Skip to main content

23 juillet 2026

Configuration des paramètres d'Horizon

Vous pouvez déployer Omnissa Unified Access Gateway avec Omnissa Horizon 8.

Conditions préalables

Si vous souhaitez qu'Horizon et une instance de proxy inverse Web telle qu'Omnissa Access soient tous deux configurés et activés sur la même instance d'Unified Access Gateway, reportez-vous à la section Paramètres avancés du service Edge.

Procédure

  1. Dans la section Configurer manuellement de l'UI d'administration, cliquez sur Sélectionner.

  2. Dans Paramètres généraux, activez l'option Paramètres du service Edge.

  3. Cliquez sur l'icône d'engrenage Paramètres d'Horizon.

  4. Sur la page Paramètres d'Horizon, cochez l'option Activer Horizon pour activer les paramètres d'Horizon.

  5. Configurez les ressources des paramètres du service Edge suivantes pour Horizon :



    Paramètre Paramètre INI Description
    URL du Serveur de connexion proxyDestinationUrl Entrez l'adresse du serveur Horizon Server. Par exemple, https://00.00.00.00. Pour maintenir la haute disponibilité, assurez-vous que vous disposez d'au moins deux instances d'Unified Access Gateway, puis spécifiez différents Serveurs de connexion comme cibles pour l'URL du Serveur de connexion. L'instance d'Unified Access Gateway est en mesure de détecter si son Serveur de connexion cible ne répond pas et informe l'équilibrage de charge externe qu'elle ne peut plus gérer de nouvelles connexions. Pour plus d'informations, reportez-vous à la section Équilibrage de charge des Serveurs de connexion dans Zone technique.
    Taille minimale de hachage SHA minSHAHashSize Configurez l'algorithme de hachage minimal d'empreinte numérique pris en charge pour les validations de certificats lors des connexions à Horizon. La valeur configurée est la valeur SHA minimale utilisée dans la communication XML-API entre Horizon Client, Horizon Connection Server et Unified Access Gateway. Les valeurs de taille de hachage SHA prises en charge sont les suivantes : SHA-1, SHA-256, SHA-384 et SHA-512. Le paramètre d'empreinte numérique d'URL du Serveur de connexion est configuré en fonction de la taille minimale de hachage SHA sélectionnée. Pour plus d'informations, reportez-vous à la section Empreintes numériques de certificat prises en charge pour Horizon Connection Server.


    Cette option peut être configurée lors du déploiement de PowerShell en ajoutant le paramètre minSHAHashSize dans la section [Horizon] du fichier ini. Reportez-vous à la section Exécuter un script PowerShell à déployer.
    Remarque : si la configuration de minHashSize diffère entre les paramètres d'Horizon et les paramètres système, la valeur minhashsize configurée dans les paramètres d'Horizon est prioritaire.

    Empreinte numérique de l'URL du Serveur de connexionproxyDestinationUrlThumbprints
    Remarque : vous devez spécifier une empreinte numérique uniquement si le certificat du serveur SSL du Serveur de connexion n'est pas émis par une autorité de certification approuvée. Par exemple, un certificat auto-signé ou un certificat émis par une autorité de certification interne.
    Entrez la liste des empreintes numériques d'Horizon Server au format de chiffres hexadécimaux. Une empreinte numérique est au format [alg=]xx:xx… où alg peut être sha1, sha256 (valeur par défaut), sha384 ou sha512, et xx sont des chiffres hexadécimaux. L'algorithme de hachage doit répondre aux exigences spécifiées pour la taille de hachage minimale. En cas d'ajout de plusieurs empreintes numériques, elles doivent être séparées par des virgules. Le séparateur peut être un espace, deux-points (:) ou aucun séparateur.
    Par exemple, sha1=C3 89 A2 19 DC 7A 48 2B 85 1C 81 EC 5E 8F 6A 3C 33 F2 95 C3, sha256=ad:5c:f1:48:47:94:7e:80:82:73:13:6c:83:52:b:e:78:ed:ff:50:23:56:a8:42:8a:d9:30:fc:3a:33:d6:c6:db, sha512=2221B24DC78018A8FAFF81B7AD348722390793DE8C0E5E5AA1D622BCC951D4DA5DBB1C76C79A258A7AFBD1727447151C90E1733E7E83A7D1D46ADF1A31C78496 Les empreintes numériques de certificat peuvent être configurées pour la validation du certificat de serveur renvoyé dans la communication entre Unified Access Gateway et Horizon Connection Server.
    Cette option peut être configurée lors du déploiement de PowerShell en ajoutant le paramètre proxyDestinationUrlThumbprints dans la section [Horizon] du fichier ini. Reportez-vous à la section Exécuter un script PowerShell à déployer.
    Respecter la redirection du Serveur de connexionhostRedirectionEnabled Lorsque le broker Horizon envoie un code de réponse 307 de redirection HTTP et que l'option Redirection du Serveur de connexion Honor est activée, Unified Access Gateway communique avec l'URL spécifiée dans l'en-tête de l'emplacement de la réponse 307 pour les demandes actuelles et futures dans la session. Si la case Activer la redirection de l'hôte est cochée sur le Serveur de connexion, assurez-vous d'activer l'option Redirection du Serveur de connexion sur Unified Access Gateway. Pour plus d'informations, reportez-vous à la section Activer la redirection de l'hôte du guide Installation et mise à niveau d'Horizon sur Horizon 8 Docs.
    Activer PCoIPpcoipEnabled

