Skip to main content

1 septembre 2026

Locataires de première génération - Règles de groupe de sécurité réseau par défaut pour les machines virtuelles dans un espace Horizon Cloud déployé dans Microsoft Azure

l'objectif de cette rubrique de documentation ici est de vous expliquer ce que vous verrez après avoir utilisé un environnement Horizon Cloud de première génération pour créer un espace dans votre abonnement Microsoft Azure et vous connecter ensuite au portail Microsoft Azure, puis examiner le système de déploiement de l'espace qui a été créé là. Dans le cadre du déploiement de l'espace dans Microsoft Azure, le processus de déploiement automatique crée un ensemble de groupes de sécurité réseau (NSG) et associe chacun d'entre eux aux interfaces réseau (cartes réseau) individuelles qui se trouvent sur chacune des machines virtuelles (VM) associées à l'espace contrôlées par le service. Ces VM associées à l'espace sont les VM du gestionnaire de l'espace et les VM qui sont déployées lorsque l'espace est configuré avec Unified Access Gateway.

Avant de lire cette page

Avant de lire cette page, veuillez prendre en considération les points suivants.

n'oubliez pas : Comme décrit dans l'article 92424 de la base de connaissances, la fin de la disponibilité du plan de contrôle Horizon Cloud de première génération a été annoncée. La documentation du produit Horizon Cloud de première génération a été mise à jour conformément à cette annonce.

Remarque : Comme décrit dans l'article 93762 de la base de connaissances, la fonctionnalité de surveillance de l'infrastructure Horizon est obsolète et les locataires de première génération ne peuvent plus activer ni utiliser cette fonctionnalité. À partir d'octobre 2023, les informations figurant sur cette page qui étaient précédemment associées à cette fonctionnalité obsolète ont été mises à jour en conséquence.

À l'attention de : Ces informations s'appliquent uniquement lorsque vous avez accès à un environnement de locataire de première génération dans le plan de contrôle de première génération. Comme décrit dans l'article 92424 de la base de connaissances, le plan de contrôle de première génération a atteint la fin de disponibilité (EOA). Consultez cet article pour plus de détails.

À partir d'août 2022, Horizon Cloud est généralement disponible et dispose de son propre guide, Utilisation du plan de contrôle Horizon.

Le modèle qui s'affiche dans le champ URL du navigateur lorsque vous vous connectez à votre environnement et voyez l'étiquette Horizon Universal Console constitue une indication de l'environnement dont vous disposez, Horizon Cloud ou de première génération. Pour un environnement Horizon Cloud, l'adresse URL de la console contient une partie telle que /hcsadmin/. l'URL de la console de première génération présente une section différente (/horizonadmin/).

Introduction globale

Le système de déploiement de l'espace associe le NSG créé par le système de déploiement approprié à la carte réseau adéquate, en fonction de la conception et de l'architecture d'Horizon Cloud pour l'espace. Ces NSG sont utilisés au niveau de la carte réseau pour vérifier que chaque carte réseau sur un dispositif géré par le service particulier peut recevoir le trafic que le dispositif géré par le service est censé recevoir pour les opérations de service et d'espace standard sur le sous-réseau associé à la carte réseau, et pour bloquer tout le trafic que ce dispositif n'est pas censé recevoir. Chaque NSG contient un ensemble de règles de sécurité qui définissent le trafic autorisé vers et depuis chaque carte réseau.

Les NSG décrits ici sont distincts de ceux utilisés pour les machines virtuelles, les batteries de serveurs et les postes de travail VDI de base qui sont provisionnés par l'espace lorsque vous les créez à l'aide d'Horizon Universal Console. Ces NSG ont des informations d'utilisation différentes. Pour plus d'informations sur ces NSG, reportez-vous aux rubriques suivantes :

Avertissement : Les règles de NSG créées par le système de déploiement décrites ici sont les exigences de configuration du service. Vous ne devez jamais supprimer ou modifier les NSG Horizon Cloud qui sont automatiquement créés et associés aux cartes réseau des VM de l'espace. Cette instruction comprend des actions telles que :

  • Copie ou déplacement de ces NSG ou règles de NSG vers n'importe quel sous-réseau utilisé par Horizon Cloud
  • Copie ou déplacement de ces NSG ou règles de NSG entre les cartes réseau associées aux VM de l'espace.

Les NSG créés par Horizon Cloud et les règles qu'ils contiennent sont spécifiques aux cartes réseau et aux machines virtuelles particulières auxquelles ils sont attachés. Ils s'appliquent expressément dans le cadre de ces cartes réseau et de ces machines virtuelles. Toute modification apportée à ces NSG ou règles, ou toute tentative de les utiliser à d'autres fins, même sur les mêmes sous-réseaux auxquels ces cartes réseau sont attachées, entraînera très probablement une interruption du trafic réseau requis vers et depuis les cartes réseau auxquelles ils sont attachés. Cette interruption peut entraîner à son tour l'interruption de toutes les opérations de l'espace. Le cycle de vie de ces NSG est géré par Horizon Cloud, et il existe des raisons spécifiques à chacun d'entre eux. Ces raisons sont les suivantes :

  • Capacité du plan de contrôle de cloud à communiquer avec l'espace.
  • Gestion de l'infrastructure de l'espace
  • Opérations de cycle de vie de l'espace

Étant donné que ces NSG créés par le système de déploiement sont des exigences de configuration du service, si vous tentez de les modifier ou de les déplacer, cela est considéré comme une utilisation non prise en charge d'Horizon Cloud et une utilisation abusive des offres de service, comme décrit dans le Contrat de niveau de service pour les offres de service Omnissa Cloud.

