Horizon Universal Broker est un service basé sur le cloud qui permet l'intermédiation de postes de travail qui se trouvent sur plusieurs sites, quelle que soit l'infrastructure sous-jacente. Ce service prend des décisions intelligentes en matière d'intermédiation en fonction des sites géographiques des utilisateurs et des ressources.
En activant Horizon Universal Broker pour les dispositifs Horizon 8, vous connectez des environnements Horizon 8 à un seul service d'intermédiation unifié. Cela permet aux utilisateurs d'accéder facilement aux postes de travail et aux applications dans des environnements sur site et cloud.
Remarque : Horizon Universal Broker prend en charge Virtual Delivery Agent (VDA) et Virtual Delivery Agent RDSH (Remote Desktop Session Host).
Présentation des batteries de serveurs RDS et des pools RDSH
Lors de la configuration d'environnements à plusieurs sessions, il est utile de comprendre la distinction entre l'infrastructure et le mécanisme de livraison :
-
Batterie de serveurs RDS (infrastructure) : collection de machines virtuelles (serveurs RDSH) exécutant le rôle de services de bureau à distance Windows. Il s'agit de la capacité de calcul sous-jacente sur laquelle les sessions s'exécutent réellement.
-
Pool RDSH (droit d'accès) : dans Horizon, il est également appelé pool de postes de travail ou d'applications publiés, il s'agit du composant qui fournit les ressources de la batterie de serveurs à l'utilisateur. Lorsqu'ils sont utilisés avec Universal Broker, seuls les pools de postes de travail publiés sont actuellement pris en charge. Les pools d'applications publiées RDSH ne sont actuellement pas pris en charge avec Universal Broker.
Présentation des pools gérés par le cloud
Lorsque vous configurez un pool Horizon 8 comme étant géré par le cloud, vous accordez l'autorisation à Horizon Cloud Control Plane pour gérer et négocier les connexions des utilisateurs à ce pool spécifique via Universal Broker. Ce paramètre relie votre environnement Horizon 8 à votre Horizon Cloud Service.
Pour les pools VDI à session unique, seule une configuration gérée par le cloud au niveau du pool est requise. Pour les environnements RDSH, la configuration gérée par le cloud fonctionne à deux niveaux :
-
Niveau de la batterie de serveurs : avant de configurer des pools RDSH individuels comme étant gérés par le cloud, vous devez d'abord synchroniser la batterie de serveurs RDSH Horizon 8 avec Horizon Control Plane. Cela enregistre l'infrastructure d'hôte de session sous-jacente, la batterie de serveurs RDS décrite dans la section ci-dessus, dans Horizon Cloud et rend les ressources de batterie de serveurs disponibles pour la configuration au niveau du pool.
-
Niveau du pool : une fois la batterie de serveurs synchronisée, configurez des pools RDSH individuels au sein de cette batterie de serveurs comme étant gérés par le cloud, en accordant à Universal Broker l'autorisation d'intermédiation des connexions utilisateur à ces pools spécifiques.
Une fois que vous avez activé l'indicateur géré par le cloud dans Horizon 8 Connection Server, les données du pool se synchronisent avec le cloud. Peu après la configuration, ces pools et leurs ressources associées s'afficheront automatiquement dans Horizon Universal Console. Pour les pools de batteries de serveurs RDSH, cela inclut les deux postes de travail de session, qui deviennent disponibles pour le regroupement et la gestion, ainsi que les ressources provenant de pools cloud natifs. Pour les afficher, les surveiller et les ajouter à des groupes de pools, accédez à Pools dans le menu de gauche de la console.
Pour obtenir des instructions détaillées sur la configuration de pools gérés par le cloud, reportez-vous à la section Créer un pool hybride avec Horizon Universal Broker.
Intégration à Horizon 8
Vous pouvez connecter des espaces Horizon 8 à Horizon Universal Broker pour simplifier la gestion des pools VDI à session unique et des pools de services de postes de travail distant (RDS) à plusieurs sessions et des batteries de serveurs RDSH.
Contrairement aux pools VDI traditionnels, les pools RDS et RDSH (Remote Desktop Session Host) permettent à plusieurs utilisateurs de partager une seule machine virtuelle Windows Server pour accéder à des applications publiées ou à des postes de travail basés sur une session. Cela permet d'augmenter la densité d'utilisateurs et de réduire les coûts d'infrastructure.
