Skip to main content

2026년 9월 2일

Entra ID SSO에 대한 SSO 구성 추가

Microsoft Azure 제공자 유형에서 Horizon Cloud를 사용하는 경우 Azure 프로비저닝된 데스크톱 VM은 Entra ID 가입 데스크톱에 대해 Single Sign-On을 지원합니다.

이 기능은 Windows Horizon Client의 원격 데스크톱 및 애플리케이션에 대한 SSO(Single Sign-On)를 지원합니다.

참고: 이 기능은 Mac, Linux 또는 Web Client에서는 지원되지 않습니다. 또한 Workspace ONE Access와 함께 사용하는 경우 지원되지 않습니다.

관련 정보는 Microsoft Azure Edge에 대한 요구 사항 체크리스트를 참조하십시오.

사전 요구 사항

현재 기준으로 Azure 프로비저닝된 가입 데스크톱 VM에 대한 Entra ID SSO를 구성하기 위한 사전 요구 사항은 다음과 같습니다. 시간에 따른 현재의 정확성을 보장하려면 Horizon Cloud 릴리스 정보Omnissa 상호 운용성 매트릭스에서 업데이트를 참조하십시오.

  • Omnissa Horizon Client 버전 2512이상(Windows Client).
  • 클라이언트의 호스트 OS는 아래 최소 버전 이상이어야 합니다.
  • Windows 11 24H2 Enterprise 단일 세션(2025년 10월 보안 누적 업데이트 이상 설치 포함).
  • Windows Server 2025(2026년 1월 보안 누적 업데이트 이상 설치 포함).
  • Omnissa Horizon Agent 버전 25.4.0 이상.
  • HCS 관리 포털에서 IDP 등록.
  • Entra ID 테넌트별 구성.
  • 시스템 ID Microsoft Entra ID로 프로비저닝된 풀.
  • 풀 그룹 SSO가 사용하도록 설정됨.
  • Microsoft Entra ID P1 라이선스. 원활한 SSO를 위해 신뢰할 수 있는 디바이스 그룹을 생성 및 구성하려면 이 라이선스가 필요합니다. 이 요구 사항이 충족되지 않으면 첫 번째 실행 시도 중에 일회성 동의 프롬프트가 나타납니다.
  • 제공자 유형 Microsoft Entra ID로 IDP 등록. IDP 통합 프로세스는 테넌트에서 Omnissa 리소스 애플리케이션 주체 등록을 보장합니다.

PowerShell 스크립트 실행

Omnissa 지원에서는 이 절차를 자동화하기 위한 PowerShell 스크립트를 제공할 수 있습니다. 관련 정보는 Workspace ONE Access를 통한 Microsoft Entra ID 가입 데스크톱 및 애플리케이션에 대한 SSO를 참조하십시오.

PostScript 파일의 요소는 아래에 제공됩니다.

  • 그래프 액세스 토큰 구성: 다음 사용 권한이 사용되도록 설정된 애플리케이션 주체를 사용하여 액세스 토큰을 생성합니다.

    • Application-RemoteDesktopConfig.ReadWrite.All
    • Application.Read.All

    ./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>"

  • SSO 확인: 리소스 애플리케이션 및 클라이언트 애플리케이션에 대한 현재 SSO 구성 상태를 확인합니다. 필요한 경우 신뢰할 수 있는 디바이스 그룹 구성을 확인합니다.

    .\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • SSO 구성: 리소스 및 클라이언트 애플리케이션에 대한 SSO를 구성합니다. 필요한 경우 신뢰할 수 있는 디바이스 그룹을 구성합니다.

    .\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • 서비스 주체 제거: 정리가 필요한 경우 이전에 등록된 애플리케이션을 제거하는 선택적 단계입니다.

    .\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>

리소스에 대한 관리자 동의 부여

PowerShell 명령을 실행한 후 Azure Portal을 열고 아래와 같이 리소스 애플리케이션에 대한 관리자 동의를 수동으로 부여합니다.

  1. Azure Portal에서 Azure Active Directory > 엔터프라이즈 애플리케이션을 클릭합니다.
  2. 클라이언트 리소스 애플리케이션 Horizon Cloud Service Client를 검색하여 찾습니다.
  3. 사용 권한 탭에서 관리자 동의 부여를 클릭합니다.

알려진 고려 사항

  • Entra SSO는 디바이스가 Entra ID에 완전히 가입된 후에 작동합니다. 경우에 따라 풀 VM이 프로비저닝됨으로 표시되고 사용 가능으로 보고된 후에도 이 프로세스가 몇 초 정도 걸릴 수 있습니다. 이러한 시나리오에서는 최종 사용자에게 자격 증명을 묻는 메시지가 표시될 수 있습니다.

  • 신뢰할 수 있는 디바이스 그룹이 있는 SSO 구성의 경우 MSFT 동적 그룹 처리에 몇 분 정도 걸릴 수 있습니다. 이러한 경우 최종 사용자는 디바이스 멤버 자격 업데이트가 완료되기 전에 데스크톱 또는 애플리케이션에 액세스하면 일회성 동의 프롬프트를 볼 수 있습니다.

이 페이지가 도움이 되었나요?

이 항목에 대한 피드백 보내기

이 항목이 도움이 되었나요?

개인정보나 기밀정보는 입력하지 마세요.

링크를 생성하는 중…