O objetivo desta lista de verificação é informar sobre os elementos necessários para criar uma implantação do Horizon Cloud on OpenStack Edge usando o OpenStack (implantação do cliente ou Platform9 Private Cloud Director (PCD)) como provedor de capacidade e usando o Horizon Control Plane.
Nota: o Horizon Cloud on OpenStack está atualmente disponível apenas no modo de Disponibilidade Limitada (LA).
Esta lista de verificação destina-se a contas de clientes do Horizon Cloud que nunca tiveram uma implementação do Horizon Cloud on OpenStack em seu ambiente de locatário. Esses locatários podem ser chamados de ambientes "clean-slate" ou ambientes "greenfield".
Você deve executar alguns itens a seguir antes de implantar o Horizon Cloud. Você pode adiar alguns itens até que a implantação seja concluída e esteja em execução.
Requisitos de portas e protocolos
Portas e protocolos específicos são necessários para implantação e operações contínuas do seu ambiente Horizon Cloud. Para obter detalhes, consulte Requisitos de porta e protocolo para o Horizon Cloud on OpenStack Edge.
Licenciamento para os sistemas operacionais Microsoft Windows
O Horizon Cloud não fornece nenhuma licença de sistema operacional convidado necessária para o uso de sistemas operacionais Microsoft Windows que você utiliza durante o uso dos fluxos de trabalho do Horizon Cloud. Você deve ter licenças Microsoft válidas e elegíveis que lhe permitam criar, executar fluxos de trabalho e operar as VMs de desktop baseadas em Windows e as VMs RDSH que você escolher usar em seu ambiente Horizon Cloud. O licenciamento necessário depende do uso pretendido.
Requisitos do Unified Access Gateway
Um cluster de VMs do Unified Access Gateway é associado a um pool, o que possibilita que os clientes tenham conexões confiáveis do Horizon Web Client com as VMs desse pool. Você usa o Horizon Universal Console para configurar o Horizon Cloud com o Unified Access Gateway.
Para o Horizon Cloud on OpenStack, você precisa de um ou mais certificados para o Omnissa Unified Access Gateway (UAG) no formato PEM ou PFX que correspondam ao FQDN.
Os itens abaixo são necessários para configurar o Horizon Cloud com o Unified Access Gateway. Para obter informações de rede relacionadas, consulte Definir as configurações de rede para implantações do Horizon Cloud on OpenStack Edge em Usar e gerenciar o Horizon Cloud.
| ✓ | Um FQDN a ser especificado durante a configuração do Unified Access Gateway. |
| ✓ | Certificado ou certificados para o Unified Access Gateway no formato PEM ou PFX correspondente ao FQDN. O certificado deve conter apenas o EKU de Autenticação do Servidor e não deve incluir o EKU de Autenticação do Cliente. Nota: se o certificado ou os certificados que você fornecer para essa finalidade usarem as CRLs (listas de certificados revogados) ou as configurações de OCSP (protocolo de status de certificados on-line) que se referem a nomes DNS específicos, você deverá garantir que o acesso à internet de saída na VNet para esses nomes DNS seja resolvível e acessível. Durante a configuração do certificado fornecido na configuração do Unified Access Gateway, o software Unified Access Gateway acessa esses nomes de DNS para verificar o status de revogação do certificado. Se esses nomes DNS não estiverem acessíveis, a implantação falhará. Esses nomes dependem muito da CA que você usou para obter os certificados. |
| ✓ | Siga as diretrizes apropriadas para a sua implementação do Acesso Unificado (Básico ou Avançado). Consulte Criar uma implantação do UAG para um vSphere, Nutanix ou OpenStack Edge. |
Requisitos de identidade do usuário e de identidade da máquina
O Horizon Cloud difere de outros ambientes na forma como lida com a identidade. No Horizon Cloud, o serviço faz uma distinção entre a identidade do usuário e a identidade da máquina e conta com os dois tipos de identidade ao estabelecer uma conexão segura entre um cliente e uma área de trabalho ou aplicativo remoto.
Nota: talvez você não conheça essa distinção entre identidade de usuário e identidade de máquina se está mais familiarizado com ambientes que usam um único provedor de identidade para autenticar a identidade do usuário e da máquina, como o ambiente Horizon Cloud de primeira geração ou um ambiente on-premises do Horizon 8.
