Skip to main content

18 de noviembre de 2025

Instalar Horizon Client para Chrome

Para configurar Horizon Client, es necesario instalar la aplicación Horizon Client para Chrome en dispositivos cliente, configurar Connection Server y abrir los puertos necesarios.

Preparación de Connection Server

Antes de que los usuarios finales se puedan conectar a un servidor y acceder a una aplicación publicada o un escritorio remoto, un administrador debe instalar y configurar Connection Server.

Configurar la dirección URL externa de Blast

Después de que se instalen los servidores, la opción Puerta de enlace segura de Blast se habilita en las instancias de Connection Server aplicables. Del mismo modo, la opción URL externa de Blast se configura para usar la puerta de enlace segura de Blast en las instancias de Connection Server en las que se aplican.

De forma predeterminada, la URL incluye el FQDN de la URL externa del túnel seguro y el número del puerto predeterminado, 8443. La URL debe contener el FQDN y el número de puerto que un sistema cliente puede utilizar para alcanzar el host de Connection Server.

Para obtener más información, consulte la sección Configurar las URL externas de instancias de Horizon Connection Server en el documento Instalación y actualización de Horizon 8.

Configurar reglas de firewall

Si usa un firewall de terceros, configure las reglas para que permitan el tráfico entrante al puerto TCP 8443 en todos los hosts de Connection Server en un grupo replicado y configure una regla para permitir el tráfico entrante (desde los servidores) al puerto TCP 22443 en las máquinas virtuales de escritorio remoto y hosts RDS del centro de datos.

Para obtener más información, consulte la sección Reglas de firewall para acceder al navegador web cliente.

Configurar la autenticación de usuario

Utilice la siguiente lista de comprobación al configurar la autenticación de usuario.

  • Compruebe que cada instancia de Connection Server cuenten con un certificado TLS que se pueda verificar completamente con el nombre de host que introdujo en el navegador web. Para obtener más información, consulte el documento Instalación y actualización de Horizon 8.
  • Para usar una autenticación en dos fases, como autenticaciones RSA SecurID o RADIUS, compruebe que esta función esté habilitada en Connection Server. Puede personalizar las etiquetas en la página de inicio de sesión de autenticación de RADIUS. Puede configurar la autenticación en dos fases para que se ejecute después de que se agote el tiempo de espera de una sesión remota. Para obtener más información, consulte los temas relacionados con la autenticación de dos factores en el documento Administración de Horizon 8.
  • Para ocultar el menú desplegable Dominio en Horizon Client, habilite la opción global Ocultar la lista de dominios en la interfaz de usuario del cliente. Esta configuración está habilitada de forma predeterminada. Para obtener más información, consulte el documento Administración de Horizon 8.
  • Para enviar la lista de dominios a Horizon Client, active la configuración global Enviar lista de dominios. Este ajuste está desactivado de forma predeterminada. Para obtener más información, consulte el documento Administración de Horizon 8.
  • Para proporcionar acceso sin autenticar a las aplicaciones publicadas, habilite esta función en Connection Server. Para obtener más información, consulte el documento Administración de Horizon 8.

En la siguiente tabla se muestra cómo las opciones globales Enviar lista de dominios y Ocultar la lista de dominios en la interfaz de usuario del cliente determinan cómo pueden iniciar sesión los usuarios en el servidor desde Horizon Client.

Enviar lista de dominiosOcultar la lista de dominios en la interfaz de usuario del clienteCómo inician sesión los usuarios
Desactivado (predeterminado)Activado (predeterminado)El menú desplegable Dominio está oculto. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
  • Nombre de usuario
  • domain\username
  • username@domain.com
DesactivadoDesactivadoSi se configura un dominio predeterminado en el cliente, el dominio predeterminado aparecerá en el menú desplegable Dominio. Si el cliente no conoce un dominio predeterminado, aparecerá *DefaultDomain* en el menú desplegable Dominio. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
  • Nombre de usuario
  • domain\username
  • username@domain.com
ActivadoActivadoEl menú desplegable Dominio está oculto. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
  • Nombre de usuario (no se permite en varios dominios)
  • domain\username
  • username@domain.com
ActivadoDesactivadoLos usuarios pueden introducir un nombre de usuario en el cuadro de texto Nombre de usuario y, a continuación, seleccionar un dominio en el menú desplegable Dominio. También pueden introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
  • domain\username
  • username@domain.com

Reglas de firewall para acceder al navegador web cliente

Si desea permitir que los navegadores web cliente establezcan conexiones con instancias de Connection Server, escritorios remotos y aplicaciones publicadas, los firewalls deben permitir el tráfico entrante en algunos puertos TCP.

Las conexiones de Horizon Client para Chrome deben usar HTTPS. No se permiten las conexiones HTTP.

De forma predeterminada, cuando instale una instancia de Connection Server, se habilitará la regla Horizon View Connection Server (integrado en Blast) en el Firewall de Windows, el cual se configurará para permitir el tráfico de entrada al puerto TCP 8443.

