Después de registrar un dominio de Active Directory en el entorno de Horizon Cloud e integrar el entorno con Omnissa Access, puede configurar True SSO para él. True SSO es una función que se integra con Access para permitir que los usuarios realicen un inicio de sesión único en las aplicaciones y los escritorios virtuales de Windows a los que presta servicio Horizon Cloud sin necesidad de introducir también sus credenciales de Active Directory en el sistema operativo Windows. Cuando True SSO está configurado para su entorno, los usuarios finales se autentican en la URL de acceso que se les proporciona para acceder a las aplicaciones y los escritorios autorizados. Después de esa autenticación, los usuarios pueden iniciar sus aplicaciones y escritorios autorizados sin una solicitud de credenciales de Active Directory.
Importante: La configuración de True SSO es un tipo de configuración para todo el arrendatario. La configuración de True SSO se aplicará a todos los pods de Horizon Cloud del grupo de pods en Microsoft Azure. Como resultado, después de configurar correctamente True SSO en el arrendatario de Horizon Cloud por primera vez y, a continuación, implementar más adelante pods de Horizon Cloud adicionales en las suscripciones de Microsoft Azure mediante el asistente de implementación de pods automatizado, el sistema enviará la misma configuración de True SSO a todos esos pods e intentará validar la misma configuración de True SSO con esos pods.
Configurar True SSO para su uso con el entorno es un proceso que consta de varios pasos. A nivel general, los pasos son:
-
Configure la infraestructura necesaria para que True SSO funcione, lo que implica : a. Instalar y configurar una entidad de certificación (CA) de Microsoft Windows Server para que sea una entidad de certificación empresarial. Los procedimientos en esta sección son para Microsoft Windows Server 2012 R2. Se pueden seguir pasos muy similares en las otras versiones de Microsoft Windows Server que son compatibles para su uso con esta función. b. Configurar una plantilla de certificado en la entidad de certificación.
Importante: Utilice solo caracteres ASCII en los nombres de las plantillas de True SSO. Debido a un problema conocido, si los nombres de la plantilla de True SSO contienen caracteres no ASCII o ASCII altos, no se puede configurar correctamente True SSO con el entorno de Horizon Cloud.
c. Descargar el paquete de emparejamiento de Horizon Cloud desde la página Active Directory de Horizon Universal Console. El paquete de emparejamiento se utiliza al configurar el servidor de inscripción.
d. Configurar el servidor de inscripciones.
Importante: Después de configurar el servidor de inscripciones, asegúrese de cumplir los requisitos de puertos para el servidor de inscripciones que se describen en Arrendatarios de first-gen: implementaciones de Horizon Cloud on Microsoft Azure: requisitos de resolución de nombres de host, nombres DNS.
-
Agregar la información del servidor de inscripciones a la página Active Directory de Horizon Universal Console.
Una vez completada la configuración, la CA empresarial y el servidor de inscripciones trabajan juntos para emitir certificados de corta duración que se utilizan para que los usuarios inicien sesión en sus aplicaciones y escritorios autorizados. El pod de Horizon Cloud pide al servidor de inscripciones un certificado para un usuario autorizado específico. El servidor de inscripciones se pone en contacto con la entidad de certificación para generar el certificado solicitado y, a continuación, devuelve el certificado al pod de Horizon Cloud.
Requisitos previos para la configuración de True SSO de extremo a extremo
Antes de configurar True SSO, debe tener al menos un entorno de Access configurado con el entorno de Horizon Cloud. Consulte el tema de la documentación Acerca del uso de un entorno de Horizon Cloud con Omnissa Access y con la función True SSO opcional y siga el procedimiento de integración adecuado para la configuración del entorno de Horizon Cloud.
Configurar una entidad de certificación empresarial mediante un sistema Microsoft Windows Server
Un elemento necesario para usar la función True SSO es una entidad de certificación (CA) de Microsoft. Si aún no tiene una entidad de certificación (CA) configurada, debe agregar la función Servicios de certificados de Active Directory (AD CS) a Microsoft Windows Server y configurar el servidor como una CA empresarial. Puede utilizar el asistente de Service Manager para realizar este procedimiento.
