Skip to main content

2 de septiembre de 2026

Lista de comprobación de requisitos para implementar vSphere Edge

El propósito de esta lista de comprobación es informar los elementos necesarios para la implementación de una instancia de vSphere Edge mediante Horizon Control Plane.

Finalidad de esta lista de comprobación

Esta lista de comprobación se utiliza para cuentas de cliente de Horizon Cloud que nunca hayan tenido una implementación de Horizon Cloud en vSphere en su entorno de inquilino. Estos inquilinos se pueden denominar entornos limpios o entornos nuevos.

Debe llevar a cabo algunos puntos que se detallan a continuación antes de implementar Horizon Cloud. Puede aplazar algunos puntos hasta que finalice y se ejecute la implementación.

Requisitos de identidad de máquina

Se admite Active Directory local y es necesario para la identidad de la máquina. Los escritorios VDI se unen al dominio de Active Directory. Los controladores de dominio deben ser accesibles desde la red en la que se van a implementar los equipos de escritorio.

Cree una cuenta de unión de dominio principal y cuentas de unión de dominio auxiliares teniendo en cuenta las siguientes consideraciones:

  • El sistema utiliza la cuenta de unión de dominio de Active Directory para realizar operaciones de Sysprep y unir equipos al dominio.
  • Establezca la contraseña de la cuenta para que nunca caduque.
  • La cuenta requiere los siguientes permisos de Active Directory: leer todas las propiedades, restablecer contraseña, crear objetos de equipo, eliminar objetos de equipo y escribir todas las propiedades.

La siguiente información describe los requisitos que debe cumplir el proveedor de identidad de máquina que elija en la configuración de identidad. Horizon Cloud admite Microsoft Entra ID y Active Directory como proveedores de identidad de máquina.

  • Active Directory

    Al implementar instancias de vSphere Edge de forma independiente, se necesita un servidor Active Directory local. Sin embargo, se debe tener en cuenta lo siguiente si se piensa utilizar una instancia de Microsoft Azure Edge y una instancia de vSphere Edge en la misma implementación:

    Servidor de Active Directory con visibilidad de las instancias de Horizon Edge Gateway y las subredes de escritorio.

    • Un servidor de Active Directory local conectado a través de VPN/Express Route
    • Un servidor Active Directory ubicado en Microsoft Azure
    Si tiene pensado conectar Active Directory mediante LDAPS, recopile certificados de CA intermedios y raíz con codificación PEM para el dominio de Active Directory. Cuando se utiliza Horizon Universal Console para configurar el dominio de Active Directory, se le solicita en ese momento que cargue los certificados de CA raíz e intermedio con codificación PEM.
    Niveles funcionales de dominios de Active Directory Domain Services (AD DS) de Microsoft Windows admitidos.
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2012
    Versiones de SO de Active Directory Domain Services (AD DS) de Microsoft Windows admitidas.
    • Windows Server 2022
    • Windows Server 2019
    • Windows Server 2016
    • Windows Server 2012 R
    • Cuenta de enlace de dominio

      Cuenta de enlace de dominio de Active Directory (usuario estándar con acceso de lectura) que tiene el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >.

      La cuenta debe tener los siguientes permisos:

      • Mostrar contenido
      • Leer todas las propiedades
      • Permisos de lectura
      • Leer tokenGroupsGlobalAndUniversal (implícito en Leer todas las propiedades)

      Establezca la contraseña de la cuenta en Nunca caducar para garantizar el acceso continuado al inicio de sesión en el entorno de Horizon Cloud.