Reglas de firewall para acceder al navegador cliente
OrigenPuerto de origen predeterminadoProtocoloDestinoPuerto de destino predeterminadoNotas
Navegador web clienteTCP cualquieraHTTPSInstancia de Connection ServerTCP 443Para establecer la conexión inicial, el navegador web de un dispositivo cliente se conecta a una instancia de Connection Server en el puerto TCP 443.
Navegador web clienteTCP cualquieraHTTPSPuerta de enlace segura de BlastTCP 8443Después de establecer la conexión inicial, el navegador web de un dispositivo cliente se conecta a la puerta de enlace segura de Blast en el puerto TCP 8443. La puerta de enlace segura de Blast se debe habilitar en una instancia de Connection Server para permitir que se produzca esta segunda conexión.
Puerta de enlace segura de BlastTCP cualquieraHTTPSHTML Access AgentTCP 22443Si la puerta de enlace segura de Blast está habilitada, después de que el usuario seleccione un escritorio remoto o una aplicación publicada, dicha puerta de enlace se conecta al agente HTML Access en el puerto TCP 22443 de la máquina virtual del escritorio remoto o del host RDS. Cuando se instala Horizon Agent, este componente del agente está incluido.
Navegador web clienteTCP cualquieraHTTPSHTML Access AgentTCP 22443Si la puerta de enlace segura de Blast no está habilitada, después de que el usuario seleccione un escritorio remoto o una aplicación publicada, el navegador web de un dispositivo cliente establece una conexión directa con el agente HTML Access en el puerto TCP 22443 de la máquina virtual del escritorio remoto o el host RDS. Cuando se instala Horizon Agent, este componente del agente está incluido.

Instalar o actualizar Horizon Client para Chrome

Horizon Client para Chrome es una aplicación de Chrome y debe instalarla siguiendo el mismo procedimiento para instalar otras aplicaciones de Chrome.

Requisitos

Compruebe que el dispositivo cliente cumple los requisitos del sistema de Horizon Client para Chrome. Consulte la sección Requisitos del sistema para Horizon Client para Chrome.

Procedimiento

  1. Inicie sesión en el dispositivo Chrome.
  2. Descargue Horizon Client para Chrome en Chrome Web Store e instale la aplicación.

Usar la consola de administración de Google para configurar dispositivos Chrome inscritos

Puede usar la consola de administración de Google para configurar las opciones de Connection Server en los dispositivos Chrome inscritos.

Puede configurar una lista de instancias de Connection Server, una instancia predeterminada de Connection Server y determinadas funciones de servidores y clientes.

Al configurar una lista de servidores, los servidores aparecen como accesos directos en Horizon Client. Si configura un servidor predeterminado, Horizon Client se conectará automáticamente a ese servidor.

Estos ajustes se configuran en un archivo de configuración JSON. Los administradores de Chrome deben utilizar la consola de administración de Google para cargar el archivo de configuración JSON en la aplicación Horizon Client. Para obtener más información sobre cómo usar la consola de administración de Google, consulte el Centro de ayuda de Administrador de G Suite.

Lista de instancias de Connection Server

Puede utilizar las propiedades de la sección server-list para configurar una lista de servidores.

PropiedadDescripción
serverDirección IP o nombre host del servidor.
username(Opcional) Nombre de un usuario autorizado para utilizar el servidor.
domain(Opcional) Dominio del usuario especificado en la propiedad username.
description(Opcional) Descripción del servidor.

El siguiente archivo de configuración JSON de ejemplo muestra una lista de servidores.

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [{
          "server": "viewserver0.mydomain.com",
          "default": false,
          "description": "View Server 0",
          "username": "User0",
          "desktopId": "RDS2012R2DC",
          "domain": "TestDomain0"
        },{
          "server": "viewserver1.mydomain.com",
          "description": "View Server 1",
          "username": "User1",
          "domain": "TestDomain1",
          "default": false
        }, {
          "server": "123.456.1.2",
          "description": "View Server 2",
          "username": "User2",
          "default": false,
          "domain": "TestDomain2"
        }, {
          "server": "123.456.1.3",
          "description": "View Server 3",
          "username": "User3",
          "default": false,
          "domain": "TestDomain3"
        }, {
          "server": "viewserver4.mydomain.com",
          "description": "View Server 4",
          "username": "User4",
          "default": false,
          "domain": "TestDomain4"
        }]}
    }
  }
}

Instancia de Connection Server predeterminada

Puede usar la propiedad default para especificar un servidor predeterminado en la sección server-list. Los valores válidos son true y false.

El siguiente archivo de configuración JSON de ejemplo muestra un servidor predeterminado.

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [{
          "server": "viewserver0.mydomain.com",
          "default": true,
          "description": "View Server 0",
          "username": "User0",
          "desktopId": "RDS2012R2DC",
          "domain": "TestDomain0"
        }]}
    }
  }
}

Funciones del cliente

Para configurar ciertas funciones de Horizon Client, puede utilizar los ajustes de la sección common-setting. La propiedad editable especifica la disponibilidad de la configuración que debe cambiar el usuario. Un asterisco en la siguiente tabla indica los ajustes que puede configurar en la lista editable.

Nota: Para asegurarse de que la configuración modificada surta efecto, los usuarios deberán reiniciar Horizon Client.

