Skip to main content

6 octobre 2025

Installation d'Horizon Web Client

La configuration d'un déploiement d'Omnissa Horizon 8 pour Horizon Web Client implique l'installation du composant Horizon Web Client dans Omnissa Horizon Connection Server et l'autorisation du trafic entrant sur certains ports TCP.

Les utilisateurs finaux accèdent à leurs postes de travail distants et à leurs applications publiées en ouvrant un navigateur pris en charge et en entrant l'URL du serveur. Lorsqu'un utilisateur final se connecte à un serveur, la page du portail Web Horizon s'affiche. Vous pouvez configurer l'apparence de la page du portail Web Horizon et définir des stratégies de groupe pour contrôler la qualité d'image, les ports utilisés et d'autres paramètres.

Préparation d'Horizon Connection Server

Pour que les utilisateurs finaux puissent se connecter à un serveur et accéder à un poste de travail distant ou à une application publiée, un administrateur doit installer et configurer Horizon Connection Server.

Installer le composant Horizon Web Client dans Horizon Connection Server

Installez Horizon Connection Server avec le paramètre Installer Horizon Web Client sélectionné sur le ou les serveurs qui composent un groupe répliqué Horizon Connection Server. Ce paramètre installe le composant Horizon Web Client. Ce paramètre est sélectionné dans le programme d'installation par défaut. Pour plus d'informations, reportez-vous au document Installation et mise à niveau d'Horizon 8.

Configurer l'URL externe d'Omnissa Horizon Blast

Une fois les serveurs installés, le paramètre Blast Secure Gateway est activé sur les instances applicables d'Horizon Connection Server. Le paramètre URL externe Blast est également configuré pour utiliser Blast Secure Gateway dans les instances applicables d'Horizon Connection Server.

Par défaut, l'URL inclut le nom de domaine complet de l'URL externe du tunnel sécurisé et le numéro de port par défaut, 8443. L'URL doit contenir le nom de domaine complet et le numéro de port qu'un système client peut utiliser pour atteindre cet hôte Horizon Connection Server.

Pour plus d'informations, reportez-vous à la section Définir les URL externes des instances d'Horizon Connection Server dans le document Installation et mise à niveau d'Horizon 8.

Configurer des règles de pare-feu

Si vous utilisez des pare-feu tiers, configurez des règles pour autoriser le trafic entrant sur le port TCP 8443 pour tous les hôtes Horizon Connection Server d'un groupe répliqué, et configurez une règle pour autoriser le trafic entrant (à partir des serveurs) sur le port TCP 22443 des machines virtuelles de poste de travail distant et des hôtes RDS du centre de données.

Pour plus d'informations, reportez-vous à la section Règles de pare-feu pour un accès via un navigateur Web client.

Configurer l'authentification utilisateur

Utilisez la liste de vérification suivante lors de la configuration de l'authentification utilisateur.

  • Vérifiez que chaque instance d'Horizon Connection Server possède un certificat TLS qui peut être pleinement vérifié en utilisant le nom d'hôte que vous entrez dans le navigateur Web. Pour plus d'informations, reportez-vous au document Installation et mise à niveau d'Horizon 8.

  • Pour pouvoir utiliser l'authentification à deux facteurs, telle que l'authentification RSA SecurID ou RADIUS, assurez-vous que cette fonctionnalité est activée sur Horizon Connection Server. Vous pouvez personnaliser les étiquettes sur la page de connexion de l'authentification RADIUS. Vous pouvez configurer l'authentification à deux facteurs après l'expiration d'une session distante. Pour plus d'informations, reportez-vous aux rubriques concernant l'authentification à deux facteurs dans le document Administration d'Horizon 8.

  • Pour masquer le menu déroulant Domaine dans Horizon Web Client, activez le paramètre général Masquer la liste de domaines dans l'interface utilisateur client. Ce paramètre est activé par défaut. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.

  • Pour envoyer la liste de domaines à Horizon Web Client, activez le paramètre général Envoyer la liste de domaines. Ce paramètre est désactivé par défaut. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.