    Exemple :
    pcoipEnabled=true
    Activez cette option pour spécifier si PCoIP Secure Gateway est activé.
    Désactiver le certificat hérité PCoIPpcoipDisableLegacyCertificate Activez cette option pour utiliser le certificat du serveur SSL téléchargé plutôt que le certificat hérité. Les clients PCoIP hérités ne fonctionneront pas si cette option est activée.
    URL externe PCoIPpcoipExternalUrl URL utilisée par les instances d'Horizon Client pour établir la session PCoIP avec ce dispositif Unified Access Gateway. Elle doit contenir une adresse IPv4 et non un nom d'hôte. Par exemple, 10.1.2.3:4172. La valeur par défaut est l'adresse IP d'Unified Access Gateway et le port 4172.
    Activer BlastblastEnabled Activez cette option pour utiliser Blast Secure Gateway.
    URL externe BlastblastExternalURL URL utilisée par les instances d'Horizon Client pour établir la session Horizon Blast ou BEAT avec ce dispositif Unified Access Gateway. Par exemple, https://uag1.myco.com:443. Si le numéro de port TCP n'est pas spécifié, le port TCP par défaut est 8443. Si le numéro de port UDP n'est pas spécifié, le port UDP par défaut est également 8443.
    Remarques :

    • Ce paramètre n'accepte qu'une seule URL.
    • Le même nom d'hôte ne peut pas être utilisé dans le paramètre URL externes de Blast supplémentaires, même si le port ou le schéma est différent.
    URL externes Blast supplémentaires blastUrls Permet à Unified Access Gateway de sélectionner dynamiquement l'URL externe de Blast appropriée en fonction du nom d'hôte utilisé par Omnissa Horizon Client pour se connecter à Unified Access Gateway. Ce paramètre est destiné aux déploiements dans lesquels les utilisateurs se connectent au même dispositif Unified Access Gateway à l'aide de différents noms d'hôte qui sont résolus sur la même adresse IP d'Unified Access Gateway, par exemple des utilisateurs se connectant à partir de différents segments réseau (par exemple, des réseaux internes et externes).

    Pour configurer des URL supplémentaires (à l'exception de l'URL entrée dans l'URL externe de Blast) pour une session Horizon Blast ou BEAT au dispositif Unified Access Gateway, ajoutez une liste d'URL séparées par des virgules.
    Par exemple, https://uag2.myco.com:443,https://uag3.myco.com:443.

    Remarques :

    Étapes de traitement d'URL

    Lorsqu'un dispositif Horizon Client se connecte, Unified Access Gateway vérifie l'en-tête Host de la demande HTTP par rapport aux URL que vous avez entrées.

    • Si la valeur de l'en-tête Host correspond à l'une des entrées configurées, l'URL externe de Blast est utilisée pour le lancement du poste de travail ou de l'application.
    • En l'absence de correspondance, la valeur configurée dans le champ URL externe de Blast est utilisée.

    Ce mécanisme garantit que les dispositifs Horizon Client utilisent une URL de Blast (pour le lancement du poste de travail ou de l'application) appropriée au contexte réseau à partir duquel ils se connectent, sans nécessiter plusieurs instances d'Unified Access Gateway.

