Skip to main content

8 mai 2026

Accéder via SSO aux postes de travail et applications joints à Microsoft Entra ID via Workspace ONE Access

À partir d'Horizon 8 2512, Horizon prend en charge Single Sign-On (SSO) dans des machines virtuelles Azure provisionnées manuellement (pool manuel) qui sont jointes uniquement à Entra ID, lorsque vous y accédez via Omnissa Workspace ONE Access.

Les utilisateurs finaux provenant d'Active Directory s'authentifient via Omnissa Access et peuvent lancer leurs postes de travail Horizon provisionnés manuellement (pool manuel) sans entrer à nouveau leurs informations d'identification dans la machine virtuelle. Cette capacité simplifie l'accès aux environnements basés sur Entra ID et fournit aux organisations sur site un chemin plus fluide vers la fourniture de ressources Horizon basées sur Azure.

SSO est uniquement pris en charge lorsque les utilisateurs s'authentifient via Workspace ONE Access. ​

Remarque : en attente du déploiement de Microsoft GA à l'aide du portail Azure (provisoire : d'ici fin janvier 2026).

Exigences en matière de configuration et d'installation

L'accès via SSO aux VM Azure uniquement par Entra ID est pris en charge pour les configurations suivantes :

  • Horizon 8 Server​ version 2512 ou version ultérieure
  • Machines agent hébergées sur Azure qui sont jointes à Entra ID, déployées dans des pools de postes de travail manuels, avec l'agent version 2512 ou version ultérieure
  • Utilisateurs finaux provenant d'Active Directory et synchronisés avec Entra ID à l'aide de la synchronisation Microsoft Entra Connect
  • Utilisateurs finaux s'authentifiant via Workspace ONE Access (hébergé)
  • Workspace ONE Access (hébergé) configuré pour utiliser Microsoft Entra ID comme fournisseur d'identité, à l'aide de la synchronisation du hachage de mot de passe ou de la délégation à AD FS
  • Protocole Blast
  • Horizon Windows Client version 2512 ou version ultérieure

Les configurations suivantes ne sont pas prises en charge :

  • Lancement direct du client Windows sans Workspace ONE Access
  • Autres types de clients (seul le client Windows est pris en charge.)​
  • Protocole PCoIP​

Workspace ONE Access hébergé

La documentation relative à la configuration d'Omnissa Identity Service avec Entra ID est disponible à la page Activer Omnissa Identity Service.

Omnissa Identity Service configuré avec Microsoft Entra ID

Les étapes suivantes décrivent comment configurer Omnissa Identity Service afin d'utiliser Microsoft Entra ID pour l'authentification utilisateur.

  1. Connectez-vous à la console d'administration de Workspace ONE Access.
  2. Accédez à Gestion des identités et des accès > Fournisseurs d'identité.
  3. Sélectionnez Ajouter un fournisseur d'identité et sélectionnez SAML 2.0 (ou Microsoft Entra ID pour la configuration guidée).
  4. Configurez le fournisseur d'identité :
    • Définissez Nom et Description.
    • Chargez ou référencez les métadonnées de fédération Microsoft Entra ID.
    • Entrez l'URL de Single Sign-On et l'URL de Single Logout comme spécifié par Microsoft Entra ID.
  5. Configurez uniquement les attributs d'authentification requis (par exemple, userPrincipalName et email).
  6. Enregistrez le fournisseur d'identité.
  7. Attribuez le fournisseur d'identité aux stratégies d'accès appropriées.
  8. Connectez-vous au portail de l'utilisateur Workspace ONE Access avec un compte Entra ID pour vérifier l'authentification. ​

Mappages d'attributs SCIM sur site

Les étapes suivantes décrivent comment configurer le provisionnement SCIM dans Microsoft Entra ID pour synchroniser des utilisateurs, des groupes et des attributs supplémentaires avec Omnissa Identity Service.

  1. Accédez à votre application d'entreprise dans Microsoft Entra ID.

  2. Accédez à Gérer > Provisionnement.

  3. Accédez à Gérer > Mappage d'attributs.

  4. Ouvrez l'un des éléments suivants :

    • Provisionner des utilisateurs Microsoft Entra ID ou
    • Provisionner des groupes Microsoft Entra ID
  5. Activez l'éditeur de schéma en modifiant l'URL :

    • Ajoutez le paramètre de requête :
      Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true

    Assurez-vous que le paramètre de requête s'affiche avant le fragment d'URL #.

    • Format de l'ancienne l'URL :
      https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/…

    • Format de la nouvelle URL :
      https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…

  6. Accédez à l'URL mise à jour.

  7. Accédez à Afficher les options avancées > Attributs pris en charge > Modifier la liste d'attributs pour Microsoft Entra ID.
    Dans Attributs du groupe Microsoft Entra ID, ajoutez de nouvelles lignes avec le Nom défini sur :

    • onPremisesDistinguishedName
    • onPremisesUserPrincipalName

    Cliquez sur Enregistrer > Oui.