Toutefois, vous pouvez créer vos propres NSG contenant les règles de votre organisation dans des groupes de ressources en dehors de ceux de l'espace qui sont créés automatiquement et gérés par Horizon Cloud pour les machines virtuelles de l'espace. Les règles de vos propres NSG ne doivent pas entrer en conflit avec les conditions requises d'Horizon Cloud pour la gestion et les opérations des machines virtuelles de l'espace. Ces NSG doivent être attachés aux sous-réseaux de gestion, de locataire et de zone DMZ utilisés par l'espace. La création de vos propres NSG dans les groupes de ressources gérés par Horizon Cloud entraîne un échec lors des actions de suppression sur les groupes de ressources gérés par Horizon Cloud si vos NSG dans ces groupes de ressources sont associés à une ressource qui réside dans un groupe de ressources différent.

Comme décrit dans la documentation de Microsoft Azure, l'objectif d'un groupe de sécurité réseau (NSG) est de filtrer le trafic réseau vers et depuis les ressources dans votre environnement Microsoft Azure à l'aide de règles de sécurité. Chaque règle dispose d'un ensemble de propriétés, telles que la source, la destination, le port, le protocole, etc., qui déterminent le trafic autorisé pour les ressources auxquelles le groupe de sécurité réseau est associé. Les NSG qu'Horizon Cloud crée automatiquement et associe aux cartes réseau des VM d'espace contrôlées par le service contiennent des règles particulières qu'Horizon Cloud a jugées nécessaires pour la gestion de l'espace du service, pour l'exécution appropriée des opérations d'espace en cours et pour la gestion du cycle de vie de l'espace. En général, chaque règle définie dans ces NSG est destinée à fournir le trafic de port des opérations de l'espace qui fait partie intégrante de l'exécution des objectifs commerciaux standard du service d'un abonnement Horizon Cloud, par exemple les cas d'utilisation VDI de la remise de postes de travail virtuels aux utilisateurs finaux. Reportez-vous également à la section Conditions requises de ports et de protocoles pour un espace Horizon Cloud.

Les sections ci-dessous répertorient les règles de NSG qu'Horizon Cloud définit dans ces NSG.

Informations générales sur ces NSG

Cette liste s'applique à tous les NSG créés par le système de déploiement que celui-ci associe à des cartes réseau spécifiques sur les VM associées à l'espace.

  • Ces NSG créés par le service sont destinés à la sécurité des dispositifs logiciels contrôlés par le service. Lorsque le service ajoute de nouveaux logiciels à votre abonnement et que des règles supplémentaires sont requises, ces nouvelles règles sont ajoutées à ces NSG.

  • Dans le portail Microsoft Azure, les NSG ont des noms qui contiennent la chaîne hcs-podUUID, où podUUID est l'identifiant de l'espace, à l'exception des NSG qui sont destinés à une configuration de passerelle externe déployée dans son propre réseau virtuel. Dans ce cas, les NSG appropriés de la passerelle ont des noms qui contiennent la chaîne hcs-ID, où ID est l'ID de déploiement de cette passerelle externe.

    Remarque : Pour le scénario dans lequel la configuration de la passerelle externe est déployée dans un abonnement distinct à l'aide de l'option de déploiement dans un groupe de ressources existant que vous avez créé dans cet abonnement, le NSG sur la carte réseau de gestion de la VM du connecteur de passerelle est nommé selon un modèle basé sur le nom du groupe de ressources au lieu du hcs-podUUID modèle. Par exemple, si vous avez nommé ce groupe hcsgatewaysde ressources , dans ce groupe de ressources, Horizon Cloud crée un NSG nommé hcsgateways-mgmt-nsget associe ce NSG à la carte réseau de gestion de la VM du connecteur de passerelle.

    Pour localiser ces identifiants, vous pouvez accéder aux détails de l'espace sur la page Capacité de la console d'administration.

    Remarque : Lorsque vous choisissez de faire en sorte que l'instance externe d'Unified Access Gateway de l'espace utilise un groupe de ressources personnalisées, le nom du NSG créé par le système de déploiement de la VM du connecteur de passerelle contient le nom de ce groupe de ressources personnalisées au lieu du modèle hcs-ID. Par exemple, si vous spécifiez l'utilisation d'un groupe de ressources personnalisées nommé ourhcspodgateway pour la passerelle externe de votre espace, le NSG que le système de déploiement crée et associe à la carte réseau de la machine virtuelle de la passerelle sera nommé ourhcspodgateway-mgmt-nsg.

