Skip to main content

2026 年 9 月 2 日

Active Directory ドメインの設定

Horizon Cloud で、Horizon Universal Console の次の手順を実行して、最初の Active Directory ドメインをサービスに登録するか、追加の Active Directory ドメインを登録します。

ID とアクセス管理」で説明されているように、このサービスは登録された Active Directory を仮想デスクトップおよびリモート アプリケーションのマシン ID に使用します。

前提条件

  • Active Directory の要件

    コンソールの [ドメイン登録] ウィザードでは、特定の情報を入力する必要があります。コンソールでこれらの手順を実行する前に、ユーザーまたは IT チームがキャパシティ タイプの要件チェックリストの「Active Directory の要件」セクションで説明されている Active Directory に関連する要件を満たしていることを確認します。

  • LDAPS 固有の重要なポイントと要件

    デプロイで LDAPS を使用する場合は、次の重要なポイントと要件に注意してください。

    • PEM でエンコードされたルート CA 証明書と中間 CA 証明書のアップロードの準備ができている必要があります。

    • 自己署名証明書はサポートされていません。

    • このサービスでは、LDAPS を使用するように構成されたドメインの SRV レコードが DNS に含まれている必要があります。ドメインに LDAPS を使用することを選択すると、SRV レコードの使用が暗黙的に指定されます。

    • チャネルのバインドを強制するように Active Directory 環境を構成することが強く推奨されます。チャネル バインドの強制は、LDAPS を正しく保護するために(特に中間者攻撃 (MITM) を回避するために)不可欠です。

    • キャパシティ タイプのポートとプロトコルの要件で説明されているように、ファイアウォール構成では、次のポートとプロトコルを使用して、Horizon Edge Gateway からドメイン コントローラへの送信接続を許可する必要があります。

    • ポート 88/TCP:Kerberos 認証

    • ポート 636/TCP、3269/TCP:LDAPS 通信

    • ルート証明書を除く、信頼チェーン内のすべての証明書に対して HTTP の失効エンドポイントが定義されている必要があり、そのエンドポイントは HTTP を介してアクセスできる必要があります。この要件には次のポイントが含まれています。

    • サービスは、証明書に定義されている OCSP または CRL HTTP URL を使用して失効チェックを実行します。

    • 証明書で HTTP プロトコルの OCSP または CRL エンドポイントが定義されていない場合、サービスは失効チェックを実行できません。その場合、LDAPS 接続が失敗します。

    • エンドポイントには可視化の失効を利用できる必要があります。ファイアウォールは、HTTP を介して失効エンドポイントに向かう送信トラフィックをブロックすることはできません。

手順

  1. 左側のペインで [統合] をクリックし、[ID とアクセス] タイルで [管理] をクリックします。

  2. [ドメイン] タブで、[追加] をクリックして、コンソールの [ドメイン登録] ウィザードを起動します。

  3. ウィザードの最初の手順で、指示された情報を入力します。

    フィールド説明
    名前Active Directory ドメインの名前。
    説明(オプション)説明。
    DNS ドメイン名この Active Directory ドメイン(our-ad.example.com など)の完全修飾名。
    デフォルト OU適切なデフォルト OU を入力します。 この OU は、仮想デスクトップおよびリモート アプリケーション用に作成されたマシン ID を追加するときに、サービスでデフォルトとして使用する Active Directory 組織単位 (OU) です。

    OU=MyOrg,DC=our-ad,DC=example,DC=com など、OU の完全な識別名を入力します。

    注:デフォルトの CN=Computers を使用する場合は、フィールドに入力する必要があります。ユーザー インターフェイスのフィールドにこのデフォルト値が表示される場合でも、このフィールドに直接入力しない限り、ウィザードで [次へ] ボタンを使用できるようにはなりません。
    ドメイン バインド アカウントキャパシティ タイプの要件チェックリストの Active Directory の要件セクションの説明に従って、ユーザーまたはユーザーの IT チームがこの目的のために構成した 2 つのサービス アカウントのユーザー名とパスワードを入力します。 これらのサービス アカウントは、Active Directory ドメインでルックアップを実行するために使用されます。最初に入力したアカウントは、サービスがこの目的で使用するプライマリ アカウントです。補助アカウントは、プライマリ アカウントのバックアップです。

