Geben Sie in diesem Schritt des Assistenten die Informationen an, die für die Bereitstellung des Pod-Manager-basierten Pods mit einem oder mehreren konfigurierten Gateways erforderlich sind. Unified Access Gateway bietet die Gateway-Umgebung für diesen Pod-Typ.
Wichtig: Diese Informationen gelten nur, wenn Sie auf eine First-Gen-Mandantenumgebung in der First-Gen-Steuerungsebene zugreifen können. Wie im KB-Artikel 92424 beschrieben, hat die First-Gen-Steuerungsebene das Ende der Verfügbarkeit (End of Availability, EOA) erreicht. Weitere Informationen finden Sie in diesem Artikel.
-
Konfiguration des externen Gateways
Die externe Gateway-Konfiguration ermöglicht den Zugriff auf Desktops und Anwendungen für Endbenutzer, die sich außerhalb Ihres Unternehmensnetzwerks befinden. Wenn der Pod über diese externe Gateway-Konfiguration verfügt, enthält der Pod eine Azure-Lastausgleich-Ressource und Unified Access Gateway-Instanzen, um diesen Zugriff bereitzustellen. In diesem Fall verfügen die Instanzen über jeweils drei Netzwerkkarten: eine Netzwerkkarte im Management-Subnetz, eine im Desktop-Subnetz und eine im DMZ-Subnetz. Im Bereitstellungsassistenten haben Sie die Möglichkeit, den Lastausgleichstyp entweder als privat oder öffentlich anzugeben, je nachdem, ob Sie eine private IP-Adresse oder eine öffentliche IP-Adresse für den Lastausgleichsdienst verwenden möchten. Wenn Sie diese Umschaltoption für öffentliche IP-Adressen im Assistenten deaktivieren, zeigt der Assistent ein Feld an, in dem Sie eine IP-Adresse angeben müssen. Bei dieser Art der Konfiguration verwenden die PCoIP-Verbindungen zum Gateway von den Horizon-Clients diese IP-Adresse.
Für eine externe Gateway-Konfiguration haben Sie auch die Möglichkeit, die Konfiguration in einem VNet bereitzustellen, das vom VNet des Pods getrennt ist. Die VNets müssen per Peering verbunden sein. Diese Art der Konfiguration bietet die Möglichkeit, den Pod in komplexeren Netzwerktopologien in Microsoft Azure bereitzustellen, z. B. in einer Hub-Spoke-Netzwerktopologie.
Hinweis: Wenn Sie im ersten Schritt des Assistenten die Umschaltoption für die Verwendung des externen Gateways mit einem eigenen Abonnement aktiviert haben, müssen Sie das externe Gateway in seinem eigenen VNet bereitstellen, dem VNet, das diesem Abonnement zugeordnet ist. Wenn Sie diese Umschaltoption aktiviert haben, können Sie optional eine vorhandene Ressourcengruppe in diesem Abonnement für die Ressourcen des externen Gateways auswählen. Sie müssen diese Ressourcengruppe im Voraus vorbereitet haben, damit Sie sie in diesem Schritt des Assistenten auswählen können.
-
Interne Gateway-Konfiguration
Die interne Gateway-Konfiguration bietet Endbenutzern innerhalb Ihres Unternehmensnetzwerks vertrauenswürdige Horizon Web Client (Blast)-Verbindungen zu ihren Desktops und Anwendungen. Wenn der Pod nicht mit dieser internen Gateway-Konfiguration konfiguriert ist, erhalten Endbenutzer innerhalb Ihres Unternehmensnetzwerks die standardmäßige Browserfehlermeldung zu nicht vertrauenswürdigen Zertifikaten, wenn sie mit ihren Browsern Horizon Web Client (Blast)-Verbindungen zu ihren Desktops und Anwendungen herstellen. Wenn der Pod über diese interne Gateway-Konfiguration verfügt, enthält der Pod eine Azure-Lastausgleich-Ressource und Unified Access Gateway-Instanzen, um diesen Zugriff bereitzustellen. In diesem Fall verfügen die Instanzen über jeweils zwei Netzwerkkarten: eine Netzwerkkarte im Management-Subnetz und eine im Desktop-Subnetz. Standardmäßig ist der Lastausgleichstyp dieses Gateways privat.
Der folgende Screenshot ist ein Beispiel für den Schritt, wie er das erste Mal angezeigt wird. Einige Steuerelemente werden nur angezeigt, wenn Sie im ersten Schritt des Assistenten die Verwendung eines anderen Abonnements für die externe Gateway-Konfiguration ausgewählt haben.

Voraussetzungen
Stellen Sie sicher, dass die unter First-Gen-Mandanten – Voraussetzungen für die Ausführung des First-Gen-Pod-Bereitstellungsassistenten beschriebenen Voraussetzungen erfüllt sind.
