L'objectif de cette liste de vérification est de vous informer des éléments requis pour effectuer un déploiement vSphere Edge à l'aide d'Horizon Control Plane.
Objectif de la liste de vérification
Cette liste de vérification s'applique aux comptes clients Horizon Cloud qui n'ont jamais présenté de déploiement d'Horizon Cloud sur vSphere dans leur environnement de locataire. Ces locataires peuvent être désignés sous le terme d'environnements entièrement nouveaux ou vierges.
Vous devez effectuer certains éléments qui suivent avant de déployer Horizon Cloud. Vous pouvez différer certains éléments jusqu'à ce que le déploiement soit terminé et en cours d'exécution.
Conditions requises pour l'identité de machine
Active Directory sur site est pris en charge et requis pour l'identité de la machine. Les postes de travail VDI sont joints au domaine Active Directory. Les contrôleurs de domaine doivent être accessibles à partir du réseau sur lequel les postes de travail doivent être déployés.
Créez un compte de jonction de domaine principal et des comptes de jonction de domaine auxiliaires, en tenant compte des considérations suivantes :
- Le compte de jonction de domaine Active Directory est utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine.
- Définissez le mot de passe du compte sur N'expire jamais.
- Ce compte nécessite les autorisations Active Directory suivantes : Toutes les propriétés - accès en lecture, Réinitialiser le mot de passe, Créer des objets d'ordinateur, Supprimer des objets d'ordinateur et Toutes les propriétés - accès en écriture.
Les informations préparatoires qui suivent décrivent les exigences relatives au fournisseur d'identité de la machine que vous choisissez d'utiliser dans votre configuration d'identité. Horizon Cloud prend en charge Microsoft Entra ID et Active Directory comme fournisseurs d'identité de machine.
-
Active Directory
☐ Lorsque vous déployez des dispositifs Edge vSphere seuls, vous avez besoin d'un serveur Active Directory sur site. Cependant, les points suivants s'appliquent lorsque vous prévoyez d'utiliser un dispositif Microsoft Azure Edge et un dispositif Edge vSphere dans le même déploiement :
Serveur Active Directory avec une vue directe sur les instances de l'Horizon Edge Gateway et les sous-réseaux de poste de travail.
- Serveur Active Directory sur site connecté via un VPN/Express Route
- Un serveur Active Directory situé dans Microsoft Azure
☐ Si vous prévoyez de connecter votre annuaire Active Directory avec LDAPS, collectez les certificats d'autorité de certification racine et intermédiaire codés au format PEM pour votre domaine Active Directory. Lorsque vous utilisez Horizon Universal Console pour configurer votre domaine Active Directory, vous êtes alors invité à charger les certificats d'autorité de certification racine et intermédiaire codés au format PEM. ☐ Niveaux fonctionnels de domaine des services de domaine Microsoft Windows Active Directory (AD DS) pris en charge. - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
☐ - Compte de liaison de domaine
Compte de liaison de domaine Active Directory (utilisateur standard avec accès en lecture) disposant de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >.
Le compte doit disposer des autorisations suivantes :
- Contenu de la liste
- Toutes les propriétés - accès en lecture
- Autorisations d'accès en lecture
- Lire tokenGroupsGlobalAndUniversal (sous-entendu par Lire toutes les propriétés)
Définissez le mot de passe du compte sur N'expire jamais pour garantir un accès continu pour vous connecter à votre environnement Horizon Cloud.
- Si vous connaissez bien l'offre Horizon sur site, les autorisations ci-dessus sont les mêmes que celles requises pour les comptes d'informations d'identification secondaires de l'offre Horizon sur site.
- Les comptes de liaison de domaine se voient accorder les autorisations prêtes à l'emploi liées à l'accès en lecture par défaut généralement accordées aux utilisateurs authentifiés dans un déploiement de Microsoft Active Directory. Cependant, si les administrateurs AD de votre organisation ont choisi de verrouiller les autorisations liées à l'accès en lecture pour les utilisateurs standard, vous devez demander à ces administrateurs AD de conserver les valeurs standard par défaut des utilisateurs authentifiés pour les comptes de liaison de domaine que vous utiliserez pour Horizon Cloud.