    Mode IP du Serveur de connexionproxyDestinationIPSupport Indique le mode IP d'une instance d'Horizon Connection Server. Ce champ peut comporter les valeurs suivantes : IPv4, IPv6 et IPv4+IPv6. La valeur par défaut est IPv4.
    • Si toutes les cartes réseau du dispositif Unified Access Gateway appliance sont en mode IPv4 (et non pas en mode IPv6), ce champ peut comporter l'une des valeurs suivantes : IPv4 ou IPv4+IPv6 (mode mixte).
    • Si toutes les cartes réseau du dispositif Unified Access Gateway appliance sont en mode IPv6 (et non pas en mode IPv4), ce champ peut comporter l'une des valeurs suivantes : IPv6 ou IPv4+IPv6 (mode mixte).
    Mode de chiffrement du clientclientEncryptionMode Indique le mode de chiffrement pour les communications entre Horizon Client, Unified Access Gateway et Horizon Connection Server. Les valeurs de cette option sont DISABLED, ALLOWED et REQUIRED. La valeur par défaut est ALLOWED.
    • DISABLED : l'option Mode de chiffrement du client est désactivée. Lorsqu'elle est désactivée, le comportement existant se poursuit. Dans les versions d'Unified Access Gateway antérieures à la version 2111, la communication non chiffrée est autorisée entre Horizon Client, Unified Access Gateway et Horizon Connection Server.
    • ALLOWED avec Horizon Client 2111 ou version ultérieure, Unified Access Gateway autorise uniquement la communication chiffrée avec Horizon Client et Horizon Connection Server. Avec les versions antérieures d'Horizon Client, la communication non chiffrée est autorisée. Ce comportement est semblable à celui observé lorsque la fonctionnalité est désactivée.
    • REQUIRED : seule la communication chiffrée est autorisée entre les trois composants.
      Remarque : si une version antérieure d'Horizon Client est utilisée dans ce mode chiffré, la communication non chiffrée échoue et l'utilisateur final ne peut pas lancer les postes de travail et les applications Horizon.
    Vérification de l'origine requiseoriginCheckEnabled Active la vérification de l'origine en cas de demande entrante à Unified Access Gateway avec un en-tête d'origine. Par défaut, cette option est activée. Pour obtenir des informations détaillées, reportez-vous à la section <a href = https://docs.omnissa.com/bundle/UnifiedAccessGatewayDeployandConfigureV2512_Beta/page/MandatoryValidationofOriginHTTPHeader.html">Validation obligatoire de l'en-tête HTTP d'origine.
    Origines autoriséesorigin Cliquez sur + pour ajouter une nouvelle origine qu'Unified Access Gateway doit autoriser lorsqu'une demande entrante est dotée de l'en-tête d'origine. Pour obtenir des informations détaillées, reportez-vous à la section <a href = https://docs.omnissa.com/bundle/UnifiedAccessGatewayDeployandConfigureV2512_Beta/page/MandatoryValidationofOriginHTTPHeader.html">Validation obligatoire de l'en-tête HTTP d'origine.

    6. Pour configurer la règle de la méthode d'authentification et les autres paramètres avancés, cliquez sur Autres.
    Paramètre Paramètre INI Description
    Méthodes d'authentification authMethods
    Exemple :
    authMethods=radius-auth
    La méthode par défaut est l'utilisation d'une authentification directe du nom d'utilisateur et du mot de passe. Les méthodes d'authentification suivantes sont prises en charge : OIDC, Passthrough, SAML, SAML and Passthrough, SAML and Unauthenticated, SecurID, SecurID and Unauthenticated, RADIUS, RADIUS and Unauthenticated, X.509 Certificate, X.509 Certificate or Passthrough, X.509 Certificate or RADIUS, Device X.509 Certificate and Passthrough et Device X.509 Certificate and SAML.
    Important : si vous avez choisi l'une des méthodes Unauthenticated comme méthode d'authentification, veillez à configurer le Niveau de ralentissement de la connexion dans Horizon Connection Server sur Low. Cette configuration est nécessaire pour éviter un long retard du délai de connexion pour les points de terminaison lors de l'accès à l'application ou au poste de travail distant. Pour plus d'informations sur la configuration du Niveau de ralentissement de la connexion, reportez-vous à la section Configurer le ralentissement de la connexion pour l'accès non authentifié à des applications publiées du Guide d'administration d'Horizon sur Horizon 8 Docs .
    ID de configuration OIDC oidcConfigurationId Nom du fournisseur OIDC configuré pour Horizon. Ce paramètre n'est disponible que lorsque l'option Méthodes d'authentification sélectionnée est OIDC.
    Activer Windows SSO windowsSSOEnabled

    Exemple :
    windowsSSOEnabled=false
    Cette option être utilisée lorsque le champ Méthodes d'authentification est défini sur RADIUS et lorsque le code secret RADIUS est le même que le mot de passe du domaine Windows.
    Activez cette option pour utiliser le nom d'utilisateur et le code secret RADIUS pour les informations d'identification de connexion au domaine Windows afin d'éviter de devoir inviter à nouveau l'utilisateur.
    Si Horizon est configuré sur un environnement à domaines multiples et que le nom d'utilisateur fourni ne contient pas de nom de domaine, le domaine ne sera pas envoyé à CS.
    Si le suffixe NameID est configuré et si le nom d'utilisateur fourni ne contient pas de nom de domaine, la valeur de configuration du suffixe NameID sera ajoutée au nom d'utilisateur. Par exemple, si un utilisateur a fourni jdoe comme nom d'utilisateur et que NameIDSuffix est défini sur @north.int, le nom d'utilisateur envoyé est jdoe@north.int.
    Si le suffixe NameID est configuré et si le nom d'utilisateur fourni est au format UPN, le suffixe NameID sera ignoré. Par exemple, si un utilisateur a fourni jdoe@north.int, NameIDSuffix - @south.int, le nom d'utilisateur est jdoe@north.int.
    Si le nom d'utilisateur fourni est au format <DomainName\username>, par exemple NORTH\jdoe, Unified Access Gateway envoie le nom d'utilisateur et le nom de domaine séparément à CS.
    Attributs de classe RADIUS radiusClassAttributeList
    Exemple :
    radiusClassAttributeList=group1,group2
    Ce champ est activé lorsque le champ Méthodes d'authentification doit être définie sur RADIUS. Cliquez sur « + » pour ajouter une valeur pour l'attribut de classe. Entrez le nom de l'attribut de classe à utiliser pour l'authentification utilisateur. Cliquez sur « - » pour supprimer un attribut de classe.
    Remarque : Si ce champ reste vide, l'autorisation supplémentaire n'est pas effectuée.
    Texte de clause de non-responsabilité disclaimerText Texte du message de clause de non-responsabilité d'Horizon affiché que l'utilisateur doit accepter dans les cas où une méthode d'authentification est configurée.
    Invite de conseil de carte à puce smartCardHintPrompt Activez cette option pour activer l'indication de mot de passe de l'authentification du certificat.
    Activer la réauthentification sur le site de base enableAuthOnRedirectedSite Cochez cette option pour activer la réauthentification sur le site de base, si Horizon Client et le broker prennent en charge la redirection du site de base avec l'architecture Cloud Pod.