Entscheiden Sie, welches VM-Modell für die Unified Access Gateway-Instanzen verwendet werden soll. Sie müssen sicherstellen, dass das von Ihnen für diesen Pod angegebene Microsoft Azure-Abonnement die Kapazität für zwei VMs des ausgewählten Modells bereitstellen kann. Wenn Sie erwarten, dass Ihre Umgebung auf 2.000 Sitzungen pro Pod skaliert werden soll, wählen Sie aus F8s_v2. Wie in Horizon Cloud on Microsoft Azure-Dienstgrenzwerte angegeben, reicht das A4_v2 VM-Modell nur für Proof-of-Concept (PoCs), Pilotversuche oder kleinere Umgebungen aus, in denen Sie wissen, dass Sie 1.000 aktive Sitzungen auf dem Pod nicht überschreiten werden.
Wichtig: Wählen Sie das VM-Modell mit Bedacht aus. In der aktuellen Dienstversion kann das von den bereitgestellten -Instanzen verwendete VM-Modell nach der Bereitstellung der Gateway-Konfiguration nicht einfach geändert werden. Zum Ändern des VM-Modells nach der Bereitstellung gehört das Löschen der Gateway-Konfiguration und die erneute Bereitstellung.
Wichtig: Um diesen Schritt abzuschließen, benötigen Sie den erforderlichen vollqualifizierten Domänennamen (FQDN), über den Ihre Endbenutzer auf den Dienst zugreifen. Außerdem ist ein signiertes SSL-Zertifikat (im PEM-Format) basierend auf diesem FQDN erforderlich. Das Zertifikat muss von einer vertrauenswürdigen Zertifizierungsstelle signiert sein. Eine einzelne PEM-Datei muss die gesamte Zertifikatskette und den privaten Schlüssel enthalten: SSL-Zertifikat, Zwischenzertifikate, Stamm-CA-Zertifikat, privater Schlüssel. Weitere Informationen finden Sie unter First-Gen-Mandanten – Konvertieren einer Zertifikatsdatei in das PEM-Format, das für First-Gen-Horizon Cloud-Pod-Bereitstellungen erforderlich ist.
Stellen Sie sicher, dass alle Zertifikate in der Zertifikatskette gültige Zeiträume aufweisen. Wenn ein Zertifikat in der Kette abgelaufen ist. Zu einem späteren Zeitpunkt beim Onboarding-Vorgang des Pods können unerwartete Fehler auftreten.
Der FQDN darf keine Unterstriche [_] enthalten. In dieser Version schlagen Verbindungen zu den Unified Access Gateway-Instanzen fehl, wenn der FQDN Unterstriche enthält.
Wenn Sie eine externe Gateway-Konfiguration auswählen, erwartet Horizon Cloud, dass der für die externe Gateway-Konfiguration angegebene FQDN öffentlich aufgelöst werden kann. Wenn Sie die Umschaltoption Öffentliche IP aktivieren? im Assistenten deaktivieren, um eine IP-Adresse aus Ihrer Firewall oder Ihrem NAT-Setup anzugeben, sind Sie dafür verantwortlich, dass dieser FQDN dieser IP-Adresse in Ihrer Firewall oder Ihrem NAT-Setup zugewiesen wird. Dieser FQDN wird für PCoIP-Verbindungen zum Gateway verwendet.
Wenn Ihre Mandantenumgebung für die Verwendung von Universal Broker konfiguriert ist, muss der Dienst außerdem in der Lage sein, über die Cloud-Steuerungsebene eine Verbindung mit diesem FQDN herzustellen, um zu überprüfen, ob die in der externen Gateway-Konfiguration konfigurierten Einstellungen für die Zwei-Faktor-Authentifizierung mit den für den Universal Broker konfigurierten Einstellungen sowie mit den Einstellungen aller anderen Unified Access Gateway-Instanzen innerhalb Ihrer cloudverbundenen Pod-Flotte übereinstimmen.
Wenn Ihr Mandant mit Universal Broker konfiguriert ist, für den die Zwei-Faktor-Authentifizierung konfiguriert ist, müssen Sie ein externes Unified Access Gateway mit Einstellungen für die Zwei-Faktor-Authentifizierung konfigurieren.
Vorgehensweise
-
Wenn Sie die externe Gateway-Konfiguration verwenden möchten, füllen Sie die Felder im Abschnitt Externes Gateway aus.
