Skip to main content

21 août 2026

Configurer un authentificateur SAML dans Horizon Console

Pour lancer des applications et des postes de travail à distance à partir d'Omnissa Workspace ONE Access ou vous connecter à des applications et des postes de travail à distance via une passerelle ou un équilibreur de charge tiers, vous devez créer un authentificateur SAML dans Horizon Console. Un authentificateur SAML contient l'approbation et l'échange de métadonnées entre Horizon 8 et le périphérique auquel se connectent les clients.

Vous associez un authentificateur SAML à une instance du Serveur de connexion. Si votre déploiement inclut plusieurs instances du Serveur de connexion, vous devez associer l'authentificateur SAML à chaque instance.

Vous pouvez autoriser la mise en service d'un authentificateur statique et de plusieurs authentificateurs dynamiques à la fois. Vous pouvez configurer des authentificateurs vIDM (Dynamique) et Unified Access Gateway (Statique) et les maintenir actifs. Vous pouvez établir des connexions via l'un de ces authentificateurs.

Vous pouvez configurer plusieurs authentificateurs SAML sur un Serveur de connexion, et tous les authentificateurs peuvent être actifs simultanément. Toutefois, l'ID d'entité de chacun de ces authentificateurs SAML configurés sur le Serveur de connexion doit être différent.

L'état de l'authentificateur SAML dans le tableau de bord est toujours vert, car il s'agit de métadonnées prédéfinies qui sont statiques par nature. Le basculement entre le rouge et le vert ne s'applique que pour les authentificateurs dynamiques.

Pour plus d'informations sur la configuration d'un authentificateur SAML pour les dispositifs Omnissa Unified Access Gateway, reportez-vous à la section Méthodes d'authentification pour Unified Access Gateway et l'intégration de fournisseurs d'identité tiers.

Conditions préalables

  • Vérifiez que Workspace ONE, Omnissa Workspace ONE Access ou une passerelle ou un équilibreur de charge tiers est installé et configuré. Consultez la documentation d'installation de ce produit.

  • Vérifiez que le certificat racine de l'autorité de certification de signature du certificat du serveur SAML est installé sur l'hôte du Serveur de connexion. Omnissa recommande de ne pas configurer d'authentificateurs SAML pour utiliser des certificats auto-signés. Pour plus d'informations sur l'authentification des certificats, reportez-vous au document Installation et mise à niveau d'Horizon 8.

  • Notez le nom de domaine complet ou l'adresse IP du serveur Workspace ONE, du serveur Omnissa Workspace ONE Access ou de l'équilibrage de charge externe.

  • Si vous utilisez Workspace ONE ou Omnissa Workspace ONE Access, notez l'URL de l'interface Web du connecteur.

  • Si vous créez un authentificateur pour un dispositif Unified Access Gateway ou un dispositif tiers qui exige que vous génériez des métadonnées SAML et que vous créiez un authentificateur statique, exécutez la procédure sur le périphérique pour générer les métadonnées SAML, puis copiez les métadonnées.

Procédure

  1. Dans Horizon Console, accédez à Paramètres > Paramètres globaux.

  2. Dans l'onglet Authentificateurs, cliquez sur Ajouter et sélectionnez Ajouter un authentificateur SAML dans le menu déroulant.