    Cette option est visible pour les mécanismes d'authentification suivants.
    • RADIUS
    • SecurID
    • X.509 Certificate
    • X.509 Certificate or RADIUS
    • X.509 Certificate or Passthrough
    • Device X.509 Certificate and Passthrough

    • Remarque : vous ne pouvez pas modifier cette option lorsque True SSO est configuré et que le type d'authentification est Authentification par certificat.

    Pour plus d'informations sur l'architecture Cloud Pod et la redirection dans celle-ci, reportez-vous aux rubriques Présentation de l'architecture Cloud Pod dans Horizon 8 et Utilisation de la redirection de contenu URL dans un environnement d'architecture Cloud Pod pour Horizon 8 du guide Fonctionnalités et GPO des postes de travail distants Horizon à l'adresse Horizon 8 Docs.
    Chemin d'accès à l'URI de contrôle de santé healthCheckUrl Chemin d'accès à l'URI du Serveur de connexion auquel se connecte Unified Access Gateway pour surveiller l'état de santé.
    Activer le serveur UDP udpTunnelServerEnabled Les connexions sont établies au moyen de l'UDP du serveur Tunnel si la bande passante est faible. Lorsqu'Horizon Client envoie des demandes par le biais de l'UDP, Unified Access Gateway reçoit l'adresse IP source de ces demandes comme 127.0.0.1. Unified Access Gateway envoie la même adresse IP source à Horizon Connection Server. Pour vous assurer que le Serveur de connexion reçoit l'adresse IP source réelle de la demande, vous devez désactiver cette option (Activer le serveur UDP) dans l'interface utilisateur d'administration d'Unified Access Gateway.
    Certificat de proxy Blast proxyBlastPemCert Certificat de proxy pour Blast. Cliquez sur Sélectionner pour télécharger un certificat au format PEM et l'ajouter au magasin des approbations BLAST. Cliquez sur Modifier pour remplacer le certificat existant. Si l'utilisateur charge manuellement le même certificat pour Unified Access Gateway vers l'équilibrage de charge et doit utiliser un certificat différent pour Unified Access Gateway et Blast Gateway, l'établissement d'une session de poste de travail Blast échoue, car l'empreinte numérique entre le client et Unified Access Gateway ne correspond pas. L'entrée de l'empreinte numérique personnalisée dans Unified Access Gateway ou dans Blast Gateway résout le problème en relayant l'empreinte numérique afin d'établir la session client.
    Valeurs d'en-tête d'hôte autorisées de Blast blastAllowedHostHeaderValues Entrer une adresse IP ou un nom d'hôte En spécifiant une valeur d'en-tête d'hôte, BSG (Blast Secure Gateway) autorise uniquement les demandes qui contiennent la valeur d'en-tête d'hôte spécifiée. Une liste de valeurs séparées par des virgules au format host[:port] peut être spécifiée. La valeur peut être une adresse IP, un nom d'hôte ou un nom de domaine complet. L'en-tête de l'hôte dans la demande de connexion entrante de Blast TCP au port 8443 à Blast Secure Gateway doit correspondre à l'une des valeurs fournies dans le champ. Pour autoriser une demande sans nom d'hôte ni adresse IP dans l'en-tête de l'hôte, utilisez _empty_. Si aucune valeur n'est spécifiée, tout en-tête d'hôte envoyé par Horizon Client est accepté.
    Activer le tunnel tunnelEnabled Activez cette option si vous utilisez le tunnel sécurisé Horizon. Le client utilise l'URL externe pour les connexions Tunnel via Horizon Secure Gateway. Le tunnel est utilisé pour le trafic RDP, USB et de redirection multimédia (MMR).
    URL externe de tunnel tunnelExternalUrl Entrez une URL unique utilisée par les instances d'Horizon Client pour établir la session Horizon Tunnel avec le dispositif Unified Access Gateway. Par exemple, https://uag1.myco.com ou https://uag1.myco.com:443. Si le numéro de port TCP n'est pas spécifié, le port TCP par défaut est  443.
    Remarques :
    - Ce paramètre n'accepte qu'une seule URL.
    - Le même nom d'hôte ne peut pas être utilisé dans le paramètre URL externes Tunnel supplémentaires, même si le port ou le schéma est différent.
    URL externes Tunnel supplémentaires tunnelUrls Permet à Unified Access Gateway de sélectionner dynamiquement l'URL externe de Tunnel appropriée en fonction du nom d'hôte utilisé par Omnissa Horizon Client pour se connecter à Unified Access Gateway. Ce paramètre est destiné aux déploiements dans lesquels les utilisateurs se connectent au même dispositif Unified Access Gateway à l'aide de différents noms d'hôte qui sont résolus sur la même adresse IP d'Unified Access Gateway, par exemple des utilisateurs se connectant à partir de différents segments réseau (par exemple, des réseaux internes et externes).

