Mit der True SSO-Funktion können sich Benutzer bei Omnissa Workspace ONE Access mithilfe von Smartcard-, RADIUS- oder RSA SecurID-Authentifizierung anmelden. Sie werden dann nicht mehr zur Eingabe von Active Directory-Anmeldeinformationen aufgefordert, selbst wenn sie einen Remote-Desktop oder eine Remoteanwendung zum ersten Mal starten.
Bei früheren Versionen funktionierte die einmalige Anmeldung (SSO, Single Sign-On) so, dass die Benutzer zur Eingabe ihrer Active Directory-Anmeldedaten aufgefordert wurden, wenn sie zum ersten Mal einen Remote-Desktop oder eine veröffentlichte Anmeldung gestartet haben, sofern sie sich zuvor nicht mit ihren Active Directory-Anmeldedaten authentifiziert hatten. Diese Anmeldeinformationen wurden dann zwischengespeichert, sodass die Benutzer bei nachfolgenden Startvorgängen ihre Anmeldeinformationen nicht erneut eingeben mussten. Bei True SSO werden kurzlebige Zertifikate erstellt und statt der Active Directory-Anmeldeinformationen verwendet.
Das Vorgehen zum Konfigurieren von SAML-Authentifizierung für Omnissa Workspace ONE Access hat sich nicht geändert, jedoch ist ein zusätzlicher Schritt für True SSO hinzugekommen. Sie müssen Omnissa Workspace ONE Access so konfigurieren, dass True SSO aktiviert ist.
Hinweis: Wenn Ihre Bereitstellung mehr als eine Verbindungsserver-Instanz enthält, müssen Sie den SAML-Authentifikator mit jeder Instanz verknüpfen.
Voraussetzungen
-
Stellen Sie sicher, dass die einmalige Anmeldung als globale Einstellung aktiviert ist. Wählen Sie Einstellungen > Globale Einstellungen in Horizon Console aus und vergewissern Sie sich, dass Einmalige Anmeldung (Single Sign-On) auf Aktiviert festgelegt ist.
-
Stellen Sie sicher, dass Omnissa Workspace ONE Access installiert und konfiguriert ist. Weitere Informationen finden Sie in der Omnissa Workspace ONE Access-Dokumentation im Portal der Omnissa-Produktdokumentation.
-
Stellen Sie sicher, dass das Stammzertifikat der signierenden Zertifizierungsstelle für das SAML-Serverzertifikat auf dem Verbindungsserver-Host installiert ist. Omnissa rät davon ab, SAML-Authentifikatoren zur Verwendung selbstsignierter Zertifikate zu konfigurieren. Weitere Informationen finden Sie im Thema „Importieren eines Stamm- und Zwischenzertifikats in einen Windows-Zertifikatspeicher“ des Kapitels „Konfigurieren von SSL-Zertifikaten für Horizon Server“ im Dokument Horizon 8-Installation und -Upgrade.
-
Notieren Sie sich den FQDN der Omnissa Workspace ONE Access-Serverinstanz.
Vorgehensweise
-
Wählen Sie in Horizon Console Einstellungen > Server aus.
-
Wählen Sie auf der Registerkarte Verbindungsserver eine Serverinstanz aus, die mit dem SAML-Authentifikator verknüpft werden soll, und klicken Sie auf Bearbeiten.
-
Wählen Sie auf der Registerkarte Authentifizierung im Dropdown-Menü Delegierung von Authentifizierung an Omnissa Horizon (SAML 2.0-Authentifikator) die Option Zulässig oder Erforderlichaus.
Sie können die einzelnen Verbindungsserver-Instanzen in Ihrer Bereitstellung so konfigurieren, dass sie abhängig von Ihren Anforderungen über unterschiedliche SAML-Authentifizierungseinstellungen verfügen.
-
Klicken Sie auf SAML-Authentifikatoren verwalten und dann auf Hinzufügen.
-
Konfigurieren Sie den SAML-Authentifikator im Dialogfeld zum Hinzufügen von SAML 2.0-Authentifikatoren.