Los siguientes son pasos estándar para configurar una CA de Microsoft. Se detallan en este tema de una forma sencilla adecuada para su uso en un entorno de laboratorio, pero se recomienda que siga las prácticas recomendadas del sector para la configuración de CA para un sistema de producción real.
Si necesita instrucciones adicionales sobre cómo configurar una entidad de certificación, consulte las referencias técnicas estándar de Microsoft: Guía paso a paso de los servicios de certificados de Active Directory y Instalación de una entidad de certificación raíz.
Nota: Para ilustrar el proceso, los pasos específicos de este tema se basan en el uso de Windows Server 2012 R2. Se pueden seguir pasos muy similares en otros sistemas Windows Server. Si desea instalar el servidor de inscripciones en el mismo sistema que aloja esta entidad de certificación, asegúrese de utilizar una de las versiones de Windows Server compatibles con el servidor de inscripciones. Consulte Configurar el servidor de inscripciones.
Procedimiento
-
En el panel Administrador de servidores, haga clic en Agregar roles y características para abrir el asistente y, a continuación, y haga clic en Siguiente.
-
En la página Seleccionar tipo de instalación, seleccione Instalación basada en características o en funciones, y haga clic en Siguiente.
-
En la página Selección del servidor, deje los valores predeterminados y haga clic en Siguiente.
-
En la página Funciones de servidor:
-
Seleccione Servicios de certificados de Active Directory.
-
En el cuadro de diálogo, seleccione Incluir herramienta de administración (si corresponde) y haga clic en Agregar funciones.
-
Haga clic en Siguiente.
-
-
En la página Funciones, haga clic en Siguiente.
-
En la página AD CS, haga clic en Siguiente.
-
En la página Servicios de función, seleccione Entidad de certificación y haga clic en Siguiente.
-
En la página Confirmación, seleccione Es obligatorio reiniciar el servidor de destino automáticamente y haga clic en Instalar.
Se muestra el progreso de la instalación. Una vez completada la instalación, aparece un vínculo URL, que le permite configurar la entidad de certificación recién instalada como "Configurar servicios de certificados de Active Directory" en el servidor de destino.
-
Haga clic en el vínculo de configuración para iniciar el asistente de configuración.
-
En la página Credenciales, introduzca las credenciales de usuario del grupo de administradores de organización y haga clic en Siguiente.
-
En la página Servicios de función, seleccione CA y haga clic en Siguiente.
-
En la página Tipo de configuración, seleccione CA empresarial y haga clic en Siguiente.
-
En la página Tipo de entidad de certificación, seleccione Entidad de certificación raíz o Entidad de certificación subordinada según corresponda (en este ejemplo es una entidad de certificación raíz) y haga clic en Siguiente.
-
En la página Clave privada, seleccione Crear una nueva clave privada y haga clic en Siguiente.
-
En la página Criptografía, introduzca la siguiente información.
Campo Descripción Proveedor criptográfico RSA#Proveedor de almacenamiento de claves de software de Microsoft Longitud de clave 4096 (u otra longitud si prefiere) Algoritmo hash SHA256 (u otro algoritmo SHA si prefiere) -
En la página Nombre de entidad de certificación, configure como prefiera o acepte los valores predeterminados y haga clic en Siguiente.
-
En la página Período de validez, configure como prefiera y haga clic en Siguiente.
-
En la página Base de datos de certificados, haga clic en Siguiente.
-
En la página Confirmación, revise la información y haga clic en Configurar.
-
Complete el proceso de configuración realizando las siguientes tareas (ejecute todos los comandos desde la línea de comandos).
-
Configurar la entidad de certificación para el procesamiento del certificado no persistente
certutil –setreg DBFlags +DBFLAGS_ENABLEVOLATILEREQUESTS -
Configurar la entidad de certificación para que ignore los errores de CRL sin conexión
certutil –setreg ca\CRLFlags +CRLF_REVCHECK_IGNORE_OFFLINE -
Reiniciar el servicio de CA
net stop certsvc net start certsvc
-
-
Configure una plantilla de certificado en la entidad de certificación siguiendo los pasos descritos en la siguiente sección : Configurar una plantilla de certificado en la entidad de certificación .
