Horizon Advisor est un outil de gestion basé sur PowerShell pour les environnements Omnissa Horizon. Utilisez cet outil pour valider votre environnement avant d'installer ou de mettre à niveau des dispositifs Horizon Server, effectuer la maintenance AD LDS et gérer les services Secure Gateway, le tout à partir d'une interface de console interactive.
Conditions préalables
Tableau des conditions requises
| Configuration requise | Détails |
|---|---|
| Système d'exploitation | Systèmes d'exploitation pris en charge pour Horizon Connection Server |
| PowerShell | Version 5.0 ou version ultérieure |
| Navigateur (pour les rapports PDF) | Microsoft Edge (Chromium) ou Google Chrome, utilisé pour convertir les rapports HTML en PDF |
| Autorisations | Exécutez en tant qu'utilisateur disposant des droits d'administrateur Horizon appropriés |
| Accès réseau | Accès HTTPS à Horizon Connection Server (port 443) pour les validations LDAP/API |
Remarque : Horizon Advisor doit être exécuté directement sur le système sur lequel la vérification préalable doit être effectuée.
Lancement de l'outil
Ouvrez une console PowerShell et accédez au dossier dans lequel Horizon Advisor a été extrait.
Exécutez ensuite :
.\Start-HorizonAdvisor.ps1
Le menu principal interactif s'ouvre.
Important : chaque fois que vous exécutez Start-HorizonAdvisor.ps1, les certificats TLS précédemment acceptés sont effacés. Vous serez invité à accepter les certificats non approuvés ou auto-signés à chaque nouvelle exécution.
Présentation du menu principal
Après le lancement, le menu suivant s'affiche :
================================================================
Welcome to Omnissa Horizon Advisor
Your Comprehensive Horizon Management Tool
================================================================
Main Menu - Please select an option:
1. Pre-Check Operations for Horizon Server Install / Upgrade
2. AD LDS Operations
3. Manage Secure Gateway Service
4. Exit
Sélectionnez une option numérotée et appuyez sur Entrée.
Opérations de vérification préalable
La vérification préalable valide votre environnement par rapport aux exigences publiées d'Omnissa pour une version cible d'Horizon. Elle permet de vérifier les paramètres d'Active Directory, les connexions vCenter, les conditions préalables du serveur et la connectivité LDAP/API, puis produit un rapport HTML détaillé et éventuellement un rapport PDF.
Types de validation
Lorsque vous sélectionnez des opérations de vérification préalable, les choix suivants s'offrent à vous :
| Option | Type de validation | Ce qu'il vérifie |
|---|---|---|
| Exécuter toutes les validations | Rapport complet | Exécute toutes les vérifications répertoriées dans un seul rapport combiné |
| Validation des conditions requises d'Active Directory | Configuration d'Active Directory | Niveaux fonctionnels des forêts et des domaines, compatibilité avec les schémas AD, paramètres DNS et autres conditions préalables AD |
| Validation des conditions requises du fournisseur de capacité | Configuration du fournisseur de capacité | Compatibilité avec la version du fournisseur de capacité et configuration requise pour la version cible d'Horizon |
| Validation de la configuration système requise d'Horizon Server | Conditions préalables du Serveur de connexion | Paramètres du serveur local, version du système d'exploitation et exigences de configuration du serveur propres à Horizon |
| Validation des conditions requises de LDAP | Configuration requise pour LDAP | Valider l'accessibilité du maître du schéma et la santé de la réplication LDAP |
| Quitter | — | Quitter l'outil |
Remarque : la validation de la configuration requise pour LDAP n'est disponible que sur Horizon Server 2412 et versions ultérieures.
Exécution interactive de validations
Après avoir sélectionné un type de validation, l'outil vous invite à saisir les informations requises :
Validation d'Active Directory
- Nom de domaine complet d'Active Directory (par exemple, dc.corp.example.com)
- Version cible d'Horizon (par exemple, 2503)
Validation de vCenter
- Nom de domaine complet de vCenter (par exemple, vcenter.corp.example.com)
- Version de vCenter (par exemple, 8.0.2)
- Version cible d'Horizon
Validation du serveur
- Version cible d'Horizon
Validation LDAP
- Nom d'utilisateur d'Horizon Administrator
- Domaine Horizon
- Mot de passe d'Horizon Administrator (entré de manière sécurisée : l'entrée est masquée)
Exécuter toutes les validations
- Toutes les entrées ci-dessus sont collectées avant le début de l'exécution.