Option Beschreibung Externes Gateway aktivieren? Steuert, ob der Pod über eine externe Gateway-Konfiguration verfügt. Die externe -Konfiguration ermöglicht den Zugriff auf Desktops und Anwendungen für Benutzer, die sich außerhalb Ihres Unternehmensnetzwerks befinden. Der Pod enthält eine Microsoft Azure-Lastausgleichsressource und Unified Access Gateway-Instanzen, um diesen Zugriff bereitzustellen. Hinweis: Es wird empfohlen, die standardmäßig aktivierte Einstellung beizubehalten. Wenn dieser Schalter deaktiviert ist, müssen sich die Clients entweder über Access mit der zugehörigen Connector-Appliance direkt mit den Pod-Managern verbinden, oder die Clients verbinden sich direkt mit dem Lastausgleichsdienst der Pod-Manager oder sie verbinden sich über eine interne Gateway-Konfiguration. In den ersten beiden genannten Szenarien, d. h. bei Clients, die eine Verbindung über Access herstellen, das in den Pod integriert ist, oder bei der direkten Verbindung mit dem Lastausgleichsdienst, sind einige Schritte nach der Bereitstellung erforderlich. Laden Sie in diesen Szenarien nach der Bereitstellung des Pods SSL-Zertifikate auf die Pod-Manager-VMs hoch, indem Sie die Schritte unter Konfigurieren von SSL-Zertifikaten direkt auf den Pod-Manager-VMs ausführen. FQDN Geben Sie den erforderlichen vollqualifizierten Domänennamen (FQDN) ein, z. B . ourOrg.example.com, den der Pod-Bereitsteller in der Konfiguration für die Unified Access Gateway-Instanzen des Gateways angibt. Sie müssen der Eigentümer dieses Domänennamens sein und ein Zertifikat im PEM-Format besitzen, das diesen FQDN validieren kann. Horizon Cloud erwartet, dass dieser FQDN, der für die externe Gateway-Konfiguration angegeben wurde, öffentlich aufgelöst werden kann. Wenn Sie den Schalter Öffentliche IP aktivieren? deaktivieren, um eine IP-Adresse aus Ihrer Firewall oder Ihrem NAT-Setup anzugeben, müssen Sie sicherstellen, dass dieser FQDN dieser IP-Adresse in Ihrer Firewall oder Ihrem NAT-Setup zugewiesen ist. Dieser FQDN wird für PCoIP-Verbindungen zum Gateway verwendet. Wichtig: Dieser FQDN darf keine Unterstriche enthalten. In dieser Version schlagen Verbindungen zu den Unified Access Gateway-Instanzen fehl, wenn der FQDN Unterstriche enthält.DNS-Adressen Geben Sie optional durch Kommas getrennte Adressen für zusätzliche DNS-Server ein, die Unified Access Gateway für die Namensauflösung verwenden kann. Wenn Sie diese externe Unified Access Gateway-Konfiguration für die Verwendung der Zwei-Faktor-Authentifizierung mit einem Zwei-Faktor-Authentifizierungsserver konfigurieren, der sich außerhalb der VNet-Topologie befindet, in der die Unified Access Gateway-Instanzen bereitgestellt werden, geben Sie die Adresse eines DNS-Servers an, der den Hostnamen dieses Authentifizierungsservers auflösen kann. Beispiel: Wenn sich Ihre Zwei-Faktor-Authentifizierung lokal befindet, geben Sie einen DNS-Server ein, der den Namen dieses Authentifizierungsservers auflösen kann. Wie in den Bereitstellungsvoraussetzungen beschrieben, muss die VNet-Topologie, die für die Horizon Cloud on Microsoft Azure-Bereitstellung verwendet wird, in der Lage sein, mit Ihrem DNS-Server zu kommunizieren, der während der Bereitstellung der Unified Access Gateway-Instanzen und für deren laufenden Betrieb externe Namensauflösung bereitstellen soll. Standardmäßig wird der DNS-Server verwendet, der in dem VNet konfiguriert ist, in dem die -Instanzen bereitgestellt werden. Wenn Sie Adressen in DNS-Adressen angeben, verwenden die bereitgestellten Unified Access Gateway-Instanzen diese Adressen zusätzlich zu den DNS-Serverinformationen in der Konfiguration Ihres VNet. Routen Geben Sie optional benutzerdefinierte Routen zu zusätzlichen Gateways an, die von den bereitgestellten Unified Access Gateway-Instanzen zum Auflösen des Netzwerk-Routings für den Endbenutzerzugriff verwendet werden sollen. Die angegebenen Routen werden verwendet, damit Unified Access Gateway Netzwerk-Routen auflösen kann, z. B. für die Kommunikation mit Servern für die Zwei-Faktor-Authentifizierung. Wenn Sie diesen Pod für die Verwendung der Zwei-Faktor-Authentifizierung mit einem lokalen Authentifizierungsserver konfigurieren, müssen Sie die korrekte Route eingeben, über die die Unified Access Gateway-Instanzen diesen Server erreichen können. Wenn Ihr lokaler Authentifizierungsserver beispielsweise 10.10.60.20 als IP-Adresse verwendet, würden Sie 10.10.60.0/24 und Ihre standardmäßige Route-Gateway-Adresse als benutzerdefinierte Route eingeben. Sie erhalten Ihre standardmäßige