Nachdem Sie eine Active Directory-Domäne in Ihrer Horizon Cloud-Umgebung registriert und die Umgebung in Omnissa Access integriert haben, können Sie True SSO dafür konfigurieren. True SSO ist eine in Access integrierte Funktion, mit der sich Benutzer per Single Sign-On bei den virtuellen Windows-Desktops und -Anwendungen, die von Horizon Cloud bereitgestellt werden, anmelden können, ohne dass sie auch ihre Active Directory-Anmeldedaten in das Windows-Betriebssystem eingeben müssen. Wenn True SSO für Ihre Umgebung konfiguriert ist, authentifizieren sich die Endbenutzer bei der Zugriffs-URL, die Sie ihnen für den Zugriff auf ihre berechtigten Desktops und Anwendungen bereitstellen. Nach dieser Authentifizierung können die Benutzer ihre berechtigten Desktops oder Anwendungen ohne Aufforderung zur Eingabe von Active Directory-Anmeldedaten starten.
Wichtig: Bei der True SSO-Konfiguration handelt es sich um einen mandantenweiten Konfigurationstyp. Die True SSO-Konfiguration gilt für alle Horizon Cloud-Pods Ihrer Pod-Flotte in Microsoft Azure. Nachdem Sie True SSO in Ihrem Horizon Cloud-Mandanten zum ersten Mal erfolgreich konfiguriert haben und später weitere Horizon Cloud-Pods in Ihren Microsoft Azure-Abonnements mithilfe des automatisierten Pod-Bereitstellungsassistenten bereitstellen, sendet das System dieselbe True SSO-Konfiguration an alle diese Pods und versucht, dieselbe True SSO-Konfiguration anhand dieser Pods zu validieren.
Die Konfiguration von True SSO für die Verwendung mit Ihrer -Umgebung ist ein mehrstufiger Prozess. Auf einer allgemeinen Ebene sind die Schritte wie folgt:
-
Richten Sie die Infrastruktur ein, die für den Betrieb von True SSO erforderlich ist. Dazu gehören: a. Installieren und Konfigurieren einer Microsoft Windows Server-Zertifizierungsstelle (CA) als Unternehmenszertifizierungsstelle. Die Verfahren in diesem Abschnitt gelten für Microsoft Windows Server 2012 R2. Die Schritte für andere Versionen von Microsoft Windows Server, die für die Verwendung mit dieser Funktion unterstützt werden, sind sehr ähnlich. b. Einrichten einer Zertifikatsvorlage für die Zertifizierungsstelle.
Wichtig: Verwenden Sie in den Namen Ihrer True SSO-Vorlagen nur ASCII-Zeichen. Aufgrund eines bekannten Problems können Sie True SSO-Vorlagennamen, die Nicht-ASCII- oder ASCII-Zeichen im hohen Bereich enthalten, nicht erfolgreich mit Ihrer Horizon Cloud-Umgebung konfigurieren.
c. Herunterladen des Horizon Cloud-Kopplungspakets von der Active Directory-Seite der Horizon Universal Console. Das Kopplungspaket wird beim Einrichten des Registrierungsservers verwendet.
d. Einrichten des Registrierungsservers.
Wichtig: Stellen Sie nach dem Einrichten des Registrierungsservers sicher, dass die Portanforderungen für den Registrierungsserver erfüllt sind, die unter First-Gen-Mandanten – Horizon Cloud on Microsoft Azure-Bereitstellungen – Anforderungen an die Auflösung von Hostnamen, DNS-Namen beschrieben sind.
-
Hinzufügen der Registrierungsserverinformationen zur Seite "Active Directory" der Horizon Universal Console.