Outre la gestion de pools individuels, les administrateurs peuvent configurer des batteries de serveurs RDSH Horizon 8 pour qu'ils se synchronisent avec le plan de contrôle Horizon Control Plane. Comme défini dans la section Comprendre les batteries de serveurs RDS et les pools RDSH ci-dessus, une batterie de serveurs RDSH est le groupe d'infrastructure sous-jacent qui contient une ou plusieurs machines virtuelles hôtes de session. La synchronisation d'une batterie de serveurs avec le plan de contrôle Horizon Control Plane rend les postes de travail de session de la batterie de serveurs disponibles pour une gestion centralisée via Horizon Universal Console, sans que chaque ressource soit configurée individuellement.
Cette fonctionnalité prend en charge les groupes de pools hybrides, ce qui vous permet de combiner des pools Horizon 8 avec des pools de type fournisseur Azure au sein du même groupe de pools ou de les gérer séparément. Vous pouvez créer des groupes de pools hybrides pour plusieurs types de ressources :
-
Groupes de pools à session unique (VDI) : combinez des pools de postes de travail flottants ou dédiés Horizon 8 avec des pools de type fournisseur Microsoft Azure ou AWS pour fournir des postes de travail virtuels évolutifs.
Remarque : les groupes de pools hybrides avec les pools de postes de travail automatisés Horizon 8 sont disponibles uniquement pour vSphere. Pris en charge sur les clients Horizon Client pour Windows, Linux, Mac et Web.
-
Groupes de pools RDSH/multisession : combinez des pools de batteries de serveurs RDSH Horizon 8 avec des pools cloud natifs multisession. Cela permet aux administrateurs de gérer des postes de travail de session sur des batteries de serveurs RDSH sur site et des hôtes de session cloud natifs à partir d'un groupe de pools unifié unique dans Universal Console.
Routage de session dans des groupes de pools RDSH hybrides
Lorsqu'un groupe de pools contient à la fois des pools de batteries de serveurs RDSH Horizon 8 et des pools multisession natifs du cloud, Universal Broker utilise les stratégies d'intermédiation configurées pour ce groupe de pools afin de déterminer l'emplacement dans lequel chaque session d'utilisateur est acheminée.
Le broker évalue les facteurs suivants lors du routage de sessions dans un groupe de pools RDSH hybride :
-
Disponibilité des ressources : le broker vérifie la capacité disponible sur tous les membres du pool (hôtes de session RDSH sur site et hôtes de session cloud natifs) et achemine les sessions vers des pools qui ont la capacité de répondre à la demande.
-
Proximité géographique : le cas échéant, le broker favorise les membres du pool qui sont géographiquement plus proches de l'utilisateur afin de minimiser la latence.
-
Règles d'équilibrage de charge : toutes les règles d'équilibrage de charge ou de pondération que vous définissez dans la stratégie de groupe de pools sont appliquées de manière cohérente sur tous les pools de membres, y compris les pools de batteries de serveurs RDSH Horizon 8.
-
Routage de poste de travail de session : le broker applique les mêmes stratégies utilisées pour les pools de sessions multiples cloud natifs aux pools de batteries de serveurs RDSH sur site dans le même groupe, en acheminant les utilisateurs vers le pool avec la meilleure capacité disponible.
Aucune configuration d'intermédiation supplémentaire n'est requise au-delà de ce que vous configurez pour un groupe de pools hybrides standard. Les stratégies d'intermédiation existantes s'appliquent aux pools de batteries de serveurs RDSH Horizon 8 de la même manière qu'elles s'appliquent aux pools cloud natifs du groupe.
Pour plus d'informations sur la création d'un groupe de pools qui inclut des batteries de serveurs RDSH Horizon 8, reportez-vous à la section Créer un pool hybride avec Horizon Universal Broker.
Conditions préalables
Avant d'utiliser Horizon Universal Broker avec votre environnement Horizon 8, assurez-vous que les conditions préalables suivantes sont remplies.
