Cuando se utiliza Horizon Cloud con el tipo de proveedor Microsoft Azure, las máquinas virtuales de escritorio aprovisionadas por Azure admiten el inicio de sesión único para los escritorios incorporados a Entra ID.
Esta función admite el inicio de sesión único (SSO) en aplicaciones y escritorios remotos para Windows Horizon Client.
Nota: Esta función no es compatible con los clientes Mac, Linux o web. Tampoco es compatible con Workspace ONE Access.
Para obtener más información, consulte la Lista de comprobación de requisitos para implementar Edge en Microsoft Azure.
Requisitos
En el momento de escribir este documento, los requisitos para configurar el SSO de Entra ID para las máquinas virtuales de escritorio unidas aprovisionadas por Azure son los siguientes. Para garantizar la precisión actual a lo largo del tiempo, consulte las Notas de la versión de Horizon Cloud y la Matriz de interoperabilidad de Omnissa para comprobar si se ha introducido alguna actualización.
- Omnissa Horizon Client versión 2512 o posterior (Windows Client).
- El sistema operativo del host para el cliente no puede tener una versión superior a la mínima.
- Windows 11 24H2 Enterprise de sesión única con la actualización acumulativa de seguridad de octubre de 2025 o una posterior.
- Windows Server 2025 con la actualización acumulativa de seguridad de enero de 2026.
- Omnissa Horizon Agent versión 25.4.0 o una posterior.
- Registro de IDP en el portal de administración de HCS.
- Configuración de Entra ID por inquilino.
- Grupo aprovisionado con la identidad de máquina de Microsoft Entra ID.
- SSO de conjunto de grupos habilitado.
- Licencia de Microsoft Entra ID P1. Esta licencia es necesaria para crear y configurar un grupo de dispositivos de confianza para SSO. Si no se cumple este requisito, aparecerá una solicitud de consentimiento única durante el primer intento de inicio.
- Registre el IDP con el tipo de proveedor Microsoft Entra ID. El proceso de integración de IDP garantiza el registro de entidad de seguridad de la aplicación de recursos de Omnissa en el inquilino.
Ejecutar el script de PowerShell
El servicio de soporte de Omnissa puede proporcionar un script de PowerShell para automatizar este procedimiento. Puede consultar información relacionada en Inicio de sesión único en escritorios y aplicaciones unidos a Microsoft Entra ID a través de Workspace ONE Access.
A continuación se indican los elementos del archivo PostScript:
-
Configurar el token de acceso a Graph: genere el token de acceso utilizando el principal de su aplicación con los siguientes permisos habilitados:
- Application-RemoteDesktopConfig.ReadWrite.All
- Application.Read.All
./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>" -
Comprobar SSO: compruebe el estado de configuración de SSO actual para las aplicaciones cliente y de recursos. Opcionalmente, verifique la configuración del grupo de dispositivos de confianza.
.\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Configurar SSO: configure el SSO para las aplicaciones cliente y de recursos. Opcionalmente, configure el grupo de dispositivos de confianza.
.\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Eliminar el entidad de servicio: este es un paso opcional para eliminar una aplicación registrada anteriormente, en caso de que sea necesario realizar una limpieza.
.\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>
Conceder permiso del administrador para el recurso
Una vez ejecutados los comandos de PowerShell, abra Azure Portal y conceda permiso de administrador manualmente a la aplicación de recursos, tal y como se indica a continuación:
- En Azure Portal, haga clic en Azure Active Directory > Aplicaciones empresariales.
- Busque y localice la aplicación de recursos del cliente Horizon Cloud Service Client.
- En la pestaña Permisos, haga clic en Conceder permiso del administrador.
Consideraciones conocidas
-
El SSO de Entra funciona una vez que el dispositivo se ha integrado completamente con Entra ID. En algunos casos, este proceso puede tardar unos segundos, incluso después de que la máquina virtual del grupo aparezca como aprovisionada y se indique que está disponible. En esos casos, es posible que se soliciten credenciales a los usuarios finales.
-
En una configuración de SSO con un grupo de dispositivos de confianza, el procesamiento del grupo dinámico de MSFT puede tardar varios minutos. En esos casos, es posible que los usuarios finales vean un mensaje de consentimiento único si acceden a una aplicación o un escritorio antes de que se complete la actualización de la pertenencia del dispositivo.
¿Le resultó útil esta página?