La configuration d'Horizon Client implique l'installation de l'application Horizon Client pour Chrome sur les périphériques clients, la configuration d'Omnissa Horizon Connection Server et l'ouverture des ports requis.
Préparation d'Horizon Connection Server
Pour que les utilisateurs finaux puissent se connecter à un serveur et accéder à un poste de travail distant ou à une application publiée, un administrateur doit installer et configurer Horizon Connection Server.
Configurer l'URL externe d'Omnissa Horizon Blast
Une fois les serveurs installés, le paramètre Blast Secure Gateway est activé sur les instances applicables d'Horizon Connection Server. Le paramètre URL externe Blast est également configuré pour utiliser Blast Secure Gateway dans les instances applicables d'Horizon Connection Server.
Par défaut, l'URL inclut le nom de domaine complet de l'URL externe du tunnel sécurisé et le numéro de port par défaut, 8443. L'URL doit contenir le nom de domaine complet et le numéro de port qu'un système client peut utiliser pour atteindre cet hôte Horizon Connection Server.
Pour plus d'informations, reportez-vous à la section Définir les URL externes des instances d'Horizon Connection Server dans le document Installation et mise à niveau d'Omnissa Horizon 8.
Configurer des règles de pare-feu
Si vous utilisez des pare-feu tiers, configurez des règles pour autoriser le trafic entrant sur le port TCP 8443 pour tous les hôtes Horizon Connection Server d'un groupe répliqué, et configurez une règle pour autoriser le trafic entrant (à partir des serveurs) sur le port TCP 22443 des machines virtuelles de poste de travail distant et des hôtes RDS du centre de données.
Pour plus d'informations, reportez-vous à la section Règles de pare-feu pour un accès via un navigateur Web client.
Configurer l'authentification utilisateur
Utilisez la liste de vérification suivante lors de la configuration de l'authentification utilisateur.
- Vérifiez que chaque instance d'Horizon Connection Server possède un certificat TLS qui peut être pleinement vérifié en utilisant le nom d'hôte que vous entrez dans le navigateur Web. Pour plus d'informations, reportez-vous au document Installation et mise à niveau d'Horizon 8.
- Pour pouvoir utiliser l'authentification à deux facteurs, telle que l'authentification RSA SecurID ou RADIUS, assurez-vous que cette fonctionnalité est activée sur Horizon Connection Server. Vous pouvez personnaliser les étiquettes sur la page de connexion de l'authentification RADIUS. Vous pouvez configurer l'authentification à deux facteurs après l'expiration d'une session distante. Pour plus d'informations, reportez-vous aux rubriques concernant l'authentification à deux facteurs dans le document Administration d'Horizon 8.
- Pour masquer le menu déroulant Domaine dans Horizon Client, activez le paramètre général Masquer la liste de domaines dans l'interface utilisateur client. Ce paramètre est activé par défaut. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.
- Pour envoyer la liste de domaines à Horizon Client, activez le paramètre général Envoyer la liste de domaines. Ce paramètre est désactivé par défaut. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.
- Pour autoriser un accès sans authentification aux applications publiées, activez cette fonctionnalité dans Horizon Connection Server. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.
Le tableau suivant montre comment les paramètres généraux Envoyer la liste de domaines et Masquer la liste de domaines dans l'interface utilisateur client déterminent le mode de connexion des utilisateurs au serveur à partir d'Horizon Client.
| Envoyer les paramètres de la liste de domaines | Masquer la liste de domaines dans les paramètres de l'interface utilisateur client | Mode de connexion des utilisateurs |
|---|---|---|
| Désactivé (par défaut) | Activé (par défaut) | Le menu déroulant Domaine est masqué. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
|
| Désactivé | Désactivé | Si un domaine par défaut est configuré sur le client, il s'affiche dans le menu déroulant Domaine. Si le client ne connaît pas un domaine par défaut, *DefaultDomain* s'affiche dans le menu déroulant Domaine. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
|
| Activé | Activé | Le menu déroulant Domaine est masqué. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
|
| Activé | Désactivé | Les utilisateurs doivent entrer un nom d'utilisateur dans la zone de texte Nom d'utilisateur et sélectionner un domaine dans le menu déroulant Domaine. Les utilisateurs peuvent également entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
|
Règles de pare-feu pour l'accès au navigateur Web client
Pour autoriser les navigateurs Web clients à effectuer des connexions à des instances d'Horizon Connection Server, à des postes de travail distants et à des applications publiées, vos pare-feu doivent autoriser le trafic entrant sur certains ports TCP.
Les connexions Horizon Client pour Chrome doivent utiliser le protocole HTTPS. Les connexions HTTP ne sont pas autorisées.
