Skip to main content

1 septembre 2026

Configurer Universal Broker pour l'espace

Cet article fournit des instructions détaillées, étape par étape, pour la configuration des paramètres d'Universal Broker, notamment le nom de domaine complet ou l'URL de connexion, l'authentification à deux facteurs, les délais d'expiration de session et les stratégies de fonctionnalité Horizon.

Brève présentation de la configuration des paramètres d'Universal Broker

Avant de pouvoir utiliser Universal Broker pour l'intermédiation des ressources à partir d'attributions d'utilisateurs finaux, vous devez d'abord configurer certains paramètres.

Lors de la première configuration d'Universal Broker , l'assistant de configuration s'ouvre automatiquement, comme décrit dans la section Démarrer la configuration d'Universal Broker.

Ensuite, lorsque vous devez réviser les paramètres pendant votre utilisation continue du service, vous pouvez rouvrir l'assistant de configuration à partir de la page Broker ou de la page Démarrage de la console.

  • Quelques points clés sur les paramètres d'authentification à deux facteurs dans cet assistant de configuration
    • De par sa conception, lorsqu'Universal Broker est configuré avec des paramètres d'authentification à deux facteurs, il forme la demande d'authentification et la transmet à une instance externe d'Unified Access Gateway qui communique ensuite avec le serveur d'authentification réel configuré dans les paramètres de cette instance. Unified Access Gateway relaie ensuite la réponse du service d'authentification à Universal Broker.
    • De par sa conception par défaut, les mêmes paramètres d'authentification à deux facteurs d'Universal Broker seront appliqués à l'échelle du locataire, utilisés pour chaque espace de la flotte d'espaces du locataire. Pour utiliser l'authentification à deux facteurs pour Universal Broker, vous devez d'abord configurer le service d'authentification approprié sur chaque instance externe d'Unified Access Gateway dans chaque espace participant de votre flotte d'espaces. Les configurations des instances externes d'Unified Access Gateway doivent être identiques dans et entre les espaces participants.
    • Par exemple, si vous disposez d'une flotte d'espaces mixtes composée d'espaces Horizon et d'espaces Horizon Cloud et que vous souhaitez utiliser l'authentification RADIUS, configurez le service RADIUS sur chaque instance externe d'Unified Access Gateway sur tous ces espaces Horizon et espaces Horizon Cloud.

Conditions préalables

À noter : Si des utilisateurs finaux se connectent à partir d'Internet ou si vous souhaitez utiliser l'authentification à deux facteurs, ne supprimez pas les instances externes d'Unified Access Gateway qui se trouvent sur les espaces. Dans le cas d'utilisateurs finaux externes, l'instance externe d'Unified Access Gateway est requise pour lancer le poste de travail virtuel ou l'application distante à partir du client de l'utilisateur final une fois que le client s'est authentifié auprès d'Universal Broker. Dans le cas de l'authentification à deux facteurs, Universal Broker fait correspondre les paramètres d'authentification à deux facteurs avec l'instance externe d'Unified Access Gateway. La configuration externe d'Unified Access Gateway est donc requise à cet effet.

Préparez les composants système requis en fonction de votre type d'espace. La vérification de ces conditions préalables est particulièrement importante lorsque vous terminez l'assistant pour la première configuration d'Universal Broker par le locataire.

Procédure

  1. Ouvrez l'assistant de configuration d'Universal Broker.

    Sinon, vous pouvez ouvrir directement l'assistant en cliquant sur Paramètres > Broker et en cliquant sur l'icône en forme de crayon pour modifier une configuration.

    • Si vous terminez cet assistant immédiatement après les étapes de la section Démarrer la configuration d'Universal Broker

      Dans ce cas, la console a généralement déjà affiché l'assistant, sauf si vous vous êtes déconnecté de l'assistant avant de le terminer. Si vous vous êtes déconnecté de l'assistant à ce stade, ouvrez-le directement en accédant à Paramètres > Broker et en cliquant sur Configurer.****

    • Si vous modifiez une configuration enregistrée

      Ouvrez directement l'assistant en accédant à Paramètres > Broker et en cliquant sur l'icône en forme de crayon en regard de cette configuration.

    l'assistant de configuration d'Universal Broker s'affiche. Dans la version actuelle, les sections de l'assistant correspondent aux paramètres du nom de domaine complet, de l'authentification et à certaines valeurs par défaut applicables aux sessions clientes.

