Remarque : cette section s'applique à Horizon 8 version 2312 ou version ultérieure.
Lorsque des administrateurs Horizon se connectent au Serveur de connexion à l'aide de REST API, de View API ou via Horizon Console, les étapes d'authentification et d'autorisation dépendent des informations d'identification présentées.
Si un certificat d'identité d'utilisateur est présenté sous la forme d'informations d'identification, Windows fait correspondre le certificat à un compte d'utilisateur. Reportez-vous à la section Configurer des mappages de certificats pour l'authentification basée sur les certificats pour de plus amples détails La correspondance échouera si l'identité est inconnue. L'authentification échouera si le certificat n'est pas valide ou révoqué, ou si la signature de négocication ne peut pas être vérifiée à l'aide du certificat. Horizon vérifie ensuite auprès de Windows que le compte correspondant est activé et qu'il n'existe aucune contrainte de connexion, telle qu'une heure incorrecte (si la fonctionnalité d'heures de connexion est configurée pour le compte dans Active Directory).
Si l'administrateur fournit un nom d'utilisateur et un mot de passe comme informations d'identification, une connexion temporaire de type 8 à Windows est effectuée. Ce type de connexion empêche la création d'un profil d'utilisateur Windows pour l'administrateur, ce qui coûterait du temps et du stockage en vain. Le processus de connexion vérifie que le nom de compte est connu de Windows et activé, que le mot de passe est actuel et non verrouillé, et qu'il n'existe aucune contrainte de connexion. Si l'opération réussit, l'administrateur est de nouveau déconnecté de Windows.
Après l'authentification et l'autorisation Windows, une autre autorisation est effectuée pour s'assurer que le compte dispose des privilèges Horizon appropriés et qu'il est autorisé à se connecter au Serveur de connexion par les moyens choisis et avec les indicateurs de demande appropriés. Reportez-vous au privilège Contourner la carte à puce pour l'API dans Privilèges globaux. Si toutes les vérifications réussissent, jusqu'à trois jetons sont générés :
| Jeton de session REST API | Permet à l'administrateur de continuer à utiliser REST API |
| Jeton de session d'API View | Permet à l'administrateur de continuer à utiliser View API |
| Jeton d'emprunt d'identité Windows | Permet à l'administrateur d'accéder à d'autres ordinateurs Windows pour installer ou mettre à niveau le logiciel du Serveur de connexion |
Remarque : le jeton qui sera généré dépend des privilèges Horizon de l'administrateur et également de la manière dont il s'est connecté. Nous recommandons aux administrateurs de présenter un certificat d'identité utilisateur, enrôlé automatiquement sur leur compte Windows ou installé sur une carte à puce, plutôt qu'un nom d'utilisateur-mot de passe. Toutefois, lors de l'appel de fonctions de gestion du cycle de vie telles que l'installation du Serveur de connexion, il est nécessaire de se connecter avec un compte de domaine Windows à l'aide du nom d'utilisateur-mot de passe.
Tous les jetons générés seront invalidés lorsque l'administrateur se déconnecte ou lorsque la session expire. Le délai d'expiration de session pour REST API et View API est configuré pour le cluster d'instances du Serveur de connexion dans son ensemble sous Paramètres de sécurité. Reportez-vous à la section Paramètres globaux liés à la sécurité pour Horizon Console. Le délai d'expiration de la session d'Horizon Console est défini par utilisateur sous Mes préférences. Reportez-vous à la section Paramètres globaux pour les sessions du client et de la console.
Cette page vous a-t-elle été utile ?