Par défaut, lorsque vous installez une instance d'Horizon Connection Server, la règle Horizon View Horizon Connection Server (Blast-In) est activée sur le pare-feu Windows et ce dernier est configuré pour autoriser le trafic entrant sur le port TCP 8443.
| Source | Port source par défaut | Protocole | Cible | Port cible par défaut | Remarques |
|---|---|---|---|---|---|
| Navigateur Web client | Tout port TCP | HTTPS | Instance d'Horizon Connection Server | TCP 443 | Pour établir une connexion initiale, le navigateur Web d'un périphérique client se connecte à une instance d'Horizon Connection Server sur le port TCP 443. |
| Navigateur Web client | Tout port TCP | HTTPS | Blast Secure Gateway | TCP 8443 | Une fois la connexion initiale établie, le navigateur Web sur un périphérique client se connecte à Blast Secure Gateway sur le port TCP 8443. Blast Secure Gateway doit être activé sur une instance d'Horizon Connection Server pour autoriser cette deuxième connexion. |
| Blast Secure Gateway | Tout port TCP | HTTPS | Agent Horizon Web Client | TCP 22443 | Si Blast Secure Gateway est activé, lorsqu'un utilisateur sélectionne un poste de travail distant ou une application publiée, Blast Secure Gateway se connecte à l'agent Horizon Web Client sur le port TCP 22443 sur la machine virtuelle de poste de travail distant ou sur l'hôte RDS. Ce composant d'agent est inclus lorsque vous installez Horizon Agent. |
| Navigateur Web client | Tout port TCP | HTTPS | Agent Horizon Web Client | TCP 22443 | Si Blast Secure Gateway n'est pas activé, lorsqu'un utilisateur sélectionne un poste de travail distant ou une application publiée, le navigateur Web sur un périphérique client se connecte directement à l'agent Horizon Web Client sur le port TCP 22443 sur la machine virtuelle de poste de travail distant ou sur l'hôte RDS. Ce composant d'agent est inclus lorsque vous installez Horizon Agent. |
Installer ou mettre à niveau Horizon Client pour Chrome
Horizon Client pour Chrome est une application Chrome qui s'installe comme les autres applications Chrome.
Conditions préalables
Vérifiez que le périphérique client répond à la configuration système requise pour Horizon Client pour Chrome. Reportez-vous à la section Configuration système requise pour Horizon Client pour Chrome.
Procédure
- Connectez-vous au périphérique Chrome.
- Téléchargez et installez Horizon Client pour Chrome depuis le Chrome Web Store.
Utilisation de la console d'administration de Google pour configurer des périphériques Chrome inscrits
Vous pouvez utiliser la console d'administration de Google pour configurer les paramètres d'Horizon Connection Server sur les périphériques Chrome inscrits.
Vous pouvez configurer une liste d'instances d'Horizon Connection Server, une instance d'Horizon Connection Server par défaut et certaines fonctionnalités de serveur et de client.
Lorsque vous configurez une liste de serveurs, les serveurs s'affichent sous forme de raccourcis dans Horizon Client. Si vous configurez un serveur par défaut, Horizon Client se connecte automatiquement à ce serveur.
Configurez ces paramètres dans un fichier de configuration JSON. Un administrateur Chrome doit utiliser la console d'administration de Google pour charger le fichier de configuration JSON pour l'application Horizon Client. Pour obtenir des informations détaillées sur l'utilisation de la console d'administration Google, reportez-vous à l'aide de l'administrateur G Suite.
Liste d'instances d'Horizon Connection Server
Vous pouvez utiliser les propriétés dans la section server-list pour configurer une liste de serveurs.
| Propriété | Description |
|---|---|
server | Adresse IP ou nom d'hôte du serveur. |
username | (Facultatif) Nom d'un utilisateur autorisé à utiliser le serveur. |
domain | (Facultatif) Domaine de l'utilisateur spécifié dans la propriété username. |
description | (Facultatif) Description du serveur. |
Par exemple, le fichier de configuration JSON suivant montre une liste de serveurs.
{
"broker_list": {
"Value": {
"settings": {
"server-list": [{
"server": "viewserver0.mydomain.com",
"default": false,
"description": "View Server 0",
"username": "User0",
"desktopId": "RDS2012R2DC",
"domain": "TestDomain0"
},{
"server": "viewserver1.mydomain.com",
"description": "View Server 1",
"username": "User1",
"domain": "TestDomain1",
"default": false
}, {
"server": "123.456.1.2",
"description": "View Server 2",
"username": "User2",
"default": false,
"domain": "TestDomain2"
}, {
"server": "123.456.1.3",
"description": "View Server 3",
"username": "User3",
"default": false,
"domain": "TestDomain3"
}, {
"server": "viewserver4.mydomain.com",
"description": "View Server 4",
"username": "User4",
"default": false,
"domain": "TestDomain4"
}]}
}
}
}
Instance d'Horizon Connection Server par défaut
Vous pouvez utiliser la propriété default pour spécifier un serveur par défaut dans la section server-list. Les valeurs valides sont true et false.
L'exemple de fichier de configuration JSON suivant montre un serveur par défaut.
