Skip to main content

2025 年 10 月 6 日

Horizon Web Client のインストール

Horizon Web Client に Omnissa Horizon 8 環境を設定する場合、Horizon Web Client コンポーネントを Omnissa Horizon Connection Server にインストールし、特定の TCP ポートでのインバウンド トラフィックを許可します。

エンド ユーザーは、サポートされているブラウザを開いてサーバの URL を入力することで、リモート デスクトップまたは公開アプリケーションにアクセスします。エンド ユーザーがサーバに接続すると、Horizon Web ポータル ページが表示されます。Horizon Web ポータル ページの外観を構成できます。また、グループ ポリシーを設定して、画質、使用されるポート、その他の設定を制御できます。

Horizon Connection Server の準備

エンド ユーザーがサーバに接続して、リモート デスクトップまたは公開アプリケーションにアクセスするには、管理者が Horizon Connection Server をインストールして設定する必要があります。

Horizon Web Client コンポーネントを Horizon Connection Server にインストールします。

Horizon Connection Server の複製グループを含む 1 つ以上のサーバで、[Horizon Web Client のインストール] の設定を使用して Horizon Connection Server をインストールします。この設定により、Horizon Web Client コンポーネントがインストールされます。インストーラで、この設定はデフォルトで選択されます。詳細については、『Horizon 8 のインストールとアップグレード』ドキュメントを参照してください。

Omnissa Horizon Blast 外部 URL の構成

サーバがインストールされると、該当する Horizon Connection Server インスタンスの [Blast Secure Gateway] 設定が有効になります。また、該当する Horizon Connection Server インスタンスの Blast Secure Gateway で使用するように、[Blast 外部 URL] 設定が構成されます。

デフォルトでは、URL にはセキュアなトンネル外部 URL の FQDN およびデフォルトのポート番号 8443 が含まれます。URL には、Horizon Connection Server ホストに到達するためにクライアント システムで使用できる FQDN とポート番号を含める必要があります。

詳細については、『Horizon 8 のインストールとアップグレード』の「Horizon Connection Server インスタンスの外部 URL の設定」を参照してください。

ファイアウォール ルールの構成

サードパーティのファイアウォールを使用する場合は、複製されたグループのすべての Horizon Connection Server のホストで TCP ポート 8443 へのインバウンド トラフィックを許可するようにルールを構成し、データセンターのリモート デスクトップの仮想マシンと RDS ホストの TCP ポート 22443 に(サーバからの)インバウンド トラフィックを許可するためのルールを構成します。

詳細については、「クライアント Web ブラウザ アクセスのファイアウォール ルール」セクションを参照してください。

ユーザー認証の設定

ユーザー認証を設定する場合は、次のチェック リストを使用します。

  • それぞれの Horizon Connection Server インスタンスが、ユーザーが Web ブラウザで入力するホスト名を使用して完全に検証できる TLS 証明書を持つことを確認します。詳細については、『Horizon 8 のインストールとアップグレード』ドキュメントを参照してください。

  • RSA SecurID または RADIUS 認証などの 2 要素認証を使用するには、Horizon Connection Server でこの機能が有効であることを確認してください。RADIUS 認証のログイン ページでラベルをカスタマイズできます。リモート セッションのタイムアウト後に行われる 2 要素認証を設定できます。詳細については、『Horizon 8 の管理』ドキュメントの 2 要素認証についてのトピックを参照してください。

  • Horizon Web Client で [ドメイン] ドロップダウン メニューを非表示にするには、[クライアントのユーザー インターフェイスでドメイン リストを非表示] グローバル設定を有効にします。デフォルトでは、この設定は有効になっています。詳細については、『Horizon 8 の管理』ドキュメントを参照してください。

  • Horizon Web Client にドメイン リストを送信するには、[ドメイン リストを送信] グローバル設定を有効にします。デフォルトでは、この設定は無効になっています。詳細については、『Horizon 8 の管理』ドキュメントを参照してください。

  • 認証しなくても公開アプリケーションにアクセスできるようにするには、Horizon Connection Server でこの機能を有効にします。詳細については、『Horizon 8 の管理』ドキュメントを参照してください。

次の表に、「ドメイン リストを送信」と「クライアントのユーザー インターフェイスでドメイン リストを非表示」グローバル設定によって、Horizon Web Client からサーバへのログイン方法がどのように決まるかを示します。

