Skip to main content

2 de setembro de 2026

Lista de verificação de requisitos para implantar um vSphere Edge

O objetivo desta lista de verificação é informar sobre os elementos necessários para fazer uma implantação nativa do vSphere Edge usando o Horizon Control Plane.

Finalidade da lista de verificação

Essa lista de verificação é para contas de clientes do Horizon Cloud que nunca tiveram uma implantação do Horizon Cloud on vSphere em seu ambiente de locatário. Esses locatários podem ser chamados de ambientes "clean-slate" ou ambientes "greenfield".

Você deve executar alguns itens a seguir antes de implantar o Horizon Cloud. Você pode adiar alguns itens até que a implantação seja concluída e esteja em execução.

Requisitos de identidade da máquina

O Active Directory local tem suporte e é necessário para a identidade da máquina. Os desktops VDI ingressaram no domínio do Active Directory. Os controladores de domínio devem ser acessíveis por meio da rede no qual os desktops devem ser implantadas.

Crie uma conta primária de ingresso no domínio e contas auxiliares de ingresso no domínio, conhecendo as seguintes considerações:

  • A conta de ingresso no domínio do Active Directory pode ser usada pelo sistema para executar operações de Sysprep e ingressar nos computadores no domínio.
  • Defina a senha da conta como Nunca Expirar.
  • A conta requer as seguintes permissões do Active Directory: ler todas as propriedades, redefinir a senha, criar objetos de computador, excluir objetos de computador e gravar todas as propriedades.

As informações preparatórias a seguir descrevem os requisitos do provedor de identidade de máquina que você escolhe usar em sua configuração de identidade. O Horizon Cloud oferece suporte ao Microsoft Entra ID e ao Active Directory como provedores de identidade de máquina.

  • Active Directory

    Ao implantar vSphere Edges sozinhos, você precisa de um servidor Active Directory no local. No entanto, os seguintes pontos se aplicam quando você planeja usar um Microsoft Azure Edge e um vSphere Edge na mesma implantação:

    Servidor Active Directory com linha de visão para as instâncias do Horizon Edge Gateway e sub-redes de área de trabalho.

    • Um servidor de Active Directory local conectado via VPN/Express Route
    • Um servidor Active Directory localizado no Microsoft Azure
    Se você planeja conectar seu Active Directory usando LDAPS, reúna certificados de Autoridade de Certificação intermediária e raiz codificados em PEM para o seu domínio do Active Directory. Ao usar o Horizon Universal Console para configurar seu domínio do Active Directory, você será solicitado a carregar os certificados de CA raiz e intermediários codificados por PEM.
    Níveis funcionais de domínio do AD DS (Serviços de Domínio Active Directory) do Microsoft Windows com suporte.
    • Windows Server 2016
    • Windows Server 2012 R2
    • Windows Server 2012
    Versões do sistema operacional Microsoft Windows Active Directory Domain Services (AD DS) com suporte.
    • Windows Server 2022
    • Windows Server 2019
    • Windows Server 2016
    • Windows Server 2012 R
    • Conta de BIND de domínio

      Uma conta de BIND de domínio do Active Directory (um usuário padrão com acesso de leitura) que tem o seguinte atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >.

      A conta deve ter as seguintes permissões:

      • Conteúdo da lista
      • Ler todas as propriedades
      • Permissões de leitura
      • Read tokenGroupsGlobalAndUniversal (implicado por Ler todas as propriedades)

      Defina a senha da conta como Nunca expirar para garantir acesso contínuo para fazer login no seu ambiente Horizon Cloud.

      • Se você está familiarizado com a oferta local do Horizon, as permissões acima são o mesmo conjunto necessário para as contas de credenciais secundárias da oferta local do Horizon.
      • Contas de BIND de domínio recebem as permissões padrão relacionadas ao acesso de leitura prontas para uso, normalmente concedidas a usuários autenticados em uma implantação do Microsoft Active Directory. No entanto, se os administradores do AD da sua organização tiverem escolhido bloquear permissões relacionadas ao acesso de leitura para usuários regulares, você deverá solicitar que esses administradores do AD preservem os padrões de usuários autenticados para as contas de BIND de domínio que você usará para o Horizon Cloud.
    • Conta de BIND de domínio auxiliar

