Skip to main content

1 septembre 2026

Modifier ou désactiver les paramètres d'authentification à deux facteurs sur les passerelles d'un espace Horizon Cloud

Vous pouvez utiliser le workflow Modifier l'espace pour modifier les paramètres d'authentification à deux facteurs sur les passerelles de l'espace ou désactiver complètement l'authentification à deux facteurs. Lorsque vous modifiez les paramètres, entrez un nouveau nom pour l'ensemble de paramètres d'authentification à deux facteurs, entrez les nouveaux paramètres, assurez-vous que le nouveau nom est sélectionné pour la passerelle spécifique et enregistrez. Utilisez le workflow Modifier l'espace pour modifier les paramètres d'authentification à deux facteurs.

Remarque : Lorsque le locataire est configuré pour utiliser Universal Broker et que l'authentification à deux facteurs est activée pour les paramètres du Broker, le même type d'authentification à deux facteurs doit être défini sur les passerelles externes de tous les espaces de la flotte. Dans ce scénario, lorsque vous effectuez ces étapes pour ajouter l'authentification à deux facteurs à une passerelle externe, l'interface utilisateur applique le choix du type d'authentification à deux facteurs qui correspond à celui défini dans les paramètres du broker.

Conditions préalables

Si vous conservez l'authentification à deux facteurs activée pour l'une des passerelles, mais que vous modifiez les paramètres spécifiques, vérifiez que vous disposez des informations suivantes :

  • Lorsque le serveur d'authentification à deux facteurs est sur site, vérifiez que vous disposez des informations appropriées pour les champs suivants afin que les instances d'Unified Access Gateway de cette passerelle puissent résoudre le routage vers ce serveur.

    OptionDescription
    Adresses DNSSpécifiez une ou plusieurs adresses de serveurs DNS pouvant résoudre le nom de votre serveur d'authentification sur site.
    RoutesSpécifiez une ou plusieurs routes personnalisées qui permettent aux instances d'Unified Access Gateway de l'espace de résoudre le routage réseau vers votre serveur d'authentification sur site. Par exemple, si vous disposez d'un serveur RADIUS sur site qui utilise 10.10.60.20 comme adresse IP, vous utiliserez 10.10.60.0/24 et votre adresse de passerelle de route par défaut comme route personnalisée. Vous obtenez votre adresse de passerelle de route par défaut à partir de la configuration Express Route ou VPN que vous utilisez pour cet environnement. Spécifiez les routes personnalisées sous la forme d'une liste séparée par des virgules au format adresse-réseau-ipv4/bits adresse-passerelle-ipv4, par exemple : 192.168.1.0/24 192.168.0.1, 192.168.2.0/24 192.168.0.2.
  • Vérifiez que vous disposez des informations suivantes utilisées dans la configuration de votre serveur d'authentification, afin de pouvoir les fournir dans les champs appropriés de l'assistant de déploiement de l'espace. Si vous utilisez un serveur d'authentification RADIUS et que vous disposez d'un serveur principal et d'un serveur secondaire, procurez-vous les informations pour chacun d'eux.

    • RADIUS

      Si vous configurez les paramètres d'un serveur RADIUS principal et auxiliaire, procurez-vous les informations pour chacun d'eux.

      • Entrez le nom DNS ou l'adresse IP du serveur d'authentification.

      • Secret partagé utilisé pour le chiffrement et le déchiffrement dans les messages de protocole du serveur d'authentification

      • Numéros de port d'authentification, généralement 1812/UDP pour RADIUS.

      • Type d'authentification Les types d'authentification incluent PAP (Password Authentication Protocol), CHAP (Challenge Handshake Authentication Protocol), MSCHAP1 MSCHAP2 (Microsoft Challenge Handshake Authentication Protocol, versions 1 et 2).

        Remarque : Consultez la documentation de votre fournisseur RADIUS pour connaître le protocole d'authentification recommandé par votre fournisseur RADIUS et suivez le type de protocole indiqué. La capacité de l'espace à prendre en charge l'authentification à deux facteurs avec RADIUS est fournie par les instances de Unified Access Gateway, et prend Unified Access Gateway charge PAP, CHAP, MSCHAP1 et MSCHAP2. Le PAP est généralement moins sécurisé que le MSCHAP2. PAP est également un protocole plus simple que MSCHAP2. Par conséquent, même si la plupart des fournisseurs de RADIUS sont compatibles avec le protocole PAP plus simple, certains fournisseurs de RADIUS ne sont pas aussi compatibles avec le protocole plus sécurisé MSCHAP2.