Route-Gateway-Adresse über die Express-Route oder VPN-Konfiguration, die Sie für diese Horizon Cloud on Microsoft Azure-Bereitstellung verwenden. Geben Sie die benutzerdefinierten Routen als kommagetrennte Liste im Format ipv4-network-address/bits ipv4-gateway-addressan, z. B.192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2.NTP-Server des Pods erben: Dieser Schalter ist standardmäßig aktiviert, damit die Unified Access Gateway-Instanzen denselben NTP-Server verwenden, der für die Pod-Manager-Instanzen angegeben ist. Es wird dringend empfohlen, diese Umschaltoption aktiviert zu lassen. Es wird empfohlen, denselben NTP-Server für die Pod-Manager-Instanzen, Unified Access Gateway-Instanzen und Ihre Active Directory-Server zu verwenden. Wenn diese Instanzen verschiedene NTP-Server verwenden, kann es zu Zeitverzögerungen kommen. Solche Zeitverzögerungen können später zu Fehlern führen, wenn das Gateway versucht, Endbenutzersitzungen für ihre Desktops und Anwendungen zu authentifizieren. Wenn diese Umschaltoption aktiviert ist und Sie das externe Gateway in einem eigenen, vom VNet des Pods getrennten VNet bereitstellen, stellen Sie sicher, dass die NTP-Server, die für die Pod-Manager-Instanzen angegeben sind, von dem virtuellen Netzwerk aus erreichbar sind, das Sie für die Bereitstellung des externen Gateways auswählen. VM-Modell Wählen Sie ein Modell aus, das für die Unified Access Gateway-Instanzen verwendet werden soll. Sie müssen sicherstellen, dass das von Ihnen für diesen Pod angegebene Microsoft Azure-Abonnement die Kapazität für zwei VMs des ausgewählten Modells bereitstellen kann. Wichtig: In der aktuellen Dienstversion kann das von diesen Instanzen verwendete VM-Modell nicht einfach geändert werden, nachdem die Gateway-Konfiguration in Ihrem Abonnement bereitgestellt wurde. Zum Ändern des VM-Modells nach der Bereitstellung muss die Gateway-Konfiguration gelöscht und erneut bereitgestellt werden. Wenn Sie erwarten, dass Ihre Umgebung auf 2.000 Sitzungen pro Pod skaliert wird, wählen Sie F8s_v2 aus . Wie in Horizon Cloud zu Microsoft Azure-Dienstgrenzen angegeben, reicht dasA4_v2-VM-Modellnur für Proof-of-Concept (PoCs), Pilotversuche oder kleinere Umgebungen aus, in denen Sie wissen, dass Sie 1.000 aktive Sitzungen auf dem Pod nicht überschreiten werden.Zertifikat Laden Sie das Zertifikat hoch, mit dem Unified Access Gateway den Clients die Herstellung vertrauenswürdiger Verbindungen mit Unified Access Gateway ermöglicht, die in Microsoft Azure ausgeführt werden. Das Zertifikat muss auf dem von Ihnen eingegebenen FQDN basieren und von einer vertrauenswürdigen Zertifizierungsstelle signiert sein. Die PEM-Datei muss die gesamte Zertifikatskette und den privaten Schlüssel enthalten: SSL-Zertifikat, Zwischenstellenzertifikate, Stamm-CA-Zertifikat, privater Schlüssel. Blast Extreme-TCP-Port Wählen Sie den TCP-Port aus, der in der Blast Extreme TCP-Einstellung innerhalb der Unified Access Gateway-Konfiguration verwendet werden soll. Diese Einstellung bezieht sich auf Blast Extreme über Blast Secure Gateway auf Unified Access Gateway für den vom Client gesendeten Datenverkehr. Port 8443 wird bevorzugt, da er effizienter ist, eine bessere Leistung bietet und weniger Ressourcen auf den Unified Access Gateway-Instanzen benötigt. Aus diesen Gründen hat der Assistent 8443 als Standardwert festgelegt. Die andere Option, 443, ist weniger effizient, weniger leistungsfähig und verursacht eine CPU-Überlastung in den Instanzen, was zu spürbaren Verzögerungen beim Datenverkehr bei den Endbenutzer-Clients führen kann. Die Option 443 sollte nur verwendet werden, wenn Ihre Organisation clientseitige Einschränkungen festgelegt hat, z. B. wenn Ihre Organisation nur 443 für ausgehende Verbindungen zulässt. Hinweis: Der für Blast Extreme verwendete UDP-Port ist von dieser Einstellung nicht betroffen und ist immer UDP 8443. Verschlüsselungs-Suites Obwohl die Standardeinstellungen in fast allen Fällen nicht geändert werden müssen, bietet Unified Access Gateway diese Funktion zur optionalen Angabe der kryptografischen Algorithmen, die zum Verschlüsseln der Kommunikation zwischen Clients und den Unified Access Gateway-Appliances verwendet werden. Mindestens eine Verschlüsselungs-Suite muss aus der Liste auf dem Bildschirm ausgewählt werden. In der Liste auf dem Bildschirm werden die Verschlüsselungs-Suites angezeigt, die für die Horizon Cloud on Microsoft Azure-Bereitstellung zulässig sind. Geben Sie die Einstellungen für den Microsoft-Lastausgleichsdienst dieses Gateways an.