  • Les NSG se trouvent dans le même groupe de ressources que les VM et les cartes réseau auxquelles ils sont associés. Par exemple, les NSG associés aux cartes réseau sur les VM Unified Access Gateway externes sont situés dans le groupe de ressources qui contient la chaîne hcs-podUUID-uag lorsque la passerelle externe est déployée dans le réseau virtuel de l'espace et à l'aide d'un groupe de ressources créé par le système de déploiement. Reportez-vous également à la section Locataires de première génération - Groupes de ressources créés pour un espace déployé dans Microsoft Azure.

  • Horizon Cloud peut ajouter de nouvelles règles ou modifier ces règles si nécessaire pour garantir la facilité de maintenance du service.

  • Lors d'une mise à jour de l'espace, les NSG et les règles seront conservés. Ils ne seront pas supprimés.

  • Les règles Horizon Cloud commencent à la priorité 1 000 et les priorités augmentent par incréments généralement de 100. Les règles Horizon Cloud se terminent par une règle à la priorité 3000.

  • Les AllowAzureInBound règles relatives à l'adresse IP source 168.63.129.16 permettent aux NSG d'accepter les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la rubrique qu'est-ce que l'adresse IP 168.63.129.16 ? de la documentation de Microsoft Azure. Toutes les VM associées à l'espace se trouvent dans Microsoft Azure. Comme décrit dans la rubrique de la documentation de Microsoft Azure, leur adresse IP 168.63.129.16 facilite les différentes tâches de gestion des machines virtuelles que la plate-forme cloud Microsoft Azure effectue pour toutes les machines virtuelles de leur cloud. Par exemple, cette adresse IP facilite la communication de l'agent de VM qui se trouve dans la VM avec la plate-forme Microsoft Azure pour signaler que l'état de la VM est Prêt.

  • Dans les NSG pour les instances d'Unified Access Gateway, les règles sont définies pour n'importe quel port, car le trafic PCoIP utilise des numéros de port variables compris dans la plage 4173+, de sorte que le AllowPcoipUdpInBound trafic ne peut pas être limité à un ensemble de ports spécifique.

  • Microsoft Azure crée automatiquement des règles par défaut dans chaque NSG lors de sa création. Dans chaque NSG créé, Microsoft Azure crée des règles entrantes et sortantes à la priorité 65000 et supérieures. Ces règles Microsoft Azure par défaut ne sont pas décrites dans cette rubrique de la documentation, car elles sont créées automatiquement par Microsoft Azure. Pour plus d'informations sur ces règles par défaut, reportez-vous à la rubrique Règles de sécurité par défaut de la documentation de Microsoft Azure.

  • Chaque règle définie dans ces NSG est destinée à fournir le trafic de port des opérations de l'espace qui fait partie intégrante de l'exécution des objectifs commerciaux standard du service d'un abonnement Horizon Cloud, par exemple les cas d'utilisation VDI de la remise de postes de travail virtuels aux utilisateurs finaux. Reportez-vous également à la section Conditions requises de ports et de protocoles pour un espace Horizon Cloud.

  • Lorsque vous modifiez votre espace pour spécifier des sous-réseaux de locataires supplémentaires à utiliser avec des batteries de serveurs et des attributions de poste de travail VDI, les règles dans les NSG liés au sous-réseau de locataire sur les cartes réseau des VM du gestionnaire d'espace et des VM Unified Access Gateway sont mises à jour afin d'inclure ces sous-réseaux de locataire supplémentaires.

  • Si vous ouvrez une demande de support et que l'équipe du support Horizon Cloud détermine que la façon de traiter cette demande consiste à déployer une VM JumpBox temporaire, celle-ci dispose d'un NSG dans son groupe de ressources de la JumpBox temporaire. Ce NSG est supprimé lorsque le groupe de ressources de la VM JumpBox est supprimé une fois que l'équipe du support a terminé.

NSG créés par le système de déploiement de la VM du gestionnaire de l'espace

La VM du gestionnaire d'espace dispose de deux cartes réseau, une connectée au sous-réseau de gestion et l'autre connectée au sous-réseau de locataire. Le système de déploiement crée un NSG spécifique pour chacune de ces deux cartes réseau et associe chaque NSG à sa carte réseau appropriée.

  • La carte réseau de gestion dispose d'un NSG dont le nom contient la chaîne hcs-podUUID-mgmt-nsg.
  • La carte réseau du locataire dispose d'un NSG dont le nom contient la chaîne hcs-podUUID-tenant-nsg.

Dans votre environnement Microsoft Azure, ces NSG se trouvent dans le groupe de ressources de l'espace dont le nom contient la chaîne hcs-podUUID.

