Horizon Advisor ist ein auf PowerShell basierendes Verwaltungstool für Omnissa Horizon-Umgebungen. Verwenden Sie dieses Tool, um Ihre Umgebung vor der Installation oder dem Upgrade von Horizon Servern zu validieren, AD LDS-Wartungsarbeiten durchzuführen und Secure Gateway-Dienste zu verwalten – alles über eine interaktive Konsolenschnittstelle.
Voraussetzungen
Anforderungstabelle
| Anforderung | Details |
|---|---|
| Betriebssystem | Unterstützte Betriebssysteme für Horizon Connection Server |
| PowerShell | Version 5.0 oder höher |
| Browser (für PDF-Berichte) | Microsoft Edge (Chromium) oder Google Chrome zum Konvertieren von HTML-Berichten in PDF |
| Berechtigungen | Als Benutzer mit entsprechenden Horizon-Administratorrechten ausführen |
| Netzwerkzugriff | HTTPS-Zugriff auf den Horizon Connection Server (Port 443) für LDAP/API-Validierungen |
Hinweis: Horizon Advisor muss direkt auf dem System ausgeführt werden, auf dem die Vorabprüfung durchgeführt werden muss.
Starten des Tools
Öffnen Sie eine PowerShell-Konsole und navigieren Sie zu dem Ordner, in den Horizon Advisor extrahiert wurde.
Führen Sie dann Folgendes aus:
.\Start-HorizonAdvisor.ps1
Dadurch wird das interaktive Hauptmenü geöffnet.
Wichtig: Bei jedem Ausführen von Start-HorizonAdvisor.ps1 werden zuvor akzeptierte TLS-Zertifikate gelöscht. Sie werden bei jedem neuen Ausführen erneut aufgefordert, alle nicht vertrauenswürdigen oder selbstsignierten Zertifikate zu akzeptieren.
Überblick über das Hauptmenü
Nach dem Start wird Ihnen das folgende Menü angezeigt:
================================================================
Welcome to Omnissa Horizon Advisor
Your Comprehensive Horizon Management Tool
================================================================
Main Menu - Please select an option:
1. Pre-Check Operations for Horizon Server Install / Upgrade
2. AD LDS Operations
3. Manage Secure Gateway Service
4. Exit
Wählen Sie eine nummerierte Option aus und drücken Sie die Eingabetaste.
Vorabprüfungsvorgänge
Bei der Vorabprüfung wird Ihre Umgebung anhand der von Omnissa veröffentlichten Anforderungen für eine Horizon-Zielversion validiert. Sie überprüft Active Directory-Einstellungen, vCenter-Verbindungen, Servervoraussetzungen und LDAP/API-Konnektivität und erstellt dann einen detaillierten HTML-Bericht und optional einen PDF-Bericht.
Validierungstypen
Wenn Sie Vorabprüfungsvorgänge auswählen, werden Ihnen die folgenden Optionen angezeigt:
| Option | Validierungstyp | Was geprüft wird |
|---|---|---|
| Alle Validierungen ausführen | Bericht abschließen | Führt alle aufgeführten Prüfungen in einem einzigen kombinierten Bericht aus |
| Validierung der Active Directory-Anforderungen | Active Directory-Konfiguration | Gesamtstruktur- und Domänenfunktionsebenen, AD-Schemakompatibilität, DNS-Einstellungen und andere AD-Voraussetzungen |
| Validierung der Kapazitätsanbieteranforderungen | Konfiguration des Kapazitätsanbieters | Kompatibilitäts- und Konfigurationsanforderungen der Kapazitätsanbieterversion für die Horizon-Zielversion |
| Validierung der Horizon Server-Systemanforderungen | Voraussetzungen für Verbindungsserver | Lokale Servereinstellungen, Betriebssystemversion und Horizon-spezifische Anforderungen an die Serverkonfiguration |
| Validierung der LDAP-Anforderungen | LDAP-Anforderungen | Erreichbarkeit des Schema-Masters und LDAP-Replikationsstatus überprüfen |
| Beenden | — | Tool beenden |
Hinweis: LDAP-Anforderungen können nur auf Horizon Server 2412 und höher überprüft werden.
