Skip to main content

14 août 2026

Installation d'Omnissa Horizon Client pour Chrome

La configuration d'Horizon Client implique l'installation de l'application Horizon Client pour Chrome sur les périphériques clients, la configuration d'Omnissa Horizon Connection Server et l'ouverture des ports requis.

Préparation d'Horizon Connection Server

Pour que les utilisateurs finaux puissent se connecter à un serveur et accéder à un poste de travail distant ou à une application publiée, un administrateur doit installer et configurer Horizon Connection Server.

Configurer l'URL externe d'Omnissa Horizon Blast

Une fois les serveurs installés, le paramètre Blast Secure Gateway est activé sur les instances applicables d'Horizon Connection Server. Le paramètre URL externe Blast est également configuré pour utiliser Blast Secure Gateway dans les instances applicables d'Horizon Connection Server.

Par défaut, l'URL inclut le nom de domaine complet de l'URL externe du tunnel sécurisé et le numéro de port par défaut, 8443. L'URL doit contenir le nom de domaine complet et le numéro de port qu'un système client peut utiliser pour atteindre cet hôte Horizon Connection Server.

Pour plus d'informations, reportez-vous à la section Définir les URL externes des instances d'Horizon Connection Server dans le document Installation et mise à niveau d'Omnissa Horizon 8.

Configurer des règles de pare-feu

Si vous utilisez des pare-feu tiers, configurez des règles pour autoriser le trafic entrant sur le port TCP 8443 pour tous les hôtes Horizon Connection Server d'un groupe répliqué, et configurez une règle pour autoriser le trafic entrant (à partir des serveurs) sur le port TCP 22443 des machines virtuelles de poste de travail distant et des hôtes RDS du centre de données.

Pour plus d'informations, reportez-vous à la section Règles de pare-feu pour un accès via un navigateur Web client.

Configurer l'authentification utilisateur

Utilisez la liste de vérification suivante lors de la configuration de l'authentification utilisateur.

  • Vérifiez que chaque instance d'Horizon Connection Server possède un certificat TLS qui peut être pleinement vérifié en utilisant le nom d'hôte que vous entrez dans le navigateur Web. Pour plus d'informations, reportez-vous au document Installation et mise à niveau d'Horizon 8.
  • Pour pouvoir utiliser l'authentification à deux facteurs, telle que l'authentification RSA SecurID ou RADIUS, assurez-vous que cette fonctionnalité est activée sur Horizon Connection Server. Vous pouvez personnaliser les étiquettes sur la page de connexion de l'authentification RADIUS. Vous pouvez configurer l'authentification à deux facteurs après l'expiration d'une session distante. Pour plus d'informations, reportez-vous aux rubriques concernant l'authentification à deux facteurs dans le document Administration d'Horizon 8.
  • Pour masquer le menu déroulant Domaine dans Horizon Client, activez le paramètre général Masquer la liste de domaines dans l'interface utilisateur client. Ce paramètre est activé par défaut. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.
  • Pour envoyer la liste de domaines à Horizon Client, activez le paramètre général Envoyer la liste de domaines. Ce paramètre est désactivé par défaut. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.
  • Pour autoriser un accès sans authentification aux applications publiées, activez cette fonctionnalité dans Horizon Connection Server. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.

Le tableau suivant montre comment les paramètres généraux Envoyer la liste de domaines et Masquer la liste de domaines dans l'interface utilisateur client déterminent le mode de connexion des utilisateurs au serveur à partir d'Horizon Client.

Envoyer les paramètres de la liste de domainesMasquer la liste de domaines dans les paramètres de l'interface utilisateur clientMode de connexion des utilisateurs
Désactivé (par défaut)Activé (par défaut)Le menu déroulant Domaine est masqué. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • Nom d'utilisateur
  • domain\username
  • username@domain.com
DésactivéDésactivéSi un domaine par défaut est configuré sur le client, il s'affiche dans le menu déroulant Domaine. Si le client ne connaît pas un domaine par défaut, *DefaultDomain* s'affiche dans le menu déroulant Domaine. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • Nom d'utilisateur
  • domain\username
  • username@domain.com
ActivéActivéLe menu déroulant Domaine est masqué. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • Nom d'utilisateur (non autorisé pour plusieurs domaines)
  • domain\username
  • username@domain.com
ActivéDésactivéLes utilisateurs doivent entrer un nom d'utilisateur dans la zone de texte Nom d'utilisateur et sélectionner un domaine dans le menu déroulant Domaine. Les utilisateurs peuvent également entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • domain\username
  • username@domain.com

Règles de pare-feu pour l'accès au navigateur Web client

Pour autoriser les navigateurs Web clients à effectuer des connexions à des instances d'Horizon Connection Server, à des postes de travail distants et à des applications publiées, vos pare-feu doivent autoriser le trafic entrant sur certains ports TCP.

Les connexions Horizon Client pour Chrome doivent utiliser le protocole HTTPS. Les connexions HTTP ne sont pas autorisées.

Par défaut, lorsque vous installez une instance d'Horizon Connection Server, la règle Horizon View Horizon Connection Server (Blast-In) est activée sur le pare-feu Windows et ce dernier est configuré pour autoriser le trafic entrant sur le port TCP 8443.

