In diesem Thema wird erläutert, wie Sie die Unified Access Gateway-Instanzen in Horizon-Pods für die Verwendung mit Universal Broker konfigurieren. Befolgen Sie das Verfahren, um die JSON Web Token-Einstellungen in jeder Unified Access Gateway-Instanz so zu konfigurieren, dass die für Universal Broker erforderliche Tunnelserver- und Protokollumleitung unterstützt wird.
Hinweis: Das folgende Verfahren ist nur für Unified Access Gateway-Instanzen innerhalb von Horizon-Pods erforderlich, die auf der Horizon Connection Server-Technologie basieren. Für Horizon Cloud-Pods in Microsoft Azure werden die JSON Web Token-Einstellungen zum Zeitpunkt der Pod-Bereitstellung automatisch für Sie konfiguriert. Sie müssen keine weitere Konfiguration des JSON-Web-Tokens für die Unified Access Gateway-Instanzen innerhalb von Horizon Cloud-Pods (nicht basierend auf der Horizon Connection Server-Technologie) durchführen.
Standardmäßig erwartet Universal Broker, dass für jeden Pod in der Pod-Flotte des Mandanten dieselben identischen Einstellungen für die Zwei-Faktor-Authentifizierung verwendet werden. Wenn Universal Broker mit Einstellungen für die Zwei-Faktor-Authentifizierung konfiguriert ist, bildet er ebenfalls die Authentifizierungsanforderung und leitet sie an eine externe Unified Access Gateway-Instanz weiter, die dann mit dem Authentifizierungsserver kommuniziert, der in den Einstellungen dieser Instanz konfiguriert ist, um die spezifische Authentifizierungsaktion zu verarbeiten. Das Unified Access Gateway leitet dann die Antwort des Authentifizierungsdiensts zurück an den Universal Broker.
Wenn Sie also Universal Broker plus Zwei-Faktor-Authentifizierung wünschen, müssen Sie denselben identischen Authentifizierungsdienst auf allen externen Unified Access Gateway-Instanzen auf allen Pods in der Pod-Flotte des Mandanten konfigurieren. Für eine Flotte, die ausschließlich aus Horizon-Pods besteht, kann der Universal Broker die Verwendung des RADIUS- oder RSA SecurID-Diensts auf allen Unified Access Gateway-Instanzen unterstützen.
Beachten Sie jedoch, dass, wenn Ihr Mandant über eine gemischte Pod-Flotte verfügt, die sowohl aus Horizon-Pods als auch aus Horizon Cloud-Pods besteht, die für Sie verfügbaren Optionen davon abhängen, ob Ihre Horizon Cloud on Microsoft Azure-Bereitstellungen die Bedingungen erfüllen, damit die RSA SecurID-Option verfügbar ist. Wenn alle Horizon Cloud-Pods das Manifest 3139.x oder höher aufweisen und im Assistenten "Pod bearbeiten" die Option "RSA SecurID" angezeigt wird, haben Sie die Möglichkeit, alle Pods für die Verwendung des RSA SecurID-Typs zu konfigurieren. Andernfalls müssen Sie RADIUS verwenden, um den gleichen identischen Authentifizierungsdienst für die gesamte Pod-Flotte zu erfüllen.
Voraussetzungen
- Stellen Sie sicher, dass Sie den entsprechenden Satz Unified Access Gateway-Appliances auf jedem Horizon-Pod in der Pod-Flotte Ihres Mandanten entsprechend den Endbenutzeranwendungsfällen, die Sie unterstützen möchten, konfiguriert haben. Eine kurze Beschreibung der Anwendungsfälle finden Sie unter Universal Broker-Systemanforderungen für Horizon-Pods.
- Stellen Sie sicher, dass auf diesen Unified Access Gateway-Appliances die Version 3.8 oder höher ausgeführt wird und alle anderen unter Universal Broker-Systemanforderungen für Horizon-Pods beschriebenen Anforderungen für Universal Access Gateway erfüllt sind.