      Deve ser separada da conta BIND de domínio principal. A UI impedirá a reutilização da mesma conta em ambos os campos. Conta de BIND de domínio do Active Directory (um usuário padrão com acesso de leitura) que tem o atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >. A conta deve ter as seguintes permissões:
      • Conteúdo da lista
      • Ler todas as propriedades
      • Permissões de leitura
      • Read tokenGroupsGlobalAndUniversal (implicado por Ler todas as propriedades)
      Defina a senha da conta como Nunca expirar para garantir acesso contínuo para fazer login no seu ambiente Horizon Cloud.
      • Se você está familiarizado com a oferta local do Horizon, as permissões acima são o mesmo conjunto necessário para as contas de credenciais secundárias da oferta local do Horizon.
      • Contas de BIND de domínio recebem as permissões padrão relacionadas ao acesso de leitura prontas para uso, normalmente concedidas a usuários autenticados em uma implantação do Microsoft Active Directory. No entanto, se os administradores do AD da sua organização tiverem escolhido bloquear permissões relacionadas ao acesso de leitura para usuários regulares, você deverá solicitar que esses administradores do AD preservem os padrões de usuários autenticados para as contas de BIND de domínio que você usará para o Horizon Cloud.
    • Conta de ingresso em domínio

      Conta de ingresso em domínio do Active Directory que pode ser usada pelo sistema para executar operações de Sysprep e ingressar nos computadores virtuais no domínio. Normalmente, uma nova conta que você cria para essa finalidade específica. (Uma conta de usuário de ingresso em domínio) A conta deve ter o atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >. O uso de espaços em branco no nome de usuário da conta não é suportado no momento. Defina a senha da conta como Nunca Expirar para garantir a capacidade contínua do Horizon Cloud de executar as performances do Sysprep e unir os computadores virtuais ao domínio. Essa conta requer as seguintes permissões do Active Directory, aplicadas à UO Computadores ou à UO que será inserida na IU de ingresso no domínio do console.
      • Ler todas as propriedades: somente este objeto
      • Criar objetos de computador: esse objeto e todos os objetos descendentes
      • Excluir objetos de computador: esse objeto e todos os objetos descendentes
      • Gravar todas as propriedades: objetos de computador descendentes
      • Redefinir senha: objetos de computador descendentes
      Com relação à Unidade Organizacional (UO) de destino que você planeja usar para pools, essa conta também requer a permissão do Active Directory denominada Gravar Todas as Propriedades em todos os objetos descendentes dessa Unidade Organizacional (UO) de destino.

      Para obter mais detalhes sobre como criar e reutilizar contas de ingresso em domínio, consulte Criar contas de BIND de domínio e ingresso no domínio do Active Directory.


      No Microsoft Active Directory, quando você cria uma nova UO, pode ser que o sistema defina automaticamente o atributo Prevent Accidental Deletion que aplica um Deny à permissão Excluir Todos os Objetos Herdeiros para a UO recém-criada e todos os objetos descendentes. Como resultado, se você tiver atribuído explicitamente a permissão Excluir Objetos de Computador à conta de ingresso no domínio, no caso de uma UO recém-criada, o Active Directory poderá ter aplicado uma substituição a essa permissão Excluir Objetos de Computador explicitamente atribuída. Como a limpeza do sinalizador Prevenir Exclusão Acidental pode não limpar automaticamente a Deny que o Active Directory aplicou à permissão Excluir Todos os Objetos Subordinados, no caso de uma UO recém-adicionada, talvez seja necessário verificar e limpar manualmente a permissão Deny definida para Excluir Todos os Objetos Subordinados na UO e todas as UOs subordinadas antes de usar a conta de ingresso no domínio no Horizon Cloud Console.

    • Conta de ingresso em domínio auxiliar opcional

      Conta de ingresso em domínio do Active Directory que pode ser usada pelo sistema para executar operações de Sysprep e ingressar nos computadores virtuais no domínio. Normalmente, uma nova conta que você cria para essa finalidade específica (uma conta de usuário de ingresso em domínio).

      A conta deve ter o atributo sAMAccountName. O atributo sAMAccountName deve ter 20 caracteres ou menos e não pode conter nenhum dos seguintes caracteres: "/ \ [ ] : ; | = , + * ? < >.

      Atualmente, não há suporte para o uso de espaços em branco no nome de usuário da conta.

      Defina a senha da conta como Nunca Expirar, para garantir a capacidade contínua do Horizon Cloud de executar as operações do Sysprep e ingressar nos computadores virtuais no domínio.

