El objetivo de esta lista de verificación es informarle de los elementos necesarios para crear una implementación de Horizon Cloud on OpenStack Edge utilizando OpenStack (ya sea una implementación del cliente o Platform9 Private Cloud Director (PCD)) como su proveedor de capacidad y utilizando Horizon Control Plane.
Nota: Horizon Cloud on OpenStack solo está disponible actualmente en modo de disponibilidad limitada (LA).
Esta lista de comprobación se utiliza para cuentas de cliente de Horizon Cloud que nunca hayan tenido una implementación de Horizon Cloud on OpenStack en su entorno de inquilino. Estos inquilinos se pueden denominar entornos limpios o entornos nuevos.
Debe llevar a cabo algunos puntos que se detallan a continuación antes de implementar Horizon Cloud. Puede aplazar algunos puntos hasta que finalice y se ejecute la implementación.
Requisitos de puertos y protocolos
Se requieren puertos y protocolos específicos para la implementación y las operaciones en curso del entorno de Horizon Cloud. Para obtener información detallada, consulte Requisitos de puertos y protocolos para Horizon Cloud on OpenStack Edge.
Concesión de licencias para los sistemas operativos Microsoft Windows
Horizon Cloud no proporciona licencias de sistema operativo invitado que se requieran para el uso de los sistemas operativos Microsoft Windows que se utilizan durante el uso de los flujos de trabajo de Horizon Cloud. Debe disponer de licencias válidas y adecuadas de Microsoft que le den derecho a crear, ejecutar flujos de trabajo y operar las máquinas virtuales de escritorio basadas en Windows y las máquinas virtuales RDSH que decida utilizar en su entorno de Horizon Cloud. Las licencias requeridas dependen del uso que se pretenda realizar.
Requisitos de Unified Access Gateway
Un clúster de máquinas virtuales de Unified Access Gateway está asociado a un grupo, lo cual permite a los clientes tener conexiones de Horizon Web Client de confianza con las máquinas virtuales de ese grupo. Horizon Universal Console permite configurar Horizon Cloud con Unified Access Gateway.
Para Horizon Cloud on OpenStack, se necesita uno o varios certificados para Omnissa Unified Access Gateway (UAG) en formato PEM o PFX que coincidan con el nombre de dominio completo (FQDN).
Los siguientes elementos son necesarios para configurar Horizon Cloud con Unified Access Gateway. Para obtener información relacionada sobre las redes, consulte Configurar los ajustes de red para implementaciones de Horizon Cloud on OpenStack Edge en Usar y administrar Horizon Cloud.
| ☐ | Un FQDN que se debe especificar durante la configuración de Unified Access Gateway. |
| ☐ | Certificado o certificados para Unified Access Gateway en formato PEM o PFX que coincide con el FQDN. El certificado solo debe contener la EKU de autenticación del servidor y no debe incluir la EKU de autenticación del cliente. Nota: Si el certificado o los certificados que proporciona para este propósito usan ajustes de CRL (Lista de revocación de certificados) o OCSP (Protocolo de estado de certificados en línea) que hacen referencia a nombres de DNS específicos, debe asegurarse de que el acceso a Internet saliente en la red virtual se pueda resolver y que se pueda acceder a ellos. Durante la configuración del certificado proporcionado en la configuración de Unified Access Gateway, el software de Unified Access Gateway accederá a esos nombres DNS para comprobar el estado de revocación del certificado. Si no se puede acceder a esos nombres DNS, se produce un error en la implementación. Estos nombres dependen en gran medida de la entidad de certificación que se utilizó para obtener los certificados. |
| ☐ | Seguir las directrices correspondientes a su implementación de Unified Access (Básica o Avanzada). Consulte Crear una implementación de UAG para una instancia de Edge en vSphere, Nutanix u OpenStack. |
Requisitos para la identidad del usuario y de las máquinas
Horizon Cloud se diferencia de otros entornos en cuanto a cómo gestiona la identidad. En Horizon Cloud, el servicio distingue entre la identidad del usuario y la identidad de la máquina, y se basa en ambos tipos de identidad al establecer una conexión segura entre un cliente y una aplicación o escritorio remotos.
