Skip to main content

1 de septiembre de 2026

Arrendatarios de first-gen: especificar la funcionalidad Autenticación en dos fases para el pod

En el paso del asistente de implementación de pods para especificar las configuraciones de Unified Access Gateway, también puede especificar el uso de la autenticación en dos fases para el acceso de los usuarios finales a los escritorios y las aplicaciones a través de esas configuraciones de puerta de enlace.

Importante: Esta información se aplica únicamente cuando se tiene acceso a un entorno de arrendatario de first-gen en el plano de control de first-gen. Como se describe en el artículo 92424 de la base de conocimientos, el plano de control de first-gen ha llegado a la fecha de fin de disponibilidad (EOA). Consulte el artículo para obtener más información.

Horizon Cloud on Microsoft Azure: los campos de autenticación en dos fases del asistente de implementación de pods se encuentran en su estado inicial después de habilitar la opción para habilitar la autenticación en dos fases.

Cuando se especifican detalles de autenticación en dos fases en el asistente para una configuración de puerta de enlace, durante el proceso de implementación del pod, el implementador de pods configura los dispositivos de Unified Access Gateway implementados correspondientes a la configuración de puerta de enlace con los detalles de autenticación en dos fases especificados.

Como se describe en la documentación de Unified Access Gateway, cuando los dispositivos de Unified Access Gateway están configurados para la autenticación en dos fases, los dispositivos de Unified Access Gateway autentican las sesiones de usuario entrantes de acuerdo con las directivas de autenticación en dos fases especificadas. Después de que Unified Access Gateway autentique una sesión de usuario de acuerdo con la directiva de autenticación especificada, Unified Access Gateway reenvía esa solicitud de cliente de usuario final para el inicio de un escritorio o una aplicación al administrador de pods implementado para establecer una sesión de conexión entre el cliente y una aplicación o un escritorio disponible.

Importante: Después de implementar el pod, cuando tenga pensado configurar los ajustes de Universal Broker del arrendatario para utilizar la autenticación en dos fases, y haya implementado el pod con una configuración de puerta de enlace externa y una configuración de puerta de enlace interna, es posible que se necesiten pasos adicionales posteriores a la implementación para garantizar que Universal Broker pueda distinguir entre un usuario final externo y un usuario final interno con el fin de aplicar correctamente la configuración de autenticación en dos fases especificada para Universal Agente. Para obtener más información, consulte Prácticas recomendadas al implementar una autenticación en dos fases en un entorno de Universal Broker.

Requisitos previos

Para la configuración externa o interna de Unified Access Gateway para la que está introduciendo los detalles de autenticación en dos fases, compruebe que haya rellenado los campos de la configuración de Unified Access Gateway en el asistente, tal como se describe en Arrendatarios de first-gen: especificar la configuración de puerta de enlace del pod de Horizon Cloud. Al configurar la autenticación en dos fases en un servidor de autenticación local, también se proporciona información en los siguientes campos para que las instancias de Unified Access Gateway puedan resolver el enrutamiento a ese servidor local.

OpciónDescripción
Direcciones DNSEspecifique una o varias direcciones de servidores DNS que puedan resolver el nombre del servidor de autenticación local.
RutasEspecifique una o varias rutas personalizadas que permitan a las instancias de Unified Access Gateway del pod resolver el enrutamiento de red al servidor de autenticación local. Por ejemplo, si tiene un servidor RADIUS local que utiliza 10.10.60.20 como dirección IP, debe utilizar 10.10.60.0/24 y su dirección de puerta de enlace de ruta predeterminada como una ruta personalizada. Obtenga la dirección de puerta de enlace de ruta predeterminada de la configuración de la ruta exprés o de la VPN que utilice para este entorno. Especifique las rutas personalizadas como una lista separada por comas con el formato dirección-red-ipv4/bits dirección-puerta-de-enlace-ipv4, por ejemplo: 192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2.

Compruebe que ha usado la siguiente información en la configuración del servidor de autenticación, de modo que pueda proporcionarla en los campos adecuados del asistente de implementación de pods. Si utiliza un servidor de autenticación RADIUS y tiene un servidor principal y uno secundario, obtenga la información de cada uno de ellos.

  • RADIUS

    Si va a configurar los ajustes de un servidor RADIUS principal y auxiliar, obtenga la información de cada uno de ellos.

    • Dirección IP o nombre DNS del servidor de autenticación

    • El secreto compartido que se utiliza para cifrar y descifrar en los mensajes de protocolo del servidor de autenticación.

    • Números de puerto de autenticación, por lo general, 1812/UDP para RADIUS.

    • Tipo de autenticación Entre los tipos de autenticación se incluyen PAP (Protocolo de autenticación de contraseña), CHAP (Protocolo de autenticación por desafío mutuo), MSCHAP1 MSCHAP2 (Protocolo de autenticación por desafío mutuo de Microsoft, versiones 1 y 2).

