À partir d'Horizon Universal Console, vous pouvez utiliser l'UI Ajouter un dispositif Horizon Edge pour ajouter et déployer un dispositif Horizon Edge dans votre abonnement Microsoft Azure. Horizon Edge est une infrastructure du Cloud légère de type thin-edge. Pour les déploiements Microsoft Azure, un abonnement Azure correspond au fournisseur.
Remarque : vous pouvez définir un dispositif Horizon Edge en tant que déploiement à locataire unique traditionnel ou en tant que déploiement à locataires multiples.
Une fois que votre environnement est configuré avec au moins un domaine Active Directory et un fournisseur d'identité, Horizon Universal Console rend ce flux d'UI Ajouter un dispositif Horizon Edge disponible.
Remarque : après avoir déployé une machine virtuelle Edge, vous ne pouvez pas modifier son adresse IP. Si vous tentez de le faire, cela provoque une interruption de service de la passerelle Edge Gateway, car le cluster Kubernetes cesse de fonctionner et doit être réinitialisé. La modification de l'adresse IP d'une machine virtuelle Edge déployée n'est pas prise en charge.
Comprendre ce qu'est un déploiement à locataires multiples
Le déploiement à locataire unique est la méthode de déploiement traditionnelle pour les dispositifs Horizon Edge de n'importe quel type de capacité dans Horizon Cloud, mais le déploiement à locataires multiples est disponible pour le type de fournisseur Horizon Cloud on Microsoft Azure.
Les options de configuration permettant de spécifier si le dispositif Edge doit être créé à l'aide de la méthode à locataire unique ou de la méthode à locataires multiples sont disponibles dans le flux de création du dispositif Edge lorsque vous parcourez la page Ajouter un dispositif Horizon Edge de l'UI.
La création d'un dispositif Horizon Edge pour Microsoft Azure en tant que type d'enregistrement d'application d'entreprise gérée par Omnissa (également appelé méthode à locataires multiples) dans Horizon Cloud permet aux administrateurs d'utiliser des informations d'identification gérées par Omnissa pour accéder aux abonnements Azure, éliminant ainsi la nécessité pour les clients de gérer manuellement les secrets de principal de service et les rotations de clés.
Avec de locataires multiples, votre organisation accepte notre lien de consentement et Omnissa crée un principal de service sur votre locataire. L'ID d'application et la clé secrète deviennent des éléments qu'Omnissa possède et gère pour le compte de votre organisation. L'utilisation de cette méthode dans Horizon Cloud vous oblige à accorder au principal de service d'Omnissa (ID d'application) l'accès à votre abonnement via le portail Microsoft Azure. Ce processus est intégré au processus de création d'Horizon Edge, comme décrit ci-dessous dans la section Procédure.
Remarque : si vous supprimez une application à locataires multiples dans Horizon Cloud, vous devez également la supprimer de votre portail Microsoft Azure.
La méthode gérée par Omnissa (type d'enregistrement d'application d'entreprise gérée par Omnissa) prend la responsabilité de la maintenance de la clé secrète de principal de service à partir de l'organisation du client et place cette responsabilité sur Omnissa. Cela offre un niveau de sécurité supplémentaire, car les organisations n'ont pas besoin de fournir leurs informations de clés secrètes à Omnissa.
La méthode traditionnelle à locataire unique pour les déploiements d'Horizon Edge pour Horizon Cloud on Microsoft Azure (type d'enregistrement d'application d'entreprise manuel) demeure disponible.
La méthode gérée par Omnissa (type d'enregistrement d'application d'entreprise géré par Omnissa) est la méthode recommandée.
Conditions préalables à des locataires multiples
Les conditions préalables à l'octroi du consentement à une application à locataires multiples sont décrites dans la section Accorder le consentement de l'administrateur à l'échelle du locataire à une application de la documentation du produit Microsoft.
Considérations relatives au déploiement d'Horizon Edge Gateway
Les options de configuration pour spécifier la passerelle Horizon Edge sont disponibles lorsque vous accédez à la section Horizon Edge Gateway de la page d'exécution pas à pas de l'UI Ajouter un dispositif Horizon Edge.
En tant qu'administrateur, vous pouvez spécifier qu'une instance d'Horizon Edge Gateway doit être déployée dans Microsoft Azure en tant que machine virtuelle unique ou en tant que service Azure Kubernetes (AKS). Le mode préféré est AKS.
Si vous choisissez de déployer Horizon Edge Gateway en tant que machine virtuelle unique lors de la configuration initiale, vous pouvez également basculer vers le mode AKS ultérieurement. Cependant, une fois Edge Gateway correctement déployé en mode AKS, vous ne pouvez pas revenir au mode VM unique. Si, pendant ce workflow de modification, le déploiement d'AKS échoue, vous pouvez examiner le message d'erreur et réessayer le workflow pour passer à AKS ou revenir au mode VM unique.
