Wenn Sie mit Windows Hello for Business auf dem Clientsystem registriert sind, wird Windows Hello for Business mit Zertifikatsauthentifizierung für die Funktion „Als aktueller Benutzer anmelden“ in Horizon Client für Windows unterstützt. Windows Hello for Business wird nur für das Horizon Blast-Anzeigeprotokoll unterstützt.
Hinweis: Wenn True SSO auf Horizon Connection Server aktiviert ist, hat dies Vorrang vor Windows Hello for Business.
Voraussetzungen
Ihr System muss die folgenden Anforderungen für die Authentifizierung mit Windows Hello for Business erfüllen:
- Die Anmeldung als aktueller Benutzer muss auf dem Broker und auf Horizon Client aktiviert sein.
- Ihr Clientsystem muss mit einer Windows Hello for Business-Bereitstellung registriert sein, die Zertifikatvertrauensstellung unterstützt. Weitere Informationen zu unterstützten Bereitstellungsmodellen, einschließlich Zertifikatvertrauensstellung, finden Sie unter https://learn.microsoft.com/de-de/windows/security/identity-protection/hello-for-business/hello-deployment-guide.
- Sie müssen mit Windows Hello for Business-Anmeldedaten bei dem System angemeldet sein, auf dem Horizon Client installiert ist.
- Wenn Unified Access Gateway verwendet wird, muss es sich im Passthrough-Modus befinden.
- Die Systemhardwareanforderungen lauten wie folgt:
- Horizon Connection Server und Horizon Agent 8.6 oder höher.
- Horizon Client für Windows 2206 oder höher.
- Windows Server 2019 oder höher, wenn Horizon Agent auf Windows Server installiert ist.
Hinweis: Ab Horizon 8 2406 wird Windows Hello for Business für Remote-Desktop-Windows-Maschinen unterstützt, die im geschützten Prozessmodus ausgeführt werden. Der geschützte Prozessmodus ist eine Sicherheitsfunktion, die kritische Systemprozesse wie LSASS (Local Security Authority Subsystem Service) vor Manipulationen und nicht autorisiertem Zugriff schützt.
Anwendungsbeispiele werden nicht unterstützt
Windows Hello for Business wird für die folgenden Szenarien nicht unterstützt:
- Unified Access Gateway im Nicht-Passthrough-Modus
- Unified Access Gateway, auf dem Zwei-Faktor-Authentifizierung oder SAML aktiviert ist
- Desktop-Anwendungen
- Umgebung, in der Horizon Agent und Horizon Client auf demselben System installiert sind und in einer geschachtelten Umgebung verwendet werden
- Direct Agent Connect
- Das Clientsystem (auf dem der Horizon Client gestartet wird) wird mit Windows Hello for Business mit einer anderen Methode als der Zertifikatvertrauensstellung registriert.
Freigeben des Windows Hello for Business-Zertifikats für Drittanbieteranwendungen
Sie können die CertStoreIntercept-Bibliothek verwenden, um das Windows Hello for Business-Zertifikat, das für SSO verwendet wird, für Drittanbieteranwendungen zur Benutzerauthentifizierung freizugeben. Diese Bibliothek kann über die GPO-Einstellung für die Windows Hello for Business-Zertifikatsumleitung konfiguriert werden. Weitere Informationen finden Sie in den ADMX-Vorlageneinstellungen für die View Agent-Konfiguration im Dokument Horizon-Remote-Desktopfunktionen und GPOs.
Protokollierung
Die Protokollierung für die Windows Hello for Business-Zertifikatsumleitung ist standardmäßig deaktiviert. Administratoren können die Protokollierung über den Registrierungsschlüssel HKM\SOFTWARE\VDM\Whfb\IsCertInterceptLoggerEnabled aktivieren.
Auf dem Horizon Agent werden Windows Hello for Business-Protokolle in den Agent-Debug-Protokollen gespeichert. Auf dem Horizon Client werden sie in der Debug-Protokolldatei in %LOCALAPPDATA%\VDM\logs gespeichert.
Deaktivieren von Unterstützung für Windows Hello for Business-Authentifizierung
Die Client-GPO-Einstellung Disable usage of Windows Hello for Business credentials erlaubt Administratoren die Deaktivierung der Unterstützung für Windows Hello for Business-Anmeldedaten, wenn die Funktion „Als aktueller Benutzer anmelden“ verwendet wird. Weitere Informationen finden Sie unter Sicherheitseinstellungen für Client-GPOs.
In der folgenden Tabelle wird die Anmeldeerfahrung für verschiedene Authentifizierungsszenarien beschrieben, wenn Unterstützung für Windows Hello for Business-Authentifizierung deaktiviert ist.
| Szenario | True SSO-Integration | True SSO-Konfiguration | True SSO-Teilnahme | Authentifizierungsmethode | Anmeldeerfahrung |
|---|---|---|---|---|---|
| A | Aktiviert | Konfiguriert | Ja | Als aktueller Benutzer anmelden |
|
| B | Aktiviert | Nicht konfiguriert | Nein | Als aktueller Benutzer anmelden |
|
| C | Optional | Konfiguriert | Nein | Als aktueller Benutzer anmelden |
|
| D | Optional | Nicht konfiguriert | Nein | Als aktueller Benutzer anmelden |
|
| Mitarb. | Deaktiviert | Nicht verfügbar | Nicht verfügbar | Active Directory-Kennwort |
|
War diese Seite hilfreich?