L'objectif de cette liste de vérification est de vous informer des éléments requis pour créer le déploiement d'un dispositif Horizon Cloud on OpenStack Edge à l'aide d'OpenStack (déploiement de clients ou Platform9 Private Cloud Director [PCD]) en tant que fournisseur de capacité et à l'aide d'Horizon Control Plane.
Remarque : Horizon Cloud on OpenStack est actuellement disponible en mode Disponibilité limitée (LA) uniquement.
Cette liste de vérification s'applique aux comptes clients Horizon Cloud qui n'ont jamais présenté de déploiement d'Horizon Cloud on OpenStack dans leur environnement de locataires. Ces locataires peuvent être désignés sous le terme d'environnements entièrement nouveaux ou vierges.
Vous devez effectuer certains éléments qui suivent avant de déployer Horizon Cloud. Vous pouvez différer certains éléments jusqu'à ce que le déploiement soit terminé et en cours d'exécution.
Conditions requises pour les ports et les protocoles
Des ports et protocoles spécifiques sont requis pour le déploiement et les opérations en cours de votre environnement Horizon Cloud. Pour plus d'informations, reportez-vous à la section Configuration requise des ports et des protocoles pour le déploiement de dispositifs Horizon Cloud on OpenStack Edge.
Attribution de licence pour les systèmes d'exploitation Microsoft Windows
Horizon Cloud n'attribue aucune licence de système d'exploitation invité requise pour utiliser les systèmes d'exploitation Microsoft Windows que vous utilisez au cours de l'utilisation des workflows Horizon Cloud. Vous devez disposer de licences Microsoft valides et éligibles qui vous autorisent à créer, exécuter des workflows, et à utiliser les VM de postes de travail Windows et les VM RDSH que vous choisissez d'utiliser dans votre environnement Horizon Cloud. L'attribution de licence requise dépend de votre utilisation prévue.
Configuration requise pour la passerelle Unified Access Gateway
Un cluster de machines virtuelles Unified Access Gateway est associé à un pool, ce qui permet aux clients de disposer de connexions Horizon Web Client approuvées aux machines virtuelles de ce pool. Utilisez Horizon Universal Console pour configurer Horizon Cloud avec la passerelle Unified Access Gateway.
Pour Horizon Cloud on OpenStack, vous avez besoin d'un ou de plusieurs certificats pour le dispositif Omnissa Unified Access Gateway (UAG) au format PEM ou PFX qui correspond au nom de domaine complet.
Les éléments ci-dessous sont requis pour configurer Horizon Cloud avec Unified Access Gateway. Pour obtenir les informations associées sur la mise en réseau, reportez-vous à la section Configurer les paramètres réseau pour les déploiements de dispositifs Edge Horizon Cloud on OpenStack dans Utilisation et gestion d'Horizon Cloud.
| ☐ | Nom de domaine complet à spécifier lors de la configuration d'Unified Access Gateway. |
| ☐ | Un ou plusieurs certificats pour Unified Access Gateway au format PEM ou PFX correspondant au nom de domaine complet. Le certificat ne doit contenir que l'EKU d'authentification du serveur et ne doit pas inclure l'EKU d'authentification client. Remarque : si le ou les certificats que vous fournissez dans ce but utilisent des paramètres de CRL (listes de révocation de certificats) ou de protocole OCSP (Online Certificate Status Protocol) faisant référence à des noms DNS spécifiques, vous devez vous assurer que l'accès Internet sortant sur le réseau virtuel vers ces noms DNS peut être résolu et atteint. Lors de la configuration de votre certificat fourni dans la configuration d'Unified Access Gateway, le logiciel Unified Access Gateway accède à ces noms DNS pour vérifier l'état de révocation du certificat. Si ces noms DNS ne sont pas accessibles, le déploiement échoue. Ces noms dépendent beaucoup de l'autorité de certification que vous avez utilisée pour obtenir les certificats. |
| ☐ | Suivez les directives appropriées pour votre déploiement d'Unified Access (basique ou avancé). Reportez-vous à la section Créer un déploiement d'UAG pour un dispositif Edge vSphere, Nutanix ou OpenStack. |
Conditions frequises pour l'identité d'utilisateur et l'identité de machine
Horizon Cloud diffère des autres environnements dans la manière dont il gère l'identité. Dans Horizon Cloud, le service fait la distinction entre l'identité d'utilisateur et l'identité de machine, et il s'appuie sur les deux types d'identité lors de l'établissement d'une connexion sécurisée entre un client et une application ou un poste de travail distant.