Wenn die Konfiguration abgeschlossen ist, arbeiten die Zertifizierungsstelle des Unternehmens und der Registrierungsserver zusammen, um kurzlebige Zertifikate auszustellen, mit denen die Benutzer bei ihren berechtigten Desktops und Anwendungen angemeldet werden. Der Horizon Cloud-Pod fordert beim Registrierungsserver ein Zertifikat für einen bestimmten berechtigten Benutzer an. Der Registrierungsserver kontaktiert die Zertifizierungsstelle, um das angeforderte Zertifikat zu generieren, und sendet das Zertifikat dann an den Horizon Cloud-Pod zurück.
Voraussetzungen für die End-to-End-True SSO-Einrichtung
Vor der Konfiguration von True SSO müssen Sie mindestens eine Access-Umgebung mit Ihrer Horizon Cloud-Umgebung konfiguriert haben. Weitere Informationen finden Sie im Dokumentationsthema Informationen zur Verwendung einer Horizon Cloud-Umgebung mit Omnissa Access und mit der optionalen True SSO-Funktion . Befolgen Sie den Integrationsvorgang, der für die Konfiguration Ihrer Horizon Cloud-Umgebung geeignet ist.
Einrichten einer Enterprise-Zertifizierungsstelle mithilfe eines Microsoft Windows Server-Systems
Ein erforderliches Element für die Verwendung der True SSO-Funktion ist eine Microsoft-Zertifizierungsstelle (CA). Wenn Sie noch keine Zertifizierungsstelle eingerichtet haben, müssen Sie die Rolle der Active Directory-Zertifikatdienste (AD CS) einem Microsoft Windows-Server hinzufügen und den Server als Unternehmenszertifizierungsstelle konfigurieren. Dazu können Sie den Service Manager-Assistenten verwenden.
Im Folgenden finden Sie die Standardschritte zum Einrichten einer Microsoft-Zertifizierungsstelle. Sie werden in diesem Thema in einfacher Form aufgeführt, die sich für die Verwendung in einer Testumgebung eignet. Für ein echtes Produktionssystem wird jedoch empfohlen, dass Sie die Best Practices der Branche für die CA-Konfiguration befolgen.
Wenn Sie weitere Informationen zum Einrichten einer Zertifizierungsstelle benötigen, sehen Sie sich die technischen Standardreferenzen von Microsoft an: Schrittweise Anleitung zu den Active Directory-Zertifikatdiensten und Installieren einer Stammzertifizierungsstelle.
Hinweis: Um den Vorgang zu veranschaulichen, basieren die spezifischen Schritte in diesem Thema auf der Verwendung von Windows Server 2012 R2. Auf anderen Windows-Serversystemen können Sie sehr ähnliche Schritte ausführen. Wenn Sie den Registrierungsserver auf demselben System installieren möchten, auf dem diese Zertifizierungsstelle gehostet wird, stellen Sie sicher, dass Sie eine der Windows Server-Versionen verwenden, die für den Registrierungsserver unterstützt werden. Weitere Informationen finden Sie unter Einrichten des Registrierungsservers.
Vorgehensweise
-
Klicken Sie im Server-Manager-Dashboard auf Rollen und Funktionen hinzufügen , um den Assistenten zu öffnen, und klicken Sie dann auf Weiter.
-
Wählen Sie auf der Seite "Installationstyp auswählen" Rollenbasierte oder funktionsbasierte Installation aus und klicken Sie auf Weiter.
-
Behalten Sie auf der Seite "Serverauswahl" die Standardeinstellungen bei und klicken Sie auf Weiter.
-
Auf der Seite "Serverrollen":
-
Wählen Sie Active Directory-Zertifikatdienste aus.
-
Wählen Sie im Dialogfeld Verwaltungstool einbeziehen (falls zutreffend) und klicken Sie auf Funktionen hinzufügen.
-
Klicken Sie auf Weiter.
-
-
Klicken Sie auf der Seite Funktionen auf Weiter.
-
Klicken Sie auf der Seite AD CS auf Weiter.
-
Wählen Sie auf der Seite Rollendienste die Option Zertifizierungsstelle aus und klicken Sie auf Weiter.
-
Wählen Sie auf der Seite Bestätigung die Option Zielserver bei Bedarf automatisch neu starten aus und klicken Sie auf Installieren.
