Skip to main content

1. September 2026

Best Practices bei der Implementierung der Zwei-Faktor-Authentifizierung in einer Universal Broker-Umgebung

In diesem Thema werden die allgemeinen Schritte und Best Practices beschrieben, die Sie zum Konfigurieren der Zwei-Faktor-Authentifizierung für den Universal Broker-Dienst verwenden können.

Funktionsweise der Zwei-Faktor-Authentifizierung mit Universal Broker

Standardmäßig authentifiziert Universal Broker Benutzer ausschließlich über ihren Active Directory-Benutzernamen und das entsprechende Kennwort. Sie können die optionale Zwei-Faktor-Authentifizierung implementieren, indem Sie einen zusätzlichen Authentifizierungsdienst angeben.

Ab Dienstversion 2203 unterstützt Universal Broker die folgenden Zwei-Faktor-Authentifizierungsdienste sowohl bei Horizon-Bereitstellungen als auch bei Horizon Cloud on Microsoft Azure-Bereitstellungen.

  • RADIUS
  • RSA SecurID

Hinweis: Für die RSA SecurID-Unterstützung mit Horizon Cloud on Microsoft Azure-Bereitstellungen muss auf diesen Pods das Manifest 3139.x oder höher ausgeführt werden, und die Option RSA SecurID ist sichtbar und kann in den Gateway-Einstellungen ausgewählt werden, wenn Sie "Pod bearbeiten" auf diesen Pods ausführen.

Universal Broker stützt sich bei der Durchführung der Zwei-Faktor-Authentifizierung von Netzwerkbenutzern auf die Konfiguration der externen Unified Access Gateway-Instanzen innerhalb jedes teilnehmenden Pods. Obwohl Sie auch interne Unified Access Gateway-Instanzen konfigurieren können, um die Authentifizierung und das Routing von internen Netzwerkbenutzern zu verarbeiten, basiert Universal Broker seine Zwei-Faktor-Authentifizierung auf den Authentifizierungsdienst, der auf den externen Unified Access Gateway-Instanzen konfiguriert ist.

Hinweis: Sie müssen den entsprechenden Zwei-Faktor-Authentifizierungsdienst auf der externen Unified Access Gateway-Instanz für jeden teilnehmenden Pod konfigurieren. Die Konfigurationen aller externen Unified Access Gateway-Instanzen innerhalb eines teilnehmenden Pods müssen übereinstimmen und mit den Konfigurationen externer Unified Access Gateway-Instanzen für alle anderen teilnehmenden Pods identisch sein. Andernfalls schlägt die Authentifizierung beim Universal Broker-Dienst fehl.

Wenn Sie beispielsweise die RADIUS-Authentifizierung für Ihre mit Universal Broker konfigurierten Horizon-Pods verwenden möchten, müssen Sie den identischen RADIUS-Dienst auf jeder externen Unified Access Gateway-Instanz über alle teilnehmenden Horizon-Pods hinweg konfigurieren. Sie können RADIUS nicht auf einigen teilnehmenden Pods und RSA SecurID auf anderen teilnehmenden Pods konfigurieren.

Wenn Sie die Zwei-Faktor-Authentifizierung für Benutzer sowohl im externen als auch im internen Netzwerk aktivieren möchten

  1. Konfigurieren Sie für jeden Pod in Ihrer Universal Broker-Umgebung mindestens eine externe Unified Access Gateway-Instanz. Konfigurieren Sie den identischen Zwei-Faktor-Authentifizierungsdienst auf jeder externen Unified Access Gateway-Instanz über alle Pods hinweg.

    Befolgen Sie die Konfigurationsrichtlinien für Ihren spezifischen Anwendungsfall. Wenn die Flotte Ihres Mandanten über Folgendes verfügt:

    • Nur Horizon-Pods

      Konfigurieren Sie entweder den RADIUS- oder den RSA SecurID-Dienst auf jeder externen Unified Access Gateway-Instanz über alle Pods hinweg.

    • Nur Horizon Cloud on Microsoft Azure-Bereitstellungen

      Konfigurieren Sie denselben Zwei-Faktor-Authentifizierungsdienst auf jeder externen Unified Access Gateway-Instanz über alle Pods hinweg. Wenn alle Pods die Manifestversion 3139.x oder höher aufweisen und die Option RSA SecurID in den Einstellungen für die Zwei-Faktor-Authentifizierung verfügbar ist, haben Sie bei Ausführung des Assistenten "Pod bearbeiten" auf den Pods die Möglichkeit, alle Pods für die Verwendung des RSA SecurID-Typs zu konfigurieren. Andernfalls ist der RADIUS-Typ verfügbar.