Versions minimale prises en charge
Les versions minimales de composants suivants sont requises :
| Composant | Version minimale |
|---|---|
| Horizon 8 Connection Server | 2506 |
| Horizon Client pour Windows | 2506 |
| Horizon Client pour Linux, Mac et Horizon Web Client | 2512 |
Connexion d'Horizon Control Plane
Vos dispositifs Horizon 8 Edge doivent être connectés à Horizon Control Plane via Horizon Edge Gateway. Pour plus d'informations, reportez-vous à la section Connexion du déploiement d'Horizon à Horizon Control Plane.
Authentificateur JWT
Les dispositifs Horizon 8 Edge nécessitent un authentificateur Horizon JWT configuré. Gérez cela à l'aide du paramètre Serveur de connexion - Authentificateur Horizon JWT dans Horizon Universal Console lors de l'activation de l'option Universal Broker pour un dispositif Horizon 8 Edge nouveau ou existant. Vous disposez de deux options pour la configuration :
-
JWT automatisé : Horizon Cloud provisionne et configure automatiquement l'approbation JWT entre le cloud et votre Serveur de connexion. Aucune autre étape n'est nécessaire.
-
JWT manuel : vous devez configurer manuellement l'authentificateur JWT dans Horizon 8. Pour plus d'informations, reportez-vous à la section Configurer un authentificateur JWT dans Horizon Console.
Remarque : pour plus d'informations sur la configuration de JWT dans Horizon Unified Access Gateway (UAG), reportez-vous à la section Configurer les paramètres JWT dans Horizon Unified Access Gateway ci-dessous.
Si vous utilisez Unified Access Gateway, reportez-vous à la section Paramètres de jeton Web JSON (JWT)..
Dépannage : si la configuration JWT échoue après quelques minutes sans message d'erreur, vérifiez :
- Le fichier
locked.propertiesa été mis à jour et les services du Serveur de connexion ont redémarré sur toutes les instances du Serveur de connexion. - La liste
portalHostinclut tous les noms de domaine complets pertinents. - Le champ Émetteur est défini sur
portal(non vide). - L'authentificateur consommateur JWT a été attribué sous Paramètres généraux > Paramètres du service Edge > Modifier les paramètres Horizon > Plus > Consommateur JWT.
- Si le problème persiste, ouvrez une demande de support et référencez les journaux UAG et du Serveur de connexion.
Conditions préalables au déploiement
Assurez-vous que vos paramètres de domaine, d'identité et d'accès sont correctement configurés. Reportez-vous à la section Liste de vérification des conditions requises pour le déploiement d'un dispositif Horizon 8 Edge.
Conditions requises pour le réseau
Vérifiez que la configuration réseau minimale requise est respectée. Reportez-vous à la section Configuration requise des ports et des protocoles pour le déploiement d'Horizon 8 Edge.
Propriétés du Serveur de connexion
Ajoutez ces propriétés au fichier locked.properties sur chaque instance d'Horizon Connection Server de l'espace. Emplacement du fichier : C:\Program Files\Omnissa\Horizon\Server\sslgateway\conf\locked.properties
Important : après l'enregistrement des modifications, redémarrez les services Horizon Connection Server sur chaque serveur pour appliquer les paramètres.
Les propriétés suivantes doivent être configurées sur Horizon Connection Server :
-
enableCORS = trueObligatoire (Web Client uniquement) : active CORS sur le serveur pour empêcher le blocage des demandes entre origines croisées. Ce paramètre n'est pas requis si les utilisateurs se connectent via des instances d'Horizon Client natives. -
allowPreflight = trueObligatoire : autorise les demandes en amont d'OPTIONS. Les navigateurs envoient OPTIONS avant les demandes réelles de vérification des autorisations. -
checkOrigin = trueFacultatif : le serveur vérifie que les demandes entrantes proviennent d'origines autorisées. Seules les origines de la listeportalHostsont acceptées. -
checkOrigin-misc = falseFacultatif : désactive la vérification de l'origine pour divers points de terminaison/non-portail. Utilise la validation la moins stricte pour certains chemins d'accès. -
allowMethod.1 = GET, allowMethod.2 = HEAD, allowMethod.3 = POSTObligatoire : utilisé pour extraire les éléments de spécification et de lancement. -
portalHost.1 = <customOriginPortalHost1>, portalHost.2 = <customOriginPortalHost2>, portalHost.3 = ...Obligatoire : lorsque vous utilisez des origines différentes, vous devez répertorier toutes les origines.