Horizon Cloud - True SSO: configurar una plantilla de certificado en la entidad de certificación
Debe configurar la plantilla de certificado en la entidad de certificación. La plantilla de certificado es la base de los certificados generados por la entidad de certificación.
Requisitos previos
Complete los pasos descritos anteriormente en Configurar una entidad de certificación empresarial mediante un sistema Microsoft Windows Server.
Procedimiento
-
Cree un nuevo grupo de seguridad universal.
La creación de este grupo permite tener un solo grupo de seguridad al que se pueden asignar los permisos necesarios para emitir certificados en nombre de los usuarios. Todos los equipos donde están instalados los servidores de inscripciones pueden heredar esos permisos si se convierten en miembros de este grupo.
- Haga clic en Inicio y escriba
dsa.msc.
Se muestra la ventana Usuarios y equipos de Active Directory.
- En el árbol, haga clic con el botón secundario en la carpeta Usuarios del controlador de dominio y seleccione Nuevo grupo >.
Se mostrará la ventana Nuevo objeto - grupo.
-
En el campo Nombre de grupo, introduzca un nombre para el nuevo grupo. Por ejemplo, Servidores de inscripciones de True SSO.
-
Establezca los siguientes valores.
Ajuste Valor Ámbito de grupo Universales Tipo de grupo Seguridad -
Haga clic en Aceptar.
El nuevo grupo aparece en el árbol en la ventana Usuarios y equipos de Active Directory.
-
Haga clic con el botón secundario en el grupo y seleccione Propiedades.
-
En la pestaña Miembro de, agregue todos los equipos en los que instalará un servidor de inscripciones y, a continuación, haga clic en Aceptar.
-
Reinicie cada equipo en el que instalará un servidor de inscripciones.
- Haga clic en Inicio y escriba
-
Plantilla de certificado
-
Seleccione Panel de control > Herramientas administrativas > Entidad de certificación.
-
En el árbol, expanda el nombre de la entidad de certificación local.
-
Haga clic con el botón secundario en la carpeta Plantillas de certificado y seleccione Administrar.
Se muestra la consola de plantillas de certificado.
- Haga clic con el botón secundario en la plantilla Inicio de sesión de tarjeta inteligente y seleccione Duplicar plantilla.
Se mostrará la ventana Propiedades de plantilla nueva.
-
Introduzca la información en las pestañas de la ventana como se describe a continuación.
Pestaña Ajustes Compatibilidad - Seleccione la casilla de verificación Mostrar los cambios resultantes.
- Entidad de certificación: seleccione el sistema operativo Windows
- Destinatario del certificado: seleccione el sistema operativo Windows
Generalidades Importante: Utilice solo caracteres ASCII en los nombres de las plantillas de True SSO. Debido a un problema conocido, si los nombres de la plantilla de True SSO contienen caracteres no ASCII o ASCII altos, no se puede configurar correctamente True SSO con el entorno de Horizon Cloud. - Nombre para mostrar de la plantilla: nombre de su elección. Por ejemplo, plantilla True SSO.
- Nombre de plantilla: nombre de su elección. Por ejemplo, plantilla True SSO.
- Período de validez: 1 hora
- Período de renovación: 0 semanas
Gestión de solicitudes - Propósito: Inicio de sesión con tarjeta inteligente y firma
- Seleccione la casilla de verificación Para la renovación automática de certificados de tarjeta inteligente . . .
- Seleccione el botón de opción Preguntar al usuario durante la inscripción
Criptografía - Categoría de proveedor: proveedor de almacenamiento de claves
- Nombre del algoritmo: RSA
- Tamaño mínimo de clave: 2048
- Seleccione el botón de opción Las solicitudes pueden utilizar cualquier proveedor disponible . . . .
- Solicitar hash: SHA256
Nombre del asunto - Seleccione el botón de opción Generar a partir de esta información de Active Directory.