Règles de pare-feu pour l'accès au navigateur client
SourcePort source par défautProtocoleCiblePort cible par défautRemarques
Navigateur Web clientTout port TCPHTTPSInstance d'Horizon Connection ServerTCP 443Pour établir une connexion initiale, le navigateur Web d'un périphérique client se connecte à une instance d'Horizon Connection Server sur le port TCP 443.
Navigateur Web clientTout port TCPHTTPSBlast Secure GatewayTCP 8443Une fois la connexion initiale établie, le navigateur Web sur un périphérique client se connecte à Blast Secure Gateway sur le port TCP 8443. Blast Secure Gateway doit être activé sur une instance d'Horizon Connection Server pour autoriser cette deuxième connexion.
Blast Secure GatewayTout port TCPHTTPSAgent HTML AccessTCP 22443Si Blast Secure Gateway est activé, lorsqu'un utilisateur sélectionne un poste de travail distant ou une application publiée, Blast Secure Gateway se connecte à l'agent HTML Access sur le port TCP 22443 sur la machine virtuelle du poste de travail distant ou sur l'hôte RDS. Ce composant d'agent est inclus lorsque vous installez Horizon Agent.
Navigateur Web clientTout port TCPHTTPSAgent HTML AccessTCP 22443Si Blast Secure Gateway n'est pas activé, lorsqu'un utilisateur sélectionne un poste de travail distant ou une application publiée, le navigateur Web sur un périphérique client se connecte directement à l'agent HTML Access sur le port TCP 22443 sur la machine virtuelle du poste de travail distant ou sur l'hôte RDS. Ce composant d'agent est inclus lorsque vous installez Horizon Agent.

Installer ou mettre à niveau Horizon Client pour Chrome

Horizon Client pour Chrome est une application Chrome qui s'installe comme les autres applications Chrome.

Conditions préalables

Vérifiez que le périphérique client répond à la configuration système requise pour Horizon Client pour Chrome. Reportez-vous à la section Configuration système requise pour Horizon Client pour Chrome.

Procédure

  1. Connectez-vous au périphérique Chrome.
  2. Téléchargez et installez Horizon Client pour Chrome depuis le Chrome Web Store.

Utilisation de la console d'administration de Google pour configurer des périphériques Chrome inscrits

Vous pouvez utiliser la console d'administration de Google pour configurer les paramètres d'Horizon Connection Server sur les périphériques Chrome inscrits.

Vous pouvez configurer une liste d'instances d'Horizon Connection Server, une instance d'Horizon Connection Server par défaut et certaines fonctionnalités de serveur et de client.

Lorsque vous configurez une liste de serveurs, les serveurs s'affichent sous forme de raccourcis dans Horizon Client. Si vous configurez un serveur par défaut, Horizon Client se connecte automatiquement à ce serveur.

Configurez ces paramètres dans un fichier de configuration JSON. Un administrateur Chrome doit utiliser la console d'administration de Google pour charger le fichier de configuration JSON pour l'application Horizon Client. Pour obtenir des informations détaillées sur l'utilisation de la console d'administration Google, reportez-vous à l'aide de l'administrateur G Suite.

Liste d'instances d'Horizon Connection Server

Vous pouvez utiliser les propriétés dans la section server-list pour configurer une liste de serveurs.

PropriétéDescription
serverAdresse IP ou nom d'hôte du serveur.
username(Facultatif) Nom d'un utilisateur autorisé à utiliser le serveur.
domain(Facultatif) Domaine de l'utilisateur spécifié dans la propriété username.
description(Facultatif) Description du serveur.

Par exemple, le fichier de configuration JSON suivant montre une liste de serveurs.

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [{
          "server": "viewserver0.mydomain.com",
          "default": false,
          "description": "View Server 0",
          "username": "User0",
          "desktopId": "RDS2012R2DC",
          "domain": "TestDomain0"
        },{
          "server": "viewserver1.mydomain.com",
          "description": "View Server 1",
          "username": "User1",
          "domain": "TestDomain1",
          "default": false
        }, {
          "server": "123.456.1.2",
          "description": "View Server 2",
          "username": "User2",
          "default": false,
          "domain": "TestDomain2"
        }, {
          "server": "123.456.1.3",
          "description": "View Server 3",
          "username": "User3",
          "default": false,
          "domain": "TestDomain3"
        }, {
          "server": "viewserver4.mydomain.com",
          "description": "View Server 4",
          "username": "User4",
          "default": false,
          "domain": "TestDomain4"
        }]}
    }
  }
}

Instance d'Horizon Connection Server par défaut

Vous pouvez utiliser la propriété default pour spécifier un serveur par défaut dans la section server-list. Les valeurs valides sont true et false.

L'exemple de fichier de configuration JSON suivant montre un serveur par défaut.

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [{
          "server": "viewserver0.mydomain.com",
          "default": true,
          "description": "View Server 0",
          "username": "User0",
          "desktopId": "RDS2012R2DC",
          "domain": "TestDomain0"
        }]}
    }
  }
}

Fonctionnalités du client

Pour configurer certaines fonctionnalités d'Horizon Client, vous pouvez utiliser les paramètres présentés dans la section common-setting. La propriété editable indique la disponibilité des paramètres que l'utilisateur doit modifier. Un astérisque dans le tableau suivant indique les paramètres que vous pouvez configurer dans la liste modifiable.

Remarque : pour s'assurer que les paramètres modifiés s'appliquent, les utilisateurs doivent redémarrer Horizon Client.

ParamètreDescription
editableConfigure une liste de paramètres d'Horizon Client et spécifie si un utilisateur peut modifier des common settings. En général, la stratégie de chaque serveur détermine la valeur des paramètres. Vous pouvez ajouter n'importe quelle fonctionnalité client dans ce tableau avec un astérisque (*). Si la valeur d'un paramètre répertorié dans la propriété editable est false, ce paramètre n'est pas disponible. L'utilisateur ne peut pas modifier ce paramètre. L'interface utilisateur est grisée. Pour apporter des modifications, l'administrateur système peut mettre à jour la stratégie définie par le serveur. Si un paramètre se trouve dans la liste de propriétés editable et qu'il est défini sur true, il est disponible dans l'interface utilisateur. L'utilisateur peut apporter une modification. Remarque : lors de la première utilisation, le client applique tous les paramètres de la stratégie pour le serveur. Après cela, si le paramètre est modifiable et a été modifié par l'utilisateur, le client utilise ce paramètre.

