Skip to main content

2 septembre 2026

Liste de vérification des conditions requises pour le déploiement d'un dispositif Microsoft Azure Edge

L'objectif de cette liste de vérification est de vous informer des éléments requis pour effectuer un déploiement de Microsoft Azure en mode natif à l'aide d'Horizon Control Plane.

Remarque : un déploiement d'Horizon Cloud on Microsoft Azure fait référence à une infrastructure Microsoft Azure en mode natif.

Objectif de la liste de vérification

Cette liste de vérification s'applique aux comptes clients Horizon Cloud qui n'ont jamais présenté de déploiement d'Horizon Cloud on Microsoft Azure dans leur environnement de locataire. Ces locataires peuvent être désignés sous le terme d'environnements entièrement nouveaux ou vierges.

Vous devez effectuer certains éléments qui suivent avant de déployer Horizon Cloud. Vous pouvez différer certains éléments jusqu'à ce que le déploiement soit terminé et en cours d'exécution.

Conditions requises pour les abonnements Microsoft Azure

Pour connaître les limites de configuration, reportez-vous à la section Dimensionnement de votre déploiement Horizon Cloud, qui inclut des informations sur l'utilisation de l'outil Valeurs maximales de configuration. À partir de la page Valeurs maximales de configuration, sélectionnez Afficher les limites, Horizon Cloud, la version la plus récente et les catégories à afficher.

Abonnements Microsoft Azure valides dans un environnement Microsoft Azure pris en charge. Si vous souhaitez déployer des dispositifs Horizon Edge, ce qui inclut des instances d'Horizon Edge Gateway et d'Unified Access Gateway, dans leur propre fournisseur dédié (abonnement Microsoft Azure), procurez-vous un autre abonnement Microsoft Azure valide pour déployer des pools.

Remarque : Horizon Cloud prend en charge la plupart des régions Microsoft Azure.
Privilèges d'administration Microsoft Azure valides dans chaque abonnement Microsoft Azure, pour utiliser le portail Microsoft Azure et effectuer les étapes de préparation des Déploiements de Microsoft Cloud.
Assurez-vous qu'aucune stratégie ou verrou de ressources Azure qui empêcherait la création de ressources de déploiement de dispositif Edge n'est en place. Par exemple, la création d'un point de terminaison privé qui est bloquée par une stratégie ou un verrou de ressources créé si vous sélectionnez la connectivité Azure Private Link.
Notez votre ID d'abonnement et d'annuaire Microsoft Azure. Remarque : vous pouvez éventuellement créer des principaux de service supplémentaires. Lorsque vous disposez de plusieurs principaux de service, ils partagent le même ID d'annuaire, mais chaque principal de service dispose de son propre ID d'application. Utilisez le même rôle pour chaque principal de service.
Déterminez le type de format Microsoft Azure Edge que vous souhaitez déployer. Les options suivantes sont disponibles.
  • Passerelle Edge (VM) = Machine virtuelle de la passerelle Edge La passerelle Edge (VM) est destinée aux déploiements plus petits sans haute disponibilité.
  • Passerelle Edge (AKS) = Azure Kubernetes Service de la passerelle Edge La passerelle Edge (AKS) fournit une haute disponibilité.
Pour déployer une passerelle Edge (AKS), créez une identité gérée par l'utilisateur Microsoft Azure.

Un dispositif Horizon Edge utilisant un cluster AKS nécessite une identité gérée par l'utilisateur avec le rôle Contributeur de réseaux dans la portée du groupe de ressources du réseau virtuel de gestion et le rôle Opérateur d'identité gérée dans la portée de l'abonnement Microsoft Azure. Reportez-vous à la documentation de Microsoft sur la gestion des identités attribuées par l'utilisateur.
Si votre sous-réseau de gestion dispose d'une table de routage et que le groupe de ressources de celle-ci est différent de celui du réseau virtuel, le rôle Contributeur de réseaux doit également être attribué au groupe de ressources de la table de routage.
Enregistrez les fournisseurs de ressources requis pour votre abonnement Microsoft Azure. Reportez-vous à la section Confirmer que les fournisseurs de ressources requis sont enregistrés dans votre abonnement Microsoft Azure.
Créez un rôle personnalisé qui fournit des autorisations READ aux galeries de calcul Azure dans vos abonnements et attribuez ce rôle personnalisé à tous les principaux de service configurés pour un dispositif Horizon Edge donné.
Si votre abonnement Azure nécessite que certaines balises soient appliquées aux groupes de ressources lors du déploiement, vous devez disposer d'une liste de ces balises de ressources Azure disponibles à fournir lors du déploiement de votre dispositif Microsoft Azure Edge.
Si vous prévoyez d'utiliser le chiffrement pour un déploiement de passerelle Edge (AKS), activez le chiffrement dans votre abonnement Microsoft Azure. Si les fonctionnalités EncryptionAtHostSupported sont activées au niveau de l'abonnement, le chiffrement du disque est respecté.

Pour activer cette fonctionnalité dans votre abonnement Azure, suivez les étapes de la rubrique Conditions préalables de la section Utiliser le portail Azure pour activer le chiffrement de bout en bout à l'aide du chiffrement sur l'hôte.

Configurations requises pour la capacité Microsoft Azure

Lorsque le tableau suivant fait référence à la capacité Microsoft Azure, aucune installation manuelle n'est nécessaire. Tant que les capacités indiquées sont disponibles dans l'abonnement, le système de déploiement instancie automatiquement les machines virtuelles décrites.

Capacités requises de Microsoft Azure.

Votre abonnement Azure doit disposer d'une capacité suffisante pour les principales ressources Horizon Edge qui y seront déployées.