Nota: Es posible que no conozca anteriormente esta distinción entre la identidad del usuario y la identidad de la máquina si está más familiarizado con los entornos que utilizan un único proveedor de identidades para autenticar la identidad del usuario y de la máquina, como el entorno de Horizon Cloud (primera generación) o un entorno local de Horizon 8.
En Horizon Cloud, debe establecer una configuración de identidad compuesta por un proveedor de identidad para autenticar la identidad del usuario y un proveedor de identidad para autenticar la identidad de la máquina.
Requisitos de identidad del usuario
Horizon Cloud requiere que registre un proveedor de identidad de usuario. El servicio utiliza este proveedor de identidades para autenticar a los usuarios cliente que intentan acceder a aplicaciones y escritorios remotos.
Horizon Cloud se basa en un proveedor de identidad externo y actualmente es compatible con Microsoft Entra ID (Azure Active Directory) y Omnissa Workspace ONE Access. El proveedor de identidad que configure con Horizon Cloud realizará la autenticación necesaria cuando los usuarios intenten acceder a sus escritorios.
Tanto para Microsoft Entra ID como para Workspace ONE Access, debe conectar un Active Directory local al proveedor de identidades externo.
Para obtener más información sobre cómo configurar el proveedor de identidad que elija, consulte Configurar el proveedor de identidad.
Requisitos de identidad de máquina
Horizon Cloud también requiere que registre un proveedor de identidad de máquina. El servicio utiliza este proveedor de identidades para establecer la identidad de las máquinas virtuales que proporcionan aplicaciones y escritorios remotos.
A través del proveedor de identidad de la máquina, el servicio une los escritorios remotos y los orígenes de las máquinas virtuales para las aplicaciones remotas al dominio de red de confianza para el que los usuarios del cliente tienen autorización.
Debe cumplir los siguientes requisitos:
-
Se admite Active Directory local y es necesario para la identidad de la máquina. Los escritorios VDI se incorporarán a este dominio de Active Directory, por lo que debe ser posible acceder a los controladores de dominio desde la red en la que se van a implementar los escritorios.
-
Debe crear una cuenta principal y una cuenta auxiliar para la incorporación al dominio.
-
Necesitará una cuenta de unión de dominio de Active Directory que puede utilizar el sistema para realizar operaciones de Sysprep y unir los equipos al dominio.
-
Deberá configurar la contraseña de su cuenta para que no caduque nunca.
-
Su cuenta requiere los siguientes permisos de Active Directory: leer todas las propiedades, restablecer contraseña, crear objetos de equipo, eliminar objetos de equipo, escribir todas las propiedades.
Para obtener más información, consulte la fila de Active Directory de la tabla incluida más adelante en este tema.
Requisitos mínimos de API
En esta tabla se indican las versiones y microversiones mínimas y máximas de la API requeridas para cada servicio. Los servicios sin restricciones de microversión solo requieren la versión base de la API especificada. Los servicios para los que no se indica ninguna versión de la API están registrados, pero los detalles de la versión aún no se han definido.
