Desde Horizon Universal Console, puede utilizar la interfaz de usuario Agregar Horizon Edge para agregar e implementar una instancia de Horizon Edge en su suscripción de Microsoft Azure. Horizon Edge es una infraestructura de nube Thin Edge. Para las implementaciones de Microsoft Azure, el proveedor es una suscripción de Azure.
Nota: Puede definir una instancia de Horizon Edge como una implementación tradicional de un solo inquilino o como una implementación multiinquilino.
Después de configurar el entorno con al menos un dominio de Active Directory y un proveedor de identidad, Horizon Universal Console hace que el flujo de la interfaz de usuario Agregar Horizon Edge esté disponible.
Nota: Después de la implementación de una máquina virtual de Edge, no podrá cambiar su dirección IP. Intentarlo provocará un tiempo de inactividad de Edge Gateway, ya que el clúster de Kubernetes dejará de funcionar y deberá reiniciarse. No se puede cambiar la dirección IP de una máquina virtual de Edge implementada.
Implementación multiinquilino
La implementación de un solo inquilino es el método tradicional para las instancias Horizon Edge de cualquier tipo de capacidad en Horizon Cloud, pero la implementación multiinquilino está disponible para el tipo de proveedor Horizon Cloud on Microsoft Azure.
Las opciones de configuración para especificar si la instancia de Edge se va a crear mediante el método de inquilino único o el método multiinquilino están disponibles en el proceso de creación del Edge a medida que se avanza por la página de la interfaz de usuario Agregar Horizon Edge.
La creación de una instancia de Horizon Edge para Microsoft Azure como tipo de registro de aplicaciones empresariales administrado por Omnissa (también conocido como método de multiinquilinato) en Horizon Cloud permite a los administradores utilizar credenciales administradas por Omnissa para acceder a las suscripciones de Azure, lo que elimina la necesidad de los clientes de administrar manualmente los secretos de entidad de servicio y las rotaciones de claves.
Con la estructura multiinquilino, su organización acepta nuestro vínculo de consentimiento y Omnissa crea una entidad de servicio en su inquilino. El ID de aplicación y la clave secreta pasan a ser propiedad de Omnissa, que se encarga de administrarlos en nombre de su organización. Para utilizar este método en Horizon Cloud, es necesario que conceda acceso a la entidad de servicio de Omnissa (ID de aplicación) a su suscripción a través del portal de Microsoft Azure. Este proceso está integrado en el proceso de creación de Horizon Edge, tal y como se describe a continuación en la sección Procedimiento.
Nota: Si elimina una aplicación multiinquilino en Horizon Cloud, también deberá eliminarla del portal de Microsoft Azure.
El método administrado por Omnissa (tipo de registro de aplicaciones empresariales administrado por Omnissa) transfiere la responsabilidad del mantenimiento de la clave secreta de la entidad de servicio de la organización del cliente a Omnissa. Esto proporciona un mayor nivel de seguridad, ya que las organizaciones no tendrán que facilitar a Omnissa su clave de secretos.
El método tradicional de implementación de Horizon Edge con un único inquilino para Horizon Cloud on Microsoft Azure (tipo de registro de aplicaciones empresariales manual) sigue estando disponible.
Se recomienda utilizar el método administrado por Omnissa (tipo de registro de aplicaciones empresariales administrado por Omnissa).
Requisitos de la estructura multiinquilino
Los requisitos para conceder el consentimiento a una aplicación multiinquilino se describen en Concesión de consentimiento de administrador para todo el inquilino a una aplicación (en la documentación de Microsoft).
Consideraciones sobre la implementación de Horizon Edge Gateway
Las opciones de configuración para especificar Horizon Edge Gateway estarán disponibles cuando acceda a la sección Horizon Edge Gateway de la página de la interfaz Agregar Horizon Edge.
Como administrador, puede especificar que Horizon Edge Gateway se implemente en Microsoft Azure como una máquina virtual única o como Azure Kubernetes Service (AKS). El modo preferido es AKS.
Si decide implementar Horizon Edge Gateway como una única máquina virtual durante la configuración inicial, también puede cambiar la implementación a AKS más adelante. Sin embargo, una vez que Edge Gateway se implementa correctamente en modo AKS, no se podrá revertir al modo de máquina virtual única. Si durante este flujo de trabajo de cambio se produce un error en la implementación de AKS, puede revisar el mensaje de error y volver a intentar el flujo de trabajo para moverse a AKS, o bien puede revertir al modo de máquina virtual única.
