Horizon Cloud on Amazon WorkSpaces Core デプロイに必要なポート、プロトコル、および宛先 URL が、必要に応じて通信を許可していることを確認します。以下の表を使用して、ネットワーク構成とファイアウォールで正常なデプロイと日常操作に必要な通信トラフィックが可能であることを確認します。
デプロイに必要な特定のポートとプロトコルは、使用する機能によって多少異なります。特定のコンポーネントまたはプロトコルを使用しない場合、その必要な通信トラフィックは不要であり、そのコンポーネントに関連付けられているポートは無視してもかまいません。
**重要:**適切な URL とワイルドカード サブドメインを許可するには、それらをファイアウォールおよびネットワーク セキュリティ グループの許可リストに追加し、ファイアウォールとプロキシ サーバ(該当する場合)の両方で SSL ディープ パケット インスペクションをバイパスします。Horizon Edge Gateway がプロキシ サーバを介して Horizon Agent に接続されている場合は、以下にリストされた URL とワイルドカード サブドメインに対してプロキシ サーバの SSL ディープ パケット インスペクションをバイパスします。URL を使用できない状況については、「ナレッジベースの記事 KB6000374:サービス コンポーネントの IP アドレス」を参照してください。
Horizon Edge で必要なポートとプロトコル
Horizon Infrastructure Monitoring を有効にすると、関連付けられたサブスクリプションに Horizon Edge がデプロイされ、構成されます。以下の表には、有効化プロセスの実行中に必要となるポートとプロトコルが記載されています。このプロセスでは、アプライアンスがマネージャ仮想マシンをデプロイおよび構成し、監視データ、および定常状態の運用中に必要なポートとプロトコルを収集できるようにします。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| Horizon Edge | Unified Access Gateway 仮想マシン | 9443 | HTTPS | このポートは、Edge の Unified Access Gateway 構成を設定するために、管理サブネット上の Edge 仮想マシンによって使用されます。このポート要件は、Unified Access Gateway 構成を最初にデプロイする場合、および Edge を編集して Unified Access Gateway 構成を追加する場合、またはその Unified Access Gateway 構成を更新する場合に適用されます。また、Unified Access Gateway からのセッション統計情報を監視する場合にも適用されます。 |
| Horizon Edge | ドメイン コントローラ | Kerberos:88 LDAP:389、3268 LDAPS:636、3269 | TCP、UDP | Horizon Cloud をドメインに登録し、SSO ログインとドメイン コントローラの定期的な検出を行います。LDAP/LDAPS がそのワークフローで指定される場合、これらのポートは LDAP または LDAPS サービスに必要です。LDAP は、ほとんどのテナントでデフォルトです。ターゲットは、Active Directory 構成内のドメイン コントローラのロールが含まれているサーバです。 |
| Horizon Edge | AD 証明書サービス | 135 および 49152 ~ 65535 の範囲内のポート | TCP (RPC) | Microsoft Enterprise Certificate Authority (AD CS) に接続して、True SSO の一時的な証明書を取得します。Horizon Edge は、最初の RPC 通信に TCP ポート 135 を使用し、次に 49152 ~ 65535 の範囲内のポートを使用して AD CS と通信します。 |
| Horizon Edge | DNS サーバ | 53 および 853 | TCP、UDP | DNS サービス。 |
| Horizon Edge | - *.blob.core.windows.net- *.blob.storage.azure.net | 443 | TCP | Azure Blob Storage へのプログラム アクセス、および必要に応じて Horizon Edge ログをアップロードするために使用されます。Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成するために使用されます。 |
| Horizon Edge | horizonedgeprod.azurecr.io | 443 | TCP | Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成する際の認証に使用されます。 |
| Horizon Edge | *.azure-devices.netリージョン固有の名前: 北米: - edgehubprodna.azure-devices.netヨーロッパ: - edgehubprodeu.azure-devices.net日本: - edgehubprodjp.azure-devices.net | 443 | TCP | クラウド制御プレーンとの通信、アプライアンスのモジュールの構成のダウンロード、アプライアンスのモジュールのランタイム ステータスの更新に使用されるアプライアンス。 |
| Horizon Edge | *.data.workspaceone.comリージョン固有の名前: - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | イベントまたはメトリックを Workspace ONE Intelligence に送信してデータを監視します。Workspace ONE Intelligence を参照してください。 |
| Horizon Edge | login.microsoftonline.com | 443 | TCP | 一般的に Microsoft Azure サービスに対して認証を行うためにアプリケーションによって使用されます。 |