☐ - Compte de liaison de domaine auxiliaire
Doit être distinct du compte de liaison de domaine principal. L'UI préviendra la réutilisation du même compte dans les deux champs. Compte de liaison de domaine Active Directory (utilisateur standard avec accès en lecture) disposant de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >. Le compte doit disposer des autorisations suivantes :- Contenu de la liste
- Toutes les propriétés - accès en lecture
- Autorisations d'accès en lecture
- Lire tokenGroupsGlobalAndUniversal (sous-entendu par Lire toutes les propriétés)
- Si vous connaissez bien l'offre Horizon sur site, les autorisations ci-dessus sont les mêmes que celles requises pour les comptes d'informations d'identification secondaires de l'offre Horizon sur site.
- Les comptes de liaison de domaine se voient accorder les autorisations prêtes à l'emploi liées à l'accès en lecture par défaut généralement accordées aux utilisateurs authentifiés dans un déploiement de Microsoft Active Directory. Cependant, si les administrateurs AD de votre organisation ont choisi de verrouiller les autorisations liées à l'accès en lecture pour les utilisateurs standard, vous devez demander à ces administrateurs AD de conserver les valeurs standard par défaut des utilisateurs authentifiés pour les comptes de liaison de domaine que vous utiliserez pour Horizon Cloud.
☐ - Compte de jonction de domaine
Compte de jonction de domaine Active Directory qui peut être utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine. Généralement, il s'agit d'un nouveau compte que vous créez dans ce but explicite. (Un compte utilisateur de jonction de domaine) Le compte doit disposer de l'attribut sAMAccountName. L'attribut sAMAccountName doit comporter au maximum 20 caractères et ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >. L'utilisation d'espaces blancs dans le nom d'utilisateur du compte n'est actuellement pas prise en charge. Définissez le mot de passe du compte sur N'expire jamais afin qu'Horizon Cloud continue d'effectuer les opérations Sysprep et de joindre les ordinateurs virtuels au domaine. Ce compte nécessite les autorisations Active Directory suivantes, appliquées à l'unité d'organisation Ordinateurs ou à l'unité d'organisation que vous entrez dans l'UI de jonction de domaine de la console.- Toutes les propriétés - accès en lecture : cet objet uniquement
- Créer des objets ordinateur : cet objet et tous les objets descendants
- Supprimer les objets ordinateur : cet objet et tous les objets descendants
- Toutes les propriétés - accès en écriture : objets ordinateur descendants
- Réinitialiser le mot de passe : objets ordinateur descendants
Pour plus d'informations sur la création et la réutilisation de comptes de jonction de domaine, reportez-vous à la section Création de comptes de liaison de domaine et de jonction de domaine dans Active Directory.
Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attributPrevent Accidental Deletionqui applique unDenyà l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeurDenyqu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisationDenydéfinie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
☐ - Compte de jonction de domaine auxiliaire facultatif
Compte de jonction de domaine Active Directory qui peut être utilisé par le système pour effectuer des opérations Sysprep et joindre les ordinateurs virtuels au domaine. Généralement, il s'agit d'un nouveau compte que vous créez dans ce but explicite (un compte utilisateur de jonction de domaine).
Le compte doit disposer de l'attribut sAMAccountName. La longueur de l'attribut sAMAccountName ne doit pas dépasser 20 caractères et il ne peut contenir aucun des caractères suivants : "/ \ [ ] : ; | = , + * ? < >.
L'utilisation d'espaces blancs dans le nom d'utilisateur du compte n'est actuellement pas prise en charge.
Définissez le mot de passe du compte sur N'expire jamais pour qu'Horizon Cloud puisse continuer à effectuer les opérations Sysprep et à joindre les ordinateurs virtuels au domaine.
Ce compte nécessite les autorisations Active Directory suivantes, appliquées à l'unité d'organisation Ordinateurs ou à l'unité d'organisation que vous entrez dans l'interface utilisateur de jonction de domaine de la console.- Toutes les propriétés - accès en lecture : cet objet uniquement
- Créer des objets ordinateur : cet objet et tous les objets descendants
- Supprimer les objets ordinateur : cet objet et tous les objets descendants
- Toutes les propriétés - accès en écriture : objets ordinateur descendants
- Réinitialiser le mot de passe : objets ordinateur descendants
Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attributPrevent Accidental Deletionqui applique unDenyà l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeurDenyqu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisationDenydéfinie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
☐ - Unités d'organisation Active Directory pour les postes de travail virtuels et les postes de travail basés sur une session RDS et/ou les applications publiées.