    Pour configurer des URL supplémentaires (à l'exception de l'URL entrée dans l'URL externe de Tunnel) pour Horizon Tunnel vers le dispositif Unified Access Gateway, ajoutez une liste d'URL séparées par des virgules.
    Par exemple, https://uag2.myco.com:443,https://uag3.myco.com:443.

    Remarques :

    Étapes de traitement d'URL

    Lorsqu'un dispositif Horizon Client se connecte, Unified Access Gateway vérifie l'en-tête Host de la demande HTTP par rapport aux URL que vous avez entrées.

    • Si la valeur de l'en-tête Host correspond à l'une des entrées configurées, l'URL externe de Tunnel correspondante est utilisée pour le lancement du poste de travail ou de l'application.
    • En l'absence de correspondance, la valeur configurée dans le champ URL externe de Tunnel est utilisée.

    Ce mécanisme garantit que les instances d'Horizon Client utilisent une URL de Tunnel (pour le lancement de postes de travail/applications) appropriée au contexte réseau à partir duquel elles se connectent, sans nécessiter plusieurs instances d'Unified Access Gateway.

    Certificat du proxy de Tunnel proxyTunnelPemCert Certificat du proxy pour Horizon Tunnel. Cliquez sur Sélectionner pour télécharger un certificat au format PEM et l'ajouter au magasin des approbations Tunnel. Cliquez sur Modifier pour remplacer le certificat existant. Si l'utilisateur charge manuellement le même certificat pour Unified Access Gateway dans l'équilibrage de charge et qu'il doit utiliser un certificat différent pour Unified Access Gateway et Horizon Tunnel, l'établissement d'une session Tunnel échoue, car l'empreinte numérique entre le client et Unified Access Gateway ne correspond pas. L'entrée de l'empreinte numérique personnalisée dans Unified Access Gateway ou dans Horizon Tunnel résout le problème en relayant l'empreinte numérique afin d'établir la session client.
    Fournisseur de vérification de la conformité du point de terminaison endpointComplianceCheckProvider Sélectionnez le fournisseur de vérification de la conformité du point de terminaison. La valeur par défaut est None.
    Remarque : Ce n'est que lors de la configuration des paramètres du fournisseur de vérification de la conformité dans l'interface utilisateur d'administration que vous pouvez consulter les options disponibles pour la sélection. Pour plus d'informations sur les fournisseurs de vérification de la conformité du point de terminaison et leur configuration, reportez-vous à la section Vérifications de la conformité du point de terminaison pour Horizon.
    Vérification de la conformité lors de l'authentification complianceCheckOnAuthentication Option permettant de désactiver ou d'activer la vérification de la conformité du point de terminaison lors de l'authentification utilisateur. La conformité est toujours vérifiée lorsqu'un utilisateur démarre une session de poste de travail ou d'application. Lorsque cette option est activée, la conformité est également vérifiée après l'authentification utilisateur réussie. Si cette option est activée et que la vérification de la conformité échoue lors de l'authentification, la session utilisateur s'arrête. Si l'option est désactivée, Unified Access Gateway vérifie uniquement la conformité lorsqu'un utilisateur démarre une session de poste de travail ou d'application. Cette option n'est disponible que lorsqu'un fournisseur de vérification de la conformité du point de terminaison est sélectionné. Par défaut, cette option est activée.

    Attention : Si vous avez configuré l'option Délai initial de vérification de la conformité sur la page Paramètres du fournisseur de vérification de la conformité du point de terminaison, l'option Vérification de la conformité lors de l'authentification est automatiquement désactivée. Unified Access Gateway ne vérifie pas la conformité lors de l'authentification.