Der Installationsfortschritt wird angezeigt. Wenn die Installation abgeschlossen ist, wird ein URL-Link angezeigt, über den Sie die neu installierte Zertifizierungsstelle als "Active Directory-Zertifikatdienste konfigurieren" auf dem Zielserver konfigurieren können.
-
Klicken Sie auf den Konfigurationslink, um den Konfigurationsassistenten zu starten.
-
Geben Sie auf der Seite Anmeldedaten die Benutzeranmeldedaten der Enterprise-Admin-Gruppe ein und klicken Sie auf Weiter.
-
Wählen Sie auf der Seite "Rollendienste" die Option "Zertifizierungsstelle" aus und klicken Sie auf Weiter.
-
Wählen Sie auf der Seite "Einrichtungstyp" die Option Unternehmenszertifizierungsstelle aus und klicken Sie auf Weiter.
-
Wählen Sie auf der Seite "Zertifizierungsstellentyp" die Option Stammzertifizierungsstelle oder Untergeordnete Zertifizierungsstelle aus (in diesem Beispiel eine Stammzertifizierungsstelle) und klicken Sie auf Weiter.
-
Wählen Sie auf der Seite "Privater Schlüssel" die Option Neuen privaten Schlüssel erstellen aus und klicken Sie auf Weiter.
-
Geben Sie auf der Seite "Kryptografie" die folgenden Informationen ein.
Feld Beschreibung Kryptografieanbieter RSA#Microsoft-Software-Schlüsselspeicheranbieter Schlüssellänge: 4096 (oder eine andere Länge, wenn Sie dies bevorzugen) Hash-Algorithmus: SHA256 (oder ein anderer SHA-Algorithmus, falls Sie dies bevorzugen) -
Konfigurieren Sie auf der Seite CA-Name als bevorzugte oder akzeptieren Sie die Standardeinstellungen und klicken Sie auf Weiter.
-
Konfigurieren Sie auf der Seite "Gültigkeitszeitraum" die gewünschten Einstellungen und klicken Sie auf Weiter.
-
Klicken Sie auf der Seite "Zertifikatdatenbank" auf Weiter.
-
Überprüfen Sie die Informationen auf der Bestätigungsseite und klicken Sie auf Konfigurieren.
-
Schließen Sie den Konfigurationsvorgang ab, indem Sie die folgenden Aufgaben ausführen (führen Sie alle Befehle über die Eingabeaufforderung aus).
-
Konfigurieren der Zertifizierungsstelle für die nicht persistente Zertifikatverarbeitung
certutil –setreg DBFlags +DBFLAGS_ENABLEVOLATILEREQUESTS -
Konfigurieren der Zertifizierungsstelle, um Offline-CRL-Fehler zu ignorieren
certutil –setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE -
Dienst neu starten
net stop certsvc net start certsvc
-
-
Richten Sie eine Zertifikatsvorlage für die Zertifizierungsstelle ein, indem Sie die Schritte im folgenden Abschnitt Einrichten einer Zertifikatsvorlage für die Zertifizierungsstelle ausführen.
Horizon Cloud – True SSO – Einrichten einer Zertifikatvorlage für die Zertifizierungsstelle
Sie müssen die Zertifikatvorlage auf der Zertifizierungsstelle konfigurieren. Die Zertifikatvorlage ist die Grundlage für die von der Zertifizierungsstelle generierten Zertifikate.
Voraussetzungen
Führen Sie die weiter oben unter Einrichten einer Enterprise-Zertifizierungsstelle mithilfe eines Microsoft Windows Server-Systems beschriebenen Schritte aus.
Vorgehensweise
-
Erstellen Sie eine neue universelle Sicherheitsgruppe.