Interaktives Ausführen von Validierungen
Nachdem Sie einen Validierungstyp ausgewählt haben, werden Sie vom Tool aufgefordert, die erforderlichen Eingaben vorzunehmen:
Active Directory-Validierung
- Active Directory-FQDN (z. B. dc.corp.example.com)
- Horizon-Zielversion (z. B. 2503)
vCenter-Validierung
- vCenter-FQDN (z. B. vcenter.corp.example.com)
- vCenter-Version (z. B. 8.0.2)
- Horizon-Zielversion
Servervalidierung
- Horizon-Zielversion
LDAP-Validierung
- Horizon Administrator-Benutzername
- Horizon-Domäne
- Horizon Administrator-Kennwort (sicher eingegeben – Eingabe ist verborgen)
Alle Validierungen ausführen
- Alle oben genannten Eingaben werden vor Beginn der Ausführung erfasst.
TLS-Zertifikat-Aufforderung
Für LDAP- und API-Validierungen stellt Horizon Advisor über HTTPS eine Verbindung mit dem Horizon Connection Server her. Wenn der Server ein selbstsigniertes oder nicht vertrauenswürdiges TLS-Zertifikat verwendet, wird die folgende Eingabeaufforderung angezeigt:
Untrusted TLS certificate detected for https://<server>/rest/...
Subject : CN=<server>
Issuer : CN=<server>
Thumbprint: XXXX...
Valid From: ...
Valid To : ...
Certificate appears to be self-signed.
Press '1' to accept this certificate for this run only
Press '2' to reject and stop the request
Select an option (1-2):
Drücken Sie zum Akzeptieren und Fortfahren auf 1. Das Zertifikat wird nur für die Dauer dieser Ausführung als vertrauenswürdig eingestuft.
Drücken Sie zum Ablehnen auf 2. Die Verbindung wird abgebrochen und die Validierung wird nicht fortgesetzt.
Diese Eingabeaufforderung wird bei jeder Ausführung angezeigt. Akzeptierte Zertifikate werden niemals dauerhaft gespeichert.
Grundlegendes zu Berichten
Nach Abschluss einer Validierung wird automatisch ein HTML-Bericht (und ein PDF-Bericht, wenn ein unterstützter Browser verfügbar ist) generiert. Der Bericht enthält folgende Informationen:
Abschnitt „Zusammenfassung“
| Element | Beschreibung |
|---|---|
| Validierungstyp | Der Typ der durchgeführten Prüfung |
| Horizon-Zielversion | Die Version, für die die Validierung erfolgt ist |
| Ausführungszeit | Zeitpunkt der Validierung |
| Prüfungen insgesamt | Gesamtanzahl der durchgeführten Einzelprüfungen |
| Bestanden | Anzahl der Prüfungen, die die Anforderungen erfüllt haben (grün) |
| Warnungen | Anzahl der zur Überprüfung gekennzeichneten Prüfungen (orange) |
| Fehlgeschlagen | Anzahl der Prüfungen, die die Anforderungen nicht erfüllt haben (rot) |
| Übersprungen | Anzahl der auf diese Konfiguration nicht anwendbaren Prüfungen (blau) |
Detaillierte Ergebnistabelle
| Spalte | Beschreibung |
|---|---|
| Prüfungsschlüssel | Der Name der spezifischen Anforderung, die gerade validiert wird |
| Status | BESTANDEN, WARNUNG, FEHLGESCHLAGEN oder ÜBERSPRUNGEN |
| Details | Eine Beschreibung des aktuell erkannten Werts oder Zustands |
| Empfohlen | Für die Elemente FEHLGESCHLAGEN und WARNUNG — der empfohlene Wert oder die empfohlene Korrekturmaßnahme |
Die Zeilenfarben im Bericht entsprechen dem Status:
- Grün: BESTANDEN
- Gelb/Orange: WARNUNG
- Rot: FEHLGESCHLAGEN
- Blau: ÜBERSPRUNGEN
Bei Elementen, die mit FEHLGESCHLAGEN oder WARNUNG gekennzeichnet sind, überprüfen Sie immer die Spalte Empfohlen, um herauszufinden, welche Korrekturmaßnahme erforderlich ist, bevor Sie mit der Installation oder dem Upgrade von Horizon fortfahren.