**Remarque :** les paramètres BCR de la console d'administration Google ne prennent pas en charge editable.
allowDataSharing*Configure la fonctionnalité de partage de données. Définissez la valeur pour activer ou désactiver le partage. Les valeurs valides sont true (activer) et false (désactiver).
allowFileDownload Définit si les utilisateurs peuvent télécharger des fichiers d'un poste de travail distant vers le périphérique client à l'aide de la fonctionnalité de transfert de fichiers. Définissez cette valeur pour activer ou bloquer le téléchargement de fichiers. Les valeurs valides sont true (activer) et false (bloquer). La valeur par défaut est true. Remarque : pour activer le téléchargement de fichiers avec la fonctionnalité de transfert de fichiers, vous devez activer allowFileDownload côté client et également définir le paramètre de GPO Configure file transfer pour autoriser le téléchargement de fichiers côté agent. Reportez-vous à la section Fonctionnalités et GPO des postes de travail distants Horizon.
allowFileUpload Définit si les utilisateurs peuvent charger des fichiers sur un poste de travail distant à partir du périphérique client à l'aide de la fonctionnalité de transfert de fichiers. Définissez cette valeur pour activer ou bloquer le chargement de fichiers. Les valeurs valides sont true (activer) et false (bloquer). La valeur par défaut est true. Remarque : pour activer le chargement de fichiers avec la fonctionnalité de transfert de fichiers, vous devez activer allowFileUpload côté client et également définir le paramètre de GPO Configure file transfer pour autoriser le chargement de fichiers côté agent. Reportez-vous à la section Fonctionnalités et GPO des postes de travail distants Horizon.
autoForwardUSB*Active ou désactive la redirection USB automatique. La valeur spécifie si la redirection USB automatique est activée ou désactivée. La propriété editable indique si les utilisateurs peuvent modifier les paramètres de connexion automatique USB dans la fenêtre des paramètres. Les valeurs valides pour les deux propriétés sont true et false.
bcrEnabledActive la fonctionnalité de redirection de contenu du navigateur.
display*Configure l'utilisation des moniteurs locaux disponibles pour le client. Ce paramètre peut spécifier la taille de la fenêtre du client. Ce paramètre s'active au lancement d'un poste de travail distant. Options disponibles :
  • multipleMonitors : rendu sur tous les moniteurs disponibles.
  • singleMonitor : rendu sur un moniteur en utilisant la taille de fenêtre par défaut.
  • singleMonitorFullscreen : rendu sur un seul moniteur en mode plein écran.
  • singleMonitorSmallWindow : rendu sur un seul moniteur avec une petite taille de fenêtre (640 x 480)
  • singleMonitorLargeWindow : rendu sur un seul moniteur avec la grande taille de fenêtre (1 680 x 983).
  • {width:mmm, height:nnn} : rendu sur un seul moniteur avec la taille que vous fournissez. (mmm x nnn)
Ce paramètre est verrouillé si display est manquant dans la liste de la propriété editable ou défini sur false. S'il est défini sur true dans la propriété editable, l'utilisateur peut modifier le paramètre.
enableAdvancedTouch Active ou désactive la prise en charge des gestes tactiles avancés, comme décrit dans la section Mouvements du pavé tactile, de l'écran tactile, du pavé numérique et de la souris. Les valeurs valides sont true (activer) et false (désactiver). La valeur par défaut est true.
enableAnonymousLogin*Configure la fonctionnalité Accès non authentifié qui s'affiche sous la forme Se connecter de manière anonyme à l'aide de l'accès non authentifié dans la boîte de dialogue des paramètres. La propriété value spécifie si la fonctionnalité est activée ou désactivée. Les valeurs valides sont true et false.
enableFileAssociation Configure l'état d'activation de la fonctionnalité d'association de fichiers décrite dans la section Définir l'association de fichiers. Les valeurs valides sont les suivantes :
  • true : l'association de fichiers est activée.
  • false : l'association de fichiers est désactivée. Les utilisateurs peuvent toujours cliquer avec le bouton droit sur un fichier local et sélectionner Horizon Client pour Chrome. Toutefois, un message d'avertissement s'affiche à la place d'une liste d'applications disponibles.
Si l'option enableFileAssociation n'est pas configurée, l'association de fichiers est activée par défaut.
enableHighResolution*Configure la fonctionnalité Mode haute résolution. La propriété value spécifie si la fonctionnalité est activée ou désactivée. La propriété editable spécifie si les utilisateurs peuvent modifier le paramètre Mode haute résolution dans Horizon Client. Les valeurs valides pour les deux propriétés sont true et false.
enableMediaStream Détermine si les utilisateurs du client peuvent configurer des autorisations de caméra et de microphone pour la fonctionnalité de redirection de navigateur et la fonctionnalité Optimisation des supports pour Microsoft Teams pour le client Chrome. Les valeurs valides sont les suivantes :
  • true : les utilisateurs du client peuvent configurer les paramètres et répondre aux invites qui autorisent ou refusent l'accès des navigateurs distants aux caméras et aux microphones du client lors de la redirection de navigateur.
  • false : l'ensemble des paramètres et invites liés aux autorisations d'accès à la caméra et au microphone sont masqués pour les utilisateurs du client. Les utilisateurs ne peuvent pas configurer ces autorisations. Les navigateurs distants se voient automatiquement refuser l'accès aux caméras et aux microphones des clients lors de la redirection de navigateur.
La valeur par défaut est true. Pour plus d'informations, reportez-vous à la section Configurer la redirection de navigateur et à la section Optimisation des supports pour Microsoft Teams du document Fonctionnalités et GPO des postes de travail distants Horizon.
enableMultiMonitorConfigure la fonctionnalité Plusieurs moniteurs. Utilisez la propriété value pour indiquer si la fonctionnalité est activée ou désactivée. Les valeurs valides sont true et false.
enableH264Spécifie si la méthode de rendu utilise le mode vidéo H.264. Le client active le mode vidéo H.264. Les valeurs valides sont true et false. Remarque : Cette option s'affiche uniquement dans la fenêtre des paramètres si vous utilisez un affichage normal avec un taux supérieur à 100 % et si l'administrateur n'a pas désactivé la fonctionnalité.
enableRTAVH264Codec Active ou désactive le codec H.264 pour l'Audio/Vidéo en temps réel. Les valeurs valides sont true (activer H.264) et false (désactiver H.264). La valeur par défaut est true. Pour plus d'informations, reportez-vous à la section Utilisation de la fonctionnalité Audio/Vidéo en temps réel pour les webcams, les microphones et les haut-parleurs.
forcePrivateMode Activez le mode de confidentialité pour Horizon Cloud sur Azure nouvelle génération. Utilisez ce paramètre pour forcer l'activation du mode de confidentialité pour les utilisateurs finaux. Lorsque ce paramètre est activé, les utilisateurs doivent s'authentifier pour se connecter. L'utilisateur est ensuite dirigé vers la page de déconnexion du navigateur lorsqu'Horizon Client est fermé ou que le serveur actuel est déconnecté. Ce paramètre est désactivé lorsqu'il n'est pas configuré
enableNetworkIndicator Active ou désactive la fonctionnalité de notification réseau. Les valeurs valides sont true (fonctionnalité activée) et false (fonctionnalité désactivée). Ce paramètre client s'applique ou non en fonction de plusieurs facteurs, comme décrit dans la section Configurer l'affichage des messages de notification réseau. Si vous définissez la valeur sur false, l'option Désactiver l'affichage de l'état du réseau est supprimée de la fenêtre Paramètres. La valeur par défaut est true.
enableLogoutTriggeredQuitDéclenche la fermeture du client lors de la déconnexion. Lorsque l'option de stratégie est activée, elle déclenche la fermeture du client lorsque l'utilisateur se déconnecte. Cette option accepte les valeurs booléennes de type true ou false.
enableDisconnectionTriggeredQuitDéclenche la fermeture du client lors de la déconnexion du dernier poste de travail actif ou de la dernière application active. Lorsque l'option de stratégie est activée, elle déclenche la fermeture du client lors de la déconnexion du dernier poste de travail actif ou de la dernière application active. Cette option accepte les valeurs booléennes de type true ou false.
enableScreenSharing* Autorise ou non les utilisateurs à partager le contenu de leur écran local lors de l'utilisation d'applications publiées. Les valeurs valides sont true (autoriser) et false (interdire). La propriété editable spécifie si les utilisateurs peuvent contrôler leurs autorisations de partage d'écran dans la fenêtre Paramètres.
enableWebRTCRedirection* Active ou désactive la fonctionnalité d'optimisation des supports pour les applications basées sur WebRTC. Lorsqu'elle est activée, cette fonctionnalité optimise les flux audio, vidéo et de partage d'écran à partir d'applications basées sur WebRTC dans un poste de travail distant. Cette fonctionnalité améliore l'expérience audiovisuelle globale des utilisateurs lors de réunions virtuelles et de conférences téléphoniques. Les valeurs valides sont true (fonctionnalité activée) et false (fonctionnalité désactivée). La propriété editable spécifie si les utilisateurs peuvent contrôler l'état d'activation de l'optimisation des supports WebRTC dans la fenêtre Paramètres.
enableWindowsKey*Active ou désactive la touche Windows pour les postes de travail distants. La valeur spécifie si la fonctionnalité est activée ou désactivée. La propriété editable spécifie si les utilisateurs peuvent modifier le paramètre Activer la touche Windows pour les postes de travail dans Horizon Client. Les valeurs valides pour les deux propriétés sont true et false.
enhBcrEnabledActive la fonctionnalité de redirection de contenu du navigateur en mode amélioré. La redirection de contenu du navigateur doit être activée pour que cela prenne effet.