- Formato de nombre de asunto: nombre distintivo
- Active la casilla Nombre principal del usuario (UPN).
servidor Seleccione la casilla No almacenar certificados y solicitudes en la base de datos de CA Requisitos de emisión - Se requiere lo siguiente para la inscripción: Seleccione Este número de firmas autorizadas e introduzca
1. - Tipo de política requerido en la firma: política de aplicación
- Directiva de aplicación - Agente de solicitud de certificado
- Se requiere lo siguiente para la inscripción: Certificado existente válido
Seguridad En la parte superior de la pestaña, seleccione el nuevo grupo creado. A continuación, en la parte inferior de la pestaña, seleccione Permitir para los permisos de lectura e inscripción. -
Haga clic en Aceptar.
-
-
Emita la plantilla para True SSO.
- Vuelva a hacer clic con el botón secundario en la carpeta Plantillas de certificado y seleccione Nuevo > plantilla de certificado que se va a emitir.
Se muestra la ventana Habilitar plantillas de certificado.
- Seleccione TrueSsoTemplate y haga clic en Aceptar.
-
Emita la plantilla del agente de inscripción.
- Vuelva a hacer clic con el botón secundario en la carpeta Plantillas de certificado y seleccione Nuevo > plantilla de certificado que se va a emitir.
Se muestra la ventana Habilitar plantillas de certificado.
- Seleccione el equipo del agente de inscripción y haga clic en Aceptar.
Nota: Esta plantilla debe tener la misma configuración de seguridad que la plantilla emitida en el paso anterior.
La entidad de certificación ya está configurada con una plantilla de certificado adecuada para su uso con True SSO.
-
Descargue el paquete de emparejamiento de Horizon Cloud siguiendo los pasos descritos en la siguiente sección Descargar el paquete de emparejamiento de Horizon Cloud.
Horizon Cloud - True SSO: descargar el paquete de emparejamiento de Horizon Cloud
Necesita este paquete de emparejamiento para completar los pasos de configuración del servidor de inscripciones cuando configura el entorno de Horizon Cloud para True SSO. Puede descargar el paquete de emparejamiento desde la página Active Directory de Horizon Universal Console.
Importante: La configuración de True SSO es un tipo de configuración para todo el arrendatario. La configuración de True SSO se aplicará a todos los pods de Horizon Cloud del grupo de pods en Microsoft Azure. Como resultado, después de configurar correctamente True SSO en el arrendatario de Horizon Cloud por primera vez y, a continuación, implementar más adelante pods de Horizon Cloud adicionales en las suscripciones de Microsoft Azure mediante el asistente de implementación de pods automatizado, el sistema enviará la misma configuración de True SSO a todos esos pods e intentará validar la misma configuración de True SSO con esos pods.
El paquete de emparejamiento contiene un archivo de certificado para cada uno de los pods de Horizon Cloud implementados en Microsoft Azure para el entorno de Horizon Cloud. Para los pods para los que desea configurar True SSO, debe cargar los archivos de certificado de esos pods en el servidor de inscripción. Cuando tiene un pod, el paquete contiene un archivo de certificado en formato CRT. Cuando tiene más de un pod, el paquete contiene varios archivos CRT, uno en cada pod. El nombre de cada archivo CRT sigue este patrón:
podID_truesso.crt
donde podID es el ID del pod que se muestra en la página de resumen del pod.
Procedimiento
-
En la consola, desplácese hasta Configuración > Active Directory.
-
En el área Configuración de True SSO, obtenga el
pairing_bundle.7zarchivo haciendo clic en Descargar token de emparejamiento. -
Guarde el archivo en una ubicación donde pueda extraer su contenido.
-
Para los pods para los que desea configurar True SSO, extraiga los archivos CRT de los pods del paquete de emparejamiento en una ubicación donde se puedan recuperar al configurar el servidor de inscripción.
El paquete de emparejamiento contiene un archivo de certificado para cada pod del entorno. Cada nombre de archivo CRT sigue el patrón podID_truesso.crt, donde podID es el valor del ID del pod.