Berichtsspeicherort
Berichte werden gespeichert unter:
%ProgramData%\Omnissa\Horizon\logs\HorizonAdvisor\PreCheckReports\
Datei-Benennungskonventionen
| Validierung | HTML-Dateiname | PDF-Dateiname |
|---|---|---|
| Active Directory | ActiveDirectory_PreCheck_Report_<timestamp>.html | ActiveDirectory_PreCheck_Report_<timestamp>.pdf |
| Validierung der Kapazitätsanbieteranforderungen | Capacity_Provider_Validation_Report_<timestamp>.html | Capacity_Provider_Validation_Report_<timestamp>.pdf |
| Validierung der Horizon Server-Systemanforderungen | ServerConfig_PreCheck_Report_<timestamp>.html | ServerConfig_PreCheck_Report_<timestamp.pdf |
| Validierung der LDAP-Anforderungen | LDAP_Precheck_Report_<timestamp>.html | LDAP_Precheck_Report_-<timestamp>.pdf |
| Alle Validierungen ausführen (vollständiger Bericht) | Complete_PreCheck_Report_<timestamp>.html | Complete_PreCheck_Report_<timestamp>.pdf |
Nachdem der Bericht generiert wurde, zeigt das Tool den vollständigen Pfad zu den HTML- und PDF-Dateien an. Sie können die HTML-Datei in einem beliebigen Webbrowser öffnen.
Wenn Microsoft Edge oder Google Chrome nicht installiert sind, wird die PDF-Datei nicht generiert. Der HTML-Bericht wird jedoch immer erstellt.
AD LDS-Vorgänge
Dieses Modul stellt Wartungsvorgänge für die Horizon AD LDS-Partition (Active Directory Lightweight Directory Services) auf dem Verbindungsserver bereit.
Hinweis: Ab Version 2606 stoppt und deaktiviert das Installationsprogramm für den Verbindungsserver standardmäßig Active Directory Web Services (ADWS), da ADWS für den normalen Betrieb des Verbindungsservers nicht erforderlich ist. Wenn Ihre Umgebung für die AD LDS-Wartung oder andere Zwecke auf ADWS angewiesen ist, können Sie sie über dieses Menü vorübergehend wieder aktivieren.
Verfügbare Vorgänge
| Option | Vorgang | Beschreibung |
|---|---|---|
| 1 | Bereinigen veralteter Clientbenutzereinstellungsdaten | Entfernt pae-Prop-Objekte aus der Horizon AD LDS-Partition, die innerhalb einer konfigurierbaren Anzahl von Monaten (Standard: 3 Monate) nicht geändert wurden. Hilft, Speicherplatz zurückzugewinnen und die AD LDS-Aufblähung zu reduzieren. |
| 2 | Verwaltung des ADWS-Status | Überprüfen, aktivieren oder deaktivieren Sie Active Directory Web Services (ADWS) auf Horizon Connection Servers. ADWS ist aus Sicherheitsgründen standardmäßig deaktiviert und sollte nur vorübergehend aktiviert werden, wenn es für eine bestimmte Aufgabe erforderlich ist. |
| Globale ADAM DB-Partition migrieren/synchronisieren | Organisationen mit großen Cloud-Pod-Architektur-Bereitstellungen (CPA) können von der AD LDS-Legacy-Partition auf die neue Horizon-Partition wechseln. Unterstützt eine stufenweise Migration, sodass unabhängige Pods in separaten Wartungsfenstern migriert werden können, während CPA funktionsfähig bleibt. Administratoren können während der Migration lokale Pools zu globalen Berechtigungen hinzufügen oder daraus entfernen, globale Berechtigungen erstellen/löschen und Site-Vorgänge durchführen, wodurch das Risiko und die Ausfallzeit bei großen Bereitstellungen mit mehreren Pods reduziert werden. | |
| 3 | Beenden | Kehrt zum Hauptmenü zurück |
Verwenden des Bereinigungsvorgangs
-
Wählen Sie die Option 2 im Menü „AD LDS-Vorgänge“ aus (oder führen Sie das Bereinigungsskript direkt aus).
