Siga los pasos que se indican a continuación cuando el entorno de arrendatario de Horizon Cloud esté configurado para utilizar brokering de pod único y desee utilizar Omnissa Access con él. Al integrar la implementación de Horizon Cloud on Microsoft Azure con el entorno de Access alojado en la nube, puede ofrecer a sus usuarios finales la capacidad de autenticarse en sus aplicaciones y escritorios aprovisionados mediante un pod autorizados desde un único catálogo unificado en Access.
Horizon Cloud admite la integración con la instancia de Access alojada en la nube.
Para lograr esta integración, es necesario implementar Access Connector que conecte el entorno de Access con el pod. Este conector ofrece la posibilidad de sincronizar las autorizaciones de usuario final del pod con Access.
Nota: Es posible que las capturas de pantalla de la documentación de Access se vean diferentes de los elementos de la interfaz de usuario que se muestran en el entorno de Access específico.
Terminología e información de referencia
-
Configure asignaciones de aplicaciones remotas y escritorios para los usuarios y los grupos en Horizon Universal Console como de costumbre.
-
Después de completar los pasos para integrar el pod con el entorno de Access, sincronice la información de asignación del pod con Access.
-
A partir de ese momento, podrá consultar los escritorios y las aplicaciones en la consola de administración de Access, y los usuarios finales podrán autenticarse en los recursos asignados desde Access.
-
Puede configurar una programación de sincronización periódica para sincronizar la información de asignaciones de Horizon Cloud con su entorno de Access.
-
El nombre anterior de Access era Identity Manager. El nombre anterior de este conector era Identity Manager Connector. Es posible que siga viendo referencias al nombre anterior en los artículos del producto, la documentación y la base de conocimientos, especialmente si utiliza versiones anteriores del conector.
-
La documentación de Access utiliza el término autorizaciones cuando describe la sincronización del conector desde el pod a Access.
En Horizon Cloud, una asignación representa la combinación de un recurso y su autorización.
En Horizon Universal Console, al agregar un usuario a una asignación, se autoriza al usuario para el recurso aprovisionado mediante pod de la asignación, por ejemplo, cuando crea una asignación de escritorios VDI dedicados.
-
La consola de Access se actualizó con un asistente que utiliza el término Horizon Cloud Collection. Es posible que vea ambas frases en la documentación de Access y en la documentación de Horizon Cloud: colección de aplicaciones virtuales y colección de Horizon Cloud.
Vista de alto nivel de los componentes clave
Cuando el entorno de arrendatario de Horizon Cloud está configurado para utilizar brokering de pod único, debe integrar cada pod individual en Microsoft Azure con Access para utilizar las funciones de acceso con los recursos de usuario final aprovisionados desde cada pod.
La integración de un pod en Microsoft Azure con Access implica los siguientes conceptos clave.
- El pod implementado en Microsoft Azure
- Su entorno de arrendatario de Access
- Un certificado SSL válido cargado en las máquinas virtuales del administrador de pods. Con este certificado, Access Connector puede confiar en la conexión con el pod cuando el conector sincroniza las autorizaciones y los recursos aprovisionados por el pod para la colección de aplicaciones virtuales de Horizon Cloud definida en Access.
- Se instaló Access Connector y se estableció la configuración para sincronizar con Acceda a la información sobre estos recursos:
- Los usuarios y grupos de Active Directory
- Las asignaciones del pod (los recursos aprovisionados mediante un pod y las autorizaciones para esos recursos)
- Opciones de configuración en Horizon Universal Console para configurar el artefacto SAML que permite a Access realizar la comunicación SAML con el pod.
Descripción general del proceso de integración
La siguiente lista es un resumen detallado del proceso integral para permitir que los usuarios finales se autentiquen en sus aplicaciones y escritorios aprovisionados mediante Access.
Antes de estos pasos, debe tener el pod ya implementado en Microsoft Azure, el arrendatario de Horizon Cloud configurado para usar brokering de pod único, y tener el arrendatario de Access en la nube.
-
En el servidor DNS, asigne la dirección IP del equilibrador de carga de Azure del administrador de pods a un nombre de dominio completo (FQDN), como
mypod1.example.com. Puede encontrar esta dirección IP en la página de detalles del pod. Consulte Descripción general de la configuración de certificados SSL en las máquinas virtuales del administrador de pods para saber dónde ubicar esa dirección IP en la página de detalles del pod.Nota: Antes de la versión de servicio trimestral de julio de 2020, esta dirección IP tenía la etiqueta Dirección IP del dispositivo arrendatario en la página de detalles del pod. La etiqueta actual es Dirección IP del equilibrador de carga del administrador de pods. Los pods de manifiestos recientes incluyen un equilibrador de carga de Microsoft Azure implementado para la instancia del administrador de pods de forma predeterminada, y la etiqueta actual refleja esa arquitectura de pod. A pesar de que los pods de manifiestos anteriores al 1600 no tienen un equilibrador de carga de Microsoft Azure implementado para la máquina virtual del administrador de pods, la dirección IP que debe utilizar para esta tarea de emparejamiento es la dirección IP que se muestra junto a esa etiqueta en la página de detalles del pod.
