En este artículo se proporcionan instrucciones detalladas paso a paso para configurar las opciones de Universal Broker, incluidos el FQDN o la URL de conexión, la autenticación en dos fases, los tiempos de espera de sesión y las directivas de funciones de Horizon.
Breve introducción a la configuración de Universal Broker
Antes de poder utilizar Universal Broker para el brokering de recursos de las asignaciones de usuario final, primero debe configurar algunas opciones.
En la primera configuración de Universal Broker , el asistente de configuración se abre automáticamente, como se describe en Iniciar la configuración de Universal Broker.
A continuación, cuando necesite revisar la configuración durante el uso continuado del servicio, puede volver a abrir el asistente de configuración desde la página Agente de la consola o la página Introducción.
- Algunos puntos clave sobre la configuración de autenticación en dos fases en este asistente de configuración
- Por diseño, cuando Universal Broker está configurado con opciones de autenticación en dos fases, forma la solicitud de autenticación y la envía a una instancia externa de Unified Access Gateway que, a continuación, se comunica con el servidor de autenticación real configurado en las opciones de la instancia. A continuación, Unified Access Gateway retransmite la respuesta del servicio de autenticación al Universal Broker.
- Por su diseño predeterminado, la misma configuración de autenticación en dos fases de Universal Broker se aplicará en todo el arrendatario y se utilizará para cada pod del grupo de pods del arrendatario. Para utilizar la autenticación en dos fases para Universal Broker, primero debe configurar el servicio de autenticación adecuado en cada instancia externa de Unified Access Gateway dentro de cada pod participante del grupo de pods. Las configuraciones de las instancias externas de Unified Access Gateway deben ser idénticas dentro de los pods participantes y entre ellos.
- Por ejemplo, si tiene un grupo de pods combinado compuesto por pods de Horizon y pods de Horizon Cloud, y desea utilizar la autenticación RADIUS, configure el servicio RADIUS en cada instancia externa de Unified Access Gateway en todos esos pods de Horizon y Horizon Cloud.
Requisitos previos
Importante: Si va a tener usuarios finales conectados desde Internet o si desea utilizar la autenticación en dos fases, no elimine las instancias externas de Unified Access Gateway que se encuentran en los pods. En el caso de los usuarios finales externos, se requiere la instancia externa de Unified Access Gateway para iniciar correctamente la aplicación remota o el escritorio virtual desde el cliente del usuario final después de que el cliente se haya autenticado con Universal Broker. En el caso de la autenticación en dos fases, Universal Broker hace coincidir la configuración de la autenticación en dos fases con la instancia de Unified Access Gateway externa, por lo que se requiere la configuración de la instancia de Unified Access Gateway externa para ello.
Prepare los componentes del sistema necesarios según el tipo de pod. Comprobar estos requisitos previos es especialmente importante cuando se completa el asistente para la primera configuración de Universal Broker por parte del arrendatario.
-
Para pods de Horizon (basados en la tecnología de Horizon Connection Server):
- Configure los puertos necesarios, tal y como se describe en Pods de Horizon: requisitos de DNS, puertos y protocolos para Universal Broker.
- Pods de Horizon: instale el complemento Universal Broker en Connection Server.
- Pods de Horizon: configurar Unified Access Gateway para su uso con Universal Broker. Si desea que Universal Broker utilice la autenticación en dos fases para los pods de Horizon, configure el servicio de autenticación en dos fases adecuado en cada instancia de Unified Access Gateway dentro de cada pod participante. Para obtener más información, consulte Prácticas recomendadas al implementar una autenticación en dos fases en un entorno de Universal Broker.
- Si desea habilitar la autenticación en dos fases solo para los usuarios externos y omitirla para los usuarios internos, Defina rangos de redes internas para Universal Broker.
- Seleccione Universal Broker como agente de conexión para todo el arrendatario para pods de Horizon, como se describe en Iniciar la configuración de Universal Broker.
-
Para pods de Horizon Cloud (basados en la tecnología del administrador de pods de Horizon Cloud):
- Compruebe que los nombres DNS requeridos para la instancia regional de Universal Broker se pueden resolver y se puede acceder a ellos. Consulte la tabla "Requisitos de DNS de operaciones e implementación de pods" en Requisitos de DNS para un pod de Horizon Cloud en Microsoft Azure.