Notez que lors de la configuration de la fonctionnalité de BCR améliorée, <all_urls> n'est pas pris en charge dans sa Allowlist. En outre, si un site Web se trouve dans les deux listes (ou si un site Web hérité est configuré sur <all_urls> et qu'un site Web se trouve dans la liste améliorée), lorsque l'utilisateur accède à ce site, il exécutera la BCR améliorée sur les BCR héritées.

hardwareAccelerationOption Configure l'accélération matérielle du GPU côté client pour l'Audio/Vidéo en temps réel. Pour plus d'informations, reportez-vous à la section Utilisation de la fonctionnalité Audio/Vidéo en temps réel pour les webcams, les microphones et les haut-parleurs. Les valeurs valides sont les suivantes :
  • no-preference permet au client d'utiliser l'accélération matérielle ou l'accélération logicielle en fonction de ce qui convient le mieux pour le système et la configuration. Il s'agit de la valeur par défaut.
  • prefer-hardware active l'accélération matérielle.
  • prefer-software désactive l'accélération matérielle et utilise l'accélération logicielle à la place.
hideSecondaryServer Indique si Horizon Client affiche une icône de serveur pour les noms d'hôtes des serveurs principal et secondaire, ou pour le nom d'hôte du serveur principal uniquement. Les valeurs valides sont true (afficher une icône unique pour le nom d'hôte principal uniquement) et false.
  • Lorsque cette option est définie sur true, Horizon Client affiche une icône pour le nom d'hôte principal uniquement.
  • Lorsque cette option est définie sur false, Horizon Client affiche une icône pour les noms d'hôtes du serveur principal et du serveur secondaire. Ce paramètre peut entraîner l'affichage de deux icônes pour le même serveur. Par exemple, dans le cas où un équilibreur de charge fonctionne comme hôte principal et où Omnissa Unified Access Gateway (UAG) fait office d'hôte secondaire, Horizon Client affiche une icône pour le nom d'hôte de l'équilibreur de charge et une icône en double pour le nom d'hôte d'UAG.
La valeur par défaut est true.
ignoreCertErrors Indique si la fonctionnalité de redirection de navigateur ouvre ou non des pages contenant des erreurs de certificat de sécurité ou SSL. Les valeurs valides sont les suivantes :
  • false : la fonctionnalité de redirection de navigateur n'ouvre pas les pages contenant des erreurs de certificat ou SSL. Les pages ne sont pas redirigées et Horizon Client affiche un message sur l'erreur de certificat ou SSL.
  • true : la fonctionnalité de redirection de navigateur ouvre les pages contenant des erreurs de certificat ou SSL. Les erreurs sont ignorées et les pages sont redirigées.
La valeur par défaut est false. Pour plus d'informations, reportez-vous à la section Configurer la redirection de navigateur.
ignoreCertErrorsBcr Active l'option Ignorer les erreurs de certificat pour la redirection de contenu du navigateur.
ignoreCertErrorsEnhBcr Active l'option Ignorer les erreurs de certificat pour la redirection de contenu du navigateur améliorée.
networkStateConfig Spécifie les paramètres de seuil utilisés par Horizon Client pour calculer le score de qualité du réseau et déterminer la stabilité du réseau. Pour obtenir des informations détaillées sur l'utilisation de ces paramètres par Horizon Client, reportez-vous à la section Personnaliser la façon dont Horizon Client détermine la qualité du réseau.