Règles des NSG créés par le système de déploiement sur la carte réseau de gestion de la VM du gestionnaire d'espace
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif de la règle
Entrants1000AllowSshInBound22N'importe lequelSous-réseau de gestionN'importe lequelAutoriserSi, en période de stabilité, vous ouvrez une demande de support et que l'équipe de support Horizon Cloud détermine que la méthode de dépannage de cette demande consiste à déployer une VM JumpBox pour la communication SSH vers la VM du gestionnaire de l'espace, cette règle de NSG prend en charge ce cas d'utilisation. l'autorisation vous sera demandée avant tout accès d'urgence. La VM JumpBox de courte durée communique avec une VM du gestionnaire d'espace à l'aide du protocole SSH sur le port 22 de la VM. Les opérations quotidiennes de l'espace ne nécessitent pas la disponibilité du port 22 sur la VM du gestionnaire d'espace.
Entrants1100AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants1200Autoriser HttpsInBound443N'importe lequelSous-réseau de gestionN'importe lequelAutoriserPour que le plan de contrôle du cloud communique en toute sécurité avec le point de terminaison REST API du gestionnaire d'espace.
Entrants1300AllowApacheGeodeInBound10334 - 10336, 41000-41002, 41100-41102, 42000-42002N'importe lequelSous-réseau de gestionN'importe lequelAutoriserCes ports sont utilisés pour répliquer des sessions utilisateur et des informations liées au partage de fichiers entre les VM du gestionnaire d'espace.
Entrants1400AllowTelegrafInBound9172N'importe lequelSous-réseau de gestionN'importe lequelAutoriserDésapprouvé Ce NSG a été utilisé par la fonctionnalité de surveillance de l'infrastructure Horizon, qui est obsolète, comme décrit dans l'article 93762 de la base de connaissances.
Entrants1500AllowAgentJmsInBound4001, 4002N'importe lequelSous-réseau de gestionN'importe lequelAutoriserDésapprouvé Ce NSG a été utilisé par la fonctionnalité de surveillance de l'infrastructure Horizon, qui est obsolète, comme décrit dans l'article 93762 de la base de connaissances.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.
Règles des NSG créés par le système de déploiement sur la carte réseau de locataire de la VM du gestionnaire d'espace
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000Autoriser HttpsInBound 80 443TCPRéseau virtuelN'importe lequelAutoriserCette règle fournit un scénario atypique dans lequel vous avez pu indiquer à vos utilisateurs finaux internes (sur votre réseau d'entreprise, par exemple sur VPN) d'établir leurs connexions client à un nom de domaine complet que vous avez mappé à l'équilibrage de charge Microsoft Azure de l'espace. Ce scénario est parfois appelé connexion d'espace directe. Pour effectuer la demande d'authentification de connexion au gestionnaire d'espace, les clients Horizon Client et Horizon Web Client utilisent le port 443. Pour prendre en charge la redirection facile par souci pratique pour un utilisateur qui peut taper HTTP dans son client au lieu de HTTPS, ce trafic arrive sur le port 80 et est automatiquement redirigé vers le port 443.
Entrants1100AllowAgentHttpsInBound 3443 8443TCPSous-réseaux de locatairesN'importe lequelAutoriser Le port 3443 entrant vers cette carte réseau est utilisé par App Volumes Agent sur les VM de base, les VM de poste de travail et les VM RDSH de batterie de serveurs pour accéder au service App Volumes Manager exécuté dans le gestionnaire d'espace. Le port 8443 entrant vers cette carte réseau est utilisé par les instances d'Unified Access Gateway à des fins de vérification avec le gestionnaire d'espace. Les instances de passerelle utilisent ce point de terminaison pour confirmer l'envoi de nouvelles demandes de connexion client au gestionnaire d'espace.
Entrants1110AllowGatewayBrokeringHttpsInBound8443TCPRéseau virtuelN'importe lequelAutoriserPour la cohérence du code et la facilité de maintenance, le système de déploiement de l'espace écrit toujours cette règle sur ce NSG. Dans un déploiement dans lequel la passerelle externe de l'espace est déployée dans son propre réseau virtuel séparé de l'espace, cette règle prend en charge le trafic entrant à partir des instances d'Unified Access Gateway de la passerelle externe à vérifier avec le gestionnaire d'espace. Les instances de passerelle utilisent ce point de terminaison pour confirmer l'envoi de nouvelles demandes de connexion client au gestionnaire d'espace.
Entrants1120AllowUagHttpsInBound8443TCPSous-réseau de gestionN'importe lequelAutoriserCette règle est prévue pour être utilisée dans une future version de service.
Entrants1200AllowAgentJmsInBound 4001 4002TCPSous-réseaux de locatairesN'importe lequelAutoriser Les agents Horizon Agent sur les machines virtuelles de base, les machines virtuelles de poste de travail et les machines virtuelles RDSH de batterie de serveurs utilisent ces ports. Le port 4001 est destiné au service de messages Java (JMS, non-SSL), utilisé par l'agent dans la VM pour communiquer avec l'espace dans le cadre de la vérification et de l'échange de l'empreinte numérique du certificat afin de sécuriser une connexion SSL à l'espace. Une fois les clés négociées et échangées entre la VM et le gestionnaire d'espace, l'agent utilise le port 4002 pour créer une connexion SSL sécurisée. Remarque : 4001 et 4002 sont requis pour les opérations en période de stabilité. Il peut arriver que l'agent doive recréer la clé avec l'espace.
Entrants1210AllowRouterJmsInBound4101TCPSous-réseaux de locatairesN'importe lequelAutoriserLorsqu'un espace est activé pour la haute disponibilité (HA), ce trafic est le routage JMS entre les VM du gestionnaire d'espace (nœud 1 et nœud 2)
Entrants1300AllowAgentUdpInBound5678UDPSous-réseaux de locatairesN'importe lequelAutoriserObsolète pour les espaces des manifestes 1600 et versions ultérieures. Dans la version de septembre 2019 du service, le DaaS Agent a été intégré à Horizon Agent à partir du manifeste 1600 de l'espace. Auparavant, ce port 5678 et le protocole UDP étaient utilisés pour prendre en charge l'utilisation de DaaS Agent.
Entrants1400AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.