- Configure los puertos y los protocolos necesarios, tal y como se describe en la sección "Puertos y protocolos necesarios para Universal Broker" de Pods de Horizon Cloud: requisitos de puertos y protocolos.
- Si desea que Universal Broker utilice la autenticación en dos fases para los pods de Horizon Cloud, configure el mismo tipo de servicio de autenticación en cada instancia externa de Unified Access Gateway que se encuentre en cada pod participante. Consulte Habilitar la autenticación en dos fases en las puertas de enlace de un pod de Horizon Cloud y Prácticas recomendadas al implementar la autenticación en dos fases en un entorno de Universal Broker.
- Si desea habilitar la autenticación en dos fases solo para los usuarios externos y omitirla para los usuarios internos, Defina rangos de redes internas para Universal Broker.
- Seleccione Universal Broker como agente de conexión para todo el arrendatario para pods de Horizon Cloud, como se describe en Iniciar la habilitación de Universal Broker mediante Horizon Universal Console. Importante: Antes de enviar el paso final del asistente, todos los pods de Horizon Cloud deben estar en línea, en buen estado y listos. Durante la aplicación de la configuración, el servicio Universal Broker debe comunicarse con los pods y realizar algunos pasos de configuración en los pods para completar el proceso de configuración. Si alguno de los pods está sin conexión o no está disponible, se produce un error en la configuración de Universal Broker.
Procedimiento
-
Abra el asistente de configuración para configurar Universal Broker.
De lo contrario, puede abrir directamente el asistente haciendo clic en Configuración > agente y en el icono de lápiz para editar una configuración.
-
Si va a completar este asistente inmediatamente después de los pasos descritos en Iniciar la configuración de Universal Broker
En este caso, por lo general, la consola ya muestra el asistente, a menos que se cancele antes de finalizarlo. Si canceló el asistente en ese momento antes de finalizarlo, abra directamente el asistente desplazándose hasta Configuración > Agente y haciendo clic en Configurar.****
-
Si está revisando una configuración guardada
Para abrir directamente el asistente, desplácese hasta Configuración > Agente y haga clic en el icono de lápiz situado junto a esa configuración.
Aparece el asistente de configuración para Universal Broker. En la versión actual, las secciones del asistente corresponden a la configuración del FQDN, la autenticación y algunos valores predeterminados aplicables a las sesiones de cliente.
-
-
En la página FQDN del asistente, configure los ajustes del nombre de dominio completo (FQDN) del servicio Universal Broker. Esta configuración define la URL o la dirección de la conexión dedicada que utilizan los usuarios finales para acceder a los recursos con brokering de Universal Broker.
Nota: Cuando se modifica la configuración de un subdominio o FQDN, es posible que el cambio demore algún tiempo en aplicarse a todos los servidores DNS.
-
Para Tipo, seleccione el botón de interfaz de usuario para el tipo de FQDN que desee.
-
Especifique la configuración adicional para el tipo de FQDN seleccionado.
