Skip to main content

Verwenden einer Omnissa-Zertifizierungsstelle für SSO

Um Ihren Horizon Cloud-Benutzern einen Single Sign-On(SSO)-Zugriff auf ihre Desktops und Anwendungen mit einer Omnissa-Zertifizierungsstelle (CA) zu ermöglichen, müssen Sie eine Omnissa-Zertifizierungsstelle (CA) verwenden, um kurzfristige Smartcard-Zertifikate für SSO auszustellen. Aus Gründen der Transparenz und Sicherheit umfasst der Prozess ein PowerShell-Skript, das bewährte Microsoft-Dienstprogramme verwendet.

Die folgende Liste enthält Informationen zur Konfiguration der Omnissa CA. Wenn Sie SSO konfigurieren, werden Sie viele dieser Details im Kontext wiederfinden. Beispiel: Hinzufügen einer SSO-Konfiguration zu Horizon Cloud für eine Omnissa-CA enthält Anweisungen zum Herunterladen des Omnissa-CA-Pakets. Dieses Paket enthält das PowerShell-Skript, das Sie zum Konfigurieren von SSO ausführen, wie in Veröffentlichen des SSO-CA-Pakets in der Active Directory-Gesamtstruktur beschrieben.

  • Um die für SSO erforderliche Funktionalität mit einer Omnissa CA zu aktivieren, muss eine der folgenden Situationen auf Ihre Active Directory-Gesamtstruktur zutreffen:
    • In der Active Directory-Gesamtstruktur ist mindestens eine Online-Microsoft Enterprise-Zertifizierungsstelle konfiguriert; in diesem Fall treten die folgenden Ergebnisse auf.
      • Die Microsoft Enterprise-Zertifizierungsstelle veröffentlicht automatisch ihre CA-Zertifikate und Zertifikatssperrlisten (CRLs) in der Gesamtstruktur.
      • Die Domänencontroller werden automatisch für Zertifikate registriert.
    • Die Active Directory-Gesamtstruktur verwendet eine Drittanbieter-Zertifizierungsstelle oder eine eigenständige Microsoft-Zertifizierungsstelle. In diesem Fall muss Folgendes zutreffen.
      • Alle CA-Zertifikate müssen mithilfe eines Dienstprogramms wie certutil manuell in der Gesamtstruktur veröffentlicht werden.
      • Sperrinformationen müssen immer über HTTP verfügbar sein.
      • Domänencontroller müssen mit Zertifikaten ausgestellt werden, die die Clientauthentifizierung, die Serverauthentifizierung, die Smartcard-Anmeldung und die KDC-Authentifizierung ermöglichen.
  • Sie können die Omnissa CA als Stammzertifizierungsstelle oder als Zwischenzertifizierungsstelle konfigurieren. Als Best Practice für die Public Key Infrastructure (PKI) empfiehlt sich jedoch die Auswahl einer Zwischenzertifizierungsstelle.
  • Wenn Sie eine Stammzertifizierungsstelle verwenden, ist das Omnissa CA-Zertifikat 5 Jahre lang gültig.
  • Wenn Sie eine Zwischenzertifizierungsstelle verwenden, bestimmt die ausstellende Zertifizierungsstelle die Gültigkeitsdauer des Omnissa CA-Zertifikats.
  • Wenn Sie eine Zwischenzertifizierungsstelle verwenden, kann das Omnissa CA-Zertifikat von einer Microsoft-Zertifizierungsstelle oder einer Drittanbieter-Zertifizierungsstelle signiert werden.
  • Wenn Sie eine Drittanbieter-Zertifizierungsstelle verwenden, stellen Sie sicher, dass die Domänenmitglieder Zugriff auf alle Zertifikate und Sperrinformationen haben, die zur Validierung des Omnissa CA-Zertifikats erforderlich sind.
  • Damit die Omnissa CA vertrauenswürdig ist, müssen Sie das Omnissa CA-Paket an verschiedenen Speicherorten in der Active Directory-Gesamtstruktur veröffentlichen.
  • Veröffentlichen Sie das Omnissa CA-Paket, indem Sie das PowerShell-Skript als Administrator mit entsprechenden Berechtigungen auf einem Domänenmitgliedscomputer ausführen.
  • Sie müssen das PowerShell-Skript nur einmal ausführen. Active Directory repliziert die veröffentlichten PKI-Daten auf alle Domänencontroller und Desktops in allen Domänen in der Active Directory-Gesamtstruktur. Sie können ein Dienstprogramm wie Repadmin in komplexen Active Directory-Bereitstellungen verwenden, um die rechtzeitige Replizierung des Konfigurationsbenennungskontexts zwischen Domänencontrollern in verschiedenen Domänen oder Sites sicherzustellen, bevor SSO versucht wird.
  • Das PowerShell-Skript verwendet die Microsoft-Dienstprogramme certreq und certutil für vollständige Transparenz. Bevor Sie das PowerShell-Skript ausführen, können Sie das Skript lesen, um genau zu sehen, was es tut.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…