    Pour plus d'informations sur l'intervalle de temps et le comportement d'Unified Access Gateway lors de la configuration de cet intervalle, reportez-vous à la section Intervalle de temps pour différer la vérification de la conformité. Cette option est également présente comme paramètre dans la section [Horizon] du fichier .ini et peut être configurée lors du déploiement à l'aide de PowerShell. Pour obtenir le nom du paramètre, reportez-vous à la section Exécuter un script PowerShell à déployer.
    Modèle de proxy proxyPattern Entrez l'expression régulière qui correspond aux URL associées à l'URL d'Horizon Server (proxyDestinationUrl). Sa valeur par défaut est (/|/view-client(.*)|/portal(.*)|/appblast(.*)).
    Remarque : Le modèle peut également être utilisé pour exclure certaines URL. Par exemple, pour autoriser toutes les URL mais bloquer /admin, vous pouvez utiliser l'expression suivante.^/(?!admin(.*))(.*)
    SP SAML samlSP Entrez le nom du fournisseur de services SAML pour le broker XMLAPI d'Horizon. Ce nom doit correspondre à celui des métadonnées du fournisseur de services configuré ou à la valeur spéciale DEMO.
    Activer la correspondance canonique du modèle de proxy canonicalizationEnabled Activez cette option pour activer la correspondance canonique d'Horizon. Unified Access Gateway effectue l'équivalent de C RealPath() pour normaliser l'URL en convertissant les séquences de caractères telles que %2E et en supprimant les séquences .. pour créer un chemin d'accès absolu. La vérification du modèle de proxy est ensuite appliquée au chemin d'accès absolu. Par défaut, cette option est activée pour les services Horizon Edge.
    Remarque : Par défaut, cette option est désactivée pour les services de proxy inverse Web.
    Déconnexion lors de la suppression du certificat logoutOnCertRemoval
    Remarque : Cette option est disponible lorsque l'une des méthodes d'authentification par carte à puce est sélectionnée comme méthode d'authentification.
    Si cette option est activée et que la carte à puce est supprimée, l'utilisateur final est obligé de se déconnecter d'une session Unified Access Gateway.
    Étiquette du nom d'utilisateur pour RADIUS radiusUsernameLabel Entrez du texte pour personnaliser l'étiquette du nom d'utilisateur dans Horizon Client. Par exemple, Domain Username La méthode d'authentification RADIUS doit être activée. Pour activer RADIUS, reportez-vous à la section Configurer l'authentification RADIUS. Le nom d'étiquette par défaut est Username. Le nom de l'étiquette ne doit pas dépasser 20 caractères.
    Étiquette de code secret pour RADIUS radiusPasscodeLabel Entrez un nom pour personnaliser l'étiquette du code secret dans Horizon Client. Par exemple, Password La méthode d'authentification RADIUS doit être activée. Pour activer RADIUS, reportez-vous à la section Configurer l'authentification RADIUS. Le nom d'étiquette par défaut est Passcode. Le nom de l'étiquette ne doit pas dépasser 20 caractères.
    Faire correspondre au nom d'utilisateur Windows matchWindowsUserName Activez cette option pour faire correspondre RSA SecurID et le nom d'utilisateur Windows. Lorsque cette option est activée, securID-auth est défini sur true et la correspondance de securID et du nom d'utilisateur Windows est appliquée.
    Si Horizon est configuré sur un environnement à domaines multiples, le domaine ne sera pas envoyé à CS si le nom d'utilisateur fourni ne contient pas de nom de domaine.
    Si le suffixe NameID est configuré et si le nom d'utilisateur fourni ne contient pas de nom de domaine, la valeur de configuration du suffixe NameID sera ajoutée au nom d'utilisateur. Par exemple, si un utilisateur a fourni jdoe comme nom d'utilisateur et que NameIDSuffix est défini sur @north.int, le nom d'utilisateur envoyé est jdoe@north.int.
    Si le suffixe NameID est configuré et si le nom d'utilisateur fourni est au format UPN, le suffixe NameID sera ignoré. Par exemple, si un utilisateur a fourni jdoe@north.int, NameIDSuffix - @south.int, le nom d'utilisateur serait jdoe@north.int
    Si le nom d'utilisateur fourni est au format <DomainName\username>, par exemple NORTH\jdoe, Unified Access Gateway envoie le nom d'utilisateur et le nom de domaine séparément à CS.
    Remarque : Dans Horizon 7, si vous activez les paramètres Masquer les informations de serveur dans l'interface utilisateur client et Masquer la liste de domaines dans l'interface utilisateur client et que vous sélectionnez l'authentification à deux facteurs (RSA SecureID ou RADIUS) pour l'instance du Serveur de connexion, n'appliquez pas la correspondance des noms d'utilisateur Windows. L'application de la correspondance des noms d'utilisateur Windows empêche les utilisateurs d'entrer des informations de domaine dans la zone de texte Nom d'utilisateur, et la connexion échoue toujours. Pour plus d'informations, reportez-vous aux rubriques concernant l'authentification à deux facteurs dans le document Administration d'Horizon 7.
    Emplacement de la passerelle gatewayLocation Emplacement d'origine de la demande de connexion. Le serveur de sécurité et Unified Access Gateway définissent l'emplacement de la passerelle. L'emplacement peut être External ou Internal.
    Important : L'emplacement doit être défini sur Internal lorsque l'une des méthodes d'authentification suivantes est sélectionnée : SAML and Unauthenticated, SecurID and Unauthenticated ou RADIUS and Unauthenticated.
    Afficher le message de préouverture de session du Serveur de connexion disclaimerText Activez cette option pour afficher à l'utilisateur tout message de préouverture de session du Serveur de connexion configuré sur celui-ci lors des flux de protocoles principaux XML-API. Par défaut, cette option est activée pour les services Horizon Edge. Lorsque cette option est désactivée, l'utilisateur ne distingue pas le message de préouverture de session configuré sur le Serveur de connexion.
    Producteur JWT Sélectionnez un producteur JWT configuré dans le menu déroulant.
    Remarque : assurez-vous que le champ Nom est configuré dans la section Paramètres du producteur JWT des paramètres avancés.
