La configuración de una implementación de Omnissa Horizon 8 para Horizon Web Client implica instalar el componente Horizon Web Client en Omnissa Horizon Connection Server y permitir el tráfico entrante en determinados puertos TCP.
Para acceder a las aplicaciones publicadas y los escritorios remotos, los usuarios finales deben abrir un navegador compatible e introducir la URL de un servidor. Cuando un usuario final se conecta a un servidor, aparecerá la página del portal web de Horizon. Puede configurar el aspecto de la página del portal web de Horizon y establecer directivas de grupo para controlar la calidad de la imagen, los puertos utilizados y otros ajustes.
Preparar Horizon Connection Server
Antes de que los usuarios finales se puedan conectar a un servidor y acceder a una aplicación publicada o un escritorio remoto, un administrador debe instalar y configurar Horizon Connection Server.
Instalar el componente Horizon Web Client en Horizon Connection Server
Instale Horizon Connection Server con la opción Instalar Horizon Web Client seleccionada en el servidor o los servidores que componen un grupo replicado de Horizon Connection Server. Esta opción instalará el componente Horizon Web Client. Esta opción está seleccionada en el instalador de forma predeterminada. Para obtener más información, consulte el documento Instalación y actualización de Horizon 8.
Configurar la URL externa de Omnissa Horizon Blast
Después de que se instalen los servidores, la opción Puerta de enlace segura de Blast se habilita en las instancias de Horizon Connection Server aplicables. Del mismo modo, la opción URL externa de Blast se configura para usar la puerta de enlace segura de Blast en las instancias de Horizon Connection Server en las que se aplican.
De forma predeterminada, la URL incluye el FQDN de la URL externa del túnel seguro y el número del puerto predeterminado, 8443. La URL debe contener el FQDN y el número de puerto que un sistema cliente puede utilizar para alcanzar el host de Horizon Connection Server.
Para obtener más información, consulte la sección Configurar las URL externas de instancias de Horizon Connection Server en el documento Instalación y actualización de Horizon 8.
Configurar reglas de firewall
Si usa un firewall de terceros, configure las reglas para que permitan el tráfico entrante al puerto TCP 8443 en todos los hosts de Horizon Connection Server en un grupo replicado y configure una regla para permitir el tráfico entrante (desde los servidores) al puerto TCP 22443 en las máquinas virtuales de escritorio remoto y hosts RDS del centro de datos.
Para obtener más información, consulte la sección Reglas de firewall para acceder al navegador web cliente.
Configurar la autenticación de usuario
Utilice la siguiente lista de comprobación al configurar la autenticación de usuario.
-
Compruebe que cada instancia de Horizon Connection Server cuenten con un certificado TLS que se pueda verificar completamente con el nombre de host que introdujo en el navegador web. Para obtener más información, consulte el documento Instalación y actualización de Horizon 8.
-
Para usar una autenticación en dos fases, como autenticaciones RSA SecurID o RADIUS, compruebe que esta función esté habilitada en Horizon Connection Server. Puede personalizar las etiquetas en la página de inicio de sesión de autenticación de RADIUS. Puede configurar la autenticación en dos fases para que se ejecute después de que se agote el tiempo de espera de una sesión remota. Para obtener más información, consulte los temas relacionados con la autenticación de dos factores en el documento Administración de Horizon 8.
-
Para ocultar el menú desplegable Dominio en Horizon Web Client, habilite la opción global Ocultar la lista de dominios en la interfaz de usuario del cliente. Esta configuración está habilitada de forma predeterminada. Para obtener más información, consulte el documento Administración de Horizon 8.
-
Para enviar la lista de dominios a Horizon Web Client, active la configuración global Enviar lista de dominios. Este ajuste está desactivado de forma predeterminada. Para obtener más información, consulte el documento Administración de Horizon 8.
-
Para proporcionar acceso sin autenticar a las aplicaciones publicadas, habilite esta función en Horizon Connection Server. Para obtener más información, consulte el documento Administración de Horizon 8.