| N.º | Servicio | Recurso | Tipo de servicio | Versión de la API | Microversión mín. | Microversión máx. |
|---|---|---|---|---|---|---|
| 1 | Keystone (Identidad) | Servicio de identidad | identity | 3.14 | — | — |
| 2 | Heat (CloudFormation) | Servicio de CloudFormation | cloudformation | 1 | — | — |
| 3 | Neutron (red) | Servicio de red | network | 2 | — | — |
| 4 | Cinder (almacenamiento en bloques) | Servicio de almacenamiento en bloques | block-storage | 3 | 3 | 3.71 |
| 5 | Colocación | Servicio de colocación | colocación | 1 | 1 | 1.39 |
| 6 | Nova (computación) | Servicio de computación | compute | 2.1 | 2.1 | 2.96 |
| 7 | Masakari (HA de instancia) | Servicio de HA de instancia | instance-ha | 1 | 1 | 1.3 |
| 8 | Octavia (equilibrador de carga) | Servicio de equilibrador de carga | load-balancer | 2.28 | — | — |
| 9 | Barbican (administrador de claves) | Servicio de administrador de claves | key-manager | 1 | — | — |
| 10 | Heat (orquestación) | Servicio de orquestación | orchestration | 1 | — | — |
| 11 | Watcher (optimización de recursos) | Servicio de optimización de recursos | resource-optimization | 1 | 1 | 1.4 |
| 12 | Designate (DNS) | Servicio de DNS | dns | 2.1 | — | — |
| 13 | Glance (imagen) | Servicio de imágenes | imagen | 2.15 | — | — |
| 14 | MORS | Servicio de MORS | mors | — | — | — |
| 15 | ResMgr | Servicio de administrador de recursos | resmgr | — | — | — |
| 16 | RegionInfo | Servicio de información de regiones | regioninfo | — | — | — |
| 17 | HAMgr | Servicio de administrador de HA | hamgr | — | — | — |
| 18 | AppCatalog | Servicio de catálogo de aplicaciones | appcatalog | — | — | — |
Configuraciones de identidad admitidas
Horizon Cloud requiere que registre una configuración de identidad compuesta por un proveedor de identidad de usuario y un proveedor de identidad de máquina. Las capacidades de las funciones pueden variar en función de los proveedores de identidades específicos incluidos en la configuración.
Horizon Cloud es compatible con las siguientes configuraciones de identidad.
| Configuración de identidad | Proveedor de identidad del usuario | Proveedor de identidad de máquina | Consideraciones sobre funciones |
|---|---|---|---|
| A | Microsoft Entra ID Commercial o Microsoft Entra ID Government | Active Directory |
|
| B | Workspace ONE Access Cloud o Workspace ONE Access On Premises | Active Directory |
|
| C | Omnissa Identity Service | Active Directory |
|
En las siguientes secciones se describen los requisitos para cada proveedor de identidad de usuario y proveedor de identidad de máquina compatible.
Requisitos de identidad del usuario
La siguiente información describe los requisitos que debe cumplir el proveedor de identidad de usuario que elija en la configuración de identidad. Horizon Cloud admite Microsoft Entra ID y Workspace ONE Access como proveedores de identidad de usuario.
Además de los requisitos descritos en esta sección, consulte la sección Configuraciones de identidad admitidas para obtener información sobre consideraciones de funciones y sobre los proveedores de identidad de máquina que puede utilizar con cada proveedor de identidad de usuario. Para obtener información general sobre cómo Horizon Cloud administra las identidades, consulte la sección Información sobre la identidad del usuario y la identidad de las máquinas.
-
Microsoft Entra ID
☐ Cuando Microsoft Entra ID Commercial o Microsoft Entra ID Government es su proveedor de identidad de usuarios, un usuario con privilegios de administrador global de Microsoft Entra ID deberá hacer lo siguiente: - Apruebe los permisos solicitados.
- Proporcione el consentimiento de toda la organización.
-
Workspace ONE Access
☐ Cuando Workspace ONE Access (versión local o en la nube) es el proveedor de identidad de usuarios, un usuario con privilegios de administrador deberá hacer lo siguiente: - Integre el proveedor de identidades.
- Configure los requisitos necesarios para la integración de Horizon Cloud.
-
Omnissa Identity Service
☐ Cuando Omnissa Identity Service es su proveedor de identidad de usuarios, un usuario con privilegios de administrador debe hacer lo siguiente: - Integre el proveedor de identidades.
- Seleccione la instancia de Horizon Cloud que se utilizará con Omnissa Identity Service.
