Assurez-vous que les ports, protocoles et URL de destination requis pour votre déploiement d'Horizon Cloud sur Amazon WorkSpaces Core permettent la communication si nécessaire. Utilisez les tableaux suivants pour vérifier que votre configuration réseau et vos pare-feu autoriseront le trafic de communication requis pour un déploiement réussi et des opérations quotidiennes.
Les ports et protocoles spécifiques requis pour votre déploiement dépendront en partie des fonctionnalités que vous choisissez d'utiliser. Si vous ne prévoyez pas d'utiliser un composant ou un protocole spécifique, le trafic de communication requis n'est pas nécessaire. Vous pouvez alors ignorer les ports associés à ce composant.
Important : pour autoriser les URL et les sous-domaines génériques appropriés, ajoutez-les à une liste autorisée sur votre pare-feu et votre groupe de sécurité réseau, et contournez l'inspection approfondie des paquets SSL à la fois sur le pare-feu et, le cas échéant, sur le serveur proxy. Si Horizon Edge Gateway est connecté à Horizon Agent via un serveur proxy, contournez l'inspection approfondie des paquets SSL dans le serveur proxy pour les URL et les sous-domaines génériques répertoriés ci-dessous. Lorsqu'il n'est pas possible d'utiliser une URL, reportez-vous à l'article 6000374 de la base de connaissances — Adresses IP des composants de service.
Ports et protocoles requis par Horizon Edge
Lorsque vous activez la Surveillance de l'infrastructure Horizon, Horizon Edge est déployé et configuré dans l'abonnement associé. Le tableau suivant répertorie les ports et protocoles requis lors du processus d'activation, au cours duquel le dispositif déploie et configure les VM du gestionnaire afin que le dispositif puisse collecter des données de surveillance, ainsi que les ports et protocoles nécessaires en période de stabilité.
| Source | Cible | Ports | Protocoles | Objectif |
|---|---|---|---|---|
| Horizon Edge | Machines virtuelles Unified Access Gateway | 9443 | HTTPS | Ce port est utilisé par la VM Edge sur le sous-réseau de gestion pour configurer les paramètres de la configuration d'Unified Access Gateway du dispositif Edge. Cette condition requise de port s'applique lors du déploiement initial d'une configuration d'Unified Access Gateway et lors de la modification d'un dispositif Edge pour ajouter une configuration d'Unified Access Gateway ou mettre à jour les paramètres de cette configuration d'Unified Access Gateway, et surveiller également les statistiques de session à partir d'Unified Access Gateway. |
| Horizon Edge | Contrôleur de domaine | Kerberos : 88 LDAP : 389, 3268 LDAPS : 636, 3269 | TCP, UDP | Enregistrement de votre instance d'Horizon Cloud dans le domaine, ainsi que pour la connexion SSO et la détection périodique des contrôleurs de domaine. Ces ports sont requis pour les services LDAP ou LDAPS lorsque LDAP/LDAPS sera spécifié dans ce workflow. LDAP est la valeur par défaut pour la plupart des locataires. La cible est le serveur qui contient un rôle de contrôleur de domaine dans la configuration d'Active Directory. |
| Horizon Edge | Services de certificats AD | 135 et un port compris entre 49152 et 65535 | TCP (RPC) | Connexion à l'autorité de certification d'entreprise Microsoft (AD CS) pour obtenir des certificats de courte durée pour True SSO. Horizon Edge utilise le port TCP 135 pour la communication RPC initiale, puis un port compris dans la plage 49152–65535 pour communiquer avec AD CS. |
| Horizon Edge | Serveur DNS | 53 et 853 | TCP, UDP | Services DNS. |
