Mit der Befehlszeilenschnittstelle vdmutil können Sie die True SSO-Funktion konfigurieren sowie aktivieren und deaktivieren.
Dieser Vorgang darf nur auf einem einzigen Verbindungsserver im Cluster ausgeführt werden.
Wichtig: In dieser Vorgehensweise werden nur die für die Aktivierung von True SSO erforderlichen Befehle verwendet. Eine Liste aller für die Verwaltung von True SSO-Konfigurationen verfügbaren Konfigurationsoptionen und Beschreibungen der einzelnen Optionen finden Sie unter Befehlszeilenreferenz für die True SSO-Konfiguration.
Voraussetzungen
-
Stellen Sie sicher, dass Sie den Befehl als Benutzer mit der Administratorrolle ausführen können. Sie können einem Benutzer die Administratorrolle mithilfe der Horizon Console zuweisen. Siehe Konfigurieren von rollenbasierter Verwaltungsdelegierung.
-
Stellen Sie sicher, dass Sie den vollqualifizierten Domänennamen (FQDN) der folgenden Server kennen:
-
Verbindungsserver
-
Registrierungsserver
Weitere Informationen finden Sie unter Installieren und Einrichten eines Registrierungsservers.
-
Zertifizierungsstelle des Unternehmens
Weitere Informationen finden Sie unter Einrichten einer Unternehmenszertifizierungsstelle.
-
-
Stellen Sie sicher, dass Sie über den Netbios-Namen oder FQDN der Domäne verfügen.
-
Stellen Sie sicher, dass eine Zertifikatvorlage erstellt wurde. Weitere Informationen finden Sie unter Erstellen von Zertifikatvorlagen für die Verwendung mit True SSO.
-
Vergewissern Sie sich, dass ein SAML-Authentifikator erstellt wurde, der die Authentifizierung an Omnissa Access delegiert. Weitere Informationen finden Sie unter Konfigurieren der SAML-Authentifizierung für die Verwendung von True SSO.
Vorgehensweise
-
Öffnen Sie auf einem Verbindungsserver im Cluster eine Eingabeaufforderung und geben Sie den Befehl zum Hinzufügen eines Registrierungsservers ein.
vdmUtil --authAs admin-role-user --authDomain domain-name --authPassword admin-user-password --truesso --environment --add --enrollmentServer enroll-server-fqdnDer Registrierungsserver wird der globalen Liste hinzugefügt.
-
Geben Sie den Befehl zum Auflisten der Informationen für diesen Registrierungsserver ein.
vdmUtil --authAs admin-role-user --authDomain domain-name --authPassword admin-user-password --truesso --environment --list --enrollmentServer enroll-server-fqdn --domain domain-fqdnDie Ausgabe enthält den Namen der Gesamtstruktur, die Angabe, ob das Zertifikat des Registrierungsservers gültig ist, den Namen und die Details der Zertifikatvorlage, die verwendet werden kann, und den allgemeinen Namen der Zertifizierungsstelle. Zur Konfiguration der Domänen, mit denen der Registrierungsserver eine Verbindung herstellen kann, können Sie die Windows-Registrierungseinstellung auf dem Registrierungsserver verwenden. Standardmäßig können Verbindungen mit allen vertrauenswürdigen Domänen hergestellt werden.
Wichtig: Sie müssen im nächsten Schritt den allgemeinen Namen (CN) der Zertifizierungsstelle angeben.
-
Geben Sie den Befehl zum Erstellen eines True SSO-Connectors mit den Konfigurationsinformationen ein, und aktivieren Sie den Connector.
vdmUtil --authAs admin-role-user --authDomain domain-name --authPassword admin-user-password --truesso --create --connector --domain domain-fqdn --template TrueSSO-template-name --primaryEnrollmentServer enroll-server-fqdn --certificateServer ca-common-name --mode enabledIn diesem Befehl steht TrueSSO-template-name für den Namen der Vorlage, der im vorherigen Schritt ausgegeben wurde, und ca-common-name steht für den allgemeinen Namen der Zertifizierungsstelle des Unternehmens, der ebenfalls dieser Ausgabe zu entnehmen ist.
Der True SSO-Konnektor wird in einem Pool oder Cluster für die angegebene Domäne aktiviert. Um True SSO auf der Poolebene zu deaktivieren, führen Sie
vdmUtil --certsso --edit --connector <domain> --mode disabledaus. Mit einem Gruppenrichtlinienobjekt (vdm_agent.adm) können Sie die True SSO-Funktion für eine einzelne virtuelle Maschine deaktivieren. -
Geben Sie den Befehl ein, um zu ermitteln, welche SAML-Authentifikatoren verfügbar sind.
vdmUtil --authAs admin-role-user --authDomain domain-name --authPassword admin-user-password --truesso --list --authenticatorAuthentifikatoren werden erstellt, wenn Sie mit Horizon Console SAML-Authentifizierung zwischen Omnissa Access und einem Verbindungsserver konfigurieren.
Die Ausgabe enthält den Namen des Authentifikators und die Angabe, ob True SSO aktiviert ist.
Wichtig: Sie müssen im nächsten Schritt den Namen des Authentifikators angeben.
-
Geben Sie den Befehl ein, um den Authentifikator für die Verwendung des True SSO-Modus zu aktivieren.
vdmUtil --authAs admin-role-user --authDomain domain-name --authPassword admin-user-password --truesso --authenticator --edit --name authenticator-fqdn --truessoMode {ENABLED|ALWAYS}
Geben Sie für --truessoMode die Option ENABLED an, wenn True SSO nur dann verwendet werden soll, wenn bei der Anmeldung des Benutzers bei Omnissa Access kein Kennwort angegeben wurde. Wenn in diesem Fall ein Kennwort verwendet und zwischengespeichert wurde, benutzt das System das Kennwort. Legen Sie --truessoMode auf ALWAYS fest, wenn True SSO selbst dann verwendet werden soll, wenn bei der Anmeldung des Benutzers bei Omnissa Access ein Kennwort angegeben wurde.
Nächste Schritte
Überprüfen Sie in Horizon Console den Integritätsstatus der True SSO-Konfiguration. Weitere Informationen finden Sie unter Behebung von Fehlern im Zusammenhang mit True SSO über das Dashboard.
Zum Konfigurieren erweiterter Optionen verwenden Sie die erweiterten Windows-Einstellungen auf dem betreffenden System. Weitere Informationen finden Sie unter Erweiterte Konfigurationseinstellungen für True SSO.
War diese Seite hilfreich?