      Essa conta requer as permissões a seguir do Active Directory, aplicadas à UO de Computadores ou à UO que você inserirá na UI de Ingresso no Domínio do console.
      • Ler todas as propriedades: somente este objeto
      • Criar objetos de computador: esse objeto e todos os objetos descendentes
      • Excluir objetos de computador: esse objeto e todos os objetos descendentes
      • Gravar todas as propriedades: objetos de computador descendentes
      • Redefinir senha: objetos de computador descendentes
      Com relação à Unidade Organizacional (UO) de destino que você planeja usar para pools, essa conta também requer a permissão do Active Directory denominada Gravar Todas as Propriedades em todos os objetos descendentes dessa Unidade Organizacional (UO) de destino.

      No Microsoft Active Directory, quando você cria uma nova UO, pode ser que o sistema defina automaticamente o atributo Prevent Accidental Deletion que aplica um Deny à permissão Excluir Todos os Objetos Herdeiros para a UO recém-criada e todos os objetos descendentes. Como resultado, se você tiver atribuído explicitamente a permissão Excluir Objetos de Computador à conta de ingresso no domínio, no caso de uma UO recém-criada, o Active Directory poderá ter aplicado uma substituição a essa permissão Excluir Objetos de Computador explicitamente atribuída. Como a limpeza do sinalizador Prevenir Exclusão Acidental pode não limpar automaticamente a Deny que o Active Directory aplicou à permissão Excluir Todos os Objetos Subordinados, no caso de uma UO recém-adicionada, talvez seja necessário verificar e limpar manualmente a permissão Deny definida para Excluir Todos os Objetos Subordinados na UO e todas as UOs subordinadas antes de usar a conta de ingresso no domínio no Horizon Cloud Console.
    • Unidade organizacional (UO) ou unidades organizacionais (UOs) do Active Directory para áreas de trabalho virtuais e áreas de trabalho com base em sessão RDS ou aplicativos publicados ou ambos.

      No Microsoft Active Directory, quando você cria uma nova UO, pode ser que o sistema defina automaticamente o atributo Prevent Accidental Deletion que aplica um Deny à permissão Excluir Todos os Objetos Herdeiros para a UO recém-criada e todos os objetos descendentes. Como resultado, se você tiver atribuído explicitamente a permissão Excluir Objetos de Computador à conta de ingresso no domínio, no caso de uma UO recém-criada, o Active Directory poderá ter aplicado uma substituição a essa permissão Excluir Objetos de Computador explicitamente atribuída. Como a limpeza do sinalizador Prevenir Exclusão Acidental pode não limpar automaticamente a Deny que o Active Directory aplicou à permissão Excluir Todos os Objetos Subordinados, no caso de uma UO recém-adicionada, talvez seja necessário verificar e limpar manualmente a permissão Deny definida para Excluir Todos os Objetos Subordinados na UO e todas as UOs subordinadas antes de usar a conta de ingresso no domínio no Horizon Cloud Console.

    Requisitos de identidade do usuário

    O Horizon Cloud depende de um provedor de identidade externo e atualmente oferece suporte ao Microsoft Entra ID (Azure Active Directory) e ao Omnissa Workspace ONE Access. O provedor de identidade que você configura com o Horizon Cloud executa a autenticação necessária quando os usuários tentam acessar seus desktops.

    Para o Microsoft Entra ID ou o Workspace ONE Access, você deverá conectar um Active Directory no local ao provedor de identidade externo.

    Para obter as informações de configuração necessárias, consulte Configurar seu provedor de identidade.

    Requisitos do vCenter

    O Horizon Cloud usa um modelo de SDDC all-in (único/comum) e não requer um vCenter separado para a carga de trabalho de gerenciamento. Os requisitos do vCenter são os seguintes para vSphere ou SDDC:

      • Uma instância do vCenter com credenciais de administrador para operações CRUD da VM (vSphere 8.0 ou versões mais recentes). Você deve ativar todos os privilégios no grupo de privilégios vSphere Tagging. Para obter as permissões mínimas necessárias para as credenciais, consulte Configurar um usuário do vCenter Server para Horizon Cloud.
    • DRS e HA ativados no cluster que será usado. Você deve ativar o CBRC de recurso específico do vSphere em todos os hosts que fazem parte do cluster.

    • CBRC a ser ativado em todos os hosts que fazem parte do cluster.

    • Pelo menos um data center, conforme abaixo:

      • Pelo menos um cluster com um mínimo de 3 hosts ESXi. O cluster deve estar diretamente sob a pasta Centro de dados e não dentro de uma pasta Host e Cluster.

      • Pelo menos um repositório de dados (VSAN ou VMFS) identificado com IOPs e com capacidade para hospedar as VMs do Horizon Edge, dos UAGs e do desktop.

    • Pastas de máquina virtual para implantar as VMs de gerenciamento e as VMs de desktop.