Option Beschreibung Öffentliche IP aktivieren? Steuert, ob der Lastausgleichstyp dieses Gateways als privat oder öffentlich konfiguriert ist. Wenn diese Option aktiviert ist, wird die bereitgestellte Microsoft Azure-Lastausgleichsressource mit einer öffentlichen IP-Adresse konfiguriert. Wenn diese Option deaktiviert ist, wird die Microsoft Azure-Lastausgleichsressource mit einer privaten IP-Adresse konfiguriert. Wichtig: In dieser Version können Sie den Lastausgleichstyp des externen Gateways später nicht von "Öffentlich" in "Privat" oder von "Privat" in "Öffentlich" ändern. Die einzige Möglichkeit, diese Änderung vorzunehmen, besteht darin, die Gateway-Konfiguration vollständig aus dem bereitgestellten Pod zu löschen und dann den Pod zu bearbeiten, um ihn mit der entgegengesetzten Einstellung wieder hinzuzufügen. Wenn Sie diese Umschaltoption deaktivieren, wird das Feld Öffentliche IP für Horizon-FQDN angezeigt. Öffentliche IP-Adresse für Horizon-FQDN Wenn Sie den bereitgestellten Microsoft Azure-Lastausgleichsdienst nicht mit einer öffentlichen IP konfigurieren möchten, müssen Sie die IP-Adresse angeben, der Sie dem FQDN zuweisen, den Sie im Feld FQDN angegeben haben. Die Horizon Clients Ihrer Endbenutzer verwenden diesen FQDN für PCoIP-Verbindungen mit dem Gateway. Der Bereitsteller konfiguriert diese IP-Adresse in den Unified Access Gateway-Konfigurationseinstellungen. Geben Sie die Netzwerkeinstellungen des externen Gateways an.
Option Beschreibung Verwenden Sie ein anderes virtuelles Netzwerk Dieser Schalter steuert, ob das externe Gateway in einem eigenen, vom VNet des Pods getrennten VNet bereitgestellt wird. In den folgenden Zeilen werden die unterschiedlichen Fälle beschrieben. Hinweis: Wenn Sie im ersten Schritt des Assistenten angegeben haben, dass ein anderes Abonnement für das externe Gateway verwendet werden soll, ist diese Umschaltoption standardmäßig aktiviert. In diesem Fall müssen Sie ein VNet für das Gateway auswählen. Wenn diese Umschaltoption aktiviert ist und die Umschaltoption NTP-Server des Pods erben aktiviert ist, stellen Sie sicher, dass die NTP-Server, die für die Pod-Manager-Instanzen angegeben sind, von dem virtuellen Netzwerk aus erreichbar sind, das Sie für die Bereitstellung des externen Gateways auswählen. Verwenden Sie ein anderes virtuelles Netzwerk Wenn die Umschaltoption deaktiviert ist, wird das externe Gateway im VNet des Pods bereitgestellt. In diesem Fall müssen Sie das DMZ-Subnetz angeben. - DMZ-Subnetz – Wenn Vorhandenes Subnetz verwenden im Schritt des Assistenten für die Pod-Einrichtung aktiviert ist, listet DMZ-Subnetz die Subnetze auf, die in dem als Virtuelles Netzwerk ausgewählten VNet verfügbar sind. Wählen Sie das vorhandene Subnetz aus, das Sie als DMZ-Subnetz des Pods verwenden möchten.
Wichtig: Wählen Sie ein leeres Subnetz aus, an das keine anderen Ressourcen angehängt sind. Wenn das Subnetz nicht leer ist, können unerwartete Ergebnisse während des Bereitstellungsvorgangs oder während Pod-Vorgängen auftreten.
- DMZ-Subnetz (CIDR) – Wenn Vorhandenes Subnetz verwenden im vorherigen Schritt des Assistenten deaktiviert wurde, geben Sie das Subnetz (in CIDR-Notation) für das DMZ-Netzwerk (entmilitarisierte Zone) ein, das konfiguriert wird, um die Unified Access Gateway-Instanzen mit dem öffentlichen Microsoft Azure-Lastausgleich des Gateways zu verbinden.