| Horizon Edge | *.horizon.omnissa.comリージョン固有のエンドポイント: US: - cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.com- cloud-sg-us.horizon.omnissa.comEU: - cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.comJP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | TCP | クラウド制御プレーンとの通信およびインストール後の作業に使用されるアプライアンス。 |
| Horizon Edge Gateway(単一の仮想マシン タイプ) | NTP サーバ | 123 | UDP | NTP サービス。 |
Unified Access Gateway 仮想マシンのポートとプロトコルの要件
上記の表に記載されたプライマリ ポートとプロトコルに加え、以下の表のポートとプロトコルは、デプロイ後の継続的な運用のために構成したゲートウェイに適用されます。Unified Access Gateway インスタンスで構成されている接続では、Unified Access Gateway インスタンスと以下に記載されたターゲットとの間でトラフィックを許可する必要があります。
注:
- これらのサービスがデプロイされた Unified Access Gateway インスタンスの場合、UDP ポートでは、転送と応答の両方の UDP データグラムを許可する必要があります。たとえば、Unified Access Gateway サービスは DNS を使用してホスト名を解決します。DNS 要求は UDP ポート 53 で行われるため、外部ファイアウォールがこれらの要求または応答をブロックしないことが重要です。
- Unified Access Gateway は、マルチ NIC 構成にデプロイされます。[ソース ネットワーク] 列は、トラフィックの送信元ネットワークの詳細を示します。
- 以下にリストされているすべての URL とワイルドカード サブドメインについて、DMZ サブネット内の SSL ディープ パケット インスペクションをバイパスします。対象となるのは、Unified Access Gateway から
*.horizon.omnissa.comエンドポイントへのトラフィックに対するファイアウォール、および Unified Access Gateway 自体がクラウド制御プレーン エンドポイントに到達するために使用するプロキシ サーバです。
| ソース | ターゲット | ポート | ソース ネットワーク | プロトコル | 目的 |
|---|---|---|---|---|---|
| Unified Access Gateway | *.horizon.omnissa.comリージョン固有のエンドポイント: US: - cloud-sg-us.horizon.omnissa.com- cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.comEU: - cloud-sg-eu.horizon.omnissa.com- cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.comJP: - cloud-sg-jp.horizon.omnissa.com- cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com | 443 | DMZ ネットワーク | TCP、UDP | Unified Access Gateway は、これらのアドレスをいつでも解決できる必要があります。解決できない場合、ユーザーはセッションを起動できません。これは、Unified Access Gateway が cloud-sg-<region>-r-<DC>.horizon.omnissa.com から JWK セットを取得するためです。 |
| Unified Access Gateway | DNS サーバ | 53 および 853 | 任意 | TCP、UDP | DNS サービス。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 22443 | テナント ネットワーク | TCP、UDP | Blast Extreme 表示プロトコル。デフォルトでは、クライアント ドライブ リダイレクト (CDR) トラフィックおよび USB トラフィックはこのポート内でサイド チャネルされます。好みに応じて、CDR トラフィックは TCP ポート 9427 上で、USB リダイレクト トラフィックは TCP ポート 32111 上で分離できます。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 9427 | テナント ネットワーク | TCP | CDR とマルチ メディア リダイレクト (MMR) トラフィックでは省略できます。 |
| Unified Access Gateway | デスクトップまたはファーム RDSH 仮想マシン内の Horizon Agent | 32111 | テナント ネットワーク | TCP | USB リダイレクト トラフィックでは省略できます。 |
| Unified Access Gateway | NTP サーバ(デフォルト:time.google.com — この値を変更できます) | 123 | DMZ ネットワーク | UDP | NTP サービス。 |
| Unified Access Gateway | - *.blob.core.windows.net- *.blob.storage.azure.net | 443 | DMZ ネットワーク | TCP | Azure BLOB ストレージへのプログラム アクセス、および必要に応じて Unified Access Gateway ログをアップロードするために使用されます。 |
App Volumes のポートとプロトコル
