Um Ihren Horizon Cloud-Benutzern einen Single Sign-On(SSO)-Zugriff auf ihre Desktops und Anwendungen mit einer Omnissa-Zertifizierungsstelle (CA) zu ermöglichen, müssen Sie eine Omnissa-Zertifizierungsstelle (CA) verwenden, um kurzfristige Smartcard-Zertifikate für SSO auszustellen. Aus Gründen der Transparenz und Sicherheit umfasst der Prozess ein PowerShell-Skript, das bewährte Microsoft-Dienstprogramme verwendet.
Die folgende Liste enthält Informationen zur Konfiguration der Omnissa CA. Wenn Sie SSO konfigurieren, werden Sie viele dieser Details im Kontext wiederfinden. Beispiel: Hinzufügen einer SSO-Konfiguration zu Horizon Cloud für eine Omnissa-CA enthält Anweisungen zum Herunterladen des Omnissa-CA-Pakets. Dieses Paket enthält das PowerShell-Skript, das Sie zum Konfigurieren von SSO ausführen, wie in Veröffentlichen des SSO-CA-Pakets in der Active Directory-Gesamtstruktur beschrieben.
- Um die für SSO erforderliche Funktionalität mit einer Omnissa CA zu aktivieren, muss eine der folgenden Situationen auf Ihre Active Directory-Gesamtstruktur zutreffen:
- In der Active Directory-Gesamtstruktur ist mindestens eine Online-Microsoft Enterprise-Zertifizierungsstelle konfiguriert; in diesem Fall treten die folgenden Ergebnisse auf.
- Die Microsoft Enterprise-Zertifizierungsstelle veröffentlicht automatisch ihre CA-Zertifikate und Zertifikatssperrlisten (CRLs) in der Gesamtstruktur.
- Die Domänencontroller werden automatisch für Zertifikate registriert.
- Die Active Directory-Gesamtstruktur verwendet eine Drittanbieter-Zertifizierungsstelle oder eine eigenständige Microsoft-Zertifizierungsstelle. In diesem Fall muss Folgendes zutreffen.
- Alle CA-Zertifikate müssen mithilfe eines Dienstprogramms wie
certutilmanuell in der Gesamtstruktur veröffentlicht werden. - Sperrinformationen müssen immer über HTTP verfügbar sein.
- Domänencontroller müssen mit Zertifikaten ausgestellt werden, die die Clientauthentifizierung, die Serverauthentifizierung, die Smartcard-Anmeldung und die KDC-Authentifizierung ermöglichen.
- Alle CA-Zertifikate müssen mithilfe eines Dienstprogramms wie
- In der Active Directory-Gesamtstruktur ist mindestens eine Online-Microsoft Enterprise-Zertifizierungsstelle konfiguriert; in diesem Fall treten die folgenden Ergebnisse auf.
- Sie können die Omnissa CA als Stammzertifizierungsstelle oder als Zwischenzertifizierungsstelle konfigurieren. Als Best Practice für die Public Key Infrastructure (PKI) empfiehlt sich jedoch die Auswahl einer Zwischenzertifizierungsstelle.
- Wenn Sie eine Stammzertifizierungsstelle verwenden, ist das Omnissa CA-Zertifikat 5 Jahre lang gültig.
- Wenn Sie eine Zwischenzertifizierungsstelle verwenden, bestimmt die ausstellende Zertifizierungsstelle die Gültigkeitsdauer des Omnissa CA-Zertifikats.
- Wenn Sie eine Zwischenzertifizierungsstelle verwenden, kann das Omnissa CA-Zertifikat von einer Microsoft-Zertifizierungsstelle oder einer Drittanbieter-Zertifizierungsstelle signiert werden.
- Wenn Sie eine Drittanbieter-Zertifizierungsstelle verwenden, stellen Sie sicher, dass die Domänenmitglieder Zugriff auf alle Zertifikate und Sperrinformationen haben, die zur Validierung des Omnissa CA-Zertifikats erforderlich sind.
- Damit die Omnissa CA vertrauenswürdig ist, müssen Sie das Omnissa CA-Paket an verschiedenen Speicherorten in der Active Directory-Gesamtstruktur veröffentlichen.
- Veröffentlichen Sie das Omnissa CA-Paket, indem Sie das PowerShell-Skript als Administrator mit entsprechenden Berechtigungen auf einem Domänenmitgliedscomputer ausführen.
- Sie müssen das PowerShell-Skript nur einmal ausführen. Active Directory repliziert die veröffentlichten PKI-Daten auf alle Domänencontroller und Desktops in allen Domänen in der Active Directory-Gesamtstruktur. Sie können ein Dienstprogramm wie
Repadminin komplexen Active Directory-Bereitstellungen verwenden, um die rechtzeitige Replizierung des Konfigurationsbenennungskontexts zwischen Domänencontrollern in verschiedenen Domänen oder Sites sicherzustellen, bevor SSO versucht wird. - Das PowerShell-Skript verwendet die Microsoft-Dienstprogramme
certrequndcertutilfür vollständige Transparenz. Bevor Sie das PowerShell-Skript ausführen, können Sie das Skript lesen, um genau zu sehen, was es tut.
War diese Seite hilfreich?