    Publics JWT Liste facultative des destinataires prévus du JWT utilisé pour la validation de l'artefact SAML d'Omnissa Access Horizon. Pour que la validation JWT réussisse, au moins un des destinataires de cette liste doit correspondre à l'un des publics spécifiés dans la configuration d'Omnissa Access Horizon. Si aucun public JWT n'est spécifié, la validation JWT ne tient pas compte des publics.
    Consommateur JWT Sélectionnez le nom du consommateur JWT de l'un des paramètres JWT configurés.
    Remarque : pour les validations de l'artefact SAML JWT d'Omnissa Access, assurez-vous que le champ Nom est configuré dans la section Paramètres du consommateur JWT des paramètres avancés.
    Certificats approuvés trustedCert1
    • Pour sélectionner un certificat au format PEM et l'ajouter au magasin d'approbations, cliquez sur +.
    • Pour fournir un nom différent, modifiez la zone de texte de l'alias. Par défaut, le nom d'alias est le nom de fichier du certificat PEM.
    • Pour supprimer un certificat du magasin d'approbations, cliquez sur -.
    En-têtes de sécurité de réponse securityHeaders Pour ajouter un en-tête, cliquez sur +. Entrez le nom de l'en-tête de sécurité. Entrez la valeur.
    Pour supprimer un en-tête, cliquez sur -. Modifiez un en-tête de sécurité existant pour mettre à jour le nom et la valeur de l'en-tête.
    Important : Les noms et valeurs d'en-têtes ne sont enregistrés qu'après avoir cliqué sur Enregistrer. Certains en-têtes de sécurité standard sont présents par défaut. Les en-têtes configurés sont ajoutés à la réponse d'Unified Access Gateway au client uniquement si les en-têtes correspondants sont absents dans la réponse du serveur principal configuré.
    Remarque : Modifiez les en-têtes de réponse de sécurité avec précaution. La modification de ces paramètres peut avoir une incidence sur le fonctionnement sécurisé d'Unified Access Gateway.
    Exécutables personnalisés du client Cette zone de liste déroulante répertorie les exécutables personnalisés configurés dans Unified Access Gateway. Les exécutables personnalisés sont configurés dans le cadre des paramètres avancés. Un exécutable peut être configuré pour plusieurs types de systèmes d'exploitation. Si l'exécutable est ajouté aux paramètres d'Horizon, tous les types de systèmes d'exploitation de l'exécutable sont également inclus. L'exécutable est alors disponible pour qu'Horizon Client le télécharge et le lance sur le périphérique de point de terminaison après une authentification utilisateur réussie.
    Pour plus d'informations sur la configuration des exécutables personnalisés, reportez-vous à la section Exécutables personnalisés du client.
    Mappages de redirection de port d'hôte redirectHostPortMappingList
    Exemple : redirectHostPortMappingList=abc.com_def.com
    Pour plus d'informations sur la prise en charge de la capacité de redirection d'hôte HTTP par Unified Access Gateway et certaines considérations requises pour l'utilisation de cette capacité, reportez-vous à la section Prise en charge d'Unified Access Gateway pour l'hôte HTTP.
    Remarque : L'hôte source et l'hôte de redirection prennent en charge le port facultatif, séparé par deux points. Le numéro de port par défaut est 443.
    • Hôte source:Port Entrez le nom d'hôte de la source (valeur d'en-tête de l'hôte).
    • Hôte de redirection:Port Entrez le nom d'hôte du dispositif Unified Access Gateway individuel dont l'affinité doit être maintenue avec Horizon Client.
    Entrées de l'hôte hostEntry1..hostEntryn Entrez les détails qui doivent être ajoutés au fichier /etc/hosts. Chaque entrée inclut une adresse IP, un nom d'hôte et un alias de nom d'hôte facultatif dans cet ordre, séparés par un espace. Par exemple, 10.192.168.1 example1.com, 10.192.168.2 example2.com example-alias. pour ajouter plusieurs entrées de l'hôte, cliquez sur le signe « + ».
    Important : Les entrées de l'hôte sont enregistrées uniquement après avoir cliqué sur Enregistrer.
    Publics SAML allowedAudiences Assurez-vous que la méthode d'authentification SAML, ou SAML et relais, est choisie. Entrez l'URL du public.
    Remarque : Si la zone de texte reste vide, les publics ne sont pas restreints. pour comprendre comment Unified Access Gateway prend en charge les publics SAML, reportez-vous à la section Publics SAML.
    Attribut de nom d'utilisateur non authentifié SAML samlUnauthUsernameAttribute Entrer le nom de l'attribut personnalisé
    Remarque : Ce champ n'est disponible que lorsque la valeur des Méthodes d'authentification est SAML and Unauthenticated. Lorsqu'Unified Access Gateway valide l'assertion SAML, Unified Access Gateway fournit l'accès non authentifié au nom d'utilisateur configuré pour l'attribut dans le fournisseur d'identité si le nom d'attribut spécifié dans ce champ est présent dans l'assertion. Pour plus d'informations sur la méthode SAML and Unauthenticated, reportez-vous à la section Méthodes d'authentification pour l'intégration d'Unified Access Gateway et du fournisseur d'identité tiers.
    Nom d'utilisateur non authentifié par défaut defaultUnauthUsername Entrer le nom d'utilisateur par défaut qui doit être utilisé pour l'accès non authentifié Ce champ est disponible dans l'interface utilisateur d'administration lorsque l'une des Méthodes d'authentification suivantes est sélectionnée : SAML and Unauthenticated, SecurID and Unauthenticated et RADIUS and Unauthenticated.
    Remarque : Pour la méthode d'authentification SAML and Unauthenticated, le nom d'utilisateur par défaut pour l'accès non authentifié n'est utilisé que lorsque le champ Attribut de nom d'utilisateur non authentifié SAML est vide ou que le nom d'attribut spécifié dans ce champ est manquant dans l'assertion SAML.
    Désactiver Web Client disableWebClient Si cette option est activée, l'accès Web au droits Horizon est désactivé.
    7. (Facultatif) Configurez la liste de fonctionnalités BSG à l'aide de l'importation JSON sur l'interface utilisateur d'administration ou le fichier de configuration INI via le déploiement de PowerShell. Deux types de listes sont pris en charge.