Invite de certificat TLS
Pour les validations LDAP et API, Horizon Advisor se connecte à Horizon Connection Server sur HTTPS. Si le serveur utilise un certificat TLS auto-signé ou non approuvé, l'invite suivante s'affiche :
Untrusted TLS certificate detected for https://<server>/rest/...
Subject : CN=<server>
Issuer : CN=<server>
Thumbprint: XXXX...
Valid From: ...
Valid To : ...
Certificate appears to be self-signed.
Press '1' to accept this certificate for this run only
Press '2' to reject and stop the request
Select an option (1-2):
Appuyez sur 1 pour accepter et continuer. Le certificat est approuvé pendant la durée de cette exécution uniquement.
Appuyez sur 2 pour refuser. La connexion est interrompue et la validation ne pourra pas se poursuivre.
Cette invite s'affiche à chaque exécution. Les certificats acceptés ne sont jamais définitivement stockés.
Présentation des rapports
Une fois la validation terminée, un rapport HTML (et PDF si un navigateur pris en charge est disponible) est automatiquement généré. Le rapport comprend les éléments suivants :
Section Résumé
| Élément | Description |
|---|---|
| Type de validation | Type de vérification effectué |
| Version cible d'Horizon | Version validée par rapport à |
| Heure d'exécution | Lorsque la validation a été exécutée |
| Nombre total de vérifications | Nombre total de vérifications individuelles effectuées |
| Effectué | Nombre de vérifications conformes aux conditions requises (en vert) |
| Avertissements | Nombre de vérifications marquées pour révision (en orange) |
| Échec | Nombre de vérifications non conformes aux conditions requises (en rouge) |
| Ignoré | Nombre de vérifications non applicables à cette configuration (en bleu) |
Tableau des résultats détaillés
| Colonne | Description |
|---|---|
| Clé de vérification | Nom des conditions requises spécifiques en cours de validation |
| État | RÉUSSITE, AVERTISSEMENT, ÉCHEC ou IGNORER |
| Détails | Description de la valeur ou de l'état actuellement détecté(e) |
| Recommandé | Pour les éléments ÉCHEC et AVERTISSEMENT : valeur recommandée ou mesure corrective |
Les couleurs des lignes du rapport correspondent à l'état :
- Vert : RÉUSSITE
- Jaune/Orange : AVERTISSEMENT
- Rouge : ÉCHEC
- Bleu : IGNORER
Pour les éléments marqués ÉCHEC ou AVERTISSEMENT, consultez toujours la colonne Recommandé pour connaître la mesure corrective nécessaire avant de poursuivre votre installation ou mise à niveau d'Horizon.
Emplacement des rapports
Les rapports sont enregistrés dans :
%ProgramData%\Omnissa\Horizon\logs\HorizonAdvisor\PreCheckReports\
Conventions de dénomination de fichiers
| Validation | Nom de fichier HTML | Nom de fichier PDF |
|---|---|---|
| Active Directory | ActiveDirectory_PreCheck_Report_<timestamp>.html | ActiveDirectory_PreCheck_Report_<timestamp>.pdf |
| Validation des conditions requises du fournisseur de capacité | Capacity_Provider_Validation_Report_<timestamp>.html | Capacity_Provider_Validation_Report_<timestamp>.pdf |
| Validation de la configuration système requise d'Horizon Server | ServerConfig_PreCheck_Report_<timestamp>.html | ServerConfig_PreCheck_Report_<timestamp.pdf |
| Validation des conditions requises de LDAP | LDAP_Precheck_Report_<timestamp>.html | LDAP_Precheck_Report_-<timestamp>.pdf |
| Exécuter toutes les validations (rapport complet) | Complete_PreCheck_Report_<timestamp>.html | Complete_PreCheck_Report_<timestamp>.pdf |
Une fois le rapport généré, l'outil affiche le chemin d'accès complet aux fichiers HTML et PDF. Vous pouvez ouvrir le fichier HTML dans n'importe quel navigateur Web.
Si Microsoft Edge ou Google Chrome n'est pas installé, le PDF ne sera pas généré, mais le rapport HTML sera toujours créé.