- Um die Kopplung jeder Unified Access Gateway-Instanz mit dem entsprechenden Pod zu validieren, stellen Sie eine direkte Verbindung mit der Unified Access Gateway-Instanz her und stellen Sie sicher, dass Sie auf virtuelle Desktops zugreifen können.
Vorgehensweise
-
Melden Sie sich bei der Unified Access Gateway-Verwaltungskonsole an.
-
Klicken Sie im Abschnitt Manuell konfigurieren auf Auswählen.
-
Klicken Sie unter Erweiterte Einstellungen auf das Zahnradsymbol für JWT-Einstellungen.
-
Nach dem Klicken auf das Zahnradsymbol:
- Wenn Ihre Unified Access Gateway-Software älter als Version 2209 ist, klicken Sie auf Hinzufügen.
- Wenn Ihre Unified Access Gateway-Software 2209 oder höher ist, klicken Sie auf JWT-Verbraucher hinzufügen. In der Version 2209 der Unified Access Gateway-Admin-Benutzeroberfläche wurden erstmals Änderungen eingeführt.
-
Geben Sie im angezeigten Feld für die Benutzeroberfläche die Einstellungen an.
Einstellung Beschreibung Name Geben Sie einen beschreibenden Namen für den Konfigurationssatz ein. Aussteller Geben Sie den Clusternamen des Horizon-Pods ein, wie er in der Horizon Console angezeigt wird. VORSICHT: In diesem Feld wird in der Unified Access Gateway-Admin-Benutzeroberfläche zwischen Groß- und Kleinschreibung unterschieden. Sie müssen den Clusternamen genau so eingeben, wie Sie ihn von Ihrer Horizon Console abrufen. Die Benutzeroberfläche von Unified Access Gateway gibt keine Warnungen aus, dass in den Feldern zwischen Groß- und Kleinschreibung unterschieden wird, und die Groß-/Kleinschreibung wird nicht überprüft. Diese Unterscheidung der Groß-/Kleinschreibung gilt auch für das Wort "Cluster", das in der Horizon Console angezeigt wird. Wenn das Wort in Ihrer Horizon Console mit einem großen C und luster in Kleinbuchstaben angezeigt wird, dann müssen Sie es in diesem Feld Aussteller genau abgleichen und Cluster in diesesFeld Aussteller eingeben . Wenn Sie nicht sicherstellen, dass in dieses Feld Aussteller der genaue Name unter Berücksichtigung der Groß-/Kleinschreibung eingegeben wird, der genau mit dem Namen in Ihrer Horizon Console übereinstimmt, führt dies zu Problemen mit dem Universal Broker, bei denen Ihre Endbenutzer ihre Desktops und Anwendungen nicht mithilfe des Universal Broker-FQDN starten können. Um den Clusternamen des Pods in Ihrer Horizon Console zu finden, navigieren Sie zum Bereich Dashboard in Ihrer Horizon Console und sehen Sie sich den oberen vertikalen Bereich der Benutzeroberfläche an. Im Folgenden wird die Position des Clusternamens des Pods in der Horizon Console dargestellt. Beachten Sie, dass der Cluster-Teil des angezeigten Namens eine Kombination aus einem führenden Großbuchstaben und nachfolgenden Kleinbuchstaben ist. Sie müssen sicherstellen, dass Sie diesen angezeigten Namen genau in dieses FeldAussteller in der Unified Access Gateway-Admin-Benutzeroberfläche eingeben. Im Feld Issuer gibt es keine Validierung, um sicherzustellen, dass Sie den Namen korrekt eingegeben haben.