Exemple de configuration :
enableCORS = true
allowPreflight = true
checkOrigin = true
checkOrigin-misc = false
allowMethod.1 = GET
allowMethod.2 = HEAD
allowMethod.3 = POST
allowMethod.4 = PUT
portalHost.1 = ub-uag.mclab.horizoneuc.com
portalHost.2 = devlb-westus2-cp103.azcp.horizon.omnissa.com
portalHost.3 = titan-portal.local
portalHost.4 = ubcs.mclab.horizoneuc.com
Remarque : pour les instances du Serveur de connexion et d'UAG sur site, répertoriez les noms de domaine complets des serveurs individuels. N'utilisez pas le nom de domaine complet de l'équilibreur de charge. Le nom de domaine complet d'Universal Broker côté cloud (tel que configuré dans Horizon Universal Console) doit également être inclus. Les noms de domaine complets de l'équilibreur de charge cloud peuvent être inclus pour les composants hébergés dans le cloud.
Ressources supplémentaires
-
Pour créer un pool hybride après avoir configuré le broker, reportez-vous à la section Créer un pool hybride avec Horizon Universal Broker.
-
Pour plus de contexte et découvrir les meilleures pratiques, lisez la section Déverrouiller la simplicité : prise en charge d'Universal Broker pour Horizon 8 dans Omnissa Horizon Control Plane dans le blog des communautés Omnissa.
Conditions préalables du fournisseur d'identité (IdP) pour Universal Broker
Avant de configurer Universal Broker, vous devez définir et configurer un fournisseur d'identité (IdP) pris en charge.
Actuellement, Universal Broker prend uniquement en charge les fournisseurs d'identité suivants :
- Microsoft Entra ID (anciennement Azure AD)
- Workspace ONE Access (Cloud)
Conditions requises pour la synchronisation Active Directory et le domaine
Pour garantir une authentification et une intermédiation réussies, votre environnement doit répondre aux exigences d'annuaire suivantes :
- Synchronisation d'annuaire : votre fournisseur d'identité cloud configuré doit être entièrement synchronisé avec votre annuaire Active Directory (AD) sur site.
- Correspondance de domaine : le domaine utilisé dans votre environnement sur site doit être identique au domaine utilisé dans le cloud.
- Association de locataires : ce domaine correspondant doit être activement associé à votre locataire IdP Cloud Service.
Conseil de vérification : vous pouvez vérifier que la synchronisation de votre annuaire fonctionne correctement en recherchant un compte d'utilisateur spécifique dans votre console AD sur site et votre console IdP de cloud. Le compte d'utilisateur doit s'afficher dans les deux emplacements.
Attributions au niveau du groupe Workspace ONE Access
Si vous utilisez Workspace ONE Access comme fournisseur d'identité et que vous prévoyez d'utiliser des attributions au niveau du groupe, vous devez configurer un paramètre spécifique dans la console Workspace ONE Access. Dans le menu Annuaires de la console Workspace ONE Access, sélectionnez le nom de l'annuaire que vous devez modifier. Accédez à Paramètres > Synchronisation et authentification de l'annuaire et, dans le champ ID externe, vous devez mapper la valeur objectGUID à l'attribut externalId.
Pour obtenir des instructions détaillées sur la configuration de votre fournisseur d'identité cloud pris en charge, reportez-vous à la documentation suivante :
- Configurer Microsoft Entra ID comme fournisseur d'identité
- Configurer Workspace ONE Access comme fournisseur d'identité
Configurer les paramètres JWT dans Horizon Unified Access Gateway
Pour prendre en charge les demandes d'intermédiation par Horizon Unified Access Gateway (UAG) avec Horizon Universal Broker dans Horizon Cloud, configurez l'authentificateur JWT dans l'application UAG. Cette configuration permet à UAG de récupérer l'authentificateur JWT nécessaire dans le cloud et de valider le jeton JWT.
-
Ouvrez l'application Horizon Unified Access Gateway et accédez à l'UI d'administrateur d'UAG.