Remarque : vous ne pouvez pas modifier le type de connectivité réseau (lien privé entre Internet et Azure) lors de la modification du mode de déploiement d'Horizon Edge Gateway (machine virtuelle unique vers AKS). Une seule opération est prise en charge à la fois.
Choisissez le type de déploiement d'Horizon Edge Gateway à utiliser en fonction des qualités que vous recherchez.
| Type de déploiement | Qualités clés | Détails |
|---|---|---|
| Azure Kubernetes Service (AKS) |
| AKS est une norme Microsoft Azure pour les applications cloud natives d'entreprise dans les centres de données Microsoft Azure. Le type AKS fournit une passerelle Edge d'une architecture en cluster, qui fournit des services répliqués prenant en charge l'expérience de connexion SSO et les collectes de données de surveillance. AKS permet également la haute disponibilité (HA). |
| Machine virtuelle unique |
|
Même si le type de VM unique est plus simple à déployer en raison de conditions préalables moins nombreuses que celles du type AKS, si la VM déployée devient indisponible, voici ce qui peut se produire :
|
Conditions préalables générales
Lorsque vous sélectionnez des éléments dans les pages d'exécution pas à pas Ajouter l'UI d'Horizon Edge, le système tente de confirmer que ces éléments spécifiques sont respectés. Si ces conditions requises ne sont pas remplies, vous ne pouvez pas effectuer les étapes de l'UI. Par exemple, lors du déploiement du type AKS, si la passerelle NAT sélectionnée dans Type de cluster sortant n'est pas connectée au sous-réseau de gestionsélectionné, l'UI affiche un message et empêche de poursuivre lorsque vous cliquez sur Déployer. À ce stade, vous devrez quitter les étapes de l'UI, remplir la condition requise de connexion de la passerelle NAT au sous-réseau de gestion et redémarrer les étapes de l'UI depuis le début.
Avant de commencer à créer le dispositif Horizon Edge, assurez-vous que vous ou votre équipe informatique avez rempli les exigences suivantes.
-
Examinez la Liste de vérification des conditions requises pour le déploiement d'un dispositif Microsoft Azure Edge et assurez-vous que ces conditions requises sont remplies. Notez que les conditions requises pour le déploiement à locataire unique traditionnel (manuel) et le déploiement à locataires multiples sont légèrement différentes.
-
Examinez les éléments préparatoires décrits sur les pages avec hyperlien de la page Déploiements de Microsoft Azure Edge et assurez-vous que ceux-ci sont respectés.
-
Consultez l'article du forum de la communauté Omnissa Comprendre Omnissa Horizon Edge Gateway : objectif, architecture et meilleures pratiques.
-
Vérifiez que vous disposez des informations d'abonnement Azure, des informations réseau, des noms de domaine complets et de ces éléments afin de pouvoir les spécifier dans les champs et les listes de l'assistant.
-
Vérifiez que les ports sortants nécessaires sont autorisés. Reportez-vous à la section Rendre les URL de destination appropriées accessibles pour déployer une Horizon Edge Gateway dans un environnement Microsoft Azure.
-
Si vous prévoyez d'utiliser un serveur proxy pour le trafic de routage, il doit être accessible via le sous-réseau de gestion Edge.
-
Décidez si vous souhaitez que le fournisseur principal de ce dispositif Horizon Edge soit dédié à l'Horizon Edge Gateway et aux instances d'Unified Access Gateway, ou si vous souhaitez que le fournisseur principal fournisse également les applications et les postes de travail des utilisateurs finaux. Pour que le fournisseur principal soit dédié aux dispositifs de passerelle de ce dispositif Horizon Edge, vous aurez besoin des informations d'abonnement Azure pour l'étape de l'UI relative à la spécification d'un fournisseur secondaire pour les postes de travail et les applications.
Conditions préalables pour la configuration du mode Avancé d'UAG
Les options de configuration permettant de spécifier la passerelle Horizon Unified Access Gateway sont disponibles lorsque vous accédez à la section Unified Access Gateway de la page d'exécution pas à pas de l'UI Ajouter un dispositif Horizon Edge. Veillez à respecter ces conditions préalables avant de commencer à ajouter le dispositif Horizon Edge.
-
Assurez-vous que toutes les instances d'Horizon Client se connectant au dispositif Edge (pour lesquelles le mode Avancé d'UAG est configuré) ont été mises à niveau vers la dernière version de l'agent Horizon HAI. Pour obtenir des informations complémentaires sur la configuration requise de la version de l'agent HAI, reportez-vous aux Notes de mise à jour d'Horizon Cloud.
-
Le mode avancé UAG est disponible sur toutes les plates-formes prises en charge, notamment les clients de poste de travail natif, mobiles et Web.