| Horizon Edge | - *.blob.core.windows.net- *.blob.storage.azure.net | 443 | TCP | Utilisé pour l'accès par programme au stockage Blob Azure et pour charger les journaux Horizon Edge le cas échéant. Utilisé pour le téléchargement d'images Docker afin de créer les modules Horizon Edge requis, qui sont utiles pour la surveillance, le SSO, les mises à jour d'UAG, etc. |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | Utilisé pour l'authentification lors du téléchargement des images Docker afin de créer les modules Horizon Edge requis, qui sont utiles pour la surveillance, le SSO, les mises à jour d'UAG, etc. |
| Horizon Edge | *.azure-devices.netNoms propres aux régions : Amérique du Nord : - edgehubprodna.azure-devices.netEurope : - edgehubprodeu.azure-devices.netJapon : - edgehubprodjp.azure-devices.net | 443 | TCP | Dispositif utilisé pour communiquer avec le plan de contrôle du cloud, télécharger les configurations du module du dispositif et mettre à jour l'état d'exécution du module du dispositif. |
| Horizon Edge | *.data.workspaceone.comNoms propres aux régions : - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | Pour envoyer des événements ou des mesures à Workspace ONE Intelligence pour la surveillance des données. Reportez-vous à Workspace ONE Intelligence. |
| Horizon Edge | login.microsoftonline.com | 443 | TCP | Généralement utilisé par les applications pour s'authentifier auprès du service Microsoft Azure. |
| Horizon Edge | *.horizon.omnissa.comPoints de terminaison propres aux régions : États-Unis : - cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.com- cloud-sg-us.horizon.omnissa.comUnion européenne : - cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.comJapon : - cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | Dispositif utilisé pour communiquer avec le plan de contrôle du cloud et pour les opérations de jour 2. |
| Horizon Edge Gateway (type à VM unique) | Serveur NTP | 123 | UDP | Services NTP. |
Configuration requise pour les ports et protocoles de la machine virtuelle Unified Access Gateway
Outre les ports et protocoles principaux répertoriés dans le tableau ci-dessus, ceux qui figurent dans le tableau suivant s'appliquent aux passerelles configurées pour les opérations en cours après le déploiement. Pour les connexions configurées avec des instances d'Unified Access Gateway, le trafic doit être autorisé à partir des instances d'Unified Access Gateway et vers celles-ci, vers des cibles répertoriées ci-dessous.
Remarques :
- Pour ces instances d'Unified Access Gateway déployées par le service, il est nécessaire que des datagrammes UDP de transfert et de réponse soient autorisés pour les ports UDP. Par exemple, les services Unified Access Gateway utilisent le système DNS pour résoudre les noms d'hôtes. Les demandes DNS sont effectuées sur le port UDP 53. Il est donc important qu'un pare-feu externe ne bloque pas ces demandes ou ces réponses.
- Unified Access Gateway est déployé dans une configuration à plusieurs cartes réseau. La colonne Réseau source indique en détail le réseau d'origine du trafic.
- Contourner l'inspection approfondie des paquets SSL dans le sous-réseau de la zone DMZ pour l'ensemble des URL et sous-domaines génériques répertoriés ci-dessous : dans le pare-feu pour le trafic d'Unified Access Gateway vers les points de terminaison
*.horizon.omnissa.com, et dans n'importe quel serveur proxy qu'Unified Access Gateway utilise pour atteindre les points de terminaison du plan de contrôle du cloud.