No Horizon Cloud, você deve definir uma configuração de identidade que consista em um provedor de identidade para autenticar a identidade do usuário e um provedor de identidade para autenticar a identidade da máquina.
Requisitos de identidade do usuário
O Horizon Cloud exige que você registre um provedor de identidade de usuário. O serviço usa esse provedor de identidade para autenticar usuários clientes que tentam acessar áreas de trabalho e aplicativos remotos.
O Horizon Cloud depende de um provedor de identidade externo e atualmente oferece suporte ao Microsoft Entra ID (Azure Active Directory) e ao Omnissa Workspace ONE Access. O provedor de identidade que você configura com o Horizon Cloud realiza a autenticação necessária quando os usuários tentam acessar seus desktops.
Para o Microsoft Entra ID ou o Workspace ONE Access, você deverá conectar um Active Directory no local ao provedor de identidade externo.
Para obter mais informações sobre como configurar o provedor de identidade de sua escolha, consulte Configurar seu provedor de identidade
Requisitos de identidade da máquina
O Horizon Cloud também exige que você registre um provedor de identidade de máquina. O serviço usa esse provedor de identidade para estabelecer a identidade da máquina de máquinas virtuais que fornecem áreas de trabalho e aplicativos remotos.
Por meio do provedor de identidade da máquina, o serviço une áreas de trabalho remotas e as origens da máquina virtual para aplicativos remotos ao domínio de rede confiável que os usuários cliente têm direito de acessar.
Você deve atender aos seguintes pré-requisitos:
-
O Active Directory local tem suporte e é necessário para a identidade da máquina. Os desktops VDI vão ingressar neste domínio do Active Directory, portanto, os controladores de domínio devem ser acessíveis da rede em que os desktops serão implantados.
-
Você precisa criar contas de ingresso de domínio primárias e auxiliares.
-
Você precisará de uma conta de ingresso no domínio do Active Directory que possa ser usada pelo sistema para executar operações do Sysprep e ingressar computadores no domínio.
-
Defina a senha de sua conta como Nunca Expirar.
-
Sua conta requer as seguintes permissões do Active Directory: ler todas as propriedades, redefinir a senha, criar objetos de computador, excluir objetos de computador e gravar todas as propriedades.
Para obter mais informações, consulte a linha da tabela do Active Directory mais adiante neste tópico.
Requisitos mínimos da API
Esta tabela lista as versões mínimas e máximas de API e as microversões necessárias para cada serviço. Serviços sem restrição de microversão requerem apenas a versão base da API especificada. Os serviços que não têm a versão de API listada estão registrados, mas os detalhes da versão ainda não foram definidos.
| # | Serviço | Recurso | Tipo de Serviço | Versão da API | Microversão mínima | Microversão máxima |
|---|---|---|---|---|---|---|
| 1 | Keystone (Identidade) | Identity Service | identity | 3.14 | : | : |
| 2 | Heat (CloudFormation) | Serviço CloudFormation | cloudformation | 1 | : | : |
| 3 | Neutron (Rede) | Serviço de Rede | rede | 2 | : | : |
| 4 | Cinder (Armazenamento em Blocos) | Serviço de Armazenamento em Blocos | armazenamento em blocos | 3 | 3 | 3.71 |
| 5 | Posicionamento | Serviço de Posicionamento | posicionamento | 1 | 1 | 1.39 |
| 6 | Nova (Computação) | Serviço de Computação | computação | 2.1 | 2.1 | 2.96 |
| 7 | Masakari (HA de instância) | Serviço de HA de instância | instance-ha | 1 | 1 | 1.3 |
| 8 | Octavia (Balanceador de Carga) | Serviço de Balanceador de Carga | load-balancer | 2.28 | : | : |
| 9 | Barbican (Gerenciador de Chaves) | Serviço de Gerenciador de Chaves | key-manager | 1 | : | : |
| 10 | Heat (Orquestração) | Serviço de Orquestração | orquestração | 1 | : | : |
| 11 | Watcher (Otimização de Recursos) | Serviço de Otimização de Recursos | resource-optimization | 1 | 1 | 1.4 |
| 12 | Designar (DNS) | Serviço DNS | DNS | 2.1 | : | : |
| 13 | Glance (Imagem) | Serviço de Imagem | imagem | 2.15 | : | : |
| 14 | MORS | Serviço MORS | mors | : | : | : |
| 15 | ResMgr | Serviço de Gerenciador de Recursos | resmgr | : | : | : |
| 16 | RegionInfo | Serviço de Informações Regionais | regioninfo | : | : | : |
| 17 | HAMgr | Serviço de Gerenciamento de HA | hamgr | : | : | : |
| 18 | AppCatalog | Serviço de Catálogo de Aplicativos | appcatalog | : | : | : |
Configurações de identidade compatíveis
O Horizon Cloud exige que você registre uma configuração de identidade que consiste em um provedor de identidade de usuário e um provedor de identidade de máquina. Os recursos de recursos podem variar dependendo dos provedores de identidade específicos incluídos na configuração.