Dans Microsoft Active Directory, lorsque vous créez une unité d'organisation, le système peut définir automatiquement l'attributPrevent Accidental Deletionqui applique unDenyà l'autorisation Supprimer tous les objets enfants de l'unité d'organisation récemment créée et de tous les objets descendants. Par conséquent, si vous avez explicitement attribué l'autorisation Supprimer des objets de l'ordinateur au compte de jonction de domaine, dans le cas d'une unité d'organisation récemment créée, Active Directory peut avoir appliqué un remplacement à cette autorisation de suppression d'objets de l'ordinateur explicitement attribuée. Étant donné que l'effacement de l'indicateur Empêcher la suppression accidentelle peut ne pas effacer automatiquement la valeurDenyqu'Active Directory a appliquée à l'autorisation de suppression de tous les objets enfants, dans le cas d'une unité d'organisation récemment ajoutée, vous devrez peut-être vérifier et effacer manuellement l'autorisationDenydéfinie pour supprimer tous les objets enfants dans l'unité d'organisation et toutes les unités d'organisation enfants avant d'utiliser le compte de jonction de domaine dans Horizon Cloud Console.
Conditions requises pour l'identité d'utilisateur
Horizon Cloud repose sur un fournisseur d'identité externe et prend en charge actuellement Microsoft Entra ID (Azure Active Directory) et Omnissa Workspace ONE Access. Le fournisseur d'identité que vous configurez avec Horizon Cloud effectue l'authentification requise lorsque les utilisateurs tentent d'accéder à leurs postes de travail.
En cas d'utilisation de Microsoft Entra ID ou de Workspace ONE Access, vous devez connecter un annuaire Active Directory sur site au fournisseur d'identité externe.
Pour obtenir les informations de configuration nécessaires, reportez-vous à la section Configuration de votre fournisseur d'identité.
Conditions requises pour vCenter
Horizon Cloud utilise un modèle de SDDC intégré (unique/commun) et ne nécessite pas de vCenter distinct pour la charge de travail de gestion. Les conditions requises de vCenter sont les suivantes pour vSphere ou SDDC :
-
- Une instance de vCenter avec des informations d'identification d'administrateur pour les opérations CRUD de machine virtuelle (vSphere 8.0 ou version ultérieure). Vous devez activer tous les privilèges sous le groupe de privilèges Balisage vSphere. Pour connaître les autorisations minimales requises pour les informations d'identification, reportez-vous à la section Configurer un utilisateur vCenter Server pour Horizon Cloud.
-
DRS et HA activé sur le cluster qui va être utilisé. Vous devez activer la fonctionnalité CBRC spécifique à vSphere sur tous les hôtes faisant partie du cluster.
-
CBRC à activer sur tous les hôtes faisant partie du cluster.
-
Au moins un centre de données, comme ci-dessous :
-
Au moins un cluster comportant au moins 3 hôtes ESXi. Le cluster doit se trouver directement sous le dossier Centre de données et non dans un dossier Hôte et Cluster.
-
Au moins une banque de données (VSAN ou VMFS) identifiée avec des IOPS et disposant d'une capacité pour héberger les instances d'Horizon Edge, les instances d'UAG et les machines virtuelles de poste de travail.
-
-
Dossiers de machines virtuelles pour le déploiement des machines virtuelles de gestion et des machines virtuelles de poste de travail.
-
Créez les pools de ressources nécessaires pour le déploiement des machines virtuelles de gestion et de poste de travail. Il est recommandé de disposer d'au moins un ensemble pour chaque organisation de locataires.
-
Créez les dossiers de machines virtuelles nécessaires pour le déploiement des machines virtuelles de gestion et des machines virtuelles de poste de travail. Il est recommandé de disposer d'au moins un ensemble pour chaque organisation de locataires.
Conditions requises pour le réseau
Les conditions préalables de mise en réseau suivantes sont requises. Les trois réseaux (DMZ, gestion et poste de travail) et leur groupe de ports nécessitent chacun des adresses IP statiques ou réservées sur un VLAN correspondant. La configuration minimale requise est /30. Il existe au moins un ensemble pour chaque organisation de locataires et un ensemble pour votre organisation partenaire.