  • Pour autoriser un accès sans authentification aux applications publiées, activez cette fonctionnalité dans Horizon Connection Server. Pour plus d'informations, reportez-vous au document Administration d'Horizon 8.

Le tableau suivant montre comment les paramètres généraux Envoyer la liste de domaines et Masquer la liste de domaines dans l'interface utilisateur client déterminent le mode de connexion des utilisateurs au serveur à partir d'Horizon Web Client.

Envoyer les paramètres de la liste de domainesMasquer la liste de domaines dans les paramètres de l'interface utilisateur clientMode de connexion des utilisateurs
Désactivé (par défaut)Activé (par défaut)Le menu déroulant Domaine est masqué. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • Nom d'utilisateur
  • domain\username
  • username@domain.com
DésactivéDésactivéSi un domaine par défaut est configuré sur le client, il s'affiche dans le menu déroulant Domaine. Si le client ne connaît pas un domaine par défaut, *DefaultDomain* s'affiche dans le menu déroulant Domaine. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • Nom d'utilisateur
  • domain\username
  • username@domain.com
ActivéActivéLe menu déroulant Domaine est masqué. Les utilisateurs doivent entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • Nom d'utilisateur (non autorisé pour plusieurs domaines)
  • domain\username
  • username@domain.com
ActivéDésactivéLes utilisateurs doivent entrer un nom d'utilisateur dans la zone de texte Nom d'utilisateur et sélectionner un domaine dans le menu déroulant Domaine. Les utilisateurs peuvent également entrer l'une des valeurs suivantes dans la zone de texte Nom d'utilisateur.
  • domain\username
  • username@domain.com

Authentification par carte à puce

Pour utiliser l'authentification par carte à puce avec Horizon Web Client, les considérations suivantes s'appliquent :

  • Authentification par carte à puce sur Horizon Broker
    L'authentification par carte à puce est prise en charge pour la connexion à Horizon Broker. Cela nécessite Horizon 8, bien qu'Horizon Cloud soit également compatible. Le transfert de carte à puce vers la machine virtuelle via Horizon Web Client n'est pas pris en charge dans les navigateurs.
  • Limitations du transfert d'authentification
    Le transfert de l'authentification par carte à puce dans la VM n'est pas possible, car Horizon Web Client ne prend pas en charge directement la redirection de carte à puce. Cependant, il est possible de configurer une carte à puce virtuelle à l'intérieur de la machine virtuelle.
  • Prise en charge de True SSO
    True SSO utilisant le serveur d'inscription d'Horizon (TrueSSO) peut fournir une alternative à Single Sign-On lorsque la redirection de carte à puce est requise.

Utiliser Horizon Web Client avec Omnissa Workspace ONE

Vous pouvez éventuellement utiliser Horizon Web Client avec Workspace ONE. Pour plus d'informations sur l'installation de Workspace ONE et sa configuration pour l'utiliser avec Horizon Connection Server, reportez-vous à la documentation de Workspace ONE.

Pour plus d'informations sur le couplage d'Horizon Connection Server avec un serveur d'authentification SAML, reportez-vous au document Administration d'Horizon 8.

Règles de pare-feu pour l'accès au navigateur Web client

Pour autoriser les navigateurs Web clients à effectuer des connexions à des instances d'Horizon Connection Server, à des postes de travail distants et à des applications publiées, vos pare-feu doivent autoriser le trafic entrant sur certains ports TCP.

Les connexions Horizon Web Client doivent utiliser le protocole HTTPS. Les connexions HTTP ne sont pas autorisées.

Par défaut, lorsque vous installez une instance d'Horizon Connection Server, la règle Horizon View Horizon Connection Server (Blast-In) est activée sur le pare-feu Windows et ce dernier est configuré pour autoriser le trafic entrant sur le port TCP 8443.