    • Liste de fonctionnalités standard : contient la liste suivante de fonctionnalités standard.

      Nom convivial Nom de la fonctionnalité standard
      Redirection du Presse-papiers MKSCchan
      Redirection HTML5/de géolocalisation html5mmr
      Serveur RDE Previous_Company_NameRde;UNITY_UPDATE_CHA
      TSMMR tsmmr
      Redirection de port série/scanner NLR3hv;NLW3hv
      Redirection d'imprimante PrintRedir
      CDR tsdr
      Redirection USB UsbRedirection
      Redirection de lecteur de stockage SDRTrans
      Télémétrie TlmStat TlmStat
      Afficher le scanner VMWscan
      Redirection FIDO2 fido2
    • Liste de fonctionnalités personnalisées- texte libre qui peut contenir plusieurs fonctionnalités. Prend en charge les caractères spéciaux et non anglais.


      Remarque : cette fonctionnalité ne s'applique qu'aux instances de Windows Horizon Agent. Par défaut, la liste de fonctionnalités BSG n'est pas configurée et toutes les fonctionnalités d'expérience à distance sont autorisées. Si la liste de fonctionnalités BSG est configurée, seules les fonctionnalités d'expérience à distance spécifiées dans la liste sont autorisées et toutes les autres fonctionnalités sont bloquées.

      Configurez la liste de fonctionnalités BSG à l'aide de l'une des méthodes suivantes.

      Option Description
      Fichier INI Ajoutez la configuration suivante dans le paramètre [Horizon/Blast].
      
      standardFeature1=PrintRedir
      standardFeature2=UsbRedirection 
      customFeature1=acme_desktop1
      customFeature2=acme_desktop2
      Fichier JSON Ouvrez le fichier JSON existant et ajoutez le nouveau nœud blastSettings semblable à l'exemple suivant.
      
      “blastExternalUrl”: “https://example.com/”,
       “blastSettings”: {
      “blastStandardFeatures”: [
       “PrintRedir”,
      “UsbRedirection”
      ],
       “blastCustomFeatures”: [
       “acme_desktop1”,
       “acme_desktop2”
       ]
          },
    8. Cliquez sur Enregistrer.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…