      • Si está familiarizado con las opciones de Horizon local, puede ver que los permisos anteriores constituyen el mismo conjunto que se requiere para las cuentas de credenciales secundarias de dicha versión.
      • Se concede a las cuentas de enlace de dominio los permisos de acceso de lectura predeterminados que se conceden normalmente a los usuarios autenticados en una implementación de Microsoft Active Directory. Sin embargo, si los administradores de AD de su organización han decidido bloquear los permisos relacionados con el acceso de lectura para los usuarios normales, debe solicitar que los administradores de AD conserven los valores predeterminados estándar de los usuarios autenticados para las cuentas de enlace de dominio que utilizará para Horizon Cloud.
    • Cuenta auxiliar de enlace de dominio

      Debe ser independiente de la cuenta de enlace de dominio principal. La interfaz de usuario impedirá que se vuelva a utilizar la misma cuenta en ambos campos. Cuenta de enlace de dominio de Active Directory (usuario estándar con acceso de lectura) que tiene el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >. La cuenta debe tener los siguientes permisos:
      • Mostrar contenido
      • Leer todas las propiedades
      • Permisos de lectura
      • Leer tokenGroupsGlobalAndUniversal (implícito en Leer todas las propiedades)
      Establezca la contraseña de la cuenta en Nunca caducar para garantizar el acceso continuado al inicio de sesión en el entorno de Horizon Cloud.
      • Si está familiarizado con las opciones de Horizon local, puede ver que los permisos anteriores constituyen el mismo conjunto que se requiere para las cuentas de credenciales secundarias de dicha versión.
      • Se concede a las cuentas de enlace de dominio los permisos de acceso de lectura predeterminados que se conceden normalmente a los usuarios autenticados en una implementación de Microsoft Active Directory. Sin embargo, si los administradores de AD de su organización han decidido bloquear los permisos relacionados con el acceso de lectura para los usuarios normales, debe solicitar que los administradores de AD conserven los valores predeterminados estándar de los usuarios autenticados para las cuentas de enlace de dominio que utilizará para Horizon Cloud.
    • Cuenta de unión de dominio

      Cuenta de unión de dominio de Active Directory que puede utilizar el sistema para realizar operaciones de Sysprep y unir los equipos virtuales al dominio. Por lo general, es una nueva cuenta que se crea para este propósito explícito. (Una cuenta de usuario de unión de dominio) La cuenta debe tener el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >. Actualmente no se admite el uso de espacios en blanco en el nombre de usuario de la cuenta. Establezca la contraseña de la cuenta en Nunca caducar para garantizar que Horizon Cloud pueda seguir realizando las operaciones de Sysprep y unir los equipos virtuales al dominio. Esta cuenta requiere los siguientes permisos de Active Directory, aplicados a la unidad organizativa Equipos o a la unidad organizativa que introducirá en la interfaz de usuario de unión al dominio de la consola.
      • Leer todas las propiedades: Solo este objeto
      • Crear objetos de equipo: Este objeto y todos los descendientes
      • Eliminar objetos de equipo: Este objeto y todos los descendientes
      • Escribir todas las propiedades: Objetos de equipo descendientes
      • Restablecer contraseña: Objetos de equipo descendientes
      En relación con la unidad organizativa (UO) de destino que planea usar para los grupos, esta cuenta también requiere el permiso de Active Directory denominado Escribir todas las propiedades en todos los objetos descendientes de esa unidad organizativa (UO) de destino.

      Para obtener más información sobre cómo crear y reutilizar cuentas de unión a dominio, consulte Crear cuentas de unión de dominio y enlace de dominio de Active Directory.


      En Microsoft Active Directory, cuando se crea una nueva unidad organizativa, el sistema puede establecer automáticamente el atributo Prevent Accidental Deletion, que aplica un Deny al permiso para eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asigna de forma explícita el permiso para eliminar objetos de equipo a la cuenta de unión al dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente el Deny que Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el conjunto de permisos Deny para eliminar todos los objetos secundarios en la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en Horizon Cloud Console.

    • Cuenta de unión de dominio auxiliar opcional

      Cuenta de unión de dominio de Active Directory que puede utilizar el sistema para realizar operaciones de Sysprep y unir los equipos virtuales al dominio. Por lo general, es una nueva cuenta que se crea para este propósito explícito (una cuenta de usuario de unión de dominio).

      La cuenta debe tener el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < >.

      Actualmente, no se admite el uso de espacios en blanco en el nombre de usuario de la cuenta.

      Establezca la contraseña de la cuenta en Nunca caducar para garantizar la capacidad permanente de Horizon Cloud para realizar las operaciones de Sysprep y unir los equipos virtuales al dominio.