-
Réseau DMZ
- Groupe de ports auquel l'interface réseau de la zone DMZ d'UAG sera attachée. Ce doit être accessible à partir du réseau à partir duquel les utilisateurs finaux se connectent.
- La plage d'adresses IP statiques minimale requise est de 2 adresses IP consécutives. Par exemple, la plage 10.202.155.30-10.202.155.39 est requise pour prendre en charge la croissance du cluster UAG jusqu'à 10.
- UAG avancé : doit être une plage d'adresses IP statiques égale en taille aux 2 autres réseaux. Jusqu'à 10 adresses IP sont autorisées.
-
Réseau de gestion
- Groupe de ports auquel l'interface réseau de gestion d'UAG est attachée. Il s'agit également du groupe de ports sur lequel la machine virtuelle Edge sera déployée.
- La plage d'adresses IP statiques minimale requise est de 2 adresses IP consécutives. Par exemple, la plage 172.20.241.30-172.202.155.39 est requise pour prendre en charge la croissance du cluster UAG jusqu'à 10.
- UAG avancé : doit être une plage d'adresses IP statiques égale en taille aux 2 autres réseaux. Jusqu'à 10 adresses IP sont autorisées.
-
Réseau de poste de travail
- Groupe de ports auquel l'interface réseau de poste de travail d'UAG est attachée. Il s'agit également du groupe de ports sur lequel les machines virtuelles de poste de travail seront déployées. Les machines virtuelles de postes de travail nécessitent une accessibilité à la machine virtuelle Edge et l'infrastructure Active Directory.
- La plage d'adresses IP statiques minimale requise est de 2 adresses IP consécutives. Par exemple, la plage 192.168.240.30-192.168.240.39 est requise pour prendre en charge la croissance du cluster UAG jusqu'à 10.
- UAG avancé : doit être une plage d'adresses IP statiques égale en taille aux 2 autres réseaux. Jusqu'à 10 adresses IP sont autorisées.
Vous devez également répondre aux conditions préalables de mise en réseau suivantes :
-
Une adresse IP statique du réseau de gestion identifié pour la machine virtuelle Edge avec un nom de domaine complet pouvant être résolu, (Le enregistrement A dans l'infrastructure DNS) pour permettre aux machines virtuelles de postes de travail d'accéder aux machines virtuelles Edge à l'aide d'un nom de domaine complet. Vous aurez besoin d'au moins un ensemble pour chaque organisation de locataires et d'un ensemble pour votre organisation partenaire.
-
Entrée DNS créée pour le nom de domaine complet d'UAG, qui est résolue en adresse IP virtuelle de l'équilibreur de charge en cas de déploiement de plusieurs instances d'UAG. Vous en aurez besoin pour chaque déploiement d'UAG pour chaque organisation de locataires.
-
Assurez-vous que tous les ports et protocoles requis répertoriés dans Configuration requise des ports et des protocoles pour le déploiement d'un dispositif Edge vSphere sont disponibles dans le dossier qui est partagé avec vous et qu'ils figurent correctement sur la liste autorisée, comme décrit dans la documentation du produit Démarrage avec Horizon Cloud.
Pour obtenir des informations connexes sur les exigences de mise en réseau, reportez-vous à la section Configurer les paramètres réseau pour les déploiements vSphere Edge.
Conditions requises pour les ports et les protocoles
Des ports et protocoles spécifiques sont requis pour le déploiement et les opérations en cours de votre environnement Horizon Cloud. Reportez-vous à la section Configuration requise des ports et des protocoles pour le déploiement de vSphere Edge.
Conditions requises pour les certificats
Les conditions requises pour les certificats sont les suivantes :
-
Un ou plusieurs certificats pour Unified Access Gateway (UAG) au format PEM ou PFX correspondant au nom de domaine complet.
-
Un certificat SSL auto-signé. Vous pouvez créer un certificat SSL auto-signé à l'aide d'OpenSSL. Des exemples de scripts sont fournis ci-dessous.
Exemple : générer CSR et KEY
openssl req -new -newkey rsa:2048 -nodes -keyout uag.key -out uag.csrExemple : générer PEM et auto-signer avec KEY
openssl x509 -req -sha256 -days 365 -in uag.csr -signkey uag.key -out uag.pemExemple : combiner en PEM
cat uag.pem uag.key > uag_cert.pem
Cette page vous a-t-elle été utile ?