Opérations AD LDS
Ce module fournit des opérations de maintenance pour la partition AD LDS (Active Directory Lightweight Directory Services) d'Horizon sur le Serveur de connexion.
Remarque : à partir de la version 2606, le programme d'installation du serveur de connexion s'arrête et désactive automatiquement Active Directory Web Services (ADWS) par défaut, car ADWS n'est pas requis pour le fonctionnement normal du serveur de connexion. Si votre environnement repose sur ADWS pour la maintenance AD LDS ou à d'autres fins, vous pouvez le réactiver temporairement à partir de ce menu.
Opérations disponibles
| Option | Opération | Description |
|---|---|---|
| 1 | Nettoyer les données périmées de préférences utilisateur du client | Supprime les objets pae-Prop de la partition AD LDS d'Horizon qui n'ont pas été modifiés pendant un nombre de mois configurable (par défaut : 3 mois). Permet de récupérer de l'espace et de réduire le gonflement des données AD LDS. |
| 2 | Gestion de l'état ADWS | Vérifiez, activez ou désactivez Active Directory Web Services (ADWS) sur les instances d'Horizon Connection Server. ADWS est désactivé par défaut pour des raisons de sécurité et ne doit être activé que temporairement lorsque cela est requis pour une tâche spécifique. |
| Migrer/Synchroniser la partition globale de la base de données ADAM | Permet aux organisations avec de grands déploiements d'Architecture Cloud Pod (CPA) de passer de la partition AD LDS héritée à la nouvelle partition Horizon. Prend en charge la migration par étapes, de sorte que des espaces indépendants peuvent être migrés lors de fenêtres de maintenance distinctes pendant que l'architecture CPA reste fonctionnelle. Les administrateurs peuvent ajouter des pools locaux à des droits globaux ou les supprimer, créer/supprimer des droits globaux et effectuer des opérations de site pendant la migration, réduisant ainsi les risques et les interruptions de service pour les grands déploiements à plusieurs espaces. | |
| 3 | Quitter | Revient au menu principal |
Utilisation de l'opération de nettoyage
-
Sélectionnez l'option 2 dans le menu Opérations AD LDS (ou exécutez directement le script de nettoyage).
L'outil affiche le DN de partition Horizon détecté. -
Choisissez votre opération :
- Option 1 : affichez le nombre d'entrées périmées (aucune suppression) - aperçu sécurisé
- Option 2 : supprimer les entrées périmées - effectue le nettoyage réel
-
Entrez le seuil d'obsolescence :
- Indiquez le nombre de mois pendant lesquels les données sont considérées comme périmées
- Appuyez sur Enter pour accepter la valeur par défaut de 3 mois
- Seules les données non modifiées pendant cette période seront affectées
-
Vérifiez le nombre d'entrées périmées :
- L'outil analyse AD LDS et affiche le nombre d'objets périmés trouvés
- Si l'option 1 a été sélectionnée, l'opération se termine ici sans suppression
-
Confirmer la suppression (option 2 uniquement) :
- Vérifiez le nombre d'entrées à supprimer
- Tapez 1 pour confirmer la suppression.
- Tapez autre chose ou appuyez sur Échap pour annuler l'opération.
-
Processus de suppression :
- L'outil supprime les objets correspondants par lots (2 000 par lot).
- La progression est signalée après chaque lot :
-
Opération terminée :
-
Le nombre total d'objets supprimés s'affiche
-
Le rapport de suppression affiche :
- Nombre total d'objets supprimés
- État de fin du nettoyage
-
Attention : cette opération supprime définitivement les données de préférences utilisateur d'AD LDS. Avant de procéder à la suppression :
- Vérifiez qu'il existe une sauvegarde de votre base de données AD LDS
- Confirmez auprès de votre équipe que les anciennes préférences peuvent être supprimées en toute sécurité
- Exécutez d'abord l'option 1 pour afficher l'aperçu
- Pensez à l'exécuter pendant une fenêtre de maintenance avec une activité utilisateur minimale
Utilisation de la gestion de l'état ADWS
Accéder à la gestion de l'état ADWS
-
Ouvrez Horizon Advisor.
-
Sélectionnez Opérations AD LDS
-
Sélectionnez Gestion de l'état ADWS
-
Sélectionnez le niveau de portée, puis choisissez l'action requise.