-
Lors de la modification d'un dispositif Horizon Edge déployé, si le type de déploiement passe de Basique à Avancé ou d'Avancé à Basique, l'adresse IP de l'équilibreur de charge dans la section Unified Access Gateway de la page de l'UI du déploiement du dispositif Edge peut changer. Si une modification de l'adresse IP de l'équilibreur de charge se produit, vous devez mettre à jour l'enregistrement DNS avec la nouvelle adresse IP.
-
Si l'équilibreur de charge d'Unified Access Gateway dispose d'une adresse IP frontale privée allouée à partir d'un sous-réseau de zone DMZ ou de VM, l'adresse IP de l'équilibreur de charge change lorsque vous sélectionnez un autre sous-réseau lors de la modification du type de déploiement (vers ou à partir de Basique et Avancé). Pour plus d'informations, reportez-vous à la section Incidence de la mise à jour du type de déploiement d'Unified Access Gateway et de l'adresse IP de l'équilibreur de charge.
Conditions préalables au déploiement d'UAG en dehors d'Azure Marketplace
Lorsque vous déployez une instance d'UAG, si votre abonnement Azure est de type Azure Chine, Horizon Cloud crée automatiquement un compte de stockage dans un nouveau groupe de ressources et importe le VHD d'UAG. Nous créons ensuite une image à partir de ce VHD dans votre abonnement Azure. La version de l'image est valide pour les opérations de création, de montée en charge, de réduction de charge et de mise à niveau. Le nom du groupe de ressources généré automatiquement est hcsappimg-{providerInstanceId}-rg. Le nom du compte de stockage est généré de manière aléatoire, car il doit être unique dans l'ensemble d'Azure. Si vous ne souhaitez pas qu'Horizon Cloud crée automatiquement ce nouveau groupe de ressources ou ce compte de stockage, vous devez contacter Omnissa Customer Connect et fournir au support l'ID de compte de stockage de l'un de vos groupes de ressources ou comptes de stockage existants afin que nous puissions exécuter une API à l'avance pour importer le VHD dans votre compte de stockage existant et créer l'image dans un groupe de ressources existant. Actuellement, cette fonctionnalité n'est disponible que pour un fournisseur Azure Chine.
Procédure de création du dispositif Horizon Edge pour Microsoft Azure
Dans le cadre de cette procédure, vous effectuerez différents choix de configuration pour votre dispositif Horizon Edge sur Microsoft Azure ; vous indiquerez notamment s'il convient de déployer pour une architecture à locataire unique ou à locataires multiples.
Horizon Universal Console dans Horizon Cloud met à disposition la page d'UI Ajouter un dispositif Horizon Edge disponible à partir de divers points d'entrée. Votre point de départ dans la console pour cette étape varie généralement selon que votre environnement est vierge ou qu'il existe des déploiements d'Horizon Edge.
-
Aucun dispositif Horizon Edge pour le moment : si votre environnement ne dispose d'aucun dispositif Horizon Edge, vous pouvez démarrer l'assistant en cliquant sur DÉMARRER LE DÉPLOIEMENT. Sinon, vous pouvez cliquer sur Capacité, puis sur Démarrer > Microsoft Azure pour ouvrir l'exécution pas à pas de l'UI.
-
Au moins un dispositif Horizon Edge : s'il existe au moins un dispositif Horizon Edge pour Microsoft Azure qui a déjà été créé et déployé dans votre environnement Horizon Cloud, cliquez sur Capacité > Dispositifs Horizon Edge > Ajouter > Horizon Cloud > Microsoft Azure dans Horizon Universal Console pour ouvrir la page d'exécution pas à pas Ajouter un dispositif Horizon Edge.
-
Connectez-vous à Horizon Universal Console. Reportez-vous à la section Connexion à Horizon Cloud.
-
Cliquez sur Capacité > Dispositifs Horizon Edge dans le volet de navigation de gauche.
-
Dans l'onglet Dispositifs Horizon Edge, cliquez sur Ajouter et, dans le menu déroulant, sélectionnez Horizon Cloud > Microsoft Azure.
-
Répondez à toutes les pages d'exécution pas à pas de l'UI suivantes, comme décrit ci-dessous.
Informations générales
Entrez un nom du dispositif Horizon Edge unique qui distingue ce dispositif Horizon Edge des autres dispositifs qui s'afficheront dans la console. Vous pouvez ajouter une description facultative. Cliquez sur Suivant pour continuer.
Fournisseur principal
Remplissez les entrées sur la page Fournisseur principal, puis cliquez sur Suivant pour continuer.
-
Dans Abonnement Azure, sélectionnez l'un des fournisseurs existants de votre environnement ou utilisez Ajouter un nouveau pour fournir des informations d'abonnement sur le nouveau fournisseur. Si vous sélectionnez un abonnement Azure existant, les champs suivants sont renseignés et ne sont pas modifiables.