  2. Sur la page Nom de domaine complet (FQDN ) de l'assistant, configurez les paramètres du nom de domaine complet du service Universal Broker. Ces paramètres définissent l'adresse de connexion dédiée ou l'URL que vos utilisateurs finaux utilisent pour accéder aux ressources réparties par Universal Broker.

    Remarque : Lorsque vous modifiez un paramètre de sous-domaine ou de nom de domaine complet, la modification peut prendre un certain temps à s'appliquer sur tous vos serveurs DNS.

    1. Pour Type, sélectionnez le bouton de l'interface utilisateur pour le type de nom de domaine complet souhaité.

    2. Spécifiez des paramètres supplémentaires pour le type de nom de domaine complet sélectionné.

      • Fourni par Omnissa

        ParamètreDescription
        Sous-domaineEntrez le nom DNS unique d'un sous-domaine valide dans votre configuration réseau qui représente votre société ou organisation. Ce sous-domaine est ajouté en préfixe au domaine fourni par le système pour former le nom de domaine complet d'intermédiation. Remarque : certaines chaînes ne sont pas autorisées ou sont réservées par le système. Cette catégorie de chaînes inclut des mots génériques tels que livre, des termes bien connus appartenant à des entreprises, tels que gmail et protocole, ainsi que des termes open source tels que php et sql. Le système interdit également une catégorie de modèles de ces chaînes, tels que mail0, mail1, mail2, etc. Cependant, lorsque vous saisissez un nom non autorisé dans ce champ, le système ne valide pas l'entrée à ce moment-là. Lorsque vous atteignez l'étape de résumé final de l'assistant, le système valide le nom que vous avez entré ici et affiche une erreur si votre entrée correspond à l'un des noms non autorisés. Si c'est le cas, entrez un nom différent et plus unique.
        URL du brokerCe champ en lecture seule affiche le nom de domaine complet configuré. Le nom de domaine complet utilise le format https://your-sub-domain.firstgen.omnissahorizon.com. Fournissez ce nom de domaine complet à vos utilisateurs finaux pour leur permettre de se connecter au service Universal Broker à l'aide d'Horizon Client. Universal Broker gère la validation DNS et SSL de ce nom de domaine complet.
      • Client fourni