SourcePort source par défautProtocoleCiblePort cible par défautRemarques
Navigateur Web clientTout port TCPHTTPSInstance d'Horizon Connection ServerTCP 443Pour établir une connexion initiale, le navigateur Web d'un périphérique client se connecte à une instance d'Horizon Connection Server sur le port TCP 443.
Navigateur Web clientTout port TCPHTTPSBlast Secure GatewayTCP 8443Une fois la connexion initiale établie, le navigateur Web sur un périphérique client se connecte à Blast Secure Gateway sur le port TCP 8443. Blast Secure Gateway doit être activé sur une instance d'Horizon Connection Server pour autoriser cette deuxième connexion.
Blast Secure GatewayTout port TCPHTTPSAgent Horizon Web ClientTCP 22443Si Blast Secure Gateway est activé, lorsqu'un utilisateur sélectionne un poste de travail distant ou une application publiée, Blast Secure Gateway se connecte à l'agent Horizon Web Client sur le port TCP 22443 sur la machine virtuelle de poste de travail distant ou sur l'hôte RDS. Ce composant d'agent est inclus lorsque vous installez Horizon Agent.
Navigateur Web clientTout port TCPHTTPSAgent Horizon Web ClientTCP 22443Si Blast Secure Gateway n'est pas activé, lorsqu'un utilisateur sélectionne un poste de travail distant ou une application publiée, le navigateur Web sur un périphérique client se connecte directement à l'agent Horizon Web Client sur le port TCP 22443 sur la machine virtuelle de poste de travail distant ou sur l'hôte RDS. Ce composant d'agent est inclus lorsque vous installez Horizon Agent.

Configurer les agents Horizon Web Client pour utiliser les nouveaux certificats TLS

Pour respecter les réglementations du secteur ou de sécurité, vous pouvez remplacer les certificats TLS par défaut que l'agent Horizon Web Client génère par des certificats signés par une autorité de certification.

Lors de l'installation de l'agent Horizon Web Client sur un poste de travail distant, le service de l'agent Horizon Web Client crée des certificats auto-signés par défaut. Le service présente les certificats par défaut aux navigateurs qui utilisent Horizon Web Client.

Remarque : dans le système d'exploitation invité sur la machine virtuelle de poste de travail, ce service s'appelle Horizon Blast.

Pour remplacer le certificat par défaut par un certificat signé par une autorité de certification, vous devez importer un certificat dans le magasin de certificats de l'ordinateur local Windows pour chaque poste de travail distant. Vous devez également définir une valeur de registre qui autorise l'agent Horizon Web Client à utiliser le nouveau certificat.

Si vous remplacez les certificats par défaut de l'agent Horizon Web Client par des certificats signés par une autorité de certification, configurez un certificat unique sur chaque poste de travail distant. Ne configurez pas de certificat signé par une autorité de certification sur une machine virtuelle parente ou sur un modèle utilisé pour créer un pool de postes de travail. La conséquence de cette approche est que des centaines, voire des milliers, de postes de travail distants ont des certificats identiques.

Ajouter le composant logiciel enfichable Certificat à la console de gestion Microsoft sur un poste de travail distant

Avant de pouvoir ajouter des certificats au magasin de certificats de l'ordinateur local Windows, vous devez ajouter le composant logiciel enfichable Certificat à MMC (Microsoft Management Console) sur les postes de travail distants sur lesquels l'agent Horizon Web Client est installé.

Conditions préalables

Vérifiez que MMC et le composant logiciel enfichable Certificat sont disponibles sur le système d'exploitation invité Windows sur lequel l'agent Horizon Web Client est installé.

Procédure

  1. Sur le poste de travail distant, cliquez sur Démarrer et entrez mmc.exe.

  2. Dans la fenêtre MMC, accédez à Fichier > Ajouter/Supprimer un composant logiciel enfichable.

  3. Dans la fenêtre Ajouter ou supprimer des composants logiciels enfichables, sélectionnez Certificats et cliquez sur Ajouter.