AjusteDescripción
editableConfigura una lista de ajustes de Horizon Client y especifica si un usuario puede modificar ciertos ajustes comunes (common settings). En general, la directiva de cada servidor determina el valor de la configuración. Puede agregar cualquier función de cliente en esta tabla marcada con un asterisco (*). Si el valor de un ajuste que aparece en la propiedad editable es false, ese ajuste no estará disponible. El usuario no puede cambiar esa configuración. La interfaz de usuario aparecerá en gris. Para realizar cambios, el administrador del sistema puede actualizar la directiva establecida por el servidor. Si una opción está en la lista de la propiedad editable y se establece en true, esa opción estará disponible en la interfaz de usuario. El usuario puede realizar un cambio. Nota: La primera vez que se use, el cliente aplicará cualquier configuración de la directiva del servidor. Después de eso, si la configuración se puede editar y el usuario la ha cambiado, el cliente utilizará esa configuración.
allowDataSharing*Configura la función de uso compartido de datos. Establezca el valor para habilitar o desactivar el uso compartido. Los valores válidos son true (habilitar) y false (desactivar).
allowFileDownload Configura si los usuarios pueden descargar archivos de un escritorio remoto en el dispositivo cliente mediante la función de transferencia de archivos. Establezca el valor para habilitar o bloquear la descarga de archivos. Los valores válidos son true (habilitar) y false (bloquear). El valor predeterminado es true. Nota: Para habilitar la descarga de archivos con la función de transferencia de archivos, deberá habilitar allowFileDownload en el lado cliente y también establecer la opción del GPO Configure file transfer para permitir la descarga de archivos en el lado del agente. Consulte Funciones de escritorios remotos y GPO de Horizon.
allowFileUpload Configura si los usuarios pueden cargar archivos a un escritorio remoto desde el dispositivo cliente mediante la función de transferencia de archivos. Establezca el valor para habilitar o bloquear la carga de archivos. Los valores válidos son true (habilitar) y false (bloquear). El valor predeterminado es true. Nota: Para habilitar la subida de archivos con la función de transferencia de archivos, deberá habilitar allowFileUpload en el lado cliente y también establecer la opción del GPO Configure file transfer para permitir la subida de archivos en el lado del agente. Consulte Funciones de escritorios remotos y GPO de Horizon.
autoForwardUSB*Activa o desactiva el redireccionamiento USB automático. El valor especifica si el redireccionamiento USB automático está activado o desactivado. La propiedad editable especifica si los usuarios pueden cambiar los ajustes de conexión automática de USB en la ventana Configuración. Los valores válidos para ambas propiedades son true y false.
display*Configura el uso de monitores locales disponibles para el cliente. Esta opción puede especificar el tamaño de la ventana del cliente. Este ajuste se activa al iniciar un escritorio remoto. Opciones disponibles:
  • useAllMonitor: representa en todos los monitores disponibles.
  • singleMonitor: representa en un monitor usando el tamaño de ventana predeterminado.
  • singleMonitorFullscreen: representa en un monitor usando la pantalla completa.
  • singleMonitorSmallWindow: representa en un monitor con un tamaño de ventana pequeño (640x480)
  • singleMonitorLargeWindow: representa en un monitor con el tamaño de ventana grande (1680x983).
  • {width:mmm, height:nnn}: representa en un monitor usando el tamaño que usted proporcione. (mmmxnnn)
Esta opción está bloqueada si display no aparece en la lista de la propiedad editable o se establece en false. Si se establece true en la propiedad editable, el usuario podrá cambiar la configuración.
enableAdvancedTouch Activa o desactiva la compatibilidad con gestos táctiles avanzados, como se describe en la sección Gestos de Panel táctil, pantalla táctil, teclado y mouse. Los valores válidos son true (activar) y false (desactivar). El valor predeterminado es true.
enableAnonymousLogin*Configura la función Acceso sin autenticar que aparece como Iniciar sesión de forma anónima con Acceso sin autenticar en el cuadro de diálogo de configuración. La propiedad value especifica si la función está habilitada o desactivada. Los valores válidos son true y false.
enableFileAssociation Configura el estado de activación de la función de asociación de archivos descrita en la sección Establecer asociación de archivos. Los valores válidos son los siguientes:
  • true: la asociación de archivos está habilitada.
  • false: la asociación de archivos está desactivada. Los usuarios pueden seguir haciendo clic con el botón secundario en un archivo local y seleccionar Horizon Client para Chrome, pero aparece un mensaje de advertencia en lugar de una lista de aplicaciones disponibles.
Si no se configura enableFileAssociation, la asociación de archivos estará habilitada de forma predeterminada.
enableHighResolution*Configura la función de modo de alta resolución. La propiedad value especifica si la función está activada o desactivada. La propiedad editable especifica si los usuarios pueden cambiar la opción Modo de alta resolución en Horizon Client. Los valores válidos para ambas propiedades son true y false.