-
Obtenga un certificado SSL de confianza basado en ese FQDN. Para obtener más información sobre los elementos necesarios, consulte los siguientes temas:
- Descripción general de la configuración de certificados SSL en las máquinas virtuales del administrador de pods
- Requisitos previos para configurar certificados SSL en las máquinas virtuales del administrador de pods Nota: Los formatos de archivo de certificado necesarios para cargar un certificado SSL en el pod son diferentes del formato de archivo PEM utilizado por las configuraciones de puerta de enlace del pod.
-
Cargue ese certificado SSL en las máquinas virtuales del administrador de pods, como se describe en Configurar certificados SSL directamente en las máquinas virtuales del administrador de pods.
Importante: Si el pod no incluye un certificado SSL configurado de ese modo para presentarlo al conector de acceso al que intenta conectarse, se producirá un error en el intento del conector de conectarse al pod para sincronizar las autorizaciones y los recursos, ya que el conector no realizará una conexión de red que no sea de confianza. El certificado SSL del pod debe ser de confianza para que el conector de se conecte correctamente con el pod. Hasta que no haya cargado un certificado SSL que cumpla los criterios en el pod, no podrá integrar Access correctamente con el pod.
-
Implemente el dispositivo de Access Connector en una red que pueda comunicarse con el pod de Horizon Cloud y el entorno de Active Directory. El propósito del conector es sincronizar los recursos y las autorizaciones del pod, así como sincronizar usuarios y grupos del entorno de Active Directory.
Lea todos los requisitos previos relacionados con el conector a partir de la siguiente sección titulada Qué necesita antes de comenzar los pasos de integración.
Importante: También debe asegurarse de que el origen de hora autoritativo que configure en el conector coincida con el servidor NTP configurado para el pod. Si los orígenes de hora no coinciden, pueden ocurrir problemas de sincronización. La página de detalles del pod muestra el servidor NTP configurado del pod. Puede abrir la página de detalles del pod desde la página Capacidad de Horizon Universal Console.
-
Asegúrese de cumplir los requisitos previos de acceso para la integración, tal como se documenta en la documentación del producto de acceso adecuada para su situación. Consulte la siguiente sección con el título Qué necesita antes de comenzar los pasos de integración.
Consulte los Requisitos previos para la integración con Horizon Cloud de la guía de configuración de recursos de la documentación de Access.
-
Habilite los escritorios del entorno de Horizon Cloud en el entorno de Access, como se describe en la información del producto de Access.
Consulte la página de la documentación de Access Configurar un arrendatario de Horizon Cloud en Access.
-
Tenga en cuenta estos puntos importantes mientras sigue los pasos descritos en la documentación de Access
- No sincronice la colección hasta que haya finalizado el paso 8 a continuación, sobre la configuración del pod para el acceso de acceso.
- En la pantalla Acceso para introducir la información del arrendatario de Horizon Cloud, en el campo Host de esa pantalla, especifique el FQDN que asignó en el servidor DNS a la dirección IP del equilibrador de carga de Azure del administrador de pods, para acceder a las máquinas virtuales del administrador de pods.
Este FQDN debe coincidir con el certificado SSL que cargó directamente en el pod, como se describe en Configurar certificados SSL directamente en las máquinas virtuales del administrador de pods.
-
-
Introduzca la configuración que permite que el entorno de Access configurado se utilice como proveedor de administración de identidades para el pod. Consulte Pasos para configurar un pod de Horizon Cloud con la información relevante del arrendatario de acceso.
-
En el arrendatario de nube de Access, sincronice manualmente la colección para poder verificarla en el siguiente paso. En la consola administrativa de Access, busque la colección y haga clic en Sincronizar.
-
Verifique que los usuarios finales tengan acceso a los escritorios y las aplicaciones iniciando sesión en Access como usuario final e iniciando un escritorio y una aplicación desde el catálogo. Consulte Confirmar el acceso de los usuarios finales a las asignaciones de escritorios en Access.