  4. Dans la fenêtre Composant logiciel enfichable Certificats, sélectionnez Compte d'ordinateur, cliquez sur Suivant, sélectionnez Compte d'ordinateur, puis cliquez sur Terminer.

  5. Dans la fenêtre Ajouter ou supprimer le composant logiciel enfichable, cliquez sur OK.

Étape suivante

Importez le certificat SSL dans le magasin de certificats de l'ordinateur local Windows. Reportez-vous à la section Importer un certificat pour l'agent Horizon Web Client dans un magasin de certificats Windows.

Importer un certificat pour l'agent Horizon Web Client dans le magasin de certificats Windows

Pour remplacer le certificat par défaut d'un agent Horizon Web Client par un certificat signé par une autorité de certification, vous devez importer ce dernier dans le magasin de certificats de l'ordinateur local Windows. Effectuez cette procédure sur tous les postes de travail distants sur lesquels l'agent Horizon Web Client est installé.

Conditions préalables

Procédure

  1. Dans la fenêtre MMC sur le poste de travail distant, développez le nœud Certificats (Ordinateur local) et sélectionnez le dossier Personnel.

  2. Dans le volet Actions, accédez à Autres actions > Toutes les tâches > Importer.

  3. Dans l'assistant Importation de certificat, cliquez sur Suivant et accédez à l'emplacement de stockage du certificat.

  4. Sélectionnez le fichier du certificat et cliquez sur Ouvrir.

    Pour afficher votre type de fichier de certificat, vous pouvez sélectionner son format de fichier dans le menu déroulant Nom de fichier.

  5. Tapez le mot de passe de la clé privée incluse dans le fichier de certificat.

  6. Sélectionnez Marquer cette clé comme exportable.

  7. Sélectionnez Inclure toutes les propriétés extensibles.

  8. Cliquez sur Suivant, puis sur Terminer.

    Résultat : le nouveau certificat s'affiche dans le dossier Certificats (ordinateur local) > Personnel > Certificats.

  9. Vérifiez que le nouveau certificat contient une clé privée.

    a. Double-cliquez sur le nouveau certificat dans le dossier Certificats (ordinateur local) > Personnel > Certificats.

    b. Dans l'onglet Général de la boîte de dialogue Informations sur le certificat, vérifiez que la déclaration suivante s'affiche : You have a private key that corresponds to this certificate.

Étape suivante

Le cas échéant, importez le certificat racine et des certificats intermédiaires dans le magasin de certificats Windows. Reportez-vous à la section Importer les certificats racine et intermédiaires pour l'agent Horizon Web Client.

Configurez la clé de registre appropriée avec l'empreinte numérique de certificat. Reportez-vous à la section Définir l'empreinte numérique de certificat dans le registre Windows.

Importer des certificats racine et intermédiaires pour l'agent Horizon Web Client

Si le certificat racine et les certificats intermédiaires dans la chaîne de certificats ne sont pas importés avec le certificat SSL importé pour l'agent Horizon Web Client, vous devez importer ces certificats dans le magasin de certificats de l'ordinateur local Windows.

Procédure

  1. Dans la console MMC sur le poste de travail distant, développez le nœud Certificats (Ordinateur local) et accédez au dossier Autorités de certification racine de confiance > Certificats.

    • Si votre certificat racine se trouve dans ce dossier, et qu'il n'y a pas de certificat intermédiaire dans votre chaîne de certificats, ignorez cette procédure.
    • Si votre certificat racine ne se trouve pas dans ce dossier, passez à l'étape 2.
  2. Cliquez avec le bouton droit sur le dossier Autorités de certification racine de confiance > Certificats et cliquez sur Toutes les tâches > Importer.

  3. Dans l'assistant Importation de certificat, cliquez sur Suivant et accédez à l'emplacement de stockage du certificat de l'autorité de certification racine.