-
Sélectionnez Paramètres JWT.
-
Ajouter un authentificateur JWT : dans le champ Émetteur, entrez
portal. Ensuite, sélectionnez URL de clé publique dynamique. -
Entrez l'URL de la clé publique, par exemple https://cloud-sg.horizon.omnissa.com/portal/.well-known/openid-configuration. Définissez l'intervalle d'actualisation de la clé publique sur
3600. -
Pour utiliser le JWT configuré, cliquez sur Paramètres généraux > Paramètres du service Edge > Modifier les paramètres Horizon.
-
Faites défiler jusqu'au bas de la page, cliquez sur Plus, puis sélectionnez l'authentificateur consommateur JWT que vous avez configuré dans la liste déroulante Consommateur JWT.
Remarque : si vous prévoyez d'utiliser un nom de domaine complet UAG différent, en raison d'un équilibreur de charge, sélectionnez Paramètres avancés > Configuration système > En-têtes d'hôte autorisés et effectuez la configuration comme décrit dans Configuration du système dans la documentation du produit Unified Access Gateway.
Activer Universal Broker dans Horizon Cloud
Vous allez configurer les conditions préalables dans la console d'administration d'Horizon 8 et dans votre compte Horizon Cloud Service. Cependant, vous devez activer la fonctionnalité directement dans Horizon Cloud à l'aide d'un dispositif Horizon Edge basé sur le fournisseur Horizon 8 existant.
-
Dans Horizon Universal Console dans Horizon Cloud, cliquez sur Capacité > Dispositifs Horizon Edge.
-
Sélectionnez le nom du dispositif Edge de type fournisseur Horizon 8 existant pour lequel vous souhaitez activer la fonctionnalité Universal Broker pour ouvrir la page Détails de ce dispositif Edge.
-
Cliquez sur l'onglet Fonctionnalités de la page de détails qui en résulte pour afficher le contenu de l'activation d'Universal Broker, comme illustré ci-dessous.

-
Confirmez que vous respectez les quatre conditions prérequises répertoriées. Si l'une des conditions prérequises répertoriées n'est pas respectée, suivez l'aide à l'écran avant de poursuivre.
Remarque : les quatre conditions prérequises répertoriées doivent être réunies avant de pouvoir activer l'option Brokering.
-
Faites passer l'option Brokering de Non activé à Activé.
Se connecter à des postes de travail Horizon 8 via Universal Broker
Pour autoriser les utilisateurs finaux à se connecter à leurs postes de travail à l'aide d'Universal Broker, vous devez d'abord configurer les paramètres de droits et de pool appropriés.
Étapes de configuration de l'administrateur
-
Configurer les pools gérés par le cloud : configurez vos pools Horizon 8 pour qu'ils soient gérés par le cloud. Pour obtenir des instructions détaillées, reportez-vous à la section Créer un groupe de pools hybrides pour prendre en charge le provisionnement d'Universal Broker.
-
Configurer les droits : assurez-vous que vos utilisateurs sont correctement autorisés à accéder aux postes de travail auxquels ils doivent accéder.
-
Configurer les URL du client (facultatif) : les utilisateurs finaux peuvent se connecter à l'aide de l'URL Horizon Cloud standard (
cloud.omnissahorizon.com). Si vous préférez utiliser une URL personnalisée, reportez-vous à la section Configuration des paramètres du client pour obtenir des instructions de configuration.
Une fois les groupes de pools et les droits d'accès configurés, les postes de travail disponibles s'affichent dans l'instance d'Horizon Client de l'utilisateur. Lorsqu'un utilisateur lance un poste de travail ou une application, Universal Broker l'achemine automatiquement vers le pool approprié en fonction de vos stratégies configurées.
Pour obtenir des instructions sur la façon dont les utilisateurs peuvent démarrer leurs sessions, reportez-vous à la section Lancer un poste de travail avec Horizon Client.
Pour un consulter un ensemble détaillé de cas d'utilisation, et pour obtenir une présentation supplémentaire de l'activation et des informations sur le workflow, accédez à Omnissa Horizon Universal Broker : Unifying Resource Delivery for the Modern Enterprise dans le Forum de la communauté Omnissa.
Cette page vous a-t-elle été utile ?