O Horizon Cloud oferece suporte às seguintes configurações de identidade.
| Configuração de identidade | Provedor de identidade do usuário | Provedor de identidade de máquina | Considerações sobre o recurso |
|---|---|---|---|
| A | Microsoft Entra ID Comercial ou Microsoft Entra ID Governo | Active Directory |
|
| B | Workspace ONE Access Cloud ou Workspace ONE Access local | Active Directory |
|
| C | Omnissa Identity Service | Active Directory |
|
As seções a seguir descrevem os requisitos de cada provedor de identidade de usuário e provedor de identidade de máquina compatíveis.
Requisitos de identidade do usuário
As informações preparatórias a seguir descrevem os requisitos do provedor de identidade do usuário que você escolhe usar em sua configuração de identidade. O Horizon Cloud oferece suporte ao Microsoft Entra ID e ao Workspace ONE Access como provedores de identidade de usuário.
Além dos requisitos descritos nesta seção, consulte a seção Configurações de identidade compatíveis para obter informações sobre considerações de recursos e os provedores de identidade de máquina que podem ser usados com cada provedor de identidade de usuário. Para obter uma visão geral de como o Horizon Cloud gerencia identidades, consulte a seção Entender a identidade de usuário e a identidade de máquina.
-
Microsoft Entra ID
✓ Quando o Microsoft Entra ID Commercial ou o Microsoft Entra ID Government for seu provedor de identidade de usuário, um usuário com privilégios de Administrador Global do Microsoft Entra ID deverá fazer o seguinte. - Aprovar as permissões solicitadas.
- Fornecer consentimento para toda a organização.
-
Workspace ONE Access
✓ Quando o Workspace ONE Access Cloud ou o Workspace ONE Access On Premises for seu provedor de identidade de usuário, um usuário com privilégios de administrador deverá fazer o seguinte. - Integre o provedor de identidade.
- Configure os pré-requisitos necessários para a integração do Horizon Cloud.
-
Omnissa Identity Service
✓ Quando o Omnissa Identity Service for seu provedor de identidade de usuário, um usuário com privilégios de administrador deverá fazer o seguinte. - Integre o provedor de identidade.
- Selecione o Horizon Cloud para ser usado com o Omnissa Identity Service.
Requisitos de identidade da máquina
As informações preparatórias a seguir descrevem os requisitos do provedor de identidade de máquina que você escolhe usar em sua configuração de identidade. O Horizon Cloud oferece suporte ao Microsoft Entra ID e ao Active Directory como provedores de identidade de máquina.
Além dos requisitos descritos nesta seção, consulte a seção Configurações de identidade compatíveis para obter informações sobre considerações de recursos e os provedores de identidade de usuário que podem ser usados com cada provedor de identidade de máquina. Para obter uma visão geral de como o Horizon Cloud gerencia identidades, consulte a seção Entender a identidade de usuário e a identidade de máquina.