Ce paramètre inclut les propriétés suivantes :
  • networkStateTcpRttMSLow : spécifie la valeur de seuil de RTT faible utilisée pour calculer le score de qualité du réseaux. La valeur doit être un entier positif inférieur à la valeur networkStateTcpRttMSHigh. La valeur par défaut est 2.
  • networkStateTcpRttMSHigh:Spécifie la valeur de seuil de RTT élevée utilisée pour calculer le score de qualité du réseau. La valeur doit être un entier positif supérieur à la valeur networkStateTcpRttMSLow. La valeur par défaut est 400.
  • networkStateQualityScoreTcpThresholdGood : spécifie le score minimal requis pour indiquer que la stabilité du réseau est bonne. Les valeurs valides doivent être comprises entre 0 et 100, et être supérieures à la valeur networkStateQualityScoreTcpThresholdPoor. La valeur par défaut est 85. Les scores compris entre networkStateQualityScoreTcpThresholdPoor et networkStateQualityScoreTcpThresholdGood indiquent une qualité correcte du réseau.
  • networkStateQualityScoreTcpThresholdPoor : spécifie la limite élevée de la plage de scores indiquant une mauvaise stabilité du réseau. Les valeurs valides doivent être comprises entre 0 et 100 et être inférieures à la valeur networkStateQualityScoreTcpThresholdGood. La valeur par défaut est 40. Les scores compris entre networkStateQualityScoreTcpThresholdPoor et networkStateQualityScoreTcpThresholdGood indiquent une qualité correcte du réseau.
  • networkStateRttCheckPeriodMs : spécifie l'intervalle de temps, en millisecondes, durant lequel les statistiques de RTT du réseau sont surveillées. Les valeurs valides doivent être supérieures à 2 000. La valeur par défaut est 15 000.
powerSettingEmpêche le périphérique de passer en mode veille en réponse à l'inactivité de l'utilisateur dans une session distante. Par défaut, le périphérique Chrome passe en mode veille au bout de 10 minutes. Lorsque vous configurez powerSetting, le périphérique ne passe pas en mode veille jusqu'après la fin de la dernière session distante. La propriété keepAwakeLevel spécifie le niveau de la stratégie d'alimentation. Les valeurs suivantes sont valides pour la propriété keepAwakeLevel :
  • system : empêche le système de passer en veille en réponse à l'inactivité de l'utilisateur. Il s'agit de la valeur par défaut.
  • display : empêche l'affichage d'être éteint ou grisé, ou le système de passer en veille, en réponse à l'inactivité de l'utilisateur.
splitUSB Spécifie le comportement de redirection de fractionnement pour les périphériques USB, comme décrit dans la section Périphériques USB composites fractionnés. Ce paramètre inclut les propriétés suivantes :
  • allowList spécifie les périphériques composites dont le fractionnement est autorisé pour la redirection. Si un périphérique n'est pas répertorié, il n'est pas fractionné. Définissez la valeur sur un tableau d'objets de données avec les paires clé-valeur suivantes :
    • devicespécifie l'identité du périphérique composite. Les valeurs valides sont au format <vid>:<pid>, où <vid> indique l'ID de fournisseur et <pid> indique l'ID de produit du périphérique.
    • excludedInterface spécifie les interfaces du périphérique qui ne doivent pas être redirigées. Configurez la valeur en tant que tableau des ID d'interface exclus.
  • blockList spécifie les périphériques composites qui ne peuvent pas être fractionnés pour être redirigés. Configurez la valeur en tant que tableau d'objets au format <vid>:<pid>, où <vid> indique l'ID de fournisseur et <pid> indique l'ID de produit du périphérique.
Lorsque ce paramètre est utilisé, le paramètre de stratégie de groupe d'agent équivalent (Fractionner un périphérique Vid/Pid) est ignoré.
urlFiltering Configure les règles de redirection de contenu URL pour le client. La fonctionnalité de redirection de contenu URL nécessite une configuration supplémentaire côté agent. Pour plus d'informations, reportez-vous aux sections Configuration requise pour l'utilisation de la redirection de contenu URL et Configuration de la redirection de contenu URL du document Fonctionnalités et GPO des postes de travail distants Horizon.

Remarque : vous devez redémarrer Horizon Client pour que les règles modifiées prennent effet.