{
"broker_list": {
"Value": {
"settings": {
"server-list": [{
"server": "viewserver0.mydomain.com",
"default": true,
"description": "View Server 0",
"username": "User0",
"desktopId": "RDS2012R2DC",
"domain": "TestDomain0"
}]}
}
}
}
Fonctionnalités du client
Pour configurer certaines fonctionnalités d'Horizon Client, vous pouvez utiliser les paramètres présentés dans la section common-setting. La propriété editable indique la disponibilité des paramètres que l'utilisateur doit modifier. Un astérisque dans le tableau suivant indique les paramètres que vous pouvez configurer dans la liste modifiable.
Remarque : pour s'assurer que les paramètres modifiés s'appliquent, les utilisateurs doivent redémarrer Horizon Client.
| Paramètre | Description |
|---|---|
editable | Configure une liste de paramètres d'Horizon Client et spécifie si un utilisateur peut modifier des common settings. En général, la stratégie de chaque serveur détermine la valeur des paramètres. Vous pouvez ajouter n'importe quelle fonctionnalité client dans ce tableau avec un astérisque (*).
Si la valeur d'un paramètre répertorié dans la propriété editable est false, ce paramètre n'est pas disponible. L'utilisateur ne peut pas modifier ce paramètre. L'interface utilisateur est grisée. Pour apporter des modifications, l'administrateur système peut mettre à jour la stratégie définie par le serveur.
Si un paramètre se trouve dans la liste de propriétés editable et qu'il est défini sur true, il est disponible dans l'interface utilisateur. L'utilisateur peut apporter une modification.
Remarque : lors de la première utilisation, le client applique tous les paramètres de la stratégie pour le serveur. Après cela, si le paramètre est modifiable et a été modifié par l'utilisateur, le client utilise ce paramètre. Remarque : les paramètres BCR de la console d'administration Google ne prennent pas en charge editable. |
allowDataSharing* | Configure la fonctionnalité de partage de données. Définissez la valeur pour activer ou désactiver le partage. Les valeurs valides sont true (activer) et false (désactiver). |
allowFileDownload |
Définit si les utilisateurs peuvent télécharger des fichiers d'un poste de travail distant vers le périphérique client à l'aide de la fonctionnalité de transfert de fichiers. Définissez cette valeur pour activer ou bloquer le téléchargement de fichiers.
Les valeurs valides sont true (activer) et false (bloquer). La valeur par défaut est true.
Remarque : pour activer le téléchargement de fichiers avec la fonctionnalité de transfert de fichiers, vous devez activer allowFileDownload côté client et également définir le paramètre de GPO Configure file transfer pour autoriser le téléchargement de fichiers côté agent. Reportez-vous à la section Fonctionnalités et GPO des postes de travail distants Horizon. |
allowFileUpload |
Définit si les utilisateurs peuvent charger des fichiers sur un poste de travail distant à partir du périphérique client à l'aide de la fonctionnalité de transfert de fichiers. Définissez cette valeur pour activer ou bloquer le chargement de fichiers.
Les valeurs valides sont true (activer) et false (bloquer). La valeur par défaut est true.
Remarque : pour activer le chargement de fichiers avec la fonctionnalité de transfert de fichiers, vous devez activer allowFileUpload côté client et également définir le paramètre de GPO Configure file transfer pour autoriser le chargement de fichiers côté agent. Reportez-vous à la section Fonctionnalités et GPO des postes de travail distants Horizon. |
autoForwardUSB* | Active ou désactive la redirection USB automatique. La valeur spécifie si la redirection USB automatique est activée ou désactivée. La propriété editable indique si les utilisateurs peuvent modifier les paramètres de connexion automatique USB dans la fenêtre des paramètres. Les valeurs valides pour les deux propriétés sont true et false. |
bcrEnabled | Active la fonctionnalité de redirection de contenu du navigateur. |
display* | Configure l'utilisation des moniteurs locaux disponibles pour le client. Ce paramètre peut spécifier la taille de la fenêtre du client. Ce paramètre s'active au lancement d'un poste de travail distant.
Options disponibles :
display est manquant dans la liste de la propriété editable ou défini sur false. S'il est défini sur true dans la propriété editable, l'utilisateur peut modifier le paramètre. |
enableAdvancedTouch |
Active ou désactive la prise en charge des gestes tactiles avancés, comme décrit dans la section Mouvements du pavé tactile, de l'écran tactile, du pavé numérique et de la souris.