Les capacités requises varient selon le format Edge que vous déployez, Edge Gateway (AKS) ou Edge Gateway (VM).
  • Edge Gateway (AKS) : un déploiement de Edge Gateway (AKS) utilise un cluster Azure Kubernetes Service (AKS). Votre abonnement doit disposer d'un quota de 5 nœuds d'une taille de VM prise en charge, 4 nœuds pour le fonctionnement normal du cluster et 1 nœud temporaire supplémentaire utilisé uniquement lors de la mise à niveau.

    Horizon Cloud sélectionne automatiquement la meilleure taille de VM disponible dans les familles de SKU prises en charge répertoriées ci-dessous. Toutes les versions plus récentes de chaque modèle de SKU sont automatiquement prises en compte. La sélection suit cet ordre de priorité :

    1. Les SKU AMD sont préférées aux SKU Intel pour l'optimisation des coûts.
    2. Les versions de SKU plus récentes sont préférées aux versions plus anciennes.
    3. Les SKU avec la prise en charge de Premium IO sont préférées à celles sans ce dernier.

        Un déploiement de Edge Gateway (AKS) est accepté si au moins une taille de VM prise en charge dispose d'un quota disponible dans votre abonnement et votre région et qu'elle ne présente aucune restriction d'utilisation. Si aucune taille de VM prise en charge ne répond à ces critères, le déploiement est refusé.<br><br>
        
         Chaque SKU pris en charge fournit 2&nbsp;vCPU et 8&nbsp;Go de mémoire.<br><br>
    
         Les modèles de SKU pris en charge sont les suivants&nbsp;:
         <ul>    	    
            <li>Standard_D2ads_v[version]
    	    </li>
            <li>Standard_D2as_v[version]
    	    </li>
    	    <li>Standard_D2ds_v[version]
    	    </li>
    	    <li>Standard_D2d_v[version]
    	    </li>     
    	    <li>Standard_D2a_v[version]
    	    </li>
    	    <li>Standard_D2s_v[version]
      	    </li>          
         </ul>
    
    </li>
    
  • Edge Gateway (VM) : un déploiement d'Edge Gateway (VM) utilise une seule machine virtuelle. Votre abonnement doit disposer d'un quota pour une VM d'une taille de VM prise en charge.

    Horizon Cloud sélectionne automatiquement la meilleure taille de VM disponible dans les familles de SKU prises en charge répertoriées ci-dessous. Toutes les versions plus récentes de chaque modèle de SKU sont automatiquement prises en compte. La sélection suit cet ordre de priorité :

    1. Les SKU AMD sont préférées aux SKU Intel pour l'optimisation des coûts.
    2. Les versions de SKU plus récentes sont préférées aux versions plus anciennes.
    3. Les SKU avec la prise en charge de Premium IO sont préférées à celles sans ce dernier.

        Un déploiement de Edge Gateway (VM) est accepté si au moins une taille de VM prise en charge dispose d'un quota disponible dans votre abonnement et votre région et qu'elle ne présente aucune restriction d'utilisation. Si aucune taille de VM prise en charge ne répond à ces critères, le déploiement est refusé.<br><br>
        
         Chaque SKU pris en charge fournit 4&nbsp;vCPU et 16&nbsp;Go de mémoire.<br><br>
    
         Les modèles de SKU pris en charge sont les suivants&nbsp;:
         <ul>    	    
            <li>Standard_D4as_v[version]
    	    </li>
            <li>Standard_D4a_v[version]
    	    </li>
    	    <li>Standard_D4s_v[version]
    	    </li>
    	    <li>Standard_D4_v[version]
    	    </li>     
         </ul>
    
    </li>
    
  • Exécutez des commandes pour vérifier la disponibilité du modèle de VM Microsoft Azure et pour vérifier la sortie de CPU régionale. Reportez-vous à la section Vérifier la disponibilité du modèle de VM Microsoft Azure.

  • Instances d'Unified Access Gateway : au moins 2 des tailles prises en charge suivantes. La taille par défaut et recommandée est Standard_F8s_v2.
    • Standard_A4_v2
    • Standard_D8s_v4
    • Standard_D16s_v4
    • Standard_F8s_v2
    • Standard_F16s_v2
    Remarque : le modèle de VM A4_v2 suffit uniquement pour les validations de concept (PoC), les pilotes ou les environnements plus petits dans lesquels vous savez que vous ne dépasserez pas 1 000 sessions actives sur le dispositif Horizon Edge.
Lorsque votre instance d'Horizon Edge est prête à l'emploi, votre capacité dans le cloud Microsoft Azure doit également intégrer les VM importées, les images, les VM de pool et les VM de capture d'application App Volumes que vous créez dans cette instance d'Horizon Edge. Reportez-vous à la section Configuration requise pour le système de gestion des images.

Conditions requises pour le réseau

La configuration réseau requise suivante inclut les détails nécessaires au déploiement et à l'utilisation d'un dispositif Horizon Edge.

Les deux tableaux suivants sont semblables, mais différents. Utilisez le tableau qui s'applique au type de format Microsoft Azure Edge que vous prévoyez de déployer, Passerelle Edge (VM) ou Passerelle Edge (AKS).

  • Passerelle Edge (VM)

    Utilisez le tableau suivant pour un déploiement de passerelle Edge (VM).