        ParamètreDescription
        Nom de domaine complet d'intermédiationEntrez le nom de domaine complet personnalisé que vos utilisateurs finaux utiliseront pour accéder au service Universal Broker. Votre nom de domaine complet personnalisé fonctionne comme un alias du nom de domaine complet fourni par le système généré automatiquement qui établit la connexion au service. Vous devez être propriétaire du nom de domaine spécifié dans votre nom de domaine complet personnalisé et fournir un certificat pouvant valider ce domaine. Remarque : votre nom de domaine complet personnalisé, également appelé URL de connexion, représente votre société ou organisation. Assurez-vous que vous disposez de l'autorisation appropriée pour utiliser ce nom de domaine complet personnalisé. Remarque : votre nom de domaine complet personnalisé doit être unique et distinct des noms de domaine complets de toutes les instances d'Unified Access Gateway dans vos espaces. Important : vous devez créer un enregistrement CNAME sur votre serveur DNS qui mappe votre nom de domaine complet personnalisé au nom de domaine complet fourni par le système représentant l'adresse de connexion interne du service Universal Broker. Par exemple, l'enregistrement peut mapper vdi.examplecompany.com à auto-generated-string.firstgen.omnissahorizon.com .
        Le certificat est en cours d'utilisation. Cliquez sur Parcourir et téléchargez le certificat (au format PFX protégé par mot de passe) qui valide votre nom de domaine complet d'intermédiation. Le certificat doit répondre à tous les critères suivants :
        • Le certificat doit être valide pendant au moins 90 jours
        • Le certificat doit être signé par une autorité de certification approuvée
        • Le nom commun (SN) du certificat ou l'un de ses autres noms (SAN) doit correspondre au nom de domaine complet
        • Le contenu du certificat doit être conforme au format X.509 standard.
        Le fichier PFX doit contenir toute la chaîne de certificats et la clé privée : certificat de domaine, certificats intermédiaires, certificat d'autorité de certification racine et clé privée. Le service Universal Broker utilise ce certificat pour établir des sessions de connexion approuvées avec des clients. Remarque : le certificat peut contenir un nom de domaine complet générique dans le champ CN ou SAN. Si le caractère générique est le seul caractère du sous-domaine le plus à gauche de l'identifiant de référence, seuls les noms de domaine complets correspondant à ce sous-domaine le plus à gauche sont validés par le certificat. Par exemple, si le certificat contient le nom de domaine complet générique *.mycompany.com, la règle de correspondance vdi.mycompany.com autorise comme nom de domaine complet d'intermédiation valide. Toutefois, test.vdi.mycompany.com ne correspond pas à l'identifiant de référence et n'est pas autorisée.
        Mot de passeEntrez le mot de passe pour le certificat téléchargé.
        Nom de domaine complet fourniCe champ en lecture seule affiche le nom de domaine complet fourni par le système qui est généré automatiquement pour le service d'intermédiation. Le nom de domaine complet prend le format https://auto-generated-string.firstgen.omnissahorizon.com. Ce nom de domaine complet fourni n'est pas visible pour les utilisateurs finaux et représente l'adresse de connexion interne du service Universal Broker. Votre nom de domaine complet personnalisé fonctionne comme un alias du nom de domaine complet fourni par le système. Important : vous devez configurer une association d'alias en créant un enregistrement CNAME sur votre serveur DNS qui mappe votre nom de domaine complet personnalisé au nom de domaine complet fourni par le système. Par exemple, l'enregistrement peut mapper vdi.examplecompany.com à auto-generated-string.firstgen.omnissahorizon.com .
    3. Lorsque vous avez terminé la configuration des paramètres de nom de domaine complet, cliquez sur Suivant pour passer à la page suivante de l'assistant.

  3. (Facultatif) Sur la page Authentification de l'assistant, configurez l'authentification à deux facteurs.

    Par défaut, Universal Broker authentifie les utilisateurs uniquement via leur nom d'utilisateur et leur mot de passe Active Directory. Vous pouvez implémenter l'authentification à deux facteurs en spécifiant une méthode d'authentification supplémentaire. Pour plus d'informations, reportez-vous à la section Meilleures pratiques lors de l'implémentation de l'authentification à deux facteurs dans un environnement Universal Broker.

    d'd'
    ParamètreDescription
    Authentification à deux facteurs Pour utiliser l'authentification à deux facteurs, activez cette option. Lorsque vous activez cette option, des options supplémentaires s'affichent pour configurer l'authentification à deux facteurs.
    Conserver le nom d'utilisateurActivez cette option pour conserver le nom d'utilisateur Active Directory de l'utilisateur lors de l'authentification à Universal Broker. Lorsque cette option est activée :
    • l'utilisateur doit disposer des mêmes informations d'identification de nom d'utilisateur pour la méthode d'authentification supplémentaire que pour son authentification Active Directory à Universal Broker.
    • l'utilisateur ne peut pas modifier le nom d'utilisateur dans l'écran de connexion du client.
    Si cette option est désactivée, l'utilisateur est autorisé à entrer un nom d'utilisateur différent dans l'écran de connexion.
    Type Spécifiez la méthode d'authentification qu'Universal Broker doit utiliser avec les utilisateurs finaux en plus du nom d'utilisateur et du mot de passe Active Directory. l'interface utilisateur affiche deux choix : RADIUS et RSA SecurID. Ce paramètre s'applique à l'échelle du locataire. Le comportement du client de l'utilisateur final dépend de la composition de la flotte d'espaces du locataire et du type d'authentification à deux facteurs configuré sur les passerelles des espaces, comme suit :
    • Espaces Horizon uniquement : le type que vous sélectionnez ici est celui utilisé dans le client.
    • Espaces Horizon Cloud uniquement : sélectionnez le type qui correspond à celui qui est configuré sur les passerelles externes des espaces.
    • Combinaison d'espaces Horizon et de déploiements d'Horizon Cloud on Microsoft Azure : dans une flotte mixte, lorsque RADIUS est sélectionné ici, les demandes d'authentification RADIUS des utilisateurs sont tentées via les instances d'Unified Access Gateway des deux types d'espaces. Lorsque RSA SecurID est sélectionné ici dans une flotte mixte, le comportement du client varie selon que vos déploiements d'Horizon Cloud on Microsoft Azure sont configurés avec RSA SecurID sur leurs passerelles externes.