Sélectionner le niveau de portée (obligatoire)
Avant d'exécuter l'action Vérifier, Activer ou Désactiver, choisissez une portée :
-
Espace unique
- Cible les serveurs de connexion uniquement dans l'espace sélectionné. - Utilisez **Sélectionner un espace** pour choisir l'espace spécifique. -
Niveau de cluster (fédération CPA)
- Cible tous les espaces détectés dans la fédération CPA. - À utiliser lorsque la modification doit s'appliquer à l'échelle de la fédération.
Si un seul espace est détecté, le comportement au niveau du cluster ne s'applique pas et les opérations s'exécutent sur la portée de l'espace disponible.
Option 1 : vérifier l'état ADWS
Fonctionnement
- Vérifie l'état ADWS sur les serveurs de connexion détectés.
- Affiche l'état actuel du service, le type de démarrage, l'état du pare-feu et l'indicateur de registre ADWS.
- N'apporte aucune modification à la configuration.
Quand l'utiliser ?
- Avant d'activer ou de désactiver ADWS.
- Après avoir apporté des modifications, pour confirmer l'état final.
Étapes
-
Sélectionnez un espace unique ou un niveau de cluster (fédération CPA).
-
Si l'option Espace unique est sélectionnée, choisissez l'espace cible dans Sélectionner l'espace.
-
Sélectionnez Vérifier l'état ADWS.
-
Attendez la fin de la détection et de la collecte d'état.
-
Examinez le tableau de sortie de chaque serveur :
- État du service
- Type de démarrage
- État du pare-feu
- Valeur EnableADWS
Option 2 : activer ADWS
Fonctionnement
- Définit le démarrage du service ADWS sur Automatique.
- Démarre le service ADWS s'il n'est pas en cours d'exécution.
- Active ou crée la règle de pare-feu entrant ADWS (TCP 9389).
- Définit la valeur de registre
EnableADWSsur1.
Avertissement de sécurité
- ADWS est désactivé par défaut pour réduire l'exposition de sécurité.
- Activez ADWS uniquement lorsque cela est nécessaire pour effectuer une tâche spécifique (par exemple, un dépannage ou une intégration héritée).
- Une fois la tâche terminée, désactivez ADWS manuellement.
Étapes
-
Sélectionnez un espace unique ou un niveau de cluster (fédération CPA).
-
Si l'option Espace unique est sélectionnée, choisissez l'espace cible dans Sélectionner l'espace.
-
Cliquez sur Activer ADWS.
-
Vérifiez l'onglet Sécurité.
-
Confirmez l'action à l'invite correspondante.
-
Attendez la fin de l'exécution sur tous les serveurs accessibles.
-
Exécutez Vérifier l'état ADWS pour confirmer qu'ADWS est activé comme prévu.
Option 3 : désactiver ADWS
Fonctionnement
- Arrêtez le service ADWS.
- Définit le type de démarrage ADWS sur Désactivé.
- Désactive la règle de pare-feu entrant ADWS.
- Définit la valeur de registre
EnableADWSsur0.
Quand l'utiliser ?
- Après avoir terminé la tâche temporaire qui nécessitait ADWS.
- Pour revenir à la position sécurisée par défaut.
Étapes
-
Sélectionnez un espace unique ou un niveau de cluster (fédération CPA).
-
Si l'option Espace unique est sélectionnée, choisissez l'espace cible dans Sélectionner l'espace.
-
Sélectionnez Désactiver ADWS.
-
Confirmez l'action à l'invite correspondante.
-
Attendez la fin de l'exécution.
-
Exécutez Vérifier l'état ADWS pour confirmer qu'ADWS est désactivé.
Gérer le service Secure Gateway
Ce module active ou désactive les services PCoIP Secure Gateway et Blast Secure Gateway sur une instance d'Horizon Connection Server.
Opérations disponibles
| Option | Opération |
|---|---|
| 1 | Désactiver PCoIP Secure Gateway |
| 2 | Désactiver Blast Secure Gateway |
| 3 | Désactiver PCoIP et Blast Secure Gateway |
| 4 | Activer PCoIP Secure Gateway |
| 5 | Activer Blast Secure Gateway |
| 6 | Activer PCoIP et Blast Secure Gateway |
| 7 | Quitter |
La gestion de Secure Gateway doit être exécutée directement sur l'instance d'Horizon Connection Server sur laquelle les services de passerelle sont installés. L'outil confirmera qu'une installation d'Horizon Connection Server est détectée avant de poursuivre.