NSG créés par le système de déploiement des VM Unified Access Gateway externes

Chacune des VM pour la configuration externe d'Unified Access Gateway dispose de trois (3) cartes réseau, une connectée au sous-réseau de gestion, une connectée au sous-réseau de locataire et une autre connectée au sous-réseau de zone DMZ. Le système de déploiement crée un NSG spécifique pour chacune de ces trois cartes réseau et associe chaque NSG à sa carte réseau appropriée.

  • La carte réseau de gestion dispose d'un NSG dont le nom contient la chaîne hcs-ID-uag-management-nsg.
  • La carte réseau du locataire dispose d'un NSG dont le nom contient la chaîne hcs-ID-uag-tenant-nsg.
  • La carte réseau de la zone DMZ dispose d'un NSG dont le nom contient la chaîne hcs-ID-uag-dmz-nsg.

Dans votre environnement Microsoft Azure, ces NSG ont des noms contenant la chaîne hcs-ID-uag où ID est l'ID de l'espace tel qu'affiché sur la page de détails de l'espace dans la console, sauf si la passerelle externe est déployée dans son propre réseau virtuel distinct de celui de l'espace. Dans le cas d'une passerelle externe déployée dans son propre réseau virtuel, l'ID est la valeur de l'ID de déploiement affichée sur la page de détails de l'espace.

Règles des NSG créés par le système de déploiement sur la carte réseau de gestion des VM externes d'Unified Access Gateway
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000Autoriser HttpsInBound9443TCPSous-réseau de gestionN'importe lequelAutoriserPour que le service configure les paramètres d'administration de la passerelle à l'aide de son interface de gestion. Comme décrit dans la documentation du produit Unified Access Gateway, son interface de gestion se trouve sur le port 9443/TCP.
Entrants1100AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants1200AllowSshInBound22N'importe lequelSous-réseau de gestionN'importe lequelAutoriserPour que l'équipe du support Horizon Cloud effectue un accès d'urgence à la machine virtuelle si nécessaire à des fins de dépannage. l'autorisation vous sera demandée avant tout accès d'urgence.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.
Sortants3000DenyAllOutBoundN'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour refuser le trafic sortant de cette carte réseau.
Règles des NSG créés par le système de déploiement sur la carte réseau de locataire des VM externes d'Unified Access Gateway
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants1400AllowPcoipUdpInBoundN'importe lequelUDPSous-réseaux de locatairesN'importe lequelAutoriserCette règle prend en charge la configuration standard utilisée pour Unified Access Gateway fonctionnant avec Horizon Agent. Les agents Horizon Agent sur les machines virtuelles de poste de travail et de batterie de serveurs renvoient des données PCoIP aux instances d'Unified Access Gateway à l'aide d'UDP.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.
Sortants1000Autoriser httpsOutBound Tél. : 443 8443TCPN'importe lequelSous-réseaux de locatairesAutoriser Cette règle prend en charge les instances d'Unified Access Gateway communiquant avec les VM du gestionnaire d'espace pour l'envoi de nouvelles demandes de connexion client aux gestionnaires d'espace.
Sortants1100AllowBlastOutBound22443N'importe lequelN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge le cas d'utilisation d'une session Horizon Client Blast Extreme dans Horizon Agent sur une machine virtuelle de poste de travail ou de batterie de serveurs.
Sortants1200AllowPcoipOutBound4172N'importe lequelN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge le cas d'utilisation d'une session PCoIP d'Horizon Client dans Horizon Agent sur une machine virtuelle de poste de travail.
Sortants1300AllowUsbOutBound32111TCPN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge le cas d'utilisation du trafic de redirection USB. La redirection USB est une option d'agent sur les machines virtuelles de poste de travail ou de batterie de serveurs. Ce trafic utilise le port 32111 pour une session client d'utilisateur final dans Horizon Agent sur une VM de poste de travail ou de batterie de serveurs.
Sortants1400AllowMmrOutBound9427TCPN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge les cas d'utilisation du trafic de redirection multimédia (MMR) et de redirection de pilote client (CDR). Ces redirections sont des options d'agent sur les machines virtuelles de poste de travail ou de batterie de serveurs. Ce trafic utilise le port 9427 pour une session client d'utilisateur final dans Horizon Agent sur une VM de poste de travail ou de batterie de serveurs.
Sortants1500AllowAllOutBoundN'importe lequelN'importe lequelN'importe lequelSous-réseaux de locatairesAutoriserLors de l'exécution sur une machine virtuelle qui prend en charge plusieurs sessions utilisateur, Horizon Agent choisit différents ports à utiliser pour le trafic PCoIP des sessions. Étant donné que ces ports ne peuvent pas être déterminés à l'avance, vous ne pouvez pas définir à l'avance une règle de NSG nommant des ports spécifiques pour autoriser ce trafic. Par conséquent, comme pour la règle à la priorité 1200, cette règle prend en charge le cas d'utilisation de plusieurs sessions Horizon Client PCoIP avec ces machines virtuelles.
Sortants3000DenyAllOutBoundN'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic sortant de cette carte réseau aux éléments des lignes précédentes.
Règles des NSG créés par le système de déploiement sur la carte réseau de zone DMZ des VM externes d'Unified Access Gateway
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000Autoriser HttpsInBound 80 443TCPInternetN'importe lequelAutoriserCette règle fournit le trafic entrant des utilisateurs finaux externes à partir des clients Horizon Client et d'Horizon Web Client pour demander l'authentification de connexion au gestionnaire d'espace. Par défaut, Horizon Client et Horizon Web Client utilisent le port 443 pour cette demande. Pour prendre en charge la redirection facile par souci pratique pour un utilisateur qui peut taper HTTP dans son client au lieu de HTTPS, ce trafic arrive sur le port 80 et est automatiquement redirigé vers le port 443.
Entrants1100AllowBlastInBound Tél. : 443 8443N'importe lequelInternetN'importe lequelAutoriserCette règle prend en charge les instances d'Unified Access Gateway qui reçoivent le trafic Blast des clients Horizon Client des utilisateurs finaux externes.
Entrants1200AllowPcoipInBound4172N'importe lequelInternetN'importe lequelAutoriserCette règle prend en charge les instances d'Unified Access Gateway qui reçoivent le trafic PCoIP des clients Horizon Client des utilisateurs finaux externes.
Entrants1300AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.