- Configure el servidor de inscripciones siguiendo los pasos descritos en la siguiente sección Configurar el servidor de inscripciones.
Servidor de inscripciones
En esta página de documentación se describe cómo configurar el servidor de inscripciones para usarlo con implementaciones de Horizon Cloud on Microsoft Azure first-gen.
El servidor de inscripciones (ES) es un componente de Horizon Cloud on Microsoft Azure que se instala en un equipo Windows Server como el último paso de la configuración de la infraestructura para True SSO. Al implementar el certificado de agente de inscripción (equipo) en el servidor, se autoriza a este ES a actuar como un agente de inscripción y generar certificados en nombre de los usuarios.
Atención: Si el arrendatario de first-gen tiene varias implementaciones de Horizon Cloud on Microsoft Azure en su grupo, al configurar los servidores de inscripción, debe asegurarse de que todas las instancias del administrador de pods de esas implementaciones puedan acceder a los servidores de inscripción. De lo contrario, se producirá un error en el paso de emparejamiento final (se producirá un error en el paso de finalización ).
Como se describe en la Nota importante que aparece en la parte superior de esta página Configurar True SSO para su uso con el entorno de Horizon Cloud, la configuración de True SSO es un tipo de configuración para todo el arrendatario. El sistema envía la misma configuración de True SSO a todos los pods del grupo del arrendatario e intenta validar la misma configuración de True SSO en todos ellos. Si se activa un servidor de inscripción para trabajar con el pod A y también se activa un servidor de inscripción independiente para trabajar con el pod B, tanto el pod A como el pod B deben poder acceder a ambos servidores de inscripción.
Requisitos previos
Compruebe que completó los pasos descritos en Configurar una entidad de certificación empresarial mediante un sistema Microsoft Windows Server, Configurar una plantilla de certificado en la entidad de certificación y Descargar el paquete de emparejamiento de Horizon Cloud.
Nota: La CA empresarial debe estar configurada para que pueda ver los elementos apropiados en el asistente de inscripción de certificados en los pasos documentados en esta página.
Compruebe que el sistema en el que va a instalar el software del servidor de inscripciones esté ejecutando uno de estos sistemas operativos compatibles con esta instalación: Windows Server 2012 R2, Windows Server 2016, Windows Server 2019. El sistema debe tener un mínimo de 4 GB de memoria.
Nota: El uso de Windows Server 2022 no cumple los requisitos para admitir el uso del servidor de inscripciones con implementaciones de Horizon Cloud on Microsoft Azure first-gen.
Las etiquetas de los siguientes pasos reflejan la ejecución de los pasos en un sistema Windows Server 2016.
Procedimiento
-
Instale el servidor de inscripciones en el sistema.
-
Descargue el
Enrollment Server.exearchivo desde la página de Horizon Cloud on Microsoft Azure en Customer Connect. El nombre del archivo tendrá un aspecto similar aHorizonCloud-TruessoEnrollmentServer-x86_64-7.3.0-xxxxx.exe. -
Confirme que el sistema cumple los requisitos previos, como se indicó anteriormente.
-
Ejecute el instalador y siga las instrucciones del asistente.
-
-
En el servidor de inscripciones, agregue el complemento Certificado a MMC (Microsoft Management Console).
-
Abra MMC y seleccione Archivo > Agregar o quitar complemento.
-
En Complementos disponibles, seleccione Certificados y haga clic en Agregar.
-
En la ventana Complemento Certificados, seleccione Cuenta de equipo y haga clic en Siguiente.
-
En la ventana Seleccionar equipo, mantenga el valor predeterminado de Equipo local y haga clic en Finalizar.
-
De nuevo en la ventana Agregar o quitar complementos, haga clic en Aceptar para completar la adición del complemento Certificado.
-
-
Implemente el certificado del agente de inscripción en este servidor de inscripción.
-
En MMC, expanda Certificados (equipo local) que agregó en el paso anterior, haga clic con el botón secundario en la carpeta Personal y seleccione Todas las tareas > Solicitar certificado nuevo.
Se inicia el asistente Inscripción de certificados.