[ドメイン リストを送信] 設定[クライアントのユーザー インターフェイスでドメイン リストを非表示] 設定ユーザーのログイン方法
無効(デフォルト)有効(デフォルト)[ドメイン] ドロップダウン メニューは表示されません。ユーザーは、[ユーザー名] テキスト ボックスに次のいずれかの値を入力する必要があります。
  • ユーザー名
  • domain\username
  • username@domain.com
無効無効クライアントでデフォルトのドメインが設定されている場合、デフォルトのドメインが [ドメイン] ドロップダウン メニューに表示されます。クライアントがデフォルトのドメインを認識していない場合は、[ドメイン] ドロップダウン メニューに *DefaultDomain* が表示されます。ユーザーは、[ユーザー名] テキスト ボックスに次のいずれかの値を入力する必要があります。
  • ユーザー名
  • domain\username
  • username@domain.com
アクティベーション済みアクティベーション済み[ドメイン] ドロップダウン メニューは表示されません。ユーザーは、[ユーザー名] テキスト ボックスに次のいずれかの値を入力する必要があります。
  • ユーザー名(複数のドメインの場合は使用できません)
  • domain\username
  • username@domain.com
アクティベーション済み無効ユーザーは、[ユーザー名] テキスト ボックスにユーザー名を入力して、[ドメイン] ドロップダウン メニューからドメインを選択できます。あるいは、[ユーザー名] テキスト ボックスに次のいずれかの値を入力できます。
  • domain\username
  • username@domain.com

スマート カード認証

Horizon Web Client でスマート カード認証を使用するには、次の考慮事項が適用されます。

  • Horizon ブローカに対するスマート カード認証
    Horizon ブローカへのログインでスマート カード認証がサポートされます。これには Horizon 8 が必要ですが、Horizon Cloud にも互換性があります。ブラウザでは、Horizon Web Client を介した仮想マシンへのスマート カード転送はサポートされていません。
  • 認証転送の制限事項
    Horizon Web Client はスマート カード リダイレクトを直接サポートしていないため、スマート カード認証を仮想マシンに転送することはできません。ただし、仮想マシン内に仮想スマート カードをセットアップすることは可能です。
  • True SSO のサポート
    Horizon 登録サーバ (TrueSSO) を使用した True SSO は、スマート カード リダイレクトが必要なシングル サインオンの代替手段となる場合があります。

Horizon Web Client と Omnissa Workspace ONE の併用

Workspace ONE で Horizon Web Client を使用することもできます。Workspace ONE のインストールと Horizon Connection Server で使用するための構成の詳細については、Workspace ONE のドキュメンテーションを参照してください。

Horizon Connection Server を SAML 認証サーバとペアにする詳細については、『Horizon 8 の管理』を参照してください。

クライアント Web ブラウザ アクセスのファイアウォール ルール

Horizon Connection Server インスタンス、リモート デスクトップ、公開アプリケーションに接続することをクライアント Web ブラウザに許可するには、ファイアウォールで特定の TCP ポートの受信トラフィックを許可する必要があります。

Horizon Web Client との接続では HTTPS を使用する必要があります。HTTP 接続は許可されません。

デフォルトでは、Horizon Connection Server インスタンスをインストールする場合、ファイアウォールが TCP ポート 8443 へのインバウンド トラフィックを許可するように構成するため、Windows ファイアウォールで Horizon View Horizon Connection Server (Blast-In) ルールが有効になります。

送信元デフォルトの送信元ポートプロトコル送信先デフォルトの送信先ポート
クライアント Web ブラウザすべての TCPHTTPSHorizon Connection Server インスタンスTCP 443最初に接続するために、クライアント デバイスの Web ブラウザは、TCP ポート 443 で Horizon Connection Server インスタンスに接続します。
クライアント Web ブラウザすべての TCPHTTPSBlast Secure GatewayTCP 8443最初の接続が行われた後、クライアント デバイスの Web ブラウザは、TCP ポート 8443 で Blast Secure Gateway に接続します。この第 2 の接続を許可するためには、Blast Secure Gateway を Horizon Connection Server インスタンスで有効にする必要があります。
Blast Secure Gatewayすべての TCPHTTPSHorizon Web Client AgentTCP 22443Blast Secure Gateway が有効になっている場合、ユーザーがリモート デスクトップまたは公開アプリケーションを選択すると、Blast Secure Gateway はリモート デスクトップ仮想マシンまたは RDS ホストの TCP ポート 22443 で Horizon Web Client Agent に接続します。このエージェント コンポーネントは、Horizon Agent のインストールに含まれています。
クライアント Web ブラウザすべての TCPHTTPSHorizon Web Client AgentTCP 22443Blast Secure Gateway が有効になっていない場合、ユーザーがリモート デスクトップまたは公開アプリケーションを選択すると、クライアント デバイスの Web ブラウザはデスクトップ仮想マシンまたは RDS ホストの TCP ポート 22443 で Horizon Web Client Agent に直接接続します。このエージェント コンポーネントは、Horizon Agent のインストールに含まれています。