      Si aucun type RSA SecurID n'est configuré sur les passerelles de vos déploiements d'Horizon Cloud on Microsoft Azure et que RSA SecurID est sélectionné ici, les demandes d'authentification RSA des utilisateurs sont tentées via les instances d'Unified Access Gateway de vos espaces Horizon uniquement. Les demandes d'authentification par nom d'utilisateur et mot de passe Active Directory sont tentées via les instances d'Unified Access Gateway des espaces Horizon ou des espaces Horizon Cloud.

      Si le type RSA SecurID est configuré sur vos déploiements d'Horizon Cloud on Microsoft Azure, les demandes d'authentification RSA des utilisateurs sont tentées via les instances d'Unified Access Gateway des deux types d'espaces.

    Afficher le texte d'astuce Applicable au type RADIUS. Activez cette option pour configurer une chaîne de texte qui s'affiche dans l'écran de connexion du client afin d'inviter l'utilisateur à entrer ses informations d'identification pour la méthode d'authentification supplémentaire.
    Texte d'astuce personnalisé Ce champ est disponible lorsque vous choisissez d'afficher le texte de l'astuce. Applicable au type RADIUS. Entrez l'astuce à afficher sur l'écran de connexion du client. l'astuce spécifiée apparaît à l'utilisateur final sous la forme Entrez votre nom d'utilisateur et votre mot de passe DisplayHint, où DisplayHint est la chaîne de texte que vous entrez dans cette zone de texte. Remarque : Universal Broker n'autorise pas les caractères suivants dans le texte d'astuce personnalisé : & < > ' « Si vous incluez l'un de ces caractères non autorisés dans le texte d'astuce, les connexions utilisateur au nom de domaine complet Universal Broker échoueront. Cette astuce peut guider les utilisateurs pour qu'ils entrent les informations d'identification appropriées. Par exemple, l'entrée de l'expression Nom d'utilisateur de la société et mot de passe du domaine ci-dessous génère un message à l'utilisateur final qui indique : Entrez le nom d'utilisateur de votre société et le mot de passe de domaine ci-dessous pour le nom d'utilisateur et le mot de passe.
    Ignorer l'authentification à deux facteurs Activez cette option pour contourner l'authentification à deux facteurs pour les utilisateurs du réseau interne qui se connectent au service Universal Broker. Assurez-vous que vous avez spécifié les plages d'adresses IP publiques appartenant à votre réseau interne, comme décrit dans la section
    • When this toggle is enabled, internal users must enter only their Active Directory credentials to authenticate to the Universal Broker service. External users must enter both their Active Directory credentials and their credentials for the additional authentication service.
    • When this toggle is turned off, both internal and external users must enter their Active Directory credentials and their credentials for the additional authentication service.
    • d'd'
    Public IP Ranges This field is visible when Skip Two-Factor Authentication is enabled. When one or more public IP ranges are already specified on the Broker page's Network Ranges tab, this field is read-only and lists those IP ranges. When the Broker page's Netwd'k Ranges tab does not have public IP ranges already specified, you can use this field to specify the public IP ranges that represent your internal network, for the purpose of skipping the two-factor authentication promptsd'or traffic coming from those ranges. Universal Broker considers any user connecting from an IP address witd'n one of these ranges to be an internal user. For more details about the purpose of specifying these ranges, see Définir les plages réseau internes pour Universal Broker.
    La capture d'écran suivante montre un exemple de l'assistant de configuration avec les paramètres d'authentification à deux facteurs renseignés pour le type RADIUS.
    
    ![Assistant de configuration d'Universal Broker avec les paramètres d'authentification à deux facteurs renseignés](images/GUID-B4DF4A06-642A-4C93-AAB2-A657D1D16A67-low.png)
    
    Lorsque vous avez terminé vos sélections, cliquez sur **Suivant** pour passer à la page suivante de l'assistant.
    