| Source | Cible | Port | Réseau source | Protocoles | Objectif |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.comPoints de terminaison propres aux régions : États-Unis : - cloud-sg-us.horizon.omnissa.com- cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.comUnion européenne : - cloud-sg-eu.horizon.omnissa.com- cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.comJapon : - cloud-sg-jp.horizon.omnissa.com- cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | Réseau DMZ | TCP, UDP | Unified Access Gateway doit être en mesure de résoudre ces adresses à tout moment, ou l'utilisateur ne pourra pas lancer la session, car Unified Access Gateway extrait le JWK défini depuis cloud-sg-<region>-r-<DC>.horizon.omnissa.com. |
| Unified Access Gateway | Serveur DNS | 53 et 853 | Toutes | TCP, UDP | Services DNS. |
| Unified Access Gateway | Horizon Agent sur les machines virtuelles de poste de travail ou RDSH de batterie de serveurs | 22443 | Réseau locataire | TCP, UDP | Protocole d'affichage Blast Extreme. Par défaut, le trafic de redirection de lecteur client (CDR) et le trafic USB transitent par un canal latéral sur ce port. Si vous préférez, le trafic CDR peut être séparé sur le port TCP 9427 et le trafic de redirection USB peut être séparé sur le port TCP 32111. |
| Unified Access Gateway | Horizon Agent sur les machines virtuelles de poste de travail ou RDSH de batterie de serveurs | 9427 | Réseau locataire | TCP | Facultatif pour le trafic de redirection CDR et multimédia (MMR). |
| Unified Access Gateway | Horizon Agent sur les machines virtuelles de poste de travail ou RDSH de batterie de serveurs | 32111 | Réseau locataire | TCP | Facultatif pour le trafic de redirection USB. |
| Unified Access Gateway | Serveur NTP (par défaut : time.google.com : vous pouvez modifier cette valeur) | 123 | Réseau DMZ | UDP | Services NTP. |
| Unified Access Gateway | - *.blob.core.windows.net- *.blob.storage.azure.net | 443 | Réseau DMZ | TCP | Utilisé pour l'accès par programme au stockage Blob Azure pour charger les journaux Unified Access Gateway quand cela est nécessaire. |
Ports et protocoles App Volumes
Pour prendre en charge les fonctionnalités d'App Volumes à utiliser avec Horizon Cloud on Amazon WorkSpaces Core, vous devez configurer le port 445 pour le trafic de protocole TCP vers le sous-réseau de locataire (postes de travail). Le port 445 est le port SMB standard pour accéder à un partage de fichiers SMB sur Microsoft Windows. Les AppStacks sont stockés dans un partage de fichiers SMB situé dans le même groupe de ressources que celui des VM du gestionnaire d'espace.
Remarque : si vous utilisez une instance d'Active Directory autogérée, sur site ou dans le cloud, pour gérer les identités et les périphériques, vous pouvez ajouter un système de fichiers FSx for Windows File Server au domaine Active Directory. Reportez-vous à la documentation d'AWS sur l'utilisation d'une instance de Microsoft Active Directory autogérée.
| Source | Cible | Port | Protocole | Objectif |
|---|---|---|---|---|
| App Volumes Agent sur la machine virtuelle importée de base, les images standard, les machines virtuelles de poste de travail et les machines virtuelles RDSH de batterie de serveurs | Adresse IP d'Amazon FSx for Windows File Server | 445 | TCP | La virtualisation d'applications App Volumes sur les machines VDI et la capture de modules d'application sur les machines VDI dépendent de l'accès aux partages de fichiers. |
Conditions requises pour les ports et protocoles VDI
Le tableau suivant fournit les ports et protocoles requis pour les sous-réseaux de poste de travail (VDI ou locataire) configurés dans votre environnement.
Remarque : outre les ports répertoriés ci-dessous, assurez-vous que les URL et les sous-domaines génériques requis pour Horizon Edge sont également accessibles depuis votre environnement. Pour plus d'informations, reportez-vous à la section Autoriser les URL pour le sous-réseau de gestion et vérifier l'accès à celles-ci ci-dessous.
