Para iniciar aplicaciones y escritorios remotos desde Omnissa Workspace ONE Access o para conectarse a estos a través de una puerta de enlace o un equilibrador de carga de terceros, debe crear un autenticador SAML en Horizon Console. Un autenticador SAML contiene el intercambio de metadatos y de confianza entre Horizon 8 y el dispositivo al que se conectan los clientes.
Se asocia un autenticador SAML con una instancia de Connection Server. Si su implementación incluye más de una instancia de Connection Server, debe asociar un autenticador SAML diferente a cada instancia.
Puede permitir que un autenticador estático y varios autenticadores dinámicos se publiquen a la vez. Puede configurar los autenticadores vIDM (dinámico) y Unified Access Gateway (estático) y mantenerlos en estado activo. Puede establecer conexiones a través de uno de estos autenticadores.
Puede configurar más de un autenticador SAML en Connection Server y todos los autenticadores pueden estar activos de forma simultánea. Sin embargo, el ID de entidad de cada uno de estos autenticadores SAML configurados en Connection Server deben ser diferentes.
El estado del autenticador SAML en el panel de control siempre es verde ya que este metadato es predefinido y estático. La alternancia verde y rojo solo se aplica para autenticadores dinámicos.
Para obtener información sobre la configuración de un autenticador SAML para dispositivos Omnissa Unified Access Gateway, consulte Métodos de autenticación para la integración de Unified Access Gateway y proveedores de identidad externos.
Requisitos
-
Compruebe que Workspace ONE, Omnissa Workspace ONE Access, un equilibrador de carga o una puerta de enlace de terceros estén instalados y configurados. Consulte la documentación de instalación de ese producto.
-
Verifique que el certificado raíz de la entidad de certificación que firma el certificado del servidor SAML esté instalado en el host de Connection Server. Omnissa no recomienda configurar los autenticadores SAML para utilizar certificados autofirmados. Para obtener información sobre la autenticación de certificados, consulte el documento Instalación y actualización de Horizon 8.
-
Anote el FQDN o la dirección IP de los servidores de Workspace ONE, de Omnissa Workspace ONE Access o el equilibrador de carga externo.
-
Si usa Workspace ONE o Omnissa Workspace ONE Access, anote la URL de la interfaz web del conector.
-
Si crea un autenticador para un dispositivo Unified Access Gateway o un dispositivo de terceros que necesite que genere metadatos SAML y que cree un autenticador estático, realice el procedimiento en el dispositivo para generar los metadatos SAML y, a continuación, cópielos.
Procedimiento
-
En Horizon Console, acceda a Configuración > Servidores.
-
En la pestaña Instancias de Connection Server, seleccione una instancia del servidor para asociarla al autenticador SAML y haga clic en Editar.
-
En la pestaña Autenticación, seleccione un valor del menú desplegable Delegación de la autenticación a Omnissa Horizon (autenticador SAML 2.0) para habilitar o deshabilitar el autenticador SAML.
Opción Descripción Deshabilitado La autenticación SAML está deshabilitada. Solo se pueden iniciar aplicaciones y escritorios remotos desde Horizon Client. Habilitado La autenticación SAML está habilitada. Puede iniciar aplicaciones y escritorios remotos para Horizon Client y Omnissa Workspace ONE Access o el dispositivo de terceros. Requerido La autenticación SAML está habilitada. Puede iniciar aplicaciones y escritorios remotos solo desde el Omnissa Workspace ONE Access o el dispositivo de terceros. No puede iniciar aplicaciones o escritorios desde Horizon Client de forma manual. Cada una de las instancias de Connection Server de la implementación se puede configurar con distintos valores de autenticación SAML, de acuerdo a las necesidades.
-
Haga clic en Administrar autenticadores SAML y en Agregar.
-
Configure el autenticador SAML en el cuadro de diálogo Agregar autenticador SAML 2.0.
Opción Descripción Tipo Para un dispositivo Unified Access Gateway o un dispositivo de terceros, seleccione Estático. Para Omnissa Workspace ONE Access, seleccione Dinámico. Para los autenticadores dinámicos, puede especificar una URL de metadatos y una URL de administración. Para los autenticadores estáticos, debe generar en primer lugar los metadatos en el dispositivo Unified Access Gateway o en un dispositivo de terceros, copiar los metadatos y, a continuación, pegarlos en el cuadro de texto Metadatos SAML. Etiqueta Nombre único que identifica al autenticador SAML. Descripción Breve descripción del autenticador SAML. Este valor es opcional. URL de metadatos (Para los autenticadores dinámicos) URL para recuperar toda la información necesaria para intercambiar la información SAML entre el proveedor de identidad SAML y la instancia de Connection Server. En la URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xml, haga clic en <YOUR HORIZON SERVER NAME> y reemplácela con el FQDN o la dirección IP del servidor de Omnissa Workspace ONE Access o el equilibrador de carga externo (dispositivo de terceros).URL de administración (Para autenticadores dinámicos) URL para acceder a la consola de administración del proveedor de identidades SAML. Para Omnissa Workspace ONE Access, esta URL debe dirigir a la interfaz web de Omnissa Workspace ONE Access Connector. Este valor es opcional. Modo de activador True SSO (Para autenticadores dinámicos) Habilite o deshabilite TrueSSO para los autenticadores SAML. Metadatos SAML (Para autenticadores estáticos) Texto de metadatos que generó y copió desde el dispositivo Unified Access Gateway o desde un dispositivo de terceros. Habilitado para Connection Server Seleccione esta casilla para habilitar el autenticador. Se pueden habilitar varios autenticadores. La lista solo incluye los autenticadores habilitados. Requerir aserción cifrada (Horizon 2412 y versiones posteriores) Seleccione esta casilla si necesita compatibilidad con la aserción cifrada. Si el IdP no puede enviar la aserción cifrada, deje esta opción desactivada (valor predeterminado) y el servidor de conexión predeterminado permitirá una aserción SAML sin cifrar desde el IdP. Cuando el IdP envía la aserción cifrada, el servidor de conexión permitirá la aserción cifrada aunque la opción Requerir aserción cifrada no esté marcada. Nota: Las funciones Agregar/Editar autenticador SAML tienen esta opción seleccionada de forma predeterminada.
Modo Workspace ONE Si se habilita, se marcará este autenticador SAML como autenticador de Workspace ONE. De forma predeterminada, el servidor de conexión no tendrá en cuenta un autenticador como autenticador de Workspace ONE. El IDP debe autenticar al usuario cada vez Si se habilita, el IdP (proveedor de identidad) deberá volver a autenticarse aunque haya una sesión de SAML activa en ese momento para un usuario concreto. De forma predeterminada, el IdP no requerirá que los usuarios se vuelvan a autenticar cuando una sesión de usuario ya esté activa.
6. Haga clic en **Aceptar** para guardar la configuración del autenticador SAML.Si se proporcionó información válida, se debe aceptar el certificado autofirmado (no se recomienda) o utilizar un certificado de confianza para Horizon 8 y Omnissa Workspace ONE Access o el dispositivo de terceros. El cuadro de diálogo Administrar autenticadores SAML muestra el nuevo autenticador creado.
Pasos siguientes
Amplíe el período de caducidad de los metadatos de Connection Server para que las sesiones remotas no finalicen después de solo 24 horas. Consulte Cambiar el período de caducidad de los metadatos del proveedor de servicios en el servidor de conexión.
¿Le resultó útil esta página?