    5. Sur la page Paramètres de l'assistant de configuration, d'nfigurez les paramètres de Durées pour Horizon Client.d'd' d'd'd' Ces paramètres de délai d'expiration s'appliquent à la session de connexion entre Horizon Client et le poste de travail attribué alloué par Universal Broker. Ces paramètres ne s'appliquent pas à la session de connexion de l'utilisateur au système d'exploitation invité du poste de travail attribué. Lorsqu'Universal Broker détecte les conditions de délai d'expiration spécifiées par ces paramètres, il ferme la session de connexion Horizon Client de l'utilisateur.

    <table>
    <thead>
    <tr>d'd'
    <th>Paramètre</th>d'd'd'
    <th>Description</th>d'
    </tr>
    </thead>
    <tbody>
    <tr>d'd'd'
    <td><strong>Intervalle de pulsation de Clientd'strong></td>d'
    <td>Contrôle l'intervalle, en minutes, entre les pulsations d'Horizon Client et l'état de la connexion de l'utilisateur à Universal Broker. Ces pulsations signalent à Universal Broker la durée d'inactivité qui s'est écoulée lors de la session de connexion d'Horizon Client. 
    La durée d'inactivité est mesurée lorsqu'aucune interaction ne se produit avec le périphérique de point de terminaison exécutant Horizon Client. Cette durée d'inactivité n'est pas affectée par l'inactivité de la session de connexion au système d'exploitation invité sous-jacent au poste de travail attribué à l'utilisateur.
    Dans les grands déploiements de postes de travail, l'augmentation de l'intervalle</strong> de pulsation de Client peut réduire le trafic réseau et améliorer les <strong>performances.</td>
    </tr>
    <tr>d'
    <td><strong>Utilisateur inactif de Client</strong></td>d'
    <td>Durée d'inactivité maximale, en minutes, autorisée lors d'une session de connexion entre Horizon Client et Universal Brokerd'
    Lorsque la durée maximale est atteinte, la période d'authentification de l'utilisateur expire et Universal Broker ferme toutes les sessions Horizon Client actives. Pour rouvrir une session de connexion, l'utilisateur doit entrer à nouveau ses informations d'identification d'authentification sur l'écran de connexion à Universal Broker.
    <strong>Remarque :</strong> pour éviter de déconnecter les utilisateurs de manière inattendue de leurs postes de travail attribués, définissez le délai d'expiration <strong>Utilisateur</strong> inactif de Client sur une valeur au moins égale au double de celle de l'intervalle <strong></strong>de pulsation de Client.</td>
    </tr>
    <tr>
    <td><strong>Session broker de Client</strong></td>
    <td>Durée maximale, en minutes, autorisée pour une session de connexion Horizon Client avant l'expiration de l'authentification de l'utilisateur. La durée commence lorsque l'utilisateur s'authentifie auprès d'Universal Broker. Lorsque le délai d'expiration de la session est écoulé, l'utilisateur peut continuer à travailler sur le poste de travail qui lui est attribué. Cependant, s'ils effectuent une action (telle que la modification de paramètres) qui nécessite une communication avec Universal Broker, Horizon Client les invite à entrer de nouveau leurs informations d'identification Universal Broker. 
    <strong>Remarque :</strong> le <strong>délai d'expiration Session</strong> broker de Client doit être supérieud'ou égal à la somme de la <strong>valeur Intervalle</strong> de pulsation de Client et du <strong>délai d'expiration Utilisateur</strong> inactif de Client.</td>
    </tr>
    <tr>
    <td><strong>Délai d'expiration de la mise en cache des informations d'identification du client</strong></td>
    <td>
    Ce paramètre est conçu comme le paramètre Universal Broker comparable au paramètre Horizon Connection Server intitulé Autres <strong>clients. Supprimez les</strong> informations d'identification SSO. 
    Par conséquent, la description présente de ce paramètre est écrite pour correspondre à la description du paramètre d'Horizon Connection Server et dans l'info-bulle de la console pour ce paramètre. 
    Ce paramètre s'applique aux clients qui ne prennent pas en charge l'accès à distance aux applications. Ignore les informations d'identification SSO après le nombre de minutes spécifié. Les utilisateurs doivent ouvrir une nouvelle session pour se connecter à un poste de travail après le nombre de minutes spécifié, quelle que soit l'activité de l'utilisateur sur le périphérique client. La valeur par défaut est de 15&nbsp;minutes.</td>
    </tr>
    </tbody>
    </table>
    

    6. Sur la page Paramètres de l'assistant de configuration, configd'ez Détails de la stratégie.

    Les détails de la stratégie contrôlent si les utilisateurs finaux peuvent accéder à certaines fonctionnalités d'Horizon, si celles-ci sont disponibles sur le poste de travail et le client.
    