Configuration réseau requise pour une passerelle Edge (VM)

Réseau virtuel Microsoft Azure créé dans la région Microsoft Azure cible avec l'espace d'adresses applicable pour couvrir les sous-réseaux requis. Reportez-vous à la section Configurer les paramètres réseau pour les régions Microsoft Azure.
Les conditions requises suivantes pour le sous-réseau sont minimales. Pour des environnements plus grands, des sous-réseaux de taille plus grande peuvent être requis.
  • Sous-réseau de gestion : /26 minimum
  • Sous-réseau de poste de travail (locataire) - principal : /27 minimum, mais d'une taille appropriée en fonction du nombre de postes de travail et de serveurs RDS. Vous pouvez ajouter d'autres sous-réseaux si nécessaire.
  • Sous-réseau de zone DMZ : /27 minimum pour le cluster d'instances d'Unified Access Gateway (non requis pour le type d'accès interne d'Unified Access Gateway).
Vous devez créer manuellement des sous-réseaux sur le réseau virtuel comme condition préalable. Reportez-vous à la section Configurer les paramètres réseau pour les régions Microsoft Azure. Il est recommandé de ne pas attacher d'autres ressources aux sous-réseaux..

Si vous choisissez d'utiliser un fournisseur dédié pour déployer des dispositifs Horizon Gateway (Horizon Edge Gateway et Unified Access Gateway), vous devez créer des sous-réseaux de back-end dans le fournisseur à partir duquel les postes de travail seront déployés.
Vérifiez que vos réseaux internes ne chevauchent pas les valeurs suivantes utilisées par Kubernetes, qui s'exécutent dans le type de déploiement de la passerelle Edge (VM).
  • CIDR de service : 192.168.236.0/23
  • CIDR d'espace : 192.168.240.0/21
Configurez le serveur DNS du réseau virtuel, pointant vers un serveur DNS valide qui peut résoudre les noms de machines internes et externes. Reportez-vous à la section Configurer les enregistrements DNS après le déploiement de l'Horizon Edge Gateway et d'Unified Access Gateway.

Pour les points de terminaison internes, le serveur AD en est un exemple.

Pour les points de terminaison externes, l'accès Internet sortant sur les réseaux virtuels que vous utilisez pour le déploiement de la passerelle doit résoudre et atteindre des noms DNS spécifiques à l'aide de ports et de protocoles spécifiques. Cette condition est requise pour le déploiement et les opérations en cours.

Remarque : vous pouvez exploiter la topologie réseau en étoile pour les sous-réseaux de postes de travail et d'Unified Access Gateway (UAG) situés dans différents réseaux virtuels. Cela fournit une alternative pour les environnements dans lesquels l'appairage de réseau virtuel direct n'est pas préféré ou requis par la stratégie de l'organisation. Pour plus d'informations sur l'architecture en étoile de Microsoft Azure, reportez-vous à la section Topologie réseau en étoile dans Azure.

L'accès Internet sortant sur les réseaux virtuels que vous utilisez pour le déploiement d'Horizon Edge doit résoudre et atteindre des noms DNS spécifiques à l'aide de ports et de protocoles spécifiques. Cette condition est requise pour le déploiement et les opérations en cours. Pour obtenir la liste des noms DNS et ports, reportez-vous à la section Configuration requise pour les ports et les protocoles pour votre déploiement d'Horizon Cloud dans Microsoft Azure.
Facultatif. Informations sur le serveur proxy, si cela s'avère nécessaire pour l'accès Internet sortant sur le réseau virtuel qui est utilisé pendant le déploiement et les opérations en cours de l'environnement Horizon Cloud.
Facultatif. Microsoft Azure VPN/Express Route configurés, lorsque vous souhaitez établir une mise en réseau entre le réseau virtuel et votre réseau d'entreprise sur site.
  • Passerelle Edge (AKS)

    Utilisez le tableau suivant pour un déploiement de passerelle Edge (AKS). Ces conditions requises incluent la prise en charge de la configuration de l'Horizon Edge Gateway à l'aide d'un cluster AKS. La configuration de l'Horizon Edge Gateway à l'aide d'un cluster AKS fournit une solution plus facilement évolutive.

Configuration réseau requise pour une passerelle Edge (AKS)

Réseau virtuel Microsoft Azure créé dans la région Microsoft Azure cible avec l'espace d'adresses applicable pour couvrir les sous-réseaux requis. Reportez-vous à la section Configurer les paramètres réseau pour les régions Microsoft Azure.
Les conditions requises suivantes pour le sous-réseau sont minimales. Pour des environnements plus grands, des sous-réseaux de taille plus grande peuvent être requis.
  • Sous-réseau de gestion : /26 minimum
    En cas de déploiement d'un dispositif passerelle Edge (AKS), configurez une passerelle NAT pour le sous-réseau de gestion, car un dispositif Horizon Edge utilisant un cluster AKS a besoin d'une passerelle NAT pour la connectivité sortante.
  • Sous-réseau de poste de travail (locataire) - principal : /27 minimum, mais d'une taille appropriée en fonction du nombre de postes de travail et de serveurs RDS. Vous pouvez ajouter d'autres sous-réseaux si nécessaire.
  • Sous-réseau de zone DMZ : /27 minimum pour le cluster d'instances d'Unified Access Gateway (non requis pour le type d'accès interne d'Unified Access Gateway).
Vous devez créer manuellement des sous-réseaux sur le réseau virtuel comme condition préalable. Reportez-vous à la section Configurer les paramètres réseau pour les régions Microsoft Azure. Il est recommandé de ne pas attacher d'autres ressources aux sous-réseaux.

Si vous choisissez d'utiliser un fournisseur dédié pour déployer des dispositifs Horizon Gateway (Horizon Edge Gateway et Unified Access Gateway), vous devez créer des sous-réseaux de back-end dans le fournisseur à partir duquel les postes de travail seront déployés.