    • RSA SecurID

      Remarque : Le type RSA SecurID est pris en charge avec les déploiements d'Horizon Cloud on Microsoft Azure qui exécutent le manifeste 3139.x ou une version ultérieure. l'option de l'interface utilisateur permettant de spécifier le type RSA SecurID dans les assistants Ajouter un espace et Modifier l'espace s'affichera pour la sélection dans les assistants à partir de la mi-mars 2022.

      • Certificat SSL du serveur RSA SecurID Authentication Manager.
      • Numéro de port de communication RSA SecurID. En général 5555, tel que défini dans les paramètres système de RSA Authentication Manager pour RSA SecurID Authentication API.
      • Nom d'hôte du serveur RSA SecurID Authentication Manager.
      • Adresse IP du serveur RSA SecurID Authentication Manager.
      • Si le serveur RSA SecurID Authentication Manager ou son serveur d'équilibrage de charge dispose d'un certificat auto-signé, vous devrez fournir le certificat d'autorité de certification dans l'assistant Ajouter un espace. Le certificat doit être au format PEM (types de fichiers .cer , ou.cert``.pem)

Procédure

  1. Ouvrez la fenêtre Modifier l'espace à partir de la page de détails de l'espace en cliquant sur Modifier.

  2. Dans la fenêtre Modifier l'espace, cliquez sur Suivant pour passer à l'étape Paramètres de la passerelle .

    Cette étape comporte une section pour la configuration de la passerelle externe et une section pour la configuration de la passerelle interne. l'interface utilisateur reflète la configuration actuelle de l'espace et les paramètres de passerelle dont il dispose déjà.

  3. Positionnez la fenêtre sur le type de passerelle pour lequel vous souhaitez modifier l'authentification à deux facteurs, externe ou interne.

  4. Pour désactiver l'authentification à deux facteurs sur la passerelle, désactivez l'option Activer l'authentification à deux facteurs , puis accédez à l'étape 9 pour enregistrer les modifications.

    Si l'authentification à deux facteurs est également activée sur l'autre passerelle et que vous souhaitez la désactiver, désactivez l'option dans la section de cette autre passerelle.

  5. Pour modifier les paramètres d'authentification à deux facteurs définis sur la passerelle, continuez avec les étapes suivantes.

    Créez un nom pour le nouvel ensemble de valeurs d'authentification à deux facteurs et enregistrez la configuration avec ce nouveau nom sélectionné pour cette section de passerelle dans la fenêtre.

  6. Dans le champ Nom de la configuration , entrez un nom d'identification pour cette configuration.

  7. Dans la section Propriétés, spécifiez les détails relatifs à l'interaction des utilisateurs finaux avec l'écran de connexion qu'ils utiliseront pour s'authentifier pour l'accès.

    l'assistant affiche des champs en fonction de la configuration qu'un déploiement d'Horizon Cloud on Microsoft Azure prend en charge avec ses configurations de passerelle. Les champs varient en fonction du type d'authentification à deux facteurs sélectionné. Reportez-vous au tableau ci-dessous qui correspond au type sélectionné, RADIUS ou RSA SecurID.

    • RADIUS

      Lorsque vous remplissez les champs, il est nécessaire d'indiquer des détails sur le serveur d'authentification principal. Si vous disposez d'un serveur d'authentification secondaire, activez l'option Serveur auxiliaire et spécifiez également les détails de ce serveur.