-
Siga los pasos del asistente Inscripción de certificados y acepte los valores predeterminados hasta que llegue al paso Solicitar certificados .
-
En el paso Solicitar certificados del asistente, seleccione la casilla de verificación Agente de inscripción (equipo) y haga clic en Inscribir.
-
Siga los pasos del asistente aceptando los valores predeterminados de los pasos restantes y, en el paso final, haga clic en Finalizar.
-
-
Importe los archivos de certificado CRT de los pods extraídos del
pairing_bundle.7zarchivo, para aquellos pods con los que desee configurar True SSO.El paquete de emparejamiento contiene un archivo de certificado para cada pod del entorno. Cada nombre de archivo CRT sigue el patrón
podID_truesso.crt, donde podID es el valor del ID del pod.-
En MMC, haga clic con el botón secundario en la subcarpeta Certificados en la carpeta Raíces de confianza del servidor de inscripción de Horizon View y seleccione Todas las tareas > Importar.
-
En el asistente Importación de certificado, siga las indicaciones para desplazarse hasta la ubicación en la que extrajo los archivos de certificado del
pairing_bundle.7zpaquete.
Cuando tiene un solo pod, el paquete contiene un solo archivo CRT. Cuando tenga más de un pod, el paquete contendrá un archivo CRT para cada pod.
-
Importe el archivo o los archivos de certificado, dependiendo de cuántos pods vaya a configurar.
-
Haga clic en Siguiente y, a continuación, en Finalizar.
-
-
Complete los pasos de configuración restantes descritos en la siguiente sección Complete la configuración de True SSO para el entorno de Horizon Cloud.
Horizon Cloud - True SSO: Completar la configuración de True SSO para el entorno de Horizon Cloud
Después de configurar el servidor de inscripciones, introduzca la información en la página Active Directory de Horizon Universal Console.
Requisitos previos
Complete el paso anterior : Configure el servidor de inscripciones.
Compruebe que cumpla los requisitos de puertos y protocolos para el tráfico de red de las máquinas virtuales del administrador de pods y del servidor de inscripción, tal como se describe en Arrendatarios de first-gen: implementaciones de Horizon Cloud on Microsoft Azure: requisitos de resolución de nombres de host, nombres DNS. Si los puertos correspondientes no permiten el tráfico, se producirá un error al emparejar el servidor de inscripción.
Procedimiento
-
En la consola, desplácese hasta Configuración > Active Directory.
-
Haga clic en Agregar junto a Configuración de True SSO.
Se muestra el cuadro de diálogo Configuración de True SSO.
Nota: Debido a que ya configuró el servidor de inscripciones, puede ignorar el vínculo Descargar token de emparejamiento en este cuadro de diálogo.
- Introduzca el nombre de dominio completo (FQDN) del servidor de inscripciones en el campo Servidor de inscripciones principal y haga clic en el botón Probar emparejamiento junto al campo.
Los otros campos obligatorios se rellenan automáticamente.
-
Haga clic en Guardar.
-
Para configurar un servidor de inscripción secundario para alta disponibilidad, haga lo siguiente.
-
Repita el proceso descrito en Configurar el servidor de inscripciones en un segundo equipo.
-
Edite la configuración de True SSO y agregue la segunda dirección ES en el campo Servidor de inscripción secundario y, a continuación, pruebe el emparejamiento.
-
Guarde la configuración de nuevo.
-
Resultados
La información de configuración ahora aparece en la página Active Directory en Configuración de True SSO.
Importante: La configuración de True SSO es un tipo de configuración para todo el arrendatario. La configuración de True SSO se aplicará a todos los pods de Horizon Cloud del grupo de pods en Microsoft Azure. Como resultado, después de configurar correctamente True SSO en el arrendatario de Horizon Cloud por primera vez y, a continuación, implementar más adelante pods de Horizon Cloud adicionales en las suscripciones de Microsoft Azure mediante el asistente de implementación de pods automatizado, el sistema enviará la misma configuración de True SSO a todos esos pods e intentará validar la misma configuración de True SSO con esos pods.
¿Le resultó útil esta página?