Les valeurs valides sont true (activer) et false (désactiver). La valeur par défaut est true. |
enableAnonymousLogin* | Configure la fonctionnalité Accès non authentifié qui s'affiche sous la forme Se connecter de manière anonyme à l'aide de l'accès non authentifié dans la boîte de dialogue des paramètres. La propriété value spécifie si la fonctionnalité est activée ou désactivée. Les valeurs valides sont true et false. |
enableFileAssociation |
Configure l'état d'activation de la fonctionnalité d'association de fichiers décrite dans la section Définir l'association de fichiers. Les valeurs valides sont les suivantes :
enableFileAssociation n'est pas configurée, l'association de fichiers est activée par défaut. |
enableHighResolution* | Configure la fonctionnalité Mode haute résolution. La propriété value spécifie si la fonctionnalité est activée ou désactivée. La propriété editable spécifie si les utilisateurs peuvent modifier le paramètre Mode haute résolution dans Horizon Client. Les valeurs valides pour les deux propriétés sont true et false. |
enableMediaStream |
Détermine si les utilisateurs du client peuvent configurer des autorisations de caméra et de microphone pour la fonctionnalité de redirection de navigateur et la fonctionnalité Optimisation des supports pour Microsoft Teams pour le client Chrome. Les valeurs valides sont les suivantes :
true. Pour plus d'informations, reportez-vous à la section Configurer la redirection de navigateur et à la section Optimisation des supports pour Microsoft Teams du document Fonctionnalités et GPO des postes de travail distants Horizon. |
enableMultiMonitor | Configure la fonctionnalité Plusieurs moniteurs. Utilisez la propriété value pour indiquer si la fonctionnalité est activée ou désactivée. Les valeurs valides sont true et false. |
enableH264 | Spécifie si la méthode de rendu utilise le mode vidéo H.264. Le client active le mode vidéo H.264. Les valeurs valides sont true et false.
Remarque :
Cette option s'affiche uniquement dans la fenêtre des paramètres si vous utilisez un affichage normal avec un taux supérieur à 100 % et si l'administrateur n'a pas désactivé la fonctionnalité. |
enableRTAVH264Codec |
Active ou désactive le codec H.264 pour l'Audio/Vidéo en temps réel. Les valeurs valides sont true (activer H.264) et false (désactiver H.264).
La valeur par défaut est true.
Pour plus d'informations, reportez-vous à la section Utilisation de la fonctionnalité Audio/Vidéo en temps réel pour les webcams, les microphones et les haut-parleurs. |
forcePrivateMode | Activez le mode de confidentialité pour Horizon Cloud sur Azure nouvelle génération. Utilisez ce paramètre pour forcer l'activation du mode de confidentialité pour les utilisateurs finaux. Lorsque ce paramètre est activé, les utilisateurs doivent s'authentifier pour se connecter. L'utilisateur est ensuite dirigé vers la page de déconnexion du navigateur lorsqu'Horizon Client est fermé ou que le serveur actuel est déconnecté. Ce paramètre est désactivé lorsqu'il n'est pas configuré |
enableNetworkIndicator |
Active ou désactive la fonctionnalité de notification réseau. Les valeurs valides sont true (fonctionnalité activée) et false (fonctionnalité désactivée). Ce paramètre client s'applique ou non en fonction de plusieurs facteurs, comme décrit dans la section Configurer l'affichage des messages de notification réseau.
Si vous définissez la valeur sur false, l'option Désactiver l'affichage de l'état du réseau est supprimée de la fenêtre Paramètres.
La valeur par défaut est true. |
enableLogoutTriggeredQuit | Déclenche la fermeture du client lors de la déconnexion. Lorsque l'option de stratégie est activée, elle déclenche la fermeture du client lorsque l'utilisateur se déconnecte.
Cette option accepte les valeurs booléennes de type true ou false. |
enableDisconnectionTriggeredQuit | Déclenche la fermeture du client lors de la déconnexion du dernier poste de travail actif ou de la dernière application active. Lorsque l'option de stratégie est activée, elle déclenche la fermeture du client lors de la déconnexion du dernier poste de travail actif ou de la dernière application active.
Cette option accepte les valeurs booléennes de type true ou false. |
enableScreenSharing* |
Autorise ou non les utilisateurs à partager le contenu de leur écran local lors de l'utilisation d'applications publiées. Les valeurs valides sont true (autoriser) et false (interdire).
La propriété editable spécifie si les utilisateurs peuvent contrôler leurs autorisations de partage d'écran dans la fenêtre Paramètres. |
enableWebRTCRedirection* |
Active ou désactive la fonctionnalité d'optimisation des supports pour les applications basées sur WebRTC.
Lorsqu'elle est activée, cette fonctionnalité optimise les flux audio, vidéo et de partage d'écran à partir d'applications basées sur WebRTC dans un poste de travail distant. Cette fonctionnalité améliore l'expérience audiovisuelle globale des utilisateurs lors de réunions virtuelles et de conférences téléphoniques.
Les valeurs valides sont true (fonctionnalité activée) et false (fonctionnalité désactivée).