Das Tool zeigt den erkannten Horizon-Partitions-DN an. -
Wählen Sie Ihre Vorgehensweise aus:
- Option 1: Anzahl der veralteten Einträge anzeigen (keine Löschung) – sichere Vorschau
- Option 2: Veralteter Einträge löschen – führt die eigentliche Bereinigung durch
-
Geben Sie den Schwellenwert für die Veraltung ein:
- Geben Sie die Anzahl der Monate an, nach denen Daten als veraltet gelten sollen
- Drücken Sie die Eingabetaste, um den Standardwert von 3 Monaten zu übernehmen
- Nur Daten, die nicht innerhalb dieses Zeitraums geändert wurden, sind betroffen
-
Überprüfen Sie die Anzahl der veralteten Einträge:
- Das Tool scannt AD LDS und zeigt die Anzahl der gefundenen veralteten Objekte an
- Bei Auswahl von Option 1 wird der Vorgang hier ohne Löschvorgänge abgeschlossen
-
Bestätigen Sie den Löschvorgang (nur Option 2):
- Überprüfen Sie die Anzahl der zu löschenden Einträge
- Geben Sie 1 ein, um den Löschvorgang zu bestätigen.
- Geben Sie einen anderen Wert ein oder drücken Sie die ESC-Taste, um den Vorgang abzubrechen.
-
Löschvorgang:
- Das Tool löscht übereinstimmende Objekte in Batches (2.000 pro Batches).
- Der Fortschritt wird nach jedem Batch gemeldet:
-
Abgeschlossen:
-
Die Gesamtanzahl der gelöschten Objekte wird angezeigt
-
Der Löschbericht enthält folgende Angaben:
- Gelöschte Objekte insgesamt
- Status des Bereinigungsabschlusses
-
Achtung: Durch diesen Vorgang werden die Benutzereinstellungsdaten dauerhaft aus AD LDS gelöscht. Gehen Sie folgendermaßen vor, bevor Sie mit dem Löschen fortfahren:
- Stellen Sie sicher, dass eine Sicherung Ihrer AD LDS-Datenbank vorhanden ist
- Bestätigen Sie gemeinsam mit Ihrem Team, dass alte Einstellungen sicher entfernt werden können
- Führen Sie Option 1 zuerst in der Vorschau aus
- Führen Sie den Vorgang vorzugsweise während eines Wartungsfensters mit geringer Benutzeraktivität aus
Verwendung der Verwaltung des ADWS-Status
Wechseln Sie zur Verwaltung des ADWS-Status
-
Öffnen Sie Horizon Advisor.
-
Wählen Sie AD LDS-Vorgänge aus
-
Wählen Sie Verwaltung des ADWS-Status aus
-
Wählen Sie die Geltungsbereichsebene und dann die erforderliche Aktion aus.
Geltungsbereichsebene auswählen (erforderlich)
Wählen Sie vor der Ausführung von „Überprüfen“, „Aktivieren“ oder „Deaktivieren“ einen Geltungsbereich aus:
-
Einzelner POD
- Zielt nur auf Verbindungsserver im ausgewählten Pod ab. - Verwenden Sie **Pod auswählen**, um den spezifischen Pod auszuwählen. -
Clusterebene (CPA-Verbund)
- Zielt auf alle erkannten Pods im CPA-Verbund ab. - Verwenden Sie diese Option, wenn die Änderung im gesamten Verbund angewendet werden muss.
Wenn nur ein Pod erkannt wird, ist das Verhalten auf Clusterebene nicht anwendbar und die Vorgänge werden im verfügbaren Pod-Geltungsbereich ausgeführt.
Option 1: ADWS-Status überprüfen
Funktionsweise
- Überprüft den ADWS-Status auf erkannten Verbindungsservern.
- Zeigt den aktuellen Dienststatus, den Starttyp, den Firewallstatus und das ADWS-Registrierungs-Flag an.
- Es werden keine Konfigurationsänderungen vorgenommen.
Wann zu verwenden
- Vor dem Aktivieren oder Deaktivieren von ADWS.