新しい TLS 証明書を使用するための Horizon Web Client Agent の構成

業界の規制やセキュリティ規制を遵守するため、証明書認証局 (CA) が署名した証明書と Horizon Web Client Agent が生成するデフォルトの TLS 証明書を置き換えることができます。

リモート デスクトップに Horizon Web Client Agent をインストールすると、Horizon Web Client Agent サービスがデフォルトの自己署名の証明書を作成します。このサービスは、Horizon Web Client を使用するブラウザにデフォルトの証明書を提示します。

**注:**デスクトップ仮想マシンのゲスト OS で、このサービスは Horizon Blast サービスと呼ばれます。

デフォルトの証明書を CA から取得する署名された証明書に置き換えるには、証明書を各リモート デスクトップの Windows ローカル コンピュータ証明書ストアにインポートする必要があります。また、Horizon Web Client Agent が新しい証明書を使用できるようにするレジストリ値も設定する必要があります。

デフォルトの Horizon Web Client Agent 証明書を CA が署名した証明書に置き換える場合、各リモート デスクトップで一意の証明書を構成します。親仮想マシンまたはデスクトップ プールを作成するために使用するテンプレートに CA が署名した証明書を構成しないでください。この方法では、数百または数千台のリモート デスクトップが同じ証明書を持つことになります。

リモート デスクトップの MMC への証明書スナップインの追加

Windows ローカル コンピュータ証明書ストアに証明書を追加する前に、Horizon Web Client Agent がインストールされるリモート デスクトップで Microsoft Management Console (MMC) に証明書のスナップインを追加する必要があります。

前提条件

MMC および証明書のスナップインが、Horizon Web Client Agent がインストールされている Windows ゲスト OS で使用できることを確認します。

手順

  1. リモート デスクトップで、[スタート] をクリックして mmc.exe を入力します。

  2. [MMC] ウィンドウで、[ファイル] > [スナップインの追加と削除] に移動します。

  3. [スナップインの追加と削除] ウィンドウで、[証明書] を選択し、[追加] をクリックします。

  4. [証明書スナップイン] ウィンドウで、[コンピュータ アカウント] を選択し、[次へ] をクリックし、[ローカル コンピュータ] を選択し、[終了] をクリックします。

  5. [スナップインの追加と削除] ウィンドウで、[OK] をクリックします。

次の手順

SSL 証明書を Windows ローカル コンピュータの証明書ストアにインポートします。「Windows 証明書ストアへの Horizon Web Client Agent 証明書のインポート」を参照してください。

Windows 証明書ストアへの Horizon Web Client Agent 証明書のインポート

デフォルトの Horizon Web Client Agent の証明書を認証局 (CA) 署名付き証明書で置き換えるには、認証局 (CA) 署名付き証明書を Windows ローカル コンピュータの証明書ストアへインポートする必要があります。Horizon Web Client Agent がインストールされている各リモート デスクトップでこの手順を実行します。

前提条件

  • リモート デスクトップで Horizon Web Client Agent がインストールされていることを確認します。
  • CA によって署名された証明書がリモート デスクトップにコピーされたことを確認します。
  • 証明書のスナップインが MMC に追加されたことを確認します。「リモート デスクトップの MMC への証明書スナップインの追加」セクションを参照してください。

手順

  1. リモート デスクトップの MMC ウィンドウで、[証明書 (ローカル コンピュータ)] ノードを拡張して [個人] フォルダを選択します。

  2. [操作] ペインで、[その他のアクション] > [すべてのタスク] > [インポート] に移動します。

  3. [Certificate Import(証明書のインポート)] ウィザードで、[次へ] をクリックして証明書が格納されている場所を参照します。

  4. 証明書ファイルを選択して [開く] をクリックします。

    証明書ファイルのタイプを表示するには、[ファイル名] ドロップダウン メニューからそのファイル形式を選択できます。

  5. 証明書ファイルに含まれるプライベート キーのパスワードを入力します。

  6. [この鍵をエクスポート可能にマークする] を選択します。

  7. [すべての拡張可能なプロパティを含む] を選択します。

  8. [次へ] をクリックして [終了] をクリックします。

    結果:新しい証明書が [証明書(ローカル コンピュータ)] > [個人] > [証明書] フォルダに表示されます。

  9. 新しい証明書にプライベート キーが含まれていることを確認します。

    a. [証明書(ローカル コンピュータ)] > [個人] > [証明書] フォルダで、新しい証明書をダブルクリックします。

    b. [証明書情報] ダイアログ ボックスの [全般] タブで、「You have a private key that corresponds to this certificate」というメッセージが表示されていることを確認します。

