A partir de Horizon 8 2512, Horizon admite el inicio de sesión único (SSO) en máquinas virtuales de Azure aprovisionadas manualmente (grupo manual) unidas solo a Entra ID cuando se accede a través de Omnissa Workspace ONE Access.
Los usuarios finales procedentes de Active Directory se autentican a través de Omnissa Access e inician sus escritorios Horizon aprovisionados manualmente (grupo manual) sin tener que volver a introducir sus credenciales en la máquina virtual. Esta capacidad agiliza el acceso a los entornos creados en Entra ID y ofrece a las organizaciones locales una vía más fluida para proporcionar recursos Horizon basados en Azure.
El SSO solo se admite cuando los usuarios se autentican a través de Workspace ONE Access.
Requisitos de instalación y configuración
El SSO en máquinas virtuales de Azure solo con Entra ID es compatible con las siguientes configuraciones:
- Horizon 8 Server versión 2512 o posterior
- Máquinas agente alojadas en Azure unidas a Entra ID, implementadas en grupos de escritorios manuales, con la versión 2512 o posterior del agente
- Usuarios finales procedentes de Active Directory y sincronizados con Entra ID mediante Microsoft Entra Connect Sync
- Usuarios finales autenticados a través de Workspace ONE Access (alojado)
- Workspace ONE Access (alojado) configurado para utilizar Microsoft Entra ID como proveedor de identidad, mediante la sincronización de hash de contraseña o la delegación a AD FS
- Protocolo Blast
- Horizon Windows Client 2512 o versiones posteriores
Las siguientes configuraciones no se admiten:
- Inicio directo del cliente Windows sin Workspace ONE Access
- Otros tipos de clientes (solo se admite el cliente Windows).
- Protocolo PCoIP
Workspace ONE Access alojado
Puede consultar la documentación para configurar Omnissa Identity Service con Entra ID en Habilitar Omnissa Identity Service.
Omnissa Identity Service configurado con Microsoft Entra ID
En los siguientes pasos se describe cómo configurar Omnissa Identity Service para utilizar Microsoft Entra ID para la autenticación de usuarios.
-
Inicie sesión en la consola de administración de Workspace ONE Access.
-
Vaya a Administración de acceso e identidad > Proveedores de identidad.
-
Seleccione Agregar proveedor de identidad y SAML 2.0 (o Microsoft Entra ID para la configuración guiada).
-
Configure el proveedor de identidad:
-
Establezca un valor para los campos Nombre y Descripción.
-
Cargue o haga referencia a los metadatos de federación de Microsoft Entra ID.
-
Introduzca la URL de inicio de sesión único y la URL de cierre de sesión único especificadas por Microsoft Entra ID.
-
-
Configure solo los atributos de autenticación requeridos (por ejemplo,
userPrincipalNameyemail). -
Guarde el proveedor de identidad.
-
Asigne el proveedor de identidad a las directivas de acceso adecuadas.
-
Inicie sesión en el portal de usuario de Workspace ONE Access con una cuenta de Entra ID para comprobar la autenticación.
Asignaciones de atributos SCIM locales
En los siguientes pasos, se describe cómo configurar el aprovisionamiento de SCIM en Microsoft Entra ID para sincronizar usuarios, grupos y atributos adicionales con Omnissa Identity Service.
-
Desplácese hasta la aplicación empresarial en Microsoft Entra ID.
-
Vaya a Administrar > Aprovisionamiento.
-
Vaya a Administrar > Asignación de atributos.
-
Abra cualquiera de las siguientes opciones:
-
Aprovisionar usuarios de Microsoft Entra ID o
-
Aprovisionar grupos de Microsoft Entra ID
-
-
Habilite el editor de esquemas modificando la URL:
- Agregue el parámetro de consulta:
Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Asegúrese de que el parámetro de consulta aparezca antes del fragmento de URL
#.-
Formato de URL antiguo:
https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/… -
Formato de URL nuevo:
https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…
- Agregue el parámetro de consulta:
-
Desplácese hasta la URL actualizada.
-
Vaya a Mostrar opciones avanzadas > Atributos admitidos > Editar lista de atributos para Microsoft Entra ID.
En Atributos de grupo de Microsoft Entra ID, agregue nuevas filas con el campo Nombre establecido en:
-
onPremisesDistinguishedName -
onPremisesUserPrincipalName
-
-
Haga clic en Guardar > Sí.

-
Vaya a:Mostrar opciones avanzadas > Atributos admitidos > Editar lista de atributos para
<your registered app name>Agregue nuevas filas para:
-
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName -
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName -
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName -
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier
-
-
Haga clic en Guardar > Sí.