Remarque : les règles de redirection de contenu URL configurées à l'aide de l'interface de ligne de commande vdmutil sur une instance d'Horizon Connection Server sont prioritaires sur celles de redirection de contenu URL configurées à l'aide du paramètre urlFiltering. Le paramètre urlFiltering dispose d'une propriété, protocols, qui est définie sur un tableau d'objets avec les propriétés suivantes :

  • brokerHostname : adresse IP ou nom de domaine complet (FQDN) de l'hôte Horizon Connection Server à utiliser lors de la redirection d'URL.
  • protocol : protocole d'URL à rediriger.
  • remoteItem : nom complet du pool de postes de travail distants ou d'applications qui peut traiter les URL spécifiées pour agentRules.
  • agentRules : URL devant être redirigées vers le poste de travail distant ou l'application indiqué(e) pour remoteItem. Par exemple, si vous définissez agentRules sur .*mycompany.com, toutes les URL qui contiennent la chaîne mycompany.com sont redirigées vers le poste de travail distant ou l'application.
Remarque : la plage d'URL redirigées peut varier en fonction de la syntaxe de règle que vous utilisez pour agentRules.
  • La syntaxe de règle .*mycompany.com prend en charge la redirection de toutes les URL qui contiennent la chaîne mycompany.com, y compris http://mycompany.com.
  • La syntaxe de règle .*.mycompany.com prend en charge la redirection de toutes les URL qui contiennent la chaîne .mycompany.com. Cependant, elle ne prend pas en charge la redirection de l'URL racine. Par exemple, http://mycompany.com n'est pas redirigé.
useAssetIdReplaceMachineName Configure le mode de transmission de l'ID de ressource client (nom de l'ordinateur physique) à une variable d'environnement Horizon correspondante. Pour plus d'informations, reportez-vous à l'article 92513 de la base de connaissances Omnissa. Les valeurs valides sont les suivantes :
  • false : l'ID de ressource est transmis à la variable d'environnement ViewClient_Asset_ID.
  • true : l'ID de ressource est transmis à la variable d'environnement ViewClient_Machine_Name.
La valeur par défaut est false.
ws1WebviewMode Détermine si les utilisateurs peuvent s'authentifier dans Horizon Client s'exécutant en tant qu'application gérée, par exemple en tant qu'application gérée par Unified Access Gateway et Omnissa Workspace ONE. Les valeurs valides sont les suivantes :
  • secure-webview : permet aux utilisateurs de s'authentifier dans Horizon Client comme application gérée, et efface le cache et les cookies à la fin de l'authentification.
  • persistent-webview : permet aux utilisateurs de s'authentifier dans Horizon Client comme application gérée, mais n'efface pas le cache et les cookies à la fin de l'authentification. Cette valeur permet le stockage des informations d'authentification.
  • browser : nécessite l'ouverture d'une fenêtre de navigateur pour l'authentification utilisateur. Cette valeur empêche l'exécution d'Horizon Client comme application gérée.
La valeur par défaut est secure-webview.

L'exemple de fichier de configuration JSON suivant illustre les paramètres courants et l'utilisation de la propriété modifiable. Cet exemple montre les paramètres recommandés qui optimisent les performances et l'efficacité pour une expérience utilisateur optimale.

{
  "broker_list": {
    "Value": {
      "settings": {
        "server-list": [
          {
            "server": "viewserver0.mydomain.com",
            "default": true,
            "description": "View Server 0",
            "username": "User0",
            "domain": "TestDomain0"
          }
        ],
        "common-setting": {
          "allowDataSharing": true,
          "allowFileDownload": true,
          "allowFileUpload": true,
          "autoForwardUSB": true,
          "autoForwardUSBPolicy": [
            {
               "desktop": "HorizonAutoUsbAll",
               "autoConnectAllOnStart": true,
               "autoConnectAllOnInsert": true
            }
         ],
         "browserRedir": [
            {
               "bcrEnabled": true,
               "enhBcrEnabled": true,
               "enableMediaStream": true,
               "ignoreCertErrorsBcr": false,
               "ignoreCertErrorsEnhBcr": true
            }
         ],
          "enableAdvancedTouch": true,
          "enableAnonymousLogin": false,
          "enableDisconnectionTriggeredQuit": true,
          "enableFileAssociation": false,
          "enableH264": true,
          "enableHighResolution": false,
          "enableLogoutTriggeredQuit": true,
          "enableMediaStream": false,
          "enableNetworkIndicator": true,
          "enableRTAVH264Codec": true,
          "enableScreenSharing": true,
          "enableWindowsKey": true,
          "display": "multipleMonitors",
          "forcePrivateMode": true,
          "hardwareAccelerationOption": "no-preference",
          "hideSecondaryServer": true,
          "ignoreCertErrors": false,
          "useAssetIdReplaceMachineName": false,
          "ws1WebviewMode": "secure-webview",
          "networkStateConfig": {
            "networkStateTcpRttMSLow": 2,
            "networkStateTcpRttMSHigh": 400,
            "networkStateQualityScoreTcpThresholdGood": 85,
            "networkStateQualityScoreTcpThresholdPoor": 40,
            "networkStateRttCheckPeriodMs": 15000
          },
          "splitUSB": {
            "allowList": [
              {
                "device": "0554:1001",
                "excludedInterface": [
                  "00",
                  "01",
                  "02"
                ]
              }
            ]
          },
          "urlFiltering": {
            "protocols": [
              {
                "brokerHostname": "10.117.24.28",
                "protocol": "http",
                "remoteItem": "win2022_RDSH",
                "agentRules": ".*example1.com"
              },
              {
                "brokerHostname": "10.117.161.109",
                "protocol": "https",
                "remoteItem": "win10_VDI",
                "agentRules": ".*example2.com"
              }
            ]
          },
          "editable": {
            "allowDataSharing": true,
            "autoForwardUSB": true,
            "enableAnonymousLogin": true,
            "enableHighResolution": true,
            "enableH264": true,
            "enableWebRTCRedirection": true,
            "enableScreenSharing": true,
            "display": true
          }
        }
      }
    }
  }
}

Configurer les agents HTML Access afin qu'ils utilisent les nouveaux certificats TLS

Pour respecter les réglementations de l'industrie ou de sécurité, vous pouvez remplacer les certificats TLS par défaut que l'agent HTML Access génère par des certificats signés par une autorité de certification.

Lors de l'installation de l'agent HTML Access sur un poste de travail distant, le service de l'agent HTML Access crée des certificats auto-signés par défaut. Le service présente les certificats par défaut aux navigateurs qui utilisent Horizon Client pour Chrome.