Requisitos de identidad de máquina
La siguiente información describe los requisitos que debe cumplir el proveedor de identidad de máquina que elija en la configuración de identidad. Horizon Cloud admite Microsoft Entra ID y Active Directory como proveedores de identidad de máquina.
Además de los requisitos descritos en esta sección, consulte la sección Configuraciones de identidad admitidas para obtener información sobre consideraciones de funciones y sobre los proveedores de identidad de usuario que puede utilizar con cada proveedor de identidad de máquina. Para obtener información general sobre cómo Horizon Cloud administra las identidades, consulte la sección Información sobre la identidad del usuario y la identidad de las máquinas.
- Active Directory
☐ Servidor de Active Directory con visibilidad de las instancias de Horizon Edge Gateway y las subredes de escritorio. Por ejemplo: - Un servidor de Active Directory local conectado a través de VPN/Express Route
- Un servidor Active Directory ubicado en Microsoft Azure
☐ Si tiene pensado conectar Active Directory mediante LDAPS, recopile certificados de CA intermedios y raíz con codificación PEM para el dominio de Active Directory. Cuando se utiliza Horizon Universal Console para configurar el dominio de Active Directory, se le solicita en ese momento que cargue los certificados de CA raíz e intermedio con codificación PEM. ☐ Niveles funcionales de dominios de Active Directory Domain Services (AD DS) de Microsoft Windows admitidos. - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - Cuenta de enlace de dominio
Cuenta de enlace de dominio de Active Directory (usuario estándar con acceso de lectura) que tiene el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >.
La cuenta debe tener los siguientes permisos:
- Mostrar contenido
- Leer todas las propiedades
- Permisos de lectura
- Leer tokenGroupsGlobalAndUniversal (implícito en Leer todas las propiedades)
Establezca la contraseña de la cuenta en Nunca caducar para garantizar el acceso continuado al inicio de sesión en el entorno de Horizon Cloud.
- Si está familiarizado con las opciones de Horizon local, puede ver que los permisos anteriores constituyen el mismo conjunto que se requiere para las cuentas de credenciales secundarias de dicha versión.
- Se concede a las cuentas de enlace de dominio los permisos de acceso de lectura predeterminados que se conceden normalmente a los usuarios autenticados en una implementación de Microsoft Active Directory. Sin embargo, si los administradores de AD de su organización han decidido bloquear los permisos relacionados con el acceso de lectura para los usuarios normales, debe solicitar que los administradores de AD conserven los valores predeterminados estándar de los usuarios autenticados para las cuentas de enlace de dominio que utilizará para Horizon Cloud.
☐ - Cuenta auxiliar de enlace de dominio
Debe ser independiente de la cuenta de enlace de dominio principal. La interfaz de usuario impedirá que se vuelva a utilizar la misma cuenta en ambos campos. Cuenta de enlace de dominio de Active Directory (usuario estándar con acceso de lectura) que tiene el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >. La cuenta debe tener los siguientes permisos:- Mostrar contenido
- Leer todas las propiedades
- Permisos de lectura
- Leer tokenGroupsGlobalAndUniversal (implícito en Leer todas las propiedades)
- Si está familiarizado con las opciones de Horizon local, puede ver que los permisos anteriores constituyen el mismo conjunto que se requiere para las cuentas de credenciales secundarias de dicha versión.
- Se concede a las cuentas de enlace de dominio los permisos de acceso de lectura predeterminados que se conceden normalmente a los usuarios autenticados en una implementación de Microsoft Active Directory. Sin embargo, si los administradores de AD de su organización han decidido bloquear los permisos relacionados con el acceso de lectura para los usuarios normales, debe solicitar que los administradores de AD conserven los valores predeterminados estándar de los usuarios autenticados para las cuentas de enlace de dominio que utilizará para Horizon Cloud.