-
Proporcionado por Omnissa
Ajuste Descripción Subdominio Introduzca el nombre DNS único de un subdominio válido en la configuración de red que representa a su empresa u organización. Este subdominio se antepone al dominio proporcionado por el sistema para formar el FQDN de brokering. Nota: Algunas cadenas no están permitidas o están reservadas por el sistema. Esta categoría de cadenas incluye palabras genéricas como libro, términos conocidos propiedad de la empresa comogmaily protocolo, codificación y términos de código abierto comophpysql. El sistema tampoco permite una categoría de patrones de estas cadenas, comomail0,mail1,mail2, etc. Sin embargo, cuando escribe un nombre no permitido en este campo, el sistema no valida la entrada en ese momento. Solo cuando llegue al paso de resumen final del asistente, el sistema validará el nombre que haya escrito aquí y mostrará un error si la entrada coincide con uno de los nombres no permitidos. Si esto ocurre, introduzca un nombre diferente y más exclusivo aquí.URL del agente Este campo de solo lectura muestra el FQDN configurado. El FQDN utiliza el formato https://your-sub-domain.firstgen.omnissahorizon.com. Proporcione este FQDN a los usuarios finales para permitir que se conecten al servicio Universal Broker mediante Horizon Client. Universal Broker administra la validación de DNS y SSL de este FQDN. -
Proporcionado por el cliente
Ajuste Descripción Brokering FQDN Introduzca el FQDN personalizado que utilizarán los usuarios finales para acceder al servicio Universal Broker. El FQDN personalizado funciona como un alias para el FQDN proporcionado por el sistema generado automáticamente que completa la conexión con el servicio. Debe ser el propietario del nombre de dominio especificado en el FQDN personalizado y proporcionar un certificado que pueda validar ese dominio. Nota: El FQDN personalizado, también conocido como URL de conexión, representa a su empresa u organización. Asegúrese de contar con la autorización adecuada para utilizar este FQDN personalizado. Nota: El FQDN personalizado debe ser único y distinto de los FQDN de todas las instancias de Unified Access Gateway dentro de los pods. Importante: Debe crear un registro CNAME en el servidor DNS que asigne el FQDN personalizado al FQDN proporcionado por el sistema que representa la dirección de conexión interna del servicio Universal Broker. Por ejemplo, el registro puede asignar vdi.examplecompany.comaauto-generated-string.firstgen.omnissahorizon.com.Certificados Haga clic en Examinar y cargue el certificado (en formato PFX protegido con contraseña) que valide el FQDN de gestión de agente. El certificado debe cumplir con todos los siguientes criterios: - El certificado debe ser válido durante al menos 90 días
- El certificado debe estar firmado por una CA de confianza
- El nombre común (CN) del certificado o cualquiera de sus nombres alternativos del sujeto (SAN) deben coincidir con el FQDN
- El contenido del certificado debe tener el formato X.509 estándar
vdi.mycompany.comcomo un FQDNde brokering válido. Sin embargo,test.vdi.mycompany.comno coincide con el identificador de referencia y no está permitido.Contraseña Introduzca la contraseña para el archivo de certificado PFX. FQDN proporcionado Este campo de solo lectura muestra el FQDN proporcionado por el sistema que se genera automáticamente para el servicio de brokering. El FQDN adopta el formato https://auto-generated-string.firstgen.omnissahorizon.com. El FQDN proporcionado no es visible para los usuarios finales y representa la dirección de conexión interna del servicio Universal Broker. El FQDN personalizado funciona como un alias para el FQDN proporcionado por el sistema. Importante: Debe configurar una asociación de alias mediante la creación de un registro CNAME en el servidor DNS que asigne el FQDN personalizado al FQDN proporcionado por el sistema. Por ejemplo, el registro puede asignarvdi.examplecompany.comaauto-generated-string.firstgen.omnissahorizon.com.
-
-
Una vez configurados los ajustes de FQDN, haga clic en Siguiente para avanzar una página en el asistente.
-
-
(Opcional) En la página Autenticación del asistente, configure la autenticación en dos fases.
De forma predeterminada, Universal Broker autentica a los usuarios únicamente a través de su nombre de usuario y contraseña de Active Directory. Puede implementar la autenticación en dos fases especificando un método de autenticación adicional. Para obtener más información, consulte Prácticas recomendadas al implementar una autenticación en dos fases en un entorno de Universal Broker.
Ajuste Descripción Autenticación de dos factores Para utilizar la autenticación en dos fases, habilite esta opción. Cuando se habilita la opción, se presentan opciones adicionales para configurar la autenticación en dos fases. Mantener nombre de usuario Habilite esta opción para mantener el nombre de usuario de Active Directory del usuario durante la autenticación en Universal Broker. Cuando se habilita: - El usuario debe tener las mismas credenciales de nombre de usuario para el método de autenticación adicional que para su autenticación de Active Directory en Universal Broker.
- El usuario no puede cambiar el nombre de usuario en la pantalla de inicio de sesión del cliente.
