Skip to main content

Utilisation d'une autorité de certification Omnissa pour SSO

Pour fournir à vos utilisateurs Horizon Cloud un accès Single Sign-On (SSO) à leurs postes de travail et applications à l'aide d'une autorité de certification (CA) Omnissa, utilisez l'autorité de certification Omnissa pour délivrer des certificats de carte à puce de courte durée pour SSO. Pour des raisons de transparence et de sécurité, le processus inclut un script PowerShell qui utilise des utilitaires Microsoft établis.

La liste suivante fournit des informations sur la configuration de l'autorité de certification Omnissa. Lorsque vous configurerez SSO, vous rencontrerez un grand nombre de ces mêmes détails contextuels. Par exemple, la section Ajouter une configuration SSO à Horizon Cloud pour une autorité de certification Omnissa fournit des instructions sur le téléchargement du bundle d'autorité de certification Omnissa. Ce bundle contient le script PowerShell que vous exécuterez pour configurer SSO, comme indiqué dans Publier le bundle d'autorité de certification SSO dans la forêt Active Directory.

  • Pour activer la fonctionnalité requise par SSO avec une autorité de certification Omnissa, votre forêt Active Directory doit présenter l'une des situations suivantes :
    • La forêt Active Directory dispose d'au moins une autorité de certification Microsoft Enterprise en ligne configurée à l'intérieur, auquel cas les résultats suivants s'affichent.
      • L'autorité de certification Microsoft Enterprise publie automatiquement ses certificats d'autorité de certification et ses listes de révocation de certificats (CRL) dans la forêt.
      • Les contrôleurs de domaine sont inscrits automatiquement pour les certificats.
    • La forêt Active Directory utilise une autorité de certification tierce ou une autorité de certification Microsoft autonome, auquel cas les conditions suivantes doivent s'appliquer.
      • Tous les certificats d'autorité de certification doivent être publiés manuellement dans la forêt à l'aide d'un utilitaire tel que certutil.
      • Les informations de révocation doivent toujours être disponibles sur HTTP.
      • Les contrôleurs de domaine doivent être émis avec des certificats autorisant l'authentification client, l'authentification du serveur, l'ouverture de session par carte à puce et l'authentification KDC.
  • Vous pouvez configurer l'autorité de certification Omnissa comme autorité de certification racine ou intermédiaire. Toutefois, il est recommandé de sélectionner une autorité de certification intermédiaire pour l'infrastructure à clé publique (PKI, Public Key Infrastructure).
  • Si vous utilisez une autorité de certification racine, le certificat d'autorité de certification Omnissa est valide pendant 5 ans.
  • Si vous utilisez une autorité de certification intermédiaire, l'autorité de certification émettrice détermine la période de validité du certificat d'autorité de certification Omnissa.
  • Si vous utilisez une autorité de certification intermédiaire, le certificat d'autorité de certification Omnissa peut être signé par une autorité de certification Microsoft ou par n'importe quelle autorité de certification tierce.
  • Si vous utilisez cette autorité de certification tierce, assurez-vous que les machines membres du domaine ont accès à tous les certificats et aux informations de révocation nécessaires à la validation du certificat d'autorité de certification Omnissa.
  • Pour que l'autorité de certification Omnissa soit approuvée, vous devez publier le bundle d'autorité de certification Omnissa à différents emplacements de la forêt Active Directory.
  • Publiez le bundle d'autorité de certification Omnissa en exécutant le script PowerShell en tant qu'administrateur disposant d'autorisations appropriées sur une machine membre du domaine.
  • Vous ne devez utiliser que le script PowerShell. Active Directory réplique les données PKI publiées sur tous les contrôleurs de domaine et postes de travail de tous les domaines de la forêt Active Directory. Vous pouvez utiliser un utilitaire tel que Repadmin dans des déploiements d'Active Directory complexes pour garantir une réplication rapide du contexte d'attribution de nom de configuration entre des contrôleurs de domaine dans différents domaines ou sites avant de tenter SSO.
  • Le script PowerShell utilise des utilitaires Microsoft certreq et certutil pour une transparence complète. Avant d'exécuter le script PowerShell, vous pouvez le lire pour connaître précisément ses fonctions.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…