Skip to main content

1 de septiembre de 2026

Cuentas de servicio que requiere Horizon Cloud para sus operaciones

Horizon Cloud requiere el uso de dos cuentas en el dominio de Active Directory (AD) para utilizarlas como cuentas de servicio. En este tema se describen los requisitos que deben cumplir esas dos cuentas.

Horizon Cloud requiere que especifique dos cuentas de AD para utilizarlas como cuentas de servicio.

  • Una cuenta de enlace de dominio que se utiliza para realizar búsquedas en el dominio de AD.

  • Una cuenta de unión de dominio que se utiliza para unir cuentas de equipo al dominio y realizar operaciones de Sysprep.

    Nota: Para los pods de Microsoft Azure, el sistema utiliza esta cuenta de unión de dominio en las operaciones que requieren unir máquinas virtuales al dominio; por ejemplo, al importar una imagen de Microsoft Azure Marketplace, crear instancias de RDSH de granja, crear instancias de escritorio VDI, etc.

Debe asegurarse de que las cuentas de Active Directory que especifique para estas cuentas de servicio cumplan los siguientes requisitos que Horizon Cloud requiere para sus operaciones. Después de incorporar el primer pod al arrendatario, utilice la consola administrativa basada en la nube para proporcionar las credenciales de estas cuentas.

Importante:

  • No utilice estas cuentas de servicio en configuraciones que no sean el registro de dominio de Horizon Cloud Active Directory. Si reutiliza estas cuentas de servicio en otras configuraciones, pueden producirse resultados inesperados. Por ejemplo, no reutilice la misma cuenta de enlace de dominio en las opciones de configuración de Access Connector, o bien es posible que aparezcan notificaciones inesperadas sobre la cuenta de enlace de dominio en Horizon Universal Console.
  • Debe asegurarse de que las cuentas de enlace a dominio y unión a dominio tengan los permisos que se describen aquí para las unidades organizativas y los objetos que se utilicen y se espere utilizar en el sistema. Horizon Cloud no puede rellenar previamente ni predecir de antemano los grupos de Active Directory que deseará utilizar en el entorno. Debe configurar Horizon Cloud con las cuentas de enlace de dominio y unión de dominio mediante la consola.

PRECAUCIÓN:

Aunque puede establecer el control total en las cuentas en lugar de configurar todos los permisos por separado, se recomienda que configure los permisos por separado.

Cuenta de enlace de dominio: características requeridas

  • La cuenta de enlace de dominio no puede caducar, cambiarse ni bloquearse. Debe usar este tipo de configuración de cuenta porque el sistema usa la cuenta de enlace de dominio principal como una cuenta de servicio para realizar consultas a Active Directory. Si la cuenta de enlace de dominio principal se vuelve inaccesible por algún motivo, el sistema utilizará la cuenta de enlace de dominio auxiliar. Cuando las cuentas de enlace de dominio principal y auxiliar caducan o no es posible acceder a ellas, no se puede iniciar sesión en la consola basada en la nube para actualizar la configuración.

    Importante: Si las cuentas de enlace de dominio principal y auxiliar caducan o son inaccesibles, no se puede iniciar sesión en la consola para actualizar la configuración con la información de la cuenta de enlace de dominio activa. Si no establece la opción Nunca caduca para las cuentas de enlace de dominio principal o auxiliar, debe configurarlas con diferentes fechas de caducidad. Debe estar pendiente cuando se acerque la fecha de caducidad y actualizar la información de la cuenta de enlace de dominio de Horizon Cloud antes de que caduque.

  • La cuenta de enlace de dominio requiere el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < \>

  • A la cuenta de enlace de dominio se le asigna siempre la función de superadministrador, que concede todos los permisos para realizar acciones de administración en la consola. Asegúrese de que los usuarios a los que no desea conceder permisos de superadministrador no puedan acceder a dicha cuenta. Para obtener más información sobre las funciones que utiliza la consola, consulte Prácticas recomendadas sobre los dos tipos de funciones que se conceden a los usuarios para que usen Horizon Universal Console para trabajar en su entorno de Horizon Cloud.