  4. Sélectionnez le fichier du certificat de l'autorité de certification racine et cliquez sur Ouvrir.

  5. Cliquez sur Suivant, Suivant et Terminer.

  6. Si votre certificat de serveur a été signé par une autorité de certification intermédiaire, importez tous les certificats intermédiaires se trouvant dans la chaîne de certificats dans le magasin de certificats de l'ordinateur local Windows.

    a. Accédez au dossier Certificats (Ordinateur local) > Autorités de certification intermédiaires > Certificats.

    b. Répétez les étapes 3 à 6 pour chaque certificat intermédiaire devant être importé.

Étape suivante

Configurez la clé de registre appropriée avec l'empreinte numérique de certificat. Reportez-vous à la section Définir l'empreinte numérique de certificat dans le registre Windows.

Définir l'empreinte numérique de certificat dans le registre Windows

Pour permettre à l'agent Horizon Web Client d'utiliser un certificat signé par une autorité de certification importé dans le magasin de certificats Windows, vous devez configurer l'empreinte numérique de certificat dans une clé de registre Windows. Vous devez suivre cette étape sur chaque poste de travail distant sur lequel vous remplacez le certificat par défaut par un certificat signé par une autorité de certification.

Conditions préalables

Assurez-vous que le certificat signé par une autorité de certification est importé dans le magasin de certificats Windows. Reportez-vous à la section Importer un certificat pour l'agent Horizon Web Client dans un magasin de certificats Windows.

Procédure

  1. Dans la fenêtre MMC sur le poste de travail distant où l'agent Horizon Web Client est installé, accédez au dossier Certificats (Ordinateur local) > Personnel > Certificats.

  2. Double-cliquez sur le certificat signé par l'autorité de certification que vous avez importé dans le magasin de certificats Windows.

  3. Dans la boîte de dialogue Certificats, cliquez sur l'onglet Détails, faites défiler la liste et sélectionnez l'icône Empreinte numérique.

  4. Copiez l'empreinte numérique sélectionnée dans un fichier texte. Par exemple : 31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e

    Remarque : lorsque vous copiez l'empreinte numérique, n'incluez pas l'espace de début. Si vous le copiez par inadvertance avec l'empreinte numérique dans la clé de registre (à l'étape 7), le certificat risque de ne pas être configuré correctement. Ce problème peut survenir même lorsque l'espace de début ne s'affiche pas dans la zone de texte de la valeur du registre.

  5. Démarrez l'éditeur de Registre Windows sur le poste de travail sur lequel l'agent Horizon Web Client est installé.

  6. Accédez à la clé de registre HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config.

  7. Modifiez la valeur SslHash et collez l'empreinte numérique de certificat dans la zone de texte.

  8. Redémarrez Windows.

Résultats

Lorsqu'un utilisateur se connecte à un poste de travail distant via Horizon Web Client, l'agent Horizon Web Client présente le certificat signé par une autorité de certification au navigateur de l'utilisateur.

Configurer les agents Horizon Web Client pour utiliser des suites de chiffrement spécifiques

Vous pouvez configurer l'agent Horizon Web Client pour qu'il utilise des suites de chiffrement spécifiques au lieu du jeu de chiffrements par défaut.

Par défaut, l'agent Horizon Web Client requiert des connexions TLS entrantes pour utiliser le cryptage basé sur certains chiffrements qui offrent une protection renforcée contre les écoutes illicites sur le réseau et les contrefaçons. Vous pouvez configurer une autre liste de chiffrements que peut utiliser l'agent Horizon Web Client. Le jeu de chiffrements acceptables suit le format OpenSSL. Pour déterminer le format de la liste de chiffrement, vous pouvez rechercher openssl cipher string dans un navigateur Web.

Procédure

  1. Sur le poste de travail sur lequel l'agent Horizon Web Client est installé, démarrez l'éditeur du registre Windows.
  2. Accédez à la clé de registre HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config.
  3. Ajoutez une nouvelle valeur de chaîne (REG_SZ), SslCiphers, et collez la liste de chiffrements au format OpenSSL dans la zone de texte.
  4. Pour que vos modifications prennent effet, redémarrez le service Horizon Blast. Dans le système d'exploitation invité Windows, le service de l'agent Horizon Web Client s'appelle Horizon Blast.

