssen Sie das Horizon Cloud CA-Paket an verschiedenen Speicherorten in der Active Directory-Gesamtstruktur veröffentlichen.
- Veröffentlichen Sie das Horizon Cloud CA-Paket, indem Sie das PowerShell-Skript als Administrator mit entsprechenden Berechtigungen auf einem Domänenmitgliedscomputer ausführen.
- Sie müssen das PowerShell-Skript nur einmal ausführen. Active Directory repliziert die veröffentlichten PKI-Daten auf alle Domänencontroller und Desktops in allen Domänen in der Active Directory-Gesamtstruktur. Sie können ein Dienstprogramm wie
Repadminin komplexen Active Directory-Bereitstellungen verwenden, um die rechtzeitige Replizierung des Konfigurationsbenennungskontexts zwischen Domänencontrollern in verschiedenen Domänen oder Sites sicherzustellen, bevor SSO versucht wird. - Das PowerShell-Skript verwendet die Microsoft-Dienstprogramme
certrequndcertutilfür vollständige Transparenz. Bevor Sie das PowerShell-Skript ausführen, können Sie das Skript lesen, um genau zu sehen, was es tut.
War diese Seite hilfreich?