Lors de l'ajout d'informations d'abonnement sur le nouveau fournisseur, spécifiez les éléments suivants :
-
Ajoutez un nom de fournisseur unique qui le distinguera des autres qui s'afficheront dans la console.
-
Votre ID d'abonnement Microsoft Azure à partir du portail Microsoft Azure.
-
Sélectionnez le type de cloud Azure, la région Azure et l'ID de répertoire applicables pour cet ID d'abonnement Microsoft Azure.
-
Spécifiez les informations du principal de service (l'ID d'application, la clé d'application et la date d'expiration) que vous avez créées dans le portail Microsoft Azure à cette fin.
Pour obtenir des informations complémentaires sur l'expiration de la clé d'application de principal de service, reportez-vous à la section Surveillance et gestion des notifications.
-
-
Pour le type d'enregistrement de l'application d'entreprise, sélectionnez Manuel pour la méthode traditionnelle à locataire unique ou Géré par Omnissa (recommandé) pour la méthode à locataires multiples, comme décrit dans l'aide à l'écran.
-
Vous pouvez éventuellement cocher la case Dédier à des dispositifs de passerelle Horizon pour dédier ce fournisseur aux instance d'Horizon Edge Gateway et d'Unified Access Gateway et utiliser un fournisseur distinct pour fournir des ressources autorisées d'utilisateur final. Si cette case n'est pas cochée, ce fournisseur transmet également les ressources autorisées des utilisateurs finaux.
Enregistrement de l'application d'entreprise
Remplissez la page Enregistrement de l'application d'entreprise, puis cliquez sur Suivant pour continuer. Notez que les options varient selon que vous avez sélectionné Manuel ou Géré par Omnissa (recommandé) sur la page Fournisseur principal.
-
Si vous avez spécifié Géré par Omnissa (recommandé) lors de l'étape d'exécution pas à pas précédente, vous pouvez ajouter des applications à locataires multiples (ou sélectionner une application à locataires multiples disponible) pour les ID d'abonnement pour lesquels vous avez obtenu l'accès, comme décrit dans l'aide à l'écran. Vous pouvez également cocher la case Propager à tous les dispositifs Horizon Edge, les instances d'UAG, les images et les pools.
-
Cliquez sur Ajouter et dans la section Applications à locataires multiples de la page pour ajouter une nouvelle application à locataires multiples, ou sélectionnez une application à locataires multiples existante dans le tableau.
-
Dans la colonne État de la ligne d'application à locataires multiples spécifique, notez que l'état s'affiche comme étant Consentement non accordé.
-
Dans la colonne Actions de la ligne de l'application à locataires multiples spécifique, cliquez sur Lien de consentement pour ouvrir une page de demande d'autorisations.
-
Remarque : si vous n'êtes pas autorisé à cliquer sur des liens externes (tels que le Lien de consentement), vous pouvez effectuer un autre processus de consentement qui n'exige pas que vous utilisiez le Lien de consentement. Pour consentir sans utiliser le Lien de consentement, vous pouvez créer le principal de service de l'application à locataires multiples à l'aide de Microsoft Graph, d'Azure CLI ou de Microsoft Graph PowerShell. L'approche la plus simple consiste à utiliser Azure CLI en exécutant les commandes suivantes :
az login --tenant <your-tenant-id> az ad sp create --id <omnissa-application-id>-
Sur la page Autorisations demandées, cliquez sur Accepter. Un message s'affiche et indique qu'un principal de service a été créé pour ce locataire et que le nom correspondra au nom de l'application dans la ligne dans laquelle vous avez sélectionné Lien de consentement. Vous êtes ensuite redirigé vers votre portail Microsoft Azure.
-
Le processus d'octroi d'une autorisation d'accès au principal de service s'est effectue dans votre portail Microsoft Azure dans l'application de contrôle d'accès (IAM). L'attribution minimale de rôle requise est Contributeur. Pour plus d'informations sur l'attribution de droits d'accès, reportez-vous aux rubriques telles que Attribuer des rôles Azure à l'aide du portail Azure dans la documentation du produit Microsoft.
-
Une fois que vous aurez accordé l'autorisation au principal de service, quittez votre portail Microsoft Azure et actualisez votre page d'UI Ajouter un dispositif Horizon Edge pour noter que l'entrée de la colonne État est passée de Consentement non accordé à Rôle non attribué.
-
-
Si vous avez spécifié Manuel à l'étape d'exécution pas à pas précédente et que vous choisissez de créer un déploiement traditionnel à locataire unique, vous serez invité à spécifier l'ID d'application, la clé d'application et la date d'expiration du principal de service, comme décrit dans l'aide à l'écran. Vous pouvez également ajouter jusqu'à quatre principaux de service supplémentaires.
-
(Facultatif) : dans la section Principaux de service supplémentaires, cliquez sur Ajouter pour ajouter des principaux de service.