Durch Erstellen dieser Gruppe können Sie eine einzelne Sicherheitsgruppe verwenden, der Sie die erforderlichen Berechtigungen für die Ausstellung von Zertifikaten im Namen von Benutzern zuweisen können. Alle Computer, auf denen Registrierungsserver installiert sind, können durch Mitgliedschaft in dieser Gruppe diese Berechtigungen erben.
- Klicken Sie auf Start und geben Sie ein
dsa.msc.
Das Fenster "Active Directory-Benutzer und -Computer" wird angezeigt.
- Klicken Sie in der Struktur mit der rechten Maustaste auf den Ordner Benutzer für den Domänencontroller, und wählen Sie Neue > Gruppe aus.
Das Fenster Neues Objekt – Gruppe wird angezeigt.
-
Geben Sie im Feld Gruppenname einen Namen für die neue Gruppe ein. Beispiel: True SSO-Registrierungsserver.
-
Legen Sie die folgenden Werte fest.
Einstellung Wert Gruppengeltungsbereich Universell Gruppentyp Sicherheit -
Klicken Sie auf OK.
Die neue Gruppe wird in der Struktur im Fenster "Active Directory-Benutzer und -Computer" angezeigt.
-
Klicken Sie mit der rechten Maustaste auf die Gruppe und wählen Sie Eigenschaften aus.
-
Fügen Sie auf der Registerkarte "Mitglied von" alle Computer hinzu, auf denen Sie einen Registrierungsserver installieren möchten, und klicken Sie dann auf OK.
-
Starten Sie alle Computer neu, auf denen Sie einen Registrierungsserver installieren möchten.
- Klicken Sie auf Start und geben Sie ein
-
Zertifikatsvorlage
-
Wählen Sie Systemsteuerung > Verwaltung > Zertifizierungsstelle.
-
Erweitern Sie in der Struktur den Namen der lokalen Zertifizierungsstelle.
-
Klicken Sie mit der rechten Maustaste auf den Ordner "Zertifikatvorlagen" und wählen Sie Verwalten aus.
Die Zertifikatvorlagenkonsole wird angezeigt.
- Klicken Sie mit der rechten Maustaste auf die Vorlage Smartcard-Anmeldung und wählen Sie Vorlage duplizieren aus.
Das Fenster Eigenschaften der neuen Vorlage wird angezeigt.
-
Geben Sie Informationen auf den Registerkarten des Fensters ein, wie unten beschrieben.
Tabulatortaste Einstellungen Kompatibilität - Aktivieren Sie das Kontrollkästchen Resultierende Änderungen anzeigen.
- Zertifizierungsstelle – Wählen Sie das Windows-Betriebssystem aus
- Zertifikatsempfänger: Wählen Sie das Windows-Betriebssystem aus
Allgemein Wichtig: Verwenden Sie in den Namen Ihrer True SSO-Vorlagen nur ASCII-Zeichen. Aufgrund eines bekannten Problems können Sie True SSO-Vorlagennamen, die Nicht-ASCII- oder ASCII-Zeichen im hohen Bereich enthalten, nicht erfolgreich mit Ihrer Horizon Cloud-Umgebung konfigurieren. - Vorlagenanzeigename – Name Ihrer Wahl. Beispiel: True SSO-Vorlage.
- Vorlagenname – Name Ihrer Wahl. Beispiel: True SSO-Vorlage.
- Gültigkeitsdauer - 1 Stunde
- Erneuerungszeitraum – 0 Wochen
Anforderungsverarbeitung - Zweck – Signatur und Smartcard-Anmeldung
- Aktivieren Sie das Kontrollkästchen Für automatische Erneuerung von Smartcardzertifikaten . . .
- Aktivieren Sie das Optionsfeld Benutzer zur Eingabe während der Registrierung auffordern
Kryptografie - Anbieterkategorie – Schlüsselspeicheranbieter
- Name des Algorithmus – RSA
- Mindestschlüsselgröße
- Aktivieren Sie das Optionsfeld Verwendung aller verfügbaren Anbieter für Anforderungen möglich . . .
