Pour Horizon Cloud, cette page décrit les éléments requis pour utiliser la fonctionnalité True SSO avec un dispositif Horizon Edge dans Microsoft Azure.
Vous êtes peut-être déjà familiarisé avec l'utilisation de True SSO dans vos déploiements Horizon antérieurs, tels que des déploiements d'Horizon 8 sur site.
Pour un environnement Horizon Cloud, les éléments requis pour utiliser la fonctionnalité True SSO afin de fournir à vos utilisateurs finaux un accès Single Sign-On (SSO) à leurs postes de travail et applications sont une autorité de certification d'entreprise Microsoft et des modèles de certificat spécifiquement configurés dans cette autorité de certification d'entreprise Microsoft.
Autorité de certification d'entreprise Microsoft
L'utilisation de True SSO nécessite l'autorité de certification d'entreprise Microsoft.
Le terme Autorité de certification d'entreprise Microsoft fait référence à une autorité de certification Microsoft (Microsoft CA) exécutée en mode entreprise. Comme True SSO nécessite la configuration d'entreprise, la documentation de True SSO utilise l'expression Autorité de certification d'entreprise Microsoft.
Remarque : dans les environnements de production, il est recommandé de disposer d'au moins deux (2) autorités de certification de ce type pour assurer la redondance et l'équilibrage de charge.
Si une autorité de certification n'est pas déjà configurée, vous devez ajouter le rôle Services de certificats Active Directory (AD CS) à un serveur Microsoft Windows et le configurer en tant qu'autorité de certification d'entreprise.
Dans la procédure Microsoft de configuration d'une autorité de certification d'entreprise Microsoft, vous installez le rôle Services de certificats Active Directory (AD CS). Le processus de configuration d'AD CS vous donne le choix entre l'exécution de l'autorité de certification en tant qu'autorité de certification d'entreprise ou en tant qu'autorité de certification autonome.
Conditions préalables pour configurer les modèles de certificat requis pour True SSO avec Horizon Cloud
Spécifiez les paramètres suivants, y compris la taille de clé minimale pour le certificat de signature Windows Server pour le modèle True SSO. Pour un certificat de signature Windows Server, la taille de clé minimale requise est de 2 048. La spécification d'une taille de clé minimale inférieure à 2 048 entraîne l'échec de l'authentification.
Pour le modèle True SSO, spécifiez les paramètres suivants dans l'onglet Chiffrement.
- Pour Catégorie de fournisseur, sélectionnez Fournisseur de stockage de clés.
- Pour Nom d'algorithme, sélectionnez RSA.
- Pour Taille de clé minimale, spécifiez 2 048.
- Pour Choisir les fournisseurs de chiffrement pouvant être utilisés pour les demandes, sélectionnez Les demandes peuvent utiliser n'importe quel fournisseur disponible sur l'ordinateur du sujet.
- Pour Demande de hachage, spécifiez SHA384.
- Cliquez sur Enregistrer.
Une capture d'écran partielle s'affiche ci-dessous, ce qui illustre la valeur de taille de clé minimale de 2 048.