- Nachdem Sie Änderungen vorgenommen haben, um den endgültigen Zustand zu bestätigen.
Schritte
-
Wählen Sie Einzelner Pod oder Clusterebene (CPA-Verbund) aus.
-
Wenn Einzelner Pod ausgewählt ist, wählen Sie den Ziel-Pod unter Pod auswählen aus.
-
Wählen Sie ADWS-Status überprüfen aus
-
Warten Sie, bis die Ermittlung und Statuserfassung abgeschlossen sind.
-
Überprüfen Sie die Ausgabetabelle für jeden Server:
- Dienststatus
- Starttyp
- Firewall-Status
- EnableADWS-Wert
Option 2: ADWS aktivieren
Funktionsweise
- Legt „ADWS-Dienst-Start“ auf „Automatisch“ fest.
- Startet den ADWS-Dienst, wenn er nicht ausgeführt wird.
- Aktiviert oder erstellt die eingehende ADWS-Firewallregel (TCP 9389).
- Legt den Registrierungswert
EnableADWSauf1fest.
Sicherheitswarnung
- ADWS ist standardmäßig deaktiviert, um die Sicherheitsrisiken zu reduzieren.
- Aktivieren Sie ADWS nur, wenn dies erforderlich ist, um eine bestimmte Aufgabe abzuschließen (z. B. Fehlerbehebung oder eine Legacy-Integration).
- Deaktivieren Sie ADWS nach Abschluss der Aufgabe manuell.
Schritte
-
Wählen Sie Einzelner Pod oder Clusterebene (CPA-Verbund) aus.
-
Wenn Einzelner Pod ausgewählt ist, wählen Sie den Ziel-Pod unter Pod auswählen aus.
-
Wählen Sie ADWS aktivieren aus.
-
Lesen Sie die Sicherheitswarnung.
-
Bestätigen Sie die Maßnahme, wenn Sie dazu aufgefordert werden.
-
Warten Sie, bis die Ausführung auf allen erreichbaren Servern abgeschlossen ist.
-
Führen Sie ADWS-Status überprüfen aus, um zu bestätigen, dass ADWS erwartungsgemäß aktiviert ist.
Option 3: ADWS deaktivieren
Funktionsweise
- Beendet den ADWS-Dienst.
- Legt den ADWS-Starttyp auf „Deaktiviert“ fest.
- Deaktiviert die eingehende ADWS-Firewallregel.
- Legt den Registrierungswert
EnableADWSauf0fest.
Wann zu verwenden
- Nach Abschluss der temporären Aufgabe, für die ADWS erforderlich war.
- Um zur sicheren Standardposition zurückzukehren.
Schritte
-
Wählen Sie Einzelner Pod oder Clusterebene (CPA-Verbund) aus.
-
Wenn Einzelner Pod ausgewählt ist, wählen Sie den Ziel-Pod unter Pod auswählen aus.
-
Wählen Sie ADWS deaktivieren aus.
-
Bestätigen Sie die Maßnahme, wenn Sie dazu aufgefordert werden.
-
Warten Sie, bis die Ausführung abgeschlossen ist.
-
Führen Sie ADWS-Status überprüfen aus, um zu bestätigen, dass ADWS deaktiviert ist.
Secure Gateway-Dienst verwalten
Dieses Modul aktiviert bzw. deaktiviert die Dienste PCoIP Secure Gateway und BLAST Secure Gateway auf einem Horizon Connection Server.
Verfügbare Vorgänge
| Option | Vorgang |
|---|---|
| 1 | Deaktivieren des PCoIP Secure Gateway |
| 2 | Deaktivieren des BLAST Secure Gateway |
| 3 | Deaktivieren von PCoIP und BLAST Secure Gateway |
| 4 | Aktivieren des PCoIP Secure Gateway |
| 5 | Aktivieren des BLAST Secure Gateway |
| 6 | Aktivieren von PCoIP und BLAST Secure Gateway |
| 7 | Beenden |
Secure Gateway Management muss direkt auf dem Horizon Connection Server ausgeführt werden, auf dem die Gateway-Dienste installiert sind. Das Tool überprüft vor dem Fortfahren, ob eine Horizon Connection Server-Installation erkannt wurde.