- Anforderungshash – SHA256
Themenname - Aktivieren Sie das Optionsfeld Aus diesen Active Directory-Informationen erstellen.
- Format des Antragstellernamens – Vollständiger definierter Name
- Aktivieren Sie das Kontrollkästchen Benutzerprinzipalname (UPN).
Server Aktivieren Sie das Kontrollkästchen Keine Zertifikate und Anforderungen in der Datenbank der Zertifizierungsstelle speichern Ausstellungsvoraussetzungen - Registrierung erfordert Folgendes – Wählen Sie Diese Anzahl an autorisierten Signaturen und geben Sie 1 ein
. - Erforderlicher Richtlinientyp in Signatur – Anwendungsrichtlinie
- Anwendungsrichtlinie – Zertifikatsanforderungs-Agent
- Registrierung erfordert Folgendes – Gültiges vorhandenes Zertifikat
Sicherheit Wählen Sie im oberen Bereich der Registerkarte die neue Gruppe aus, die Sie erstellt haben. Wählen Sie dann im unteren Bereich der Registerkarte Zulassen für Lese- und Registrierungsberechtigungen. -
Klicken Sie auf OK.
-
-
Stellen Sie die Vorlage für True SSO aus.
- Klicken Sie erneut mit der rechten Maustaste auf den Ordner "Zertifikatvorlagen" und wählen Sie Neu > Auszustellende Zertifikatvorlage aus.
Das Fenster Zertifikatvorlagen aktivieren wird angezeigt.
- Wählen Sie TrueSsoTemplate aus und klicken Sie auf OK.
-
Stellen Sie die Registrierungs-Agent-Vorlage aus.
- Klicken Sie erneut mit der rechten Maustaste auf den Ordner "Zertifikatvorlagen" und wählen Sie Neu > Auszustellende Zertifikatvorlage aus.
Das Fenster Zertifikatvorlagen aktivieren wird angezeigt.
- Wählen Sie den Registrierungs-Agent-Computer aus und klicken Sie auf OK.
Hinweis: Diese Vorlage muss dieselben Sicherheitseinstellungen aufweisen wie die Vorlage, die im vorherigen Schritt ausgestellt wurde.
Die Zertifizierungsstelle ist jetzt eingerichtet und mit einer Zertifikatvorlage konfiguriert, die für die Verwendung mit True SSO geeignet ist.
-
Laden Sie das Horizon Cloud-Kopplungspaket herunter, indem Sie die Schritte im Abschnitt Herunterladen des Horizon Cloud-Kopplungspakets ausführen.
Horizon Cloud – True SSO – Herunterladen des Horizon Cloud-Kopplungspakets
Sie benötigen dieses Kopplungspaket, um die Einrichtungsschritte für den Registrierungsserver abzuschließen, wenn Sie Ihre Horizon Cloud-Umgebung für True SSO konfigurieren. Sie laden das Kopplungspaket von der Active Directory-Seite der Horizon Universal Console herunter.
Wichtig: Bei der True SSO-Konfiguration handelt es sich um einen mandantenweiten Konfigurationstyp. Die True SSO-Konfiguration gilt für alle Horizon Cloud-Pods Ihrer Pod-Flotte in Microsoft Azure. Nachdem Sie True SSO in Ihrem Horizon Cloud-Mandanten zum ersten Mal erfolgreich konfiguriert haben und später weitere Horizon Cloud-Pods in Ihren Microsoft Azure-Abonnements mithilfe des automatisierten Pod-Bereitstellungsassistenten bereitstellen, sendet das System dieselbe True SSO-Konfiguration an alle diese Pods und versucht, dieselbe True SSO-Konfiguration anhand dieser Pods zu validieren.