La propriété editable spécifie si les utilisateurs peuvent contrôler l'état d'activation de l'optimisation des supports WebRTC dans la fenêtre Paramètres. |
enableWindowsKey* | Active ou désactive la touche Windows pour les postes de travail distants. La valeur spécifie si la fonctionnalité est activée ou désactivée. La propriété editable spécifie si les utilisateurs peuvent modifier le paramètre Activer la touche Windows pour les postes de travail dans Horizon Client. Les valeurs valides pour les deux propriétés sont true et false. |
enhBcrEnabled | Active la fonctionnalité de redirection de contenu du navigateur en mode amélioré. La redirection de contenu du navigateur doit être activée pour que cela prenne effet.
Notez que lors de la configuration de la fonctionnalité de BCR améliorée, <all_urls> n'est pas pris en charge dans sa |
hardwareAccelerationOption |
Configure l'accélération matérielle du GPU côté client pour l'Audio/Vidéo en temps réel. Pour plus d'informations, reportez-vous à la section Utilisation de la fonctionnalité Audio/Vidéo en temps réel pour les webcams, les microphones et les haut-parleurs.
Les valeurs valides sont les suivantes :
|
hideSecondaryServer |
Indique si Horizon Client affiche une icône de serveur pour les noms d'hôtes des serveurs principal et secondaire, ou pour le nom d'hôte du serveur principal uniquement.
Les valeurs valides sont true (afficher une icône unique pour le nom d'hôte principal uniquement) et false.
true. |
ignoreCertErrors |
Indique si la fonctionnalité de redirection de navigateur ouvre ou non des pages contenant des erreurs de certificat de sécurité ou SSL. Les valeurs valides sont les suivantes :
false. Pour plus d'informations, reportez-vous à la section Configurer la redirection de navigateur. |
ignoreCertErrorsBcr | Active l'option Ignorer les erreurs de certificat pour la redirection de contenu du navigateur. |
ignoreCertErrorsEnhBcr | Active l'option Ignorer les erreurs de certificat pour la redirection de contenu du navigateur améliorée. |
networkStateConfig |
Spécifie les paramètres de seuil utilisés par Horizon Client pour calculer le score de qualité du réseau et déterminer la stabilité du réseau. Pour obtenir des informations détaillées sur l'utilisation de ces paramètres par Horizon Client, reportez-vous à la section Personnaliser la façon dont Horizon Client détermine la qualité du réseau. Ce paramètre inclut les propriétés suivantes :
|
powerSetting | Empêche le périphérique de passer en mode veille en réponse à l'inactivité de l'utilisateur dans une session distante. Par défaut, le périphérique Chrome passe en mode veille au bout de 10 minutes. Lorsque vous configurez powerSetting, le périphérique ne passe pas en mode veille jusqu'après la fin de la dernière session distante.
La propriété keepAwakeLevel spécifie le niveau de la stratégie d'alimentation. Les valeurs suivantes sont valides pour la propriété keepAwakeLevel :
|
splitUSB |
Spécifie le comportement de redirection de fractionnement pour les périphériques USB, comme décrit dans la section Périphériques USB composites fractionnés.
Ce paramètre inclut les propriétés suivantes :
|
urlFiltering |
Configure les règles de redirection de contenu URL pour le client. La fonctionnalité de redirection de contenu URL nécessite une configuration supplémentaire côté agent. Pour plus d'informations, reportez-vous aux sections Configuration requise pour l'utilisation de la redirection de contenu URL et Configuration de la redirection de contenu URL du document Fonctionnalités et GPO des postes de travail distants Horizon.
Remarque : vous devez redémarrer Horizon Client pour que les règles modifiées prennent effet. Remarque : les règles de redirection de contenu URL configurées à l'aide de l'interface de ligne de commande
agentRules.
|
useAssetIdReplaceMachineName |
Configure le mode de transmission de l'ID de ressource client (nom de l'ordinateur physique) à une variable d'environnement Horizon correspondante. Pour plus d'informations, reportez-vous à l'article 92513 de la base de connaissances Omnissa.
Les valeurs valides sont les suivantes :
false. |
ws1WebviewMode |
Détermine si les utilisateurs peuvent s'authentifier dans Horizon Client s'exécutant en tant qu'application gérée, par exemple en tant qu'application gérée par Unified Access Gateway et Omnissa Workspace ONE. Les valeurs valides sont les suivantes :
secure-webview. |
L'exemple de fichier de configuration JSON suivant illustre les paramètres courants et l'utilisation de la propriété modifiable. Cet exemple montre les paramètres recommandés qui optimisent les performances et l'efficacité pour une expérience utilisateur optimale.