Opcionalmente, después de verificar que la integración funciona, puede exigir que los usuarios finales se autentiquen y accedan a sus escritorios y aplicaciones a través de Access. Consulte Exigir que los usuarios finales accedan a través del acceso.
Qué necesita antes de comenzar los pasos de integración
Para completar completamente el proceso de integración de extremo a extremo hasta el paso de verificación de acceso de usuario final a las aplicaciones remotas basadas en RDS o los escritorios proporcionados por el pod mediante Access, asegúrese de tener los siguientes elementos.
-
Como se describe en Descripción general de la configuración de certificados SSL en las máquinas virtuales del administrador de pods y Requisitos previos para configurar certificados SSL en las máquinas virtuales del administrador de pods, necesita una entrada en el servidor DNS que asigne la dirección IP del equilibrador de carga de Azure del administrador de pods a un nombre de dominio completo (FQDN).
Desea que el FQDN que va a utilizar en el certificado SSL se resuelva en la dirección IP que se muestra en la página de detalles del pod en Horizon Universal Console, junto a la etiqueta Dirección IP del equilibrador de carga del administrador de pods .
Como ejemplo, supongamos que tiene el pod que se muestra en la captura de pantalla a continuación y desea utilizar un FQDN de
mypod-a.example.comcomo FQDN de ese pod para fines de conexión de acceso al pod.
En este ejemplo, en el DNS, debe asignar
mypod-a.example.coma la dirección IP que se muestra: 192.168.21.4.mypod-a.example.com 192.168.21.4A medida que realice los pasos de la pantalla Acceso para introducir la información del arrendatario de Horizon Cloud, especifique este FQDN en el campo Host de esa pantalla Acceso.
-
Un pod totalmente configurado que tenga un certificado SSL válido y de confianza que haya cargado en los propios administradores de pods mediante la página de detalles del pod. Para obtener más información sobre cómo cargar el certificado, consulte Descripción general de la configuración de certificados SSL en las máquinas virtuales del administrador de pods.
-
Asignaciones de escritorios VDI, asignaciones de escritorios de sesión o asignaciones de aplicaciones remotas configuradas para el pod.
-
Acceso al arrendatario de Access en la nube configurado de su organización.
Cuando se utiliza Access alojado en la nube, se requiere el dispositivo de Access Connector para integrar el pod con ese arrendatario. Este conector envía la información sobre las autorizaciones de grupos y usuarios a las aplicaciones y los escritorios virtuales del arrendatario de Access. Debe instalar el dispositivo conector en la red de Active Directory. Siga los pasos documentados en la documentación de Access Cloud y descritos en Escenario de implementación para integrar Horizon Cloud con Access. Para la versión del conector que se requiere para esta versión, consulte las matrices de interoperabilidad de productos.
Compruebe que el origen de hora autoritativo configurado del conector coincida con el servidor NTP que está configurado para el pod.
Nota: Si tiene una integración existente y un dispositivo de Access Connector, una práctica recomendada consiste en actualizar el conector antes de actualizar el pod al nivel de software más reciente del pod.
-
Compruebe que el entorno de Access configurado cumpla todos los requisitos previos para la integración con los recursos de Horizon Cloud, como se describe en la página de documentación de Access Requisitos previos para la integración.
Configurar un pod de Horizon Cloud en Microsoft Azure con la información relevante del arrendatario de acceso
Para integrar un pod en Microsoft Azure con Access, debe configurar el pod con la información de Access adecuada. Utilice Horizon Universal Console para configurar esta información.
Requisitos previos
Compruebe que se haya cargado un certificado SSL basado en ese FQDN en las máquinas virtuales del administrador de pods, como se describe en Configurar certificados SSL directamente en las máquinas virtuales del administrador de pods. El certificado SSL debe basarse en el FQDN que asignó a la dirección IP del equilibrador de carga de Azure del administrador de pods en el servidor DNS.
Compruebe que el entorno de Access esté configurado para utilizar el FQDN para sincronizar los recursos de usuario final aprovisionados por el pod y las autorizaciones para Access.
Asegúrese de tener la siguiente información de cuenta:
-
La URL de metadatos del proveedor de identidades (IdP) SAML del arrendatario de Access.
La URL de metadatos del IdP SAML del entorno se obtiene mediante los metadatos SAML de la consola de administración de Access.
Consulte la página de documentación de Access Cloud Configurar la autenticación SAML en el arrendatario de Horizon Cloud.
Al hacer clic en el vínculo Metadatos del proveedor de identidades (IdP) en esa página, aparece la URL en la barra de direcciones del navegador, normalmente con el formato
https://AccessFQDN/SAAS/API/1.0/GET/metadata/idp.xml, donde AccessFQDN es el nombre de dominio completo (FQDN) del entorno de Access. -
El FQDN que se indica a los usuarios finales para que establezcan sus conexiones, para conectarse a Horizon Cloud.