次の手順

必要に応じて、ルート証明書と中間証明書を Windows 証明書ストアにインポートします。「Horizon Web Client Agent のルートおよび中間証明書のインポート」を参照してください。

適切なレジストリ キーを証明書サムプリントで構成します。「Windows レジストリへの証明書サムプリントの設定」を参照してください。

Horizon Web Client Agent のルート証明書と中間証明書のインポート

証明書チェーンのルート証明書と中間証明書が、Horizon Web Client Agent にインポートした SSL 証明書と共にインポートされていない場合、Windows ローカル コンピュータ証明書ストアにこれらの証明書をインポートする必要があります。

手順

  1. リモート デスクトップの MMC コンソールで、[証明書(ローカル コンピュータ)] ノードを展開して [信頼されたルート証明機関] > [証明書] フォルダに移動します。

    • ルート証明書がこのフォルダにあり、中間証明書が証明書チェーンにない場合は、この手順を省略します。
    • ルート証明書がこのフォルダになければ、手順 2 に進みます。
  2. [信頼されたルート証明機関] > [証明書] フォルダを右クリックし、[すべてのタスク] > [インポート] をクリックします。

  3. [証明書のインポート] ウィザードで、[次へ] をクリックしてルート CA 証明書が保存されている場所を参照します。

  4. ルート CA 証明書ファイルを選択し、[開く] をクリックします。

  5. [次へ] をクリックし、[次へ] をクリックし、そして [終了] をクリックします。

  6. サーバ証明書に中間 CA が署名している場合は、証明書チェーンのすべての中間証明書を Windows ローカル コンピュータの証明書ストアにインポートします。

    a. [証明書(ローカル コンピュータ)] > [中間認証局] > [証明書] フォルダに移動します。

    b. インポートする各中間証明書に対して、手順 3 から 6 を繰り返します。

次の手順

適切なレジストリ キーを証明書サムプリントで構成します。「Windows レジストリへの証明書サムプリントの設定」を参照してください。

Windows レジストリでの証明書サムプリントの設定

Horizon Web Client Agent が、Windows 証明書ストアへインポートされた CA 署名の証明書を使用できるように、Windows レジストリ キーの証明書サムプリントを構成する必要があります。デフォルト証明書を CA 署名の証明書に交換する各リモート デスクトップでこの手順を実行する必要があります。

前提条件

CA によって署名された証明書が Windows 証明書ストアにインポートされていることを確認します。「Windows 証明書ストアへの Horizon Web Client Agent 証明書のインポート」を参照してください。

手順

  1. Horizon Web Client Agent がインストールされているリモート デスクトップの MMC ウィンドウで、[証明書(ローカル コンピュータ)] > [個人] > [証明書] フォルダの順に移動します。

  2. Windows 証明書ストアへインポートした認証局 (CA) 署名付き証明書をダブルクリックします。

  3. [証明書] ダイアログ ボックスで、[詳細] タブをクリックし、スクロール ダウンして、[サムプリント] アイコンを選択します。

  4. 選択したサムプリントをテキスト ファイルへコピーします。例:31 2a 32 50 1a 0b 34 b1 65 46 13 a8 0a 5e f7 43 6e a9 2c 3e

    **注:**サムプリントをコピーする場合は、先頭にあるスペースを含めないでください。サムプリントとともに先頭にあるスペースをレジストリ キー(手順 7)へ誤って貼り付けると、証明書が正常に設定されない場合があります。先頭にあるスペースがレジストリの値テキスト ボックスに表示されなくても、この問題が発生する場合があります。

  5. Horizon Web Client Agent がインストールされたデスクトップで Windows レジストリ エディタを起動します。

  6. HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config レジストリ キーに移動します。

  7. SslHash 値を修正して、テキスト ボックスに証明書サムプリントを貼り付けます。

  8. Windows を再起動します。

結果

ユーザーが Horizon Web Client を介してリモート デスクトップへ接続する場合、Horizon Web Client Agent はユーザーのブラウザに CA 署名の証明書を提供します。

