Skip to main content

8 de mayo de 2026

Inicio de sesión único en escritorios y aplicaciones unidos a Microsoft Entra ID a través de Workspace ONE Access

A partir de Horizon 8 2512, Horizon admite el inicio de sesión único (SSO) en máquinas virtuales de Azure aprovisionadas manualmente (grupo manual) unidas solo a Entra ID cuando se accede a través de Omnissa Workspace ONE Access.

Los usuarios finales procedentes de Active Directory se autentican a través de Omnissa Access e inician sus escritorios Horizon aprovisionados manualmente (grupo manual) sin tener que volver a introducir sus credenciales en la máquina virtual. Esta capacidad agiliza el acceso a los entornos creados en Entra ID y ofrece a las organizaciones locales una vía más fluida para proporcionar recursos Horizon basados en Azure.

El SSO solo se admite cuando los usuarios se autentican a través de Workspace ONE Access. ​

Nota: A la espera del lanzamiento general de Microsoft mediante Azure Portal (fecha provisional: a finales de enero de 2026).

Requisitos de instalación y configuración

El SSO en máquinas virtuales de Azure solo con Entra ID es compatible con las siguientes configuraciones:

  • Horizon 8 Server​ versión 2512 o posterior
  • Máquinas agente alojadas en Azure unidas a Entra ID, implementadas en grupos de escritorios manuales, con la versión 2512 o posterior del agente
  • Usuarios finales procedentes de Active Directory y sincronizados con Entra ID mediante Microsoft Entra Connect Sync
  • Usuarios finales autenticados a través de Workspace ONE Access (alojado)
  • Workspace ONE Access (alojado) configurado para utilizar Microsoft Entra ID como proveedor de identidad, mediante la sincronización de hash de contraseña o la delegación a AD FS
  • Protocolo Blast
  • Horizon Windows Client 2512 o versiones posteriores

Las siguientes configuraciones no se admiten:

  • Inicio directo del cliente Windows sin Workspace ONE Access
  • Otros tipos de clientes (solo se admite el cliente Windows).​
  • Protocolo PCoIP​

Workspace ONE Access alojado

Puede consultar la documentación para configurar Omnissa Identity Service con Entra ID en Habilitar Omnissa Identity Service.

Omnissa Identity Service configurado con Microsoft Entra ID

En los siguientes pasos se describe cómo configurar Omnissa Identity Service para utilizar Microsoft Entra ID para la autenticación de usuarios.

  1. Inicie sesión en la consola de administración de Workspace ONE Access.
  2. Vaya a Administración de acceso e identidad > Proveedores de identidad.
  3. Seleccione Agregar proveedor de identidad y SAML 2.0 (o Microsoft Entra ID para la configuración guiada).
  4. Configure el proveedor de identidad:
    • Establezca un valor para los campos Nombre y Descripción.
    • Cargue o haga referencia a los metadatos de federación de Microsoft Entra ID.
    • Introduzca la URL de inicio de sesión único y la URL de cierre de sesión único especificadas por Microsoft Entra ID.
  5. Configure solo los atributos de autenticación requeridos (por ejemplo, userPrincipalName y email).
  6. Guarde el proveedor de identidad.
  7. Asigne el proveedor de identidad a las directivas de acceso adecuadas.
  8. Inicie sesión en el portal de usuario de Workspace ONE Access con una cuenta de Entra ID para comprobar la autenticación. ​

Asignaciones de atributos SCIM locales

En los siguientes pasos, se describe cómo configurar el aprovisionamiento de SCIM en Microsoft Entra ID para sincronizar usuarios, grupos y atributos adicionales con Omnissa Identity Service.

  1. Desplácese hasta la aplicación empresarial en Microsoft Entra ID.

  2. Vaya a Administrar > Aprovisionamiento.

  3. Vaya a Administrar > Asignación de atributos.

  4. Abra cualquiera de las siguientes opciones:

    • Aprovisionar usuarios de Microsoft Entra ID o
    • Aprovisionar grupos de Microsoft Entra ID
  5. Habilite el editor de esquemas modificando la URL:

    • Agregue el parámetro de consulta:
      Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true

    Asegúrese de que el parámetro de consulta aparezca antes del fragmento de URL #.

    • Formato de URL antiguo:
      https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/…

    • Formato de URL nuevo:
      https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…

  6. Desplácese hasta la URL actualizada.

  7. Vaya a Mostrar opciones avanzadas > Atributos admitidos > Editar lista de atributos para Microsoft Entra ID.
    En Atributos de grupo de Microsoft Entra ID, agregue nuevas filas con el campo Nombre establecido en:

    • onPremisesDistinguishedName
    • onPremisesUserPrincipalName

    Haga clic en Guardar > Sí.