{
"broker_list": {
"Value": {
"settings": {
"server-list": [
{
"server": "viewserver0.mydomain.com",
"default": true,
"description": "View Server 0",
"username": "User0",
"domain": "TestDomain0"
}
],
"common-setting": {
"allowDataSharing": true,
"allowFileDownload": true,
"allowFileUpload": true,
"autoForwardUSB": true,
"autoForwardUSBPolicy": [
{
"desktop": "HorizonAutoUsbAll",
"autoConnectAllOnStart": true,
"autoConnectAllOnInsert": true
}
],
"browserRedir": {
"bcrEnabled": true,
"enhBcrEnabled": true,
"enableMediaStream": true,
"ignoreCertErrorsBcr": false,
"ignoreCertErrorsEnhBcr": true
},
"enableAdvancedTouch": true,
"enableAnonymousLogin": false,
"enableDisconnectionTriggeredQuit": true,
"enableFileAssociation": false,
"enableH264": true,
"enableHighResolution": false,
"enableLogoutTriggeredQuit": true,
"enableMediaStream": false,
"enableNetworkIndicator": true,
"enableRTAVH264Codec": true,
"enableScreenSharing": true,
"enableWindowsKey": true,
"display": "multipleMonitors",
"forcePrivateMode": true,
"hardwareAccelerationOption": "no-preference",
"hideSecondaryServer": true,
"ignoreCertErrors": false,
"useAssetIdReplaceMachineName": false,
"ws1WebviewMode": "secure-webview",
"networkStateConfig": {
"networkStateTcpRttMSLow": 2,
"networkStateTcpRttMSHigh": 400,
"networkStateQualityScoreTcpThresholdGood": 85,
"networkStateQualityScoreTcpThresholdPoor": 40,
"networkStateRttCheckPeriodMs": 15000
},
"splitUSB": {
"allowList": [
{
"device": "0554:1001",
"excludedInterface": [
"00",
"01",
"02"
]
}
]
},
"urlFiltering": {
"protocols": [
{
"brokerHostname": "10.117.24.28",
"protocol": "http",
"remoteItem": "win2022_RDSH",
"agentRules": ".*example1.com"
},
{
"brokerHostname": "10.117.161.109",
"protocol": "https",
"remoteItem": "win10_VDI",
"agentRules": ".*example2.com"
}
]
},
"editable": {
"allowDataSharing": true,
"autoForwardUSB": true,
"enableAnonymousLogin": true,
"enableHighResolution": true,
"enableH264": true,
"enableWebRTCRedirection": true,
"enableScreenSharing": true,
"display": true
}
}
}
}
}
}
Configurer les agents Horizon Web Client pour utiliser les nouveaux certificats TLS
Pour respecter les réglementations du secteur ou de sécurité, vous pouvez remplacer les certificats TLS par défaut que l'agent Horizon Web Client génère par des certificats signés par une autorité de certification.
Lors de l'installation de l'agent Horizon Web Client sur un poste de travail distant, le service de l'agent Horizon Web Client crée des certificats auto-signés par défaut. Le service présente les certificats par défaut aux navigateurs qui utilisent Horizon Client pour Chrome.
Remarque : dans le système d'exploitation invité sur la machine virtuelle de poste de travail, ce service s'appelle Omnissa Horizon Blast.
Pour remplacer le certificat par défaut par un certificat signé par une autorité de certification, vous devez importer un certificat dans le magasin de certificats de l'ordinateur local Windows pour chaque poste de travail distant. Vous devez également définir une valeur de registre qui autorise l'agent Horizon Web Client à utiliser le nouveau certificat.
Si vous remplacez les certificats par défaut de l'agent Horizon Web Client par des certificats signés par une autorité de certification, configurez un certificat unique sur chaque poste de travail distant. Ne configurez pas de certificat signé par une autorité de certification sur une machine virtuelle parente ou sur un modèle utilisé pour créer un pool de postes de travail. La conséquence de cette approche est que des centaines, voire des milliers, de postes de travail distants ont des certificats identiques.
Ajouter le composant logiciel enfichable Certificat à MMC sur un poste de travail distant
Avant de pouvoir ajouter des certificats au magasin de certificats de l'ordinateur local Windows, vous devez ajouter le composant logiciel enfichable Certificat à MMC (Microsoft Management Console) sur les postes de travail distants sur lesquels l'agent Horizon Web Client est installé.
Conditions préalables
Vérifiez que MMC et le composant logiciel enfichable Certificat sont disponibles sur le système d'exploitation invité Windows sur lequel l'agent Horizon Web Client est installé.
Conditions préalables
-
Sur le poste de travail distant, cliquez sur Démarrer et entrez
mmc.exe. -
Dans la fenêtre MMC, accédez à Fichier > Ajouter/Supprimer un composant logiciel enfichable.

-
Dans la fenêtre Ajouter ou supprimer des composants logiciels enfichables, sélectionnez Certificats et cliquez sur Ajouter.

-
Dans la fenêtre Composant logiciel enfichable Certificats, sélectionnez Compte d'ordinateur, cliquez sur Suivant, sélectionnez Compte d'ordinateur, puis cliquez sur Terminer.


-
Dans la fenêtre Ajouter ou supprimer le composant logiciel enfichable, cliquez sur OK.
Étape suivante
Importez le certificat SSL dans le magasin de certificats de l'ordinateur local Windows. Reportez-vous à la section Importer un certificat pour l'agent Horizon Web Client dans un magasin de certificats Windows.