    • Mischung aus Horizon-Pods und Horizon Cloud on Microsoft Azure-Bereitstellungen

      In einer gemischten Flotte hängen die für Sie verfügbaren Optionen davon ab, ob Ihre Horizon Cloud on Microsoft Azure-Bereitstellungen die Bedingungen erfüllen, damit die RSA SecurID-Option verfügbar ist.

      • Wenn Ihre Horizon Cloud on Microsoft Azure-Bereitstellungen die Bedingungen für die Konfiguration des RSA SecurID-Typs nicht erfüllen, können Sie den RADIUS-Dienst auf jeder externen Unified Access Gateway-Instanz über alle Pods in der Flotte hinweg konfigurieren.
      • Wenn Ihre Horizon Cloud on Microsoft Azure-Bereitstellungen die Bedingungen für die Konfiguration des RSA SecurID-Typs erfüllen, können Sie entweder RSA SecurID oder RADIUS auf jeder externen Unified Access Gateway-Instanz über alle Pods in der Flotte hinweg konfigurieren. Informationen zu Horizon-Pods finden Sie in der Unified Access Gateway-Dokumentation und in der Horizon 8-Dokumentation.

    For Horizon Cloud pods in Microsoft Azure, see Add a Gateway Configuration to a Deployed Horizon Cloud Pod and Enable Two-Factor Authentication on a Horizon Cloud Pod's Gateways.

  2. Konfigurieren Sie optional eine interne Unified Access Gateway-Instanz für jeden Pod. Führen Sie einen der folgenden Schritte aus, um den Benutzerdatenverkehr an Ihre internen und externen DNS-Server weiterzuleiten:

    • Konfigurieren Sie eindeutige FQDNs für die internen und externen Unified Access Gateway-Instanzen im Pod.
    • Konfigurieren Sie denselben FQDN für die internen und externen Unified Access Gateway-Instanzen im Pod. Konfigurieren Sie dann geteilte DNS-Zonen für den FQDN des Lastausgleichsdiensts des Pods.
  3. (Nur Horizon-Pods) Konfigurieren Sie die JSON Web Token-Einstellungen in jeder Unified Access Gateway-Instanz, um die für Universal Broker erforderliche Tunnelserver- und Protokollumleitung zu unterstützen. Weitere Informationen finden Sie unter Horizon-Pods – Konfigurieren von Unified Access Gateway für die Verwendung mit Universal Broker.

  4. Geben Sie auf der Seite Authentifizierung des Universal Broker-Konfigurationsassistenten die folgenden Einstellungen an:

    1. Aktivieren Sie die Umschaltoption Zwei-Faktor-Authentifizierung .
    2. Wählen Sie als Typ den Authentifizierungsdienst aus, den Sie auf allen externen Unified Access Gateway-Instanzen auf Ihren Pods konfiguriert haben.
    3. Deaktivieren Sie die Umschaltoption Zwei-Faktor-Authentifizierung überspringen . Weitere Informationen finden Sie unter Konfigurieren von Universal Broker-Einstellungen.

Wenn Sie die Zwei-Faktor-Authentifizierung nur für Benutzer im externen Netzwerk aktivieren möchten

  1. Führen Sie die Schritte 1 bis 3 wie im vorherigen Anwendungsbeispiel "Aktiveren der Zwei-Faktor-Authentifizierung für Benutzer sowohl im externen als auch im internen Netzwerk" beschrieben aus.

  2. Definieren Sie auf der Registerkarte Netzwerkbereiche der Seite Broker die öffentlichen IP-Bereiche, die Ihr internes Netzwerk repräsentieren. Weitere Informationen finden Sie unter Definieren interner Netzwerkbereiche für Universal Broker.

  3. Geben Sie auf der Seite Authentifizierung des Universal Broker-Konfigurationsassistenten die folgenden Einstellungen an:

    1. Aktivieren Sie die Umschaltoption Zwei-Faktor-Authentifizierung .
    2. Wählen Sie als Typ den Authentifizierungsdienst aus, den Sie auf allen externen Unified Access Gateway-Instanzen auf Ihren Pods konfiguriert haben.
    3. Aktivieren Sie die Umschaltoption Zwei-Faktor-Authentifizierung überspringen . Weitere Informationen finden Sie unter Konfigurieren von Universal Broker-Einstellungen.

War diese Seite hilfreich?

Feedback zu diesem Thema geben

War dieses Thema hilfreich?

Bitte geben Sie keine personenbezogenen oder vertraulichen Daten an.

Link wird erstellt…