Para las implementaciones de Horizon Cloud on Microsoft Azure, el servicio utiliza llamadas API para implementar recursos en una suscripción de Microsoft Azure y administrar esos recursos. Para proporcionar la capacidad de que Horizon Cloud utilice sus llamadas de API en la suscripción de Microsoft Azure, cree una entidad de servicio, que se denomina registro de aplicaciones en Microsoft Entra ID.
Nota: Esta información corresponde al escenario en el que se pretende crear una instancia de Horizon Edge usando el tipo de registro de aplicaciones empresariales manual (también denominado inquilinato único). En este caso, debe crear la entidad de servicio y el ID de suscripción tal y como se describe aquí antes de poder empezar a agregar e implementar una instancia de Horizon Edge para Microsoft Azure en Horizon Cloud. Sin embargo, si pretende crear una instancia de Horizon Edge para Microsoft Azure como un tipo de registro de aplicaciones empresariales administrado por Omnissa (también denominado multiinquilinato) en Horizon Cloud. Omnissa creará el entidad de servicio y usted deberá asignarle acceso a la suscripción como parte del proceso de definición de Edge. Si tiene pensado crear la instancia de Horizon Edge con el método de multiinquilinato, consulte Edge con registro de aplicaciones empresariales - Preparar un rol. Para obtener información relacionada sobre estos dos métodos, consulte la sección Procedimiento en Agregar e implementar una instancia de Microsoft Azure Edge.
Además de la entidad de servicio principal para el proveedor, puede crear cuatro entidades de servicio adicionales y únicas para un proveedor. Para admitir un total de 5000 máquinas virtuales, agregue cuatro entidades de servicio adicionales. Cuando se dispone de varias entidades de servicio, estas comparten el identificador de suscripción y el identificador de directorio, pero cada entidad de servicio tiene su propio identificador de aplicación.
Importante: Utilice el mismo rol para cada entidad de servicio.
Debe crear una entidad de servicio para acceder a la capacidad de su suscripción a Microsoft Azure y utilizarla para Horizon Cloud. El identificador de suscripción de Microsoft Azure, el identificador de directorio, el identificador de aplicación y la clave se utilizan en Horizon Cloud.
Nota: Realice las tareas de esta sección en el portal de Microsoft Azure. Puede encontrar los detalles de configuración en la documentación de Microsoft, Uso del portal para crear una aplicación de Azure AD y una entidad de servicio con acceso a los recursos. Aunque Microsoft recomienda utilizar una autenticación basada en certificados para la entidad de servicio, nosotros exigimos una autenticación basada en claves/secretos para la entidad de servicio.
La entidad de servicio de Horizon Cloud debe tener un rol asignado en la suscripción. Por lo general, Horizon Cloud utiliza el rol Contributor integrado con la suscripción.
El rol Contributor se utiliza porque abarca todas las llamadas de API que Horizon Cloud debe realizar dentro de la suscripción. La asignación del rol debe ser una asignación directa. El uso de una asignación de rol basada en grupo, en la que el rol está asignado a un grupo y la entidad de servicio es miembro de ese grupo, no se admite.
Si su organización prefiere evitar el uso del rol Contributor en la suscripción, Horizon Cloud admite el uso de un rol personalizado. Si se recurre a esta opción, el rol personalizado deberá hacer posibles las llamadas de API específicas que Horizon Cloud necesita realizar. Para obtener más información, consulte Utilizar un rol personalizado para el registro de aplicaciones de Horizon Cloud.
Nota: Al eliminar un grupo unido a Microsoft Entra ID o una máquina virtual, la entidad de servicio debe tener permisos para eliminar la entrada del dispositivo de Microsoft Entra ID.
Los permisos son de los tipos siguientes:
Ámbito: https://graph.microsoft.com/
Permiso: Device.ReadWrite.All Read and write devices
Consentimiento del administrador: Yes
El permiso se puede conceder accediendo a la siguiente ubicación:
Suscripción > Azure Active Directory > Registros de aplicaciones > Seleccionar la aplicación a la que se debe conceder el permiso > Permiso de API > Seleccionar Microsoft GRAPH > Seleccionar Device.ReadWriteAll
Los siguientes pasos proporcionan la configuración que se utilizará para el entorno de Horizon Cloud:
Procedimiento
-
Configure hasta cuatro entidades de servicio y secretos de cliente para la suscripción.
-
Establezca la duración de caducidad del secreto de cliente según su longitud preferida, como
24 Months. -
Guarde una copia del secreto de cliente para consultarla en el futuro.
-
Asigne el rol adecuado a cada entidad de servicio para permitir que la entidad de servicio administre los recursos de la suscripción.
-
Qué hacer a continuación
Registre los proveedores de recursos necesarios. Consulte Confirmar que los proveedores de recursos requeridos estén registrados en la suscripción de Microsoft Azure.
¿Le resultó útil esta página?