Activer le traitement non persistant des certificats
Pour chaque Autorité de certification d'entreprise Microsoft utilisée par True SSO, il est recommandé d'activer le traitement non persistant des certificats.
Si le traitement des certificats non persistant n'est pas activé sur l'Autorité de certification d'entreprise Microsoft, les certificats True SSO restent stockés dans la base de données de l'autorité de certification d'entreprise, ce qui a les effets suivants :
- La base de données de l'autorité de certification d'entreprise augmente inutilement rapidement. True SSO demande un nouveau certificat pour chaque nouvelle connexion.
- Incidence sur les performances, car l'autorité de certification d'entreprise manque d'espace disque à mesure que sa base de données croît.
Comme décrit dans l'article de la base de connaissances Configurer l'autorité de certification pour le traitement des certificats non persistants et ignorer la vérification de la révocation - 2149312, pour éviter les problèmes ci-dessus, activez le paramètre DBFLAGS_ENABLEVOLATILEREQUESTS. Pour plus de détails, reportez-vous à l'article de la base de connaissances.
Remarque : en plus de décrire les recommandations relatives à l'activation de DBFLAGS_ENABLEVOLATILEREQUESTS, cet article de la base de connaissances décrit également l'utilisation d'un autre paramètre, CRLF_REVCHECK_IGNORE_OFFLINE. L'activation du paramètre CRLF_REVCHECK_IGNORE_OFFLINE dépend de votre architecture PKI. L'activation du paramètre CRLF_REVCHECK_IGNORE_OFFLINE n'est pas une exigence stricte et obligatoire pour True SSO et Horizon Cloud.
Configurer les modèles de certificat requis pour True SSO avec Horizon Cloud
La fonctionnalité True SSO nécessite la configuration des modèles de certificat sur l'autorité de certification d'entreprise Microsoft que vous fournissez pour une utilisation avec True SSO et votre dispositif Horizon Edge.
Les modèles de certificat constituent la base des certificats générés par l'autorité de certification d'entreprise Microsoft pour une utilisation avec True SSO.
Les comptes de service d'enrôlement nécessitent des autorisations de Read et Enroll sur les deux modèles, le modèle TrueSsoEnrollmentAgent et le modèle TrueSso.
Conditions préalables
-
Assurez-vous que vous disposez des instances d'autorité de certification d'entreprise Microsoft (AD CS) requises par la fonctionnalité True SSO, comme décrit dans la section Types d'autorité de certification pris en charge pour l'utilisation de SSO avec un dispositif Horizon Edge.
-
Configurez votre pare-feu pour permettre aux dispositifs Horizon Edge déployés de communiquer avec les instances de l'autorité de certification avec la combinaison de protocole et de ports requise, comme décrit dans la section Configuration requise pour les ports et les protocoles pour votre type de capacité :
- Configuration requise pour les ports et les protocoles pour votre déploiement d'Horizon Cloud dans Microsoft Azure
- Configuration requise pour les ports et les protocoles d'Horizon Cloud pour le déploiement dans Amazon WorkSpaces Core
La communication utilise les services de certificats Active Directory (AD CS). Le protocole requis est RPC/TCP (RPC sur TPC). Le premier port est le port 135 et le second port est compris entre 49152 et 65535.
-
Pour une configuration plus conviviale du pare-feu, vous pouvez configurer vos instances d'Autorité de certification d'entreprise Microsoft (AD CS) pour utiliser un port DCOM statique et configurer le pare-feu pour autoriser le port 135 et le port DCOM statique que vous avez choisi, en configurant ce port statique pour qu'il soit le même sur toutes les instances. Cette configuration est décrite dans Microsoft TechNet Comment configurer un port DCOM statique pour AD CS.
Remarque : les étapes suivantes ont été effectuées à l'aide d'une autorité de certification d'entreprise Microsoft exécutant le système d'exploitation Microsoft Windows Server 2016 Standard. Les captures d'écran dans les étapes ont été effectuées à partir de ce système. Par conséquent, les étiquettes mentionnées dans les étapes et les captures d'écran reflètent ce système d'exploitation. Si votre autorité de certification d'entreprise Microsoft exécute une version de système d'exploitation différente de Windows Server, vous pouvez voir des différences mineures dans votre système par rapport aux étiquettes et captures d'écran ci-dessous.
Procédure
-
Créez un groupe de sécurité universel dans Active Directory.
Créer ce groupe vous permet de disposer d'un groupe de sécurité unique auquel vous pouvez attribuer les autorisations requises pour émettre des certificats pour le compte des utilisateurs. Tous les comptes de service d'enrôlement peuvent donc hériter de ces autorisations requises en devenant un membre de ce groupe.
-
Ouvrez l'outil Utilisateurs et ordinateurs Active Directory dans le menu Outils du gestionnaire de serveur ou en exécutant la commande
dsa.msc. -
Dans l'outil Utilisateurs et ordinateurs Active Directory, créez un groupe pour les comptes d'enrôlement de domaine dont True SSO a besoin.
Donnez au groupe le nom de votre choix, par exemple
True SSO Enrollment Accounts. Définissez également :Paramètre Valeur Portée du groupe Universel Type de groupe Sécurité -
Cliquez sur OK pour enregistrer le nouveau groupe.
-
Ajoutez ensuite les comptes d'enrôlement de domaine en tant que membres de ce nouveau groupe.
Ajoutez chaque compte de service d'enrôlement de domaine qui vous servira pour utiliser True SSO.
Ces comptes seront les mêmes que ceux que vous avez ajoutés dans le flux de l'UI d'enregistrement de domaine en utilisant Horizon Universal Console, comme décrit dans la section Configuration de votre domaine Active Directory.
-
-
Configurez le modèle de certificat d'agent d'enrôlement de True SSO à l'aide de l'outil Autorité de certification et de sa console de modèles de certificat.
-
Ouvrez l'outil Autorité de certification.
Vous pouvez ouvrir cet outil en utilisant le menu Outils du gestionnaire de serveur, les outils d'administration de Windows du menu Démarrer ou en exécutant
certsrv.msc. -
Dans l'arborescence de gauche de l'outil Autorité de certification, développez le nom de l'autorité de certification locale jusqu'à ce que le dossier Modèles de certificat s'affiche.
-
Ouvrez la console des modèles de certificat en cliquant avec le bouton droit sur le dossier Modèles de certificat et en sélectionnant Gérer.
La capture d'écran suivante illustre cette étape dans un système exécutant Windows Server 2016.