Mode de ligne de commande (non interactif)
Horizon Advisor prend en charge l'exécution non interactive pour une utilisation dans des scripts ou des pipelines d'automatisation. Transmettez les paramètres directement à Start-HorizonAdvisor.ps1 à partir de la ligne de commande.
Syntaxe
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation <type> -TargetHorizonVersion <version> [options]
Paramètres
| Paramètre | Requis | Description |
|---|---|---|
| -Flow | Oui | Doit être une vérification préalable |
| -Validation | Oui | activedirectory, vcenter, server, ldap ou all |
| -TargetHorizonVersion | Oui (sauf LDAP uniquement) | Version cible d'Horizon (par exemple, 2503) |
| -AdFqdn | Pour activedirectory/all | Nom de domaine complet Active Directory |
| -VCenterFqdn | Pour vcenter/all | Nom de domaine complet de vCenter |
| -vCenterVersion | Pour vcenter/all | Version de vCenter (par exemple, 8.0.2) |
| -HorizonAdminUsername | Pour ldap/all | Nom d'utilisateur d'Horizon Administrator |
| -HorizonDomain | Pour ldap/all | Domaine Horizon |
| -HorizonAdminPassword | Pour ldap/all | Mot de passe d'Horizon Administrator en tant que SecureString |
| -AcceptSelfSignedCertificate | Non | Supprime l'invite du certificat TLS pour les validations ldap |
| -Help | Non | Affiche l'aide relative à la ligne de commande. |
Exemples
Exécuter la validation du serveur :
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation server -TargetHorizonVersion '2503'
Exécuter la validation d'Active Directory
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation activedirectory -AdFqdn 'dc.corp.example.com' -TargetHorizonVersion '2503'
Exécuter la validation de vCenter :
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation vcenter -VCenterFqdn 'vcenter.corp.example.com' -VCenterVersion '8.0.2' -TargetHorizonVersion '2503'
Exécutez la validation LDAP : le mot de passe est demandé en toute sécurité au moment de l'exécution :
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation ldap -HorizonAdminUsername 'admin' -HorizonDomain 'corp'
Exécutez la validation LDAP et acceptez un certificat auto-signé sans y être invité :
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation ldap -HorizonAdminUsername 'admin' -HorizonDomain 'corp' -AcceptSelfSignedCertificate
Exécutez toutes les validations : le mot de passe est demandé en toute sécurité au moment de l'exécution :
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation all -AdFqdn 'dc.corp.example.com' -VCenterFqdn 'vcenter.corp.example.com' -VCenterVersion '8.0.2' -TargetHorizonVersion '2503' -HorizonAdminUsername 'admin' -HorizonDomain 'corp'
Gestion des mots de passe pour les exécutions automatisées/scriptées
Lors de l'exécution d'Horizon Advisor dans le cadre d'une tâche planifiée ou d'un pipeline d'automatisation pour lequel aucune invite interactive n'est possible, vous devez fournir le mot de passe à l'avance à l'aide du paramètre -HorizonAdminPassword en tant que PowerShell SecureString.
La manière dont vous provisionnez SecureString dépend des pratiques de sécurité de votre organisation, par exemple : à partir d'un gestionnaire de secrets, d'un coffre d'informations d'identification, d'un fichier chiffré ou de toute autre méthode. La seule condition requise est que la valeur transmise à -HorizonAdminPassword doit être une SecureString.
Exemple : transmission d'un SecureString pour une exécution automatisée :
# Obtain a SecureString by whatever method suits your environment
$securePassword = <your SecureString here>
.\Start-HorizonAdvisor.ps1 -Flow precheck -Validation ldap `
-HorizonAdminUsername 'admin' -HorizonDomain 'corp' `
-HorizonAdminPassword $securePassword
Obtention de l'aide
Pour afficher l'utilisation de la ligne de commande et des exemples directement depuis la console :
.\Start-HorizonAdvisor.ps1 -Help
Cette page vous a-t-elle été utile ?