En la siguiente tabla se muestra cómo las opciones globales Enviar lista de dominios y Ocultar la lista de dominios en la interfaz de usuario del cliente determinan cómo pueden iniciar sesión los usuarios en el servidor desde Horizon Web Client.
| Enviar lista de dominios | Ocultar la lista de dominios en la interfaz de usuario del cliente | Cómo inician sesión los usuarios |
|---|---|---|
| Desactivado (predeterminado) | Activado (predeterminado) | El menú desplegable Dominio está oculto. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
| Desactivado | Desactivado | Si se configura un dominio predeterminado en el cliente, el dominio predeterminado aparecerá en el menú desplegable Dominio. Si el cliente no conoce un dominio predeterminado, aparecerá *DefaultDomain* en el menú desplegable Dominio. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
| Activado | Activado | El menú desplegable Dominio está oculto. Los usuarios deben introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
| Activado | Desactivado | Los usuarios pueden introducir un nombre de usuario en el cuadro de texto Nombre de usuario y, a continuación, seleccionar un dominio en el menú desplegable Dominio. También pueden introducir uno de los siguientes valores en el cuadro de texto Nombre de usuario.
|
Autenticación con tarjeta inteligente
Para utilizar la autenticación mediante tarjeta inteligente con Horizon Web Client, debe tener en cuenta las siguientes consideraciones:
- Autenticación mediante tarjeta inteligente para Horizon Broker
Autenticación mediante tarjeta inteligente para Horizon Broker. Se necesita Horizon 8, aunque Horizon Cloud también es compatible. No se admite el reenvío de tarjetas inteligentes a la máquina virtual a través de Horizon Web Client en navegadores. - Limitaciones en el reenvío de la autenticación
No es posible reenviar la autenticación mediante tarjeta inteligente a la máquina virtual porque Horizon Web Client no admite el redireccionamiento de tarjetas inteligentes directamente. Sin embargo, es posible configurar una tarjeta inteligente virtual dentro de la máquina virtual. - Compatibilidad con True SSO
True SSO con Horizon Enrollment Server (TrueSSO) puede proporcionar una alternativa para Single Sign-On cuando sea necesario el redireccionamiento de tarjetas inteligentes.
Usar Horizon Web Client con Omnissa Workspace ONE
De forma opcional, puede usar Horizon Web Client con Workspace ONE. Si desea obtener información sobre cómo instalar Workspace ONE y configurarlo para usarlo con Horizon Connection Server, consulte la documentación de Workspace ONE.
Para obtener información sobre cómo emparejar Horizon Connection Server con un servidor de autenticación SAML, consulte el documento Administración de Horizon 8.
Reglas de firewall para acceder al navegador web cliente
Si desea permitir que los navegadores web cliente establezcan conexiones con instancias de Horizon Connection Server, escritorios remotos y aplicaciones publicadas, los firewalls deben permitir el tráfico entrante en algunos puertos TCP.
Las conexiones de Horizon Web Client deben usar HTTPS. No se permiten las conexiones HTTP.
De forma predeterminada, cuando instale una instancia de Horizon Connection Server, se habilitará la regla Horizon View Horizon Connection Server (integrado en Blast) en el Firewall de Windows, el cual se configurará para permitir el tráfico de entrada al puerto TCP 8443.
| Origen | Puerto de origen predeterminado | Protocolo | Destino | Puerto de destino predeterminado | Notas |
|---|---|---|---|---|---|
| Navegador web cliente | TCP cualquiera | HTTPS | Instancia de Horizon Connection Server | TCP 443 | Para establecer la conexión inicial, el navegador web de un dispositivo cliente se conecta a una instancia de Horizon Connection Server en el puerto TCP 443. |
| Navegador web cliente | TCP cualquiera | HTTPS | Puerta de enlace segura de Blast | TCP 8443 | Después de establecer la conexión inicial, el navegador web de un dispositivo cliente se conecta a la puerta de enlace segura de Blast en el puerto TCP 8443. La puerta de enlace segura de Blast se debe habilitar en una instancia de Horizon Connection Server para permitir que se produzca esta segunda conexión. |
| Puerta de enlace segura de Blast | TCP cualquiera | HTTPS | Agente Horizon Web Client | TCP 22443 | Si la puerta de enlace segura de Blast está habilitada, después de que el usuario seleccione un escritorio remoto o una aplicación publicada, dicha puerta de enlace se conecta al agente Horizon Web Client en el puerto TCP 22443 de la máquina virtual del escritorio remoto o del host RDS. Cuando se instala Horizon Agent, este componente del agente está incluido. |
| Navegador web cliente | TCP cualquiera | HTTPS | Agente Horizon Web Client | TCP 22443 | Si la puerta de enlace segura de Blast no está habilitada, después de que el usuario seleccione un escritorio remoto o una aplicación publicada, el navegador web de un dispositivo cliente establece una conexión directa con el agente Horizon Web Client en el puerto TCP 22443 de la máquina virtual del escritorio remoto o el host RDS. Cuando se instala Horizon Agent, este componente del agente está incluido. |
Configurar los agentes Horizon Web Client para usar nuevos certificados TLS
Para cumplir la normativa de seguridad o del sector, puede reemplazar los certificados TLS predeterminados que genera el agente Horizon Web Client por un certificado que firme una entidad de certificación (CA).
