Skip to main content

2026 年 9 月 1 日

Horizon Cloud on Microsoft Azure - LDAPS (LDAP over SSL) 用に構成された Active Directory 環境の使用

このページでは、クラウド プレーン テナントで LDAPS 用に構成された Active Directory 環境を使用するためのサービスのサポートについて説明します。

サービス リリース 2201 以降、 サービスは、LDAPS を使用するように構成された Active Directory (AD) ドメイン環境の使用をサポートします。この機能を使用するには、テナントを明示的に有効にする必要があります。また、ポッド フリート内のポッドは、v2201 リリースのマニフェスト レベルを実行している Horizon Cloud ポッドのみで構成されている必要があります。この機能の有効化を要求するには、 ナレッジベースの記事 2006985 の説明に従ってサポート リクエストを発行します。

この機能の概要

VDI 提供サービスとして、このサービスには、ドメイン バインド アカウントを使用して Active Directory ドメインでルックアップを実行する機能が必要です。Active Directory 環境が LDAPS 用に構成されている場合、サービスにはドメイン コントローラのルート CA 証明書と、オプションで中間 CA 証明書が必要です。Horizon Universal Console を使用して証明書を収集し、システムに保存します。

サービスは、信頼された CA 証明書をシステムに提供するために、自動検出と手動アップロードの 2 つの方法を提供します。これらの方法については、このページで詳しく説明します。

重要なポイントと要件

LDAPS 構成の Active Directory ドメインを登録する前に、次の重要なポイントと要件を確認してください。

  • 自己署名証明書はサポートされていません。
  • サービスでは、LDAPS を使用するように構成されたドメインの SRV レコードが DNS に含まれている必要があります。ドメインに LDAPS を使用することを選択すると、SRV レコードの使用が暗黙的に義務付けられます。
  • チャネル バインドを強制するように Active Directory 環境を構成することを強く推奨します。チャネル バインディングの強制は、特に中間者 (MITM) 攻撃を回避するために、LDAPS を正しく保護するために不可欠です。
  • サービスのドメイン登録ワークフローで、使用するサービスの優先ドメイン コントローラを指定する場合は、完全修飾 DNS ホスト名を使用して指定する必要があります。これらの優先ドメイン コントローラを Horizon Universal Console に入力すると、コンソールは IP アドレスの入力を防止します。ベスト プラクティスは、少なくとも 2 つの優先 DC を指定することです。
  • コンソールのドメイン バインド ウィザードで優先 DC を指定しない場合、サービスが DNS を使用して検出する DC は、すべてのポッドからアクセスできる必要があります。
  • ファイアウォール構成では、次のポートとプロトコルを使用して、すべてのポッドからドメイン コントローラへの送信接続を許可する必要があります。
    • ポート 88/TCP - Kerberos 認証
    • ポート 636/TCP および 3269/TCP:LDAPS 通信
  • ルート証明書を除く、信頼チェーン内のすべての証明書に対して HTTP 失効エンドポイントが定義されている必要があり、そのエンドポイントはポッドから HTTP 経由でアクセスできる必要があります。この要件には、次の点が含まれます。
    • 失効エンドポイントには LDAP を使用しないでください。
    • サービスは、証明書で定義されている OCSP または CRL HTTP URL を使用して失効チェックを実行します。
    • 証明書で HTTP プロトコルの OCSP または CRL エンドポイントが定義されていない場合、サービスは失効チェックを実行できません。その場合、LDAPS 接続は失敗します。
    • すべてのポッドが失効エンドポイントを認識できる必要があります。ファイアウォールは、デプロイされたポッドから失効エンドポイントに送信される送信トラフィックを HTTP 経由でブロックすることはできません。

自動検出 - Microsoft CA

Microsoft CA を使用してドメイン コントローラ証明書を発行している場合、Horizon Universal Console は自動検出メカニズムを提供します。このメカニズムは、Active Directory 環境からすべてのルート証明書と中間証明書を自動的に検索し、システムで使用するための確認と承認のためにコンソールに表示します。自動検出された証明書をすべて受け入れるか、まったく受け入れないかを選択できます。部分承認はサポートされていません。

コンソールで承認されると、システムは、同じフォレストのすべてのドメインで後で使用するために承認された証明書を保存します。1 つのドメインで自動検出プロセスを実行してそのドメインをサービスに登録した後、同じフォレストから別のドメインを登録する場合、同じフォレストの以前のドメインがすでに登録されていても、コンソールに表示される自動検出された証明書を受け入れる必要があります。このフローは、新しいドメイン登録時に、フォレスト内に新しい証明書が作成されたかどうか、または前のドメイン登録から同じフォレストの次のドメイン登録までの間に証明書が削除されたかどうかを検出する方法を提供します。