Das Kopplungspaket enthält eine Zertifikatsdatei für jeden der in Microsoft Azure für Ihre Horizon Cloud-Umgebung bereitgestellten Horizon Cloud-Pods. Für die Pods, für die Sie True SSO konfigurieren möchten, laden Sie die Zertifikatsdateien dieser Pods auf den Registrierungsserver hoch. Wenn Sie einen Pod haben, enthält das Paket eine Zertifikatsdatei im CRT-Format. Wenn Sie mehr als einen Pod haben, enthält das Paket mehrere CRT-Dateien, eine pro Pod. Der Name jeder CRT-Datei folgt dem Muster:
podID_truesso.crt
wobei podID die ID des Pods ist, die auf der Übersichtsseite des Pods angezeigt wird.
Vorgehensweise
-
Navigieren Sie in der Konsole zu Einstellungen > Active Directory.
-
Rufen Sie die
pairing_bundle.7zDatei im Bereich "True SSO-Konfiguration" ab, indem Sie auf Koppelungs-Token herunterladen klicken. -
Speichern Sie die Datei an einem Ort, an dem Sie ihren Inhalt extrahieren können.
-
Extrahieren Sie für die Pods, für die Sie True SSO konfigurieren möchten, die CRT-Dateien der Pods aus dem Kopplungspaket an einen Ort, an dem Sie sie beim Einrichten des Registrierungsservers abrufen können.
Das Kopplungspaket enthält für jeden Pod in Ihrer Umgebung eine Zertifikatsdatei. Jeder CRT-Dateiname folgt dem Muster podID_truesso.crt, wobei podID der ID-Wert des Pods ist.
- Richten Sie den Registrierungsserver ein, indem Sie die Schritte im folgenden Abschnitt Einrichten des Registrierungsservers ausführen.
Registrierungsserver
Auf dieser Dokumentationsseite wird beschrieben, wie Sie den Registrierungsserver für die Verwendung mit First-Gen-Horizon Cloud on Microsoft Azure-Bereitstellungen einrichten.
Der Registrierungsserver ist eine Horizon Cloud on Microsoft Azure-Komponente, die Sie auf einer Windows Server-Maschine als letzten Schritt bei der Einrichtung der Infrastruktur für True SSO installieren. Durch die Bereitstellung des Registrierungs-Agent-(Computer-)Zertifikats auf dem Server autorisieren Sie diesen Registrierungsserver als Registrierungs-Agent zu fungieren und Zertifikate im Namen von Benutzern zu generieren.
Achtung: Wenn Ihr First-Gen-Mandant über mehrere Horizon Cloud on Microsoft Azure-Bereitstellungen in seiner Flotte verfügt, müssen Sie beim Einrichten von Registrierungsservern sicherstellen, dass die Pod-Manager-Instanzen dieser Bereitstellungen erreichbar sind. Andernfalls schlägt der letzte Kopplungsschritt fehl (der Abschlussschritt schlägt fehl).
Wie in dem wichtigen Hinweis oben auf dieser Seite Konfigurieren von True SSO für die Verwendung mit Ihrer Horizon Cloud-Umgebung beschrieben, handelt es sich bei der True SSO-Konfiguration um eine mandantenweite Konfiguration. Das System sendet dieselbe True SSO-Konfiguration an alle Pods in der Flotte des Mandanten und versucht, dieselbe True SSO-Konfiguration auf allen Pods zu validieren. Wenn Sie einen Registrierungsserver für die Arbeit mit Pod-A und einen separaten Registrierungsserver für die Arbeit mit Pod-B einrichten, müssen beide Registrierungsserver sowohl für Pod-A als auch für Pod-B erreichbar sein.
Voraussetzungen
Stellen Sie sicher, dass Sie die Schritte unter Einrichten einer Enterprise-Zertifizierungsstelle mithilfe eines Microsoft Windows Server-Systems, Einrichten einer Zertifikatsvorlage auf der Zertifizierungsstelle und Herunterladen des Horizon Cloud-Kopplungspakets abgeschlossen haben.
Hinweis: Die Unternehmenszertifizierungsstelle muss eingerichtet sein, damit Sie die entsprechenden Elemente im Assistenten für die Zertifikatregistrierung in den auf dieser Seite dokumentierten Schritten sehen können.