Tipo Especifique el método de autenticación que Universal Broker debe utilizar con los usuarios finales, además del nombre de usuario y la contraseña de Active Directory. La interfaz de usuario muestra dos opciones : RADIUS y RSA SecurID. Esta opción se aplica a todo el arrendatario. El comportamiento en el cliente del usuario final dependerá de la composición del grupo de pods del arrendatario y del tipo de autenticación en dos fases configurado en las puertas de enlace de los pods, como se indica a continuación: - Solo pods de Horizon: el tipo que seleccione aquí es el que se utiliza en el cliente.
- Solo pods de Horizon Cloud: seleccione el tipo que coincida con el que está configurado en las puertas de enlace externas de los pods.
- Combinación de pods de Horizon e implementaciones de Horizon Cloud on Microsoft Azure: en un grupo combinado, cuando se selecciona RADIUS aquí, las solicitudes de autenticación RADIUS de los usuarios se intentan a través de instancias de Unified Access Gateway de ambos tipos de pods.
En un grupo combinado, cuando se selecciona aquí RSA SecurID , el comportamiento del cliente depende de si las implementaciones de Horizon Cloud on Microsoft Azure están configuradas con RSA SecurID en sus puertas de enlace externas.
Si las implementaciones de Horizon Cloud on Microsoft Azure no tienen configurado el tipo RSA SecurID en sus puertas de enlace y RSA SecurID está seleccionado aquí, las solicitudes de autenticación RSA de los usuarios se intentan a través de las instancias de Unified Access Gateway solo de los pods de Horizon. Las solicitudes de autenticación de nombre de usuario y contraseña de Active Directory se intentan a través de las instancias de Unified Access Gateway de pods de Horizon o de Horizon Cloud.
Si las implementaciones de Horizon Cloud on Microsoft Azure tienen configurado el tipo RSA SecurID, las solicitudes de autenticación RSA de los usuarios se intentan a través de instancias de Unified Access Gateway de ambos tipos de pod.
Mostrar texto de sugerencia Se aplica al tipo RADIUS. Habilite esta opción para configurar una cadena de texto que se muestre en la pantalla de inicio de sesión del cliente para ayudar a solicitar al usuario sus credenciales para el método de autenticación adicional. Texto de sugerencia personalizado Este campo está disponible cuando se selecciona mostrar el texto de sugerencia. Se aplica al tipo RADIUS. Introduzca la cadena de texto que desea mostrar en la pantalla de inicio de sesión del cliente. La sugerencia especificada se muestra al usuario final como Introduzca su nombre de usuario y contraseñade DisplayHint, donde DisplayHint es la cadena de texto que introduce en este cuadro de texto. Nota: Universal Broker no permite los siguientes caracteres en el texto de sugerencia personalizado:& < > ' "Si incluye alguno de estos caracteres no permitidos en el texto de sugerencia, se producirá un error en las conexiones de usuario al FQDN de Universal Broker. Esta sugerencia puede servir de orientación a los usuarios para introducir las credenciales correctas. Por ejemplo, introducir la fraseNombre de usuario de la empresa y contraseña de dominio a continuación paraderivará en una solicitud para el usuario final que indica:Introduzca el nombre de usuario de su empresa y la contraseña de dominio a continuación para nombre de usuario y contraseña.Omitir autenticación en dos fases Habilite esta opción para omitir la autenticación en dos fases para los usuarios de red interna que se conectan al servicio Universal Broker. Asegúrese de haber especificado los rangos de IP públicas pertenecientes a la red interna, como se describe en - When this toggle is enabled, internal users must enter only their Active Directory credentials to authenticate to the Universal Broker service. External users must enter both their Active Directory credentials and their credentials for the additional authentication service.
- When this toggle is turned off, both internal and external users must enter their Active Directory credentials and their credentials for the additional authentication service.
Public IP Ranges This field is visible when Skip Two-Factor Authentication is enabled. When one or more public IP ranges are already specified on the Broker page's Network Ranges tab, this field is read-only and lists those IP ranges. When the Broker page's Network Ranges tab does not have public IP ranges already specified, you can use this field to specify the public IP ranges that represent your internal network, for the purpose of skipping the two-factor authentication prompts for traffic coming from those ranges. Universal Broker considers any user connecting from an IP address within one of these ranges to be an internal user. For more details about the purpose of specifying these ranges, see Definir rangos de redes internas para Universal Broker. La siguiente captura de pantalla muestra un ejemplo del asistente de configuración con los ajustes de la autenticación en dos fases rellenados para el tipo RADIUS.  Cuando haya terminado con sus selecciones, haga clic en **Siguiente** para avanzar una página en el asistente.5. En la página Configuración del asistente de configuración, establezca los ajustes de Duraciones para Horizon Client.