    ここに入力したアカウントが、要件チェックリストに記載されている要件を満たしていることを確認します。
    ドメイン参加アカウントキャパシティ タイプの要件チェックリストの Active Directory の要件セクションの説明に従って、ユーザーまたはユーザーの IT チームがこの目的のために構成した 2 つのサービス アカウントのユーザー名とパスワードを入力します。 これらのサービス アカウントは、マシン ID を Active Directory ドメインに参加させ、Sysprep 操作を実行するために使用されます。最初に入力したアカウントは、サービスがこの目的で使用するプライマリ アカウントです。補助アカウントは、プライマリ アカウントのバックアップです。

    ここに入力したアカウントが、要件チェックリストに記載されている要件を満たしていることを確認します。
    プロトコルActive Directory を Horizon Edge Gateway に接続するために使用するプロトコル([LDAP] または [LDAPS])を選択します。

    [LDAPS] を選択した場合は、[参照] 機能を使用して PEM でエンコードされたルート CA 証明書と中間 CA 証明書をアップロードします。これらの証明書は、このタスクの前提条件で参照されます。

    必要なすべての情報を入力すると、[次へ] ボタンが使用可能になります。

  4. [次へ] をクリックして、次のウィザード手順に進みます。

    この時点で、ドメイン情報のシステムへの保存を完了するための [保存] アクションが、ウィザードで使用できるようになります。

    • SSO を使用する予定がない場合は、[保存] をクリックして、この時点で UI ウィザードを完了できます。
    • True SSO 機能を使用する予定がある場合は、このページの次の手順に進みます。True SSO 機能を使用するには、「Horizon Edge で SSO を使用するためにサポートされる認証局タイプ」で説明されているように、Microsoft Enterprise Certificate Authority が必要です。
    • Horizon Cloud CA、または Microsoft Enterprise Certificate Authority 以外の認証局に依存する SSO を使用する場合は、[保存] をクリックして、この時点で UI ウィザードを完了できます。後で、「Horizon Cloud CA の SSO 構成の追加」の手順を使用して、SSO 構成を完了できます。
  5. (オプション)エンド ユーザーの仮想デスクトップとリモート アプリケーションで True SSO を使用する場合は、ウィザードの [ドメイン登録サービス アカウント] セクションで、[登録サービス アカウントを使用] トグルをオンにします。

    このトグルをオンにすると、True SSO 機能で必要なドメイン登録アカウントのアカウント認証情報を入力するためのフィールドがユーザー インターフェイスに表示されます。情報を入力します。

    **重要:**代わりに、Horizon Cloud CA に依存する SSO を使用する場合は、ドメイン登録アカウント情報を入力するこの手順をスキップできます。

    ドメイン登録アカウントは、True SSO 機能が Microsoft AD CS(Active Directory 証明書サービス)から短期証明書を取得するために使用する登録サービス アカウントです。True SSO は認証に証明書を使用し、ユーザーに Active Directory 認証情報の入力を求めるプロンプトを表示しないようにします。Horizon Universal Console では、ドメイン登録アカウント、登録サービス アカウント、およびドメイン登録サービス アカウントという用語が同じ意味で使用されている場合があります。

    フィールドの入力が完了すると、ウィザードでドメイン情報のシステムへの保存を完了するための [保存] アクションが使用できるようになります。

    [保存] をクリックして、ウィザードで入力したすべての情報の保存を完了します。

結果

Horizon Edge を使用した Active Directory の構成が完了しました。

次の手順

前述の手順が完了すると、サービスには、Horizon Cloud 環境に必要な Active Directory ドメイン情報が含まれます。

エンド ユーザーがデスクトップおよびアプリケーションにアクセスするときにシングル サインオン (SSO) 機能を追加する方法については、「Horizon Edge で SSO を使用するためにサポートされる認証局タイプ」を参照してください。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…