La console des modèles de certificat s'affiche.
-
Cliquez avec le bouton droit sur le modèle Agent d'enrôlement répertorié, puis sélectionnez Dupliquer le modèle.
La capture d'écran suivante illustre cette étape dans un système exécutant Windows Server 2016.

La fenêtre Propriétés du nouveau modèle s'affiche.
-
Entrez les informations dans les onglets de la fenêtre, comme décrit dans les sections suivantes.
Remarque : les captures d'écran ci-dessous ont été effectuées à l'aide d'une autorité de certification d'entreprise Microsoft exécutant le système d'exploitation Microsoft Windows Server 2016 Standard. Si votre autorité de certification d'entreprise Microsoft exécute une version de système d'exploitation différente de Windows Server, vous pouvez voir des différences mineures dans l'interface utilisateur de votre système Windows.
-
Onglet Général
Remarque : utilisez uniquement des caractères ASCII dans les noms de vos modèles True SSO. En raison de ce problème connu, si les noms de modèles de True SSO contiennent des caractères non-ASCII ou ASCII étendus, vous ne pouvez pas configurer True SSO avec votre environnement Horizon Cloud.
-
Nom complet du modèle
Entrez un nom qui indique que ce nouveau modèle correspond à l'agent d'enrôlement True SSO, par exemple
True SSO Enrollment Agent. -
Nom du modèle
Lorsque vous tapez le Nom complet du modèle précédent, l'outil entre automatiquement ce nom ici pour qu'il corresponde à votre entrée du Nom complet du modèle sans espace.
Par exemple, si vous avez entré
True SSO Enrollment Agentdans Nom complet du modèle, l'outil définit automatiquement ce Nom du modèle surTrueSsoEnrollmentAgent.
La capture d'écran suivante illustre cet onglet après que vous avez entré
True SSO Enrollment Agentcomme Nom complet du modèle.
-
-
Onglet Sécurité
Dans l'onglet Sécurité, attribuez les autorisations
ReadetEnrollau nouveau groupe de sécurité universel que vous avez créé pour les comptes d'enrôlement True SSO.- Dans la section Noms de groupes ou d'utilisateurs, ajoutez le groupe que vous avez créé pour les comptes d'enrôlement True SSO.
- Sélectionnez ce groupe et, dans la section Autorisations, sélectionnez Autoriser pour les autorisations
ReadetEnroll.

-
-
Enregistrez le nouveau modèle Agent d'enrôlement True SSO en cliquant sur OK dans la fenêtre Propriétés du nouveau modèle.
Le nouveau modèle Agent d'enrôlement True SSO est répertorié dans la console des modèles de certificat, affiché à l'aide du Nom complet du modèle que vous lui avez donné et avec l'objectif affiché d'agent de demande de certificat.
La capture d'écran suivante illustre le nouveau modèle répertorié.

-
-
Dans la même console de modèles de certificat, configurez le modèle d'ouverture de session de carte à puce True SSO.
-
Dans la console des modèles de certificat, cliquez avec le bouton droit sur le modèle Ouverture de session par carte à puce répertorié et sélectionnez Dupliquer le modèle.
La capture d'écran suivante illustre cette étape dans un système exécutant Windows Server 2016.

