À partir d'Horizon 8 2512, Horizon prend en charge Single Sign-On (SSO) dans des machines virtuelles Azure provisionnées manuellement (pool manuel) qui sont jointes uniquement à Entra ID, lorsque vous y accédez via Omnissa Workspace ONE Access.
Les utilisateurs finaux provenant d'Active Directory s'authentifient via Omnissa Access et peuvent lancer leurs postes de travail Horizon provisionnés manuellement (pool manuel) sans entrer à nouveau leurs informations d'identification dans la machine virtuelle. Cette capacité simplifie l'accès aux environnements basés sur Entra ID et fournit aux organisations sur site un chemin plus fluide vers la fourniture de ressources Horizon basées sur Azure.
SSO est uniquement pris en charge lorsque les utilisateurs s'authentifient via Workspace ONE Access.
Remarque : en attente du déploiement de Microsoft GA à l'aide du portail Azure (provisoire : d'ici fin janvier 2026).
Exigences en matière de configuration et d'installation
L'accès via SSO aux VM Azure uniquement par Entra ID est pris en charge pour les configurations suivantes :
- Horizon 8 Server version 2512 ou version ultérieure
- Machines agent hébergées sur Azure qui sont jointes à Entra ID, déployées dans des pools de postes de travail manuels, avec l'agent version 2512 ou version ultérieure
- Utilisateurs finaux provenant d'Active Directory et synchronisés avec Entra ID à l'aide de la synchronisation Microsoft Entra Connect
- Utilisateurs finaux s'authentifiant via Workspace ONE Access (hébergé)
- Workspace ONE Access (hébergé) configuré pour utiliser Microsoft Entra ID comme fournisseur d'identité, à l'aide de la synchronisation du hachage de mot de passe ou de la délégation à AD FS
- Protocole Blast
- Horizon Windows Client version 2512 ou version ultérieure
Les configurations suivantes ne sont pas prises en charge :
- Lancement direct du client Windows sans Workspace ONE Access
- Autres types de clients (seul le client Windows est pris en charge.)
- Protocole PCoIP
Workspace ONE Access hébergé
La documentation relative à la configuration d'Omnissa Identity Service avec Entra ID est disponible à la page Activer Omnissa Identity Service.
Omnissa Identity Service configuré avec Microsoft Entra ID
Les étapes suivantes décrivent comment configurer Omnissa Identity Service afin d'utiliser Microsoft Entra ID pour l'authentification utilisateur.
- Connectez-vous à la console d'administration de Workspace ONE Access.
- Accédez à Gestion des identités et des accès > Fournisseurs d'identité.
- Sélectionnez Ajouter un fournisseur d'identité et sélectionnez SAML 2.0 (ou Microsoft Entra ID pour la configuration guidée).
- Configurez le fournisseur d'identité :
- Définissez Nom et Description.
- Chargez ou référencez les métadonnées de fédération Microsoft Entra ID.
- Entrez l'URL de Single Sign-On et l'URL de Single Logout comme spécifié par Microsoft Entra ID.
- Définissez Nom et Description.
- Configurez uniquement les attributs d'authentification requis (par exemple,
userPrincipalNameetemail). - Enregistrez le fournisseur d'identité.
- Attribuez le fournisseur d'identité aux stratégies d'accès appropriées.
- Connectez-vous au portail de l'utilisateur Workspace ONE Access avec un compte Entra ID pour vérifier l'authentification.
Mappages d'attributs SCIM sur site
Les étapes suivantes décrivent comment configurer le provisionnement SCIM dans Microsoft Entra ID pour synchroniser des utilisateurs, des groupes et des attributs supplémentaires avec Omnissa Identity Service.
-
Accédez à votre application d'entreprise dans Microsoft Entra ID.
-
Accédez à Gérer > Provisionnement.
-
Accédez à Gérer > Mappage d'attributs.
-
Ouvrez l'un des éléments suivants :
- Provisionner des utilisateurs Microsoft Entra ID ou
- Provisionner des groupes Microsoft Entra ID
-
Activez l'éditeur de schéma en modifiant l'URL :
- Ajoutez le paramètre de requête :
Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true
Assurez-vous que le paramètre de requête s'affiche avant le fragment d'URL
#.-
Format de l'ancienne l'URL :
https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/… -
Format de la nouvelle URL :
https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…
- Ajoutez le paramètre de requête :
-
Accédez à l'URL mise à jour.
-
Accédez à Afficher les options avancées > Attributs pris en charge > Modifier la liste d'attributs pour Microsoft Entra ID.
Dans Attributs du groupe Microsoft Entra ID, ajoutez de nouvelles lignes avec le Nom défini sur :onPremisesDistinguishedNameonPremisesUserPrincipalName
Cliquez sur Enregistrer > Oui.

-
Naviguez vers :
Afficher les options avancées > Attributs pris en charge > Modifier la liste d'attributs pour<your registered app name>.
Ajouter de nouvelles lignes pour :urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalNameurn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedNameurn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalNameurn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier
Cliquez sur Enregistrer > Oui.