    • Crie os pools de recursos necessários para a implantação das VMs de gerenciamento e das VMs de desktop. Recomenda-se um mínimo de um conjunto para cada organização de locatário.

    • Crie pastas de máquina virtual necessárias para implantar as VMs de gerenciamento e as VMs de desktop. Recomenda-se um mínimo de um conjunto para cada organização de locatário.

    Requisitos de rede

    Os seguintes pré-requisitos de rede são necessários. As três redes (DMZ, Gerenciamento e Desktop) e seu grupo de portas precisam de IPs estáticos ou reservados em uma VLAN correspondente. O requisito mínimo é /30. Há no mínimo um conjunto para cada organização de locatário e um conjunto para a organização parceira.

    • Rede DMZ

      • Grupo de portas no qual a interface de rede DMZ do UAG será anexada. Isso deve ser acessível pela rede da qual os usuários finais se conectam.
      • O requisito mínimo para o intervalo de IPs estáticos é de 2 IPs consecutivos, por exemplo, 10.202.155.30-10.202.155.39, para suportar o crescimento do cluster UAG até 10.
      • UAG avançado: deve ser um intervalo de IPs estáticos igual em tamanho às outras duas redes. São permitidos até 10 IPs.
    • Rede de gerenciamento

      • Grupo de portas no qual a interface de rede Gerenciamento do UAG será anexada. Esse também é o grupo de portas no qual a VM do Edge será implantada.
      • O requisito mínimo para um intervalo de IPs estáticos é de 2 IPs consecutivos, por exemplo, 172.20.241.30-172.202.155.39, para suportar o crescimento do cluster UAG até 10 instâncias.
      • UAG avançado: deve ser um intervalo de IPs estáticos igual em tamanho às outras duas redes. São permitidos até 10 IPs.
    • Rede da área de trabalho

      • Grupo de portas no qual a interface de rede Desktop do UAG será anexada. Esse é o grupo de portas no qual a VM do desktop será implantada. As VMs de desktop precisam ter acesso ao Edge VM e à infraestrutura do Active Directory.
      • O requisito mínimo para um intervalo de IPs estáticos é de 2 IPs consecutivos, por exemplo, 192.168.240.30-192.168.240.39, para suportar o crescimento do cluster UAG até 10 instâncias.
      • UAG avançado: deve ser um intervalo de IPs estáticos igual em tamanho às outras duas redes. São permitidos até 10 IPs.

    Você também precisa atender aos seguintes pré-requisitos de rede:

    • Um endereço IP estático da rede de Gerenciamento identificada para o Edge VM e com um FQDN resolvível (o registro A na infraestrutura DNS), para que as VMs de desktop possam acessar a Edge VM usando o FQDN. Você precisará de, no mínimo, um para cada organização de locatário e um para a sua organização parceira.

    • Uma entrada DNS criada para o FQDN do UAG, que resolve para o VIP do balanceador de carga no caso de uma implantação do UAG múltipla. Você precisará de uma para cada implantação do UAG para cada organização de locatário.

    • Certifique-se de que todas as portas e protocolos necessários listados em Requisitos de porta e protocolo para implantar um vSphere Edge estejam disponíveis na pasta que é compartilhada com você e que estejam corretamente na lista de permissões, conforme descrito na documentação do produto Introdução ao Horizon Cloud.

    Para obter informações relacionadas aos requisitos de rede, consulte Definir configurações de rede para implantações do vSphere Edge.

    Requisitos de portas e protocolos

    Portas e protocolos específicos são necessários para implantação e operações contínuas do seu ambiente Horizon Cloud. Consulte Requisitos de portas e protocolos para a implantação do vSphere Edge.

    Requisitos de certificado

    Os requisitos de certificado são os seguintes:

    • Certificado ou certificados para o Unified Access Gateway no formato PEM ou PFX correspondente ao FQDN.

    • Um certificado SSL autoassinado. Você pode criar um certificado SSL autoassinado usando o OpenSSL. Os scripts de exemplo são fornecidos abaixo.

    Exemplo: gerar CSR e KEY

    openssl req -new -newkey rsa:2048 -nodes -keyout uag.key -out uag.csr

    Exemplo: gerar PEM e autoassinar com KEY

    openssl x509 -req -sha256 -days 365 -in uag.csr -signkey uag.key -out uag.pem

    Exemplo: combinar em PEM

    cat uag.pem uag.key > uag_cert.pem

Esta página foi útil?

Enviar feedback sobre este tópico

Este tópico foi útil?

Não inclua informações pessoais ou confidenciais.

Gerando o link…