enableMediaStream Determina si los usuarios cliente pueden configurar permisos de cámara y micrófono para la función Redireccionamiento de navegador y la función Optimización de medios para Microsoft Teams para el cliente Chrome. Los valores válidos son los siguientes:
  • true: los usuarios del cliente pueden configurar los ajustes y responder a las indicaciones que permiten o deniegan el acceso de los navegadores remotos a las cámaras y los micrófonos del cliente durante el redireccionamiento del navegador.
  • false: todos los ajustes y las indicaciones relacionadas con los permisos de cámara y micrófono están ocultos para los usuarios cliente. Los usuarios no pueden configurar estos permisos. A los navegadores remotos se les deniega automáticamente el acceso a las cámaras y los micrófonos del cliente durante el redireccionamiento del navegador.
El valor predeterminado es true. Para obtener más información, consulte la sección Configurar el redireccionamiento de navegador y la sección Optimización de medios para Microsoft Teams en el documento Funciones de escritorios remotos y GPO de Horizon.
enableMultiMonitorConfigura la función Multimonitor. Use la propiedad value para especificar si la función está activada o desactivada. Los valores válidos son true y false.
enableH264Especifica si el método de representación utiliza el modo de vídeo H.264. El cliente habilita el modo de vídeo H.264. Los valores válidos son true y false. Nota: Esta opción aparece solo en la ventana de configuración si el administrador no ha desactivado la función y si se utiliza una pantalla normal con una proporción superior al 100 %.
enableRTAVH264Codec Habilita o desactiva el códec H.264 para Audio/vídeo en tiempo real. Los valores válidos son true (habilita H.264) y false (desactiva H.264). El valor predeterminado es true. Para obtener más información, consulte la sección Utilizar la función Audio/vídeo en tiempo real para las cámaras web, los micrófonos y los altavoces.
forcePrivateMode Habilite el modo de privacidad para Horizon Cloud on Azure next-gen. Este ajuste permite forzar la habilitación del modo de privacidad para los usuarios finales. Cuando este ajuste está habilitado, los usuarios deben autenticarse para iniciar sesión. Cuando se cierra Horizon Client o cuando se desconecta el servidor actual, se redirige al usuario a la página de cierre de sesión del navegador. Este ajuste está deshabilitado cuando no está configurado.
enableNetworkIndicator Activa o desactiva la función de notificación de red, como se describe en la sección Detectar conexiones de red inestables. Los valores válidos son true (función activada) y false (función desactivada). Si se establece el valor en false, se eliminará la opción Deshabilitar visualización del estado de red de la ventana Configuración. El valor predeterminado es true.
enableLogoutTriggeredQuitActiva el cliente para que se cierre al cerrar sesión. Cuando la opción de directiva está habilitada, la opción de directiva activa el cliente para que se cierre cuando el usuario cierre sesión. Esta opción acepta valores booleanos de tipo true o false.
enableDisconnectionTriggeredQuitActiva el cliente para que se cierre tras la desconexión de la última aplicación o escritorio activos. Cuando la opción de directiva está habilitada, la opción de directiva activa el cliente para que se cierre tras la desconexión de la última aplicación o escritorio activos. Esta opción acepta valores booleanos de tipo true o false.
enableScreenSharing* Permite o no permite que los usuarios compartan el contenido de su pantalla local cuando utilizan aplicaciones publicadas. Los valores válidos son true (permitir) y false (no permitir). La propiedad editable especifica si los usuarios pueden controlar sus permisos de uso compartido de pantalla desde la ventana Configuración.
enableWebRTCRedirection* Activa o desactiva la función de optimización de medios para aplicaciones basadas en WebRTC. Cuando está activada, esta función optimiza las transmisiones de audio, vídeo y uso compartido de pantalla desde aplicaciones basadas en WebRTC dentro de un escritorio remoto. Esta función mejora la experiencia audiovisual general de los usuarios durante reuniones virtuales y conferencias telefónicas. Los valores válidos son true (función activada) y false (función desactivada). La propiedad editable especifica si los usuarios pueden controlar el estado de activación de la optimización de medios WebRTC desde la ventana Configuración.
enableWindowsKey*Activa o desactiva la tecla de Windows para escritorios remotos. El valor especifica si la función está activada o desactivada. La propiedad editable especifica si los usuarios pueden cambiar la opción Habilitar la tecla Windows para los escritorios en Horizon Client. Los valores válidos para ambas propiedades son true y false.
hardwareAccelerationOption Configura la aceleración de hardware de la GPU del lado del cliente para Audio/vídeo en tiempo real. Para obtener más información, consulte la sección Utilizar la función Audio/vídeo en tiempo real para las cámaras web, los micrófonos y los altavoces. Los valores válidos son los siguientes:
  • no-preference permite al cliente utilizar la aceleración de hardware o la aceleración de software en función de lo que sea mejor para el sistema y la configuración. Este es el valor predeterminado.
  • prefer-hardware activa la aceleración de hardware.
  • prefer-software desactiva la aceleración de hardware y usa la aceleración de software en su lugar.