特定の暗号化スイートを使用するための Horizon Web Client の構成

デフォルトの暗号化セットではなく特定の暗号化スイートを使用するように、Horizon Web Client Agent を構成できます。

デフォルトでは、Horizon Web Client Agent は、ネットワークからのデータの盗み出しや偽装に対して、強力な保護を提供する特定の暗号化に基づいた暗号を使用するために、TLS 接続の受信を必要とします。Horizon Web Client Agent が使用する暗号化の代替リストを構成できます。許可される暗号化のセットは OpenSSL 形式で表記されます。暗号リストの形式を表示するには、Web ブラウザで openssl cipher string を検索します。

手順

  1. Horizon Web Client Agent がインストールされているデスクトップで、Windows レジストリ エディタを起動します。
  2. HKEY_LOCAL_MACHINE\SOFTWARE\Omnissa\Horizon\Blast\Config レジストリ キーに移動します。
  3. 新しい文字列 (REG_SZ) の値 SslCiphers を追加して、OpenSSL 形式で暗号化リストをテキスト ボックスに貼り付けます。
  4. 変更を有効にするには、Horizon Blast サービスを再起動します。Windows ゲスト OS では、Horizon Web Client Agent のサービスは Horizon Blast と呼ばれます。

結果

デフォルトの暗号化リストを使用するように戻すには、SslCiphers 値を削除して、Horizon Blast サービスを再起動します。値のデータ部分を単に削除しないでください。データ部分を削除すると、Horizon Web Client Agent は、OpenSSL 暗号化リスト形式の定義に従って、すべての暗号化を許可しなくなります。

Horizon Web Client Agent が起動すると、Horizon Blast サービスのログ ファイルに暗号化の定義を書き込みます。SslCiphers 値が Windows レジストリで構成されていない状態で Horizon Blast サービスが起動するときに、ログを調査して現在のデフォルトの暗号化リストを把握できます。

Horizon Web Client Agent のデフォルトの暗号定義は、セキュリティを向上するためにリリースごとに変更される場合があります。

CA 署名証明書を使用するための iOS の構成

iOS デバイスで Horizon Web Client を使用するには、認証局 (CA) によって署名された TLS 証明書をインストールする必要があります。Horizon Connection Server または Horizon Web Client Agent によって生成されるデフォルトの TLS 証明書を使用することはできません。

詳細については、『Horizon 8 のインストールとアップグレード』の「ルート証明書と中間証明書を信頼するための Omnissa Horizon Client for iOS の構成」セクションを参照してください。

Omnissa Unified Access Gateway での CA 署名付き証明書の使用

Unified Access Gateway アプライアンスを使用する場合は、Subject Alternative Names (SAN) が設定された CA 署名付き証明書をインストールする必要があります。

SAN が設定されていない CA 署名付き証明書または自己署名証明書を使用すると、接続がプライベートではないエラーが発生し、Horizon Web Client で接続できません。

注:

Horizon Connection Server インスタンスを使用する場合は、「ip-address にアクセスする(安全ではありません)」リンクをクリックして接続できます。

証明書のインストールと構成の詳細については、『Horizon 8 インストールとアップグレード』ドキュメントを参照してください。TLS 証明書を使用するように Horizon Web Client Agent を構成する方法については、「新しい TLS 証明書を使用するための Horizon Web Client Agent の構成」セクションを参照してください。

Horizon Web Client のアップグレード

Horizon Web Client のアップグレードでは、Horizon Connection Server のアップグレードも行います。

Horizon Web Client をアップグレードする場合は、複製されたグループのすべてのインスタンスに Horizon Connection Server の対応するバージョンがインストールされていることを確認します。

Horizon Connection Server をアップグレードすると、Horizon Web Client が自動的にインストールまたはアップグレードされます。

Horizon Web Client コンポーネントがインストールされているかどうかを確認するには、Windows オペレーティング システムの [プログラムのアンインストール] アプレットを開き、リストで Horizon Web Client を探します。

Horizon Connection Server からの Horizon Web Client コンポーネントのアンインストール

他の Windows ソフトウェアを削除するために使用するのと同じ方法で Horizon Web Client コンポーネントを削除できます。

手順

  1. Horizon Web Client がインストールされている Horizon Connection Server インスタンスで、Windows コントロール パネルの [プログラムのアンインストール] を開きます。
  2. [Horizon Web Client] を選択して、[アンインストール] をクリックします。
  3. **(オプション)**そのホストの Windows ファイアウォールで、TCP ポート 8443 がインバウンド トラフィックを許可しないことを確認します。

次の手順

該当する場合は、サードパーティ ファイアウォールでルールを変更して、この Horizon Connection Server インスタンスで TCP ポート 8443 に対するインバウンド トラフィックを非許可にします。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…