Si une table de routage personnalisée est attachée au sous-réseau de gestion AKS Edge, assurez-vous que l'identité gérée par l'utilisateur sélectionnée pour le déploiement du dispositif Edge AKS est autorisée à créer et à mettre à jour des routes dans la table de routage personnalisée. Assurez-vous également qu'aucune stratégie Azure ne bloque l'ajout ou la mise à jour des routes par l'identité. Azure doit pouvoir ajouter ou mettre à jour des routes (une route pour chaque nœud de cluster AKS) dans la table de routage pour prendre en charge le réseau du cluster Kubernetes AKS. En outre, Azure utilise l'identité gérée par l'utilisateur du cluster AKS pour ajouter et mettre à jour les routes.

Si aucune table de routage n'est attachée au sous-réseau de gestion AKS Edge, Azure crée automatiquement une table de routage pour le sous-réseau de gestion AKS Edge et ajoute ou met à jour des routes dans la table de routage.
Si vous déployez un dispositif passerelle Edge (AKS) et que vous sélectionnez la valeur de type de cluster sortant comme passerelle NAT au moment de la création du dispositif Edge, configurez une passerelle NAT sur le sous-réseau de gestion pour activer la connectivité sortante du dispositif Horizon Edge Gateway. Si vous sélectionnez la valeur de type de cluster sortant comme routes définies par l'utilisateur lors de la création du dispositif Edge, configurez une table de routage sur le sous-réseau de gestion avec la route par défaut 0.0.0.0/0 pointant vers un tronçon suivant de type VirtualAppliance ou VirtualNetworkGateway.
Collectez les plages d'adresses IP CIDR suivantes pour lesquelles vous devez configurer le dispositif Horizon Edge Gateway pendant le déploiement. Remarque : assurez-vous que ces plages ne sont pas en conflit avec d'autres plages utilisées dans votre environnement.
  • CIDR de service : /27 minimum
  • CIDR d'espace : /21 minimum
Si vous déployez une passerelle Edge (AKS), vous devez vous conformer à la condition requise suivante de Microsoft Azure pour déployer le cluster AKS. Lorsque vous déployez un dispositif Horizon Edge à l'aide d'Horizon Universal Console, assurez-vous que le CIDR de service, le CIDR d'espace et l'espace d'adresses du réseau virtuel du sous-réseau de gestion ne sont pas en conflit avec les plages d'adresses IP suivantes :
  • 169.254.0.0/16
  • 172.30.0.0/16
  • 172.31.0.0/16
  • 192.0.2.0/24
Configurez le serveur DNS du réseau virtuel, pointant vers un serveur DNS valide qui peut résoudre les noms de machines internes et externes. Reportez-vous à la section Configurer les enregistrements DNS après le déploiement de l'Horizon Edge Gateway et d'Unified Access Gateway.

Pour les points de terminaison internes, le serveur AD en est un exemple.
Pour les points de terminaison externes, l'accès Internet sortant sur les réseaux virtuels que vous utilisez pour le déploiement de la passerelle doit résoudre et atteindre des noms DNS spécifiques à l'aide de ports et de protocoles spécifiques. Cette condition est requise pour le déploiement et les opérations en cours.
L'accès Internet sortant sur les réseaux virtuels que vous utilisez pour le déploiement d'Horizon Edge doit résoudre et atteindre des noms DNS spécifiques à l'aide de ports et de protocoles spécifiques. Cette condition est requise pour le déploiement et les opérations en cours. Pour obtenir la liste des noms DNS et ports, reportez-vous à la section Configuration requise pour les ports et les protocoles pour votre déploiement d'Horizon Cloud dans Microsoft Azure.
Facultatif. Informations sur le serveur proxy, si cela s'avère nécessaire pour l'accès Internet sortant sur le réseau virtuel qui est utilisé pendant le déploiement et les opérations en cours de l'environnement Horizon Cloud.
Facultatif. Microsoft Azure VPN/Express Route configurés, lorsque vous souhaitez établir une mise en réseau entre le réseau virtuel et votre réseau d'entreprise sur site.
Si vous déployez une passerelle Edge (AKS), concernant l'utilisation d'un cluster AKS par le dispositif Horizon Edge, si le réseau virtuel que vous utilisez pour le déploiement d'Horizon Edge dispose d'un serveur DNS personnalisé, vous pouvez ajouter l'adresse IP 168.63.129.16 de DNS Microsoft Azure comme redirecteur DNS pour la résolution des noms externes.

Conditions requises pour les ports et les protocoles

Des ports et protocoles spécifiques sont requis pour le déploiement et les opérations en cours de votre environnement Horizon Cloud. Reportez-vous à la section Configuration requise pour les ports et les protocoles pour votre déploiement d'Horizon Cloud dans Microsoft Azure.

Configuration requise pour la passerelle Unified Access Gateway

Un cluster de machines virtuelles Unified Access Gateway est associé à un pool, ce qui permet aux clients de disposer de connexions Horizon Web Client approuvées aux machines virtuelles de ce pool.

Utilisez Horizon Universal Console pour configurer Horizon Cloud avec la passerelle Unified Access Gateway. Les éléments ci-dessous sont requis pour ce type de configuration.