Asignación de atributos
Asigne los atributos recién agregados de la siguiente forma:
| Atributo de SCIM | Atributo de Entra |
|---|---|
externalId |
objectId (requisito general WS1) |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName |
onPremisesUserPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName |
onPremisesDistinguishedName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName |
userPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier |
onPremisesSecurityIdentifier |

Horizon 8 Server
Requisitos del dominio del servidor de conexión:
- Cada instancia de Horizon Connection Server debe estar conectada a un dominio que pueda buscar en los dominios de usuario.
- Si los usuarios residen en un dominio diferente, debe haber confianzas de dominio configuradas.
- Compruebe que la búsqueda de usuarios se realiza correctamente para todos los dominios que se autentican a través de Workspace ONE Access.
Autenticador SAML configurado en modo Workspace ONE
En los siguientes pasos se describe cómo configurar Horizon para delegar la autenticación a Workspace ONE Access mediante SAML.
- Inicie sesión en Horizon Console.
- Vaya a Configuración > Autenticación > SAML 2.0.
- Agregue o edite un autenticador SAML.
- Establezca el modo de autenticador en Workspace ONE.
- Especifique la Workspace ONE Access URL.
- Guarde la configuración.
- Vaya a Configuración > Servidores > Servidores de conexión.
- Edite cada servidor de conexión y habilite la autenticación SAML.
- Guarde los cambios.
Horizon Windows Agent
- Sistema operativo del agente: Windows 11 24H2 con actualización acumulativa de seguridad de octubre de 2025 o posterior
- Windows Server 2025 con actualización acumulativa de seguridad de enero de 2026
- Instale Agent en máquinas virtuales de Azure en modo de aprovisionamiento manual. Consulte Crear y administrar grupos de escritorios manuales (modo de aprovisionamiento manual).
Horizon Windows Client
No se necesita ninguna configuración especial.
AD FS
Consulte la documentación de Microsoft para obtener instrucciones detalladas sobre cómo configurar AD FS.
Entra ID Connect Sync
Consulte la documentación de Microsoft para obtener información sobre cómo configurar Entra ID Connect Sync.
Habilitación de inquilinos de Entra ID para aplicaciones cliente y recursos de Horizon Enterprise
Debe agregar las aplicaciones cliente y los recursos de Horizon Enterprise a su inquilino de Entra ID y conceder el consentimiento del administrador. Este paso es un requisito para configurar la seguridad del escritorio remoto a través del portal de Azure.
Este proceso:
- Crea entidades de servicio para las aplicaciones Horizon Enterprise y Horizon Enterprise Client en el inquilino de Entra ID.
- Concede el consentimiento del administrador para la aplicación Horizon Enterprise.
- Concede el consentimiento del administrador para la aplicación Horizon Enterprise Client.
Identificadores de aplicaciones
Los identificadores de aplicaciones de Horizon Enterprise se definen de la siguiente forma:
- Horizon Enterprise:
7ca77652-da87-4868-b1f2-1e858d1653f1 - Horizon Windows Client:
507b8294-17f2-4e93-b950-32883747b3c5
Para conceder el consentimiento del administrador para el cliente SSO y las aplicaciones de recursos, ejecute el script de PowerShell Horizon-EntraID-Consent.ps1 que se encuentra en el subdirectorio extras\scripts de la instalación del servidor de conexión.
En los pasos siguientes se describe cómo establecer la configuración de conexión remota para la aplicación Horizon Enterprise en el Centro de administración de Microsoft Entra.
-
Abra el Centro de administración de Microsoft Entra.
-
Vaya a Dispositivos.
-
Seleccione la aplicación Horizon Enterprise.
-
Active la opción Habilitar el protocolo de autenticación de Microsoft Entra ID para autenticar usuarios en dispositivos remotos.
-
En la opción Grupos de dispositivos de destino para habilitar SSO, seleccione un grupo de dispositivos dinámico que contenga todos los dispositivos para habilitar el SSO.
-
En la opción Aplicaciones cliente para conectarse al recurso del servidor de destino, seleccione la aplicación Horizon Enterprise Client.
Aprobación de aplicaciones cliente
Esta configuración aprueba explícitamente que la aplicación cliente de Windows se comunique con la aplicación de recursos para el SSO, lo que garantiza una comunicación segura y fiable
Habilitación de grupos de dispositivos de confianza
Esta configuración suprime las solicitudes de consentimiento de autenticación repetidas para dispositivos conocidos/de confianza, lo que mejora la experiencia del usuario y reduce las fricciones.

¿Le resultó útil esta página?