Befehlszeilenmodus (nicht interaktiv)
Horizon Advisor unterstützt die nicht interaktive Ausführung für die Verwendung in Skripts oder Automatisierungs-Pipelines. Übertragen Sie Parameter direkt über die Befehlszeile an Start-HorizonAdvisor.ps1.
Syntax
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation <type> -TargetHorizonVersion <version> [options]
Parameter
| Parameter | Erforderlich | Beschreibung |
|---|---|---|
| -Flow | Ja | Muss Vorabprüfung sein |
| -Validierung | Ja | ActiveDirectory, vCenter, Server, LDAP oder alle |
| -TargetHorizonVersion | Ja (außer nur ldap) | Horizon-Zielversion, z. B. 2503 |
| -AdFqdn | Für activeDirectory/alle | Active Directory-FQDN |
| -VCenterFqdn | Für vCenter/alle | vCenter-FQDN |
| -vCenterVersion | Für vCenter/alle | vCenter-Version, z. B. 8.0.2 |
| -HorizonAdminUsername | Für ldap/all | Horizon Administrator-Benutzername |
| -HorizonDomain | Für ldap/all | Horizon-Domäne |
| -HorizonAdminPassword | Für ldap/all | Horizon Administrator-Kennwort als SecureString |
| -AcceptSelfSignedCertificate | Nein | Unterdrückt die TLS-Zertifikataufforderung für LDAP-Validierungen |
| -Hilfe | Nein | Zeigt die Befehlszeilenhilfe an |
Beispiele
Servervalidierung ausführen:
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation server -TargetHorizonVersion '2503'
Active Directory-Validierung ausführen:
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation activedirectory -AdFqdn 'dc.corp.example.com' -TargetHorizonVersion '2503'
vCenter-Validierung ausführen:
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation vcenter -VCenterFqdn 'vcenter.corp.example.com' -VCenterVersion '8.0.2' -TargetHorizonVersion '2503'
LDAP-Validierung ausführen – sichere Kennwortabfrage bei Laufzeit:
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation ldap -HorizonAdminUsername 'admin' -HorizonDomain 'corp'
LDAP-Validierung ausführen und ein selbstsigniertes Zertifikat akzeptieren ohne Eingabeaufforderung:
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation ldap -HorizonAdminUsername 'admin' -HorizonDomain 'corp' -AcceptSelfSignedCertificate
Alle Validierungen ausführen – sichere Kennwortabfrage bei Laufzeit:
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation all -AdFqdn 'dc.corp.example.com' -VCenterFqdn 'vcenter.corp.example.com' -VCenterVersion '8.0.2' -TargetHorizonVersion '2503' -HorizonAdminUsername 'admin' -HorizonDomain 'corp'
Kennwortbehandlung für automatisierte/skriptbasierte Ausführungen
Wenn Sie Horizon Advisor als Teil einer geplanten Aufgabe oder Automatisierungs-Pipeline ausführen, bei der keine interaktive Eingabeaufforderung möglich ist, müssen Sie das Kennwort im Voraus mithilfe des -HorizonAdminPassword-Parameters als PowerShell SecureStringangeben.
Die Art und Weise, wie Sie SecureString bereitstellen, richtet sich nach den Sicherheitspraktiken Ihres Unternehmens, z. B. über einen Secrets Manager, einen Anmeldedatentresor, eine verschlüsselte Datei oder eine andere Methode. Die einzige Anforderung besteht darin, dass der an übergebene -HorizonAdminPassword Wert ein SecureString sein muss.
Beispiel: Übergeben eines SecureString für die automatisierte Ausführung:
# Obtain a SecureString by whatever method suits your environment
$securePassword = <your SecureString here>
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation ldap `
-HorizonAdminUsername 'admin' -HorizonDomain 'corp' `
-HorizonAdminPassword $securePassword
Abrufen von Hilfe
So zeigen Sie die Befehlszeilenverwendung und Beispiele direkt aus der Konsole heraus an:
.\Start-HorizonAdvisor.ps1 -Help
War diese Seite hilfreich?