NSG créés par le système de déploiement des VM Unified Access Gateway internes

Chacune des VM de la configuration interne d'Unified Access Gateway dispose de deux (2) cartes réseau, une connectée au sous-réseau de gestion et une autre connectée au sous-réseau de locataire. Le système de déploiement crée un NSG spécifique pour chacune de ces deux cartes réseau et associe chaque NSG à sa carte réseau appropriée.

  • La carte réseau de gestion dispose d'un NSG dont le nom contient la chaîne hcs-podUUID-uag-management-nsg.
  • La carte réseau du locataire dispose d'un NSG dont le nom contient la chaîne hcs-podUUID-uag-tenant-nsg.

Dans votre environnement Microsoft Azure, ces NSG se trouvent dans le groupe de ressources de l'espace dont le nom contient la chaîne hcs-podUUID-uag-internal.

Règles des NSG créés par le système de déploiement sur la carte réseau de gestion des VM internes d'Unified Access Gateway
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000Autoriser HttpsInBound9443TCPSous-réseau de gestionN'importe lequelAutoriserPour que le service configure les paramètres d'administration de la passerelle à l'aide de son interface de gestion. Comme décrit dans la documentation du produit Unified Access Gateway, son interface de gestion se trouve sur le port 9443/TCP.
Entrants1100AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants1200AllowSshInBound22N'importe lequelSous-réseau de gestionN'importe lequelN'importe lequelPour que l'équipe du support Horizon Cloud effectue un accès d'urgence à la machine virtuelle si nécessaire à des fins de dépannage. l'autorisation vous sera demandée avant tout accès d'urgence.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.
Sortants3000DenyAllOutBoundN'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour refuser le trafic sortant de cette carte réseau.
Règles des NSG créés par le système de déploiement sur la carte réseau de locataire des VM internes d'Unified Access Gateway
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants1100Autoriser HttpsInBound 80 443TCPRéseau virtuelN'importe lequelAutoriserCette règle fournit le trafic entrant des utilisateurs finaux internes à partir des clients Horizon Client et d'Horizon Web Client pour demander l'authentification de connexion au gestionnaire d'espace. Par défaut, Horizon Client et Horizon Web Client utilisent le port 443 pour cette demande. Pour prendre en charge la redirection facile par souci pratique pour un utilisateur qui peut taper HTTP dans son client au lieu de HTTPS, ce trafic arrive sur le port 80 et est automatiquement redirigé vers le port 443.
Entrants1200AllowBlastInBound Tél. : 443 8443N'importe lequelRéseau virtuelN'importe lequelAutoriserCette règle prend en charge les instances d'Unified Access Gateway qui reçoivent le trafic Blast des clients Horizon Client des utilisateurs finaux internes.
Entrants1300AllowPcoipInBound4172N'importe lequelRéseau virtuelN'importe lequelAutoriserCette règle prend en charge les instances d'Unified Access Gateway qui reçoivent le trafic PCoIP des clients Horizon Client d'utilisateurs finaux internes.
Entrants1400AllowPcoipUdpInBoundN'importe lequelUDPSous-réseaux de locatairesN'importe lequelAutoriserCette règle prend en charge la configuration standard utilisée pour Unified Access Gateway fonctionnant avec Horizon Agent. Les agents Horizon Agent sur les machines virtuelles de poste de travail et de batterie de serveurs renvoient des données PCoIP aux instances d'Unified Access Gateway à l'aide d'UDP.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.