コンソールは、この自動検出パスを次の場所で提供します。

  • Active Directory ドメイン登録フローのドメイン バインド部分の プロトコル 手順。プロトコルに LDAPS を選択すると、 自動検出 選択とボタンを使用して証明書を自動検出し、その使用を承認することができます。
  • [Active Directory 証明書] ページの 設定 > Active Directory 証明書 > 自動検出されます。テナントに少なくとも 1 つの登録済み Active Directory ドメインがある場合、コンソールはこのページを使用可能にします。このページには自動検出された証明書が表示されるため、どの証明書が承認されているかを確認したり、使用されていない証明書を削除してセットをクリーンアップしたりできます。

手動アップロード - Microsoft 以外の CA または Microsoft CA

Microsoft 以外の CA を使用してドメイン コントローラ証明書を発行している場合、またはエンタープライズ CA をサポートしていない AADDS を使用している場合、Horizon Universal Console は CA 証明書をシステムに提供するための手動アップロード パスを提供します。この場合、コンソールを使用して、PEM でエンコードされたルート CA 証明書と中間 CA 証明書を手動でアップロードする必要があります。

環境で Microsoft CA を使用している場合でも、必要に応じて手動アップロードを選択できます。

Microsoft 以外のサードパーティの CA 証明書を certutil などのユーティリティを使用して Active Directory ドメインに公開した場合、自動検出方法でそれらの CA 証明書が検出されます。

コンソールは、この手動アップロード パスを次の場所で提供します。

  • Active Directory ドメイン登録フローのドメイン バインド部分の プロトコル 手順。プロトコルに LDAPS を選択すると、 アップロード の選択とボタンを使用して証明書をアップロードできます。
  • [Active Directory 証明書] ページの 設定 > Active Directory 証明書**>アップロードされています**。テナントに少なくとも 1 つの登録済み Active Directory ドメインがある場合、コンソールはこのページを使用可能にします。そのページで、 アップロード ボタンを使用して各証明書をアップロードします。

失効チェック

サービスは、証明書で定義されている内容(OCSP または CRL http:// URL)を使用して証明書の失効チェックを実行します。サービスは OCSP によるチェックを優先します。エンドポイントにアクセスできない場合、サービスは CRL を使用して正常にチェックを試みます。

ホチキス止めされた OCSP 応答がサポートされます。

覚えておいてください: 前述の「重要なポイントと要件」セクションで説明したように、CA は HTTP を使用して OCSP または CRL のいずれか、またはその両方を提供するように構成する必要があります。この要件を満たしていない場合、サービス チェックは機能しません。

新しく発行された CA 証明書 - ドメイン登録の更新が必要

新しい CA 証明書を発行する場合は、できるだけ早くシステムを更新して、新しく発行された CA 証明書を認識させる必要があります。次のいずれかの方法を使用して、CA 証明書をシステムに取り込みます

  • ドメイン登録で手動アップロードを使用する場合

    CA 証明書が新しく発行されたらすぐに、システムにアップロードする必要があります。設定 > Active Directory 証明書****アップロード> の順に移動し、アップロード を使用します。

  • ドメイン登録で自動検出が使用されている場合

    この方法を使用すると、システムは新しく発行された CA 証明書の存在を自動的に検出します。システムが新しい CA 証明書を検出すると、通知が生成され、コンソールの標準通知表示とともに表示されます。この通知は、新しい CA 証明書をシステムに保存する必要があることを警告することを目的としています。ドメイン フォレストの場合、この通知はフォレスト内のすべてのドメインではなく、フォレストごとに 1 つのドメインに対して生成されます。1 つのドメインの登録を更新すると、すべてのフォレストのドメインに対するアクションが満たされるためです。

    ドメイン登録を更新するには、コンソールのドメイン バインド ウィザードを起動し、ウィザードの プロトコル ステップの 自動検出 ボタンを使用して自動検出プロセスを繰り返します。

DC 証明書の有効期限が近い場合 - できるだけ早く修正

サービスがドメイン コントローラ (DC) 証明書の有効期限が近づいていることを検出すると、通知が作成され、コンソールの標準通知とともにコンソールに表示されます。最初の通知は、有効期限の 21 日前に表示されます。

重要: 管理者には、できるだけ早くこれらの通知に対処することを推奨します。

  • 有効期限が近づいている DC 証明書を再発行するための修正アクションを実行します。

  • 修正アクションに新しい CA 証明書の発行が含まれる場合は、その CA を使用して新しい DC 証明書を発行する前に、新しい CA 証明書をシステムに保存する必要があります。新しい CA 証明書をシステムに保存する手順については、前のセクションを参照してください。