Option Beschreibung Bezeichnung Sie können den FQDN der Omnissa Workspace ONE Access-Serverinstanz verwenden. Beschreibung (Optional) Sie können den FQDN der Omnissa Workspace ONE Access-Serverinstanz verwenden. Metadaten-URL URL zum Abrufen aller Informationen, die für den Austausch von SAML-Informationen zwischen dem SAML-Identitätsanbieter und der Horizon Connection Server-Instanz erforderlich sind. Klicken Sie in der URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xmlauf <YOUR HORIZON SERVER NAME> und ersetzen Sie sie durch den FQDN der Omnissa Workspace ONE Access-Server.Verwaltungs-URL URL für den Zugriff auf die Verwaltungskonsole des SAML-Identitätsanbieters (Omnissa Workspace ONE Access-Instanz). Diese URL hat das Format https://<Identity-Manager-FQDN>:8443.True SSO-Auslösermodus Die Optionen des TrueSSO-Auslösemodus basieren auf den vom Auslösemodus des SAML-Authentifikators unterstützten vdmUtil-Befehlen, um den TrueSSO-Auslösemodus der SAML-Authentifikatoren einzeln zu verwalten. Diese Optionen spiegeln den aktuellen Wert für den TrueSSO-Auslösemodus des ausgewählten SAML-Authentifikators wider, auch wenn der Wert für den TrueSSO-Auslösemodus manuell im Verbindungsserver aktualisiert wurde Aktiviert für den Verbindungsserver Aktivieren bzw. deaktivieren Sie diese Option abhängig von Ihrer Konfiguration. Verschlüsselte Assertion anfordern Wenn die diese Option aktiviert ist, wird die verschlüsselte SAML-Assertion erzwungen. Standardmäßig lehnt der Verbindungsserver eine Authentifizierungsanforderung nicht ab, wenn die SAML-Assertion unverschlüsselt ist. Workspace ONE-Modus Wenn diese Option aktiviert ist, markiert sie diesen SAML-Authentifikator als Workspace ONE-Authentifikator. Standardmäßig betrachtet der Verbindungsserver einen Authentifikator nicht als Workspace ONE-Authentifikator. IDP sollte den Benutzer jedes Mal authentifizieren Wenn diese Option aktiviert ist, sollte sich der IDP (Identitätsanbieter) erneut authentifizieren, selbst wenn aktuell eine SAML-Sitzung für einen bestimmten Benutzer aktiv ist. Standardmäßig erfordert der IDP von Benutzern keine erneute Authentifizierung, wenn bereits eine Benutzersitzung aktiv ist. -
Klicken Sie auf OK, um die SAML-Authentifikatorkonfiguration zu speichern.
Sofern Sie gültige Informationen angegeben haben, müssen Sie entweder das selbstsignierte Zertifikat akzeptieren (nicht empfohlen) oder ein vertrauenswürdiges Zertifikat für Horizon 8 und Omnissa Workspace ONE Access verwenden.
Das Dropdown-Menü SAML 2.0-Authentifikator zeigt den neu erstellten Authentifikator an, der nun als ausgewählter Authentifikator festgelegt ist.
-
Klicken Sie im Abschnitt „Systemzustand“ im Horizon Console-Dashboard auf Ansicht, wählen Sie Andere Komponenten > SAML 2.0-Authentifikatoren aus, wählen Sie den von Ihnen hinzugefügten SAML-Authentifikator aus und prüfen Sie die Details.
Falls die Konfiguration erfolgreich ist, steht der Systemzustand des Authentifikators auf grün. Der Systemzustand eines Authentifikators kann rot dargestellt werden, wenn das Zertifikat nicht vertrauenswürdig, der Omnissa Workspace ONE Access-Dienst nicht verfügbar oder die Metadaten-URL ungültig ist. Falls das Zertifikat nicht vertrauenswürdig ist, sind Sie möglicherweise nicht in der Lage, auf Überprüfen zu klicken, um das Zertifikat zu validieren und anzunehmen.
-
Melden Sie sich bei der Omnissa Workspace ONE Access-Verwaltungskonsole an, navigieren Sie über die Seite Katalog > Virtuelle Apps zum Desktop-Pool und aktivieren Sie das Kontrollkästchen True SSO aktiviert.
Nächste Schritte
- Erweitern Sie den Ablaufzeitraum der Metadaten des Verbindungsservers, sodass Remotesitzungen nicht nach nur 24 Stunden beendet werden. Weitere Informationen finden Sie unter Ändern des Ablaufzeitraums der Metadaten von Dienstanbietern auf dem Verbindungsserver.
- Verwenden Sie die
vdmutil-Befehlszeilenschnittstelle, um True SSO auf einem Verbindungsserver zu konfigurieren. Weitere Informationen finden Sie unter Konfigurieren von Horizon Connection Server für True SSO.
Weitere Informationen zur Funktionsweise der SAML-Authentifizierung finden Sie unter Verwenden der SAML-Authentifizierung.
-
War diese Seite hilfreich?