Résultats

Pour reprendre l'utilisation de la liste de chiffrements par défaut, supprimez la valeur SslCiphers et redémarrez le service Horizon Blast. Ne supprimez pas simplement la partie données de la valeur, car l'agent Horizon Web Client traitera alors tous les chiffrements comme étant inacceptables, conformément à la définition de format de la liste de chiffrements OpenSSL.

Lorsque l'agent Horizon Web Client démarre, il écrit la définition de chiffrement dans le fichier journal du service Horizon Blast. Vous pouvez trouver la liste de chiffrements actuels par défaut en examinant les journaux lorsque le service Horizon Blast démarre sans valeur SslCiphers configurée dans le registre Windows.

La définition de chiffrement par défaut de l'agent Horizon Web Client peut changer d'une version à l'autre pour améliorer la sécurité.

Configuration d'iOS pour utiliser des certificats signés par une autorité de certification

Pour utiliser Horizon Web Client sur des périphériques iOS, vous devez installer des certificats TLS signés par une autorité de certification. Vous ne pouvez pas utiliser les certificats TLS par défaut générés par Horizon Connection Server ou par l'agent Horizon Web Client.

Pour obtenir des Informations, reportez-vous à la section « Configurer Omnissa Horizon Client pour iOS pour approuver des certificats racines et intermédiaires » du document Installation et mise à niveau d'Horizon 8.

Utilisation d'un certificat signé par une autorité de certification avec Omnissa Unified Access Gateway

Si vous utilisez un dispositif Unified Access Gateway, vous devez installer un certificat signé par une autorité de certification avec un autre nom de sujet (SAN) configuré.

Si vous utilisez un certificat signé par une autorité de certification qui ne dispose pas d'un SAN configuré, ou un certificat auto-signé, les utilisateurs reçoivent l'erreur « Votre connexion n'est pas privée » et ne peuvent pas se connecter à Horizon Web Client.

Remarque :

Si vous utilisez une instance d'Horizon Connection Server, les utilisateurs peuvent toujours se connecter en cliquant sur le lien Continuer vers le site adresse-ip (non sécurisé).

Pour plus d'informations sur l'installation et la configuration des certificats, reportez-vous au document Installation et mise à niveau d'Horizon 8. Pour plus d'informations sur la configuration des agents Horizon Web Client afin qu'ils utilisent des certificats TLS, reportez-vous à la section Configurer les agents Horizon Web Client pour utiliser les nouveaux certificats TLS.

Mise à niveau d'Horizon Web Client

La mise à niveau d'Horizon Web Client implique la mise à niveau d'Horizon Connection Server.

Lorsque vous mettez à niveau Horizon Web Client, vérifiez que la version correspondante d'Horizon Connection Server est installée sur toutes les instances dans un groupe répliqué.

Lorsque vous effectuez la mise à niveau d'Horizon Connection Server, Horizon Web Client est installé ou mis à niveau automatiquement.

Pour vérifier si le composant Horizon Web Client est installé, ouvrez l'applet Désinstaller un programme dans le système d'exploitation Windows et rechercher Horizon Web Client dans la liste.

Désinstaller le composant Horizon Web Client d'Horizon Connection Server

Vous pouvez désinstaller le composant Horizon Web Client en utilisant la même méthode que pour désinstaller d'autres logiciels Windows.

Procédure

  1. Sur l'instance d'Horizon Connection Server sur laquelle Horizon Web Client est installé, ouvrez Désinstaller un programme dans le panneau de configuration Windows.
  2. Sélectionnez Horizon Web Client et cliquez sur Désinstaller.
  3. (Facultatif) Dans le pare-feu Windows de l'hôte, vérifiez que le port TCP 8443 n'autorise plus le trafic entrant.

Étape suivante

Sur les pare-feu tiers, le cas échéant, modifiez les règles pour interdire le trafic entrant vers le port TCP 8443 pour l'instance d'Horizon Connection Server.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…