      Esta cuenta requiere los siguientes permisos de Active Directory, que se aplican a la unidad organizativa Equipos o a la unidad organizativa que se especifique en la interfaz de usuario de unión de dominio de la consola.
      • Leer todas las propiedades: Solo este objeto
      • Crear objetos de equipo: Este objeto y todos los descendientes
      • Eliminar objetos de equipo: Este objeto y todos los descendientes
      • Escribir todas las propiedades: Objetos de equipo descendientes
      • Restablecer contraseña: Objetos de equipo descendientes
      En relación con la unidad organizativa (UO) de destino que planea usar para los grupos, esta cuenta también requiere el permiso de Active Directory denominado Escribir todas las propiedades en todos los objetos descendientes de esa unidad organizativa (UO) de destino.

      En Microsoft Active Directory, cuando se crea una nueva unidad organizativa, el sistema puede establecer automáticamente el atributo Prevent Accidental Deletion, que aplica un Deny al permiso para eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asigna de forma explícita el permiso para eliminar objetos de equipo a la cuenta de unión al dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente el Deny que Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el conjunto de permisos Deny para eliminar todos los objetos secundarios en la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en Horizon Cloud Console.
    • Unidad organizativa (UO) o unidades organizativas (UO) de Active Directory para escritorios virtuales y aplicaciones publicadas o escritorios basados en sesiones RDS, o ambos.

      En Microsoft Active Directory, cuando se crea una nueva unidad organizativa, el sistema puede establecer automáticamente el atributo Prevent Accidental Deletion, que aplica un Deny al permiso para eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asigna de forma explícita el permiso para eliminar objetos de equipo a la cuenta de unión al dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente el Deny que Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el conjunto de permisos Deny para eliminar todos los objetos secundarios en la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en Horizon Cloud Console.

    Requisitos de identidad del usuario

    Horizon Cloud se basa en un proveedor de identidad externo y actualmente es compatible con Microsoft Entra ID (Azure Active Directory) y Omnissa Workspace ONE Access. El proveedor de identidad que configure con Horizon Cloud realizará la autenticación necesaria cuando los usuarios intenten acceder a sus escritorios.

    Tanto para Microsoft Entra ID como para Workspace ONE Access, debe conectar un Active Directory local al proveedor de identidades externo.

    Para obtener la información necesaria sobre la configuración, consulte Configurar el proveedor de identidad.

    Requisitos de vCenter

    Horizon Cloud utiliza un modelo SDDC integral (único/común) y no requiere un vCenter independiente para la carga de trabajo de administración. Los requisitos de vCenter para vSphere o SDDC son los siguientes:

      • Una instancia de vCenter con credenciales de administrador para operaciones CRUD de máquinas virtuales (vSphere 8.0 o versiones posteriores). Debe habilitar todos los privilegios del grupo de privilegios Etiquetado de vSphere. Para conocer los permisos mínimos necesarios para las credenciales, consulte Configuración de un usuario de vCenter Server para Horizon Cloud.
    • DRS y HA habilitados en el clúster que se va a utilizar. Debe habilitar la función CBRC específica de vSphere en todos los hosts que forman parte del clúster.

    • CBRC habilitado en todos los hosts que forman parte del clúster.

    • Al menos un centro de datos, como se indica a continuación:

      • Al menos un clúster con un mínimo de 3 hosts ESXi. El clúster debe estar directamente debajo de la carpeta Centro de datos y no dentro de una carpeta Host y clúster.

      • Al menos un almacén de datos (vSAN o VMFS) identificado con IOP y con capacidad para alojar una instancia de Horizon Edge, las UAG y las máquinas virtuales de escritorio.

    • Carpetas de máquinas virtuales para implementar las máquinas virtuales de administración y las máquinas virtuales de escritorio.

    • Cree los grupos de recursos necesarios para implementar las máquinas virtuales de administración y las máquinas virtuales de escritorio. Se recomienda establecer al menos un conjunto para cada organización de inquilino.

    • Cree las carpetas de máquinas virtuales necesarias para implementar las máquinas virtuales de administración y las máquinas virtuales de escritorio. Se recomienda establecer al menos un conjunto para cada organización de inquilino.