Horizon Cloud on Amazon WorkSpaces Core で使用する App Volumes 機能をサポートするには、テナント(デスクトップ)サブネットへの TCP プロトコル トラフィック用にポート 445 を構成する必要があります。ポート 445 は、Microsoft Windows の SMB ファイル共有にアクセスするための標準の SMB ポートです。AppStack は、ポッド マネージャ仮想マシンと同じリソース グループにある SMB ファイル共有に保存されます。
**注:**オンプレミスまたはクラウド上の自己管理型の Active Directory を使用して ID とデバイスを管理する場合は、FSx for Windows ファイル サーバのファイル システムを Active Directory ドメインに追加できます。「自己管理型 Microsoft Active Directory の使用」に関する AWS のドキュメントを参照してください。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| ベースのインポートされた仮想マシン、ゴールド イメージ、デスクトップ仮想マシン、ファーム RDSH 仮想マシンの App Volumes Agent | Windows ファイル サーバの Amazon FSx の IP アドレス | 445 | TCP | VDI マシン上の App Volumes アプリケーションの仮想化と VDI マシン上のアプリケーション パッケージのキャプチャは、ファイル共有へのアクセスに依存します。 |
VDI ポートおよびプロトコルの要件
次の表に、環境で構成されたデスクトップ(VDI またはテナント)サブネットに必要なポートとプロトコルを示します。
**注:**以下にリストされているポートに加えて、Horizon Edge に必要な URL とワイルドカード サブドメインにも環境からアクセスできることを確認します。詳細については、以下の「管理サブネットの URL を許可し、URL アクセスを確認する」を参照してください。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| デスクトップ(テナント)サブネット | *.horizon.omnissa.comリージョン固有のエンドポイント: US: - cloud-sg-us-r-westus2.horizon.omnissa.com- cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com- cloud-sg-us-r-eastus2.horizon.omnissa.com- cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.comEU: - cloud-sg-eu-r-northeurope.horizon.omnissa.com- cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com- cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com- cloud-sg-eu-r-uksouth.horizon.omnissa.com- cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.comJP: - cloud-sg-jp-r-japaneast.horizon.omnissa.com- cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com- cloud-sg-jp-r-australiaeast.horizon.omnissa.com- cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com- cloud-sg-jp-r-centralindia.horizon.omnissa.com- cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com | 443 | TCP、MQTT | エージェント関連の操作(たとえば、仮想マシン ハブを使用した証明書の署名や更新など)用。 |
| デスクトップ(テナント)サブネット | ドメイン コントローラ | 88 | TCP、UDP | Kerberos サービス。ターゲットは、Active Directory 構成内のドメイン コントローラのロールが含まれているサーバです。Active Directory への Edge の登録が必要です。 |
| デスクトップ(テナント)サブネット | ドメイン コントローラ | Kerberos:88 LDAP:389、3268 LDAPS:636、3269 | TCP、UDP | これらのポートは、仮想マシンからドメイン コントローラへの接続のために LDAP または LDAPS サービスに必要です。VDI がドメイン コントローラにアクセスできない場合、セッションを起動できません。 |
| デスクトップ(テナント)サブネット | DNS サーバ | 53 および 853 | TCP、UDP | DNS サービス。 |
| デスクトップ(テナント)サブネット | NTP サーバ | 123 | UDP | NTP サービス。 |
| デスクトップ(テナント)サブネット | *.blob.core.windows.net | 443 | TCP | DCT ログ バンドルのアップロード。顧客管理者が要求の処理後に任意の仮想マシンの DCT ログ収集をクリックすると、バンドルが VDI から BLOB にアップロードされ、そのバンドルが Horizon Universal Console からダウンロードできるようになります。 |
| デスクトップ(テナント)サブネット | Horizon Edge | 31883 | TCP、MQTT、UDP | 仮想マシンで実行されている Horizon Agent から Edge で実行されている MQTT へ。 |
| デスクトップ(テナント)サブネット | Horizon Edge | 32443 | TCP | Amazon WorkSpaces Core Edge のシングル サインオン。 |