Cuando instala el agente Horizon Web Client en un escritorio remoto, el servicio del agente Horizon Web Client crea certificados autofirmados y predeterminados. El servicio presenta los certificados predeterminado a los navegadores que usen Horizon Web Client.
Nota: En el sistema operativo invitado del escritorio de la máquina virtual, este servicio se denomina Horizon Blast.
Para reemplazar los certificados predeterminados por los certificados firmados que obtiene de una CA, debe importar el certificado al almacén de certificados del equipo local Windows en cada escritorio remoto. También debe configurar un valor de registro que permita que el agente Horizon Web Client use el nuevo certificado.
Si reemplaza los certificados predeterminados del agente Horizon Web Client por certificados firmados por una CA, configure un único certificado en cada escritorio. No configure un certificado firmado por una CA en una máquina virtual principal o plantilla que utilice para crear un grupo de escritorios. Eso haría que hubiera cientos o miles de escritorios remotos con certificados idénticos.
Agregar el complemento del certificado a MMC en un escritorio remoto
Antes de poder agregar certificados al almacén de certificados del equipo local Windows, debe agregar el complemento de certificados en Microsoft Management Console (MMC) de los escritorios remotos donde el agente Horizon Web Client está instalado.
Requisitos
Compruebe que el complemento de certificados y MMC estén disponibles en el sistema operativo invitado de Windows donde está instalado el agente Horizon Web Client.
Procedimiento
-
En el escritorio remoto, haga clic en Inicio y escriba
mmc.exe. -
En la ventana MMC, acceda a Archivo > Agregar o quitar complemento.

-
En la ventana Agregar o quitar complementos, seleccione Certificados y haga clic en Agregar.

-
En la ventana Complemento Certificados, seleccione Cuenta de equipo, haga clic en Siguiente, seleccione Equipo local y, a continuación, haga clic en Finalizar.


-
En la ventana Agregar o quitar complementos, haga clic en Aceptar.
Pasos siguientes
Importe el certificado SSL al almacén de certificados del equipo local Windows. Consulte la sección Importar un certificado para el agente Horizon Web Client al almacén de certificados de Windows.
Importar un certificado para el agente Horizon Web Client al almacén de certificados de Windows
Para reemplazar un certificado predeterminado del agente Horizon Web Client por un certificado firmado por una CA, debe importar este último al almacén de certificados del equipo local de Windows. Realice este procedimiento en cada escritorio remoto donde el agente Horizon Web Client está instalado.
Requisitos
- Verifique que el agente Horizon Web Client está instalado en el escritorio remoto.
- Verifique que se copió el certificado firmado por una CA al escritorio remoto.
- Verifique que el complemento Certificado se agregó a MMC. Consulte la sección Agregar el complemento del certificado a MMC en un escritorio remoto.
Procedimiento
-
En la ventana MMC del escritorio remoto, expanda el nodo Certificados (equipo local) y seleccione la carpeta Personal.
-
En el panel Acciones, acceda a Más acciones > Todas las tareas > Importar.

-
En el asistente Importación de certificado, haga clic en Siguiente y busque la ubicación en la que está almacenado el certificado.

-
Seleccione el archivo del certificado y haga clic en Abrir.
Para visualizar el tipo de archivo del certificado, puede seleccionar su formato en el menú desplegable Nombre de archivo.
-
Escriba la contraseña de la clave privada que se incluye en el archivo del certificado.
-
Seleccione Marcar esta clave como exportable.
-
Seleccione Incluir todas las propiedades ampliables.
-
Haga clic en Siguiente y en Finalizar.
Resultado: El nuevo certificado aparece en la carpeta Certificados (equipo local) > Personal > Certificados.