    Requisitos de red

    Se requieren los siguientes requisitos de red. Las tres redes (DMZ, Administración y Escritorio) y su grupo de puertos necesitan direcciones IP estáticas o reservadas en una VLAN correspondiente. El requisito mínimo es /30. Hay como mínimo un conjunto para cada organización de inquilinos y otro para su organización de socio.

    • Red DMZ

      • Grupo de puertos al que se conectará la interfaz de red DMZ de UAG. Debe ser accesible desde la red a la que se conectan los usuarios finales.
      • El requisito mínimo del rango de IP estáticas es de 2 IP consecutivas (por ejemplo, 10.202.155.30-10.202.155.39) para admitir el crecimiento del clúster UAG a 10.
      • UAG avanzado: el rango de direcciones IP estáticas debe tener el mismo tamaño que las otras dos redes. Se permiten hasta 10 direcciones IP.
    • Red de administración

      • Grupo de puertos al que está conectada la interfaz de red de administración de UAG. Este es también el grupo de puertos en el que se implementará la máquina virtual de Edge.
      • El requisito mínimo del rango de IP estáticas es de 2 IP consecutivas (por ejemplo, 172.20.241.30-172.202.155.39) para admitir el crecimiento del clúster UAG a 10.
      • UAG avanzado: el rango de direcciones IP estáticas debe tener el mismo tamaño que las otras dos redes. Se permiten hasta 10 direcciones IP.
    • Red de escritorio

      • Grupo de puertos al que está conectada la interfaz de red de escritorio de UAG. Este es el grupo de puertos en el que se implementan las máquinas virtuales de escritorio. Las máquinas virtuales de escritorio deben poder comunicarse con la máquina virtual de Edge y la infraestructura de Active Directory.
      • El requisito mínimo del rango de IP estáticas es de 2 IP consecutivas (por ejemplo, 192.168.240.30-192.168.240.39) para admitir el crecimiento del clúster UAG a 10.
      • UAG avanzado: el rango de direcciones IP estáticas debe tener el mismo tamaño que las otras dos redes. Se permiten hasta 10 direcciones IP.

    Además, debe cumplir los siguientes requisitos de red:

    • Una dirección IP estática de la red de administración identificada para la máquina virtual Edge y con un FQDN que se pueda resolver (el registro A en la infraestructura DNS), de modo que las máquinas virtuales de escritorio puedan acceder a la máquina virtual de Edge utilizando el FQDN. Necesitarás al menos uno para cada organización de inquilinos y otro para tu organización de socio.

    • Una entrada DNS creada para el FQDN de UAG, que se resuelve en la dirección VIP del equilibrador de carga en caso de una implementación con varios servidores UAG. Necesitará uno para cada implementación de UAG para cada organización de inquilino.

    • Asegúrese de que todos los puertos y protocolos especificados en Requisitos de puertos y protocolos para implementar vSphere Edge estén disponibles en su carpeta compartida y que estén correctamente incluidos en la lista de permitidos, tal y como se describe en el documento Introducción a Horizon Cloud.

    Para obtener información sobre los requisitos de red, consulte Configurar los ajustes de red para implementaciones de vSphere Edge.

    Requisitos de puertos y protocolos

    Se requieren puertos y protocolos específicos para la implementación y las operaciones en curso del entorno de Horizon Cloud. Consulte Requisitos de puertos y protocolos para implementar vSphere Edge.

    Requisitos de certificados

    Los requisitos de certificados son los siguientes:

    • Certificado o certificados para Unified Access Gateway (UAG) en formato PEM o PFX que coincidan con el FQDN.

    • Un certificado SSL autofirmado. Puede crear un certificado SSL autofirmado utilizando OpenSSL. A continuación se proporcionan scripts de ejemplo.

    Ejemplo: generar CSR y KEY

    openssl req -new -newkey rsa:2048 -nodes -keyout uag.key -out uag.csr

    Ejemplo: generar PEM y autofirmar con KEY

    openssl x509 -req -sha256 -days 365 -in uag.csr -signkey uag.key -out uag.pem

    Ejemplo: combinar en PEM

    cat uag.pem uag.key > uag_cert.pem

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…