Remarque : dans le système d'exploitation invité sur la machine virtuelle de poste de travail, ce service s'appelle Omnissa Horizon Blast.

Pour remplacer le certificat par défaut par un certificat signé par une autorité de certification, vous devez importer un certificat dans le magasin de certificats de l'ordinateur local Windows pour chaque poste de travail distant. Vous devez également définir une valeur de registre qui autorise l'agent HTML Access à utiliser le nouveau certificat.

Si vous remplacez les certificats par défaut de l'agent HTML Access par des certificats signés par une autorité de certification, configurez un certificat unique sur chaque poste de travail distant. Ne configurez pas de certificat signé par une autorité de certification sur une machine virtuelle parente ou sur un modèle utilisé pour créer un pool de postes de travail. La conséquence de cette approche est que des centaines, voire des milliers, de postes de travail distants ont des certificats identiques.

Ajouter le composant logiciel enfichable Certificat à MMC sur un poste de travail distant

Avant de pouvoir ajouter des certificats au magasin de certificats de l'ordinateur local Windows, vous devez ajouter le composant logiciel enfichable Certificat à la console de gestion Microsoft (MMC) sur les postes de travail distants sur lesquels l'agent HTML Access est installé.

Conditions préalables

Vérifiez que MMC et le composant logiciel enfichable Certificat sont disponibles sur le système d'exploitation invité Windows sur lequel l'agent HTML Access est installé.

Conditions préalables

  1. Sur le poste de travail distant, cliquez sur Démarrer et entrez mmc.exe.

  2. Dans la fenêtre MMC, accédez à Fichier > Ajouter/Supprimer un composant logiciel enfichable.

  3. Dans la fenêtre Ajouter ou supprimer des composants logiciels enfichables, sélectionnez Certificats et cliquez sur Ajouter.

  4. Dans la fenêtre Composant logiciel enfichable Certificats, sélectionnez Compte d'ordinateur, cliquez sur Suivant, sélectionnez Compte d'ordinateur, puis cliquez sur Terminer.

  5. Dans la fenêtre Ajouter ou supprimer le composant logiciel enfichable, cliquez sur OK.

Étape suivante

Importez le certificat SSL dans le magasin de certificats de l'ordinateur local Windows. Reportez-vous à la section Importer un certificat pour l'agent HTML Access dans un magasin de certificats Windows.

Importer un certificat pour l'agent HTML Access dans un magasin de certificats Windows

Pour remplacer un certificat Agent HTML Access par un certificat signé par une autorité de certification, vous devez importer ce dernier dans le magasin de certificats de l'ordinateur local Windows. Effectuez cette procédure sur chaque poste de travail distant sur lequel l'agent HTML Access est installé.

Conditions préalables

  • Vérifiez que l'agent HTML Access est installé sur le poste de travail distant.
  • Vérifiez que le certificat signé par une autorité de certification a été copié sur le poste de travail distant.
  • Vérifiez que le composant logiciel enfichable Certificat a été ajouté à MMC. Reportez-vous à la section Ajouter le composant logiciel enfichable Certificat à MMC sur un poste de travail distant.

Procédure

  1. Dans la fenêtre MMC sur le poste de travail distant, développez le nœud Certificats (Ordinateur local) et sélectionnez le dossier Personnel.

  2. Dans le volet Actions, accédez à Autres actions > Toutes les tâches > Importer.

  3. Dans l'assistant Importation de certificat, cliquez sur Suivant et accédez à l'emplacement de stockage du certificat.

  4. Sélectionnez le fichier du certificat et cliquez sur Ouvrir.

    Pour afficher votre type de fichier de certificat, vous pouvez sélectionner son format de fichier dans le menu déroulant Nom de fichier.

  5. Tapez le mot de passe de la clé privée incluse dans le fichier de certificat.

  6. Sélectionnez Marquer cette clé comme exportable.

  7. Sélectionnez Inclure toutes les propriétés extensibles.

  8. Cliquez sur Suivant, puis sur Terminer.

    Le nouveau certificat s'affiche dans le dossier Certificats (ordinateur local) > Personnel > Certificats.

  9. Vérifiez que le nouveau certificat contient une clé privée.

    a. Double-cliquez sur le nouveau certificat dans le dossier Certificats (ordinateur local) > Personnel > Certificats.

    b. Dans l'onglet Général de la boîte de dialogue Informations sur le certificat, vérifiez que la déclaration suivante s'affiche : You have a private key that corresponds to this certificate.

Étape suivante

Le cas échéant, importez le certificat racine et des certificats intermédiaires dans le magasin de certificats Windows. Pour plus d'informations, reportez-vous à la section Importer des certificats racine et intermédiaires pour l'agent HTML Access.

Configurez la clé de registre appropriée avec l'empreinte numérique de certificat. Pour plus d'informations, reportez-vous à la section Définir l'empreinte numérique de certificat dans le registre Windows.

Importer des certificats racine et intermédiaires pour l'agent HTML Access

Si le certificat racine et les certificats intermédiaires de la chaîne de certificats ne sont pas importés avec le certificat SSL que vous avez importé pour l'agent HTML Access, vous devez importer ces certificats dans le magasin de certificats de l'ordinateur local Windows.

  1. Dans la console MMC sur le poste de travail distant, développez le nœud Certificats (Ordinateur local) et accédez au dossier Autorités de certification racine de confiance > Certificats.

    • Si votre certificat racine se trouve dans ce dossier, et qu'il n'y a pas de certificat intermédiaire dans votre chaîne de certificats, ignorez cette procédure.
    • Si votre certificat racine ne se trouve pas dans ce dossier, passez à l'étape 2.
  2. Cliquez avec le bouton droit sur le dossier Autorités de certification racine de confiance > Certificats et cliquez sur Toutes les tâches > Importer.

  3. Dans l'assistant Importation de certificat, cliquez sur Suivant et accédez à l'emplacement de stockage du certificat de l'autorité de certification racine.