  3. Configurez l'authentificateur SAML dans la boîte de dialogue Ajouter un authentificateur SAML.

    OptionDescription
    TypePour un dispositif Unified Access Gateway ou un périphérique tiers, sélectionnez Statique. Pour Omnissa Workspace ONE Access sélectionnez Dynamique. Pour les authentificateurs dynamiques, vous pouvez spécifiez une URL de métadonnées et une URL d'administration. Pour les authentificateurs statiques, vous devez d'abord générer les métadonnées sur un dispositif Unified Access Gateway ou sur un périphérique tiers, copier les métadonnées, puis les coller dans la zone de texte Métadonnées SAML.
    ÉtiquetteNom unique qui identifie l'authentificateur SAML.
    DescriptionBrève description de l'authentificateur SAML. Cette valeur est facultative.
    URL de métadonnées(Pour les authentificateurs dynamiques) URL pour récupérer toutes les informations requises pour échanger des informations SAML entre le fournisseur d'identité SAML et l'instance du Serveur de connexion. Dans l'URL https://<YOUR HORIZON SERVER NAME>/SAAS/API/1.0/GET/metadata/idp.xml, cliquez sur <YOUR HORIZON SERVER NAME> et remplacez-le par le nom de domaine complet ou l'adresse IP du serveur Omnissa Workspace ONE Access ou de l'équilibrage de charge externe (périphérique tiers).
    Mode de déclenchement de True SSO(Pour les authentificateurs dynamiques) Activez ou désactivez TrueSSO pour les authentificateurs SAML.
    Métadonnées SAML(Pour les authentificateurs statiques) Texte des métadonnées que vous avez générées et copiées à partir d'un dispositif Unified Access Gateway ou un périphérique tiers.
    Exiger l'assertion chiffrée (Horizon 2412 et versions ultérieures)Cochez cette case si vous avez besoin de la prise en charge de l'assertion chiffrée. Si le fournisseur d'identité n'est pas en mesure d'envoyer l'assertion chiffrée, laissez cet indicateur non coché (par défaut) et le Serveur de connexion par défaut autorisera une assertion SAML non chiffrée à partir du fournisseur d'identité. Lorsque le fournisseur d'identité envoie l'assertion chiffrée, le Serveur de connexion autorise l'assertion chiffrée même si l'option Exiger l'assertion chiffrée n'est pas cochée.

    Remarque : cette option est sélectionnée par défaut pour les fonctions Ajouter/Modifier l'authentificateur SAML.

    Mode Workspace ONESi cette option est activée, marque cet authentificateur SAML en tant qu'authentificateur Workspace ONE. Par défaut, le Serveur de connexion ne le considère pas comme un authentificateur Workspace ONE.
    Le fournisseur d'identité doit authentifier l'utilisateur à chaque foisSi cette option est activée, le fournisseur d'identité (IDP) doit s'authentifier à nouveau, même si une session SAML est actuellement active pour un utilisateur particulier. Par défaut, le fournisseur d'identité n'exige pas que les utilisateurs s'authentifient de nouveau lorsqu'une session utilisateur est déjà active.
    1. Cliquez sur OK pour enregistrer la configuration de l'authentificateur SAML.

    2. Sélectionnez l'authentificateur pour activer la délégation des paramètres d'authentification pour tous les Serveurs de connexion sélectionnés.

      OptionDescription
      AutoriséL'authentification SAML est activée. Vous pouvez lancer des applications et des postes de travail distants à partir d'Horizon Client et d'Omnissa Workspace ONE Access ou du périphérique tiers.
      ObligatoireL'authentification SAML est activée. Vous ne pouvez lancer des applications et des postes de travail distants qu'à partir d'Omnissa Workspace ONE Access ou du périphérique tiers. Vous ne pouvez pas lancer manuellement des postes de travail ou des applications à partir d'Horizon Client.
    3. Configurez Paramètres de métadonnées :

    • Les paramètres de métadonnées vous permettent de contrôler la manière dont les métadonnées SAML sont partagées et configurées dans votre environnement CPA. Cette configuration doit être effectuée individuellement pour chaque espace afin d'activer les métadonnées SAML communes au niveau de CPA.

    • Les paramètres de métadonnées contiennent les champs de configuration suivants :

      ChampDescription
      GUID de clusterL'identifiant unique du cluster d'espaces identifie l'instance d'espace spécifique dans l'environnement CPA.
      Activer le partage de clésContrôle si les clés de signature et de chiffrement SAML sont partagées ou non entre les espaces.
      Activer le partage d'entitésContrôle si les ID d'entités SAML sont partagés entre les espaces, détermine si ces derniers présentent une identité commune aux fournisseurs d'identité
      EntityID partagéID d'entité SAML commun utilisé lorsque le partage d'ID d'entité est activé, renseigné avec le GUID du cluster par défaut

    Étape suivante

    Allongez la période d'expiration des métadonnées du Serveur de connexion pour que les sessions à distance ne se terminent pas après seulement 24 heures. Reportez-vous à la section Modifier la période d'expiration des métadonnées du fournisseur de services sur le Serveur de connexion.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…