Skip to main content

2026년 8월 24일

Workspace ONE Access를 통한 Microsoft Entra ID 가입 데스크톱 및 애플리케이션에 대한 SSO

Horizon 8 2512부터 Horizon은 Omnissa Workspace ONE Access를 통해 액세스할 때 Entra ID에만 가입된 수동으로 프로비저닝된(수동 풀) Azure 가상 시스템에 대한 SSO(Single Sign-On)를 지원합니다.

Active Directory 기반 최종 사용자는 Omnissa Access를 통해 인증되며 가상 시스템 내에서 자격 증명을 다시 입력하지 않고도 수동으로 프로비저닝된(수동 풀) Horizon 데스크톱을 시작할 수 있습니다. 이 기능은 Entra ID에 구축된 환경에 대한 액세스를 간소화하고 온-프레미스 조직에 Azure 기반 Horizon 리소스를 보다 원활하게 제공할 수 있도록 합니다.

SSO는 사용자가 Workspace ONE Access를 통해 인증하는 경우에만 지원됩니다. ​

설정 및 구성 요구 사항

Entra ID 전용 Azure VM에 대한 SSO는 다음 구성에서 지원됩니다.

  • Horizon 8 Server​ 버전 2512 이상
  • Entra ID에 가입되고 에이전트 버전 2512 이상을 사용하여 수동 데스크톱 풀에 배포된 Azure 호스팅 에이전트 시스템
  • Active Directory에서 시작되고 Microsoft Entra Connect 동기화를 사용하여 Entra ID에 동기화된 최종 사용자
  • Workspace ONE Access(호스팅됨)를 통해 인증하는 최종 사용자
  • 암호 해시 동기화 또는 AD FS로의 위임을 사용하여 Microsoft Entra ID를 ID 제공자로 사용하도록 구성된 Workspace ONE Access(호스팅됨)
  • Blast 프로토콜
  • Horizon Windows Client 버전 2512 이상

다음 구성은 지원되지 않습니다.

  • Workspace ONE Access 없이 Windows 클라이언트 직접 실행
  • 기타 유형의 클라이언트(Windows 클라이언트만 지원됩니다.)
  • PCoIP 프로토콜

Workspace ONE Access 호스팅됨

Entra ID를 사용하여 Omnissa Identity Service를 구성하는 방법에 대한 설명서는 Omnissa Identity Service 사용에서 찾을 수 있습니다.

Microsoft Entra ID로 구성된 Omnissa Identity Service

다음 단계에서는 사용자 인증에 Microsoft Entra ID를 사용하도록 Omnissa Identity Service를 구성하는 방법을 설명합니다.

  1. Workspace ONE Access 관리 콘솔에 로그인합니다.

  2. ID 및 액세스 관리 > ID 제공자로 이동합니다.

  3. ID 제공자 추가를 선택하고 SAML 2.0(또는 단계별 설정의 경우 Microsoft Entra ID)을 선택합니다.

  4. ID 제공자를 구성합니다.

    • 이름설명을 설정합니다.

    • Microsoft Entra ID 페더레이션 메타데이터를 업로드하거나 참조합니다.

    • Microsoft Entra ID에서 지정한 대로 Single Sign-On URL단일 로그아웃 URL을 입력합니다.

  5. 필수 인증 특성(예: userPrincipalNameemail)만 구성합니다.

  6. ID 제공자를 저장합니다.

  7. ID 제공자를 적절한 액세스 정책에 할당합니다.

  8. Entra ID 계정으로 Workspace ONE Access 사용자 포털에 로그인하여 인증을 확인합니다. ​

온-프레미스 SCIM 특성 매핑

다음 단계에서는 사용자, 그룹 및 추가 특성을 Omnissa Identity Service와 동기화하도록 Microsoft Entra ID에서 SCIM 프로비저닝을 구성하는 방법을 설명합니다.

  1. Microsoft Entra ID에서 엔터프라이즈 애플리케이션으로 이동합니다.

  2. 관리 > 프로비저닝으로 이동합니다.

  3. 관리 > 특성 매핑으로 이동합니다.

  4. 다음 중 하나를 엽니다.

    • Microsoft Entra ID 사용자 프로비저닝 또는

    • Microsoft Entra ID 그룹 프로비저닝

  5. URL을 수정하여 스키마 편집기를 사용하도록 설정합니다.

    • 쿼리 매개 변수 Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true를 추가합니다.

    쿼리 매개 변수가 URL 조각 # 앞에 나타나는지 확인합니다.

    • 이전 URL 형식: https://aad.portal.azure.com/#view/Microsoft_AAD_Connect_Provisioning/…

    • 새 URL 형식: https://aad.portal.azure.com/?Microsoft_AAD_Connect_Provisioning_forceSchemaEditorEnabled=true#view/Microsoft_AAD_Connect_Provisioning/…

  6. 업데이트된 URL로 이동합니다.

  7. 고급 옵션 표시 > 지원되는 특성 > Microsoft Entra ID에 대한 특성 목록 편집으로 이동합니다.

    Microsoft Entra ID 그룹 특성에서 이름이 다음으로 설정된 새 행을 추가합니다.

    • onPremisesDistinguishedName

    • onPremisesUserPrincipalName

  8. 저장 > 예를 클릭합니다.