| デスクトップ(テナント)サブネットと管理サブネット | softwareupdate.omnissa.com | 443 | TCP | ソフトウェア パッケージ サーバ。システムのイメージに関連する操作および自動化されたエージェント更新プロセスで使用されているエージェントに関連するソフトウェアの更新をダウンロードするために使用します。**注:**イメージのインポートと公開に管理サブネットを使用する場合にのみ、このターゲットに管理サブネットが必要です。 |
| デスクトップ(テナント)サブネット | プライベート リンク エンドポイント | 443 | TCP | クラウド制御プレーンの接続サービスへのデスクトップ接続。 |
| デスクトップ(テナント)サブネットと管理サブネット | AD 証明書サービス | 135、445、および 49152 ~ 65535 の範囲内のポート | TCP (RPC) | デスクトップをドメインに追加する。 |
| デスクトップ(テナント)サブネット | CRL 配布ポイント (CDP) 例: - http://*.digicert.com- http://crl3.digicert.com/DigiCertGlobalRootCA.crl- http://crl3.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl- http://crl4.digicert.com/DigiCertTLSRSASHA2562020CA1-4.crl- http://ocsp.digicert.com | 80 | TCP | 仮想マシンのブートストラップ プロセスでは、Horizon Cloud エンドポイントに HTTP POST 要求を送信します。安全な接続を確立するために、証明書失効リスト (CRL) チェックが実行されます。このチェックがインターネット経由で許可されていない場合、仮想マシンのカスタマイズは失敗します。 |
| デスクトップ(テナント)サブネット | - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | Omnissa Intelligence にデータを送信するために Digital Employee Experience (DEX) テレメトリ エージェントによって使用されます。DEX が有効なデスクトップでのみ必要です。 |
| デスクトップ(テナント)サブネット | - auth.na1.data.workspaceone.com- auth.eu1.data.workspaceone.com- auth.eu2.data.workspaceone.com- auth.uk1.data.workspaceone.com- auth.ca1.data.workspaceone.com- auth.ap1.data.workspaceone.com- auth.ap2.data.workspaceone.com- auth.au1.data.workspaceone.com- auth.in1.data.workspaceone.com | 443 | TCP | Omnissa Intelligence で認証するために Digital Employee Experience (DEX) テレメトリ エージェントによって使用されます。DEX が有効なデスクトップでのみ必要です。 |
| デスクトップ(テナント)サブネット | *.horizon.omnissa.com | 443 | TCP、UDP | WorkSpaces Core デスクトップを Horizon Cloud に正常に登録します。 |
エンドユーザーの接続トラフィックのポートとプロトコルの要件
エンド ユーザーが Horizon Edge 仮想アプライアンスで使用する可能性のあるさまざまな Horizon Client の詳細については、Horizon Client 製品ドキュメントを参照してください。どのポートを開く必要があるのかは、エンド ユーザーの接続方法の選択によって異なります。
| ソース | ターゲット | ポート | プロトコル | 目的 |
|---|---|---|---|---|
| Horizon Client | Unified Access Gateway インスタンスの AWS ロード バランサ | 443 | TCP | CDR、MMR、USB リダイレクト、およびトンネリングされた RDP トラフィックを伝送します。SSL(HTTPS アクセス)は、デフォルトでクライアント接続に対して有効にされています。ポート 80(HTTP アクセス)は、いくつかの場合に使用できます。 |
| Horizon Client | Unified Access Gateway インスタンスの AWS ロード バランサ | 8443 または 443 | TCP | Horizon Client からのデータ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme。使用されるポート 8443 または 443 は、Horizon Edge Gateway のデプロイ時に定義されます。 |
| Horizon Client | Unified Access Gateway インスタンスの AWS ロード バランサ | 443 | UDP | データ トラフィック用の Unified Access Gateway を介した Blast Extreme。 |
| Horizon Client | Unified Access Gateway インスタンスの AWS ロード バランサ | 8443 | UDP | データ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme(アダプティブ トランスポート)。 |
| ブラウザ | Unified Access Gateway インスタンスの AWS ロード バランサ | 443 | TCP | CDR、MMR、USB リダイレクト、およびトンネリングされた RDP トラフィックを伝送します。SSL(HTTPS アクセス)は、デフォルトでクライアント接続に対して有効にされています。ポート 80(HTTP アクセス)は、いくつかの場合に使用できます。 |
| ブラウザ | Unified Access Gateway インスタンスの AWS ロード バランサ | 8443 または 443 | TCP | Horizon Web Client からのデータ トラフィック用の Unified Access Gateway 上の Blast Secure Gateway を介した Blast Extreme。 |