Verwenden Sie ein anderes virtuelles Netzwerk Wenn der Schalter aktiviert ist, wird das externe Gateway in einem eigenen VNet bereitgestellt. In diesem Fall müssen Sie das zu verwendende VNet auswählen und dann die drei erforderlichen Subnetze angeben. Aktivieren Sie den Schalter Vorhandenes Subnetz verwenden, um aus Subnetzen auszuwählen, die Sie im Voraus auf dem angegebenen VNet erstellt haben. Geben Sie andernfalls die Subnetze in CIDR-Notation an. Wichtig: Wählen Sie leere Subnetze aus, an die keine anderen Ressourcen angehängt sind. Wenn die Subnetze nicht leer sind, können unerwartete Ergebnisse während des Bereitstellungsvorgangs oder während Pod-Vorgängen auftreten. In diesem Fall werden das VNet des Gateways und das VNet des Pods als Peers miteinander verbunden. Es wird empfohlen, die Subnetze im Voraus zu erstellen und die CIDR-Einträge hier nicht zu verwenden. Weitere Informationen finden Sie unter Voraussetzungen für die Bereitstellung mit einer externen Unified Access Gateway-Konfiguration, die ein eigenes VNet oder ein vom VNet oder Abonnement des Pods getrenntes VNet oder Abonnement verwendet. - Verwaltungssubnetz – Geben Sie das Subnetz an, das für das Verwaltungssubnetz des Gateways verwendet werden soll. Ein CIDR von mindestens /27 ist erforderlich. In diesem Subnetz muss der Microsoft.SQL-Dienst als Dienstendpunkt konfiguriert sein.
- Back-End-Subnetz – Geben Sie das Subnetz an, das für das Back-End-Subnetz des Gateways verwendet werden soll. Ein CIDR von mindestens /27 ist erforderlich.
- Front-End-Subnetz – Geben Sie das Subnetz für das Front-End-Subnetz an, das konfiguriert wird, um die Unified Access Gateway-Instanzen mit dem öffentlichen Microsoft Azure-Lastausgleich des Gateways zu verbinden.
- DMZ-Subnetz – Wenn Vorhandenes Subnetz verwenden im Schritt des Assistenten für die Pod-Einrichtung aktiviert ist, listet DMZ-Subnetz die Subnetze auf, die in dem als Virtuelles Netzwerk ausgewählten VNet verfügbar sind. Wählen Sie das vorhandene Subnetz aus, das Sie als DMZ-Subnetz des Pods verwenden möchten.
-
Konfigurieren Sie im Abschnitt Externes Gateway optional die Zwei-Faktor-Authentifizierung für das externe Gateway.
Führen Sie die Schritte unter First-Gen-Mandanten – Festlegen der Zwei-Faktor-Authentifizierungsfunktion für den Pod aus.
-
Verwenden Sie im Abschnitt Bereitstellung den Schalter, um optional eine vorhandene Ressourcengruppe auszuwählen, in der der Bereitsteller die Ressourcen für die externe Gateway-Konfiguration bereitstellen soll.
Dieser Schalter wird angezeigt, wenn Sie im ersten Schritt des Assistenten angegeben haben, dass ein anderes Abonnement für das externe Gateway verwendet werden soll. Wenn Sie den Schalter aktivieren, wird ein Feld angezeigt, in dem Sie nach der Ressourcengruppe suchen und diese auswählen können.
-
Wenn Sie die interne Gateway-Konfiguration verwenden möchten, aktivieren Sie im Abschnitt Internes Gateway die Umschaltoption Internes Gateway aktivieren? und füllen Sie die angezeigten Felder aus.
Option Beschreibung Internes Gateway aktivieren? Steuert, ob der Pod über eine interne Gateway-Konfiguration verfügt. Die interne -Konfiguration bietet vertrauenswürdigen Zugriff auf Desktops und Anwendungen für Horizon Web Client (Blast)-Verbindungen für Benutzer innerhalb Ihres Unternehmensnetzwerks. Der Pod enthält eine Azure-Lastausgleich-Ressource und Unified Access Gateway-Instanzen, um diesen Zugriff bereitzustellen. Standardmäßig ist der Lastausgleichstyp dieses Gateways privat. Der Lastausgleichsdienst ist mit einer privaten IP-Adresse konfiguriert. FQDN Geben Sie den erforderlichen vollqualifizierten Domänennamen (FQDN), z. B . ourOrg.example.com, ein, über den Ihre Endbenutzer auf den Dienst zugreifen werden. Sie müssen der Eigentümer dieses Domänennamens sein und ein Zertifikat im PEM-Format besitzen, das diesen FQDN validieren kann. Wichtig: Dieser FQDN darf keine Unterstriche enthalten. In dieser Version schlagen Verbindungen zu den Unified Access Gateway-Instanzen fehl, wenn der FQDN Unterstriche enthält.DNS-Adressen Geben Sie optional durch Kommas getrennte Adressen für zusätzliche DNS-Server ein, die Unified Access Gateway für die Namensauflösung verwenden kann. Wenn Sie diese interne Unified Access Gateway-Konfiguration für die Verwendung der Zwei-Faktor-Authentifizierung mit