Stellen Sie sicher, dass auf dem System, auf dem Sie die Registrierungsserver-Software installieren, eines der folgenden Betriebssysteme ausgeführt wird, die für diese Installation unterstützt werden: Windows Server 2012 R2, Windows Server 2016, Windows Server 2019. Das System sollte über mindestens 4 GB Arbeitsspeicher verfügen.
Hinweis: Die Verwendung von Windows Server 2022 wurde nicht für die Unterstützung der Verwendung des Registrierungsservers mit Horizon Cloud on Microsoft Azure-Bereitstellungen der ersten Generation qualifiziert.
Die Bezeichnungen in den folgenden Schritten beziehen sich auf die Ausführung der Schritte auf einem Windows Server 2016-System.
Vorgehensweise
-
Installieren Sie den Registrierungsserver auf dem System.
-
Laden Sie die
Enrollment Server.exeDatei von der Horizon Cloud on Microsoft Azure-Seite in Customer Connect herunter. Der Dateiname sieht in etwa so aus:HorizonCloud-TruessoEnrollmentServer-x86_64-7.3.0-xxxxx.exe. -
Bestätigen Sie, dass das System die zuvor genannten Voraussetzungen erfüllt.
-
Führen Sie das Installationsprogramm aus und folgen Sie dem Assistenten.
-
-
Fügen Sie auf dem Registrierungsserver das Zertifikat-Snap-In der MMC (Microsoft Management Console) hinzu.
-
Öffnen Sie die MMC und wählen Sie Datei > Snap-In hinzufügen/entfernen aus.
-
Wählen Sie unter "Verfügbare Snap-Ins" die Option Zertifikate aus und klicken Sie auf Hinzufügen.
-
Wählen Sie im Fenster Zertifikat-Snap-In Computerkonto aus und klicken Sie auf Weiter.
-
Behalten Sie im Fenster "Computer auswählen" die Standardeinstellung Lokaler Computer bei und klicken Sie auf Fertig stellen.
-
Klicken Sie im Fenster "Snap-In hinzufügen/entfernen" auf OK , um das Hinzufügen des Snap-Ins "Zertifikat" abzuschließen.
-
-
Stellen Sie das Registrierungs-Agent-Zertifikat auf diesem Registrierungsserver bereit.
-
Erweitern Sie in der MMC Zertifikate (Lokaler Computer), die Sie im vorherigen Schritt hinzugefügt haben, klicken Sie mit der rechten Maustaste auf den Ordner Persönlich , und wählen Sie Alle Aufgaben > Neues Zertifikat anfordern aus.
Der Assistent für die Zertifikatregistrierung wird gestartet.
-
Fahren Sie mit dem Assistenten für die Zertifikatsregistrierung fort und akzeptieren Sie die Standardeinstellungen, bis Sie zum Schritt Zertifikate anfordern gelangen.
-
Aktivieren Sie im Schritt Zertifikate anfordern des Assistenten das Kontrollkästchen Registrierungs-Agent (Computer) und klicken Sie auf Registrieren.
-
Fahren Sie mit dem Assistenten fort, indem Sie die Standardeinstellungen für die verbleibenden Schritte übernehmen, und klicken Sie beim letzten Schritt auf Beenden.
-
-
Importieren Sie die aus der Datei extrahierten Zertifikat-CRT-Dateien der Pods, mit denen
pairing_bundle.7zSie True SSO konfigurieren möchten.Das Kopplungspaket enthält für jeden Pod in Ihrer Umgebung eine Zertifikatsdatei. Jeder CRT-Dateiname folgt dem Muster
podID_truesso.crt, wobei podID der ID-Wert des Pods ist.-
Klicken Sie in der MMC mit der rechten Maustaste auf den Unterordner Zertifikate unter dem Ordner Horizon View Enrollment Server Trusted Roots , und wählen Sie Alle > importieren Aufgaben aus.