| Source | Cible | Port | Protocole | Objectif |
|---|---|---|---|---|
| Sous-réseau de poste de travail (locataire) | *.horizon.omnissa.comPoints de terminaison propres aux régions : États-Unis : - cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.com- cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.comUnion européenne : - cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.com- cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.comJapon : - cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com- cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP, MQTT | Pour les opérations liées à l'agent, telles que la signature de certificat à l'aide du Hub de VM et le renouvellement. |
| Sous-réseau de poste de travail (locataire) | Contrôleur de domaine | 88 | TCP, UDP | Services Kerberos. La cible est le serveur qui contient un rôle de contrôleur de domaine dans une configuration Active Directory. L'enregistrement du dispositif Edge dans Active Directory est obligatoire. |
| Sous-réseau de poste de travail (locataire) | Contrôleur de domaine | Kerberos : 88 LDAP : 389, 3268 LDAPS : 636, 3269 | TCP, UDP | Ces ports sont requis pour les services LDAP ou LDAPS pour la connectivité de la VM au contrôleur de domaine. Si la VDI ne parvient pas à atteindre un contrôleur de domaine, le lancement de la session n'est pas possible. |
| Sous-réseau de poste de travail (locataire) | Serveur DNS | 53 et 853 | TCP, UDP | Services DNS. |
| Sous-réseau de poste de travail (locataire) | Serveur NTP | 123 | UDP | Services NTP. |
| Sous-réseau de poste de travail (locataire) | *.blob.core.windows.net | 443 | TCP | Chargement du bundle de journaux DCT. Lorsqu'un administrateur client clique sur la collecte des journaux DCT pour une VM après le traitement de la demande, le bundle est chargé du VDI vers le blob pour que ce bundle puisse être téléchargé à partir d'Horizon Universal Console. |
| Sous-réseau de poste de travail (locataire) | Horizon Edge | 31883 | TCP, MQTT, UDP | Horizon Agent s'exécutant sur la VM vers le protocole MQTT s'exécutant sur Edge. |
| Sous-réseau de poste de travail (locataire) | Horizon Edge | 32443 | TCP | Single Sign-On pour votre dispositif Edge Amazon WorkSpaces Core. |
| Sous-réseau de poste de travail (locataire) et sous-réseau de gestion | softwareupdate.omnissa.com | 443 | TCP | Serveur de module logiciel. Utilisé pour le téléchargement des mises à jour du logiciel lié à l'agent utilisé dans les opérations liées à l'image du système et le processus automatisé de mise à jour de l'agent. Remarque : le sous-réseau de gestion est requis pour cette cible uniquement si vous prévoyez de l'utiliser pour importer et publier des images. |
| Sous-réseau de poste de travail (locataire) | Point de terminaison de liaison privée | 443 | TCP | Connectivité du poste de travail au service de connexion dans le plan de contrôle du cloud. |
| Sous-réseau de poste de travail (locataire) et sous-réseau de gestion | Services de certificats AD | 135, 445 et un port compris entre 49152 et 65535 | TCP (RPC) | Pour ajouter des postes de travail au domaine. |
| Sous-réseau de poste de travail (locataire) | Point de distribution de CRL (CDP) Exemples : - http://*.digicert.com- http://crl3.digicert.com/DigiCertGlobalRootCA.crl- http://crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl- http://crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl- http://ocsp.digicert.com | 80 | TCP | Le processus d'amorçage des VM implique l'envoi d'une demande POST HTTP au point de terminaison Horizon Cloud. Pour établir une connexion sécurisée, une vérification de la liste de révocation des certificats (CRL) est effectuée. Si cette vérification n'est pas autorisée à l'aide d'Internet, la personnalisation de VM échoue. |
| Sous-réseau de poste de travail (locataire) | - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | Utilisé par l'agent de télémétrie DEX (Digital Employee Experience) pour envoyer des données à Omnissa Intelligence. Requis uniquement pour les postes de travail compatibles DEX. |
| Sous-réseau de poste de travail (locataire) | - auth.na1.data.workspaceone.com- auth.eu1.data.workspaceone.com- auth.eu2.data.workspaceone.com- auth.uk1.data.workspaceone.com- auth.ca1.data.workspaceone.com- auth.ap1.data.workspaceone.com- auth.ap2.data.workspaceone.com- auth.au1.data.workspaceone.com- auth.in1.data.workspaceone.com | 443 | TCP | Utilisé par l'agent de télémétrie DEX (Digital Employee Experience) pour l'authentification avec Omnissa Intelligence. Requis uniquement pour les postes de travail compatibles DEX. |
| Sous-réseau de poste de travail (locataire) | *.horizon.omnissa.com | 443 | TCP, UDP | Enregistre correctement les postes de travail WorkSpaces Core dans Horizon Cloud. |
Conditions requises pour les ports et protocoles de trafic de connexion des utilisateurs finaux
Pour obtenir des informations détaillées sur les différentes instances d'Horizon Client que vos utilisateurs finaux peuvent utiliser avec votre dispositif virtuel Horizon Edge, reportez-vous à la documentation du produit Horizon Client. Les ports à ouvrir dépendent du choix que vous faites quant à la manière dont vos utilisateurs finaux se connecteront.