  • 期限切れ間近の証明書通知の例

    次のスクリーンショットは、これらの通知の 1 つを示しています。ドメイン フォレストの場合、この通知はフォレスト内のすべてのドメインではなく、フォレストごとに 1 つのドメインに対して生成されます。1 つのドメインを更新すると、すべてのフォレストのドメインに対するアクションが満たされるためです。ハイパーリンクをクリックすると、そのドメインの構成に移動し、そこからドメイン バインド ウィザードを開始できます。

    期限切れ間近の証明書通知の 1 つを示すスクリーンショット

LDAP と LDAPS の切り替えのサポート

テナントがこのページの上部に記載されているこの機能の基準を満たしている場合、1 つのプロトコルを使用して Active Directory ドメインを登録した後、コンソールを使用して既存のドメイン バインド構成を更新し、他のプロトコルに切り替えることができます。たとえば、LDAPS プロトコルを使用するようにドメイン バインドを構成していて、LDAP に切り替える必要がある場合、またはその逆の場合は、 Active Directory > ドメイン バインド に移動し、ドメイン バインド情報を編集して他のプロトコルを選択できます。ドメイン バインドの編集を開始すると、コンソールにドメイン バインド ウィザードが開きます。次に、ウィザードを完了し、必要な情報を入力し、手順に従って、現在のプロトコル選択から別のプロトコル選択に変更します。

サービスの保存済みコレクションからの証明書の削除

コンソールには、現在サービスに保存されているすべての証明書が表示されます。不要になった証明書をコンソールの表示から消去できるようにするために、コンソールの 設定 > Active Directory 証明書 ページには、自動検出済み証明書とアップロード済み証明書の両方の表示に 削除 アクションが表示されます。

テナントが LDAPS サポートに対して有効になっている場合のドメイン バインド ウィザード

この機能を有効にすると、画面上のドメイン バインド フローは、有効になっていない場合とは異なって表示されます。この機能が有効になっている場合の手順は次のとおりです。

  1. https://cloud.horizon.omnissa.com で コンソールにログインします。

  2. テナントに登録されている Active Directory ドメインが 0 の場合(テナントと最初のポッドがまったく新しい場合など)は、その状況でアクセスできる唯一の場所(コンソールの [はじめに ] > [全般セットアップ ] > Active Directory > 構成)からドメイン バインド フローを開始します。

    テナントにすでに Active Directory ドメインが登録されている場合(コンソールでページの左側のメニューにアクセスできる場合)、コンソールの 設定 > Active Directory ページに移動して、ドメイン バインド情報の入力を開始できます。

  3. 手順 2 を実行すると、ドメイン バインド ウィザードが表示されます。このウィザードには、ドメイン バインド、プロトコル、サマリの 3 つの部分があります。

    次のスクリーンショットは、その表示と、ドメイン バインド部分から始まる 3 つの部分を示しています。

    フローの最初の手順で、ドメイン バインドの手順に対してコンソールに表示される内容を示すスクリーンショット。

  4. この最初のウィザードの手順では、必要な情報を入力し、 次へ をクリックして保存し、次の手順に進みます。各バインド アカウント名を入力するときは、ドメイン名を含まないアカウント名( ouraccountname などのユーザー ログイン名など)を入力します。これらのドメイン バインド アカウントにサービスが必要とするものについては、「 ドメイン バインド アカウント - 必要な特性」を参照してください。

    フィールド説明
    NETBIOS 名テキスト ボックスが表示されます。ポッドが通信路を確立している Active Directory ドメインの NetBIOS 名を入力します。通常、この名前にはピリオドは含まれません。Active Directory ドメイン環境から使用する値を見つける方法の例については、 NETBIOS 名と DNS ドメイン名情報の取得を参照してください。
    ドメイン名NETBIOS 名 に指定した Active Directory ドメインの完全修飾 DNS ドメイン名を入力します。
    バインド ユーザー名 および バインド パスワード選択したドメインで使用するサービスのドメイン バインド サービス アカウントの認証情報を指定します。
    補助アカウント #1バインド ユーザー名 フィールドと バインド パスワード フィールドに、補助 LDAP バインド アカウントとして使用するドメイン内のユーザー アカウントとそれに関連付けられたパスワードを入力します。
  5. プロトコル の手順では、プロトコルを選択し、必要に応じて、最初のウィザードの手順で入力した Active Directory ドメインとの通信にサービスが使用する優先ドメイン コントローラと追加情報を指定します。LDAPS 用に構成された Active Directory 環境のコンテキストでは、ウィザードのこの手順で信頼されている CA 証明書を指定します。