  4. Sélectionnez le fichier du certificat de l'autorité de certification racine et cliquez sur Ouvrir.

  5. Cliquez sur Suivant, Suivant et Terminer.

  6. Si votre certificat de serveur a été signé par une autorité de certification intermédiaire, importez tous les certificats intermédiaires se trouvant dans la chaîne de certificats dans le magasin de certificats de l'ordinateur local Windows.

    a. Accédez au dossier Certificats (Ordinateur local) > Autorités de certification intermédiaires > Certificats.

    b. Répétez les étapes 3 à 6 pour chaque certificat intermédiaire devant être importé.

Étape suivante

Configurez la clé de registre appropriée avec l'empreinte numérique de certificat. Pour plus d'informations, reportez-vous à la section Définir l'empreinte numérique de certificat dans le registre Windows.

Définir l'empreinte numérique de certificat dans le registre Windows

Pour permettre à l'agent HTML Access d'utiliser un certificat signé par une autorité de certification importé dans le magasin de certificats Windows, vous devez configurer l'empreinte numérique de certificat dans une clé de registre Windows. Vous devez suivre cette étape sur chaque poste de travail distant sur lequel vous remplacez le certificat par défaut par un certificat signé par une autorité de certification.

Conditions préalables

Assurez-vous que le certificat signé par une autorité de certification est importé dans le magasin de certificats Windows. Reportez-vous à la section Importer un certificat pour l'agent HTML Access dans le magasin de certificats Windows.

Procédure

  1. Dans la fenêtre MMC sur le poste de travail distant où l'agent HTML Access est installé, accédez au dossier Certificats (Ordinateur local) > Personnel > Certificats.

  2. Double-cliquez sur le certificat signé par l'autorité de certification que vous avez importé dans le magasin de certificats Windows.

  3. Dans la boîte de dialogue Certificats, cliquez sur l'onglet Détails, faites défiler la liste et sélectionnez l'icône Empreinte numérique.

  4. Copiez l'empreinte numérique sélectionnée dans un fichier texte.

    Par exemple : 31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e

    Remarque : lorsque vous copiez l'empreinte numérique, n'incluez pas l'espace de début. Si vous le copiez par inadvertance avec l'empreinte numérique dans la clé de registre (à l'étape 7), le certificat risque de ne pas être configuré correctement. Ce problème peut survenir même lorsque l'espace de début ne s'affiche pas dans la zone de texte de la valeur du registre.

  5. Démarrez l'éditeur de Registre Windows sur le poste de travail sur lequel l'agent HTML Access est installé.

  6. Accédez à la clé de registre Horizon Blast\Config.

  7. Modifiez la valeur SslHash et collez l'empreinte numérique de certificat dans la zone de texte.

  8. Redémarrez Windows.

Résultats

Lorsqu'un utilisateur se connecte à un poste de travail distant via Horizon Client pour Chrome, l'agent HTML Access présente le certificat signé par une autorité de certification au navigateur de l'utilisateur.

Configurer les agents HTML Access afin d'utiliser des suites de chiffrement spécifiques

Vous pouvez configurer l'agent HTML Access afin d'utiliser des suites de chiffrement spécifiques au lieu du jeu de chiffrements par défaut.

Par défaut, l'agent HTML Access requiert des connexions TLS entrantes pour utiliser le chiffrement basé sur certains chiffrements qui offrent une protection renforcée contre les écoutes illicites et les contrefaçons sur le réseau. Vous pouvez configurer une autre liste de chiffrements que peut utiliser l'agent HTML Access. Le jeu de chiffrements acceptables suit le format OpenSSL. Pour déterminer le format de la liste de chiffrement, vous pouvez rechercher openssl cipher string dans un navigateur Web.

Procédure

  1. Sur le poste de travail sur lequel l'agent HTML Access est installé, démarrez l'éditeur du Registre Windows.

  2. Accédez à la clé de registre Horizon Blast\Config.

  3. Ajoutez une nouvelle valeur de chaîne (REG_SZ), SslCiphers, et collez la liste de chiffrements au format OpenSSL dans la zone de texte.

  4. Pour que vos modifications prennent effet, redémarrez le service Omnissa Horizon Blast.

    Dans le système d'exploitation invité Windows, le service de l'agent HTML Access s'appelle Horizon Blast.

Résultats

Pour reprendre l'utilisation de la liste de chiffrements par défaut, supprimez la valeur SslCiphers et redémarrez le service Horizon Blast. Ne supprimez pas simplement la partie données de la valeur, car l'agent HTML Access traitera alors tous les chiffrements comme étant inacceptables, conformément à la définition de format de la liste de chiffrements OpenSSL.

Lorsque l'agent HTML Access démarre, il écrit la définition de chiffrement dans le fichier journal du service Horizon Blast. Vous pouvez trouver la liste de chiffrements actuels par défaut en examinant les journaux lorsque le service Horizon Blast démarre sans valeur SslCiphers configurée dans le registre Windows.

La définition de chiffrement par défaut de l'agent HTML Access peut changer d'une version à l'autre pour améliorer la sécurité.

Utilisation d'un certificat signé par une autorité de certification avec Unified Access Gateway

Si vous utilisez un dispositif Unified Access Gateway, vous devez installer un certificat signé par une autorité de certification avec un autre nom de sujet (SAN) configuré.

Si vous utilisez un certificat signé par une autorité de certification qui ne dispose pas d'un SAN configuré, ou un certificat auto-signé, les utilisateurs reçoivent l'erreur « Votre connexion n'est pas privée » et ils ne peuvent pas se connecter avec Horizon Client pour Chrome.

Remarque : si vous utilisez une instance d'Horizon Connection Server, les utilisateurs peuvent toujours se connecter en cliquant sur le lien Proceed to ip-address (unsafe).

Pour plus d'informations sur l'installation et la configuration des certificats, reportez-vous au document Installation et mise à niveau d'Horizon 8. Pour plus d'informations sur l'installation de certificats dans Chrome, consultez la documentation de Google Chrome.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…