True SSO によるロック解除では、ユーザーはブラウザで True SSO ログインの認証情報を使用して再認証を行い、デスクトップのロックを解除できます。これは、Workspace ONE Access と互換性があります。Horizon Client for Windows でのみ、HTTP POST にバインドした SAML AuthnRequest を受け入れるサードパーティ ID プロバイダ (IdP) による SP 開始 SSO もサポートされます。
前提条件
Horizon での True SSO ロック解除では、Horizon Client for Windows、Mac、Linux、iOS の ID プロバイダとして Workspace ONE Access がサポートされています。各プラットフォームに必要な Horizon および Client の最小バージョンについては、以下の要件を参照してください。
True SSO のロック解除で、HTTP POST にバインドした SAML AuthnRequest を受け入れるサードパーティ ID プロバイダによる SP 開始 SSO がサポートされるようになりました。このサードパーティ IdP サポートは現在、Horizon Client for Windows でのみ使用できます。
一般的な要件:
- Horizon 7.8 以降
- Workspace ONE Access 19.03 以降(Workspace ONE Access を ID プロバイダとして使用)
- Horizon Client 2306 for Mac 以降(Horizon Client for Mac を使用している場合)
- Horizon Client 2306 for Linux 以降(Horizon Client for Linux を使用している場合)
- Horizon Client 2512 for iOS 以降(Horizon Client for iOS を使用している場合)
サードパーティ IdP サポートの追加要件:
- Horizon Client 2606 for Windows 以降
- Horizon Connection Server 2606 以降
- サードパーティ IdP が、HTTP POST にバインドされた SAML AuthnRequest による SP 開始 SSO をサポートしている必要があります。
手順
-
Workspace ONE Access またはサードパーティ IdP(Windows クライアントのみ)を有効にし、Connection Server で使用できるように設定します。
Omnissa 製品ドキュメント ポータルにある Workspace ONE のドキュメント、または IdP の SAML SP 開始 SSO の構成に関するドキュメントを参照してください。
-
True SSO 用に Horizon Connection Server を設定します。
「True SSO のための Horizon Connection Server の構成」を参照してください。
-
仮想デスクトップまたは公開デスクトップを開始するには、True SSO が設定されている Connection Server に Workspace ONE モードで接続します。Horizon Client for Windows を使用している場合は、サードパーティ IdP で構成された SP 開始 SSO モードで接続することもできます。Omnissa 製品ドキュメント ポータルにある Horizon Client のドキュメントを参照してください。
-
ユーザーが True SSO でシングル サインオンできるように、仮想デスクトップまたは公開デスクトップを Workspace ONE ポータルから開始します。Horizon Client for Windows でサードパーティ IdP を使用している場合は、Horizon Client から直接デスクトップを起動します。これにより、サードパーティ IdP により SP 開始 SSO が開始されます。
-
デスクトップをロックします。
-
デスクトップのロックを解除するには、Horizon Agent によって表示されたロック画面で [True SSO ユーザー] を選択して、[送信] をクリックします。
Horizon Client がローカル クライアント デバイスでブラウザを開き、Workspace ONE Access を使用して再認証します。Horizon Client for Windows でサードパーティ IdP を使用している場合、ブラウザはサードパーティ ID プロバイダを使用して再認証します。
-
ロックされたデスクトップの認証情報を入力し、ID プロバイダが求める追加の認証を完了します。
次のステップ
この機能を無効にするには、Horizon Agent がインストールされているマシンで次のレジストリ キーを設定します。
- キー:
HKLM\Software\Omnissa\Horizon\Agent\CertSSO(グループ ポリシーを一元的に展開する場合はHKLM\Software\Policies\Omnissa\Horizon\Agent\CertSSOでもサポートされます) - 値の名前:
DisableCertSSOUnlock (REG_SZ) - 値データ:
true (or false to re-enable)
注:DisableCertSSOUnlock は REG_SZ 文字列タイプです。値は true または false に設定され、機能を有効または無効にします。使用している Horizon Client でこの機能を無効にすることもできます。
| Horizon Client | 機能を無効にする手順 |
|---|---|
| Horizon Windows Client |
次の場所のレジストリ キー DisabledFeatures=TrueSSOUnlock を設定します。
[HKEY_CURRENT_USER\Software\Omnissa\Horizon\Client] or [HKEY_LOCAL_MACHINE\Software\Omnissa\Horizon\Client]。
値の名前: DisabledFeatures (REG_SZ)値データ: TrueSSOUnlock(複数の機能を無効にする場合は、セミコロン区切りのリスト。例:TrueSSOUnlock;OtherFeature)レジストリ キーが設定されていると、ユーザーがデスクトップのロックを解除するときに、[Horizon True SSO ユーザー] オプションは表示されません。これは、Workspace ONE Access が構成されているか、サードパーティ IdP が構成されているかに関係なく適用されます。 |
| Horizon Linux Client | view.enableTrueSSOUnlock を「FALSE」に設定します。 |
| Horizon Mac Client | plist で EnableTrueSSOUnlock を「0」に設定します。 |
| Horizon iOS Client |
|
このページは役に立ちましたか?