Sortants1000Autoriser httpsOutBound Tél. : 443 8443TCPN'importe lequelSous-réseaux de locatairesAutoriser Cette règle prend en charge les instances d'Unified Access Gateway communiquant avec les VM du gestionnaire d'espace pour l'envoi de nouvelles demandes de connexion client à l'espace.
Sortants1100AllowBlastOutBound22443N'importe lequelN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge le cas d'utilisation d'une session Horizon Client Blast Extreme dans Horizon Agent sur une machine virtuelle de poste de travail ou de batterie de serveurs.
Sortants1200AllowPcoipOutBound4172N'importe lequelN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge le cas d'utilisation d'une session PCoIP d'Horizon Client dans Horizon Agent sur une machine virtuelle de poste de travail.
Sortants1300AllowUsbOutBound32111TCPN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge le cas d'utilisation du trafic de redirection USB. La redirection USB est une option d'agent sur les machines virtuelles de poste de travail ou de batterie de serveurs. Ce trafic utilise le port 32111 pour une session client d'utilisateur final dans Horizon Agent sur une VM de poste de travail ou de batterie de serveurs.
Sortants1400AllowMmrOutBound9427TCPN'importe lequelSous-réseaux de locatairesAutoriserCette règle prend en charge les cas d'utilisation du trafic de redirection multimédia (MMR) et de redirection de pilote client (CDR). Ces redirections sont des options d'agent sur les machines virtuelles de poste de travail ou de batterie de serveurs. Ce trafic utilise le port 9427 pour une session client d'utilisateur final dans Horizon Agent sur une VM de poste de travail ou de batterie de serveurs.
Sortants1500AllowAllOutBoundN'importe lequelN'importe lequelN'importe lequelSous-réseaux de locatairesAutoriserLors de l'exécution sur une machine virtuelle qui prend en charge plusieurs sessions utilisateur, Horizon Agent choisit différents ports à utiliser pour le trafic PCoIP des sessions. Étant donné que ces ports ne peuvent pas être déterminés à l'avance, vous ne pouvez pas définir à l'avance une règle de NSG nommant des ports spécifiques pour autoriser ce trafic. Par conséquent, comme pour la règle à la priorité 1200, cette règle prend en charge le cas d'utilisation de plusieurs sessions PCoIP d'Horizon Client avec ces VM.
Sortants3000DenyAllOutBoundN'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic sortant de cette carte réseau aux éléments des lignes précédentes.

NSG créé par le système de déploiement de la VM du connecteur de passerelle lorsqu'une passerelle externe est déployée dans son propre réseau virtuel

La machine virtuelle du connecteur de passerelle dispose d'une seule carte réseau. Cette carte réseau est attachée au sous-réseau de gestion du réseau virtuel de la passerelle externe. Le système de déploiement crée un NSG unique et l'associe spécifiquement à cette carte réseau. Par défaut, le NSG créé par le système de déploiement pour la carte réseau de gestion du connecteur de passerelle dispose des mêmes règles que celui créé par le système de déploiement pour la VM du gestionnaire d'espace.