Cuenta de enlace de dominio: permisos de Active Directory necesarios

La cuenta de enlace de dominio debe tener permisos de lectura que permitan buscar cuentas de AD para todas las unidades organizativas (OU) de AD que prevé usar en las operaciones de escritorio como servicio que proporciona Horizon Cloud (operaciones como la asignación de máquinas virtuales de escritorio a los usuarios finales). La cuenta de enlace de dominio debe poder enumerar objetos de Active Directory. La cuenta de enlace de dominio requiere los siguientes permisos en todas las UO y los objetos que prevé usar con Horizon Cloud:

  • Contenido de la lista
  • Leer todas las propiedades
  • Permisos de lectura
  • Lectura de tokenGroupsGlobalAndUniversal (implícito en el permiso Lectura de todas las propiedades)

Importante: Por lo general, se debe conceder a las cuentas de enlace de dominio los permisos de acceso de lectura predeterminados que se conceden normalmente a los Usuarios autenticados en una implementación de Microsoft Active Directory. En una implementación de Microsoft Active Directory lista para usar, la configuración predeterminada que se suele conceder a los Usuarios autenticados generalmente proporciona a una cuenta de usuario de dominio estándar la capacidad de realizar la enumeración requerida que Horizon Cloud necesita para la cuenta de enlace de dominio. Sin embargo, si los administradores de AD de su organización han decidido bloquear los permisos relacionados con el acceso de lectura para los usuarios normales, debe solicitar que los administradores de AD conserven los valores predeterminados estándar de los Usuarios autenticados para las cuentas de enlace de dominio que utilizará para Horizon Cloud.

Cuenta de unión de dominio: características requeridas

  • La cuenta de unión a dominio no puede cambiarse ni bloquearse.

  • El nombre de usuario de la cuenta no puede contener espacios en blanco. Si el nombre contiene un espacio en blanco, se producirán resultados inesperados en las operaciones del sistema que dependen de esa cuenta.

  • La cuenta de unión a dominio requiere el atributo sAMAccountName. El atributo sAMAccountName debe tener 20 caracteres o menos, y no puede contener ninguno de los siguientes caracteres: "/ \ [ ] : ; | = , + * ? < \>

  • Asegúrese de que cumple con al menos uno de los siguientes criterios:

    • En Active Directory, establezca la cuenta de unión de dominio en Nunca caduca.
    • Como alternativa, configure una cuenta de unión de dominio auxiliar que tenga una fecha de caducidad distinta a la de la primera cuenta de unión de dominio. Si elige este método, asegúrese de que la cuenta de unión de dominio auxiliar cumpla los mismos requisitos que la cuenta de unión de dominio principal que configuró en la consola.

    PRECAUCIÓN:

    Si la cuenta de unión de dominio caduca y no hay ninguna cuenta de unión de dominio auxiliar configurada, se producirá un error en las operaciones de Horizon Cloud para sellar imágenes y aprovisionar máquinas virtuales RDSH de granja y máquinas virtuales de escritorios VDI.

Importante: Si el tenant tiene pods de Horizon Cloud en Microsoft Azure que ejecutan manifiestos anteriores a la versión 1600.0, debe asegurarse de que la cuenta de unión al dominio que introduzca al registrar el dominio también esté en uno de los grupos de Active Directory a los que asigna la función de superadministrador de Horizon Cloud. Las operaciones del sistema con los pods que ejecutan las versiones de manifiesto anteriores dependen de que la cuenta de unión de dominio tenga los permisos concedidos por la función de superadministrador de Horizon Cloud. Para obtener una descripción de cómo asignar la función a un grupo, consulte Asignar funciones a grupos de Active Directory que controlan qué áreas de Horizon Universal Console se activan para las personas de esos grupos después de autenticarse en el entorno de arrendatario de Horizon Cloud.

Cuenta de unión de dominio: permisos de Active Directory necesarios

La cuenta de unión de dominio está configurada en el nivel de arrendatario. El sistema utiliza la misma cuenta de unión de dominio que está configurada en el registro de Active Directory para todas las operaciones relacionadas con la unión de dominio con todos los pods del grupo del arrendatario.