Remarque : cette distinction entre identité d'utilisateur et identité de machine peut vous sembler nouvelle si vous connaissez mieux les environnements qui utilisent un fournisseur d'identité unique pour authentifier à la fois l'identité d'utilisateur et de machine, comme l'environnement Horizon Cloud de première génération ou un environnement Horizon 8 sur site.
Dans Horizon Cloud, vous devez configurer une configuration d'identité composée d'un fournisseur d'identité, pour authentifier l'identité d'utilisateur, et d'un fournisseur d'identité, pour authentifier l'identité de machine.
Conditions requises pour l'identité d'utilisateur
Horizon Cloud nécessite l'enregistrement d'un fournisseur d'identité d'utilisateur. Le service utilise ce fournisseur d'identité pour authentifier les utilisateurs clients qui tentent d'accéder à des applications et des postes de travail distants.
Horizon Cloud repose sur un fournisseur d'identité externe et prend en charge actuellement Microsoft Entra ID (Azure Active Directory) et Omnissa Workspace ONE Access. Le fournisseur d'identité que vous configurez avec Horizon Cloud effectue l'authentification nécessaire lorsque les utilisateurs tentent d'accéder à leurs postes de travail.
En cas d'utilisation de Microsoft Entra ID ou de Workspace ONE Access, vous devez connecter un annuaire Active Directory sur site au fournisseur d'identité externe.
Pour plus d'informations sur la configuration du fournisseur d'identité de votre choix, reportez-vous à la section Configuration de votre fournisseur d'identité
Conditions requises pour l'identité de machine
Horizon Cloud nécessite également l'enregistrement d'un fournisseur d'identité de machine. Le service utilise ce fournisseur d'identité pour établir l'identité de machine des machines virtuelles qui fournissent des applications et des postes de travail distants.
Par le biais du fournisseur d'identité de machine, le service joint les postes de travail distants et les sources de machines virtuelles pour les applications distantes au domaine de réseau approuvé auquel les utilisateurs clients sont autorisés à accéder.
Vous devez respecter les conditions préalables suivantes :
-
Active Directory sur site est pris en charge et requis pour l'identité de la machine. Les postes de travail VDI rejoindront ce domaine Active Directory. Les contrôleurs de domaine doivent donc être accessibles depuis le réseau sur lequel les postes de travail doivent être déployés.
-
Vous devez créer des comptes de jonction de domaine principal et auxiliaire.
-
Vous aurez besoin d'un compte de jonction de domaine Active Directory qui pourra être utilisé par le système pour effectuer les opérations Sysprep et joindre les ordinateurs au domaine.
-
Définissez le mot de passe de votre compte sur N'expire jamais.
-
Votre compte nécessite les autorisations Active Directory suivantes : Toutes les propriétés - accès en lecture, Réinitialiser le mot de passe, Créer des objets d'ordinateur, Supprimer des objets d'ordinateur et Toutes les propriétés - accès en écriture.
Pour plus d'informations, reportez-vous à la ligne du tableau Active Directory plus loin dans cette rubrique.