hideSecondaryServer Configura si Horizon Client muestra un icono de servidor para los nombres de host de servidor principal y secundario, o solo para el nombre de host de servidor principal. Los valores válidos son true (se muestra solo un icono para el nombre de host principal) y false.
  • Cuando se establece en true, Horizon Client mostrará un icono solo para el nombre de host principal.
  • Cuando se establece en false, Horizon Client mostrará un icono de servidor para los nombres de host de servidor principal y secundario. Esta opción puede hacer que se muestren dos iconos para el mismo servidor. Por ejemplo, si un equilibrador de carga funciona como host principal y Unified Access Gateway (UAG) funciona como host secundario, Horizon Client mostrará un icono para el nombre de host del equilibrador de carga y un icono duplicado para el nombre de host de UAG.
El valor predeterminado es true.
ignoreCertErrors Configura si la función Redireccionamiento de navegador abre páginas que contienen errores de certificados de seguridad o SSL. Los valores válidos son los siguientes:
  • false: la función Redireccionamiento de navegador no abre páginas con errores de certificado o SSL. Las páginas no se redireccionan y Horizon Client muestra un mensaje sobre el error de certificado o SSL.
  • true: la función Redireccionamiento de navegador abre páginas con errores de certificado o SSL. Los errores se ignoran y las páginas se redireccionan.
El valor predeterminado es false. Para obtener más información, consulte la sección Configurar el redireccionamiento de navegador.
networkStateConfig Especifica los parámetros de umbral utilizados por Horizon Client para calcular la puntuación de calidad de la red y determinar su estabilidad. Para obtener información detallada sobre cómo utiliza Horizon Client estos parámetros, consulte la sección Detectar conexiones de red inestables. Este ajuste incluye las siguientes propiedades:
  • networkStateTcpRttMSLow: especifica el valor del umbral de RTT bajo usado para calcular la puntuación de calidad de la red. Debe ser un número entero positivo menor que el valor de networkStateTcpRttMSHigh. El valor predeterminado es 2.
  • networkStateTcpRttMSHigh:: especifica el valor del umbral de RTT alto usado para calcular la puntuación de calidad de la red. Debe ser un número entero positivo mayor que el valor de networkStateTcpRttMSLow. El valor predeterminado es 400.
  • networkStateQualityScoreTcpThresholdGood: especifica la puntuación mínima necesaria para indicar una buena estabilidad de red. El valor debe ser un número entre 0 y 100 mayor que el valor de networkStateQualityScoreTcpThresholdPoor. El valor predeterminado es 85.
  • networkStateQualityScoreTcpThresholdPoor: especifica el límite superior del rango de puntuación que indica una estabilidad de red deficiente. El valor debe ser un número entre 0 y 100 menor que el valor de networkStateQualityScoreTcpThresholdGood. El valor predeterminado es 40.
  • networkStateRttCheckPeriodMs: especifica el intervalo de tiempo, en milisegundos, durante el que se supervisa el RTT de la red. Los valores válidos deben ser superiores a 2000. El valor predeterminado es 15000.
powerSettingImpide que el dispositivo entre en modo de suspensión en respuesta a la inactividad del usuario en una sesión remota. De forma predeterminada, el dispositivo Chrome pasa al modo de suspensión después de 10 minutos. Al configurar powerSetting, el dispositivo Chrome no entra en modo inactivo hasta que finalice la última sesión remota. La propiedad keepAwakeLevel especifica el nivel de la política energética. Los valores válidos para la propiedad keepAwakeLevel son:
  • system: evita que el sistema se suspenda en respuesta a la inactividad del usuario. Este es el valor predeterminado.
  • display: evita que la pantalla se apague o se atenúe, o que el sistema se suspenda en respuesta a la inactividad del usuario.
splitUSB Especifica el comportamiento de redireccionamiento dividido para los dispositivos USB, como se describe en la sección Dividir dispositivos USB compuestos. Este ajuste incluye las siguientes propiedades:
  • allowList especifica los dispositivos compuestos que se pueden dividir para su redireccionamiento. Si un dispositivo no aparece en la lista, no se podrá dividir. Establezca el valor en una matriz de objetos de datos con los siguientes pares clave-valor:
    • device especifica la identidad del dispositivo compuesto. Los valores válidos usan el formato <vid>:<pid>, donde <vid> especifica el identificador de proveedor y <pid> el identificador de producto del dispositivo.
    • excludedInterface especifica las interfaces del dispositivo que no se deben redireccionar. Configure el valor como una matriz de los identificadores de interfaz excluidos.
  • blockList especifica los dispositivos compuestos que no se pueden dividir para su redireccionamiento. Configure el valor como una matriz de objetos usando el formato <vid>:<pid>, donde <vid> especifica el identificador de proveedor y <pid> el identificador de producto del dispositivo.
Cuando se utiliza esta opción, se ignora el ajuste de directiva de grupo de agente equivalente (Dividir un dispositivo Vid/Pid).
urlFiltering Configura las reglas de redireccionamiento de contenido URL para el cliente. La función Redireccionamiento de contenido URL también requiere una configuración del agente. Para obtener más información, consulte las secciones Requisitos para usar Redireccionamiento de contenido URL y Configurar el redireccionamiento de contenido URL en el documento Funciones de escritorios remotos y GPO de Horizon.