Procedimiento
-
En Horizon Universal Console, desplácese hasta Configuración > Administración de identidades y haga clic en Nuevo.
-
Configure las siguientes opciones.
Ajuste Descripción URL de metadatos de acceso Escriba la URL de metadatos del proveedor de identidades (IdP) SAML del arrendatario de Access. Esta URL de metadatos suele tener el formato https://WS1AccessFQDN/SAAS/API/1.0/GET/metadata/idp.xml, donde WS1AccessFQDN es el FQDN del entorno de Access.Token de tiempo de espera de SSO Escriba la cantidad de tiempo, en minutos, tras la cual desea que se agote el tiempo de espera del token de SSO. El valor predeterminado del sistema rellenado previamente es cero (0). Ubicación Seleccione una de las ubicaciones para filtrar el menú desplegable Pod para que muestre el conjunto de pods asociado a esa ubicación. Pod Seleccione el pod al que se aplica esta configuración. Centro de datos El menú desplegable muestra un número relacionado con la versión de manifiesto del pod de Horizon Cloud. Mantenga el valor predeterminado. FQDN de acceso de cliente Escriba el FQDN que se indica a los usuarios finales para que establezcan sus conexiones, para conectarse a Horizon Cloud. Redireccionamiento de Workspace ONE Cuando también tenga la configuración para forzar el acceso de los usuarios finales a través de Access, puede establecer esta opción en SÍ para que los clientes de los usuarios finales se redirijan automáticamente a su entorno de Access. Puede obtener información sobre cómo configurar las opciones para forzar que los usuarios finales accedan a través de Access en Permitir que los usuarios finales pasen por Access. Con el redireccionamiento automático configurado en Sí, en los clientes de usuario final, cuando el cliente intenta conectarse a Horizon Cloud y se configuró la autenticación forzada a través de Access, el cliente se redirecciona automáticamente al entorno de Access que está integrado con el pod. Cuando la opción se establece en No, el redireccionamiento automático no está habilitado. Cuando el redireccionamiento automático no está habilitado y el acceso forzado está configurado, los clientes muestran un mensaje informativo al usuario. Para obtener más información, consulte Permitir que los usuarios finales accedan a través del acceso. Nota: Puede habilitar el redireccionamiento de acceso solo para uno de los proveedores de administración de identidades que están configurados aquí. Si la opción ya está establecida en Sí para otra configuración e intenta establecer la opción en Sí, se muestra un mensaje de error. -
Haga clic en Guardar.
Resultados
Un estado de color verde indica que la configuración es correcta.
¿Qué hacer a continuación?
En el arrendatario de nube de Access, sincronice manualmente las aplicaciones y los escritorios autorizados. En la consola administrativa de Access, busque la colección definida para este pod de Horizon Cloud y haga clic en Sincronizar.
Importante:
- Cada vez que las autorizaciones o los recursos cambian en Horizon Cloud, es necesario realizar una sincronización para propagar los cambios a Access.
- También debe asegurarse de que el origen de hora autoritativo que configure en el conector coincida con el servidor NTP configurado para el pod. Si los orígenes de hora no coinciden, pueden ocurrir problemas de sincronización. La página de detalles del pod muestra el servidor NTP configurado del pod. Puede abrir la página de detalles del pod desde la página Capacidad de Horizon Universal Console.
Confirmar el acceso de los usuarios finales a las asignaciones de escritorios en Access
Después de integrar el entorno de Horizon Cloud con el entorno de Access, puede utilizar estos pasos para confirmar que los usuarios finales tengan acceso remoto a sus aplicaciones remotas y escritorios virtuales aprovisionados por el pod.
Requisitos previos
Compruebe que se hayan completado los siguientes elementos:
- Complete el proceso de integración como se describe en los pasos de configuración anteriores.
- Complete los pasos de configuración.
- Configure los métodos de acceso que desee proporcionar a los usuarios finales para acceder a sus escritorios a través de Access.
- Asegúrese de que los escritorios autorizados se sincronizan desde el pod de Horizon Cloud integrado con el entorno de Access. En la consola administrativa de Access, vaya a la página Configuración de aplicaciones virtuales y sincronice la colección de Horizon Cloud.
Procedimiento
-
Utilice la URL de acceso de su organización para iniciar sesión en Access.
-
Inicie las aplicaciones remotas y los escritorios de Horizon Cloud autorizados desde el portal.
¿Le resultó útil esta página?