Nota: No puede cambiar el tipo de conectividad de red (Internet a Azure Private Link) mientras se cambia el modo de implementación de Horizon Edge Gateway (máquina virtual única a AKS). Solo se puede realizar una operación a la vez.
Decida qué tipo de implementación de Horizon Edge Gateway desea utilizar según las cualidades que necesite.
| Tipo de implementación | Calidades clave | Detalles |
|---|---|---|
| Servicio Kubernetes de Azure (AKS) |
| AKS es un estándar de Microsoft Azure para aplicaciones empresariales nativas de nube en centros de datos de Microsoft Azure. El tipo de AKS proporciona una instancia de Edge Gateway de una arquitectura agrupada en clúster, que ofrece servicios replicados compatibles con la experiencia de inicio de sesión SSO y la recopilación de datos de supervisión. AKS también permite el modo de alta disponibilidad (HA). |
| Máquina virtual única |
|
A pesar de que el tipo con máquina virtual única es más sencillo de implementar debido a que tiene menos requisitos que el tipo de AKS, si la máquina virtual implementada deja de estar disponible, puede ocurrir lo siguiente:
|
Requisitos generales
A medida que seleccione elementos en las páginas de la interfaz de Agregar Horizon Edge, el sistema intentará confirmar que se cumplen los requisitos. Si no se cumplen estos requisitos, no podrá completar los pasos de la interfaz de usuario. Por ejemplo, al implementar el tipo de implementación de AKS, si la puerta de enlace NAT seleccionada en Tipo de clúster saliente no está conectada a la Subred de administración seleccionada, al hacer clic en Implementar, la interfaz de usuario muestra un mensaje y evita que se lleven a cabo otras acciones. Llegado este punto, tendrá que volver a salir de los pasos de la interfaz, completar ese requisito para conectar la puerta de enlace NAT con la subred de administración y reiniciar los pasos desde el principio.
Antes de empezar a crear la instancia de Horizon Edge, debe comprobar que su equipo de TI haya completado los siguientes requisitos.
-
Revise la Lista de comprobación de requisitos para implementar Microsoft Azure Edge y asegúrese de que se cumplen esos requisitos. Tenga en cuenta que los requisitos para el inquilinato único tradicional (manual) y el multiinquilinato son ligeramente diferentes.
-
Revise los elementos de preparación descritos en los enlaces de la página Implementaciones de Edge en Microsoft Azure y asegúrese de que dichos elementos se hayan completado.
-
Consulte el artículo del foro de la comunidad de Omnissa Understanding Omnissa Horizon Edge Gateway: Purpose, Architecture & Best Practices (en inglés).
-
Compruebe que tiene la información de suscripción de Azure, la información de red, los FQDN y los elementos para poder especificarlos en las listas y los campos del asistente.
-
Compruebe que se permitan los puertos salientes necesarios. Consulte Hacer que las URL de destino adecuadas sean accesibles para implementar Horizon Edge Gateway en un entorno de Microsoft Azure.
-
Si tiene pensado utilizar un servidor proxy para enrutar tráfico, debe ser posible acceder a él a través de la subred de administración de la instancia de Edge.
-
Decida si desea que el proveedor principal de esta instancia de Horizon Edge se centre en las instancias de Horizon Edge Gateway y Unified Access Gateway, o si desea que el proveedor principal también entregue las aplicaciones y los escritorios de los usuarios finales. Si desea que el proveedor principal se centre en los dispositivos de puerta de enlace de esta instancia de Horizon Edge, necesitará la información de suscripción de Azure para el paso de la interfaz de especificar un proveedor secundario para los escritorios y las aplicaciones.
Requisitos para configurar el modo Avanzado de UAG
Las opciones de configuración para especificar Horizon Unified Access Gateway estarán disponibles cuando acceda a la sección Unified Access Gateway de la página de la interfaz Agregar Horizon Edge. Asegúrese de cumplir estos requisitos antes de comenzar a agregar Horizon Edge.
-
Asegúrese de que todas las instancias de Horizon Client que se conecten a Edge (para las que se está configurando el modo avanzado de UAG) se hayan actualizado a la última versión del agente de Horizon HAI. Consulte las Notas de la versión de Horizon Cloud para obtener información relacionada con los requisitos de la versión del agente de HAI.
-
El modo avanzado de UAG está disponible en todas las plataformas compatibles, incluidos los clientes nativos de escritorio, móviles y web.