Nota: Deberá reiniciar Horizon Client para que se apliquen las reglas modificadas.

Nota: Las reglas de redireccionamiento de contenido URL configuradas mediante la interfaz de línea de comandos vdmutil en una instancia de Connection Server tienen prioridad sobre el redireccionamiento de contenido URL configurado mediante la opción urlFiltering. El ajuste urlFiltering incluye la propiedad protocols, que se establece en una matriz de objetos con las siguientes propiedades:

  • brokerHostname: dirección IP o nombre de dominio completo (FQDN) del host de Connection Server que se utilizará al redireccionar las URL.
  • protocol: protocolo de URL que se redireccionará.
  • remoteItem: muestra el nombre del grupo de aplicaciones o de escritorios remotos que pueden gestionar las URL especificadas para agentRules.
  • agentRules: direcciones URL que se redireccionan a la aplicación o al escritorio remotos especificados para remoteItem. Por ejemplo, si establece agentRules en .*mycompany.com, todas las URL que incluyan la cadena mycompany.com se redireccionarán a la aplicación o al escritorio remotos.
Nota: El rango de direcciones URL redireccionadas puede diferir en función de la sintaxis de la regla que utilice para agentRules.
  • La sintaxis de regla .*mycompany.com admite el redireccionamiento de todas las URL que contengan la cadena mycompany.com, incluyendo http://mycompany.com.
  • La sintaxis de regla .*.mycompany.com admite el redireccionamiento de todas las URL que contengan la cadena .mycompany.com. Sin embargo, no admite el redireccionamiento de la URL raíz. Por ejemplo, http://mycompany.com no se redireccionará.
useAssetIdReplaceMachineName Configura cómo transferir el identificador de activo del cliente (el nombre del equipo físico) a una variable de entorno de Horizon correspondiente. Para obtener más información, consulte el artículo 92513 de la base de conocimientos de Omnissa. Los valores válidos son los siguientes:
  • false: el identificador de activo se transfiere a la variable de entorno ViewClient_Asset_ID.
  • true: el identificador de activo se transfiere a la variable de entorno ViewClient_Machine_Name.
El valor predeterminado es false.
ws1WebviewMode Configura si los usuarios pueden autenticarse en instancias de Horizon Client que se ejecutan como una aplicación administrada, como una aplicación administrada por Unified Access Gateway y Workspace ONE. Los valores válidos son los siguientes:
  • secure-webview: permite que los usuarios se autentiquen en Horizon Client como una aplicación administrada, y borra la caché y las cookies una vez completada la autenticación.
  • persistent-webview: permite que los usuarios se autentiquen en Horizon Client como una aplicación administrada, pero no borra la caché ni las cookies una vez completada la autenticación. Este valor permite el almacenamiento de información de autenticación.
  • browser: requiere la apertura de una ventana del navegador para la autenticación del usuario. Este valor impide que Horizon Client se ejecute como una aplicación administrada.
El valor predeterminado es secure-webview.

El siguiente ejemplo de un archivo de configuración JSON muestra la configuración común y el uso de la propiedad editable. En este ejemplo se muestran los ajustes recomendados que maximizan el rendimiento y la eficiencia para obtener una experiencia de usuario óptima.

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [
          {
            "server": "viewserver0.mydomain.com",
            "default": true,
            "description": "View Server 0",
            "username": "User0",
            "domain": "TestDomain0"
          }
        ],
        "common-setting": {
          "allowDataSharing": true,
          "allowFileDownload": true,
          "allowFileUpload": true,
          "autoForwardUSB": true,
          "autoForwardUSBPolicy": [
            {
               "desktop": "HorizonAutoUsbAll",
               "autoConnectAllOnStart": true,
               "autoConnectAllOnInsert": true
            }
         ],
          "enableAdvancedTouch": true,
          "enableAnonymousLogin": false,
          "enableDisconnectionTriggeredQuit": true,
          "enableFileAssociation": false,
          "enableH264": true,
          "enableHighResolution": false,
          "enableLogoutTriggeredQuit": true,
          "enableMediaStream": false,
          "enableNetworkIndicator": true,
          "enableRTAVH264Codec": true,
          "enableScreenSharing": true,
          "enableWindowsKey": true,
          "display": "useAllMonitor",
          "forcePrivateMode": true,
          "hardwareAccelerationOption": "no-preference",
          "hideSecondaryServer": true,
          "ignoreCertErrors": false,
          "useAssetIdReplaceMachineName": false,
          "ws1WebviewMode": "secure-webview",
          "networkStateConfig": {
            "networkStateTcpRttMSLow": 2,
            "networkStateTcpRttMSHigh": 400,
            "networkStateQualityScoreTcpThresholdGood": 85,
            "networkStateQualityScoreTcpThresholdPoor": 40,
            "networkStateRttCheckPeriodMs": 15000
          },
          "splitUSB": {
            "allowList": [
              {
                "device": "0554:1001",
                "excludedInterface": [
                  "00",
                  "01",
                  "02"
                ]
              }
            ]
          },
          "urlFiltering": {
            "protocols": [
              {
                "brokerHostname": "10.117.24.28",
                "protocol": "http",
                "remoteItem": "win2022_RDSH",
                "agentRules": ".*example1.com"
              },
              {
                "brokerHostname": "10.117.161.109",
                "protocol": "https",
                "remoteItem": "win10_VDI",
                "agentRules": ".*example2.com"
              }
            ]
          },
          "editable": {
            "allowDataSharing": true,
            "autoForwardUSB": true,
            "enableAnonymousLogin": true,
            "enableHighResolution": true,
            "enableH264": true,
            "enableWebRTCRedirection": true,
            "enableScreenSharing": true,
            "display": true
          }
        }
      }
    }
  }
}

Configurar los agentes HTML Access para usar nuevos certificados TLS

Para cumplir la normativa de seguridad o del sector, puede reemplazar los certificados TLS predeterminados que genera el agente HTML Access por un certificado que firme una entidad de certificación (CA).

