Sie können die Verwendung allgemeiner Metadaten im Cluster mithilfe des LDAP-Flags pae-SAMLKeySharingEnabled aktivieren.
Hinweis: Das Festlegen dieses Flags erfordert keinen Neustart eines beliebigen Diensts.
Voraussetzungen
- Aktivieren Sie SAML-Authentifizierung und fügen Sie einen SAML-Authentifikator in der Horizon Console hinzu (siehe Beschreibung unter Konfigurieren eines SAML-Authentifikators in Horizon Console).
Vorgehensweise
-
Melden Sie sich beim Verbindungsserver des Pods mit Administratorrechten an.
-
Öffnen Sie das ADSI-Bearbeitungstool (über „Verwaltung“ in Windows).
-
Wählen Sie im Konsolenbaum Verbinden mit.
-
Geben Sie im Textfeld Definierten Namen oder Namenskontext auswählen bzw. eintippen den definierten Namen ein.
-
Wählen Sie im Bereich Computer den Wert
localhost:389aus oder geben Sie ihn oder den vollqualifizierten Domänennamen (FQDN) des Verbindungsserver-Hosts, gefolgt von Port 389, ein.Beispiel:
localhost:389odermycomputer.example.com:389 -
Erweitern Sie den ADSI-Editor-Strukturbaum und dann OU=Properties.
-
Wählen Sie OU=Global aus und doppelklicken Sie auf CN=Common im rechten Fensterbereich.
-
Legen Sie im Dialogfeld Eigenschaften das Attribut
pae-SAMLKeySharingEnabledbasierend auf der Version des Verbindungsservers fest:-
Verbindungsserver-Version 2503
Legen Siepae-SAMLKeySharingEnabledauf1fest, um die gemeinsame Nutzung von Signatur- und Verschlüsselungszertifikaten für alle Verbindungsserver im Cluster zu aktivieren. -
Verbindungsserver-Version 2512 und höher
Legen Siepae-SAMLKeySharingEnabledauf3fest, um Metadaten des Dienstanbieters (SP) auf Clusterebene zu aktivieren, einschließlich einer freigegebenen Entitäts-ID, eines Signaturzertifikats und eines Verschlüsselungszertifikats für alle Verbindungsserver im Cluster.
-
-
Wenn die Funktion „Allgemeine Metadaten“ aktiviert ist, werden beim Starten von sp.xml über einem beliebigen Verbindungsserver im Cluster mithilfe dieser URL dieselben Signatur- und Verschlüsselungsanmeldedaten benötigt:
https://<CS_FQDN>/SAML/metadata/sp.xml
Das resultierende Metadatenverhalten hängt von der Version des Verbindungsservers ab.
-
Version 2503 und höher mit Wert
pae-SAMLKeySharingEnabledauf1festgelegt:- Gleiches Verschlüsselungszertifikat für alle Verbindungsserver
- Gleiches Signaturzertifikat für alle Verbindungsserver
- Verbindungsserver-spezifische Entitäts-ID (https://<CS_FQDN>/SAML/metadata/sp.xml)
- Verbindungsserver-spezifische ACS-URL
-
Version 2512 und höher mit Wert
pae-SAMLKeySharingEnabledauf3festgelegt:- Gleiches Verschlüsselungszertifikat für alle Verbindungsserver
- Gleiches Signaturzertifikat für alle Verbindungsserver
- Einzelne, gemeinsam genutzte Entitäts-ID (<Cluster_GUID>)
- Alle Verbindungsserver-ACS-URLs, die in den Metadaten aufgeführt sind
(Beispiel:
https://CS1-FQDN/SAML/sso,https://CS2-FQDN/SAML/sso)
- Wenn WS1 Access verwendet wird, synchronisieren Sie Access-seitig die Sammlung virtueller Apps.
War diese Seite hilfreich?