☐ - Cuenta de unión de dominio
Cuenta de unión de dominio de Active Directory que puede utilizar el sistema para realizar operaciones de Sysprep y unir los equipos virtuales al dominio. Por lo general, es una nueva cuenta que se crea para este propósito explícito. (Una cuenta de usuario de unión de dominio) La cuenta debe tener el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >. Actualmente no se admite el uso de espacios en blanco en el nombre de usuario de la cuenta. Establezca la contraseña de la cuenta en Nunca caducar para garantizar que Horizon Cloud pueda seguir realizando las operaciones de Sysprep y unir los equipos virtuales al dominio. Esta cuenta requiere los siguientes permisos de Active Directory, aplicados a la unidad organizativa Equipos o a la unidad organizativa que introducirá en la interfaz de usuario de unión al dominio de la consola.- Leer todas las propiedades: Solo este objeto
- Crear objetos de equipo: Este objeto y todos los descendientes
- Eliminar objetos de equipo: Este objeto y todos los descendientes
- Escribir todas las propiedades: Objetos de equipo descendientes
- Restablecer contraseña: Objetos de equipo descendientes
Para obtener más información sobre cómo crear y reutilizar cuentas de unión a dominio, consulte Crear cuentas de unión de dominio y enlace de dominio de Active Directory.
En Microsoft Active Directory, cuando se crea una nueva unidad organizativa, el sistema puede establecer automáticamente el atributoPrevent Accidental Deletion, que aplica unDenyal permiso para eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asigna de forma explícita el permiso para eliminar objetos de equipo a la cuenta de unión al dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente elDenyque Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el conjunto de permisosDenypara eliminar todos los objetos secundarios en la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en Horizon Cloud Console.
☐ - Cuenta de unión de dominio auxiliar opcional
Cuenta de unión de dominio de Active Directory que puede utilizar el sistema para realizar operaciones de Sysprep y unir los equipos virtuales al dominio. Por lo general, es una nueva cuenta que se crea para este propósito explícito (una cuenta de usuario de unión de dominio).
La cuenta debe tener el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >.
Actualmente, no se admite el uso de espacios en blanco en el nombre de usuario de la cuenta.
Establezca la contraseña de la cuenta en Nunca caducar para garantizar la capacidad permanente de Horizon Cloud para realizar las operaciones de Sysprep y unir los equipos virtuales al dominio.
Esta cuenta requiere los siguientes permisos de Active Directory, que se aplican a la unidad organizativa Equipos o a la unidad organizativa que se especifique en la interfaz de usuario de unión de dominio de la consola.- Leer todas las propiedades: Solo este objeto
- Crear objetos de equipo: Este objeto y todos los descendientes
- Eliminar objetos de equipo: Este objeto y todos los descendientes
- Escribir todas las propiedades: Objetos de equipo descendientes
- Restablecer contraseña: Objetos de equipo descendientes
En Microsoft Active Directory, cuando se crea una nueva unidad organizativa, el sistema puede establecer automáticamente el atributoPrevent Accidental Deletion, que aplica unDenyal permiso para eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asigna de forma explícita el permiso para eliminar objetos de equipo a la cuenta de unión al dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente elDenyque Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el conjunto de permisosDenypara eliminar todos los objetos secundarios en la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en Horizon Cloud Console.
☐ - Unidad organizativa (UO) o unidades organizativas (UO) de Active Directory para escritorios virtuales y aplicaciones publicadas o escritorios basados en sesiones RDS, o ambos.
En Microsoft Active Directory, cuando se crea una nueva unidad organizativa, el sistema puede establecer automáticamente el atributoPrevent Accidental Deletion, que aplica unDenyal permiso para eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asigna de forma explícita el permiso para eliminar objetos de equipo a la cuenta de unión al dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente elDenyque Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el conjunto de permisosDenypara eliminar todos los objetos secundarios en la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en Horizon Cloud Console.
Requisitos de red y equilibrio de carga
Para obtener información sobre los requisitos de redes y equilibrio de carga, consulte Configurar los ajustes de red para implementaciones de Horizon Cloud on OpenStack Edge en Usar y administrar Horizon Cloud.
¿Le resultó útil esta página?