einem Zwei-Faktor-Authentifizierungsserver konfigurieren, der sich außerhalb der VNet-Topologie befindet, in der die Unified Access Gateway-Instanzen bereitgestellt werden, geben Sie die Adresse eines DNS-Servers an, der den Hostnamen dieses Authentifizierungsservers auflösen kann. Beispiel: Wenn sich Ihre Zwei-Faktor-Authentifizierung lokal befindet, geben Sie einen DNS-Server ein, der den Namen dieses Authentifizierungsservers auflösen kann. Wie in den Bereitstellungsvoraussetzungen beschrieben, muss die VNet-Topologie, die für die Horizon Cloud on Microsoft Azure-Bereitstellung verwendet wird, in der Lage sein, mit Ihrem DNS-Server zu kommunizieren, der während der Bereitstellung der Unified Access Gateway-Instanzen und für deren laufenden Betrieb externe Namensauflösung bereitstellen soll. Standardmäßig wird der DNS-Server verwendet, der in dem VNet konfiguriert ist, in dem die -Instanzen bereitgestellt werden. Wenn Sie Adressen in DNS-Adressen angeben, verwenden die bereitgestellten Unified Access Gateway-Instanzen diese Adressen zusätzlich zu den DNS-Serverinformationen in der Konfiguration Ihres VNet. Routen Geben Sie optional benutzerdefinierte Routen zu zusätzlichen Gateways an, die von den bereitgestellten Unified Access Gateway-Instanzen zum Auflösen des Netzwerk-Routings für den Endbenutzerzugriff verwendet werden sollen. Die angegebenen Routen werden verwendet, damit Unified Access Gateway Netzwerk-Routen auflösen kann, z. B. für die Kommunikation mit Servern für die Zwei-Faktor-Authentifizierung. Wenn Sie diesen Pod für die Verwendung der Zwei-Faktor-Authentifizierung mit einem lokalen Authentifizierungsserver konfigurieren, müssen Sie die korrekte Route eingeben, über die die Unified Access Gateway-Instanzen diesen Server erreichen können. Wenn Ihr lokaler Authentifizierungsserver beispielsweise 10.10.60.20 als IP-Adresse verwendet, würden Sie 10.10.60.0/24 und Ihre standardmäßige Route-Gateway-Adresse als benutzerdefinierte Route eingeben. Sie erhalten Ihre standardmäßige Route-Gateway-Adresse über die Express-Route oder VPN-Konfiguration, die Sie für diese Umgebung verwenden. Geben Sie die benutzerdefinierten Routen als kommagetrennte Liste im Format ipv4-network-address/bits ipv4-gateway-addressan, z. B.192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2.NTP-Server des Pods erben: Dieser Schalter ist standardmäßig aktiviert, damit die Unified Access Gateway-Instanzen denselben NTP-Server verwenden, der für die Pod-Manager-Instanzen angegeben ist. Es wird dringend empfohlen, diese Umschaltoption aktiviert zu lassen. Es wird empfohlen, denselben NTP-Server für die Pod-Manager-Instanzen, Unified Access Gateway-Instanzen und Ihre Active Directory-Server zu verwenden. Wenn diese Instanzen verschiedene NTP-Server verwenden, kann es zu Zeitverzögerungen kommen. Solche Zeitverzögerungen können später zu Fehlern führen, wenn das Gateway versucht, Endbenutzersitzungen für ihre Desktops und Anwendungen zu authentifizieren. VM-Modell Wählen Sie ein Modell aus, das für die Unified Access Gateway-Instanzen verwendet werden soll. Sie müssen sicherstellen, dass das von Ihnen für diesen Pod angegebene Microsoft Azure-Abonnement die Kapazität für zwei VMs des ausgewählten Modells bereitstellen kann. Wichtig: In der aktuellen Dienstversion kann das von diesen Instanzen verwendete VM-Modell nicht einfach geändert werden, nachdem die Gateway-Konfiguration in Ihrem Abonnement bereitgestellt wurde. Zum Ändern des VM-Modells nach der Bereitstellung muss die Gateway-Konfiguration gelöscht und erneut bereitgestellt werden. Wenn Sie erwarten, dass Ihre Umgebung auf 2.000 Sitzungen pro Pod skaliert wird, wählen Sie F8s_v2 aus . Wie in Horizon Cloud zu Microsoft Azure-Dienstgrenzen angegeben, reicht dasA4_v2-VM-Modellnur für Proof-of-Concept (PoCs), Pilotversuche oder kleinere Umgebungen aus, in denen Sie wissen, dass Sie 1.000 aktive Sitzungen auf dem Pod nicht überschreiten werden.Zertifikat Laden Sie das Zertifikat hoch, mit dem Unified Access Gateway den Clients die Herstellung vertrauenswürdiger Verbindungen mit Unified Access Gateway ermöglicht, die in Microsoft Azure ausgeführt werden. Das Zertifikat muss auf dem von Ihnen eingegebenen FQDN basieren und von einer vertrauenswürdigen Zertifizierungsstelle signiert sein. Die PEM-Datei muss die gesamte