La fenêtre Propriétés du nouveau modèle s'affiche.
-
Entrez les informations dans les onglets de la fenêtre, comme décrit dans les sections suivantes.
ATTENTION :
Assurez-vous de suivre ces points, sinon le système vous empêchera de définir les valeurs requises, vous forçant à annuler et à répéter vos étapes. Cette exigence est un comportement du système Windows.
-
Ne cliquez pas sur Appliquer ni sur OK dans la fenêtre Propriétés avant d'avoir procédé aux réglages requis dans les trois onglets comme décrit au point suivant, dans l'ordre spécifique déterminé.
Si vous ne suivez pas ces instructions de configuration des paramètres dans les trois onglets comme décrit ci-dessous avant d'appliquer ou d'enregistrer dans la fenêtre, Windows force la Catégorie du fournisseur de l'onglet chiffrement sur lecture seule, et le paramètre ne peut pas être modifié ultérieurement par le paramètre Fournisseur de stockage de clés requis par True SSO.
Par conséquent, vous devez vous assurer que vous effectuez la configuration dans les trois onglets suivants dans l'ordre approprié indiqué ci-dessous avant d'appliquer ou d'enregistrer dans la fenêtre.
-
Configurez ces onglets en premier et configurez-les dans cet ordre précis :
- Onglet Compatibilité
- Onglet Général
- Onglet Chiffrement L'ordre est déterminé ainsi, car lorsque vous modifiez les paramètres dans l'onglet Compatibilité, le système met dynamiquement les options appropriées à disposition dans les autres onglets. Si vous appliquez ou enregistrez dans la fenêtre avant de mettre à jour l'onglet Chiffrement, vous ne pourrez pas définir la configuration requise par True SSO. Par conséquent, assurez-vous de configurer les paramètres dans les onglets comme indiqué ci-dessus et ci-dessous avant d'appliquer ou d'enregistrer dans la fenêtre.
-
Onglet Compatibilité
Remarque : vous devez effectuer ces sélections dans l'onglet Compatibilité afin que les options appropriées soient disponibles dans l'onglet Chiffrement.
- Cochez la case Afficher les modifications résultantes.
- Autorité de certification : le système présente les choix que Microsoft Windows met à disposition pour ce paramètre. Pour répondre aux exigences de True SSO, sélectionnez l'option Windows Server 2008 R2 ou l'une des versions ultérieures présentées dans le menu.
- Destinataire du certificat : le système présente les options que Microsoft Windows met à disposition pour ce paramètre. Pour répondre aux exigences de True SSO, sélectionnez l'option Windows 7/Server 2008 R2 ou l'une des versions ultérieures présentées dans le menu.

-
Onglet Général
Remarque : utilisez uniquement des caractères ASCII dans les noms de vos modèles True SSO. En raison de ce problème connu, si les noms de modèles de True SSO contiennent des caractères non-ASCII ou ASCII étendus, vous ne pouvez pas configurer True SSO avec votre environnement Horizon Cloud.
-
Nom complet du modèle
Entrez un nom qui indique que ce nouveau modèle doit être utilisé par True SSO, par exemple
True SSO. -
Nom du modèle
Lorsque vous tapez le Nom complet du modèle précédent, l'outil entre automatiquement ce nom ici pour qu'il corresponde à votre entrée du Nom complet du modèle sans espace.
Par exemple, si vous avez entré
True SSOdans Nom complet du modèle, l'outil définit automatiquement ce Nom du modèle surTrueSSO. -
Période de validité
1 heure (une heure)
-
Période de renouvellement
0 semaine (zéro semaine)
La capture d'écran suivante illustre cet onglet après que vous avez entré
True SSOcomme Nom complet du modèle.
-
-
Onglet Chiffrement
- Catégorie de fournisseurs : fournisseur de stockage de clés
- Nom d'algorithme : RSA
- Taille de clé minimale : 2048
- Cochez la case d'option Les demandes peuvent utiliser n'importe quel fournisseur disponible dans l'ordinateur du sujet
- Demande de hachage : SHA384

-
Onglet Traitement de la demande
- Objectif : ouverture de session par signature et carte à puce
- Cochez la case Pour le renouvellement automatique des certificats par carte à puce, utiliser la clé existante si une nouvelle clé ne peut pas être créée
- Cochez la case d'option Inviter l'utilisateur lors de l'enrôlement.