Importer un certificat pour l'agent Horizon Web Client dans un magasin de certificats Windows
Pour remplacer le certificat par défaut d'un agent Horizon Web Client par un certificat signé par une autorité de certification, vous devez importer ce dernier dans le magasin de certificats de l'ordinateur local Windows. Effectuez cette procédure sur tous les postes de travail distants sur lesquels l'agent Horizon Web Client est installé.
Conditions préalables
- Vérifiez que l'agent Horizon Web Client est installé sur le poste de travail distant.
- Vérifiez que le certificat signé par une autorité de certification a été copié sur le poste de travail distant.
- Vérifiez que le composant logiciel enfichable Certificat a été ajouté à MMC. Reportez-vous à la section Ajouter le composant logiciel enfichable Certificat à MMC sur un poste de travail distant.
Procédure
-
Dans la fenêtre MMC sur le poste de travail distant, développez le nœud Certificats (Ordinateur local) et sélectionnez le dossier Personnel.
-
Dans le volet Actions, accédez à Autres actions > Toutes les tâches > Importer.

-
Dans l'assistant Importation de certificat, cliquez sur Suivant et accédez à l'emplacement de stockage du certificat.

-
Sélectionnez le fichier du certificat et cliquez sur Ouvrir.
Pour afficher votre type de fichier de certificat, vous pouvez sélectionner son format de fichier dans le menu déroulant Nom de fichier.
-
Tapez le mot de passe de la clé privée incluse dans le fichier de certificat.
-
Sélectionnez Marquer cette clé comme exportable.
-
Sélectionnez Inclure toutes les propriétés extensibles.
-
Cliquez sur Suivant, puis sur Terminer.
Le nouveau certificat s'affiche dans le dossier Certificats (ordinateur local) > Personnel > Certificats.
-
Vérifiez que le nouveau certificat contient une clé privée.
a. Double-cliquez sur le nouveau certificat dans le dossier Certificats (ordinateur local) > Personnel > Certificats.
b. Dans l'onglet Général de la boîte de dialogue Informations sur le certificat, vérifiez que la déclaration suivante s'affiche :
You have a private key that corresponds to this certificate.
Étape suivante
Le cas échéant, importez le certificat racine et des certificats intermédiaires dans le magasin de certificats Windows. Pour plus d'informations, reportez-vous à la section Importer des certificats racine et intermédiaires pour l'agent Horizon Web Client.
Configurez la clé de registre appropriée avec l'empreinte numérique de certificat. Pour plus d'informations, reportez-vous à la section Définir l'empreinte numérique de certificat dans le registre Windows.
Importer des certificats racine et intermédiaires pour l'agent Horizon Web Client
Si le certificat racine et les certificats intermédiaires dans la chaîne de certificats ne sont pas importés avec le certificat SSL importé pour l'agent Horizon Web Client, vous devez importer ces certificats dans le magasin de certificats de l'ordinateur local Windows.
-
Dans la console MMC sur le poste de travail distant, développez le nœud Certificats (Ordinateur local) et accédez au dossier Autorités de certification racine de confiance > Certificats.
- Si votre certificat racine se trouve dans ce dossier, et qu'il n'y a pas de certificat intermédiaire dans votre chaîne de certificats, ignorez cette procédure.
- Si votre certificat racine ne se trouve pas dans ce dossier, passez à l'étape 2.
-
Cliquez avec le bouton droit sur le dossier Autorités de certification racine de confiance > Certificats et cliquez sur Toutes les tâches > Importer.
-
Dans l'assistant Importation de certificat, cliquez sur Suivant et accédez à l'emplacement de stockage du certificat de l'autorité de certification racine.
-
Sélectionnez le fichier du certificat de l'autorité de certification racine et cliquez sur Ouvrir.
-
Cliquez sur Suivant, Suivant et Terminer.
-
Si votre certificat de serveur a été signé par une autorité de certification intermédiaire, importez tous les certificats intermédiaires se trouvant dans la chaîne de certificats dans le magasin de certificats de l'ordinateur local Windows.
a. Accédez au dossier Certificats (Ordinateur local) > Autorités de certification intermédiaires > Certificats.
b. Répétez les étapes 3 à 6 pour chaque certificat intermédiaire devant être importé.
Étape suivante
Configurez la clé de registre appropriée avec l'empreinte numérique de certificat. Pour plus d'informations, reportez-vous à la section Définir l'empreinte numérique de certificat dans le registre Windows.
Définir l'empreinte numérique de certificat dans le registre Windows
Pour permettre à l'agent Horizon Web Client d'utiliser un certificat signé par une autorité de certification importé dans le magasin de certificats Windows, vous devez configurer l'empreinte numérique de certificat dans une clé de registre Windows. Vous devez suivre cette étape sur chaque poste de travail distant sur lequel vous remplacez le certificat par défaut par un certificat signé par une autorité de certification.