-
Folgen Sie im Assistenten für den Zertifikatsimport den Anweisungen, um zu dem Speicherort zu navigieren, an dem Sie die Zertifikatsdateien aus dem
pairing_bundle.7zPaket extrahiert haben.
Wenn Sie nur einen Pod haben, enthält das Paket nur eine CRT-Datei. Wenn Sie mehr als einen Pod haben, enthält das Paket für jeden Pod eine CRT-Datei.
-
Importieren Sie die Zertifikatsdatei(en), je nachdem, wie viele Pods Sie konfigurieren.
-
Klicken Sie auf Weiter und dann auf Fertig stellen.
-
-
Führen Sie die verbleibenden Konfigurationsschritte aus, die im folgenden Abschnitt Abschließen der Konfiguration von True SSO für Ihre Horizon Cloud-Umgebung beschrieben sind.
Horizon Cloud – True SSO – Abschließen Konfigurieren von True SSO für Ihre Horizon Cloud-Umgebung
Nachdem der Registrierungsserver eingerichtet wurde, geben Sie die Informationen auf der Seite "Active Directory" der Horizon Universal Console ein.
Voraussetzungen
Schließen Sie den vorherigen Schritt Einrichten des Registrierungsservers ab.
Stellen Sie sicher, dass die Port- und Protokollanforderungen für den Netzwerkdatenverkehr der Pod-Manager-VMs und des Registrierungsservers erfüllt sind, wie unter First-Gen-Mandanten – Horizon Cloud on Microsoft Azure-Bereitstellungen – Anforderungen an die Auflösung von Hostnamen, DNS-Namen beschrieben. Wenn die entsprechenden Ports keinen Datenverkehr zulassen, schlägt die Kopplung des Registrierungsservers fehl.
Vorgehensweise
-
Navigieren Sie in der Konsole zu Einstellungen > Active Directory.
-
Klicken Sie neben True SSO-Konfiguration auf Hinzufügen .
Das Dialogfeld "True SSO-Konfiguration" wird angezeigt.
Hinweis: Da Sie den Registrierungsserver bereits konfiguriert haben, können Sie den Link Kopplungstoken herunterladen in diesem Dialogfeld ignorieren.
- Geben Sie den vollqualifizierten Domänennamen (FQDN) Ihres Registrierungsservers in das Feld Primärer Registrierungsserver ein und klicken Sie auf die Schaltfläche Koppelung testen neben dem Feld.
Die anderen Pflichtfelder werden automatisch ausgefüllt.
-
Klicken Sie auf Speichern.
-
Um einen sekundären Registrierungsserver für Hochverfügbarkeit zu konfigurieren, führen Sie die folgenden Schritte aus.
-
Wiederholen Sie den unter Einrichten des Registrierungsservers auf einem zweiten Computer beschriebenen Vorgang.
-
Bearbeiten Sie die True SSO-Konfiguration und fügen Sie die Adresse des zweiten Registrierungsservers zum Feld "Sekundärer Registrierungsserver" hinzu. Testen Sie dann die Paarbildung.
-
Konfiguration speichern
-
Ergebnisse
Die Konfigurationsinformationen werden jetzt auf der Seite "Active Directory" unter "True SSO-Konfiguration" angezeigt.
Wichtig: Bei der True SSO-Konfiguration handelt es sich um einen mandantenweiten Konfigurationstyp. Die True SSO-Konfiguration gilt für alle Horizon Cloud-Pods Ihrer Pod-Flotte in Microsoft Azure. Nachdem Sie True SSO in Ihrem Horizon Cloud-Mandanten zum ersten Mal erfolgreich konfiguriert haben und später weitere Horizon Cloud-Pods in Ihren Microsoft Azure-Abonnements mithilfe des automatisierten Pod-Bereitstellungsassistenten bereitstellen, sendet das System dieselbe True SSO-Konfiguration an alle diese Pods und versucht, dieselbe True SSO-Konfiguration anhand dieser Pods zu validieren.
War diese Seite hilfreich?