-
Onglet Nom du sujet
- Cochez la case d'option Créer à partir de ces informations Active Directory.
- Format du nom du sujet : nom unique complet
- Cochez la case Nom principal d'utilisateur (UPN).

-
Onglet Serveur
Cochez la case Ne pas stocker les certificats et les demandes dans la base de données de l'autorité de certification.
Important : veillez à décochez cette deuxième case Ne pas inclure d'informations de révocation dans les certificats émis.
Lorsque vous cochez la première case, le système coche automatiquement Ne pas inclure les informations de révocation dans les certificats émis.
Veillez à décochez cette deuxième case Ne pas inclure les informations de révocation dans les certificats émis.

-
Onglet Exigences d'émission
- Exiger les informations suivantes pour l'enrôlement : sélectionnez Ce nombre de signatures autorisées, puis entrez
1. - Type de stratégie requis dans la signature : stratégie d'application
- Politique d'application : agent de demande de certificat
- Nécessite les informations suivantes pour le réenrôlement : certificat existant valide

- Exiger les informations suivantes pour l'enrôlement : sélectionnez Ce nombre de signatures autorisées, puis entrez
-
Onglet Sécurité
Dans l'onglet Sécurité, attribuez les autorisations
ReadetEnrollau nouveau groupe de sécurité universel que vous avez créé pour les comptes d'enrôlement True SSO.- Dans la section Noms de groupes ou d'utilisateurs, ajoutez le groupe que vous avez créé pour les comptes d'enrôlement True SSO.
- Sélectionnez ce groupe et, dans la section Autorisations, sélectionnez Autoriser pour les autorisations
ReadetEnroll.

-
-
Terminez l'enregistrement de ce nouveau modèle True SSO en cliquant sur OK dans la fenêtre Propriétés du nouveau modèle.
Le nouveau modèle True SSO est répertorié dans la console des modèles de certificat et affiché à l'aide du Nom complet du modèle que vous lui avez donné et avec l'objectif affiché d'authentification client et d'ouverture de session par carte à puce.
La capture d'écran suivante illustre le nouveau modèle répertorié.

-
-
Vous pouvez maintenant fermer la console des modèles de certificat et revenir à l'outil Autorité de certification.
-
Émettez le modèle pour True SSO.
-
Dans l'outil Autorité de certification, cliquez avec le bouton droit sur le dossier Modèles de certificat et sélectionnez Nouveau > Modèle de certificat à délivrer.
La capture d'écran suivante illustre cette étape dans un système exécutant Windows Server 2016.

La fenêtre Activer les modèles de certificat s'affiche.
-
Sélectionnez le modèle True SSO que vous avez créé lors des étapes précédentes et cliquez sur OK.
La capture d'écran suivante illustre cette étape dans un système exécutant Windows Server 2016.

Remarque : vous devez effectuer ces actions sur chaque instance d'autorité de certification d'entreprise Microsoft que vous prévoyez d'utiliser pour la fonctionnalité True SSO.
-
-
Répétez la même étape d'émission pour le modèle d'agent d'enrôlement True SSO.
-
Dans l'outil Autorité de certification, cliquez avec le bouton droit sur le dossier Modèles de certificat et sélectionnez Nouveau > Modèle de certificat à délivrer.

La fenêtre Activer les modèles de certificat s'affiche.
-
Sélectionnez le modèle Agent d'enrôlement True SSO que vous avez créé lors des étapes précédentes et cliquez sur OK.
La capture d'écran suivante illustre cette étape dans un système exécutant Windows Server 2016.

Remarque : vous devez effectuer ces actions sur chaque instance d'autorité de certification d'entreprise Microsoft que vous prévoyez d'utiliser pour True SSO.
L'autorité de certification d'entreprise Microsoft est désormais configurée avec les modèles de certificat requis pour être utilisée avec la fonctionnalité True SSO.
-
Cette page vous a-t-elle été utile ?