- Active Directory
✓ Servidor Active Directory com linha de visão para as instâncias do Horizon Edge Gateway e sub-redes de área de trabalho. Por exemplo: - Um servidor de Active Directory local conectado via VPN/Express Route
- Um servidor Active Directory localizado no Microsoft Azure
✓ Se você planeja conectar seu Active Directory usando LDAPS, reúna certificados de Autoridade de Certificação intermediária e raiz codificados em PEM para o seu domínio do Active Directory. Ao usar o Horizon Universal Console para configurar seu domínio do Active Directory, você será solicitado a carregar os certificados de CA raiz e intermediários codificados por PEM. ✓ Níveis funcionais de domínio do AD DS (Serviços de Domínio Active Directory) do Microsoft Windows com suporte. - Windows Server 2016
- Windows Server 2012 R2
- Windows Server 2012
- Windows Server 2022
- Windows Server 2019
- Windows Server 2016
- Windows Server 2012 R
✓ - Conta de BIND de domínio
Uma conta de BIND de domínio do Active Directory (um usuário padrão com acesso de leitura) que tem o seguinte atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >.
A conta deve ter as seguintes permissões:
- Conteúdo da lista
- Ler todas as propriedades
- Permissões de leitura
- Read tokenGroupsGlobalAndUniversal (implicado por Ler todas as propriedades)
Defina a senha da conta como Nunca expirar para garantir acesso contínuo para fazer login no seu ambiente Horizon Cloud.
- Se você está familiarizado com a oferta local do Horizon, as permissões acima são o mesmo conjunto necessário para as contas de credenciais secundárias da oferta local do Horizon.
- Contas de BIND de domínio recebem as permissões padrão relacionadas ao acesso de leitura prontas para uso, normalmente concedidas a usuários autenticados em uma implantação do Microsoft Active Directory. No entanto, se os administradores do AD da sua organização tiverem escolhido bloquear permissões relacionadas ao acesso de leitura para usuários regulares, você deverá solicitar que esses administradores do AD preservem os padrões de usuários autenticados para as contas de BIND de domínio que você usará para o Horizon Cloud.
✓ - Conta de BIND de domínio auxiliar
Deve ser separada da conta BIND de domínio principal. A UI impedirá a reutilização da mesma conta em ambos os campos. Conta de BIND de domínio do Active Directory (um usuário padrão com acesso de leitura) que tem o atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >. A conta deve ter as seguintes permissões:- Conteúdo da lista
- Ler todas as propriedades
- Permissões de leitura
- Read tokenGroupsGlobalAndUniversal (implicado por Ler todas as propriedades)
- Se você está familiarizado com a oferta local do Horizon, as permissões acima são o mesmo conjunto necessário para as contas de credenciais secundárias da oferta local do Horizon.
- Contas de BIND de domínio recebem as permissões padrão relacionadas ao acesso de leitura prontas para uso, normalmente concedidas a usuários autenticados em uma implantação do Microsoft Active Directory. No entanto, se os administradores do AD da sua organização tiverem escolhido bloquear permissões relacionadas ao acesso de leitura para usuários regulares, você deverá solicitar que esses administradores do AD preservem os padrões de usuários autenticados para as contas de BIND de domínio que você usará para o Horizon Cloud.
✓ - Conta de ingresso em domínio
Conta de ingresso em domínio do Active Directory que pode ser usada pelo sistema para executar operações de Sysprep e ingressar nos computadores virtuais no domínio. Normalmente, uma nova conta que você cria para essa finalidade específica. (Uma conta de usuário de ingresso em domínio) A conta deve ter o atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >. O uso de espaços em branco no nome de usuário da conta não é suportado no momento. Defina a senha da conta como Nunca Expirar para garantir a capacidade contínua do Horizon Cloud de executar as performances do Sysprep e unir os computadores virtuais ao domínio. Essa conta requer as seguintes permissões do Active Directory, aplicadas à UO Computadores ou à UO que será inserida na IU de ingresso no domínio do console.- Ler todas as propriedades: somente este objeto
- Criar objetos de computador: esse objeto e todos os objetos descendentes
- Excluir objetos de computador: esse objeto e todos os objetos descendentes
- Gravar todas as propriedades: objetos de computador descendentes
- Redefinir senha: objetos de computador descendentes
Para obter mais detalhes sobre como criar e reutilizar contas de ingresso em domínio, consulte Criar contas de BIND de domínio e ingresso no domínio do Active Directory.
