Skip to main content

2 de setembro de 2026

Adicionar uma configuração de SSO para um SSO do Entra ID

Ao usar o Horizon Cloud com o tipo de provedor do Microsoft Azure, as VMs de desktop provisionadas pelo Azure oferecem suporte ao Single Sign-On para desktops ingressados no Entra ID.

Este recurso oferece suporte ao Single Sign-On (SSO) para desktops e aplicativos remotos em clientes Windows Horizon.

Nota: este recurso não é compatível com Mac, Linux ou clientes Web. Também não é compatível com o Workspace One Access.

Para obter informações relacionadas, consulte a Lista de verificação de requisitos para implantar um Microsoft Azure Edge.

Pré-requisitos

No momento em que este documento foi escrito, os pré-requisitos para configurar o SSO do Entra ID para VMs de desktop ingressadas e provisionadas no Azure são os seguintes. Para garantir a precisão das informações ao longo do tempo, consulte as Notas da versão do Horizon Cloud e a Matriz de Interoperabilidade da Omnissa para obter atualizações.

  • Omnissa Horizon Client versão 2512 ou posterior (Windows Client).
  • O sistema operacional do host do cliente deve estar em uma versão inferior à mínima exigida.
  • Windows 11 Enterprise 24H2 de sessão única com a Atualização Cumulativa de Segurança de outubro de 2025 ou posterior instalada.
  • Windows Server 2025 com a Atualização Cumulativa de Segurança de janeiro de 2026 ou posterior instalada.
  • Omnissa Horizon Agent versão 25.4.0 ou posterior.
  • Registro do IDP no Portal de Administração do HCS.
  • Configuração por locatário do Entra ID.
  • Pool provisionado com identidade de máquina Microsoft Entra ID.
  • SSO do grupo de pools ativado.
  • Licença do Microsoft Entra ID P1. Esta licença é necessária para criar e configurar um grupo de dispositivos confiáveis para SSO integrado. Caso esse requisito não seja atendido, uma solicitação de consentimento única será exibida durante sua primeira tentativa de inicialização.
  • Registre o IDP com o tipo de provedor Microsoft Entra ID. O processo de integração do IDP garante o Registro da entidade de segurança do aplicativo de recursos Omnissa no seu locatário.

Execute o script do PowerShell

O Suporte da Omnissa pode fornecer um script do PowerShell para automatizar esse procedimento. Para obter informações relacionadas, consulte SSO para desktops e aplicativos ingressados no Microsoft Entra ID por meio do Workspace ONE Access.

Os elementos do arquivo PostScript são fornecidos abaixo:

  • Configure o token de acesso do Graph: gere o token de acesso usando a entidade de segurança de seu aplicativo com as seguintes permissões ativadas:

    • Application-RemoteDesktopConfig.ReadWrite.All
    • Application.Read.All

    ./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>"

  • Verificar SSO: verifique o status atual da configuração de SSO para o Aplicativo de Recursos e os Aplicativos Cliente. Opcionalmente, verifique a configuração do Grupo de Dispositivos Confiáveis.

    .\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • Configurar SSO: configure o SSO para recursos e aplicativos cliente. Opcionalmente, configure um Grupo de Dispositivos Confiáveis.

    .\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>]

  • Remover a entidade de serviço: esta etapa é opcional e serve para remover um aplicativo previamente registrado, caso seja necessário realizar uma limpeza.

    .\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>

Conceder consentimento administrativo para o recurso

Após executar os comandos do PowerShell, abra o Portal do Azure e conceda manualmente o consentimento do administrador para o aplicativo de recurso, conforme abaixo:

  1. No Portal do Azure, clique em Azure Active Directory > Aplicativos Empresariais.
  2. Procure e localize o aplicativo de recursos de seu cliente, Horizon Cloud Service Client.
  3. Na guia Permissões, clique em Conceder consentimento de administrador.

Considerações conhecidas

  • O SSO do Entra funciona depois que o dispositivo tem um Entra ID totalmente associado. Em alguns casos, esse processo pode levar alguns segundos, mesmo depois que a VM do pool for exibida como Provisionada e relatada como Disponível. Nesses cenários, os usuários finais podem ser solicitados a fornecer credenciais.

  • Para uma configuração de SSO com um grupo de dispositivos confiáveis, o processamento dinâmico de grupos da Microsoft pode levar vários minutos. Nesses casos, os usuários finais poderão notar uma solicitação de consentimento única se acessarem um aplicativo ou desktop antes que a atualização da associação do dispositivo seja concluída.

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…