-
Al editar una instancia implementada de Horizon Edge, si se cambia el tipo de implementación de Básica a Avanzada o de Avanzada a Básica, es posible que cambie la dirección IP del equilibrador de carga en la sección Unified Access Gateway de la página de la interfaz de usuario de implementación de Edge. Si se produce un cambio en la IP del equilibrador de carga, deberá actualizar el registro de DNS con la nueva dirección IP.
-
Si el equilibrador de carga de Unified Access Gateway tiene una dirección IP de front-end privada asignada desde una subred de máquina virtual o DMZ, la dirección IP del equilibrador de carga cambiará si selecciona una subred diferente al cambiar el tipo de implementación de Básica a Avanzada o viceversa. Para obtener más información, consulte Actualizar el tipo de implementación de Unified Access Gateway y el impacto de la dirección IP del equilibrador de carga.
Requisitos para implementar UAG fuera de Azure Marketplace
Al implementar UAG, si la suscripción de Azure es Azure China, Horizon Cloud creará automáticamente una cuenta de almacenamiento en un nuevo grupo de recursos e importará el VHD de UAG. A continuación, crearemos una imagen a partir de ese disco duro virtual en su suscripción de Azure. La versión de imagen será válida para las operaciones de creación, escalado horizontal, escalado vertical y actualización. El nombre del grupo de recursos generado automáticamente será hcsappimg-{providerInstanceId}-rg. El nombre de la cuenta de almacenamiento se genera de forma aleatoria porque debe ser único en todas las instancias de Azure. Si no desea que Horizon Cloud cree automáticamente ese nuevo grupo de recursos o una nueva cuenta de almacenamiento, póngase en contacto con Omnissa Customer Connect y proporcione al equipo de soporte el identificador de cuenta de almacenamiento de uno de sus grupos de recursos o cuentas de almacenamiento existentes para que podamos ejecutar una API por adelantado para importar el disco duro virtual en la cuenta de almacenamiento existente y crear la imagen en un grupo de recursos existente. Actualmente, esta capacidad solo está disponible para un proveedor de Azure China.
Procedimiento para crear la instancia de Horizon Edge para Microsoft Azure
Durante este procedimiento, deberá tomar varias decisiones de configuración para su instancia de Horizon Edge en Microsoft Azure, entre ellas si desea implementarla en modo de inquilinato único o multiinquilinato.
Horizon Universal Console en Horizon Cloud hace que la página de la interfaz de usuario Agregar Horizon Edge esté disponible desde varios puntos de entrada. El punto de partida en la consola para este paso suele depender de si su entorno es totalmente nuevo o si ya existen implementaciones de Horizon Edge.
-
Aún no hay instancias de Horizon Edge: Si el entorno no tiene ninguna instancia de Horizon Edge, puede iniciar el asistente haciendo clic en INICIAR IMPLEMENTACIÓN. De forma alternativa, puede hacer clic en Capacidad y, a continuación, en Iniciar > Microsoft Azure para abrir el asistente de la interfaz de usuario.
-
Al menos una instancia de Horizon Edge: Si ya se ha creado e implementado al menos una instancia de Horizon Edge para Microsoft Azure en su entorno de Horizon Cloud, haga clic en Capacidad > Instancias de Horizon Edge > Agregar > Horizon Cloud > Microsoft Azure en Horizon Universal Console para abrir el asistente Agregar Horizon Edge.
-
Inicie sesión en Horizon Universal Console. Consulte Iniciar sesión en Horizon Cloud.
-
Haga clic en Capacidad > Instancias de Horizon Edge en el panel de navegación de la izquierda.
-
En la pestaña Instancias de Horizon Edge, haga clic en Agregar y, en el menú desplegable, seleccione Horizon Cloud > Microsoft Azure.
-
Responda a todas las páginas del asistente que aparecen tal y como se describe a continuación.
Información general
Introduzca un Nombre de Horizon Edge único que distinguirá esta instancia de Horizon Edge de otras que verá en la consola. Puede agregar una descripción opcional. Haga clic en Siguiente para continuar.
Proveedor principal
Complete las entradas de la página Proveedor principal y, a continuación, haga clic en Siguiente para continuar.
-
Para Suscripción de Azure, seleccione uno de los proveedores existentes del entorno o utilice Agregar nuevo para proporcionar la información de suscripción del nuevo proveedor. Si selecciona una suscripción a Azure ya existente, los siguientes campos se rellenarán automáticamente y no se pueden editar.