-
Verifique que el nuevo certificado contiene una clave privada.
a. En la carpeta Certificados (equipo local) > Personal > Certificados, haga doble clic en el nuevo certificado.
b. En la pestaña General del cuadro de diálogo Información del certificado, compruebe que aparece el siguiente mensaje:
You have a private key that corresponds to this certificate.
Pasos siguientes
Si es necesario, importe el certificado raíz y los certificados intermedios al almacén de certificados de Windows. Consulte la sección Importar certificados raíz e intermedio para el agente Horizon Web Client.
Configure la clave de registro apropiada con la huella digital del certificado. Consulte la sección Configurar la huella digital de certificado en el Registro de Windows.
Importar certificados raíz e intermedio para el agente Horizon Web Client
Si los certificados raíz e intermedio de la cadena de certificados no se importan junto con el certificado SSL ya importado para el agente Horizon Web Client, debe incluirlos en el almacén de certificados del equipo local Windows.
Procedimiento
-
En la consola MMC del escritorio remoto, expanda el nodo Certificados (equipo local) y diríjase a la carpeta Entidades de certificación raíz de confianza > Certificados.
- Si el certificado raíz está en esta carpeta y no existen certificados intermedios en la cadena de certificados, omita este procedimiento.
- Si el certificado raíz no se encuentra en esta carpeta, comience en el paso 2.
-
Haga clic con el botón secundario en la carpeta Entidades de certificación raíz de confianza > Certificados y, a continuación, en Todas las tareas > Importar.
-
En el asistente Importación de certificado, haga clic en Siguiente y busque la ubicación en la que está almacenada el certificado CA raíz.
-
Seleccione el archivo del certificado CA raíz y haga clic en Abrir.
-
Haga clic en Siguiente, vuelva a hacer clic en Siguiente y, a continuación, haga clic en Finalizar.
-
Si una CA intermedia firmó el certificado del servidor, importe todos los certificados intermedios a la cadena de certificados en el almacén de certificados del equipo local Windows.
a. Diríjase a la carpeta Certificados (equipo local) > Entidades de certificación intermedias > Certificados.
b. Repita del paso 3 al 6 para cada certificado intermedio que se deba importar.
Pasos siguientes
Configure la clave de registro apropiada con la huella digital del certificado. Consulte la sección Configurar la huella digital de certificado en el Registro de Windows.
Configurar la huella digital de certificado en el Registro de Windows
Para permitir que el agente Horizon Web Client use un certificado firmado por una entidad de certificación que se importó en el almacén de certificados de Windows, debe configurar la huella digital de certificado en una clave del Registro de Windows. Debe realizar este paso en cada escritorio remoto en el que reemplace el certificado predeterminado por un certificado firmado por una entidad de certificación.
Requisitos
Compruebe que el certificado firmado por una entidad de certificación se importó en el almacén de certificados de Windows. Consulte la sección Importar un certificado para el agente Horizon Web Client al almacén de certificados de Windows.
Procedimiento
-
En la ventana MMC del escritorio remoto en el que agente Horizon Web Client está instalado, desplácese hasta la carpeta Certificados (equipo local) > Personal > Certificados.
-
Haga doble clic en el certificado firmado por una entidad de certificación que importó en el almacén de certificados de Windows.
-
En el cuadro de diálogo Certificados, haga clic en la pestaña Detalles, desplácese hacia abajo y seleccione el icono Huella digital.

-
Copie la huella digital seleccionada en un archivo de texto. Por ejemplo:
31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3eNota: Cuando copie la huella digital, no incluya el espacio inicial. Si lo pega accidentalmente con la huella digital en la clave del registro (paso 7), es posible que el certificado no se configure correctamente. Este problema se puede producir aunque el espacio inicial no se muestre en el cuadro de texto del valor del registro.
-
Inicie el Editor del Registro de Windows en el escritorio en el que está instalado el agente Horizon Web Client.
-
Desplácese hasta la clave del registro
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config. -
Modifique el valor
SslHashy pegue la huella digital de certificado en el cuadro de texto. -
Reinicie Windows.
Resultados
Cuando un usuario se conecte a un escritorio remoto a través de Horizon Web Client, el agente Horizon Web Client presentará al navegador del usuario el certificado firmado de CA.
Configurar los agentes Horizon Web Client para usar conjuntos de claves de cifrado específicos
Puede configurar el agente Horizon Web Client para que use conjuntos de cifrado específicos en lugar de los predeterminados.