      Nota: Compruebe la documentación del proveedor de RADIUS para el protocolo de autenticación que el proveedor de RADIUS recomiende y siga el tipo de protocolo indicado. Las instancias de Unified Access Gateway proporcionan la capacidad del pod para admitir la autenticación en dos fases con RADIUS y Unified Access Gateway admite PAP, CHAP, MSCHAP1 y MSCHAP2. Por lo general, PAP es menos seguro que MSCHAP2. PAP también es un protocolo más simple que MSCHAP2. Como resultado, aunque la mayoría de los proveedores RADIUS son compatibles con el protocolo PAP más simple, algunos proveedores RADIUS no son tan compatibles con el MSCHAP2 más seguro.

  • RSA SecurID

    Nota: El tipo RSA SecurID es compatible con las implementaciones de Horizon Cloud on Microsoft Azure que ejecutan el manifiesto 3139.x o una versión posterior. La opción de interfaz de usuario para especificar el tipo de RSA SecurID en los asistentes Agregar pod y Editar pod estará visible para su selección en los asistentes a partir de mediados de marzo de 2022.

    • Clave de acceso del servidor de RSA SecurID Authentication Manager.
    • Número de puerto de comunicación de RSA SecurID. Por lo general, es 5555, como se establece en la configuración del sistema RSA Authentication Manager para la API de autenticación de RSA SecurID.
    • Nombre de host del servidor de RSA SecurID Authentication Manager.
    • Dirección IP del servidor del administrador de autenticación RSA SecurID.
    • Si el servidor de RSA SecurID Authentication Manager o su servidor de equilibrador de carga tienen un certificado autofirmado, necesitará el certificado de CA para proporcionarlo en el asistente Agregar pod. El certificado debe estar en formato PEM (tipos .cer de archivo o.cert ).pem

Procedimiento

  1. Active la opción Habilitar la autenticación en dos fases .

    Cuando la opción está habilitada, el asistente muestra campos de configuración adicionales. Utilice la barra de desplazamiento para acceder a todos los campos.

    La siguiente captura de pantalla es un ejemplo de lo que se muestra después de activar la opción en la sección UAG externa .

    Horizon Cloud on Microsoft Azure: los campos de autenticación en dos fases del asistente de implementación de pods se encuentran en su estado inicial después de habilitar la opción para habilitar la autenticación en dos fases.

  2. Seleccione el tipo de autenticación en dos fases, RADIUS o RSA SecurID.

    Actualmente, los tipos compatibles disponibles son RADIUS y RSA SecurID.

    Después de seleccionar el tipo, el menú Configuración de autenticación en dos fases refleja automáticamente que está agregando una configuración de ese tipo seleccionado. Por ejemplo, si se selecciona el tipo RSA SecurID , el menú Configuración de autenticación en dos fases muestra Nuevo RSA SecurID.

  3. En el campo Nombre de la configuración , introduzca un nombre identificativo para esta configuración.

  4. En la sección Propiedades, especifique los detalles relacionados con la interacción de los usuarios finales con la pantalla de inicio de sesión que utilizarán para autenticarse para el acceso.

    El asistente muestra campos en función de la configuración que una implementación de Horizon Cloud on Microsoft Azure admite mediante el uso de con sus configuraciones de puerta de enlace. Los campos varían según el tipo de autenticación en dos fases seleccionado. Consulte la siguiente tabla, que corresponde al tipo seleccionado, RADIUS o RSA SecurID.

    • RADIUS

      A medida que complete los campos, se requerirá especificar los detalles sobre el servidor de autenticación principal. Si tiene un servidor de autenticación secundario, habilite la opción Servidor auxiliar y especifique también los detalles de ese servidor.