Al agregar la información de suscripción del nuevo proveedor, proporcione:
-
Un nombre de proveedor único que lo distinguirá de los demás que verá en la consola.
-
El ID de suscripción de Microsoft Azure del portal de Microsoft Azure.
-
Seleccione el Tipo de nube de Azure, la Región de Azure y el ID de directorio correspondientes a ese identificador de suscripción de Microsoft Azure.
-
Proporcione la información de la entidad de servicio (el ID de aplicación, la Clave de aplicación y la Fecha de caducidad) que creó en el portal de Microsoft Azure para este fin.
Para obtener información sobre la caducidad de la clave de aplicación de la entidad de servicio, consulte Supervisar y administrar notificaciones.
-
-
Para tipo de registro de aplicaciones empresariales, seleccione Manual para utilizar el método tradicional de un único inquilino, o Administrado por Omnissa (recomendado) para utilizar el método multiinquilino, como se describe en la ayuda en pantalla.
-
Si lo desea, marque la casilla Dedicar a dispositivos de puerta de enlace de Horizon para dedicar este proveedor a las instancias de Horizon Edge Gateway y Unified Access Gateway y utilizar un proveedor independiente para proporcionar recursos autorizados a los usuarios finales. Si no está seleccionada, este proveedor también distribuirá los recursos autorizados del usuario final.
Registro de aplicaciones empresariales
Complete la página Registro de aplicaciones empresariales y haga clic en Siguiente para continuar. Tenga en cuenta que las opciones varían en función de si ha seleccionado Manual o Administrado por Omnissa (recomendado) en la página Proveedor principal.
-
Si especificó Administrado por Omnissa (recomendado) en el paso anterior, puede agregar aplicaciones multiinquilino (o seleccionar una aplicación multiinquilino disponible) para los identificadores de suscripción a los que se le haya otorgado acceso, como se describe en la ayuda en pantalla. Si lo desea, también puede marcar la casilla de verificación Propague a todas las instancias de Horizon Edge, Unified Access Gateway, imágenes y grupos.
-
Haga clic en Agregar en la sección Aplicaciones multiinquilino de la página para agregar una nueva aplicación multiinquilino, o seleccione una aplicación multiinquilino ya existente de la tabla.
-
En la columna «Estado» de la fila correspondiente a la aplicación multiinquilino específica, observe que el estado que se muestra es Consentimiento no otorgado.
-
En la columna Acciones de la fila correspondiente a la aplicación multiinquilino específica, haga clic en Enlace de consentimiento para abrir una página de solicitud de permisos.
-
Nota: Si no se le permite hacer clic en vínculos externos (como el vínculo de consentimiento), puede realizar un proceso de consentimiento alternativo que no requiera usar el vínculo de consentimiento. Para dar su consentimiento sin utilizar el vínculo de consentimiento, puede crear la entidad de servicio de la aplicación multiinquilino mediante Microsoft Graph, la CLI de Azure o Microsoft Graph PowerShell. La forma más sencilla es utilizar la CLI de Azure, ejecutando los siguientes comandos:
az login --tenant <your-tenant-id> az ad sp create --id <omnissa-application-id>-
En la página Permisos solicitados de Microsoft, haga clic en Aceptar. Aparecerá un mensaje indicando que se ha creado una entidad de servicio para este inquilino y que el nombre de la aplicación coincidirá con el nombre de la aplicación de la fila en la que seleccionó Vínculo de consentimiento. A continuación, se le redirigirá a Microsoft Azure Portal.
-
El proceso de concesión de permiso de acceso a la entidad de servicio se realizará en el portal de Microsoft Azure en la aplicación de control de acceso (IAM). El rol mínimo requerido es el de Colaborador. Para obtener información sobre la asignación de derechos de acceso, consulte temas como Asignación de roles de Azure mediante Azure Portal en la documentación de Microsoft.
-
Después de conceder permiso a la entidad de servicio, salga del portal de Microsoft Azure, actualice la página Agregar Horizon Edge en la interfaz y observe cómo la entrada de la columna Estado cambia de Consentimiento no otorgado a Rol no asignado.
-
-
Si especificó Manual en el paso anterior y opta por crear una implementación tradicional de un solo inquilino, se le pedirá que especifique el ID de la aplicación, la clave de la aplicación y la fecha de caducidad de la entidad de servicio, como se describe en la ayuda en pantalla. Opcionalmente, puede agregar entidades de servicio adicionales.