    ユーザー インターフェイスに プロトコル の選択内容が反映されます。次のスクリーンショットは、 LDAPS の選択と 自動検出 ラジオ ボタンの選択を示しています。

    ウィザードのコンソールのドメイン バインド - プロトコル手順を示すスクリーンショット。

    これらのフィールドはすべて、前のウィザード手順で指定した Active Directory ドメインのコンテキストにあります。ユーザー インターフェイスは、選択内容に基づいて動的に変更されます。

    フィールド説明
    プロトコルLDAPS または LDAP を選択します。
    ドメイン コントローラオプション。このテキスト ボックスを使用して、最初の手順で指定した Active Directory ドメインにアクセスするためにサービスで使用する DC のカンマ区切りリストを指定できます。このテキスト ボックスを空のままにすると、サービスは Active Directory ドメインで使用可能なドメイン コントローラを使用します。
    • プロトコルとして LDAPS を選択する場合は、完全修飾 DNS ホスト名を使用して DC を指定する必要があります。
    • プロトコルとして LDAP を選択すると、IP アドレスまたは完全修飾 DNS ホスト名のいずれかを使用できます。
    コンテキストActive Directory ドメインの名前付けコンテキスト。このテキスト ボックスは、前のウィザード手順の DNS ドメイン名 に指定した情報に基づいて自動入力されます。
    証明書プロトコルに LDAPS が選択されている場合に使用できます。CA 証明書をシステムに提供する方法を選択します。このページで前述したように、システムは次の 2 つの方法をサポートしています。
    • CA 証明書の自動検出。Active Directory ドメイン環境がこの方法の使用をサポートしているかどうかを確認するには、このドキュメント ページの上記の「自動検出 - Microsoft CA」セクションを参照してください。
    • CA 証明書を手動でアップロードします。Active Directory ドメイン環境で自動検出方法の使用がサポートされていない場合は、この方法を選択します。

    プロトコルに LDAPS を選択し、 証明書 でラジオ ボタンの 1 つを選択したら、証明書を提供するために選択した方法に応じて、次のいずれかの手順を実行します。どちらの場合も、ユーザー インターフェイスに表示される画面のプロンプトに従います。

    • 自動検出

      自動検出 をクリックします。このページの前のセクションで説明したように、システムは、関連するウィザード フィールドに入力された Active Directory ドメインおよびドメイン コントローラ情報によって指定された環境内の CA 証明書を検出します。これらの CA 証明書は、 ユーザー インターフェイスに表示されます。画面上のフローに従います。ユーザー インターフェイスには、検出されたすべての証明書を受け入れるように求められます。ウィザードが最後の手順に進む前に、検出された証明書のセットを受け入れる必要があります。

    • アップロード

      この方法では、PEM でエンコードされたルート CA 証明書と中間 CA 証明書を手動でアップロードする必要があります。アップロード をクリックして、ローカル システムから CA 証明書ファイルをアップロードします。ユーザー インターフェイスは、PEM ファイル拡張子を持つファイルのみを受け入れます。

    ウィザードの 次へ ボタンが表示されたら、クリックして最後の手順に進みます。

  6. サマリ の手順で情報を確認し、問題がなければ 終了 をクリックします。

    次のスクリーンショットは、前の手順でアップロード方法を使用して証明書を提供した場合のサマリを示しています。この例では、8 つの証明書がアップロードされています。

    コンソールのドメイン バインド - サマリ手順を示すスクリーンショット。

このフローの最後で、Active Directory ドメインのドメイン バインド構成がシステムに保存されます。

新しい Horizon Cloud テナントの最初の Active Directory ドメインの登録の一環として上記のフローを実行した場合、ユーザー インターフェイスは、ドメイン参加フローと管理者の追加フローを完了するように求めるプロンプトを表示します。これら 2 つのフローの詳細については、 最初の Active Directory ドメイン登録の実行のドメイン参加とスーパー管理者ロールの追加というタイトルのセクションを参照してください。

Active Directory 証明書ページ

証明書がシステムに保存されると、コンソールの [Active Directory 証明書] ページに表示されます。このページを使用して、現在システムに保存されている CA 証明書を確認したり、使用されなくなった証明書を削除したりできます。次のスクリーンショットは、説明のみを目的として、管理者が証明書をシステムにアップロードした場合を示しています。

[アップロード済み] ビューに 6 つのアップロードされた証明書がある場合のコンソールの [Active Directory 証明書] ページの例を示すスクリーンショット。

このページは役に立ちましたか?

このトピックについてフィードバックを送信

このトピックは役に立ちましたか?

個人情報や機密情報は入力しないでください。

リンクを生成しています…