      OpciónDescripción
      Nombre para mostrarPuede dejar este campo en blanco. A pesar de que este campo está visible en el asistente, solo establece un nombre interno en la configuración de Unified Access Gateway. Los clientes de Horizon no utilizan este nombre.
      Mostrar sugerenciaOpcionalmente, introduzca una cadena de texto que se mostrará a los usuarios finales en el mensaje de la pantalla de inicio de sesión de cliente del usuario final cuando se solicite al usuario su nombre de usuario y código de acceso de RADIUS. La sugerencia especificada se muestra al usuario final como Introduzca su nombre de usuario y código de acceso de DisplayHint, donde DisplayHint es el texto que especifique en este campo. Esta sugerencia puede servir de orientación a los usuarios para introducir el código de acceso RADIUS correcto. Por ejemplo, especificar una frase como Nombre de usuario de empresa de ejemplo y contraseña de dominio a continuación para derivaría en una solicitud para el usuario final con el mensaje Introduzca el nombre de usuario de empresa de ejemplo y la contraseña de dominio a continuación para el nombre de usuario y el código de acceso.
      Sufijo de ID de nombreEsta opción se utiliza en escenarios de SAML, donde el pod está configurado para utilizar TrueSSO para Single Sign-On. De forma opcional, proporcione una cadena que se anexará al nombre de usuario de confirmación de SAML que se envía en la solicitud al administrador de pods. Por ejemplo, si el nombre de usuario introducido es user1 en la pantalla de inicio de sesión y se especifica aquí un sufijo de ID de nombre @example.com, se envía un nombre de usuario de confirmación SAML user1@example.com en la solicitud.
      Número de iteracionesIntroduzca el número máximo de intentos de autenticación fallidos que se permiten para un usuario al intentar iniciar sesión con este sistema RADIUS.
      Mantener nombre de usuarioHabilite esta opción para mantener el nombre de usuario de Active Directory del usuario durante el flujo de autenticación que se transmite entre el cliente, la instancia de Unified Access Gateway y el servicio RADIUS. Cuando se habilita:
      • El usuario debe tener las mismas credenciales de nombre de usuario para RADIUS que para su autenticación de Active Directory.
      • El usuario no puede cambiar el nombre de usuario en la pantalla de inicio de sesión.
      Si se desactiva esta opción, el usuario puede escribir otro nombre de usuario en la pantalla de inicio de sesión. Nota: Para conocer la relación entre habilitar Mantener nombre de usuario y la configuración de seguridad del dominio en Horizon Cloud, consulte el tema Configuración de seguridad del dominio en la página Configuración general.
      Nombre de host/dirección IPIntroduzca el nombre DNS o la dirección IP del servidor de autenticación.
      Secreto compartidoIntroduzca el secreto para comunicarse con el servidor de autenticación. El valor debe ser idéntico al valor configurado por el servidor.
      AutenticaciónEspecifique el puerto UDP configurado en el servidor de autenticación para enviar o recibir tráfico de autenticación. El valor predeterminado es 1812.
      Puerto de contabilidadOpcionalmente, especifique el puerto UDP configurado en el servidor de autenticación para enviar o recibir tráfico de contabilidad. El valor predeterminado es 1813.
      MecanismoSeleccione el protocolo de autenticación compatible con el servidor de autenticación especificado y que desea que use el pod implementado.
      Tiempo de espera del servidorEspecifique el número de segundos que el pod debe esperar para recibir una respuesta del servidor de autenticación. Después de este número de segundos, se envía un reintento si el servidor no responde.
      Número máximo de reintentosEspecifique el número máximo de veces que el pod debe volver a reenviar las solicitudes fallidas al servidor de autenticación.
      Prefijo de territorioDe forma opcional, proporcione una cadena que el sistema colocará delante del nombre de usuario cuando este se envíe al servidor de autenticación. La ubicación de la cuenta de usuario se denomina dominio kerberos. Por ejemplo, si el nombre de usuario introducido es usuario1 en la pantalla de inicio de sesión y se ha especificado un prefijo de dominio kerberos DOMINIO-A\, el sistema envía DOMINIO-A\usuario1 al servidor de autenticación. Si no especifica ningún prefijo de dominio kerberos, solo se envía el nombre de usuario introducido.
      Sufijo de territorioDe forma opcional, proporcione una cadena que el sistema anexará al nombre de usuario cuando este se envíe al servidor de autenticación. Por ejemplo, si el nombre de usuario introducido es user1 en la pantalla de inicio de sesión y se ha especificado un sufijo de dominio kerberos @example.com aquí, el sistema envía user1@example.com al servidor de autenticación.
    • RSA SecurID

      OpciónDescripción
      Clave de accesoEscriba la clave de acceso para el sistema RSA SecurID, obtenida en la configuración de la API de autenticación de RSA SecurID del sistema.
      Puerto del servidorEspecifique el valor configurado en la configuración de la API de autenticación de RSA SecurID del sistema para el puerto de comunicación (por lo general, 5555 de forma predeterminada).
      Nombre de host del servidorIntroduzca el nombre DNS del servidor de autenticación.
      Dirección del servidorIntroduzca la dirección IP del servidor de autenticación.
      Número de iteracionesIntroduzca el número máximo de intentos de autenticación fallidos que se permiten a un usuario antes de que se bloquee durante una hora. El valor predeterminado es cinco (5) intentos.
      Certificado de CAEste elemento es necesario cuando el servidor de RSA SecurID Authentication Manager o su equilibrador de carga utilizan un certificado autofirmado. En este caso, copie el certificado de CA y péguelo en este campo. Como se describió anteriormente en esta página, la información del certificado debe proporcionarse en formato PEM. Cuando el servidor tiene un certificado firmado por una entidad de certificación (CA) pública, este campo es opcional.
      AutenticaciónEspecifique el número de segundos que desea que el intento de autenticación esté disponible entre las instancias de Unified Access Gateway y el servidor de autenticación RSA SecurID antes de que se agote el tiempo de espera. El valor predeterminado es 180.

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…