-
(Opcional): En la sección Entidades de servicio adicionales, haga clic en Agregar para agregar entidades de servicio.
Además de la entidad de servicio principal para el proveedor, puede crear cuatro entidades de servicio adicionales y únicas para ese proveedor. Para admitir un total de 5000 máquinas virtuales, agregue cuatro entidades de servicio adicionales. Cuando se dispone de varias entidades de servicio, estas comparten el identificador de suscripción y el identificador de directorio, pero cada entidad de servicio tiene su propio identificador de aplicación.
Importante: Debe usar el mismo rol para cada entidad de servicio.
-
(Opcional): Expanda el nodo Avanzado para agregar etiquetas de recursos de Azure según sea necesario. Consulte Usar etiquetas de recursos de Azure.
Proveedores secundarios
Complete la página Proveedores secundarios y haga clic en Siguiente para continuar.
Aunque puede agregar proveedores secundarios de forma opcional, tal y como se describe en la ayuda en pantalla, el proveedor secundario debe estar ubicado en la misma región de Azure que el proveedor principal.
Redes
En la página Redes, seleccione las subredes de inquilino (escritorio) que va a utilizar para los proveedores principal y secundario y, a continuación, haga clic en Siguiente.
Nota: Puede seleccionar las subredes en una etapa posterior. Sin embargo, el sistema impide la implementación de recursos en un proveedor hasta que Horizon Edge tenga al menos una subred de inquilino asociada.
Sitio
En la página Sitios, seleccione uno de los sitios existentes de su entorno o seleccione Agregar nueva para agregar información del sitio nuevo. Para un nuevo sitio, proporcione un nombre único y una descripción opcional. Haga clic en Siguiente para continuar.
Conectividad
Complete la página Conectividad y haga clic en Siguiente para continuar.
-
En la sección Conectividad, seleccione el tipo de conexión de red para esta instancia de Horizon Edge como Azure Private Link (recomendado) o Internet, como se describe en la ayuda en pantalla.
Para obtener más información, consulte la Lista de comprobación de requisitos para implementar Edge en Microsoft Azure.
Nota: Debido a que las suscripciones a Microsoft Azure Government no admiten Azure Private Link, el tipo de conectividad se fija como Internet si seleccionó Azure - US Government como Tipo de nube de Azure en la página Proveedor principal.
-
En la sección Almacenamiento de aplicaciones de App Volumes, seleccione la subred de endpoint privado para el endpoint privado de Azure como Usar subred de administración de Edge Gateway o Configurar subred personalizada (como se describe en la siguiente tabla) y, a continuación, haga clic en Siguiente para continuar.
Nota: Después de configurar el endpoint privado, los usuarios finales deben cerrar la sesión en sus máquinas virtuales y volver a iniciarla.
Opción Descripción Usar subred de administración de Edge Gateway Subred de administración de Edge Gateway en la que se crea un recurso de endpoint privado. Se recomienda utilizar esta opción predeterminada. Configurar subred personalizada Asegúrese de haber configurado los requisitos. Para obtener más información sobre estos requisitos, consulte Endpoints privados de Azure para cuentas de almacenamiento de aplicaciones de App Volumes. - Seleccione las casillas de confirmación.
- Seleccione una red virtual en el menú desplegable Red virtual de endpoint privado.
- Seleccione la subred correspondiente en el menú desplegable Subred.
Después de implementar Horizon Edge y crear correctamente el endpoint privado, el estado del endpoint privado será Configurado. Si el estado es No configurado, el endpoint privado se puede volver a configurar mediante la opción Configurar endpoint privado en la sección Almacenamiento de aplicaciones de App Volumes de Horizon Edge. Para obtener más información sobre el uso de esta opción, consulte la sección Configurar endpoint privado para una cuenta de almacenamiento de aplicaciones de App Volumes en Ver detalles de Horizon Edge.
Si hay problemas de conectividad entre cualquiera de los grupos de escritorios y los recursos compartidos de archivos existentes que afecten a la distribución de aplicaciones y desea revertir al acceso a la red pública para la cuenta de almacenamiento hasta que solucione estos problemas, puede usar la opción Eliminar endpoint privado. Esta opción elimina el endpoint privado configurado y habilita automáticamente el acceso a la red pública para la cuenta de almacenamiento en el portal de Azure. Después de solucionar los problemas, puede configurar el endpoint privado mediante la opción Configurar endpoint privado.