  1. Vaya a:
    Mostrar opciones avanzadas > Atributos admitidos > Editar lista de atributos para <your registered app name>
    Agregue nuevas filas para:

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName
    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName
    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName
    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier

    Haga clic en Guardar > Sí.

Asignación de atributos

Asigne los atributos recién agregados de la siguiente forma:

Atributo de SCIM Atributo de Entra
externalId objectId (requisito general WS1)
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName onPremisesUserPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName onPremisesDistinguishedName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName userPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier onPremisesSecurityIdentifier

Horizon 8 Server ​

Requisitos del dominio del servidor de conexión:

  • Cada instancia de Horizon Connection Server debe estar conectada a un dominio que pueda buscar en los dominios de usuario.
  • Si los usuarios residen en un dominio diferente, debe haber confianzas de dominio configuradas.
  • Compruebe que la búsqueda de usuarios se realiza correctamente para todos los dominios que se autentican a través de Workspace ONE Access.

Autenticador SAML configurado en modo Workspace ONE

En los siguientes pasos se describe cómo configurar Horizon para delegar la autenticación a Workspace ONE Access mediante SAML.

  1. Inicie sesión en Horizon Console.
  2. Vaya a Configuración > Autenticación > SAML 2.0.
  3. Agregue o edite un autenticador SAML.
  4. Establezca el modo de autenticador en Workspace ONE.
  5. Especifique la Workspace ONE Access URL.
  6. Guarde la configuración.
  7. Vaya a Configuración > Servidores > Servidores de conexión.
  8. Edite cada servidor de conexión y habilite la autenticación SAML.
  9. Guarde los cambios.

Horizon Windows Agent

Horizon Windows Client

No se necesita ninguna configuración especial​.

AD FS​

Consulte la documentación de Microsoft para obtener instrucciones detalladas sobre cómo configurar AD FS.

Entra ID Connect Sync​

Consulte la documentación de Microsoft para obtener información sobre cómo configurar Entra ID Connect Sync.

Habilitación de inquilinos de Entra ID para aplicaciones cliente y recursos de Horizon Enterprise

Debe agregar las aplicaciones cliente y los recursos de Horizon Enterprise a su inquilino de Entra ID y conceder el consentimiento del administrador. Este paso es un requisito para configurar la seguridad del escritorio remoto a través del portal de Azure.

Este proceso:

  • Crea entidades de servicio para las aplicaciones Horizon Enterprise y Horizon Enterprise Client en el inquilino de Entra ID.
  • Concede el consentimiento del administrador para la aplicación Horizon Enterprise.
  • Concede el consentimiento del administrador para la aplicación Horizon Enterprise Client.

Identificadores de aplicaciones

Los identificadores de aplicaciones de Horizon Enterprise se definen de la siguiente forma:

  • Horizon Enterprise: 7ca77652-da87-4868-b1f2-1e858d1653f1
  • Horizon Windows Client: 507b8294-17f2-4e93-b950-32883747b3c5

El servicio de soporte de Omnissa puede proporcionar un ejemplo de script de PowerShell para automatizar este procedimiento.​ ​

Configuración de seguridad del escritorio remoto a través del portal de Azure

Pendiente del lanzamiento general de Microsoft (previsto para finales de enero de 2026).

En los pasos siguientes se describe cómo establecer la configuración de conexión remota para la aplicación Horizon Enterprise en el Centro de administración de Microsoft Entra.

  1. Abra el Centro de administración de Microsoft Entra.
  2. Vaya a Dispositivos.
  3. Habilite la función de vista previa Configuración de conexión remota modificando la URL para agregar el siguiente parámetro de consulta: feature.enableRccExperience=true

Asegúrese de que el parámetro de consulta aparezca antes del fragmento de URL #.

  • Formato de URL antiguo:
    https://entra.microsoft.com/#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview

  • Formato de URL nuevo:
    https://entra.microsoft.com/?feature.enableRccExperience=true#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview

  1. Desplácese hasta la URL actualizada.
  2. Seleccione la aplicación Horizon Enterprise.
  3. Active la opción Habilitar el protocolo de autenticación de Microsoft Entra ID para autenticar usuarios en dispositivos remotos.
  4. En la opción Grupos de dispositivos de destino para habilitar SSO, seleccione un grupo de dispositivos dinámico que contenga todos los dispositivos para habilitar el SSO.
  5. En la opción Aplicaciones cliente para conectarse al recurso del servidor de destino, seleccione la aplicación Horizon Enterprise Client.

Aprobación de aplicaciones cliente

Esta configuración aprueba explícitamente que la aplicación cliente de Windows se comunique con la aplicación de recursos para el SSO, lo que garantiza una comunicación segura y fiable​

Habilitación de grupos de dispositivos de confianza

Esta configuración suprime las solicitudes de consentimiento de autenticación repetidas para dispositivos conocidos/de confianza, lo que mejora la experiencia del usuario y reduce las fricciones.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…