      OptionDescription
      Nom completVous pouvez laisser ce champ vide. Même si ce champ est visible dans l'assistant, il définit uniquement un nom interne dans la configuration d'Unified Access Gateway. Ce nom n'est pas utilisé par les instances d'Horizon Client.
      Afficher l'astuceEntrez éventuellement une chaîne de texte qui s'affichera pour les utilisateurs finaux dans le message sur l'écran de connexion du client de l'utilisateur final lorsqu'il invite l'utilisateur à entrer son nom d'utilisateur et son code secret RADIUS. l'astuce spécifiée apparaît à l'utilisateur final sous la forme Entrez votre nom d'utilisateur et votre code secret DisplayHint, où DisplayHint est le texte que vous spécifiez dans ce champ. Cette astuce peut aider à guider les utilisateurs pour entrer le code secret RADIUS correct. Par exemple, si vous spécifiez une phrase telle que Exemple de nom d'utilisateur de société et de mot de passe de domaine ci-dessous pour, l'utilisateur final reçoit une invite indiquant Entrez votre exemple de nom d'utilisateur de société et de mot de passe de domaine ci-dessous pour le nom d'utilisateur et le code secret.
      Suffixe d'ID de nomCe paramètre est utilisé dans les scénarios SAML, dans lesquels votre espace est configuré pour utiliser TrueSSO pour Single Sign-On. Vous pouvez éventuellement fournir une chaîne qui sera ajoutée au nom d'utilisateur de l'assertion SAML envoyé dans la demande au gestionnaire d'espace. Par exemple, si le nom d'utilisateur entré est user1 sur l'écran de connexion et que le suffixe d'ID de nom @example.com a été spécifié ici, un nom d'utilisateur d'assertion SAML de user1@example.com est envoyé dans la demande.
      Nombre d'itérationsEntrez le nombre maximal de tentatives d'authentification infructueuses qu'un utilisateur est autorisé à effectuer lorsqu'il tente de se connecter à l'aide de ce système RADIUS.
      Conserver le nom d'utilisateurActivez cette option pour conserver le nom d'utilisateur Active Directory de l'utilisateur lors du flux d'authentification qui s'effectue entre le client, l'instance d'Unified Access Gateway et le service RADIUS. Lorsque cette option est activée :
      • l'utilisateur doit disposer des mêmes informations d'identification de nom d'utilisateur pour RADIUS que pour son authentification Active Directory.
      • l'utilisateur ne peut pas modifier le nom d'utilisateur dans l'écran de connexion.
      Si cette option est désactivée, l'utilisateur peut entrer un nom d'utilisateur différent dans l'écran de connexion. Remarque : pour plus d'informations sur la relation entre l'activation de l'option Conserver le nom d'utilisateur et les paramètres de sécurité de domaine dans Horizon Cloud, reportez-vous à la section Paramètres de sécurité du domaine sur la page Paramètres généraux.
      Nom d'hôte/Adresse IPEntrez le nom DNS ou l'adresse IP du serveur d'authentification.
      Secret partagéEntrez le code secret pour communiquer avec le serveur d'authentification. La valeur doit être identique à la valeur configurée sur le serveur.
      Port d'authentificationSpécifiez le port UDP configuré sur le serveur d'authentification pour l'envoi ou la réception du trafic d'authentification. La valeur par défaut est 1812.
      Port de compteVous pouvez éventuellement spécifier le port UDP configuré sur le serveur d'authentification pour l'envoi ou la réception du trafic de compte. La valeur par défaut est 1813.
      MécanismeSélectionnez le protocole d'authentification pris en charge par le serveur d'authentification spécifié et que vous souhaitez que l'espace déployé utilise.
      Délai d'expiration du serveurSpécifiez le nombre de secondes pendant lequel l'espace doit attendre une réponse du serveur d'authentification. Passé ce nombre de secondes, une nouvelle tentative est envoyée si le serveur ne répond pas.
      Nombre max. de nouvelles tentatives :Spécifiez le nombre maximal de fois que l'espace doit réessayer les demandes ayant échoué au serveur d'authentification.
      Préfixe de domaineVous pouvez éventuellement fournir une chaîne que le système placera au début du nom d'utilisateur lors de l'envoi du nom au serveur d'authentification. l'emplacement du compte d'utilisateur est appelé domaine. Par exemple, si le nom d'utilisateur entré est user1 sur l'écran de connexion et que le préfixe de domaine DOMAIN-A \ a été spécifié ici, le système envoie DOMAIN-A\user1 au serveur d'authentification. Si vous ne spécifiez pas de préfixe de domaine, seul le nom d'utilisateur entré est envoyé.
      Suffixe de domaineVous pouvez éventuellement fournir une chaîne que le système ajoutera au nom d'utilisateur lors de l'envoi du nom au serveur d'authentification. Par exemple, si le nom d'utilisateur entré sous la forme user1 sur l'écran de connexion et que le suffixe de domaine @example.com a été spécifié ici, le système envoie user1@example.com au serveur d'authentification.
    • RSA SecurID

      OptionDescription
      Clé d'accèsEntrez la clé d'accès de votre système RSA SecurID, obtenue dans les paramètres de l'API d'authentification RSA SecurID du système.
      Port du serveurSpécifiez la valeur configurée dans les paramètres de l'API d'authentification RSA SecurID de votre système pour le port de communication, généralement 5555 par défaut.
      Nom d'hôte du serveurEntrez le nom DNS ou l'adresse IP du serveur d'authentification.
      Adresse IP du serveurEntrez le nom d'hôte ou l'adresse IP du serveur d'authentification.
      Nombre d'itérationsNombre maximal de tentatives d'authentification en échec autorisées pour les utilisateurs finaux avant leur verrouillage pendant 1 heure. La valeur par défaut est de 5. La valeur par défaut est de cinq (5) tentatives.
      Certificat d'autorité de certification :Cet élément est requis lorsque votre serveur RSA SecurID Authentication Manager ou son équilibrage de charge utilise un certificat auto-signé. Dans ce cas, copiez le certificat d'autorité de certification et collez-le dans ce champ. Comme décrit ci-dessus sur cette page, les informations sur le certificat doivent être fournies au format PEM. Lorsque le serveur dispose d'un certificat signé par une autorité de certification publique, ce champ est facultatif.
      Délai d'expiration d'authentification :Spécifiez le nombre de secondes pendant lesquelles la tentative d'authentification doit être disponible entre les instances d'Unified Access Gateway et le serveur d'authentification RSA SecurID avant l'expiration. La valeur par défaut est de 180 secondes.
  8. Une fois que vous avez défini tous les paramètres souhaités, cliquez sur Enregistrer et quitter.