El sistema realiza comprobaciones de permisos explícitas en la cuenta de unión de dominio de la unidad organizativa especificada en el flujo de trabajo de registro de Active Directory (en el cuadro de texto Unidad organizativa predeterminada de dicho flujo de trabajo) y también en las unidades organizativas especificadas en las granjas y las asignaciones de escritorios VDI que se crean, si los cuadros de texto Unidad organizativa del equipo de asignación de escritorios VDI y granja son diferentes de la unidad organizativa predeterminada en el registro de Active Directory.

Para cubrir los casos en los que se puede utilizar una unidad organizativa secundaria, se recomienda establecer estos permisos necesarios para aplicarlos a todos los objetos descendientes de la unidad organizativa del equipo.

Importante:

  • Por lo general, Active Directory asigna algunos de los permisos de AD de la lista a las cuentas de forma predeterminada. Sin embargo, si ha limitado el permiso de seguridad en Active Directory, debe asegurarse de que la cuenta de unión al dominio tenga estos permisos para las UO y los objetos que prevé y espera utilizar con Horizon Cloud.
  • En Microsoft Active Directory, al crear una nueva unidad organizativa, el sistema puede establecer automáticamente el Prevent Accidental Deletion atributo, que aplica un Deny al permiso Eliminar todos los objetos secundarios para la unidad organizativa recién creada y todos los objetos descendientes. Como resultado, si asignó explícitamente el permiso para eliminar objetos de equipo a la cuenta de unión de dominio, en el caso de una unidad organizativa recién creada, Active Directory podría haber aplicado un reemplazo al permiso para eliminar objetos de equipo asignado explícitamente. Dado que borrar la marca para Evitar la eliminación accidental no borra automáticamente el Deny que Active Directory aplicó al permiso para eliminar todos los objetos secundarios, en el caso de una unidad organizativa recién agregada, es posible que tenga que verificar y borrar manualmente el Deny conjunto de permisos para eliminar todos los objetos secundarios de la unidad organizativa y todas las unidades organizativas secundarias antes de usar la cuenta de unión al dominio en la consola de Horizon Cloud.

Propina: Para los manifiestos de pod 2474.0 y versiones posteriores, el conjunto de permisos de Active Directory necesarios para las cuentas de unión de dominio se reduce en relación con el conjunto anterior para proporcionar más flexibilidad a los arrendatarios. Sin embargo, debido a que la cuenta de unión de dominio está configurada en el nivel de arrendatario, el sistema utiliza las mismas cuentas de unión de dominio en operaciones relacionadas con la unión de dominio con todos los pods del grupo del arrendatario. Por lo tanto, cuando el grupo incluye pods de manifiestos anteriores a la versión 2474.0, debe asegurarse de que las cuentas de unión de dominio tengan el conjunto de permisos que necesitan esos pods. Cuando todos los pods de Horizon en Microsoft Azure se actualicen al manifiesto del pod 2474.0 o una versión posterior, puede adoptar el nuevo conjunto reducido de permisos de Active Directory para las cuentas de unión de dominio.

Cuando todos los pods de Horizon del grupo en Microsoft Azure ejecutan el manifiesto 2474.0 o una versión posterior
AccesoSe aplica a
Leer todas las propiedadesSolo este objeto
Crear objetos de equipoEste objeto y todos los objetos descendientes
Eliminar objetos de equipoEste objeto y todos los objetos descendientes
Escribir todas las propiedadesObjetos de equipo descendientes
Restablecer contraseñaObjetos de equipo descendientes
Cuando el grupo tiene pods de Horizon en Microsoft Azure que ejecutan un manifiesto anterior a la versión 2474.0
AccesoSe aplica a
Contenido de la listaEste objeto y todos los objetos descendientes
Leer todas las propiedadesEste objeto y todos los objetos descendientes
Crear objetos de equipoEste objeto y todos los objetos descendientes
Eliminar objetos de equipoEste objeto y todos los objetos descendientes
Escribir todas las propiedadesTodos los objetos descendientes
Permisos de lecturaEste objeto y todos los objetos descendientes
Restablecer contraseñaObjetos de equipo descendientes

¿Le resultó útil esta página?

Enviar comentarios sobre este tema

¿Le resultó útil este tema?

No incluya información personal ni confidencial.

Generando el enlace…