Esta seção descreve como preparar o Active Directory para SSO em ambientes com várias florestas usando uma autoridade de certificação (CA) do Horizon Cloud ou uma CA corporativa da Microsoft.
Em implantações de várias florestas, os usuários normalmente se autenticam em uma floresta (floresta de usuários) e acessam recursos como desktops em outra floresta (floresta de recursos). Para ativar recursos como o True SSO neste cenário, a floresta de recursos deve confiar na autoridade de certificação utilizada na floresta de usuários.
Os seguintes pré-requisitos e procedimentos garantem que a confiança e a comunicação de certificado sejam estabelecidas corretamente nas florestas.
Pré-requisitos
Antes de começar, certifique-se de que os seguintes pré-requisitos sejam atendidos:
- Existe no mínimo uma relação de confiança unidirecional entre a floresta de recursos e a floresta de usuários (uma relação de confiança bidirecional também pode ser usada, dependendo do design da implantação)
- A resolução de DNS está configurada para permitir a resolução de nomes em todas as florestas
- As listas de certificados revogados (CRLs) são acessíveis nas florestas
- Existe conectividade de rede entre controladores de domínio, autoridades de certificação e componentes do Horizon em todas as florestas participantes para oferecer suporte à emissão e validação de certificados
- Os certificados emitidos pela autoridade de certificação podem ser validados nas florestas
Resumo dos procedimentos a seguir
Para ativar o SSO em várias florestas, você deve garantir que os certificados raiz e intermediários da autoridade de certificação na floresta de usuários sejam confiáveis na floresta de recursos.
Para implantações de CA do Horizon Cloud, o pacote de certificados SSO é publicado para o Active Directory usando um script do PowerShell. Para implantações de CA Microsoft Enterprise, os serviços de certificado publicam informações de certificado disponíveis no Active Directory.
Os procedimentos a seguir descrevem como publicar e configurar esses certificados para que a autenticação entre florestas possa ser bem-sucedida.
Adicionar o certificado raiz a autoridades de certificação raiz confiáveis
O certificado raiz que termina na cadeia de certificados de CA Omnissa ou Microsoft Enterprise deve ser adicionado ao armazenamento de Autoridades de Certificação Raiz Confiáveis usando a Política de Grupo no Active Directory.
Procedimento
-
Em todas as florestas do Active Directory que fazem parte da configuração de confiança, adicione o certificado raiz às autoridades de certificação raiz confiáveis.
-
Selecione Iniciar > Ferramentas Administrativas > Gerenciamento de Política de Grupo.
-
Expanda seu domínio, clique com o botão direito do mouse em Política de Domínio Padrão e clique em Editar.
-
-
Expanda a seção Configuração do Computador e abra Configurações do Windows\Configurações de Segurança\Chave Pública.
-
Clique com o botão direito do mouse em Autoridades de Certificação Raiz Confiáveis e selecione Importar.
-
Siga os prompts do assistente para importar o certificado raiz (por exemplo,
rootCA.cer) e clique em OK. -
Feche a janela Política de Grupo.
Resultados
Todos os sistemas no domínio agora têm uma cópia do certificado raiz em seu armazenamento raiz confiável.
O que fazer agora
Se uma autoridade de certificação intermediária (CA) emitir seus certificados de controlador de domínio ou login de cartão inteligente, adicione o certificado intermediário à política de grupo Autoridades de Certificação Intermediárias no Active Directory.
Adicionar um certificado intermediário a autoridades de certificação intermediárias
Todos os certificados intermediários da cadeia de certificação de CA do Horizon Cloud ou Microsoft Enterprise devem ser adicionados ao armazenamento de Autoridades de Certificação Intermediárias usando a Política de Grupo no Active Directory.
Procedimento
-
Em todas as florestas do Active Directory que fazem parte da configuração de confiança, adicione todos os certificados intermediários que fazem parte da cadeia de certificados da CA do Horizon Cloud às autoridades de certificação intermediárias. No servidor do Active Directory, navegue até o plug-in Gerenciamento de Política de Grupo e conclua as seguintes etapas:
-
Selecione Iniciar > Ferramentas Administrativas > Gerenciamento de Política de Grupo.
-
Expanda seu domínio, clique com o botão direito do mouse em Política de Domínio Padrão e clique em Editar.
-
-
Expanda a seção Configuração do Computador e abra a política para Configurações do Windows\Configurações de Segurança\Chave Pública.
-
Clique com o botão direito do mouse em Autoridades de Certificação Intermediárias e selecione Importar.
-
Siga os prompts do assistente para importar o certificado intermediário (por exemplo,
intermediateCA.cer) e clique em OK. -
Feche a janela Política de Grupo.
Resultados
Todos os sistemas no domínio agora têm uma cópia do certificado intermediário em seu armazenamento de autoridade de certificação intermediária.
Adicionar o certificado raiz ao armazenamento Enterprise NTAuth
O certificado raiz que termina a cadeia de certificação de CA do Horizon Cloud ou Microsoft Enterprise deve ser adicionado ao armazenamento Enterprise NTAuth no Active Directory.
Procedimento
-
Em seu Active Directory, use o comando
certutilpara publicar o certificado no armazenamento Enterprise NTAuth.Por exemplo:
certutil -dspublish -f path_to_root_CA_cert NTAuthCA
Resultados
A autoridade de certificação agora é confiável para emitir certificados desse tipo.
Esta página foi útil?