Horizon Edge Gateway
Complete la página Horizon Edge Gateway y haga clic en Siguiente para continuar.
- En la sección Horizon Edge Gateway, seleccione un tipo de implementación (Azure Kubernetes Service o Máquina virtual única), tal como se describe en la ayuda en pantalla.
-
Azure Kubernetes Service: esta opción es para Edge Gateway (AKS). La siguiente captura de pantalla muestra el tipo de información que se muestra y se solicita cuando se selecciona el tipo de implementación Azure Kubernetes Service. Este tipo de implementación se suele utilizar para entornos de producción.
-
Máquina virtual única: esta opción es para Edge Gateway (VM). La siguiente captura de pantalla muestra el tipo de información que se muestra y se solicita cuando se selecciona el tipo de implementación Máquina virtual única. Este tipo de implementación se suele utilizar para entornos sencillos o de prueba de concepto.
Nota: La interfaz de usuario mostrará una cadena de Alta disponibilidad basada en el tipo de implementación seleccionado. Para el tipo de implementación de máquina virtual única, la cadena que se muestra significa que si la máquina virtual no está disponible, los usuarios finales verán el flujo de inicio de sesión sin la experiencia de inicio de sesión SSO y los datos de supervisión de los escritorios no se registrarán cuando la máquina virtual no está disponible. Para el tipo de implementación Azure Kubernetes Service, la cadena que se muestra significa que la experiencia de inicio de sesión SSO y la recopilación de datos de supervisión se gestionan a través de servicios replicados que habilitan una conmutación por error completa de esas funciones.
Nota: Como se indicó anteriormente, puede implementar inicialmente la instancia de Edge mediante el tipo de implementación Máquina virtual única y, posteriormente, cambiar al tipo de implementación Azure Kubernetes Service (AKS). Sin embargo, una instancia de Edge implementada correctamente no se puede cambiar del tipo de implementación Azure Kubernetes Service (AKS) a Máquina virtual única.
- Después de seleccionar el tipo de implementación, configure los ajustes del Horizon Edge Gateway siguiendo las instrucciones para ese tipo de implementación específico, como se indica a continuación. Cuando haya completado los campos de la interfaz de usuario tal como se muestra para el tipo de implementación elegido, continúe con las indicaciones en la pantalla.
| Tipo de implementación | Pasos |
|---|---|
| Servicio Kubernetes de Azure (AKS) |
Para la opción Servicio Kubernetes de Azure:
|
| Máquina virtual única |
Para la opción Máquina virtual única,
|
Unified Access Gateway (UAG)
Complete la página Unified Access Gateway y haga clic en Guardar para crear la instancia de Edge.
Consulte la sección Requisitos para configurar el modo avanzado de UAG si va a utilizar el tipo de implementación Avanzado.
Para obtener información sobre las opciones de proxy al especificar salidas de UAG, consulte Requisitos de puertos y protocolos para la implementación de Horizon Cloud on Microsoft Azure.
Para obtener información sobre cómo implementar UAG sin usar Azure Marketplace, consulte la sección Requisitos para implementar UAG fuera de Azure Marketplace en la parte superior de esta página.
-
En la sección Implementación, seleccione establezca el Tipo de implementación en Básico o Avanzado. La configuración del tipo de implementación especifica que la distribución del equilibrador de carga utiliza afinidad por dirección IP de origen o hash.
- Básico: se utiliza en un escenario con equilibrador de carga mediante afinidad por dirección IP de origen para admitir hasta 2000 conexiones por cada Horizon Edge, si hay una puerta de enlace NAT o un firewall configurado delante de un equilibrador de carga de Azure.
- Avanzado: se utiliza para un escenario con equilibrador de carga mediante afinidad por hash para admitir hasta 18.000 conexiones por cada instancia de Horizon Edge. El uso de esta opción requiere el uso de una nueva subred de administración con una máscara de subred de /28. Esta subred de administración de UAG debe estar en la misma vNet (o en una vNet emparejada) que la subred de administración de Edge. La nueva subred de administración de UAG debe proporcionarse con una máscara de subred /28 seleccionada de la lista.
Por ejemplo, en escenarios donde se implemente una puerta de enlace NAT o un firewall delante de un equilibrador de carga de Azure con UAG en Básico/afinidad por dirección IP de origen habilitado, solo se admiten 2000 conexiones por cada instancia de Horizon Edge. Con el tipo de implementación Avanzado/hash de UAG habilitado, se pueden admitir hasta 18.000 conexiones para cada instancia de Horizon Edge.
