Para fornecer aos usuários do Horizon Cloud acesso via single sign-on (SSO) a suas áreas de trabalho e aplicativos usando uma autoridade de certificação (CA) do Horizon Cloud, use a CA Horizon para emitir certificados de cartão inteligente de curta duração para SSO. Para transparência e segurança, o processo inclui um script PowerShell que usa utilitários estabelecidos da Microsoft.
A lista a seguir fornece informações sobre como configurar a CA do Horizon Cloud. Ao configurar o SSO, você encontrará muitos desses mesmos detalhes no contexto. Por exemplo, Adicionar uma configuração de SSO para uma CA do Horizon Cloud fornece instruções para baixar o pacote da CA do Horizon Cloud. Esse pacote contém o script do PowerShell que você executa para configurar o SSO, conforme instruído em Publicar o pacote de CA de SSO na floresta do Active Directory.
- Para ativar a funcionalidade exigida pelo SSO com uma CA do Horizon Cloud, uma das seguintes situações deve se aplicar à sua floresta do Active Directory:
- O Active Directory tem pelo menos uma CA do Microsoft Enterprise online configurada e, nesse caso, ocorrem os resultados a seguir.
- A Autoridade de Certificação Empresarial da Microsoft publica automaticamente seus certificados de CA e listas de certificados revogados (CRLs) na floresta.
- Os controladores de domínio se inscrevem automaticamente para certificados.
- A floresta do Active Directory usa uma autoridade de certificação de terceiros ou uma autoridade de certificação autônoma da Microsoft e, nesse caso, os itens a seguir devem ser aplicáveis.
- Todos os certificados de CA devem ser publicados manualmente na floresta usando um utilitário como o
certutil. - As informações de revogação devem estar sempre disponíveis sobre HTTP.
- Controladores de Domínio devem ser emitidos com certificados que permitam a autenticação do cliente, a autenticação do servidor, o logon de cartão inteligente e a autenticação KDC.
- Todos os certificados de CA devem ser publicados manualmente na floresta usando um utilitário como o
- O Active Directory tem pelo menos uma CA do Microsoft Enterprise online configurada e, nesse caso, ocorrem os resultados a seguir.
- Você pode configurar a CA do Horizon Cloud como uma CA raiz ou uma CA intermediária. No entanto, a prática recomendada da Infraestrutura de Chave Pública (PKI) é selecionar uma CA intermediária.
- Se você usar uma CA raiz, o certificado da CA do Horizon Cloud será válido por 5 anos.
- Se você usar uma CA intermediária, a CA emissora determinará o período de validade do certificado da CA do Horizon Cloud.
- Se você usar uma autoridade de certificação intermediária, o certificado da CA do Horizon Cloud poderá ser assinado por uma autoridade de certificação da Microsoft ou por qualquer CA de terceiros.
- Se você usar uma CA de terceiros, certifique-se de que os computadores membros do domínio tenham acesso a todos os certificados e às informações de revogação necessárias para validar o certificado da CA do Horizon Cloud.
- Para que a CA do Horizon Cloud seja confiável, você deve publicar o pacote da CA do Horizon Cloud em várias localizações na floresta do Active Directory local.
- Publique o pacote CA do Horizon Cloud executando o script PowerShell como administrador com as permissões adequadas em um computador membro do domínio.
- Você só precisa executar o script PowerShell uma vez. O Active Directory replica os dados de PKI publicados para todos os controladores de domínio e áreas de trabalho em todos os domínios na floresta do Active Directory. Você pode usar um utilitário como o
Repadminem implantações complexas do Active Directory para garantir a replicação oportuna do contexto de nomenclatura de configuração entre controladores de domínio em diferentes domínios ou sites antes de tentar o SSO. - O script do PowerShell usa os utilitários da Microsoft
certreqecertutilpara transparência completa. Antes de executar o script do PowerShell, você pode ler o script para ver exatamente o que ele faz.
Esta página foi útil?