Pour tous les types de configuration, un accès Internet sortant au nom de point de terminaison suivant est requis :
*.horizon.omnissa.com

Lorsque l'option Autoriser l'accès interne sur un réseau d'entreprise est le Type d'accès à Unified Access Gateway, vous pouvez appliquer le routage défini par l'utilisateur ou la passerelle NAT au
Sous-réseau de gestion
pour autoriser le trafic sortant. Lorsque le type d'accès Unified Access Gateway est configuré de façon externe avec un réseau DMZ, un accès externe au nom de point de terminaison suivant doit être configuré sur le réseau DMZ :
*.horizon.omnissa.com
Un nom de domaine complet interne, un nom de domaine complet externe ou les deux sont requis, selon le type d'accès que vous sélectionnez lors de la configuration d'Unified Access Gateway.
  • Si vous ne fournissez qu'un accès interne aux utilisateurs finaux, un nom de domaine complet seul suffit.
  • Si vous ne fournissez qu'un accès externe aux utilisateurs finaux, un nom de domaine complet seul suffit.
  • Si vous fournissez un accès interne et un accès externe aux utilisateurs finaux, vous pouvez soit configurer un nom de domaine complet unique commun, soit configurer deux noms de domaine complet distincts. Si vous voulez isoler l'accès interne et l'accès externe, configurez deux URL distinctes. Autrement, il est possible de configurer le même nom de domaine complet pour l'accès interne et pour l'accès externe.
Un ou plusieurs certificats pour Unified Access Gateway au format PEM ou PFX correspondant au nom de domaine complet. Le certificat ne doit contenir que l'EKU d'authentification du serveur et ne doit pas inclure l'EKU d'authentification client.

Remarque : si le ou les certificats que vous fournissez dans ce but utilisent des paramètres de CRL (listes de révocation de certificats) ou de protocole OCSP (Online Certificate Status Protocol) faisant référence à des noms DNS spécifiques, vous devez vous assurer que l'accès Internet sortant sur le réseau virtuel vers ces noms DNS peut être résolu et atteint. Lors de la configuration de votre certificat fourni dans la configuration d'Unified Access Gateway, le logiciel Unified Access Gateway accède à ces noms DNS pour vérifier l'état de révocation du certificat. Si ces noms DNS ne sont pas accessibles, le déploiement échoue. Ces noms dépendent beaucoup de l'autorité de certification que vous avez utilisée pour obtenir les certificats.
En fonction du mode de déploiement d'Unified Access que vous utilisez, suivez les directives appropriées relatives au sous-réseau :

Mode de base :
  • Sous-réseau de gestion : /26 minimum. Vous pouvez utiliser le même sous-réseau de gestion que celui utilisé pour Horizon Edge
  • Sous-réseau de poste de travail (locataire) - principal : /27 minimum, mais d'une taille appropriée en fonction du nombre de postes de travail et de serveurs RDS. Vous pouvez ajouter d'autres sous-réseaux si nécessaire.
  • Sous-réseau de zone DMZ : /27 minimum pour le cluster d'instances d'Unified Access Gateway (non requis pour un type d'accès interne d'Unified Access Gateway).

Mode avancé :

  • Sous-réseau de gestion : /28 uniquement. Utilisez un sous-réseau de gestion /28 uniquement et utilisez un sous-réseau de gestion différent du sous-réseau de gestion utilisé pour le dispositif Horizon Edge.
  • Sous-réseau de poste de travail (locataire) - principal : /27 minimum, mais d'une taille appropriée en fonction du nombre de postes de travail et de serveurs RDS. Vous pouvez ajouter d'autres sous-réseaux si nécessaire.
  • Sous-réseau de zone DMZ : /27 minimum pour le cluster d'instances d'Unified Access Gateway (non requis pour un type d'accès interne d'Unified Access Gateway).

Présentation de l'identité d'utilisateur et de l'identité de machine

Horizon Cloud diffère des autres environnements dans la manière dont il gère l'identité. Dans Horizon Cloud, le service fait la distinction entre l'identité d'utilisateur et l'identité de machine, et il s'appuie sur les deux types d'identité lors de l'établissement d'une connexion sécurisée entre un client et une application ou un poste de travail distant.

Remarque : cette distinction entre identité d'utilisateur et identité de machine peut vous sembler nouvelle si vous connaissez mieux les environnements qui utilisent un fournisseur d'identité unique pour authentifier à la fois l'identité d'utilisateur et de machine, comme l'environnement Horizon Cloud de première génération ou un environnement Horizon 8 sur site.

Dans Horizon Cloud, vous devez configurer une configuration d'identité composée d'un fournisseur d'identité, pour authentifier l'identité d'utilisateur, et d'un fournisseur d'identité, pour authentifier l'identité de machine.

  • Identité d'utilisateur

    Horizon Cloud nécessite l'enregistrement d'un fournisseur d'identité d'utilisateur. Le service utilise ce fournisseur d'identité pour authentifier les utilisateurs clients qui tentent d'accéder à des applications et des postes de travail distants.

  • Identité de machine

    Horizon Cloud nécessite également l'enregistrement d'un fournisseur d'identité de machine. Le service utilise ce fournisseur d'identité pour établir l'identité de machine des machines virtuelles qui fournissent des applications et des postes de travail distants.

    Par le biais du fournisseur d'identité de machine, le service joint les postes de travail distants et les sources de machines virtuelles pour les applications distantes au domaine de réseau approuvé auquel les utilisateurs clients sont autorisés à accéder.

Configurations d'identité prises en charge

Horizon Cloud nécessite l'enregistrement d'une configuration d'identité qui se compose d'un fournisseur d'identité d'utilisateur et d'un fournisseur d'identité de machine. Les capacités de la fonctionnalité peuvent varier en fonction des fournisseurs d'identité particuliers inclus dans la configuration.

Horizon Cloud prend en charge les configurations d'identité suivantes.