De forma predeterminada, el agente Horizon Web Client necesita que las conexiones TLS entrantes usen una encriptación basada en ciertos cifrados para proporcionar una buena protección ante la falsificación y el espionaje telemático de la red. Puede configurar una lista alternativa de cifrados para que los use el agente Horizon Web Client. El conjunto de claves de cifrado aceptables se expresa en el formato OpenSSL. Para ver el formato de la lista de claves de cifrado, puede buscar openssl cipher string en un navegador web.
Procedimiento
- En el escritorio donde está instalado el agente Horizon Web Client, inicie el Editor del Registro de Windows.
- Desplácese hasta la clave del registro
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config. - Agregue un nuevo valor de cadena (REG_SZ), SslCiphers, y copie la lista de cifrados en formato OpenSSL en el cuadro de texto.
- Para que se apliquen los cambios, reinicie el servicio de Horizon Blast. En el sistema operativo invitado Windows, el servicio del agente Horizon Web Client se denomina Horizon Blast.
Resultados
Para volver a usar la lista de cifrados predeterminados, elimine el valor SslCiphers y reinicie el servicio Horizon Blast. No elimine simplemente los datos del valor, ya que el agente Horizon Web Client tratará entonces a todos los cifrados como no aceptables, según la definición del formato de la lista de cifrados OpenSSL.
Cuando se inicia el agente Horizon Web Client, este escribe la definición del cifrado en el archivo de registro del servicio Horizon Blast. Puede saber la lista de cifrados predeterminada actual si revisa los registros cuando se inicia el servicio Horizon Blast sin el valor SslCiphers configurado en el Registro de Windows.
La definición del cifrado predeterminado del agente Horizon Web Client puede cambiar de una versión a la siguiente para ofrecer una mayor seguridad.
Configurar iOS para usar certificados firmados por una entidad de certificación
Para usar Horizon Web Client en dispositivos iOS, debe instalar certificados TLS firmados por una entidad de certificación (CA). No se pueden utilizar los certificados TLS predeterminados que generan Horizon Connection Server o el agente Horizon Web Client.
Para obtener más información, consulte la sección Configurar Omnissa Horizon Client para iOS para confiar en el certificado raíz y los intermedios en el documento Instalación y actualización de Horizon 8.
Usar un certificado firmado por una CA con Omnissa Unified Access Gateway
Si utiliza un dispositivo de Unified Access Gateway, debe instalar un certificado firmado por una CA que tenga configurado un nombre alternativo del sujeto (SAN).
Si usa un certificado firmado por una CA que no tenga ningún SAN configurado o un certificado autofirmado, los usuarios reciben un error "Su conexión no es privada" y no se pueden conectar a Horizon Web Client.
Nota:
Si usa una instancia de Horizon Connection Server, los usuarios podrán seguir conectados haciendo clic en el vínculo Acceder a dirección-ip (sitio no seguro).
Para obtener más información sobre cómo instalar y configurar certificados, consulte el documento Instalación y actualización de Horizon 8. Para obtener más información sobre cómo configurar agentes Horizon Web Client para que usen certificados TLS, consulte la sección Configurar los agentes Horizon Web Client para usar nuevos certificados TLS.
Actualizar Horizon Web Client
La actualización de Horizon Web Client implica actualizar Horizon Connection Server.
Cuando actualice Horizon Web Client, compruebe que la versión correspondiente de Horizon Connection Server esté instalada en todas las instancias de un grupo replicado.
Cuando actualice Horizon Connection Server, Horizon Web Client se instalará o actualizará automáticamente.
Para comprobar que el componente Horizon Web Client está instalado, abra el applet Desinstalar un programa del sistema operativo Windows y busque Horizon Web Client en la lista.
Desinstalar el componente Horizon Web Client desde Horizon Connection Server
Para desinstalar el componente Horizon Web Client, utilice el mismo método que para desinstalar cualquier otro software de Windows.
Procedimiento
- En la instancia de Horizon Connection Server en la que esté instalado Horizon Web Client, abra Desinstalar un programa en el Panel de control de Windows.
- Seleccione Horizon Web Client y haga clic en Desinstalar.
- (Opcional) En el Firewall de Windows de ese host, compruebe que el puerto TCP 8443 ya no permite el tráfico entrante.
Pasos siguientes
En los firewalls de terceros, si corresponde, cambie la reglas para no permitir tráfico entrante al puerto TCP 8443 de la instancia de Horizon Connection Server.
¿Le resultó útil esta página?