Esta configuración de tiempo de espera se aplica a la sesión de conexión entre Horizon Client y el escritorio asignado por Universal Broker. Esta configuración no se aplica a la sesión de inicio de sesión del usuario en el sistema operativo invitado del escritorio asignado. Cuando Universal Broker detecta las condiciones de tiempo de espera especificadas por esta configuración, cierra la sesión de conexión de Horizon Client del usuario. <table> <thead> <tr> <th>Ajuste</th> <th>Descripción</th> </tr> </thead> <tbody> <tr> <td><strong>Intervalo de latidos de Client</strong></td> <td>Controla el intervalo, en minutos, entre los latidos de Horizon Client y el estado de conexión del usuario a Universal Broker. Estos latidos notifican a Universal Broker cuánto tiempo de inactividad ha transcurrido durante la sesión de conexión de Horizon Client. El tiempo de inactividad se mide cuando no se produce ninguna interacción con el dispositivo endpoint que ejecuta Horizon Client. Este tiempo de inactividad no se ve afectado por la inactividad en la sesión de inicio de sesión en el sistema operativo invitado subyacente al escritorio asignado del usuario. En implementaciones de escritorios de gran tamaño, aumentar la opción Intervalo</strong> de latidos de Client puede reducir el <strong>tráfico de red y mejorar el rendimiento.</td> </tr> <tr> <td><strong>Usuario en espera de Client</strong></td> <td>Tiempo de inactividad máximo, en minutos, permitido durante una sesión de conexión entre Horizon Client y Universal Broker. Cuando se alcanza el tiempo máximo, el período de autenticación del usuario caduca y Universal Broker cierra todas las sesiones activas de Horizon Client. Para volver a abrir una sesión de conexión, el usuario debe volver a introducir sus credenciales de autenticación en la pantalla de inicio de sesión de Universal Broker. <strong>Nota:</strong> Para evitar desconectar a los usuarios de forma inesperada de sus escritorios asignados, establezca el <strong>tiempo de espera de Usuario</strong> en espera de Client en un valor que sea al menos el doble que el Intervalo</strong> de latidos de Client<strong>.</td> </tr> <tr> <td><strong>Sesión de agente de cliente</strong></td> <td>Tiempo máximo, en minutos, permitido para una sesión de conexión de Horizon Client antes de que caduque la autenticación del usuario. El tiempo empieza cuando el usuario se autentica en Universal Broker. Cuando se agota el tiempo de espera de la sesión, el usuario puede seguir trabajando en el escritorio asignado. Sin embargo, si realizan una acción (como cambiar la configuración) que requiera comunicación con Universal Broker, Horizon Client les solicitará que vuelvan a introducir sus credenciales de Universal Broker. <strong>Nota:</strong> El tiempo de espera de la <strong>sesión</strong> de agente de Client debe ser mayor o igual a la suma del valor de Intervalo <strong></strong> de latidos de Client y el tiempo de espera del usuario</strong> en espera de Client<strong>.</td> </tr> <tr> <td><strong>Tiempo de espera de la caché de las credenciales del cliente</strong></td> <td> Esta opción está pensada como la instancia de Universal Broker comparable a la configuración de Horizon Connection Server etiquetada como <strong>Otros clientes. Descartar credenciales</strong> SSO. Por lo tanto, la descripción aquí para esta opción se escribe para que coincida con la descripción de la opción de Horizon Connection Server y en el cuadro de información sobre herramientas de la consola para esta opción. Esta opción está destinada a clientes que no admiten la comunicación remota de aplicaciones. Descarta las credenciales SSO después del número de minutos especificado. Los usuarios deben volver a iniciar sesión para conectarse a un escritorio después de la cantidad especificada de minutos, independientemente de la actividad del usuario en el dispositivo cliente. El valor predeterminado es 15 minutos.</td> </tr> </tbody> </table>6. En la página Configuración del asistente de configuración, establezca Detalles de directiva.