Configurations d'identité prises en charge pour Horizon Cloud

Configuration de l'identitéFournisseur d'identité d'utilisateurFournisseur d'identité de machineConsidérations relatives aux fonctionnalités
AMicrosoft Entra ID Commercial ou Microsoft Entra ID GovernmentActive Directory
  • Prend en charge SSO pour des applications et des postes de travail distants.
  • Prend en charge l'intégration à Workspace ONE UEM.
BMicrosoft Entra ID Commercial ou Microsoft Entra ID GovernmentMicrosoft Entra ID
  • Prend en charge Single Sign-On (SSO) pour les applications et les postes de travail distants des instances d'Horizon Client sous Windows.
  • Prend en charge l'intégration à Workspace ONE UEM.
  • Entra ID SSO n'est pas pris en charge pour les clients Mac, Linux ou Web.
CWorkspace ONE Access Cloud ou Workspace ONE Access sur siteActive Directory
  • Prend en charge SSO pour des applications et des postes de travail distants.
  • Prend en charge l'intégration à Workspace ONE UEM.
  • Les répertoires juste-à-temps ne sont pas pris en charge.
DOmnissa Identity ServiceActive Directory
  • Prend en charge SSO pour des applications et des postes de travail distants.
  • À l'heure actuelle, Windows 365 n'est pas pris en charge avec cette configuration.

Les sections suivantes décrivent les conditions requises pour chaque fournisseur d'identité d'utilisateur et fournisseur d'identité de machine pris en charge.

Conditions requises pour l'identité d'utilisateur

Les informations préparatoires qui suivent décrivent les exigences relatives au fournisseur d'identité utilisateur que vous choisissez d'utiliser dans votre configuration d'identité. Horizon Cloud prend en charge Microsoft Entra ID et Workspace ONE UEM comme fournisseurs d'identité d'utilisateur.

Outre les conditions requises décrites dans cette section, reportez-vous à la section Configurations des identités prises en charge pour plus d'informations sur les considérations relatives aux fonctionnalités et sur les fournisseurs d'identité des machines que vous pouvez utiliser avec chaque fournisseur d'identité de machine. Pour obtenir une présentation sur la gestion des identités par Horizon Cloud, reportez-vous à la section Présentation de l'identité d'utilisateur et de l'identité de machine.

  • Microsoft Entra ID

    Lorsque Microsoft Entra ID Commercial ou Microsoft Entra ID Government est votre fournisseur d'identité d'utilisateur, un utilisateur disposant de privilèges d'administrateur global de Microsoft Entra ID doit effectuer les opérations suivantes.
    • Approuvez les autorisations demandées.
    • Donnez votre consentement à l'ensemble de l'organisation.
  • Workspace ONE UEM

    Lorsque Workspace ONE UEM Cloud ou Workspace ONE UEM sur site est votre fournisseur d'identité d'utilisateur, un utilisateur disposant des privilèges d'administrateur doit effectuer les opérations suivantes.
    • Intégrer le fournisseur d'identité.
    • Configurer les conditions requises pour l'intégration d'Horizon Cloud.
  • Omnissa Identity Service

    Lorsqu'Omnissa Identity Service est votre fournisseur d'identité d'utilisateur, un utilisateur disposant de privilèges d'administrateur doit effectuer les opérations suivantes.
    • Intégrer le fournisseur d'identité.
    • Sélectionner l'instance d'Horizon Cloud à utiliser avec Omnissa Identity Services.

Conditions requises pour l'identité de machine

Les informations préparatoires qui suivent décrivent les exigences relatives au fournisseur d'identité de la machine que vous choisissez d'utiliser dans votre configuration d'identité. Horizon Cloud prend en charge Microsoft Entra ID et Active Directory comme fournisseurs d'identité de machine.

Outre les conditions requises décrites dans cette section, reportez-vous à la section Configurations des identités prises en charge pour plus d'informations sur les considérations relatives aux fonctionnalités et sur les fournisseurs d'identité d'utilisateur que vous pouvez utiliser avec chaque fournisseur d'identité de machine. Pour obtenir une présentation sur la gestion des identités par Horizon Cloud, reportez-vous à la section Présentation de l'identité d'utilisateur et de l'identité de machine.

  • Microsoft Entra ID

    Pour activer la suppression d'un pool ou d'une VM, assurez-vous que le principal de service dispose des autorisations de suppression de l'entrée de périphérique à partir de Microsoft Entra ID. Les autorisations sont les suivantes :
    • Portée : https://graph.microsoft.com
    • Autorisation : Device.ReadWrite.All
    • Accéder en lecture et en écriture à des périphériques
    • Consentement administrateur : Oui
    Pour plus d'informations sur la fourniture des autorisations nécessaires, reportez-vous à la section [Appliquer des autorisations pour autoriser Horizon Cloud à gérer des machines jointes à Microsoft Entra ID pour un abonnement Azure](ApplyPermissionstoAllowHorizonCloudtoManageMicrosoftEntraIDJoinedMachines.md)
    Pour autoriser la configuration des unités d'administration d'un pool joint à l'ID Microsoft Entra, assurez-vous que le principal de service dispose des autorisations suivantes :
    • Portée : https://graph.microsoft.com
    • Autorisation : AdministrativeUnit.ReadWrite.All
    • Accéder en lecture et en écriture aux unités d'administration.
    • Consentement administrateur : Oui
    Et
    • Portée : https://graph.microsoft.com
    • Autorisation : RoleManagement.Read.Directory
    • Lire tous les paramètres RBAC d'annuaire. Cette autorisation est requise pour valider les attributions de rôle de principal de service.
    • Consentement administrateur : Oui
    Et
    • Portée : https://graph.microsoft.com
    • Autorisation : Device.Read.All
    • Lire tous les annuaires du répertoire. Cette autorisation est requise pour lire les informations du périphérique de VM jointe à l'ID d'Entra et pour ajouter ce périphérique à l'unité d'administration du pool.
    • Consentement administrateur : Oui