Conditions minimales requises pour les API
Ce tableau répertorie les versions et microversions d'API minimales et maximales nécessaires pour chaque service. Les services sans contrainte de microversion ne nécessitent que la version de l'API de base spécifiée. Les services sans version d'API répertoriée sont enregistrés, mais les détails de la version ne sont pas encore définis.
| # | Service | Ressource | Type de service | Version d'API | Microversion min. | Microversion max. |
|---|---|---|---|---|---|---|
| 1 | Keystone (identité) | Identity Service | identity | 3.14 | — | — |
| 2 | Heat (CloudFormation) | Service CloudFormation | cloudformation | 1 | — | — |
| 3 | Neutron (réseau) | Service réseau | network | 2 | — | — |
| 4 | Cinder (stockage de blocs) | Service de stockage de blocs | block-storage | 3 | 3 | 3.71 |
| 5 | Placement | Service de placement | placement | 1 | 1 | 1.39 |
| 6 | Nova (calcul) | Services de calcul | ressources informatiques | 2.1 | 2.1 | 2.96 |
| 7 | Masakari (HA de l'instance) | Service HA de l'instance | instance-ha | 1 | 1 | 1.3 |
| 8 | Octavia (équilibreur de charge) | Service d'équilibreur de charge | load-balancer | 2.28 | — | — |
| 9 | Barbican (gestionnaire de clés) | Service du gestionnaire de clés | key-manager | 1 | — | — |
| 10 | Heat (orchestration) | Service d'orchestration | orchestration | 1 | — | — |
| 11 | Watcher (optimisation des ressources) | Service d'optimisation des ressources | resource-optimization | 1 | 1 | 1.4 |
| 12 | Designate (DNS) | Service DNS | dns | 2.1 | — | — |
| 13 | Glance (image) | Service d'image | image | 2.15 | — | — |
| 14 | MORS | Service MORS | mors | — | — | — |
| 15 | ResMgr | Service du gestionnaire des ressources | resmgr | — | — | — |
| 16 | RegionInfo | Service d'informations sur les régions | regioninfo | — | — | — |
| 17 | HAMgr | Service du gestionnaire HA | hamgr | — | — | — |
| 18 | AppCatalog | Service du catalogue d'applications | appcatalog | — | — | — |
Configurations d'identité prises en charge
Horizon Cloud nécessite l'enregistrement d'une configuration d'identité qui se compose d'un fournisseur d'identité d'utilisateur et d'un fournisseur d'identité de machine. Les capacités de la fonctionnalité peuvent varier en fonction des fournisseurs d'identité particuliers inclus dans la configuration.
Horizon Cloud prend en charge les configurations d'identité suivantes.
| Configuration de l'identité | Fournisseur d'identité d'utilisateur | Fournisseur d'identité de machine | Considérations relatives aux fonctionnalités |
|---|---|---|---|
| A | Microsoft Entra ID Commercial ou Microsoft Entra ID Government | Active Directory |
|
| B | Workspace ONE Access Cloud ou Workspace ONE Access sur site | Active Directory |
|
| C | Omnissa Identity Service | Active Directory |
|
Les sections suivantes décrivent les conditions requises pour chaque fournisseur d'identité d'utilisateur et fournisseur d'identité de machine pris en charge.
Conditions requises pour l'identité d'utilisateur
Les informations préparatoires qui suivent décrivent les exigences relatives au fournisseur d'identité utilisateur que vous choisissez d'utiliser dans votre configuration d'identité. Horizon Cloud prend en charge Microsoft Entra ID et Workspace ONE Access comme fournisseurs d'identité d'utilisateur.
Outre les conditions requises décrites dans cette section, reportez-vous à la section Configurations des identités prises en charge pour plus d'informations sur les considérations relatives aux fonctionnalités et sur les fournisseurs d'identité des machines que vous pouvez utiliser avec chaque fournisseur d'identité de machine. Pour obtenir une présentation sur la gestion des identités par Horizon Cloud, reportez-vous à la section Présentation de l'identité d'utilisateur et de l'identité de machine.
-
Microsoft Entra ID
☐ Lorsque Microsoft Entra ID Commercial ou Microsoft Entra ID Government est votre fournisseur d'identité d'utilisateur, un utilisateur disposant de privilèges d'administrateur global de Microsoft Entra ID doit effectuer les opérations suivantes. - Approuvez les autorisations demandées.
- Donnez votre consentement à l'ensemble de l'organisation.
-
Workspace ONE Access
☐ Lorsque Workspace ONE Access Cloud ou Workspace ONE Access sur site est votre fournisseur d'identité d'utilisateur, un utilisateur disposant des privilèges d'administrateur doit effectuer les opérations suivantes. - Intégrer le fournisseur d'identité.