Outre le principal de service principal du fournisseur, vous pouvez créer quatre principaux de service supplémentaires et uniques pour ce fournisseur. Pour prendre en charge un total de 5 000 VM, ajoutez quatre principaux de service. Lorsque vous disposez de plusieurs principaux de service, ils partagent l'ID d'abonnement et l'ID d'annuaire, mais chaque principal de service dispose de son propre ID d'application.
Important : vous devez utiliser le même rôle pour chaque principal de service.
-
(Facultatif) : développez le nœud Avancé pour ajouter des balises de ressources Azure, le cas échéant. Pour obtenir des informations complémentaires, reportez-vous à la section Utilisation de balises de ressources Azure.
Fournisseurs secondaires
Remplissez la page Fournisseurs secondaires, puis cliquez sur Suivant pour continuer.
Bien que vous puissiez éventuellement ajouter des fournisseurs secondaires comme décrit dans l'aide à l'écran, le fournisseur secondaire doit se trouver dans la même région Azure que le fournisseur principal.
Réseaux
Sur la page Réseaux, sélectionnez les sous-réseaux de locataires (poste de travail) à utiliser pour les fournisseurs principaux et secondaires, puis cliquez sur Suivant pour continuer.
Remarque : vous pouvez sélectionner les sous-réseaux ultérieurement. Toutefois, le système empêche le déploiement de ressources dans un fournisseur tant qu'Horizon Edge n'est pas associé à au moins un sous-réseau de locataire associé.
Site
Sur la page Sites, sélectionnez un site existant dans votre environnement ou choisissez Ajouter un nouveau pour ajouter des informations sur le nouveau site. Pour un nouveau site, spécifiez un nom unique et une description facultative. Cliquez sur Suivant pour continuer.
Connectivité
Remplissez la page Connectivité, puis cliquez sur Suivant pour continuer.
-
Dans la section Connectivité, sélectionnez le Type de connexion réseau pour ce dispositif Horizon Edge comme étant Azure Private Link (recommandé) ou Internet, comme décrit dans l'aide à l'écran.
Pour obtenir des informations complémentaires, reportez-vous à la section Liste de vérification des conditions requises pour le déploiement d'un dispositif Microsoft Azure Edge.
Remarque : étant donné que les abonnements Microsoft Azure Government ne prennent pas en charge Azure Private Link, le type de connectivité est défini sur Internet si vous avez sélectionné Azure - US Government comme Type de cloud Azure sur la page Fournisseur principal.
-
Dans la section Stockage des applications App Volumes, sélectionnez le Sous-réseau de point de terminaison privé pour le point de terminaison privé Azure comme étant de type Utiliser le sous-réseau de gestion de la passerelle Edge ou Configurer un sous-réseau personnalisé comme décrit dans le tableau suivant, puis cliquez sur Suivant pour continuer.
Remarque : après la configuration du point de terminaison privé, les utilisateurs doivent se déconnecter de leurs machines virtuelles, puis se reconnecter.
Option Description Utiliser le sous-réseau de gestion de la passerelle Edge Sous-réseau de gestion de la passerelle Edge dans lequel une ressource de point de terminaison privé est créée. Il est recommandé d'utiliser cette option par défaut. Configurer le sous-réseau personnalisé Vérifiez que vous avez configuré les conditions préalables. Pour plus d'informations sur ces conditions requises, reportez-vous à la section Point de terminaison privé Azure pour le compte de stockage de l'application App Volumes. - Cochez les cases de confirmation.
- Sélectionnez un réseau virtuel dans la liste déroulante vNet de point de terminaison privé.
- Sélectionnez le sous-réseau correspondant dans le menu déroulant Sous-réseau.
Une fois le dispositif Horizon Edge déployé et le point de terminaison privé créé, l'état du point de terminaison privé est Configuré. Si l'état est Non configuré, le point de terminaison privé peut être configuré à nouveau à l'aide de l'option Configurer le point de terminaison privé dans la section Stockage de l'application App Volumes du dispositif Horizon Edge. Pour plus d'informations sur l'utilisation de cette option, reportez-vous à la section Configurer le point de terminaison privé pour un compte de stockage de l'application App Volumes dans la section Afficher les détails du dispositif Horizon Edge.
S'il existe des problèmes de connectivité entre l'un des pools de postes de travail existants et les partages de fichiers affectant la distribution d'applications et que vous souhaitez revenir à l'accès au réseau public pour le compte de stockage tant que vous n'avez pas résolu ces problèmes, vous pouvez utiliser l'option Supprimer le point de terminaison privé. Cette option supprime le point de terminaison privé configuré et active automatiquement l'accès au réseau public pour le compte de stockage dans le portail Azure. Une fois ces problèmes résolus, vous pouvez configurer le point de terminaison privé à l'aide de l'option Configurer le point de terminaison privé.