Mappage d'attributs
Mappez les attributs récemment ajoutés comme suit :
| Attribut SCIM | Attribut Entra |
|---|---|
externalId |
objectId (exigence WS1 générale) |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName |
onPremisesUserPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName |
onPremisesDistinguishedName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName |
userPrincipalName |
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier |
onPremisesSecurityIdentifier |

Serveur Horizon 8
Exigences du domaine du Serveur de connexion :
- Chaque instance d'Horizon Connection Server doit être jointe à un domaine qui peut rechercher le ou les domaines de l'utilisateur.
- Des approbations de domaines doivent être en place si les utilisateurs se trouvent dans un domaine différent.
- Vérifiez que la recherche d'utilisateurs réussit pour tous les domaines s'authentifiant via Workspace ONE Access.
Authentificateur SAML configuré en mode Workspace ONE
Les étapes suivantes décrivent comment configurer Horizon pour déléguer l'authentification à Workspace ONE Access à l'aide de SAML.
- Connectez-vous à Horizon Console.
- Accédez à Paramètres > Authentification > SAML 2.0.
- Ajoutez ou modifiez un authentificateur SAML.
- Définissez Mode d'authentificateur sur Workspace ONE.
- Spécifiez Workspace ONE Access URL.
- Enregistrez la configuration.
- Accédez à Paramètres > Serveurs > Serveurs de connexion.
- Modifiez chaque Serveur de connexion et activez l'authentification SAML.
- Enregistrez les modifications.
Horizon Windows Agent
- Système d'exploitation agent : Windows 11 24H2 avec mise à jour cumulative de sécurité d'octobre 2025 ou version ultérieure
- Windows Server 2025 avec mise à jour cumulative de sécurité de janvier 2026
- Installez l'agent sur les VM Azure en mode Provisionnement manuel. Reportez-vous à la section Création et gestion de pools de postes de travail manuels (mode Provisionnement manuel).
Horizon Windows Client
Aucune configuration spéciale n'est nécessaire.
AD FS
Pour obtenir des instructions détaillées sur la configuration d'AD FS, reportez-vous à la documentation de Microsoft.
Entra ID Connect Sync
Pour savoir comment configurer Entra ID Connect Sync, reportez-vous à la documentation de Microsoft.
Activation du locataire Entra ID des applications clientes et de la ressource Horizon Enterprise
Vous devez ajouter la ressource Horizon Enterprise et les applications clientes à votre locataire Entra ID et accorder le consentement d'administrateur. Cette étape est une condition préalable à la configuration de la sécurité des postes de travail distants via le portail Azure.
Ce processus d'activation :
- Crée des principaux de service pour les applications Horizon Enterprise et Horizon Enterprise Client dans votre locataire Entra ID.
- Accorde le consentement de l'administrateur pour l'application Horizon Enterprise.
- Accorde le consentement de l'administrateur pour l'application Horizon Enterprise Client.
Identifiants d'application
Les identifiants de l'application Horizon Enterprise sont définis comme suit :
- Horizon Enterprise :
7ca77652-da87-4868-b1f2-1e858d1653f1 - Horizon Windows Client :
507b8294-17f2-4e93-b950-32883747b3c5
Le support Omnissa peut fournir un exemple de script PowerShell pour automatiser cette procédure.
Configuration de la sécurité des postes de travail distants via le portail Azure
En attente du déploiement GA de Microsoft (provisoire : d'ici fin janvier 2026)Les étapes suivantes décrivent comment définir la configuration de la connexion à distance pour l'application Horizon Enterprise dans le centre d'administration de Microsoft Entra.
- Ouvrez le centre d'administration de Microsoft Entra.
- Accédez à Terminaux.
- Activez la fonctionnalité d'aperçu de la configuration de la connexion à distance en modifiant l'URL pour ajouter le paramètre de requête :
feature.enableRccExperience=true
Assurez-vous que le paramètre de requête s'affiche avant le fragment d'URL #.
-
Format de l'ancienne l'URL :
https://entra.microsoft.com/#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview -
Format de la nouvelle URL :
https://entra.microsoft.com/?feature.enableRccExperience=true#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview
- Accédez à l'URL mise à jour.
- Sélectionnez l'application Horizon Enterprise.
- Activez l'option Activer le protocole d'authentification Microsoft Entra ID pour authentifier les utilisateurs sur des terminaux distants.
- Dans l'option Groupes de terminaux cibles pour activer SSO, sélectionnez un groupe de terminaux dynamiques contenant tous les terminaux pour activer SSO.
- Dans l'option Application(s) cliente(s) à connecter à la ressource du serveur cible, sélectionnez l'application Horizon Enterprise Client.
Approbation de l'application cliente
Cette configuration approuve explicitement l'application cliente Windows pour communiquer avec l'application de ressources pour SSO, garantissant ainsi une communication sécurisée et approuvée
Activation des groupes de terminaux approuvés
Cette configuration supprime les invites répétées de consentement à l'authentification pour les terminaux connus/approuvés, ce qui améliore l'expérience utilisateur et réduit les obstacles.

Cette page vous a-t-elle été utile ?