Ao usar o Horizon Cloud com o tipo de provedor do Microsoft Azure, as VMs de desktop provisionadas pelo Azure oferecem suporte ao Single Sign-On para desktops ingressados no Entra ID.
Este recurso oferece suporte ao Single Sign-On (SSO) para desktops e aplicativos remotos em clientes Windows Horizon.
Nota: este recurso não é compatível com Mac, Linux ou clientes Web. Também não é compatível com o Workspace One Access.
Para obter informações relacionadas, consulte a Lista de verificação de requisitos para implantar um Microsoft Azure Edge.
Pré-requisitos
No momento em que este documento foi escrito, os pré-requisitos para configurar o SSO do Entra ID para VMs de desktop ingressadas e provisionadas no Azure são os seguintes. Para garantir a precisão das informações ao longo do tempo, consulte as Notas da versão do Horizon Cloud e a Matriz de Interoperabilidade da Omnissa para obter atualizações.
- Omnissa Horizon Client versão 2512 ou posterior (Windows Client).
- O sistema operacional do host do cliente deve estar em uma versão inferior à mínima exigida.
- Windows 11 Enterprise 24H2 de sessão única com a Atualização Cumulativa de Segurança de outubro de 2025 ou posterior instalada.
- Windows Server 2025 com a Atualização Cumulativa de Segurança de janeiro de 2026 ou posterior instalada.
- Omnissa Horizon Agent versão 25.4.0 ou posterior.
- Registro do IDP no Portal de Administração do HCS.
- Configuração por locatário do Entra ID.
- Pool provisionado com identidade de máquina Microsoft Entra ID.
- SSO do grupo de pools ativado.
- Licença do Microsoft Entra ID P1. Esta licença é necessária para criar e configurar um grupo de dispositivos confiáveis para SSO integrado. Caso esse requisito não seja atendido, uma solicitação de consentimento única será exibida durante sua primeira tentativa de inicialização.
- Registre o IDP com o tipo de provedor Microsoft Entra ID. O processo de integração do IDP garante o Registro da entidade de segurança do aplicativo de recursos Omnissa no seu locatário.
Execute o script do PowerShell
O Suporte da Omnissa pode fornecer um script do PowerShell para automatizar esse procedimento. Para obter informações relacionadas, consulte SSO para desktops e aplicativos ingressados no Microsoft Entra ID por meio do Workspace ONE Access.
Os elementos do arquivo PostScript são fornecidos abaixo:
-
Configure o token de acesso do Graph: gere o token de acesso usando a entidade de segurança de seu aplicativo com as seguintes permissões ativadas:
- Application-RemoteDesktopConfig.ReadWrite.All
- Application.Read.All
./EntraID-ConfigureSSO.ps1 -Action getGraphAccessToken -TenantId "<AZURE_TENANT_ID>" -ClientId "<AZURE_APP_CLIENT_ID>" -ClientSecret "<AZURE_APP_CLIENT_SECRET>" -
Verificar SSO: verifique o status atual da configuração de SSO para o Aplicativo de Recursos e os Aplicativos Cliente. Opcionalmente, verifique a configuração do Grupo de Dispositivos Confiáveis.
.\EntraID-ConfigureSSO.ps1 -Action checkSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Configurar SSO: configure o SSO para recursos e aplicativos cliente. Opcionalmente, configure um Grupo de Dispositivos Confiáveis.
.\EntraID-ConfigureSSO.ps1 -Action configureSso -Token $env:token [-TrustedDeviceGroupObjectId <DEVICE_SECURITY_GROUP_OBJECT_ID>] -
Remover a entidade de serviço: esta etapa é opcional e serve para remover um aplicativo previamente registrado, caso seja necessário realizar uma limpeza.
.\EntraID-ConfigureSSO.ps1 -Action removeServicePrincipal -AppId <RESOURCE_OR_CLIENT_APP_ID>
Conceder consentimento administrativo para o recurso
Após executar os comandos do PowerShell, abra o Portal do Azure e conceda manualmente o consentimento do administrador para o aplicativo de recurso, conforme abaixo:
- No Portal do Azure, clique em Azure Active Directory > Aplicativos Empresariais.
- Procure e localize o aplicativo de recursos de seu cliente, Horizon Cloud Service Client.
- Na guia Permissões, clique em Conceder consentimento de administrador.
Considerações conhecidas
-
O SSO do Entra funciona depois que o dispositivo tem um Entra ID totalmente associado. Em alguns casos, esse processo pode levar alguns segundos, mesmo depois que a VM do pool for exibida como Provisionada e relatada como Disponível. Nesses cenários, os usuários finais podem ser solicitados a fornecer credenciais.
-
Para uma configuração de SSO com um grupo de dispositivos confiáveis, o processamento dinâmico de grupos da Microsoft pode levar vários minutos. Nesses casos, os usuários finais poderão notar uma solicitação de consentimento única se acessarem um aplicativo ou desktop antes que a atualização da associação do dispositivo seja concluída.
Esta página foi útil?