Horizon Edge Gateway
Remplissez la page Horizon Edge Gateway, puis cliquez sur Suivant pour continuer.
- Dans la section Horizon Edge Gateway, sélectionnez un type de déploiement (Azure Kubernetes Service ou Machine virtuelle unique), comme décrit dans l'aide à l'écran.
-
Azure Kubernetes Service : cette option s'applique à Edge Gateway (AKS). La capture d'écran suivante montre le type d'information affiché et demandé lorsque vous sélectionnez le type de déploiement Azure Kubernetes Service. Ce type de déploiement est généralement utilisé pour un environnement de production.
-
Machine virtuelle unique - Cette option s'applique à Edge Gateway (VM). La capture d'écran suivante montre le type d'information affiché et demandé lorsque vous sélectionnez le type de déploiement Machine virtuelle unique. Ce type de déploiement est généralement utilisé pour un environnement de validation technique.
Remarque : l'UI affiche une chaîne Haute disponibilité en fonction du type de déploiement sélectionné. Pour le type de déploiement de machine virtuelle unique, la chaîne affichée indique que si la VM n'est pas disponible, les utilisateurs finaux observent le flux de connexion sans expérience de connexion SSO et les données de surveillance des postes de travail ne sont pas enregistrées pendant la période d'indisponibilité de la VM. Pour le type de déploiement Azure Kubernetes Service, la chaîne affichée indique que l'expérience de connexion SSO et la collecte de données de surveillance sont gérées via des services répliqués qui permettent un basculement complet de ces fonctions.
Remarque : comme indiqué précédemment, vous pouvez déployer initialement le dispositif Edge à l'aide du type de déploiement Machine virtuelle unique et passer ultérieurement au type de déploiement Azure Kubernetes Service (AKS). Cependant, vous ne pouvez pas modifier un dispositif Edge déployé en le faisant passer du type de déploiement Azure Kubernetes Service (AKS) au type de déploiement Machine virtuelle unique.
- Une fois le type de déploiement sélectionné, configurez les paramètres Horizon Edge Gateway à l'aide des instructions relatives à ce type de déploiement spécifique, comme suit. Une fois que vous avez rempli les champs de l'UI tels qu'ils s'affichent pour le type de déploiement que vous avez choisi, continuez à suivre les invites à l'écran.
| Type de déploiement | Étapes |
|---|---|
| Azure Kubernetes Service (AKS) |
Pour l'option Azure Kubernetes Service,
|
| Machine virtuelle unique |
Pour l'option Machine virtuelle unique,
|
Unified Access Gateway (UAG)
Remplissez la page Unified Access Gateway, puis cliquez sur Enregistrer pour créer le dispositif Edge.
Reportez-vous à la section Conditions préalables pour la configuration du mode avancé d'UAG ci-dessus si vous prévoyez d'utiliser le type de déploiement Avancé.
Pour obtenir des informations complémentaires sur les options de proxy lorsque vous précisez les sorties d'UAG, reportez-vous à la section Configuration requise pour les ports et les protocoles pour votre déploiement d'Horizon Cloud dans Microsoft Azure.
Pour obtenir des informations complémentaires sur le déploiement d'UAG sans utiliser Azure Marketplace, reportez-vous à la section Conditions préalables au déploiement d'UAG en dehors d'Azure Marketplace en haut de la page.
-
Dans la section Déploiement, sélectionnez le type de déploiement, Basique ou Avancé. Le paramètre type de déploiement spécifie que la distribution de l'équilibreur de charge utilise source-ip-affinity ou hachage.
- Basique - Utilisez cette option pour un scénario d'équilibreur de charge avec source-ip-affinity pour prendre en charge jusqu'à 2 000 connexions pour chaque dispositif Horizon Edge si la passerelle NAT ou le pare-feu est configuré devant un équilibreur de charge Azure.
- Avancé - Utilisez cette option pour un scénario d'équilibreur de charge avec une affinité basée sur le hachage afin de prendre en charge jusqu'à 18 000 connexions pour chaque dispositif Horizon Edge. Pour utiliser cette option, vous devez utiliser un nouveau sous-réseau de gestion avec un masque de sous-réseau de /28. Ce sous-réseau de gestion d'UAG doit se trouver dans le même réseau virtuel ou dans un réseau virtuel appairé que le sous-réseau de gestion du dispositif Edge. Le nouveau sous-réseau de gestion d'UAG doit être fourni avec un masque de sous-réseau /28 sélectionné dans la liste.
Par exemple, dans les scénarios dans lesquels vous déployez une passerelle NAT ou un pare-feu devant un équilibreur de charge Azure avec l'instance d'UAG basique/source-ip-affinity, seules 2 000 connexions sont prises en charge pour chaque dispositif Horizon Edge. Avec le déploiement d'UAG avancé/hachage activé, jusqu'à 18 000 connexions peuvent être prises en charge pour chaque dispositif Horizon Edge.