Cuando instala el agente HTML Access en un escritorio remoto, el servicio del agente crea certificados autofirmados y predeterminados. El servicio presenta los certificados predeterminado a los navegadores que usen Horizon Client para Chrome.

Nota: En el sistema operativo invitado del escritorio de la máquina virtual, este servicio se denomina Blast.

Para reemplazar los certificados predeterminados por los certificados firmados que obtiene de una CA, debe importar el certificado al almacén de certificados del equipo local Windows en cada escritorio remoto. También debe configurar un valor de registro que permita que el agente HTML Access use el nuevo certificado.

Si reemplaza los certificados predeterminados del agente HTML Access por certificados firmados por una CA, configure un único certificado en cada escritorio. No configure un certificado firmado por una CA en una máquina virtual principal o plantilla que utilice para crear un grupo de escritorios. Eso haría que hubiera cientos o miles de escritorios remotos con certificados idénticos.

Agregar el complemento del certificado a MMC en un escritorio remoto

Antes de poder agregar certificados al almacén de certificados del equipo local Windows, debe agregar el complemento de certificados en Microsoft Management Console (MMC) de los escritorios remotos donde el agente HTML Access está instalado.

Requisitos

Compruebe que el complemento de certificados y MMC estén disponibles en el sistema operativo invitado de Windows donde está instalado el agente HTML Access.

Requisitos

  1. En el escritorio remoto, haga clic en Inicio y escriba mmc.exe.

  2. En la ventana MMC, acceda a Archivo > Agregar o quitar complemento.

  3. En la ventana Agregar o quitar complementos, seleccione Certificados y haga clic en Agregar.

  4. En la ventana Complemento Certificados, seleccione Cuenta de equipo, haga clic en Siguiente, seleccione Equipo local y, a continuación, haga clic en Finalizar.

  5. En la ventana Agregar o quitar complementos, haga clic en Aceptar.

¿Qué hacer a continuación?

Importe el certificado SSL al almacén de certificados del equipo local Windows. Consulte el tema Importar un certificado para el agente HTML Access al almacén de certificados de Windows.

Importar un certificado para el agente HTML Access al almacén de certificados de Windows

Para reemplazar un certificado predeterminado de agente HTML Access por un certificado firmado por una CA, debe importar este último al almacén de certificados del equipo local de Windows. Realice este procedimiento en cada escritorio remoto donde el agente HTML Access está instalado.

Requisitos

  • Verifique que el agente HTML Access está instalado en el escritorio remoto.
  • Verifique que se copió el certificado firmado por una CA al escritorio remoto.
  • Verifique que el complemento Certificado se agregó a MMC. Consulte la sección Agregar el complemento del certificado a MMC en un escritorio remoto.

Procedimiento

  1. En la ventana MMC del escritorio remoto, expanda el nodo Certificados (equipo local) y seleccione la carpeta Personal.

  2. En el panel Acciones, diríjase a Más acciones > Todas las tareas > Importar.

  3. En el asistente Importación de certificado, haga clic en Siguiente y busque la ubicación en la que está almacenado el certificado.

  4. Seleccione el archivo del certificado y haga clic en Abrir.

    Para visualizar el tipo de archivo del certificado, puede seleccionar su formato en el menú desplegable Nombre de archivo.

  5. Escriba la contraseña de la clave privada que se incluye en el archivo del certificado.

  6. Seleccione Marcar esta clave como exportable.

  7. Seleccione Incluir todas las propiedades ampliables.

  8. Haga clic en Siguiente y en Finalizar.

    El nuevo certificado aparece en la carpeta Certificados (equipo local ) > Personal > Certificados.

  9. Verifique que el nuevo certificado contiene una clave privada.

    a. En la carpeta Certificados (equipo local) > Personal > Certificados, haga doble clic en el nuevo certificado.

    b. En la pestaña General del cuadro de diálogo Información del certificado, compruebe que aparece el siguiente mensaje: You have a private key that corresponds to this certificate.

¿Qué hacer a continuación?

Si es necesario, importe el certificado raíz y los certificados intermedios al almacén de certificados de Windows. Para obtener más información, consulte la sección Importar certificados raíz e intermedio para el agente HTML Access.

Configure la clave de registro apropiada con la huella digital del certificado. Para obtener más información, consulte la sección Configurar la huella digital de certificado en el Registro de Windows.

Importar certificados raíz e intermedio para el agente HTML Access

Si los certificados raíz e intermedio de la cadena de certificados no se importan junto con el certificado SSL ya importado para el agente HTML Access, debe incluirlos en el almacén de certificados del equipo local Windows.

  1. En la consola MMC del escritorio remoto, expanda el nodo Certificados (equipo local) y diríjase a la carpeta Entidades de certificación raíz de confianza > Certificados.

    • Si el certificado raíz está en esta carpeta y no existen certificados intermedios en la cadena de certificados, omita este procedimiento.
    • Si el certificado raíz no se encuentra en esta carpeta, comience en el paso 2.
  2. Haga clic con el botón secundario en la carpeta Entidades de certificación raíz de confianza > Certificados y, a continuación, en Todas las tareas > Importar.

  3. En el asistente Importación de certificado, haga clic en Siguiente y busque la ubicación en la que está almacenada el certificado CA raíz.