  1. 다음으로 이동: 고급 옵션 표시 > 지원되는 특성 > <your registered app name>에 대한 특성 목록 편집

    다음에 대한 새 행 추가:

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName

    • urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier

  2. 저장 > 예를 클릭합니다.

특성 매핑

새로 추가된 특성을 다음과 같이 매핑합니다.

SCIM 특성 Entra 특성
externalId objectId(일반 WS1 요구 사항)
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesUserPrincipalName onPremisesUserPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:distinguishedName onPremisesDistinguishedName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:userPrincipalName userPrincipalName
urn:ietf:params:scim:schemas:extension:ws1b:2.0:User:onPremisesSecurityIdentifier onPremisesSecurityIdentifier

Horizon 8 Server ​

연결 서버 도메인 요구 사항:

  • 각 Horizon Connection Server는 사용자 도메인을 검색할 수 있는 도메인에 가입되어 있어야 합니다.
  • 사용자가 다른 도메인에 있는 경우 도메인 신뢰가 설정되어 있어야 합니다.
  • Workspace ONE Access를 통해 인증하는 모든 도메인에 대해 사용자 조회가 성공했는지 확인합니다.

Workspace ONE 모드에서 구성된 SAML 인증자

다음 단계에서는 SAML을 사용하여 Workspace ONE Access에 인증을 위임하도록 Horizon을 구성하는 방법을 설명합니다.

  1. Horizon Console에 로그인합니다.
  2. 설정 > 인증 > SAML 2.0으로 이동합니다.
  3. SAML 인증자를 추가하거나 편집합니다.
  4. 인증자 모드를 Workspace ONE으로 설정합니다.
  5. Workspace ONE Access URL을 지정합니다.
  6. 구성을 저장합니다.
  7. 설정 > 서버 > 연결 서버로 이동합니다.
  8. 각 연결 서버를 편집하고 SAML 인증을 사용하도록 설정합니다.
  9. 변경 내용을 저장합니다.

Horizon Windows Agent

Horizon Windows Client

특별한 구성이 필요하지 않습니다.

AD FS

AD FS 설정에 대한 자세한 지침은 Microsoft 설명서를 참조하십시오.

Entra ID Connect Sync

Entra ID Connect Sync를 설정하는 방법에 대한 자세한 내용은 Microsoft 설명서를 참조하십시오.

Horizon Enterprise 리소스 및 클라이언트 애플리케이션의 Entra ID 테넌트 사용 설정

Horizon Enterprise 리소스 및 클라이언트 애플리케이션을 Entra ID 테넌트에 추가하고 관리자 동의를 부여해야 합니다. 이 단계는 Azure 포털을 통해 원격 데스크톱 보안을 구성하기 위한 사전 요구 사항입니다.

이 사용 설정 프로세스는 다음과 같습니다.

  • Entra ID 테넌트에서 Horizon Enterprise 및 Horizon Enterprise Client 애플리케이션에 대한 서비스 주체를 생성합니다.
  • Horizon Enterprise 애플리케이션에 대한 관리자 동의를 부여합니다.
  • Horizon Enterprise Client 애플리케이션에 대한 관리자 동의를 부여합니다.

애플리케이션 식별자

Horizon Enterprise 애플리케이션 식별자는 다음과 같이 정의됩니다.

  • Horizon Enterprise: 7ca77652-da87-4868-b1f2-1e858d1653f1
  • Horizon Windows Client: 507b8294-17f2-4e93-b950-32883747b3c5

SSO 클라이언트 및 리소스 애플리케이션에 대한 관리자 동의를 부여하려면 연결 서버 설치의 extras\scripts 하위 디렉토리에 있는 Horizon-EntraID-Consent.ps1 PowerShell 스크립트를 실행합니다.

다음 단계에서는 Microsoft Entra 관리 센터에서 Horizon Enterprise 애플리케이션에 대한 원격 연결 구성을 설정하는 방법을 설명합니다.

  1. Microsoft Entra 관리 센터를 엽니다.

  2. 디바이스로 이동합니다.

  3. Horizon Enterprise 애플리케이션을 선택합니다.

  4. 사용자를 원격 디바이스에 인증하는 Microsoft Entra ID 인증 프로토콜 사용 토글을 활성화합니다.

  5. SSO를 사용하도록 설정할 대상 디바이스 그룹 옵션에서 SSO를 사용하도록 설정할 모든 디바이스가 포함된 동적 디바이스 그룹을 선택합니다.

  6. 대상 서버 리소스에 연결할 클라이언트 애플리케이션 옵션에서 Horizon Enterprise Client 애플리케이션을 선택합니다.

클라이언트 애플리케이션 승인

이 구성은 Windows 클라이언트 애플리케이션이 SSO를 위해 리소스 애플리케이션과 통신하는 것을 명시적으로 승인하여 안전하고 신뢰할 수 있는 통신을 보장합니다

신뢰할 수 있는 디바이스 그룹 사용 설정

이 구성은 알려진/신뢰할 수 있는 디바이스에 대해 반복되는 인증 동의 프롬프트를 표시하지 않아 사용자 환경을 개선하고 마찰을 줄입니다.

이 페이지가 도움이 되었나요?

이 항목에 대한 피드백 보내기

이 항목이 도움이 되었나요?

개인정보나 기밀정보는 입력하지 마세요.

링크를 생성하는 중…