Dynamische URL für den öffentlichen Schlüssel Den hier einzugebenden Wert erhalten Sie entweder aus dem Hostnamen des Verbindungsservers des Pods, aus dem FQDN des Verbindungsservers oder aus dem lokalen Lastausgleichsdienst (wenn der Pod über mehrere Gateway-Instanzen verfügt). Geben Sie https://<Horizon Pod FQDN>/broker/publicKey/protocolredirectionein, wobei <Horizon Pod FQDN> durch den eindeutigen FQDN (vollqualifizierter Domänenname) des Pods ersetzt wird. Der FQDN ist in der Regel wie folgt definiert:- Wenn der Pod nur über eine Unified Access Gateway-Instanz verfügt, geben Sie die Adresse des gekoppelten Verbindungsservers dieser Instanz als FQDN an.
- Wenn der Pod über mehrere Unified Access Gateway-Instanzen verfügt, geben Sie die Adresse des lokalen Lastausgleichsdiensts als FQDN an.
URL-Fingerabdrücke für den öffentlichen Schlüssel Dieses Feld gibt die Verwendung einer öffentlichen Schlüssel-URL für die Authentifizierung an. Um das Verbindungsserverzertifikat des Pods für die Authentifizierung zu verwenden, geben Sie den SHA1-Fingerabdruck des Verbindungsserverzertifikats des Horizon-Pods für den Verbindungsserver ein, den Sie für die vorhergehende URL des dynamischen öffentlichen Schlüssels verwendet haben. Hinweis: Sie können entweder URL-Fingerabdrücke für den öffentlichen Schlüssel oder vertrauenswürdige Zertifikate für die Authentifizierung konfigurieren. Sie müssen nicht beide Optionen konfigurieren. Vertrauenswürdige Zertifikate Um ein anderes Zertifikat als das des Horizon-Pods für die Authentifizierung zu verwenden, klicken Sie auf das Symbol (+) und fügen Sie das vertrauenswürdige Zertifikat hinzu. Hinweis: Sie können entweder Vertrauenswürdige Zertifikate oder URL-Fingerabdrücke für den öffentlichen Schlüssel für die Authentifizierung konfigurieren. Sie müssen nicht beide Optionen konfigurieren. Aktualisierungsintervall für den öffentlichen Schlüssel Um optimale Ergebnisse zu erzielen, geben Sie 900 ein . Dieser Wert legt das Aktualisierungsintervall auf 900 Sekunden oder 15 Minuten fest.Statische öffentliche Schlüssel Belassen Sie diese Option auf dem Standardwert. -
Klicken Sie auf Speichern und dann auf Schließen.
-
Wenn Sie die Zwei-Faktor-Authentifizierung für Universal Broker verwenden möchten, aktivieren Sie die Umschaltoption Anzeigen für Authentifizierungseinstellungen. Aktivieren und konfigurieren Sie dann Einstellungen für einen der von Universal Broker unterstützten Zwei-Faktor-Authentifizierungsdienste. Derzeit sind die beiden unterstützten Dienste RADIUS und RSA SecurID.
Hinweis: Sie müssen den entsprechenden Zwei-Faktor-Authentifizierungsdienst auf der externen Unified Access Gateway-Instanz für jeden teilnehmenden Pod konfigurieren. Die Konfigurationen aller externen Unified Access Gateway-Instanzen innerhalb eines teilnehmenden Pods müssen übereinstimmen und mit den Konfigurationen externer Unified Access Gateway-Instanzen für alle anderen teilnehmenden Pods identisch sein. Andernfalls schlägt die Authentifizierung beim Universal Broker-Dienst fehl.
Wenn Sie beispielsweise die RADIUS-Authentifizierung für Ihre mit Universal Broker konfigurierten Horizon-Pods verwenden möchten, müssen Sie den identischen RADIUS-Dienst auf jeder externen Unified Access Gateway-Instanz über alle teilnehmenden Horizon-Pods hinweg konfigurieren. Sie können RADIUS nicht auf einigen teilnehmenden Pods und RSA SecurID auf anderen teilnehmenden Pods konfigurieren.
War diese Seite hilfreich?