| Source | Cible | Port | Protocole | Objectif |
|---|---|---|---|---|
| Horizon Client | Équilibreur de charge AWS pour les instances d'Unified Access Gateway | 443 | TCP | Pour transporter le trafic de redirection CDR, MMR, USB et RDP par tunnel. Le protocole SSL (accès HTTPS) est activé par défaut pour les connexions client. Le port 80 (accès HTTP) peut être utilisé dans certains cas. |
| Horizon Client | Équilibreur de charge AWS pour les instances d'Unified Access Gateway | 8443 ou 443 | TCP | Blast Extreme via Blast Secure Gateway sur Unified Access Gateway pour le trafic de données à partir d'Horizon Client. Le port utilisé, 8443 ou 443, est défini lorsqu'Horizon Edge Gateway est déployé. |
| Horizon Client | Équilibreur de charge AWS pour les instances d'Unified Access Gateway | 443 | UDP | Blast Extreme via Unified Access Gateway pour le trafic de données. |
| Horizon Client | Équilibreur de charge AWS pour les instances d'Unified Access Gateway | 8443 | UDP | Blast Extreme via Blast Secure Gateway sur Unified Access Gateway pour le trafic de données (transport adaptatif). |
| Navigateur | Équilibreur de charge AWS pour les instances d'Unified Access Gateway | 443 | TCP | Pour transporter le trafic de redirection CDR, MMR, USB et RDP par tunnel. Le protocole SSL (accès HTTPS) est activé par défaut pour les connexions client. Le port 80 (accès HTTP) peut être utilisé dans certains cas. |
| Navigateur | Équilibreur de charge AWS pour les instances d'Unified Access Gateway | 8443 ou 443 | TCP | Blast Extreme via Blast Secure Gateway sur Unified Access Gateway pour le trafic de données à partir d'Horizon Web Client. |
| Horizon Client/Navigateur | *.horizon.omnissa.com : après l'ouverture de session, lorsqu'un utilisateur final clique pour lancer un poste de travail, le trafic de protocole est redirigé vers Unified Access Gateway à partir de l'URL régionale correspondant à l'emplacement de la VM. Le client doit accéder à l'URL de la passerelle de service de chaque région concernée, par exemple cloud-sg-us-r-westus2.horizon.omnissa.com. Ajoutez à la liste autorisée les URL figurant dans le tableau Noms d'hôte DNS du Hub de la VM régionale ci-dessous, en fonction des régions mondiales à partir desquelles vous fournissez des postes de travail et des applications. | 443 | TCP | Pour la redirection du trafic de protocole de l'utilisateur final vers Unified Access Gateway en fonction de la région dans laquelle se trouve la VM spécifiée. |
| Horizon Client/Navigateur | cloud.omnissahorizon.com | 443 | TCP | Si vous disposez d'un réseau restreint, ajoutez à la liste autorisée cette URL pour permettre aux utilisateurs finaux d'accéder à leurs applications et postes de travail. Reportez-vous à la section Lancer un poste de travail avec Horizon Client. Si vous avez personnalisé l'URL d'accès client, assurez-vous que votre l'URL personnalisée est également ajoutée à votre liste autorisée. Reportez-vous à la section Configurer les paramètres Client. |
Autoriser les URL pour le sous-réseau de gestion et vérifier l'accès à celles-ci
Pour autoriser les URL et sous-domaines génériques appropriés en fonction de l'emplacement et des besoins de votre site, effectuez les tâches suivantes :
- Autorisez les URL et les sous-domaines génériques figurant dans le tableau ci-dessous en les ajoutant à une liste autorisée pour votre pare-feu et votre groupe de sécurité réseau.