Lorsque vous cliquez sur Enregistrer pour configurer le mode avancé d'UAG, un message s'affiche indiquant que la configuration du mode avancé d'UAG est en cours. La configuration du mode avancé d'UAG peut prendre jusqu'à 15 minutes.
Une fois la configuration du mode avancé d'UAG réussie, l'adresse IP de l'équilibreur de charge d'UAG peut changer. Si c'est le cas, vous devrez peut-être mettre à jour l'enregistrement DNS avec la nouvelle adresse IP.
Remarque : si l'équilibreur de charge d'Unified Access Gateway dispose d'une adresse IP frontale privée allouée à partir d'un sous-réseau de zone DMZ ou de VM, l'adresse IP de l'équilibreur de charge change lorsque vous sélectionnez un autre sous-réseau lors de la modification du type de déploiement (vers ou à partir de Basique vers Avancé). Pour plus d'informations, reportez-vous à la section Incidence de la mise à jour du type de déploiement d'Unified Access Gateway et de l'adresse IP de l'équilibreur de charge. Pour plus d'informations sur les équilibreurs de charge Azure, reportez-vous à la section Modes de distribution de l'équilibreur de charge Azure dans la documentation Microsoft.
Si vous sélectionnez Avancé, vous pouvez effectuer une ou plusieurs des opérations suivantes :
- Si vous déployez UAG en tant que Blast Extreme, vous pouvez spécifier que le port 8443 ou le port 443 doit être utilisé.
- Le service du système de déploiement active automatiquement le port UDP entrant 8445 sur le groupe de sécurité réseau de gestion d'UAG.
- Vous pouvez spécifier un serveur NTP et des informations de proxy, comme indiqué et décrit dans l'aide à l'écran pour ces options.
- Vous pouvez gérer les balises de ressources Azure comme requis, ce qui inclut l'affichage des balises héritées, la modification et la suppression des balises existantes et l'ajout de balises à appliquer aux groupes de ressources spécifiques à cette instance d'Unified Access Gateway. Pour plus d'informations, reportez-vous à la section Utilisation de balises de ressources Azure.
Si vous sélectionnez Avancé, vous verrez également une option Suites de chiffrement. Une suite de chiffrement est un ensemble normalisé d'algorithmes cryptographiques utilisés pour sécuriser la communication sur un réseau. Toutes les suites de chiffrement sont activées par défaut. Vous pouvez choisir de désactiver ou d'activer une ou plusieurs suites de chiffrement dans la liste à l'écran suivante :
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
- TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
- TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
Remarque : au moins l'une des suites de chiffrement sélectionnées doit être une suite de chiffrement GCM.
-
Dans la section Accès à la passerelle, sélectionnez un type d'accès parmi les options suivantes :
- Accès interne sur un réseau d'entreprise - Si vous souhaitez accéder à vos VM via l'intranet (réseau d'entreprise interne) uniquement. Un équilibreur de charge de couche 4 sera déployé avec un serveur frontal dans le réseau de poste de travail.
- Accès externe sur Internet - Si vous souhaitez accéder à vos VM via Internet. Un équilibreur de charge de couche 4 sera déployé avec une adresse IP publique.
- Accès interne et externe - Autorisez l'accès interne et l'accès externe.
Remarque : pour ces trois options, un accès Internet sortant vers
*.horizon.omnissa.comest requis. Lors de l'utilisation de l'option Accès interne sur un réseau d'entreprise, vous pouvez appliquer le routage défini par l'utilisateur ou la passerelle NAT au sous-réseau de gestion pour autoriser le trafic sortant. Lorsque l'accès externe est configuré en externe avec un réseau DMZ, l'accès externe à*.horizon.omnissa.comdoit être configuré sur le réseau DMZ.Si vous utilisez une version d'Horizon Edge prise en charge, vous pouvez également déployer une instance d'UAG avec un proxy qui utilise HTTPS au lieu de HTTP, ou déployer une instance d'UAG avec un proxy sans devoir fournir des certificats approuvés. Pour activer ces options, contactez Omnissa Customer Connect.
-
Dans la section Configurer Access, activez l'option Adresse IP publique automatique pour Unified Access Gateway ou désactivez-la si vous préférez utiliser une adresse IP publique manuelle.
Cette option est activée par défaut. Si une adresse IP personnalisée manuelle est sélectionnée, une instance externe d'Unified Access Gateway est déployée avec une adresse IP frontale privée sur le réseau DMZ. Vous devez ensuite gérer le routage à partir de cette adresse IP privée vers l'adresse publique fournie par le client.
-
Dans la section Nom de domaine complet de configuration d'accès, indiquez le ou les noms de domaine complets pour le déploiement d'Unified Access Gateway. Le ou les noms de domaine complets doivent être accessibles.