    Un message de confirmation s'affiche et vous demande de confirmer le démarrage du workflow.

  9. Cliquez sur Oui pour démarrer le workflow.

Résultats

Tant que le système n'a pas terminé le déploiement de la nouvelle configuration dans l'espace, la section de la page de résumé de l'espace de la passerelle sur laquelle vous avez ajouté l'authentification à deux facteurs affiche l'état En attente.

Lorsque le workflow est terminé, l'état indique Prêt et les paramètres à deux authentifications de la passerelle s'affichent sur la page.

Remarque : Lors de l'exécution de ce workflow pour un espace dans Microsoft Azure Chine, l'exécution du processus peut prendre plus d'une heure. Le processus est soumis à des problèmes de réseau géographiques qui peuvent entraîner une baisse de la vitesse de téléchargement, car les fichiers binaires sont téléchargés depuis le plan de contrôle du cloud.

Étape suivante

À noter : Lorsque vous remplacez les valeurs des paramètres d'authentification à deux facteurs d'une passerelle par d'autres, avant que vos utilisateurs finaux puissent à nouveau utiliser la passerelle qui dispose des nouvelles valeurs d'authentification à deux facteurs, vous devez effectuer les tâches suivantes.

  • Si la passerelle externe de l'espace dispose d'une authentification à deux facteurs configurée et que le serveur d'authentification à deux facteurs n'est pas accessible dans la même topologie de réseau virtuel que celle dans laquelle les instances d'Unified Access Gateway de la passerelle sont déployées, vérifiez que le serveur d'authentification à deux facteurs que vous avez spécifié dans la configuration de la passerelle autorise les communications à partir de l'adresse IP de l'équilibrage de charge de la passerelle externe.

    Dans ce scénario où le serveur d'authentification à deux facteurs n'est pas accessible dans la même topologie de réseau virtuel que le déploiement de la passerelle, les instances d'Unified Access Gateway tentent d'entrer en contact avec ce serveur à l'aide de cette adresse d'équilibrage de charge. Pour autoriser ce trafic de communication, assurez-vous que l'adresse IP de la ressource d'équilibrage de charge qui se trouve dans le groupe de ressources de cette passerelle externe est spécifiée en tant que client autorisé ou en tant qu'agent enregistré dans la configuration de votre serveur d'authentification à deux facteurs. Reportez-vous à la documentation de votre serveur d'authentification à deux facteurs pour savoir comment autoriser cette communication.

  • Si votre serveur d'authentification à deux facteurs est accessible dans la même topologie de réseau virtuel, vérifiez que le serveur d'authentification à deux facteurs est configuré pour autoriser la communication à partir des cartes réseau appropriées qui ont été créées pour les instances d'Unified Access Gateway du déploiement dans Microsoft Azure.

    Votre administrateur réseau détermine la visibilité du réseau du serveur d'authentification à deux facteurs sur la topologie du réseau virtuel Azure et ses sous-réseaux utilisés pour le déploiement. Le serveur d'authentification à deux facteurs doit autoriser la communication à partir des adresses IP des cartes réseau des instances d'Unified Access Gateway qui correspondent au sous-réseau pour lequel votre administrateur réseau a donné la visibilité du réseau au serveur d'authentification à deux facteurs.

    Le groupe de ressources de la passerelle dans Microsoft Azure dispose de quatre cartes réseau qui correspondent à ce sous-réseau, deux qui sont actuellement actives pour les deux instances d'Unified Access Gateway et deux inactives qui deviendront actives après la mise à jour de l'espace et de ses passerelles.

    Pour prendre en charge le trafic de communication entre la passerelle et le serveur d'authentification à deux facteurs pour les opérations en cours de l'espace et après chaque mise à jour de l'espace, assurez-vous que les adresses IP de ces quatre cartes réseau sont spécifiées en tant que clients autorisés ou en tant qu'agents enregistrés dans la configuration de ce serveur. Reportez-vous à la documentation de votre serveur d'authentification à deux facteurs pour savoir comment autoriser cette communication.

Pour plus d'informations sur l'obtention de ces adresses IP, reportez-vous à la section Mettre à jour votre système d'authentification à deux facteurs avec les informations de passerelle d'espace Horizon Cloud requises.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…