- Configurer les conditions requises pour l'intégration d'Horizon Cloud.
-
Omnissa Identity Service
☐ Lorsqu'Omnissa Identity Service est votre fournisseur d'identité d'utilisateur, un utilisateur disposant de privilèges d'administrateur doit effectuer les opérations suivantes. - Intégrer le fournisseur d'identité.
- Sélectionner l'instance d'Horizon Cloud à utiliser avec Omnissa Identity Services.
Conditions requises pour l'identité de machine
Les informations préparatoires qui suivent décrivent les exigences relatives au fournisseur d'identité de la machine que vous choisissez d'utiliser dans votre configuration d'identité. Horizon Cloud prend en charge Microsoft Entra ID et Active Directory comme fournisseurs d'identité de machine.
Outre les conditions requises décrites dans cette section, reportez-vous à la section Configurations des identités prises en charge pour plus d'informations sur les considérations relatives aux fonctionnalités et sur les fournisseurs d'identité d'utilisateur que vous pouvez utiliser avec chaque fournisseur d'identité de machine. Pour obtenir une présentation sur la gestion des identités par Horizon Cloud, reportez-vous à la section Présentation de l'identité d'utilisateur et de l'identité de machine.
- Active Directory
☐ Serveur Active Directory avec une vue directe sur les instances de l'Horizon Edge Gateway et les sous-réseaux de poste de travail. Par exemple : - Serveur Active Directory sur site connecté via un VPN/Express Route
- Un serveur Active Directory situé dans Microsoft Azure
☐ Si vous prévoyez de connecter votre annuaire Active Directory avec LDAPS, collectez les certificats d'autorité de certification racine et intermédiaire codés au format PEM pour votre domaine Active Directory. Lorsque vous utilisez Horizon Universal Console pour configurer votre domaine Active Directory, vous êtes alors invité à charger les certificats d'autorité de certification racine et intermédiaire codés au format PEM. ☐ Niveaux fonctionnels de domaine des services de domaine Microsoft Windows Active Directory (AD DS) pris en charge. - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - Compte de liaison de domaine
Compte de liaison de domaine Active Directory (utilisateur standard avec accès en lecture) disposant de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >.
Le compte doit disposer des autorisations suivantes :
- Contenu de la liste
- Toutes les propriétés - accès en lecture
- Autorisations d'accès en lecture
- Lire tokenGroupsGlobalAndUniversal (sous-entendu par Lire toutes les propriétés)
Définissez le mot de passe du compte sur N'expire jamais pour garantir un accès continu pour vous connecter à votre environnement Horizon Cloud.
- Si vous connaissez bien l'offre Horizon sur site, les autorisations ci-dessus sont les mêmes que celles requises pour les comptes d'informations d'identification secondaires de l'offre Horizon sur site.
- Les comptes de liaison de domaine se voient accorder les autorisations prêtes à l'emploi liées à l'accès en lecture par défaut généralement accordées aux utilisateurs authentifiés dans un déploiement de Microsoft Active Directory. Cependant, si les administrateurs AD de votre organisation ont choisi de verrouiller les autorisations liées à l'accès en lecture pour les utilisateurs standard, vous devez demander à ces administrateurs AD de conserver les valeurs standard par défaut des utilisateurs authentifiés pour les comptes de liaison de domaine que vous utiliserez pour Horizon Cloud.
☐ - Compte de liaison de domaine auxiliaire
Doit être distinct du compte de liaison de domaine principal. L'UI préviendra la réutilisation du même compte dans les deux champs. Compte de liaison de domaine Active Directory (utilisateur standard avec accès en lecture) disposant de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >. Le compte doit disposer des autorisations suivantes :- Contenu de la liste
- Toutes les propriétés - accès en lecture
- Autorisations d'accès en lecture
- Lire tokenGroupsGlobalAndUniversal (sous-entendu par Lire toutes les propriétés)
- Si vous connaissez bien l'offre Horizon sur site, les autorisations ci-dessus sont les mêmes que celles requises pour les comptes d'informations d'identification secondaires de l'offre Horizon sur site.
