Lorsque vous utilisez Horizon Cloud avec le type de fournisseur Microsoft Azure, les VM de postes de travail provisionnées par Azure prennent en charge Single Sign-On pour les postes de travail joints à Entra ID.
Cette fonctionnalité prend en charge Single Sign-On (SSO) sur des applications et des postes de travail distants pour les instances d'Horizon Client sous Windows.
Remarque : cette fonctionnalité n'est pas prise en charge pour les clients Mac, Linux ou Web. Elle n'est également pas prise en charge pour une utilisation avec Workspace ONE Access.
Pour obtenir des informations complémentaires, reportez-vous à la section Liste de vérification des conditions requises pour le déploiement d'un dispositif Microsoft Azure Edge.
Conditions préalables
Au moment de la rédaction de ce document, les conditions préalables à la configuration d'Entra ID SSO pour les machines virtuelles de poste de travail jointes provisionnées par Azure sont les suivantes. Pour garantir l'exactitude actuelle dans le temps, reportez-vous aux Notes de mise à jour d'Horizon Cloud et à la Matrice d'interopérabilité Omnissa pour connaître les mises à jour.
- Omnissa Horizon Client version 2512 ou ultérieure (client Windows).
- Le système d'exploitation hôte du client doit utiliser des versions minimales inférieures.
- Session unique Windows 11 24H2 Enterprise avec la mise à jour cumulative de sécurité d'octobre 2025 ou version ultérieure installée.
- Windows Server 2025 avec mise à jour cumulative de sécurité de janvier 2026 ou version ultérieure installée.
- Omnissa Horizon Agent version 25.4.0 ou ultérieure.
- Enregistrement du fournisseur d'identité à partir du portail d'administration HCS.
- Configuration d'Entra ID par locataire.
- Pool provisionné avec Microsoft Entra ID pour l'identité de machine.
- SSO du groupe de pools activé.
- Licence Microsoft Entra ID P1. Cette licence est requise pour créer et configurer un groupe de terminaux approuvés pour une authentification SSO transparente. Si cette exigence n'est pas satisfaite, une invite de consentement à usage unique s'affiche lors de votre première tentative de lancement.
- Enregistrez le fournisseur d'identité avec le type de fournisseur Microsoft Entra ID. Le processus d'intégration du fournisseur d'identité garantit l'enregistrement du principal de l'application de ressource Omnissa dans votre locataire.
Exécuter le script d'importation PowerShell
Le support Omnissa peut fournir un script PowerShell pour automatiser cette procédure. Pour plus d'informations associées, reportez-vous à la section Accéder via SSO aux postes de travail et applications joints à Microsoft Entra ID via Workspace ONE Access.
Les éléments du fichier PostScript sont fournis ci-dessous :
-
Configurer le jeton d'accès au graphique : générez le jeton d'accès à l'aide de votre principal d'application avec les autorisations suivantes activées :
- Application-RemoteDesktopConfig.ReadWrite.All
- Application.Read.All
./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>" -
Vérifier SSO : vérifiez l'état de configuration SSO actuel pour l'application de ressource et les applications clientes. Vous pouvez éventuellement vérifier la configuration du groupe de terminaux approuvés
.\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Configurer SSO : configurez SSO pour les applications de ressource et clientes. Vous pouvez éventuellement configurer un groupe de terminaux approuvés.
.\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Supprimer le principal de service : il s'agit d'une étape facultative pour supprimer une application enregistrée précédemment, si un nettoyage est nécessaire.
.\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>
Accorder le consentement de l'administrateur pour la ressource
Après avoir exécuté les commandes PowerShell, ouvrez le portail Azure et accordez manuellement le consentement de l'administrateur pour l'application de ressource, comme ci-dessous :
- Dans le portail Azure, cliquez sur Azure Active Directory > Applications d'entreprise.
- Recherchez et localisez votre application de ressource cliente Horizon Cloud Service Client.
- Dans l'onglet Autorisations, cliquez sur Accorder le consentement de l'administrateur.
Considérations connues
-
Entra SSO fonctionne une fois que le terminal dispose d'une instance d'Entra ID entièrement jointe. Dans certains cas, ce processus peut prendre quelques secondes, même après que la machine virtuelle de pool soit affichée comme étant provisionnée et signalée comme disponible. Dans de tels scénarios, les utilisateurs finaux peuvent être invités à fournir leurs informations d'identification.
-
Pour une configuration SSO avec un groupe de terminaux approuvés, le traitement du groupe dynamique MSFT peut prendre plusieurs minutes. Dans ce cas, les utilisateurs finaux peuvent remarquer une invite de consentement unique s'ils accèdent à une application de poste de travail ou d'application avant la fin de la mise à jour de l'appartenance au terminal.
Cette page vous a-t-elle été utile ?