No Microsoft Active Directory, quando você cria uma nova UO, pode ser que o sistema defina automaticamente o atributoPrevent Accidental Deletionque aplica umDenyà permissão Excluir Todos os Objetos Herdeiros para a UO recém-criada e todos os objetos descendentes. Como resultado, se você tiver atribuído explicitamente a permissão Excluir Objetos de Computador à conta de ingresso no domínio, no caso de uma UO recém-criada, o Active Directory poderá ter aplicado uma substituição a essa permissão Excluir Objetos de Computador explicitamente atribuída. Como a limpeza do sinalizador Prevenir Exclusão Acidental pode não limpar automaticamente aDenyque o Active Directory aplicou à permissão Excluir Todos os Objetos Subordinados, no caso de uma UO recém-adicionada, talvez seja necessário verificar e limpar manualmente a permissãoDenydefinida para Excluir Todos os Objetos Subordinados na UO e todas as UOs subordinadas antes de usar a conta de ingresso no domínio no Horizon Cloud Console.
✓ - Conta de ingresso em domínio auxiliar opcional
Conta de ingresso em domínio do Active Directory que pode ser usada pelo sistema para executar operações de Sysprep e ingressar nos computadores virtuais no domínio. Normalmente, uma nova conta que você cria para essa finalidade específica (uma conta de usuário de ingresso em domínio).
A conta deve ter o atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >.
Atualmente, não há suporte para o uso de espaços em branco no nome de usuário da conta.
Defina a senha da conta como Nunca Expirar, para garantir a capacidade contínua do Horizon Cloud de executar as operações do Sysprep e ingressar nos computadores virtuais no domínio.
Essa conta requer as permissões a seguir do Active Directory, aplicadas à UO de Computadores ou à UO que você inserirá na UI de Ingresso no Domínio do console.- Ler todas as propriedades: somente este objeto
- Criar objetos de computador: esse objeto e todos os objetos descendentes
- Excluir objetos de computador: esse objeto e todos os objetos descendentes
- Gravar todas as propriedades: objetos de computador descendentes
- Redefinir senha: objetos de computador descendentes
No Microsoft Active Directory, quando você cria uma nova UO, pode ser que o sistema defina automaticamente o atributoPrevent Accidental Deletionque aplica umDenyà permissão Excluir Todos os Objetos Herdeiros para a UO recém-criada e todos os objetos descendentes. Como resultado, se você tiver atribuído explicitamente a permissão Excluir Objetos de Computador à conta de ingresso no domínio, no caso de uma UO recém-criada, o Active Directory poderá ter aplicado uma substituição a essa permissão Excluir Objetos de Computador explicitamente atribuída. Como a limpeza do sinalizador Prevenir Exclusão Acidental pode não limpar automaticamente aDenyque o Active Directory aplicou à permissão Excluir Todos os Objetos Subordinados, no caso de uma UO recém-adicionada, talvez seja necessário verificar e limpar manualmente a permissãoDenydefinida para Excluir Todos os Objetos Subordinados na UO e todas as UOs subordinadas antes de usar a conta de ingresso no domínio no Horizon Cloud Console.
✓ - Unidade organizacional (UO) ou unidades organizacionais (UOs) do Active Directory para áreas de trabalho virtuais e áreas de trabalho com base em sessão RDS ou aplicativos publicados ou ambos.
No Microsoft Active Directory, quando você cria uma nova UO, pode ser que o sistema defina automaticamente o atributoPrevent Accidental Deletionque aplica umDenyà permissão Excluir Todos os Objetos Herdeiros para a UO recém-criada e todos os objetos descendentes. Como resultado, se você tiver atribuído explicitamente a permissão Excluir Objetos de Computador à conta de ingresso no domínio, no caso de uma UO recém-criada, o Active Directory poderá ter aplicado uma substituição a essa permissão Excluir Objetos de Computador explicitamente atribuída. Como a limpeza do sinalizador Prevenir Exclusão Acidental pode não limpar automaticamente aDenyque o Active Directory aplicou à permissão Excluir Todos os Objetos Subordinados, no caso de uma UO recém-adicionada, talvez seja necessário verificar e limpar manualmente a permissãoDenydefinida para Excluir Todos os Objetos Subordinados na UO e todas as UOs subordinadas antes de usar a conta de ingresso no domínio no Horizon Cloud Console.
Requisitos de rede e balanceamento de carga
Para requisitos de rede e balanceamento de carga, consulte Definir as configurações de rede para o implantações do Horizon Cloud on OpenStack Edge em Usar e gerenciar o Horizon Cloud.
Esta página foi útil?