    Lorsque vous prévoyez d'utiliser des unités d'administration, si vous ne souhaitez pas fournir l'autorisation Device.ReadWrite.All, vous pouvez appliquer l'autorisation suivante avec la portée appropriée au niveau de l'annuaire ou au niveau de l'unité d'administration :

    • Portée : annuaire entier ou unités d'administration spécifiques
    • Autorisation : microsoft.directory/devices/delete
    • Supprimer des périphériques de Microsoft Entra ID.
    • Consentement administrateur : Oui
    Pour plus d'informations sur la fourniture des autorisations nécessaires, reportez-vous à la section [Appliquer des autorisations pour autoriser Horizon Cloud à gérer des machines jointes à Microsoft Entra ID](ApplyPermissionstoAllowHorizonCloudtoManageMicrosoftEntraIDJoinedMachines.md)
    Configurez le contrôle d'accès basé sur rôle (RBAC) dans Microsoft Entra ID.

    Cette configuration garantit que seuls les utilisateurs ou les groupes d'utilisateurs disposant d'un rôle Connexion d'administrateur de machine virtuelle ou Connexion d'utilisateur de machine virtuelle peuvent se connecter à leurs droits.

  • Active Directory

    Serveur Active Directory avec une vue directe sur les instances de l'Horizon Edge Gateway et les sous-réseaux de poste de travail. Par exemple :
    • Serveur Active Directory sur site connecté via un VPN/Express Route
    • Un serveur Active Directory situé dans Microsoft Azure
    Si vous prévoyez de connecter votre annuaire Active Directory avec LDAPS, collectez les certificats d'autorité de certification racine et intermédiaire codés au format PEM pour votre domaine Active Directory. Lorsque vous utilisez Horizon Universal Console pour configurer votre domaine Active Directory, vous êtes alors invité à charger les certificats d'autorité de certification racine et intermédiaire codés au format PEM.
    Niveaux fonctionnels de domaine des services de domaine Microsoft Windows Active Directory (AD DS) pris en charge.
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2012
    Versions de SE des services de domaine Microsoft Windows Active Directory (AD DS) prises en charge.
    • Windows Server 2022
    • Windows Server 2019
    • Windows Server 2016
    • Windows Server 2012 R
    • Compte de liaison de domaine

      Compte de liaison de domaine Active Directory (utilisateur standard avec accès en lecture) disposant de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >.

      Le compte doit disposer des autorisations suivantes :

      • Contenu de la liste
      • Toutes les propriétés - accès en lecture
      • Autorisations d'accès en lecture
      • Lire tokenGroupsGlobalAndUniversal (sous-entendu par Lire toutes les propriétés)

      Définissez le mot de passe du compte sur N'expire jamais pour garantir un accès continu pour vous connecter à votre environnement Horizon Cloud.

      • Si vous connaissez bien l'offre Horizon sur site, les autorisations ci-dessus sont les mêmes que celles requises pour les comptes d'informations d'identification secondaires de l'offre Horizon sur site.
      • Les comptes de liaison de domaine se voient accorder les autorisations prêtes à l'emploi liées à l'accès en lecture par défaut généralement accordées aux utilisateurs authentifiés dans un déploiement de Microsoft Active Directory. Cependant, si les administrateurs AD de votre organisation ont choisi de verrouiller les autorisations liées à l'accès en lecture pour les utilisateurs standard, vous devez demander à ces administrateurs AD de conserver les valeurs standard par défaut des utilisateurs authentifiés pour les comptes de liaison de domaine que vous utiliserez pour Horizon Cloud.
    Référence : création de comptes de liaison de domaine et de jonction de domaine dans Active Directory
    • Compte de liaison de domaine auxiliaire

      Doit être distinct du compte de liaison de domaine principal. L'UI préviendra la réutilisation du même compte dans les deux champs. Compte de liaison de domaine Active Directory (utilisateur standard avec accès en lecture) disposant de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >. Le compte doit disposer des autorisations suivantes :
      • Contenu de la liste
      • Toutes les propriétés - accès en lecture
      • Autorisations d'accès en lecture
      • Lire tokenGroupsGlobalAndUniversal (sous-entendu par Lire toutes les propriétés)
      Définissez le mot de passe du compte sur N'expire jamais pour garantir un accès continu pour vous connecter à votre environnement Horizon Cloud.
      • Si vous connaissez bien l'offre Horizon sur site, les autorisations ci-dessus sont les mêmes que celles requises pour les comptes d'informations d'identification secondaires de l'offre Horizon sur site.
      • Les comptes de liaison de domaine se voient accorder les autorisations prêtes à l'emploi liées à l'accès en lecture par défaut généralement accordées aux utilisateurs authentifiés dans un déploiement de Microsoft Active Directory. Cependant, si les administrateurs AD de votre organisation ont choisi de verrouiller les autorisations liées à l'accès en lecture pour les utilisateurs standard, vous devez demander à ces administrateurs AD de conserver les valeurs standard par défaut des utilisateurs authentifiés pour les comptes de liaison de domaine que vous utiliserez pour Horizon Cloud.
    • Compte de jonction de domaine

      Compte de jonction de domaine Active Directory qui peut être utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine. Généralement, il s'agit d'un nouveau compte que vous créez dans ce but explicite. (Un compte utilisateur de jonction de domaine) Le compte doit disposer de l'attribut sAMAccountName. L'attribut sAMAccountName doit comporter au maximum 20 caractères et ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >. L'utilisation d'espaces blancs dans le nom d'utilisateur du compte n'est actuellement pas prise en charge. Définissez le mot de passe du compte sur N'expire jamais afin qu'Horizon Cloud continue d'effectuer les opérations Sysprep et de joindre les ordinateurs virtuels au domaine. Ce compte nécessite les autorisations Active Directory suivantes, appliquées à l'unité d'organisation Ordinateurs ou à l'unité d'organisation que vous entrez dans l'UI de jonction de domaine de la console.
      • Toutes les propriétés - accès en lecture : cet objet uniquement
      • Créer des objets ordinateur : cet objet et tous les objets descendants
      • Supprimer les objets ordinateur : cet objet et tous les objets descendants
      • Toutes les propriétés - accès en écriture : objets ordinateur descendants
      • Réinitialiser le mot de passe : objets ordinateur descendants
      En ce qui concerne l'Unité d'organisation (OU) cible que vous prévoyez d'utiliser pour les pools, ce compte nécessite également l'autorisation Active Directory nommée Toutes les propriétés - accès en écriture sur tous les objets descendants de cette Unité d'organisation (OU) cible.