Zertifikatskette und den privaten Schlüssel enthalten: SSL-Zertifikat, Zwischenstellenzertifikate, Stamm-CA-Zertifikat, privater Schlüssel. Blast Extreme-TCP-Port Wählen Sie den TCP-Port aus, der in der Blast Extreme TCP-Einstellung innerhalb der Unified Access Gateway-Konfiguration verwendet werden soll. Diese Einstellung bezieht sich auf Blast Extreme über Blast Secure Gateway auf Unified Access Gateway für den vom Client gesendeten Datenverkehr. Port 8443 wird bevorzugt, da er effizienter ist, eine bessere Leistung bietet und weniger Ressourcen auf den Unified Access Gateway-Instanzen benötigt. Aus diesen Gründen hat der Assistent 8443 als Standardwert festgelegt. Die andere Option, 443, ist weniger effizient, weniger leistungsfähig und verursacht eine CPU-Überlastung in den Instanzen, was zu spürbaren Verzögerungen beim Datenverkehr bei den Endbenutzer-Clients führen kann. Die Option 443 sollte nur verwendet werden, wenn Ihre Organisation clientseitige Einschränkungen festgelegt hat, z. B. wenn Ihre Organisation nur 443 für ausgehende Verbindungen zulässt. Hinweis: Der für Blast Extreme verwendete UDP-Port ist von dieser Einstellung nicht betroffen und ist immer UDP 8443. Verschlüsselungs-Suites Obwohl in fast allen Fällen die Standardeinstellungen ausreichen, bietet Unified Access Gateway diese Funktion zur Angabe der kryptografischen Algorithmen, die zum Verschlüsseln der Kommunikation zwischen Clients und den Unified Access Gateway-Appliances verwendet werden. Mindestens eine Verschlüsselungs-Suite muss aus der Liste auf dem Bildschirm ausgewählt werden. In der Liste auf dem Bildschirm werden die Verschlüsselungs-Suites angezeigt, die für die Horizon Cloud on Microsoft Azure-Bereitstellung zulässig sind. -
Im Abschnitt Internes Gateway können Sie optional die Zwei-Faktor-Authentifizierung für das interne Unified Access Gateway konfigurieren.
Führen Sie die Schritte unter First-Gen-Mandanten – Festlegen der Zwei-Faktor-Authentifizierungsfunktion für den Pod aus.
-
Fügen Sie im Abschnitt Azure Resource-Tags optional benutzerdefinierte Tags zu den Ressourcengruppen hinzu, die alle internen und externen Unified Access Gateway-Instanzen enthalten, die Sie für den Pod konfiguriert haben.
Option Beschreibung Pod-Tags erben: Aktivieren Sie diese Umschaltoption, um die Ressourcen-Tags des Pods zu den Ressourcengruppen hinzuzufügen, die alle von Ihnen konfigurierten Unified Access Gateway-Instanzen enthalten. Jede Ressourcengruppe erhält die Ressourcen-Tags, die Sie im Schritt Pod-Einrichtung des Assistenten definiert haben. Deaktivieren Sie diese Umschaltoption, um neue Ressourcen-Tags für die Unified Access Gateway-Instanzen zu definieren. Azure-Ressourcen-Tags Diese Einstellung wird sichtbar, wenn Sie die Umschaltoption Pod-Tags erben deaktivieren. Verwenden Sie diese Einstellung, um den Ressourcengruppen, die die von Ihnen konfigurierten Unified Access Gateway-Instanzen enthalten, neue Ressourcen-Tags hinzuzufügen. Um das erste Tag zu erstellen, füllen Sie die Felder Name und Wert aus. Um ein zusätzliches Tag zu erstellen, klicken Sie auf + und geben Sie dann Informationen in die Felder "Name" und "Wert" ein, die unter den vorhandenen Tags angezeigt werden. - Sie können maximal 10 Tags erstellen.
- Der Tag-Name ist auf 512 Zeichen begrenzt und der Tag-Wert auf 256. Bei Speicherkonten ist der Tag-Name auf 128 Zeichen und der Tag-Wert auf 256 Zeichen begrenzt.
- Tag-Namen dürfen die folgenden Zeichen nicht enthalten:
< > % & \ ? / - Tag-Namen dürfen die folgenden Zeichenfolgen ohne Unterscheidung zwischen Groß- und Kleinschreibung nicht enthalten:
azure,windows,microsoft - Tag-Namen und Tag-Werte dürfen nur ASCII-Zeichen enthalten. Leerzeichen und Zeichen außerhalb des ASCII-Standardsatzes mit 128 Zeichen (auch bekannt als hohe ASCII-Zeichen oder erweiterte ASCII-Zeichen) sind nicht zulässig.
Ergebnisse
Wenn Sie die erforderlichen Informationen für die ausgewählten Optionen angegeben haben, können Sie auf Validieren und fortfahren klicken, um mit dem letzten Schritt des Assistenten fortzufahren. Führen Sie die abschließenden Schritte unter First-Gen-Mandanten – Horizon Cloud-Pods auf Microsoft Azure – Verwenden der Seite "Kapazität" der First-Gen-Horizon Universal Console aus, um Ihrer Pod-Flotte weitere Pods hinzuzufügen.
War diese Seite hilfreich?