En esta sección se describe cómo preparar Active Directory para el inicio de sesión único (SSO) en entornos con varios bosques utilizando una entidad de certificación (CA) de Horizon Cloud o una CA empresarial de Microsoft.
En implementaciones con varios bosques, los usuarios suelen autenticarse en un bosque (bosque de usuarios) y acceder a recursos, como escritorios, en otro bosque (bosque de recursos). Para habilitar funciones como True SSO en este escenario, el bosque de recursos debe confiar en la entidad de certificación utilizada en el bosque de usuarios.
Los siguientes requisitos y procedimientos garantizan que la confianza en los certificados y la comunicación se establezcan correctamente entre los bosques.
Requisitos
Antes de comenzar, asegúrese de que se cumplen los siguientes requisitos:
- Existe como mínimo una relación de confianza unidireccional entre el bosque de recursos y el bosque de usuarios (también se puede utilizar una relación de confianza bidireccional, dependiendo del diseño de la implementación)
- La resolución de DNS está configurada para permitir la resolución de nombres entre bosques
- Se puede acceder a las listas de revocación de certificados (CRL) entre bosques
- Existe conectividad de red entre los controladores de dominio, las entidades de certificación y los componentes de Horizon en todos los bosques participantes para admitir la emisión y validación de certificados
- Los certificados emitidos por la entidad de certificación se pueden validar entre bosques
Resumen de los procedimientos que se indican a continuación
Para habilitar el SSO entre varios bosques, debe asegurarse de que los certificados raíz e intermedios de la entidad de certificación del bosque de usuarios sean considerados de confianza en el bosque de recursos.
En las implementaciones de la CA de Horizon Cloud, el paquete de certificados de SSO se publica en Active Directory mediante un script de PowerShell. En las implementaciones de la CA empresarial de Microsoft, los servicios de certificados publican la información de los certificados disponible en Active Directory.
Los procedimientos que se describen a continuación explican cómo publicar y configurar estos certificados para que la autenticación entre bosques se realice correctamente.
Agregar el certificado raíz a las entidades de certificación raíz de confianza
El certificado raíz que cierra la cadena de certificados de la CA empresarial de Omnissa o Microsoft debe agregarse al almacén Entidades de certificación raíz de confianza mediante la directiva de grupo en Active Directory.
Procedimiento
-
En todos los bosques de Active Directory que forman parte de la configuración de confianza, agregue el certificado raíz a las entidades de certificación raíz de confianza.
-
Seleccione Inicio > Herramientas administrativas > Administración de directivas de grupo.
-
Expanda el dominio, haga clic con el botón secundario en Directiva predeterminada de dominio y, a continuación, en Editar.
-
-
Expanda la sección Configuración del equipo y abra Configuración de Windows\Configuración de seguridad\Clave pública.
-
Haga clic con el botón secundario en Entidades de certificación raíz de confianza y seleccione Importar.
-
Siga las instrucciones del asistente para importar el certificado raíz (por ejemplo,
rootCA.cer) y haga clic en Aceptar. -
Cierre la ventana Directiva de grupo.
Resultados
Todos los sistemas del dominio ahora tienen una copia del certificado raíz en su almacén raíz de confianza.
Qué hacer a continuación
Si una entidad de certificación intermedia (CA) expide certificados del controlador de dominio o de inicio de sesión de tarjetas inteligentes, agregue el certificado intermedio a la directiva de grupo Entidades de certificación en Active Directory.
Agregar un certificado intermedio a las entidades de certificación intermedias
Todos los certificados intermedios de la cadena de certificación de la CA empresarial de Microsoft o de Horizon Cloud deben agregarse al almacén Entidades de certificación intermedia mediante la directiva de grupo en Active Directory.
Procedimiento
-
En todos los bosques de Active Directory que forman parte de la configuración de confianza, agregue todos los certificados intermedios que forman parte de la cadena de certificados de la CA de Horizon Cloud a las entidades de certificación intermedias. En el servidor de Active Directory, desplácese hasta el complemento de administración de directivas de grupo y realice los siguientes pasos:
-
Seleccione Inicio > Herramientas administrativas > Administración de directivas de grupo.
-
Expanda el dominio, haga clic con el botón secundario en Directiva predeterminada de dominio y, a continuación, en Editar.
-
-
Expanda la sección Configuración del equipo y abra la directiva de Configuración de Windows\Configuración de seguridad\Clave pública.
-
Haga clic con el botón secundario en Entidades de certificación intermedias y seleccione Importar.
-
Siga las instrucciones del asistente para importar el certificado intermedio (por ejemplo,
intermediateCA.cer) y haga clic en Aceptar. -
Cierre la ventana Directiva de grupo.
Resultados
Todos los sistemas que se encuentren en el dominio contarán con una copia del certificado intermedio en el almacén de entidades de certificación intermedias.
Agregar el certificado raíz al almacén Enterprise NTAuth
El certificado raíz que cierra la cadena de certificación de la CA empresarial de Microsoft o de Horizon Cloud debe agregarse al almacén Enterprise NTAuth en Active Directory.
Procedimiento
-
En el servidor de Active Directory, use el comando
certutilpara publicar el certificado en el almacén Enterprise NTAuth.Por ejemplo:
certutil -dspublish -f path_to_root_CA_cert NTAuthCA
Resultados
Ahora, la CA es de confianza para expedir certificados de este tipo.
¿Le resultó útil esta página?