Al hacer clic en Guardar para configurar el modo avanzado de UAG, aparecerá un mensaje indicando que la configuración del modo avanzado de UAG está en curso. La configuración del modo avanzado de UAG puede tardar hasta 15 minutos en completarse.
Después de configurar correctamente el modo avanzado de UAG, la IP del equilibrador de carga de UAG puede cambiar. Si es así, es posible que deba actualizar el registro de DNS con la nueva dirección IP.
Nota: Si el equilibrador de carga de Unified Access Gateway tiene una dirección IP de front-end privada asignada desde una subred de máquina virtual o DMZ, la dirección IP del equilibrador de carga cambiará si selecciona una subred diferente al cambiar el tipo de implementación de Básica a Avanzada o viceversa. Para obtener más información, consulte Actualizar el tipo de implementación de Unified Access Gateway y el impacto de la dirección IP del equilibrador de carga. Para obtener información sobre los equilibradores de carga de Azure, consulte Modos de distribución del equilibrador de carga de Azure en la documentación de Microsoft.
Si selecciona Avanzado, podrá realizar una o varias de las siguientes operaciones:
- Si va a implementar UAG como Blast Extreme, puede indicar que se utilicen los puertos 8443 o 443.
- El servicio de implementación habilitará automáticamente el puerto UDP entrante 8445 en el NSG de administración de UAG.
- Puede especificar la información de un servidor NTP y un proxy, como se muestra y se describe en la ayuda en pantalla de esas opciones.
- Puede administrar las etiquetas de recursos de Azure según sea necesario, lo que incluye ver etiquetas heredadas, editar y eliminar etiquetas existentes, y agregar etiquetas que se aplicarán a los grupos de recursos específicos de esta instancia de Unified Access Gateway. Consulte Usar etiquetas de recursos de Azure.
Si selecciona Avanzado, también verá la opción Conjuntos de claves de cifrado. Un conjunto de claves de cifrado es un conjunto estandarizado de algoritmos criptográficos que se utilizan para proteger las comunicaciones en una red. Todos los conjuntos de claves de cifrado están habilitados de forma predeterminada. Puede desactivar o activar uno o varios conjuntos de claves de cifrado de la siguiente lista que aparece en pantalla:
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Nota: Al menos uno de los conjuntos de claves de cifrado seleccionados debe ser de GCM.
-
En la sección Gateway Access, seleccione un Tipo de acceso entre las siguientes opciones:
- Acceso interno a través de una red corporativa: si desea acceder a las máquinas virtuales solo a través de una intranet (red corporativa interna). Se implementará un equilibrador de carga de capa 4 con un front-end en la red de escritorio.
- Acceso externo a través de Internet: si desea acceder a las máquinas virtuales a través de Internet. Se implementará un equilibrador de carga de capa 4 con una dirección IP pública.
- Acceso interno y externo: permite el acceso interno y externo.
Nota: Para las tres opciones, se requiere acceso a Internet saliente a
*.horizon.omnissa.com. Cuando se utiliza el Acceso interno a través de una red corporativa, se puede aplicar el enrutamiento definido por el usuario o la puerta de enlace NAT a la Subred de administración para permitir el tráfico saliente. Cuando se configura el acceso externo con una red DMZ, se debe configurar un acceso externo a*.horizon.omnissa.comen la red DMZ.Si utiliza una versión de Horizon Edge compatible, también podrá implementar una UAG con un proxy que utilice HTTPS en lugar de HTTP o implementar una UAG con un proxy sin tener que proporcionar certificados de confianza. Para habilitar estas opciones, póngase en contacto con Omnissa Customer Connect.
-
En la sección Configuración de Access, seleccione la opción para habilitar la IP pública automática para Unified Access Gateway, o desactive la opción si prefiere utilizar la IP pública manual.
La opción está activada de forma predeterminada. Si se selecciona una dirección IP personalizada manual, se implementará una instancia de Unified Access Gateway externa con una dirección IP de front-end privada en la red DMZ. A continuación, debe encargarse del enrutamiento desde esta dirección IP privada hacia la dirección pública proporcionada por el cliente.
-
En el FQDN de configuración de acceso, proporcione el FQDN o los FQDN para la implementación de Unified Access Gateway. Se debe poder acceder a los FQDN.
Al configurar el acceso interno y externo, si desea utilizar el mismo FQDN, introduzca el mismo FQDN en ambos campos: FQDN externo y FQDN interno.