Conditions préalables
Assurez-vous que le certificat signé par une autorité de certification est importé dans le magasin de certificats Windows. Reportez-vous à la section Importer un certificat pour l'agent Horizon Web Client dans un magasin de certificats Windows.
Procédure
-
Dans la fenêtre MMC sur le poste de travail distant où l'agent Horizon Web Client est installé, accédez au dossier Certificats (Ordinateur local) > Personnel > Certificats.
-
Double-cliquez sur le certificat signé par l'autorité de certification que vous avez importé dans le magasin de certificats Windows.
-
Dans la boîte de dialogue Certificats, cliquez sur l'onglet Détails, faites défiler la liste et sélectionnez l'icône Empreinte numérique.

-
Copiez l'empreinte numérique sélectionnée dans un fichier texte.
Par exemple :
31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3eRemarque : lorsque vous copiez l'empreinte numérique, n'incluez pas l'espace de début. Si vous le copiez par inadvertance avec l'empreinte numérique dans la clé de registre (à l'étape 7), le certificat risque de ne pas être configuré correctement. Ce problème peut survenir même lorsque l'espace de début ne s'affiche pas dans la zone de texte de la valeur du registre.
-
Démarrez l'éditeur de Registre Windows sur le poste de travail sur lequel l'agent Horizon Web Client est installé.
-
Accédez à la clé de registre
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config. -
Modifiez la valeur
SslHashet collez l'empreinte numérique de certificat dans la zone de texte. -
Redémarrez Windows.
Résultats
Lorsqu'un utilisateur se connecte à un poste de travail distant via Horizon Client pour Chrome, l'agent HTML Access présente le certificat signé par une autorité de certification au navigateur de l'utilisateur.
Configurer les agents Horizon Web Client pour utiliser des suites de chiffrement spécifiques
Vous pouvez configurer l'agent Horizon Web Client pour qu'il utilise des suites de chiffrement spécifiques au lieu du jeu de chiffrements par défaut.
Par défaut, l'agent Horizon Web Client requiert des connexions TLS entrantes pour utiliser le cryptage basé sur certains chiffrements qui offrent une protection renforcée contre les écoutes illicites sur le réseau et les contrefaçons. Vous pouvez configurer une autre liste de chiffrements que peut utiliser l'agent Horizon Web Client. Le jeu de chiffrements acceptables suit le format OpenSSL. Pour déterminer le format de la liste de chiffrement, vous pouvez rechercher openssl cipher string dans un navigateur Web.
Procédure
-
Sur le poste de travail sur lequel l'agent Horizon Web Client est installé, démarrez l'éditeur du registre Windows.
-
Accédez à la clé de registre
HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config. -
Ajoutez une nouvelle valeur de chaîne (REG_SZ),
SslCiphers, et collez la liste de chiffrements au format OpenSSL dans la zone de texte. -
Pour que vos modifications prennent effet, redémarrez le service Omnissa Horizon Blast.
Dans le système d'exploitation invité Windows, le service de l'agent Horizon Web Client s'appelle Horizon Blast.
Résultats
Pour reprendre l'utilisation de la liste de chiffrements par défaut, supprimez la valeur SslCiphers et redémarrez le service Horizon Blast. Ne supprimez pas simplement la partie données de la valeur, car l'agent Horizon Web Client traitera alors tous les chiffrements comme étant inacceptables, conformément à la définition de format de la liste de chiffrements OpenSSL.
Lorsque l'agent Horizon Web Client démarre, il écrit la définition de chiffrement dans le fichier journal du service Horizon Blast. Vous pouvez trouver la liste de chiffrements actuels par défaut en examinant les journaux lorsque le service Horizon Blast démarre sans valeur SslCiphers configurée dans le registre Windows.
La définition de chiffrement par défaut de l'agent Horizon Web Client peut changer d'une version à l'autre pour améliorer la sécurité.
Utilisation d'un certificat signé par une autorité de certification avec Unified Access Gateway
Si vous utilisez un dispositif Unified Access Gateway, vous devez installer un certificat signé par une autorité de certification avec un autre nom de sujet (SAN) configuré.
Si vous utilisez un certificat signé par une autorité de certification qui ne dispose pas d'un SAN configuré, ou un certificat auto-signé, les utilisateurs reçoivent l'erreur « Votre connexion n'est pas privée » et ils ne peuvent pas se connecter avec Horizon Client pour Chrome.
Remarque : si vous utilisez une instance d'Horizon Connection Server, les utilisateurs peuvent toujours se connecter en cliquant sur le lien Proceed to ip-address (unsafe).
Pour plus d'informations sur l'installation et la configuration des certificats, reportez-vous au document Installation et mise à niveau d'Horizon 8. Pour plus d'informations sur l'installation de certificats dans Chrome, consultez la documentation de Google Chrome.
Cette page vous a-t-elle été utile ?