- Contournez l'inspection approfondie des paquets SSL au niveau du pare-feu pour les URL et les sous-domaines génériques répertoriés ci-dessous.
- Le cas échéant, contournez l'inspection approfondie des paquets SSL sur le serveur proxy. Si Horizon Edge Gateway est connecté à Horizon Agent via un serveur proxy, contournez l'inspection approfondie des paquets SSL sur le serveur proxy pour les URL et les sous-domaines génériques dans le tableau ci-dessous.
Important : les objectifs répertoriés sont utilisées dans le contexte d'un déploiement d'Horizon Edge.
| Destination (nom de DNS) | Port | Protocole | Trafic du proxy (si configuré) | Objectif |
|---|---|---|---|---|
registry.k8s.io | 443 | TCP | Oui | Utilisé pour l'accès par programme pour autoriser le téléchargement d'images lorsque cela est nécessaire. Utilisé pour le téléchargement d'images Docker afin de créer les modules Horizon Edge requis, qui sont utiles pour la surveillance, le SSO, les mises à jour d'UAG, etc. Remarque : s'applique au déploiement (basé sur un VM) d'Horizon Edge Gateway 2412 uniquement. |
*.blob.core.windows.net | 443 | TCP | Oui | Utilisé pour l'accès par programme au stockage Blob Azure et pour charger les journaux Horizon Edge le cas échéant. Utilisé pour le téléchargement d'images Docker afin de créer les modules Horizon Edge requis, qui sont utiles pour la surveillance, le SSO, les mises à jour d'UAG, etc. |
horizonedgeprod.azurecr.io | 443 | TCP | Oui | Utilisé pour l'authentification lors du téléchargement des images Docker afin de créer les modules Horizon Edge requis, qui sont utiles pour la surveillance, le SSO, les mises à jour d'UAG, etc. |
*.azure-devices.netNoms propres aux régions : Amérique du Nord : - edgehubprodna.azure-devices.netEurope : - edgehubprodeu.azure-devices.netJapon : - edgehubprodjp.azure-devices.net | 443 | TCP | Oui | Utilisé pour connecter le dispositif à Horizon Cloud Control Plane, pour télécharger les configurations du module du dispositif et pour mettre à jour l'état d'exécution du module du dispositif. |
*.data.workspaceone.comNoms propres aux régions : - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | Oui | Utilisé pour envoyer des événements ou des mesures à Workspace ONE Intelligence. Reportez-vous à Workspace ONE Intelligence. |
monitor.horizon.omnissa.comSi votre pare-feu ou votre NSG prend en charge les balises de service, appliquez la balise AzureCloud du service Azure au lieu de ce nom d'hôte. | 1514 et 1515 | TCP | Non | Utilisé pour la surveillance du système. |
https://aka.ms/downloadazcopy-v10-linux | 443 | TCP | Oui | Utilisé pour charger les journaux de déploiement dans le stockage Blob Azure à des fins de dépannage. |
time.google.com | 123 | UDP | Oui | Utilisé pour la synchronisation de l'heure. |
- security.ubuntu.com- azure.archive.ubuntu.com- changelogs.ubuntu.com- motd.ubuntu.com | 80 | HTTP | Oui | Utilisé pour l'application de correctifs aux composants Ubuntu. |
softwareupdate.omnissa.com | 443 | TCP | Oui | Serveur de module logiciel. Utilisé pour le téléchargement des mises à jour du logiciel lié à l'agent utilisé dans les opérations liées à l'image du système et le processus automatisé de mise à jour de l'agent. |
Autoriser l'URL pour le sous-réseau de locataire (poste de travail)
Utilisez une instance globale ou régionale du Hub de machine virtuelle.