    <table>d'
    <thead>
    <tr>
    <th>Paramètre</th>
    <th>Description</th>
    </tr>d'
    </thead>d'd'
    <tbody>
    <tr>
    <td><strong>Redirection multimédia (MMR)</strong></td>
    <td>Activez cette option pour permettre à vos utilisateurs finaux d'accéder à la fonctionnalité de redirection multimédia, si celle-ci est disponible sur le poste de travail et le client.</td>
    </tr>
    <tr>
    <td><strong>Accès USB</strong></td>
    <td>Activez cette option pour permettre à vos utilisad'urs finaux d'accéder à la fonctionnalité de redirection USB, si celle-ci est disponible sur le poste de travail et le client.</td>
    </tr>
    <tr>
    <td><strong>Nettoyer les informations d'identification d'HTML Access lors de la fermeture de l'onglet</strong></td>
    <td>
    l'activation de ce paramètre supprime les informations d'identification du cache lorsque l'utilisateur ferme un onglet qui le connecte à un poste de travail distant, ou lorsqu'il ferme un onglet qui le connecte à la page de sélection des postes de travail, dans Horizon Web Client. 
    Lorsque ce paramètre est activé, les informations d'identification sont également supprimées du cache dans les scénarios suivants d'Horizon Web Client : <ul>
        <li>Un utilisateur actualise la page de sélection des postes de travail ou la page de session distante.
    </li>
    <li>Le serveur présente un certificat auto-signé, un utilisateur démarre un poste de travail distant et l'utilisateur accepte le certificat lorsque l'avertissement de sécurité s'affiche.
    </li>
    <li>Un utilisateur exécute une commande URI dans l'onglet qui contient la session distante.
    </li>
    </ul> 
    Lorsque ce paramètre est désactivé, les informations d'identification restent dans le cache.</td>
    </tr>
    <tr>
    <td><strong>Autoriser le client à attendre la VM hors tension</strong></td>
    <td>l'activation de ce paramètre permet à Horizon Client de retenter les demandes de connexion à un poste de travail distant actuellement ind'sponible. 
    Par exemple, un utilisateur client peut demander un poste de travail qui est actuellement hors tension. Lorsque ce paramètre est activé, Horizon Client peut renvoyer sa demande de connexion et établir une session de connexion lorsque le poste de travail est sous tension et disponible.</td>
    </tr>
    </tbody>
    </table>
    
    Lorsque vous avez terminé la configuration des détails de la stratégie, cliquez sur **Suivant** pour passer à l'étape suivante de l'assistant.d'
    

    7. Vérifiez vos paramètres sur la page Résumé , puis cliquez sur Terminer pour enregistrer et appliquer la configuration.

    En fonction des conditions de votre système et de votre réseau, il faut généralement quelques minutes au minimum et jusqu'à une demi-heure pour que les paramètres de configuration prennent effet intégralement dans le service Universal Broker, car les enregistrements DNS sont propagés sur les serveurs DNS dans toutes les régions globales. Pendant ce temps, le service Universal Broker est indisponible. Lorsque la configuration est terminée, la section Broker de la page Démarrage affiche l'état **Terminé** et la page **Paramètres** \> **Broker** affiche l'état **Activé** avec un point vert.
    
    ![Page Broker avec Universal Broker activé](images/GUID-67116750-F476-41A1-9FE5-EEF03B644F5E-low.png)
    
    **À noter :** Si la configuration du Universal Broker échoue, la page **Paramètres** \> **Broker** affiche l'état **Erreur** avec une icône d'alerte rouge. Pour corriger l'échec de configuration et configurer le service Universal Broker, contactez le support Horizon Cloud comme décrit dans [l'article 2006985 de la base de connaissances](https://kb.omnissa.com/s/article/2006985).
    

    Étape suivante

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…