  4. Seleccione el archivo del certificado CA raíz y haga clic en Abrir.

  5. Haga clic en Siguiente, vuelva a hacer clic en Siguiente y, a continuación, haga clic en Finalizar.

  6. Si una CA intermedia firmó el certificado del servidor, importe todos los certificados intermedios a la cadena de certificados en el almacén de certificados del equipo local Windows.

    a. Diríjase a la carpeta Certificados (equipo local) > Entidades de certificación intermedias > Certificados.

    b. Repita del paso 3 al 6 para cada certificado intermedio que se deba importar.

¿Qué hacer a continuación?

Configure la clave de registro apropiada con la huella digital del certificado. Para obtener más información, consulte el tema Configurar la huella digital de certificado en el Registro de Windows.

Configurar la huella digital de certificado en el Registro de Windows

Para permitir que el agente HTML Access use un certificado firmado por una entidad de certificación que se importó en el almacén de certificados de Windows, debe configurar la huella digital de certificado en una clave del Registro de Windows. Debe realizar este paso en cada escritorio remoto en el que reemplace el certificado predeterminado por un certificado firmado por una entidad de certificación.

Requisitos

Compruebe que el certificado firmado por una entidad de certificación se importó en el almacén de certificados de Windows. Consulte la sección Importar un certificado para el agente HTML Access al almacén de certificados de Windows.

Procedimiento

  1. En la ventana MMC del escritorio remoto en el que agente HTML Access está instalado, desplácese hasta la carpeta Certificados (equipo local) > Personal > Certificados.

  2. Haga doble clic en el certificado firmado por una entidad de certificación que importó en el almacén de certificados de Windows.

  3. En el cuadro de diálogo Certificados, haga clic en la pestaña Detalles, desplácese hacia abajo y seleccione el icono Huella digital.

  4. Copie la huella digital seleccionada en un archivo de texto.

    Por ejemplo: 31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e

    Nota: Cuando copie la huella digital, no incluya el espacio inicial. Si lo pega accidentalmente con la huella digital en la clave del registro (paso 7), es posible que el certificado no se configure correctamente. Este problema se puede producir aunque el espacio inicial no se muestre en el cuadro de texto del valor del registro.

  5. Inicie el editor del Registro de Windows en el escritorio en el que el agente HTML Access está instalado.

  6. Desplácese hasta la clave del registro Blast\Config.

  7. Modifique el valor SslHash y pegue la huella digital de certificado en el cuadro de texto.

  8. Reinicie Windows.

Resultados

Cuando un usuario se conecte a un escritorio remoto a través de Horizon Client para Chrome, el agente HTML Access presentará al navegador del usuario el certificado firmado de CA.

Configurar los agentes HTML Access para usar conjuntos de claves de cifrado específicos

Puede configurar el agente HTML Access para que use conjuntos de claves de cifrado específicos en lugar de los predeterminados.

De forma predeterminada, el agente HTML Access necesita que las conexiones TLS entrantes usen una encriptación basada en ciertos cifrados para proporcionar una buena protección ante la falsificación y el espionaje telemático de la red. Puede configurar una lista alternativa de cifrados para que use el agente HTML Access. El conjunto de claves de cifrado aceptables se expresa en el formato OpenSSL. Para ver el formato de la lista de claves de cifrado, puede buscar openssl cipher string en un navegador web.

Procedimiento

  1. En el escritorio donde está instalado el agente HTML Access, inicie el editor del registro de Windows.

  2. Desplácese hasta la clave del registro Blast\Config.

  3. Agregue un nuevo valor de cadena (REG_SZ), SslCiphers, y copie la lista de cifrados en formato OpenSSL en el cuadro de texto.

  4. Para que se apliquen los cambios, reinicie el servicio Blast.

    En el sistema operativo invitado Windows, el servicio del agente HTML Access se denomina Blast.

Resultados

Para volver a usar la lista de cifrados predeterminados, elimine el valor SslCiphers y reinicie el servicio Blast. No elimine simplemente los datos del valor, ya que el agente HTML Access tratará entonces a todos los cifrados como no aceptables, según la definición del formato de la lista de cifrados OpenSSL.

Cuando se inicia el agente HTML Access, este escribe la definición del cifrado en el archivo de registro del servicio Blast. Puede saber la lista de cifrados predeterminada actual si revisa los registros cuando se inicia el servicio Blast sin el valor SslCiphers configurado en el Registro de Windows.

La definición del cifrado predeterminado del agente HTML Access puede cambiar de una versión a la siguiente para ofrecer una mayor seguridad.

Usar un certificado firmado por una CA con Unified Access Gateway

Si utiliza un dispositivo de Unified Access Gateway, debe instalar un certificado firmado por una CA que tenga configurado un nombre alternativo del sujeto (SAN).

Si usa un certificado firmado por una CA que no tenga ningún SAN configurado o un certificado autofirmado, los usuarios reciben un error "Su conexión no es privada" y no se pueden conectar a Horizon Client para Chrome.

Nota: Si usa una instancia de Connection Server, los usuarios podrán seguir conectados haciendo clic en el vínculo Proceed to ip-address (unsafe).

Para obtener más información sobre cómo instalar y configurar certificados, consulte el documento Instalación y actualización de Horizon 8. Para obtener más información sobre cómo instalar certificados en Chrome, consulte la documentación de Google Chrome.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…