      Pour plus d'informations sur la création et la réutilisation de comptes de jonction de domaine, reportez-vous à la section Création de comptes de liaison de domaine et de jonction de domaine dans Active Directory.


      Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attribut Prevent Accidental Deletion qui applique un Deny à l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeur Deny qu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisation Deny définie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.

    • Compte de jonction de domaine auxiliaire facultatif

      Compte de jonction de domaine Active Directory qui peut être utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine. Généralement, il s'agit d'un nouveau compte que vous créez dans ce but explicite (un compte utilisateur de jonction de domaine).

      Le compte doit disposer de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >.

      L'utilisation d'espaces blancs dans le nom d'utilisateur du compte n'est actuellement pas prise en charge.

      Définissez le mot de passe du compte sur N'expire jamais pour qu'Horizon Cloud puisse continuer à effectuer les opérations Sysprep et à joindre les ordinateurs virtuels au domaine.

      Ce compte nécessite les autorisations Active Directory suivantes, appliquées à l'unité d'organisation Ordinateurs ou à l'unité d'organisation que vous entrez dans l'interface utilisateur de jonction de domaine de la console.
      • Toutes les propriétés - accès en lecture : cet objet uniquement
      • Créer des objets ordinateur : cet objet et tous les objets descendants
      • Supprimer les objets ordinateur : cet objet et tous les objets descendants
      • Toutes les propriétés - accès en écriture : objets ordinateur descendants
      • Réinitialiser le mot de passe : objets ordinateur descendants
      En ce qui concerne l'Unité d'organisation (OU) cible que vous prévoyez d'utiliser pour les pools, ce compte nécessite également l'autorisation Active Directory nommée Toutes les propriétés - accès en écriture sur tous les objets descendants de cette Unité d'organisation (OU) cible.

      Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attribut Prevent Accidental Deletion qui applique un Deny à l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeur Deny qu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisation Deny définie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
    • Unités d'organisation Active Directory pour les postes de travail virtuels et les postes de travail basés sur une session RDS et/ou les applications publiées.

      Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attribut Prevent Accidental Deletion qui applique un Deny à l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeur Deny qu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisation Deny définie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.

    Configuration requise pour le système de gestion des images

    Votre abonnement Microsoft Azure doit intégrer les conditions requises suivantes en fonction des types d'images à provisionner à partir du dispositif Horizon Edge déployé.

    Base de l'image. Une ou plusieurs des configurations de VM Microsoft Azure prises en charge.
    • Les VM Microsoft Azure de génération 1 et 2 sont prises en charge.
    Assurez-vous que vous disposez d'un quota suffisant pour le modèle à utiliser pour la VM de base. Les types de modèles suivants sont définis par défaut et recommandés.

    Sans GPU :
    • Standard_DS2_v2
    GPU activé :
    • Standard_NV12s_v3
    Outre les types répertoriés Sans GPU et Avec GPU activé, les types de modèles sont pris en charge, mais pas nécessairement vérifiés. Assurez-vous que vous disposez d'un quota suffisant dans votre abonnement si vous sélectionnez l'un de ces modèles.

    Configuration requise pour les VM de pool

    Votre abonnement Microsoft Azure doit intégrer les conditions requises suivantes en fonction des types de machines virtuelles de pool à provisionner à partir du dispositif Horizon Edge déployé.

    Sélection du modèle de VM dans les pools : toutes les configurations de VM Microsoft Azure disponibles dans la région Microsoft Azure, à l'exception de celles qui ne sont pas compatibles avec les opérations de poste de travail Horizon Cloud.

    Tenez compte des détails suivants lors de la sélection d'un modèle de VM.
    • La décision de choisir entre un type de modèle avec GPU activé et un type de modèle sans GPU dépend de la VM sélectionnée lors de la création de l'image.
    • Pour créer un pool à plusieurs sessions, sélectionnez une image créée à l'aide d'un système d'exploitation à plusieurs sessions.
    • Pour les environnements de production, le test de dimensionnement recommande d'utiliser des modèles disposant d'au moins 2 CPU.
    • Pour en savoir plus sur la compatibilité des différents types et des différentes tailles de VM Microsoft Azure avec Horizon Cloud, reportez-vous à la section Types et tailles de VM Microsoft Azure pour Horizon Cloud (89090).
    • Les VM Microsoft Azure de génération 1 et 2 sont prises en charge dans les pools.

    Exigences d'Horizon Client et d'Horizon Web Client

    Assurez-vous que vos utilisateurs finaux utilisent un client pris en charge pour accéder à leurs ressources fournies par le service. Reportez-vous à la liste dans les Notes de mise à jour - section Support client

    Conseil : lorsque les utilisateurs finaux se connectent à Horizon Cloud à l'aide d'un navigateur, leurs connexions utilisent automatiquement la dernière version d'Horizon Web Client.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…