Règles des NSG créés par le système de déploiement sur la carte réseau de gestion de la VM du connecteur de la passerelle externe
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants1000AllowSshInBound22N'importe lequelSous-réseau de gestionN'importe lequelAutoriserSi, en période de stabilité, vous ouvrez une demande de support et que l'équipe du support Horizon Cloud détermine que la méthode de dépannage de cette demande consiste à déployer une VM JumpBox pour la communication SSH vers cette VM du connecteur de passerelle, cette règle de NSG prend en charge ce cas d'utilisation. l'autorisation vous sera demandée avant tout accès d'urgence. La VM JumpBox de courte durée communique avec cette VM de connecteur de passerelle à l'aide du protocole SSH sur le port 22 de la VM. Les opérations quotidiennes de l'espace ne nécessitent pas la disponibilité du port 22 sur la machine virtuelle du connecteur de passerelle.
Entrants1100AllowAzureInBoundN'importe lequelN'importe lequel168.63.129.16N'importe lequelAutoriserPour que la machine virtuelle accepte les communications entrantes de la plate-forme Microsoft Azure, comme décrit dans la section Informations générales précédente et dans la rubrique de la documentation de Microsoft Azure qu'est-ce que l'adresse IP 168.63.129.16.
Entrants1200Autoriser HttpsInBound443N'importe lequelSous-réseau de gestionN'importe lequelAutoriserPour que le plan de contrôle du cloud communique en toute sécurité avec le point de terminaison REST API du connecteur de passerelle.
Entrants1300AllowApacheGeodeInBound10334 - 10336, 41000-41002, 41100-41102, 42000-42002N'importe lequelSous-réseau de gestionN'importe lequelAutoriserCes ports sont utilisés pour répliquer des sessions utilisateur et des informations liées au partage de fichiers sur les VM du gestionnaire d'espace et sur la VM du connecteur de passerelle.
Entrants1400AllowTelegrafInBound9172N'importe lequelSous-réseau de gestionN'importe lequelAutoriserDésapprouvé Ce NSG a été utilisé par la fonctionnalité de surveillance de l'infrastructure Horizon, qui est obsolète, comme décrit dans l'article 93762 de la base de connaissances.
Entrants1500AllowAgentJmsInBound4001, 4002N'importe lequelSous-réseau de gestionN'importe lequelAutoriserDésapprouvé Ce NSG a été utilisé par la fonctionnalité de surveillance de l'infrastructure Horizon, qui est obsolète, comme décrit dans l'article 93762 de la base de connaissances.
Entrants3000DenyAllInBound (en anglais seulement)N'importe lequelN'importe lequelN'importe lequelN'importe lequelNIERAjouté par le système de déploiement pour limiter le trafic entrant de cette carte réseau aux éléments des lignes précédentes.

NSG créé par le système de déploiement de la VM JumpBox temporaire

Si vous ouvrez une demande de support et que l'équipe du support Horizon Cloud détermine que la façon de traiter cette demande consiste à déployer une VM JumpBox temporaire, celle-ci dispose d'un NSG dans son groupe de ressources de la JumpBox temporaire. Ce NSG est supprimé lorsque le groupe de ressources de la VM JumpBox est supprimé une fois que l'équipe du support a terminé ce travail. l'autorisation vous sera demandée avant tout accès d'urgence.

Règles de NSG créées par le service sur la carte réseau de gestion de la VM JumpBox temporaire
DirectionPrioritéNomPortsProtocoleSourceDestinationActionObjectif
Entrants100AllowSSHInBound22N'importe lequelSous-réseau de gestionSous-réseau de gestionAutoriserPour la communication SSH avec les dispositifs gérés par le service impliqués dans l'examen de l'équipe du support Horizon Cloud pour votre demande de service. La VM JumpBox de courte durée communique à l'aide de SSH et du port 22. Remarque : si le plan de contrôle cloud a perdu l'accès à l'espace, l'équipe du support peut déployer une JumpBox d'urgence avec une adresse IP publique pour établir l'accès à l'espace. Dans ce scénario, cette règle devra avoir Source=Any et Destination=Any.
Sortants100Autoriser SSHOutbound22TCPSous-réseau de gestionSous-réseau de gestionAutoriserPour que la machine virtuelle JumpBox effectue ses fonctions attribuées.
Sortants101Autoriser la sortie https443TCPSous-réseau de gestionN'importe lequelAutoriserPour que la machine virtuelle JumpBox télécharge des composants logiciels localisés en externe, tels que l'interface de ligne de commande (CLI) Microsoft Azure, afin d'exécuter ses fonctions attribuées.
Sortants102Autoriser les appels httpsortants80TCPSous-réseau de gestionN'importe lequelAutoriserPour que la VM JumpBox télécharge des composants logiciels localisés en externe, tels que des mises à jour logicielles Ubuntu, afin d'effectuer ses fonctions attribuées.
Sortants103Autoriser l'authentification sortante9443TCPSous-réseau de gestionSous-réseau de gestionAutoriserPour que la machine virtuelle JumpBox effectue ses fonctions conçues liées aux paramètres d'administration de la passerelle à l'aide de l'interface de gestion de la passerelle.
Sortants104AllowDnsOutbound53N'importe lequelSous-réseau de gestionN'importe lequelAutoriserPour que la machine virtuelle JumpBox accède aux services DNS.
Sortants105AllowHttpProxyOutboundN'importe lequelTCPN'importe lequelN'importe lequelAutoriserLorsque le déploiement de l'espace est configuré pour utiliser un proxy avec un port de proxy différent de 80, le système de déploiement de la JumpBox temporaire crée cette règle dans ce NSG. Cette règle prend en charge la JumpBox temporaire dans un tel environnement de proxy. Cette règle ne s'affiche pas dans ce NSG lorsqu'aucun proxy n'est spécifié pour la configuration du déploiement de l'espace ou qu'un proxy est spécifié avec le port du proxy 80.
Sortants1000DenyAllOutBoundN'importe lequelTCPN'importe lequelN'importe lequelNIERLimite le trafic sortant de cette carte réseau à l'aide de TCP aux éléments des lignes précédentes.

Cette page vous a-t-elle été utile ?

Envoyer un commentaire sur cette rubrique

Cette rubrique vous a-t-elle été utile ?

N'indiquez aucune information personnelle ou confidentielle.

Génération du lien…