- Contournez l'inspection approfondie des paquets SSL au niveau du pare-feu pour les URL et les sous-domaines génériques répertoriés ci-dessous.
- Le cas échéant, contournez l'inspection approfondie des paquets SSL sur le serveur proxy. Si Horizon Edge Gateway est connecté à Horizon Agent via un serveur proxy, contournez l'inspection approfondie des paquets SSL dans le serveur proxy pour les URL et les sous-domaines génériques répertoriés ci-dessous.
Nom d'hôte DNS du Hub de la VM mondiale
Si l'utilisation d'une instance du Hub de la VM mondiale répond aux besoins de votre site, autorisez l'URL suivante :
| Destination (nom de DNS) | Port | Protocole | Objectif |
|---|---|---|---|
*.horizon.omnissa.com | 443 | TCP, HTTP | Pour les opérations liées à l'agent, telles que la signature de certificat à l'aide du Hub de VM et le renouvellement. |
Noms d'hôte DNS du Hub de la VM régionale
Si l'utilisation d'instances du Hub de la VM régionale répond aux besoins de votre site, utilisez les deux URL correspondantes de la région dans laquelle votre instance d'Horizon Edge Gateway est déployée. Toutes les instances du Hub de la VM régionale utilisent le port 443 et le protocole TCP pour les opérations liées aux agents, telles que la signature de certificats à l'aide du Hub de la VM et le renouvellement.
| Régions Amazon WorkSpaces Core | URL de la passerelle de service | URL MQTT |
|---|---|---|
- us-west-2 | cloud-sg-us-r-westus2.horizon.omnissa.com | cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com |
- us-east-1- sa-east-1- ca-central-1 | cloud-sg-us-r-eastus2.horizon.omnissa.com | cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com |
- eu-west-1 | cloud-sg-eu-r-northeurope.horizon.omnissa.com | cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com |
- eu-central-1- eu-west-3- il-central-1 | cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com | cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com |
- eu-west-2 | cloud-sg-eu-r-uksouth.horizon.omnissa.com | cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com |
- ap-south-1- ap-northeast-1- ap-northeast-2 | cloud-sg-jp-r-japaneast.horizon.omnissa.com | cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com |
- ap-southeast-1 | cloud-sg-jp-r-centralindia.horizon.omnissa.com | cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com |
- ap-southeast-2 | cloud-sg-jp-r-australiaeast.horizon.omnissa.com | cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com |
Remarque : Horizon Cloud dispose d'un déploiement actif-actif localisé au Japon afin de garantir que la résilience de l'infrastructure demeure entièrement au sein de la région, tout en respectant les stratégies de conformité locales. Le trafic est acheminé dynamiquement entre l'instance d'Horizon Cloud 1 (Est du Japon) et l'instance d'Horizon Cloud 2 (Ouest du Japon) en fonction de l'affinité géographique. Si votre organisation applique une liste autorisée basée sur l'adresse IP, assurez-vous que vos règles de pare-feu incluent des entrées pour les deux instances Horizon Cloud au Japon, telles qu'indiquées dans l'article 6000374 de la base de connaissances — Adresses IP des composants de service.
Autoriser les URL pour l'activation du proxy
Si vous prévoyez d'utiliser un serveur proxy pour contrôler le flux de trafic à partir de votre environnement, ouvrez les ports requis pour autoriser Horizon Edge Gateway à atteindre le serveur proxy.
Cette page vous a-t-elle été utile ?