Para criar uma implantação do Horizon Edge e instalar ou atualizar módulos de dispositivo no ambiente do Horizon Cloud, você deve permitir as URLs apropriadas nas respectivas portas.
Importante: para as tabelas a seguir, as finalidades listadas estão no contexto de uma implantação do Horizon Edge.
Permitir URLs para a sub-rede de gerenciamento e verificar o acesso à URL
Para permitir as URLs e os subdomínios curinga apropriados de acordo com a localização e as necessidades do site, execute as seguintes tarefas:
- Permita as URLs e os subdomínios curinga na tabela a seguir. Por exemplo, adicionando as URLs e o subdomínio curinga a uma lista de permissões para o firewall e o grupo de segurança de rede.
- Ignore a inspeção de pacotes profundos SSL da seguinte maneira.
- No firewall para os URLs e subdomínios curinga na tabela a seguir.
- No servidor proxy, se aplicável.
Se o Horizon Edge Gateway estiver conectado ao Horizon Agent por meio de um servidor proxy, ignore a inspeção profunda de pacotes SSL no servidor proxy para as URLs e subdomínios curinga na tabela a seguir.
| Destino (nome DNS) | Porta | Protocolo | Tráfego de Proxy (se configurado na implantação) | Finalidade |
|---|---|---|---|---|
| registry.k8s.io | 443 | TCP | Sim | Usado para acesso programático para permitir o download de imagens quando necessário. Usado para baixar imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante. Nota: aplica-se somente à implantação baseada em VM do Horizon Edge Gateway 2412 |
| *.blob.core.windows.net | 443 | TCP | Sim | Usado para acesso programático ao Armazenamento de Blob do Azure e para carregar os logs do Horizon Edge como e quando necessário. Usado para baixar imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante. |
| horizonedgeprod.azurecr.io | 443 | TCP | Sim | Usado para autenticação durante o download de imagens do Docker para criar os módulos necessários do Horizon Edge, que são úteis para monitoramento, SSO, atualizações de UAG e assim por diante. |
|
*.azure-devices.net ou um dos seguintes nomes específicos da região, dependendo de qual plano de controle regional se aplica à sua conta de locatário: América do Norte:
| 443 | TCP | Sim | Usado para conectar o dispositivo ao Horizon Cloud Control Plane, para baixar configurações para o módulo do dispositivo e para atualizar o status de tempo de execução do módulo do dispositivo. |
*.data.workspaceone.com ou um dos nomes específicos da região a seguir, dependendo de qual destino regional do Workspace ONE Intelligence se aplica à sua conta de locatário:
| 443 | TCP | Sim | Usado para enviar eventos ou métricas para o Workspace ONE Intelligence. Consulte Workspace ONE Intelligence. |
Se o seu firewall ou grupo de segurança de rede (NSG) oferecer suporte ao uso de tags de serviço, aplique a tag de serviço do Azure AzureCloud. Se o firewall ou o NSG não oferecer suporte ao uso de tags de serviço, use o nome do host:monitor.horizon.omnissa.com | 1514 e 1515 | TCP | Não | Usado para monitoramento do sistema. |
| https://aka.ms/downloadazcopy-v10-linux | 443 | TCP | Sim | Usado para carregar logs de implantação no Armazenamento de Blob do Azure para fins de solução de problemas. |
| 443 | HTTPS | Sim | Usado para aplicar patches aos componentes da Microsoft do Horizon Edge Gateway. |
| time.google.com | 123 | UDP | Sim | Usado para sincronização de tempo. |
| 80 | HTTP | Sim | Usado para aplicar patches nos componentes do Ubuntu. |
| *.file.core.windows.net | 445 | TCP | Não | Acesso aos compartilhamentos de arquivos provisionados para os fluxos de trabalho do App Volumes de importação de pacotes e replicação dos pacotes nos compartilhamentos de arquivos. |
| softwareupdate.omnissa.com | 443 | TCP | Não | Servidor de pacote de software. Usado para baixar atualizações do software relacionado ao agente usado nas operações relacionadas à imagem do sistema e no processo automatizado de atualização do agente. |
| download.falco.org | 443 | HTTPS | Não | Usado pela ferramenta de monitoramento de segurança Falco para verificar e baixar os recursos mais recentes necessários para que ele funcione corretamente. |
| *.cloudfront.net | 443 | HTTPS | Não | Usado pela ferramenta de monitoramento de segurança Falco para verificar e baixar os recursos mais recentes necessários para que ele funcione corretamente. |
Permitir URL para sub-rede do locatário (desktop)
Você pode permitir uma URL para uma sub-rede de locatário (desktop) no nível do hub da VM global ou no nível do hub da VM regional.
Para permitir a criação de pool no Horizon Cloud com um proxy especificado, execute o seguinte na sub-rede implantada do locatário na camada de controle:
-
Permita as URLs e os subdomínios curinga nas tabelas a seguir. Por exemplo, adicionando as URLs e o subdomínio curinga a uma lista de permissões para o firewall e o grupo de segurança de rede.
-
Ignore a inspeção de pacotes profundos SSL da seguinte maneira.
-
No firewall para os URLs e subdomínios curinga na tabela a seguir.
-
No servidor proxy, se aplicável.
Se o Horizon Edge Gateway estiver conectado ao Horizon Agent por meio de um servidor proxy, ignore a inspeção profunda de pacotes SSL no servidor proxy para as URLs e subdomínios curinga na tabela a seguir.
-
Permitir URL para sub-rede do locatário (desktop): nome de host DNS do hub de VM global
Se o uso de uma instância global do VM Hub atender às necessidades do seu site, ao implantar um Horizon Edge Gateway, permita a seguinte URL e suas configurações.
| Destino (Nome DNS) | Porta | Protocolo | Finalidade |
|---|---|---|---|
| *.horizon.omnissa.com | 443 | TCP | Para operações relacionadas ao agente, como assinatura de certificado usando o VM Hub e renovação. |
Permitir URLs para sub-rede do locatário (desktop): nomes de host DNS do hub de VM regional
Se o uso de instâncias regionais do VM Hub atender às necessidades de seu site, quando você implantar um Horizon Edge Gateway em determinada região, use as duas URLs correspondentes, conforme indicado.
A porta, o protocolo e a finalidade para cada instância regional do VM Hub correspondem àqueles para uma instância global do VM Hub, como tal.
| Porta | 443 |
| Protocolo | TCP |
| Finalidade | Para operações relacionadas ao agente, como assinatura de certificado usando o VM Hub e renovação. |
| Para as seguintes regiões do Azure | Permitir as SEGUINTES URLs de destino (nome DNS) |
|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Permitir URLs para ativação de proxy
Se você planeja usar um servidor proxy para controlar o fluxo de tráfego do ambiente, abra as portas necessárias para permitir que o Horizon Edge Gateway acesse o servidor proxy. Quando o formato do seu Microsoft Azure Edge for Edge Gateway (AKS), consulte Regras de rede de saída e FQDN para clusters do Azure Kubernetes Service (AKS).
Usar endereços IP em vez de URLs
Para situações em que não é possível usar URLs, consulte artigo KB 6000374: endereços IP para componentes de serviço.
Esta página foi útil?