| Horizon Client/ブラウザ | *.horizon.omnissa.com — ログイン後、エンド ユーザーがクリックしてデスクトップを起動すると、プロトコル トラフィックは仮想マシンの場所に対応するリージョン URL から Unified Access Gateway にリダイレクトされます。クライアントは、cloud-sg-us-r-westus2.horizon.omnissa.com など、関連する各リージョンの Service Gateway URL にアクセスする必要があります。デスクトップとアプリケーションの配信元となるグローバル リージョンに基づいて、以下の「リージョン仮想マシン ハブの DNS ホスト名」表にある URL を許可リストに登録します。 | 443 | TCP | 指定した仮想マシンが配置されているリージョンに基づく Unified Access Gateway へのエンドユーザー プロトコル トラフィック リダイレクトの場合。 |
| Horizon Client/ブラウザ | cloud.omnissahorizon.com | 443 | TCP | ネットワークが制限されている場合は、エンド ユーザーがアプリケーションおよびデスクトップにアクセスできるように、この URL を許可リストに登録する必要があります。「Horizon Client を使用したデスクトップの起動」を参照してください。 クライアント アクセス URL をカスタマイズした場合は、カスタム URL も許可リストに追加されていることを確認します。「クライアント設定の構成」を参照してください。 |
管理サブネットの URL を許可し、URL アクセスを確認する
サイトの場所とニーズに応じて適切な URL およびワイルドカード サブドメインを許可するには、次のタスクを実行します。
- 以下の表の URL とワイルドカード サブドメインをファイアウォールおよびネットワーク セキュリティ グループの許可リストに追加して許可します。
- 以下にリストされた URL およびワイルドカード サブドメインに対して、ファイアウォールでの SSL ディープ パケット インスペクションをバイパスします。
- 該当する場合は、プロキシ サーバで SSL ディープ パケット インスペクションをバイパスします。Horizon Edge Gateway がプロキシ サーバを介して Horizon Agent に接続されている場合は、次の表の URL とワイルドカード サブドメインに対してプロキシ サーバの SSL ディープ パケット インスペクションをバイパスします。
**重要:**リストされている目的は、Horizon Edge デプロイのコンテキストに基づいています。
| ターゲット (DNS 名) | ポート | プロトコル | プロキシ トラフィック(構成されている場合) | 目的 |
|---|---|---|---|---|
registry.k8s.io | 443 | TCP | はい | プログラムによるアクセスに使用され、必要に応じてイメージをダウンロードできます。Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成するために使用されます。**注:**Horizon Edge Gateway 仮想マシンベースのデプロイ 2412 にのみ適用されます。 |
*.blob.core.windows.net | 443 | TCP | はい | Azure Blob Storage へのプログラム アクセス、および必要に応じて Horizon Edge ログをアップロードするために使用されます。Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成するために使用されます。 |
horizonedgeprod.azurecr.io | 443 | TCP | はい | Docker イメージをダウンロードして、監視、SSO、UAG の更新などに役立つ必要な Horizon Edge モジュールを作成する際の認証に使用されます。 |
*.azure-devices.netリージョン固有の名前: 北米: - edgehubprodna.azure-devices.netヨーロッパ: - edgehubprodeu.azure-devices.net日本: - edgehubprodjp.azure-devices.net | 443 | TCP | はい | アプライアンスを Horizon Cloud Control Plane に接続し、アプライアンスのモジュールの構成をダウンロードし、アプライアンスのモジュールのランタイム ステータスを更新するために使用されます。 |
*.data.workspaceone.comリージョン固有の名前: - eventproxy.na1.data.workspaceone.com- eventproxy.eu1.data.workspaceone.com- eventproxy.eu2.data.workspaceone.com- eventproxy.uk1.data.workspaceone.com- eventproxy.ca1.data.workspaceone.com- eventproxy.ap1.data.workspaceone.com- eventproxy.ap2.data.workspaceone.com- eventproxy.au1.data.workspaceone.com- eventproxy.in1.data.workspaceone.com | 443 | TCP | はい | イベントまたはメトリックを Workspace ONE Intelligence に送信するために使用されます。Workspace ONE Intelligence を参照してください。 |
monitor.horizon.omnissa.comファイアウォールまたは NSG がサービス タグをサポートしている場合は、このホスト名ではなく Azure サービス タグ AzureCloud を適用します。 | 1514 および 1515 | TCP | いいえ | システム監視に使用されます。 |