Lors de la configuration de l'accès interne et de l'accès externe, si vous souhaitez utiliser le même nom de domaine complet, entrez ce même nom dans les deux champs : Nom de domaine complet externe et Nom de domaine complet interne.
-
Dans la section VM de passerelle du champ Type de certificat, choisissez entre PEM et PFX dans le menu déroulant.
-
Dans la section VM de passerelle du champ Certificat, chargez le certificat qui permet aux clients d'approuver les connexions à Unified Access Gateway dans Microsoft Azure.
Un certificat auto-signé est pris en charge.
L'algorithme de signature « SHA256withRSA » est pris en charge et requis.
Le certificat ne doit contenir que l'EKU d'authentification du serveur et ne doit pas inclure l'EKU d'authentification du client.
-
Dans la section VM de passerelle, sélectionnez le modèle de VM à utiliser pour UAG dans la liste de modèles de VM disponibles.
-
Dans la section VM de passerelle, entrez le nombre de machines virtuelles de passerelle requises dans le champ VM UAG.
-
Dans la section Mise en réseau, utilisez l'aide à l'écran pour spécifier le réseau virtuel, le sous-réseau de VM, le sous-réseau de gestion d'UAG et les informations de sous-réseau de zone DMZ.
-
(Facultatif) Développez l'option Avancé et utilisez l'aide à l'écran pour spécifier le port TCP Blast Extreme, le serveur NTP, le proxy sortant et les informations des balises de ressource Azure, comme décrit dans l'aide à l'écran et ci-dessous.
Vous pouvez gérer les balises de ressources Azure comme requis, ce qui inclut l'affichage des balises héritées, la modification et la suppression des balises existantes et l'ajout de balises à appliquer aux groupes de ressources spécifiques à cette instance d'Unified Access Gateway.
Si vous effectuez le déploiement dans Azure Chine, l'image Azure Marketplace pour UAG n'est pas prise en charge. Dans ce scénario, l'instance d'Unified Access Gateway est copiée dans un compte de stockage Azure créé automatiquement dans le cadre du déploiement. Cette capacité est automatiquement déclenchée lorsque le déploiement d'UAG utilise un fournisseur Azure Chine. Cependant, vous devez également ajouter le rôle Contributeur de données blob de stockage à votre principal de service pour prendre en charge ce workflow.
Lorsque vous déployez une instance d'UAG, si votre abonnement Azure est de type Azure Chine, Horizon Cloud crée automatiquement un compte de stockage dans un nouveau groupe de ressources et importe le VHD d'UAG. Nous créons ensuite une image à partir de ce VHD dans votre abonnement Azure. La version de l'image est valide pour les opérations de création, de montée en charge, de réduction de charge et de mise à niveau. Le groupe de ressources, le conteneur du compte de stockage et le nom de l'image auront tous le même préfixe, hcs-app-img. Le nom du groupe de ressources généré automatiquement est hcs-app-img-{providerInstanceId}-rg. Le nom du compte de stockage est généré de manière aléatoire et ne peut pas contenir le caractère tiret (-). Par conséquent, le nom suit la convention de nommage hcsappimg{random-suffix}.
Pour plutôt spécifier un groupe de ressources ou un compte de stockage existant pour ce processus, contactez le support sur Omnissa Customer Connect comme décrit dans la section Conditions préalables au déploiement d'UAG en dehors d'Azure Marketplace en haut de la page.
-
Cliquez sur Enregistrer.
Étape suivante
Une fois cette procédure terminée, créez des enregistrements DNS qui correspondent au nom de domaine complet que vous avez entré pour les instances d'Unified Access Gateway. Reportez-vous à la section Configurer les enregistrements DNS après le déploiement d'Horizon Edge Gateway et d'Unified Access Gateway.
Une fois que vous aurez terminé le déploiement d'Horizon Cloud et autorisé l'accès des utilisateurs finaux aux postes de travail ou aux applications, notez comment le comportement suivant d'Unified Access Gateway affecte les utilisateurs finaux qui utilisent Horizon Web Client. Si une instance d'Unified Access Gateway passe en mode de maintenance ou à un état défectueux et devient inaccessible, les sessions en cours des utilisateurs finaux utilisant Horizon Web Client se reconnectent à une instance saine d'Unified Access Gateway. La période de reconnexion peut prendre quelques minutes. Sachez que l'actualisation du certificat SSL pour l'instance d'Unified Access Gateway met fin aux sessions des utilisateurs finaux.
Remarque : si vous supprimez une application à locataires multiples dans Horizon Cloud, vous devez également la supprimer de votre portail Microsoft Azure.
Pour plus d'informations sur la surveillance de votre déploiement, reportez-vous à la section Surveillance de votre environnement.
Cette page vous a-t-elle été utile ?