Estos valores controlan si los usuarios finales pueden acceder a ciertas funciones de Horizon, si estas están disponibles en el escritorio y el cliente. <table> <thead> <tr> <th>Ajuste</th> <th>Descripción</th> </tr> </thead> <tbody> <tr> <td><strong>Redireccionamiento multimedia (MMR)</strong></td> <td>Habilite esta opción para permitir que los usuarios finales accedan a la función Redireccionamiento multimedia, si la función está disponible en el escritorio y en el cliente.</td> </tr> <tr> <td><strong>Acceso USB</strong></td> <td>Habilite esta opción para permitir a los usuarios finales la función de redireccionamiento USB, si la función está disponible en el escritorio y en el cliente.</td> </tr> <tr> <td><strong>Limpiar las credenciales de Horizon Web Client al cerrar la pestaña</strong></td> <td> Al habilitar esta opción, se eliminan de la caché las credenciales de un usuario cuando este cierra una pestaña que establece la conexión a un escritorio remoto o cuando cierra una pestaña que se conecta a la página de selección de escritorios en Horizon Web Client. Cuando esta opción está habilitada, las credenciales también se eliminan de la caché en los siguientes escenarios de Horizon Web Client: <ul> <li>Un usuario actualiza la página de selección de escritorios o la página de la sesión remota. </li> <li>El servidor presenta un certificado autofirmado, un usuario inicia un escritorio remoto y el usuario acepta el certificado cuando aparece la advertencia de seguridad. </li> <li>Un usuario ejecuta un comando URI en la pestaña que contiene la sesión remota. </li> </ul> Cuando esta opción está desactivada, las credenciales se mantienen en la caché.</td> </tr> <tr> <td><strong>Permitir al cliente esperar la máquina virtual apagada</strong></td> <td>Habilitar esta opción permite a Horizon Client volver a intentar las solicitudes de conexión con un escritorio remoto que no esté disponible en ese momento. Por ejemplo, un usuario cliente puede solicitar un escritorio que está desconectado en ese momento. Con esta opción habilitada, Horizon Client puede volver a enviar su solicitud de conexión y establecer una sesión de conexión cuando el escritorio esté encendido y disponible.</td> </tr> </tbody> </table> Una vez configurados los Detalles de la directiva, haga clic en **Siguiente** para avanzar un paso en el asistente.7. Revise la configuración en la página Resumen y, a continuación, haga clic en Finalizar para guardar y aplicar la configuración.
Según las condiciones del sistema y de la red, por lo general, las opciones de configuración tardan al menos unos minutos y hasta media hora en surtir efecto en el servicio Universal Broker, ya que los registros de DNS se propagan entre los servidores DNS en todas las regiones globales. Durante este tiempo, el servicio Universal Broker no está disponible. Cuando la configuración se haya completado correctamente, la sección Agente de la página Introducción muestra el estado **Completado** y la página **Configuración** \> **Agente** muestra el estado **Habilitado** con un punto verde.  **Importante:** Si se produce un error en la configuración de Universal Broker, la página **Configuración** \> **agente** muestra el estado **Error** con un icono de alerta de color rojo. Para corregir el error de configuración y configurar el servicio Universal Broker, póngase en contacto con el soporte técnico de Horizon Cloud como se describe en el [artículo 2006985 de la base de conocimientos](https://kb.omnissa.com/s/article/2006985).¿Qué hacer a continuación?
- Si configuró Universal Broker para pods de Horizon, proceda a cambiar los pods al estado administrado. Consulte Usar Horizon Universal Console para cambiar el estado administrado de un pod de Horizon conectado a la nube.
- Si configuró Universal Broker para pods de Horizon Cloud en Microsoft Azure, no es necesario realizar ninguna configuración adicional. Puede empezar a utilizar la consola para crear imágenes de varios pods, seguida de la creación de asignaciones de usuarios finales basadas en dichas imágenes.
¿Le resultó útil esta página?