https://aka.ms/downloadazcopy-v10-linux | 443 | TCP | はい | トラブルシューティングの目的で Azure Blob Storage にデプロイ ログをアップロードするために使用されます。 |
time.google.com | 123 | UDP | はい | 時間の同期のために使用されます。 |
- security.ubuntu.com- azure.archive.ubuntu.com- changelogs.ubuntu.com- motd.ubuntu.com | 80 | HTTP | はい | Ubuntu コンポーネントのパッチ適用に使用されます。 |
softwareupdate.omnissa.com | 443 | TCP | はい | ソフトウェア パッケージ サーバ。システムのイメージに関連する操作および自動化されたエージェント更新プロセスで使用されているエージェントに関連するソフトウェアの更新をダウンロードするために使用します。 |
テナント(デスクトップ)サブネットの URL の許可
グローバル仮想マシン ハブ インスタンスまたはリージョン仮想マシン ハブ インスタンスのいずれかを使用します。
- 以下にリストされた URL およびワイルドカード サブドメインに対して、ファイアウォールでの SSL ディープ パケット インスペクションをバイパスします。
- 該当する場合は、プロキシ サーバで SSL ディープ パケット インスペクションをバイパスします。Horizon Edge Gateway がプロキシ サーバを介して Horizon Agent に接続されている場合は、以下にリストされた URL とワイルドカード サブドメインに対してプロキシ サーバの SSL ディープ パケット インスペクションをバイパスします。
グローバル仮想マシン ハブの DNS ホスト名
グローバル仮想マシン ハブ インスタンスを使用することがサイトのニーズに合っている場合は、次の URL を許可します。
| ターゲット (DNS 名) | ポート | プロトコル | 目的 |
|---|---|---|---|
*.horizon.omnissa.com | 443 | TCP、HTTP | エージェント関連の操作(たとえば、仮想マシン ハブを使用した証明書の署名や更新など)用。 |
リージョン仮想マシン ハブの DNS ホスト名
リージョン仮想マシン ハブ インスタンスを使用することがサイトのニーズに合っている場合、Horizon Edge Gateway がデプロイされるリージョンに 2 つの対応する URL を使用します。すべてのリージョン仮想マシン ハブ インスタンスは、仮想マシン ハブを使用した証明書の署名や更新といったエージェント関連の操作に、ポート 443、プロトコル TCP を使用します。
| Amazon WorkSpaces Core リージョン | Service Gateway URL | MQTT URL |
|---|---|---|
- us-west-2 | cloud-sg-us-r-westus2.horizon.omnissa.com | cloud-sg-us-r-westus2-mqtt.horizon.omnissa.com |
- us-east-1- sa-east-1- ca-central-1 | cloud-sg-us-r-eastus2.horizon.omnissa.com | cloud-sg-us-r-eastus2-mqtt.horizon.omnissa.com |
- eu-west-1 | cloud-sg-eu-r-northeurope.horizon.omnissa.com | cloud-sg-eu-r-northeurope-mqtt.horizon.omnissa.com |
- eu-central-1- eu-west-3- il-central-1 | cloud-sg-eu-r-germanywestcentral.horizon.omnissa.com | cloud-sg-eu-r-germanywestcentral-mqtt.horizon.omnissa.com |
- eu-west-2 | cloud-sg-eu-r-uksouth.horizon.omnissa.com | cloud-sg-eu-r-uksouth-mqtt.horizon.omnissa.com |
- ap-south-1- ap-northeast-1- ap-northeast-2 | cloud-sg-jp-r-japaneast.horizon.omnissa.com | cloud-sg-jp-r-japaneast-mqtt.horizon.omnissa.com |
- ap-southeast-1 | cloud-sg-jp-r-centralindia.horizon.omnissa.com | cloud-sg-jp-r-centralindia-mqtt.horizon.omnissa.com |
- ap-southeast-2 | cloud-sg-jp-r-australiaeast.horizon.omnissa.com | cloud-sg-jp-r-australiaeast-mqtt.horizon.omnissa.com |
**注:**Horizon Cloud は、日本国内でローカライズされたアクティブ/アクティブ展開を行っており、現地のコンプライアンス ポリシーを遵守しつつ、インフラストラクチャのレジリエンスを同リージョン内で完全に維持しています。トラフィックは、地理的なアフィニティに基づいて、Horizon Cloud 1 インスタンス(東日本)と Horizon Cloud 2 インスタンス(西日本)間を動的にルーティングします。組織が IP ベースの許可リストを適用する場合は、「ナレッジベースの記事 KB6000374:サービス コンポーネントの IP アドレス」に記載されているように、ファイアウォール ルールに日本の Horizon Cloud インスタンスの両方のエントリが含まれるようにします。
プロキシの有効化の URL を許可する
プロキシ サーバを使用して環境からのトラフィック フローを制御する場合は、必要なポートを開き、Horizon Edge Gateway がプロキシ サーバにアクセスできるようにします。
このページは役に立ちましたか?