  1. Naviguez vers :
    Afficher les options avancées > Attributs pris en charge > Modifier la liste d'attributs pour <your registered app name>.
    Ajouter de nouvelles lignes pour :

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName
    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName
    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName
    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier

    Cliquez sur Enregistrer > Oui.

Mappage d'attributs

Mappez les attributs récemment ajoutés comme suit :

Attribut SCIM Attribut Entra
externalId objectId (exigence WS1 générale)
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName onPremisesUserPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName onPremisesDistinguishedName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName userPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier onPremisesSecurityIdentifier

Serveur Horizon 8 ​

Exigences du domaine du Serveur de connexion :

  • Chaque instance d'Horizon Connection Server doit être jointe à un domaine qui peut rechercher le ou les domaines de l'utilisateur.
  • Des approbations de domaines doivent être en place si les utilisateurs se trouvent dans un domaine différent.
  • Vérifiez que la recherche d'utilisateurs réussit pour tous les domaines s'authentifiant via Workspace ONE Access.

Authentificateur SAML configuré en mode Workspace ONE

Les étapes suivantes décrivent comment configurer Horizon pour déléguer l'authentification à Workspace ONE Access à l'aide de SAML.

  1. Connectez-vous à Horizon Console.
  2. Accédez à Paramètres > Authentification > SAML 2.0.
  3. Ajoutez ou modifiez un authentificateur SAML.
  4. Définissez Mode d'authentificateur sur Workspace ONE.
  5. Spécifiez Workspace ONE Access URL.
  6. Enregistrez la configuration.
  7. Accédez à Paramètres > Serveurs > Serveurs de connexion.
  8. Modifiez chaque Serveur de connexion et activez l'authentification SAML.
  9. Enregistrez les modifications.

Horizon Windows Agent

Horizon Windows Client

Aucune configuration spéciale n'est nécessaire​.

AD FS​

Pour obtenir des instructions détaillées sur la configuration d'AD FS, reportez-vous à la documentation de Microsoft.

Entra ID Connect Sync​

Pour savoir comment configurer Entra ID Connect Sync, reportez-vous à la documentation de Microsoft.

Activation du locataire Entra ID des applications clientes et de la ressource Horizon Enterprise

Vous devez ajouter la ressource Horizon Enterprise et les applications clientes à votre locataire Entra ID et accorder le consentement d'administrateur. Cette étape est une condition préalable à la configuration de la sécurité des postes de travail distants via le portail Azure.

Ce processus d'activation :

  • Crée des principaux de service pour les applications Horizon Enterprise et Horizon Enterprise Client dans votre locataire Entra ID.
  • Accorde le consentement de l'administrateur pour l'application Horizon Enterprise.
  • Accorde le consentement de l'administrateur pour l'application Horizon Enterprise Client.

Identifiants d'application

Les identifiants de l'application Horizon Enterprise sont définis comme suit :

  • Horizon Enterprise : 7ca77652-da87-4868-b1f2-1e858d1653f1
  • Horizon Windows Client : 507b8294-17f2-4e93-b950-32883747b3c5

Le support Omnissa peut fournir un exemple de script PowerShell pour automatiser cette procédure.​ ​

Configuration de la sécurité des postes de travail distants via le portail Azure

En attente du déploiement GA de Microsoft (provisoire : d'ici fin janvier 2026)

Les étapes suivantes décrivent comment définir la configuration de la connexion à distance pour l'application Horizon Enterprise dans le centre d'administration de Microsoft Entra.

  1. Ouvrez le centre d'administration de Microsoft Entra.
  2. Accédez à Terminaux.
  3. Activez la fonctionnalité d'aperçu de la configuration de la connexion à distance en modifiant l'URL pour ajouter le paramètre de requête : feature.enableRccExperience=true

Assurez-vous que le paramètre de requête s'affiche avant le fragment d'URL #.

  • Format de l'ancienne l'URL :
    https://entra.microsoft.com/#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview

  • Format de la nouvelle URL :
    https://entra.microsoft.com/?feature.enableRccExperience=true#view/Microsoft_AAD_Devices/DevicesMenuBlade/~/Overview/menuId/Overview

  1. Accédez à l'URL mise à jour.
  2. Sélectionnez l'application Horizon Enterprise.
  3. Activez l'option Activer le protocole d'authentification Microsoft Entra ID pour authentifier les utilisateurs sur des terminaux distants.
  4. Dans l'option Groupes de terminaux cibles pour activer SSO, sélectionnez un groupe de terminaux dynamiques contenant tous les terminaux pour activer SSO.
  5. Dans l'option Application(s) cliente(s) à connecter à la ressource du serveur cible, sélectionnez l'application Horizon Enterprise Client.

Approbation de l'application cliente

Cette configuration approuve explicitement l'application cliente Windows pour communiquer avec l'application de ressources pour SSO, garantissant ainsi une communication sécurisée et approuvée

Activation des groupes de terminaux approuvés

Cette configuration supprime les invites répétées de consentement à l'authentification pour les terminaux connus/approuvés, ce qui améliore l'expérience utilisateur et réduit les obstacles.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…