-
En la sección Máquinas virtuales de puerta de enlace, para el campo Tipo de certificado, seleccione entre PEM y PFX en el menú desplegable.
-
En la sección Máquinas virtuales de puerta de enlace, para el campo Certificado, cargue el certificado que permite que los clientes confíen en las conexiones a Unified Access Gateway en Microsoft Azure.
Se admite un certificado autofirmado.
Se admite y se requiere el algoritmo de firma 'SHA256withRSA'.
El certificado solo debe contener la EKU de autenticación del servidor y no debe incluir la EKU de autenticación del cliente.
-
En la sección Máquinas virtuales de puerta de enlace, seleccione el Modelo de máquina virtual que se utilizará para UAG de la lista de modelos de máquina virtual disponibles.
-
En la sección Máquinas virtuales de puerta de enlace, introduzca el número de máquinas virtuales de puerta de enlace necesarias en el campo Máquinas virtuales de UAG.
-
En la sección Redes, siga la ayuda en pantalla para especificar la información de la red virtual, la subred de máquina virtual, la subred de administración de UAG y la subred DMZ.
-
(Opcional) Expanda la opción Avanzado y siga la ayuda en pantalla para especificar el puerto TCP de Blast Extreme, el servidor NTP, el proxy saliente y la información de etiquetas de recursos de Azure, como se describe en la ayuda en pantalla y a continuación.
Puede administrar las etiquetas de recursos de Azure según sea necesario, lo que incluye ver etiquetas heredadas, editar y eliminar etiquetas existentes, y agregar etiquetas que se aplicarán a los grupos de recursos específicos de esta instancia de Unified Access Gateway.
Si va a implementar en Azure China, no se admite la imagen de Azure Marketplace para UAG. En este escenario, Unified Access Gateway se copia en una cuenta de almacenamiento de Azure creada automáticamente como parte de la implementación. Esta capacidad se activa automáticamente cuando la implementación de UAG utiliza un proveedor de Azure China. Sin embargo, también debe agregar el rol Colaborador de datos de blobs de almacenamiento a su principio de servicio para admitir este flujo de trabajo.
Al implementar UAG, si la suscripción de Azure es Azure China, Horizon Cloud creará automáticamente una cuenta de almacenamiento en un nuevo grupo de recursos e importará el VHD de UAG. A continuación, crearemos una imagen a partir de ese disco duro virtual en su suscripción de Azure. La versión de imagen será válida para las operaciones de creación, escalado horizontal, escalado vertical y actualización. El grupo de recursos, el contenedor de la cuenta de almacenamiento y el nombre de la imagen tendrán el prefijo de nombre hcs-app-img. El nombre del grupo de recursos generado automáticamente será hcs-app-img-{providerInstanceId}-rg. El nombre de la cuenta de almacenamiento se genera de forma aleatoria y no puede contener guiones (-), por lo que el nombre sigue la convención de nomenclatura hcsappimg{random-suffix}.
Para especificar una cuenta de almacenamiento o un grupo de recursos existente para este proceso, póngase en contacto con el equipo de soporte en Omnissa Customer Connect, tal como se describe en la sección Requisitos para implementar UAG fuera de Azure Marketplace en la parte superior de la página.
-
Haga clic en Guardar.
Qué hacer a continuación
Después de completar este procedimiento, cree registros de DNS que coincidan con el FQDN que introdujo para las instancias de Unified Access Gateway. Consulte Configurar los registros de DNS después de implementar Horizon Edge Gateway y Unified Access Gateway.
Después de completar la implementación de Horizon Cloud y autorizar escritorios o aplicaciones a los usuarios finales, tenga en cuenta cómo el siguiente comportamiento de Unified Access Gateway afecta a los usuarios finales que utilizan Horizon Web Client. Si una instancia de Unified Access Gateway entra en modo de mantenimiento o entra en un estado incorrecto y deja de estar accesible, las sesiones en curso de los usuarios finales que utilicen Horizon Web Client se volverán a conectar a una instancia de Unified Access Gateway en buen estado. El período de reconexión puede tardar un par de minutos. Tenga en cuenta que la actualización del certificado SSL de Unified Access Gateway termina las sesiones de usuario final.
Nota: Si elimina una aplicación multiinquilino en Horizon Cloud, también deberá eliminarla del portal de Microsoft Azure.
Para obtener información sobre cómo supervisar su implementación, consulte Supervisar su entorno.
¿Le resultó útil esta página?