- Les comptes de liaison de domaine se voient accorder les autorisations prêtes à l'emploi liées à l'accès en lecture par défaut généralement accordées aux utilisateurs authentifiés dans un déploiement de Microsoft Active Directory. Cependant, si les administrateurs AD de votre organisation ont choisi de verrouiller les autorisations liées à l'accès en lecture pour les utilisateurs standard, vous devez demander à ces administrateurs AD de conserver les valeurs standard par défaut des utilisateurs authentifiés pour les comptes de liaison de domaine que vous utiliserez pour Horizon Cloud.
☐ - Compte de jonction de domaine
Compte de jonction de domaine Active Directory qui peut être utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine. Généralement, il s'agit d'un nouveau compte que vous créez dans ce but explicite. (Un compte utilisateur de jonction de domaine) Le compte doit disposer de l'attribut sAMAccountName. L'attribut sAMAccountName doit comporter au maximum 20 caractères et ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >. L'utilisation d'espaces blancs dans le nom d'utilisateur du compte n'est actuellement pas prise en charge. Définissez le mot de passe du compte sur N'expire jamais afin qu'Horizon Cloud continue d'effectuer les opérations Sysprep et de joindre les ordinateurs virtuels au domaine. Ce compte nécessite les autorisations Active Directory suivantes, appliquées à l'unité d'organisation Ordinateurs ou à l'unité d'organisation que vous entrez dans l'UI de jonction de domaine de la console.- Toutes les propriétés - accès en lecture : cet objet uniquement
- Créer des objets ordinateur : cet objet et tous les objets descendants
- Supprimer les objets ordinateur : cet objet et tous les objets descendants
- Toutes les propriétés - accès en écriture : objets ordinateur descendants
- Réinitialiser le mot de passe : objets ordinateur descendants
Pour plus d'informations sur la création et la réutilisation de comptes de jonction de domaine, reportez-vous à la section Création de comptes de liaison de domaine et de jonction de domaine dans Active Directory.
Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attributPrevent Accidental Deletionqui applique unDenyà l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeurDenyqu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisationDenydéfinie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
☐ - Compte de jonction de domaine auxiliaire facultatif
Compte de jonction de domaine Active Directory qui peut être utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine. Généralement, il s'agit d'un nouveau compte que vous créez dans ce but explicite (un compte utilisateur de jonction de domaine).
Le compte doit disposer de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >.
L'utilisation d'espaces blancs dans le nom d'utilisateur du compte n'est actuellement pas prise en charge.
Définissez le mot de passe du compte sur N'expire jamais pour qu'Horizon Cloud puisse continuer à effectuer les opérations Sysprep et à joindre les ordinateurs virtuels au domaine.
Ce compte nécessite les autorisations Active Directory suivantes, appliquées à l'unité d'organisation Ordinateurs ou à l'unité d'organisation que vous entrez dans l'interface utilisateur de jonction de domaine de la console.- Toutes les propriétés - accès en lecture : cet objet uniquement
- Créer des objets ordinateur : cet objet et tous les objets descendants
- Supprimer les objets ordinateur : cet objet et tous les objets descendants
- Toutes les propriétés - accès en écriture : objets ordinateur descendants
- Réinitialiser le mot de passe : objets ordinateur descendants
Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attributPrevent Accidental Deletionqui applique unDenyà l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeurDenyqu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisationDenydéfinie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
☐ - Unités d'organisation Active Directory pour les postes de travail virtuels et les postes de travail basés sur une session RDS et/ou les applications publiées.
Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attributPrevent Accidental Deletionqui applique unDenyà l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeurDenyqu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisationDenydéfinie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
Configuration requise pour la mise en réseau et l'équilibrage de charge
Pour connaître la configuration requise pour la mise en réseau et l'équilibrage de charge, reportez-vous à la section Configurer les paramètres réseau pour les déploiements de dispositifs Horizon Cloud on OpenStack Edge dans Utilisation et gestion d'Horizon Cloud.
Cette page vous a-t-elle été utile ?